Recurso descargable
Matriz de Riesgos Corporativos · COSO ERM
Plantilla de trabajo del estudio para instalar y mantener la matriz de riesgos corporativa que el Directorio y el Comité de Auditoría deben revisar de forma trimestral. Basada en COSO ERM 2017 — Enterprise Risk Management: Integrating with Strategy and Performance — y alineada con el Modelo de las Tres Líneas del IIA (2020).
Reciba la versión editable
Solicite la plantilla en Excel con matriz, mapa de calor y ficha por riesgo.
Enviamos versión editable, mapa de calor 5×5 automatizado y ficha estándar por riesgo (dueño, controles, apetito, indicador de alerta temprana). Recibirá también las futuras actualizaciones.
1 · Escalas de valoración
Escalas 5×5 recomendadas. Ajuste los umbrales financieros al tamaño patrimonial de la compañía; la disciplina está en aplicarlos de forma consistente ciclo tras ciclo.
Probabilidad
1 · Rara
< 5% en 12 meses · sin ocurrencias históricas relevantes.
2 · Improbable
5–20% · ocurrencias aisladas en la industria.
3 · Posible
20–50% · ocurrencias periódicas conocidas.
4 · Probable
50–80% · ocurrencia esperada en el ciclo.
5 · Casi cierta
> 80% · ha ocurrido en la compañía en los últimos 24 meses.
Impacto
1 · Insignificante
< 0,5% patrimonio · sin impacto reputacional.
2 · Menor
0,5–2% patrimonio · impacto interno.
3 · Moderado
2–5% patrimonio · atención de reguladores o prensa.
4 · Mayor
5–10% patrimonio · afecta continuidad de una línea.
5 · Crítico
> 10% patrimonio · compromete continuidad de la compañía.
2 · Taxonomía de riesgos corporativos
Seis categorías estándar. Cada riesgo identificado debe recibir dueño, controles, apetito, indicador de alerta temprana y frecuencia de reporte al Comité de Auditoría.
I · Riesgos estratégicos
- Concentración de clientes, proveedores o mercados relevantes.
- Cambios regulatorios o de política pública en industrias fiscalizadas.
- Disrupción tecnológica o de modelo de negocios en el sector.
- Dependencia de personas clave y planes de sucesión ejecutiva.
- Reputación corporativa e impacto en licencia social.
II · Riesgos operacionales
- Continuidad operacional y planes de contingencia (BCP / DRP).
- Fallas en procesos críticos: ciclo de ingresos, compras, tesorería.
- Cadena de suministro y dependencia logística.
- Seguridad y salud ocupacional en operaciones industriales.
- Calidad e integridad del dato transaccional (fuente única de verdad).
III · Riesgos financieros
- Liquidez, calce de plazos y cumplimiento de covenants bancarios.
- Exposición cambiaria, de tasa y de precio de commodities.
- Crédito y morosidad de cartera; políticas de provisión.
- Integridad del cierre contable y trazabilidad de estimaciones significativas.
- Fraude ocupacional y controles antifraude (COSO 2013 · principio 8).
IV · Riesgos de cumplimiento y regulatorios
- Ley 20.393 · responsabilidad penal de las personas jurídicas.
- Ley 21.719 · protección de datos personales (vigente 2026).
- Normativa sectorial aplicable (CMF, SBIF, SEC ambientales, etc.).
- Libre competencia, cumplimiento tributario y contratación con Estado.
- Sanciones internacionales, PEP y prevención de lavado de activos.
V · Riesgos tecnológicos y de ciberseguridad
- Gobierno de ciberseguridad y reporte al Directorio.
- Gestión de accesos privilegiados y segregación de funciones en el ERP.
- Continuidad tecnológica, respaldo y pruebas de restauración.
- Terceros críticos: proveedores cloud, integradores, plataformas SaaS.
- Ley Marco de Ciberseguridad (Ley 21.663) y obligaciones sectoriales.
VI · Riesgos ASG y climáticos
- Riesgos físicos y de transición climática (NIIF S2, que incorpora las recomendaciones del TCFD).
- Diversidad, equidad e inclusión con métricas y brechas.
- Relacionamiento con comunidades y pueblos originarios.
- Cadena de suministro responsable y debida diligencia en derechos humanos.
- Doble materialidad bajo NCG 461 con trazabilidad documental.
3 · Ficha estándar por riesgo
Cada riesgo relevante debe documentarse en una ficha que sobreviva al cambio de gerentes. Campos mínimos:
- Código y nombre del riesgo
- Categoría (según taxonomía)
- Descripción del evento y sus causas
- Dueño ejecutivo (owner) y respaldo (backup)
- Probabilidad e impacto inherente
- Controles vigentes y línea que los ejecuta
- Probabilidad e impacto residual
- Apetito y tolerancia definidos por el Directorio
- Indicador de alerta temprana (KRI) y umbral
- Plan de acción, responsable y fecha comprometida
- Frecuencia de reporte al Comité de Auditoría
- Última fecha de revisión y aprobación
Aviso: Este material tiene fines informativos generales y refleja marcos técnicos vigentes a su fecha de publicación (COSO ERM 2017 · IIA 2020 · NCG 461/519). No constituye asesoría profesional, legal, tributaria ni de inversión para un caso particular. Cada situación requiere análisis específico.