Recurso descargable

Matriz de Riesgos Corporativos · COSO ERM

Plantilla de trabajo del estudio para instalar y mantener la matriz de riesgos corporativa que el Directorio y el Comité de Auditoría deben revisar de forma trimestral. Basada en COSO ERM 2017 — Enterprise Risk Management: Integrating with Strategy and Performance — y alineada con el Modelo de las Tres Líneas del IIA (2020).

Reciba la versión editable

Solicite la plantilla en Excel con matriz, mapa de calor y ficha por riesgo.

Enviamos versión editable, mapa de calor 5×5 automatizado y ficha estándar por riesgo (dueño, controles, apetito, indicador de alerta temprana). Recibirá también las futuras actualizaciones.

1 · Escalas de valoración

Escalas 5×5 recomendadas. Ajuste los umbrales financieros al tamaño patrimonial de la compañía; la disciplina está en aplicarlos de forma consistente ciclo tras ciclo.

Probabilidad

  • 1 · Rara

    < 5% en 12 meses · sin ocurrencias históricas relevantes.

  • 2 · Improbable

    5–20% · ocurrencias aisladas en la industria.

  • 3 · Posible

    20–50% · ocurrencias periódicas conocidas.

  • 4 · Probable

    50–80% · ocurrencia esperada en el ciclo.

  • 5 · Casi cierta

    > 80% · ha ocurrido en la compañía en los últimos 24 meses.

Impacto

  • 1 · Insignificante

    < 0,5% patrimonio · sin impacto reputacional.

  • 2 · Menor

    0,5–2% patrimonio · impacto interno.

  • 3 · Moderado

    2–5% patrimonio · atención de reguladores o prensa.

  • 4 · Mayor

    5–10% patrimonio · afecta continuidad de una línea.

  • 5 · Crítico

    > 10% patrimonio · compromete continuidad de la compañía.

2 · Taxonomía de riesgos corporativos

Seis categorías estándar. Cada riesgo identificado debe recibir dueño, controles, apetito, indicador de alerta temprana y frecuencia de reporte al Comité de Auditoría.

I · Riesgos estratégicos

  • Concentración de clientes, proveedores o mercados relevantes.
  • Cambios regulatorios o de política pública en industrias fiscalizadas.
  • Disrupción tecnológica o de modelo de negocios en el sector.
  • Dependencia de personas clave y planes de sucesión ejecutiva.
  • Reputación corporativa e impacto en licencia social.

II · Riesgos operacionales

  • Continuidad operacional y planes de contingencia (BCP / DRP).
  • Fallas en procesos críticos: ciclo de ingresos, compras, tesorería.
  • Cadena de suministro y dependencia logística.
  • Seguridad y salud ocupacional en operaciones industriales.
  • Calidad e integridad del dato transaccional (fuente única de verdad).

III · Riesgos financieros

  • Liquidez, calce de plazos y cumplimiento de covenants bancarios.
  • Exposición cambiaria, de tasa y de precio de commodities.
  • Crédito y morosidad de cartera; políticas de provisión.
  • Integridad del cierre contable y trazabilidad de estimaciones significativas.
  • Fraude ocupacional y controles antifraude (COSO 2013 · principio 8).

IV · Riesgos de cumplimiento y regulatorios

  • Ley 20.393 · responsabilidad penal de las personas jurídicas.
  • Ley 21.719 · protección de datos personales (vigente 2026).
  • Normativa sectorial aplicable (CMF, SBIF, SEC ambientales, etc.).
  • Libre competencia, cumplimiento tributario y contratación con Estado.
  • Sanciones internacionales, PEP y prevención de lavado de activos.

V · Riesgos tecnológicos y de ciberseguridad

  • Gobierno de ciberseguridad y reporte al Directorio.
  • Gestión de accesos privilegiados y segregación de funciones en el ERP.
  • Continuidad tecnológica, respaldo y pruebas de restauración.
  • Terceros críticos: proveedores cloud, integradores, plataformas SaaS.
  • Ley Marco de Ciberseguridad (Ley 21.663) y obligaciones sectoriales.

VI · Riesgos ASG y climáticos

  • Riesgos físicos y de transición climática (NIIF S2, que incorpora las recomendaciones del TCFD).
  • Diversidad, equidad e inclusión con métricas y brechas.
  • Relacionamiento con comunidades y pueblos originarios.
  • Cadena de suministro responsable y debida diligencia en derechos humanos.
  • Doble materialidad bajo NCG 461 con trazabilidad documental.

3 · Ficha estándar por riesgo

Cada riesgo relevante debe documentarse en una ficha que sobreviva al cambio de gerentes. Campos mínimos:

  • Código y nombre del riesgo
  • Categoría (según taxonomía)
  • Descripción del evento y sus causas
  • Dueño ejecutivo (owner) y respaldo (backup)
  • Probabilidad e impacto inherente
  • Controles vigentes y línea que los ejecuta
  • Probabilidad e impacto residual
  • Apetito y tolerancia definidos por el Directorio
  • Indicador de alerta temprana (KRI) y umbral
  • Plan de acción, responsable y fecha comprometida
  • Frecuencia de reporte al Comité de Auditoría
  • Última fecha de revisión y aprobación

Aviso: Este material tiene fines informativos generales y refleja marcos técnicos vigentes a su fecha de publicación (COSO ERM 2017 · IIA 2020 · NCG 461/519). No constituye asesoría profesional, legal, tributaria ni de inversión para un caso particular. Cada situación requiere análisis específico.

© 2026 Ríos Alcaíno Board Advisory SpA · Uso profesional · riosalcaino@rabadvisory.cl · +56 9 9884 7243