Casi todas las matrices de riesgo que circulan en las empresas tienen el mismo destino: se construyen en enero, se aprueban en comité y nadie las vuelve a abrir hasta la auditoría de recertificación. Funcionan como evidencia documental, no como herramienta de decisión.
Ese uso ya quedó corto. La nueva edición de la norma de directrices de auditoría, publicada en mayo de 2026, refuerza el enfoque basado en riesgos no solo durante la auditoría, sino en la planificación del programa completo. En términos prácticos: el auditor interno debe poder explicar por qué auditó tres veces el proceso de despachos y una sola vez el de compras. Y la única respuesta defendible es la matriz.
Por eso esta guía sobre cómo hacer una matriz de riesgos no termina en el mapa de calor, termina en el cronograma de auditorías.
Qué cambió y por qué afecta tu matriz
La versión anterior de la norma ya mencionaba riesgos y oportunidades. La actualización de 2026 va más lejos: pide que la criticidad de los procesos, los cambios organizativos, los incidentes, las quejas y los resultados de auditorías anteriores determinen la profundidad y la frecuencia con que se audita cada área.
Esto tiene una consecuencia incómoda para muchas organizaciones. Si tu matriz califica todo como "riesgo moderado", no sirve para priorizar nada. Una matriz sin dispersión en los resultados es una matriz que no discrimina, y una auditoría planificada sobre ella seguirá siendo un recorrido mecánico por los numerales.
Este webinar sobre gestión de riesgos con enfoque ISO 31000 explica las metodologías de valoración y cómo llevarlas a la toma de decisiones. Los minutos 13:59 y 30:43 son los más útiles si ya tienes una matriz armada y quieres depurarla:
Cómo hacer una matriz de riesgo paso a paso
Siete pasos. Ninguno es opcional si esperas que el resultado sostenga una decisión.
1. Delimita por proceso, no por área. El riesgo vive en el proceso, no en el organigrama. Si tu mapa tiene doce procesos, tendrás doce bloques de matriz. Auditar por proceso es además lo que la norma espera.
2. Redacta el riesgo con estructura causa - evento - consecuencia. "Problemas con proveedores" no es un riesgo, es un tema. "Incumplimiento en tiempos de entrega del proveedor crítico (causa) que genera parada de línea (evento) y penalización contractual con el cliente (consecuencia)" sí lo es. Esta redacción es la que después permite asignar un control específico.
3. Define las escalas antes de calificar. Probabilidad e impacto, en escalas de 3x3 o 5x5. Para una organización mediana, 5x5 da granularidad suficiente sin volverse discutible. Documenta qué significa cada nivel en términos medibles: "probable" no puede quedar al criterio de quien diligencia. Usa frecuencia histórica ("ocurrió más de tres veces el año pasado") y magnitud en pesos, días o número de clientes afectados.
4. Califica el riesgo inherente. Sin considerar controles. Este paso se salta con frecuencia y es el que después impide medir si los controles sirven de algo.
5. Inventaría los controles y evalúa su eficacia. No basta con listar "procedimiento documentado". Pregunta si el control es preventivo o detectivo, si se ejecuta siempre o cuando alguien se acuerda, y si deja evidencia. Un control sin evidencia no reduce riesgo residual: reduce la percepción de riesgo.
6. Calcula el riesgo residual. Es la única cifra que debería llegar al comité de gerencia.
7. Define tratamiento, responsable y fecha de revisión. Evitar, mitigar, transferir o aceptar. Con nombre propio y fecha. Un riesgo alto sin responsable asignado es un hallazgo esperando ocurrir.
Ejemplo de cómo hacer una matriz aplicada
Caso: empresa de transporte de carga, 60 vehículos, proceso de despachos.
|
Riesgo |
Prob. |
Impacto |
Inherente |
Control |
Residual |
|
Falla mecánica en ruta por mantenimiento vencido |
4 |
5 |
20 - Extremo |
Cronograma con alerta automática y bloqueo de despacho |
8 - Moderado |
|
Pérdida de mercancía por falta de trazabilidad documental |
3 |
4 |
12 - Alto |
Remisión digital con firma en entrega |
6 - Moderado |
|
Sanción por conductor sin exámenes médicos vigentes |
3 |
5 |
15 - Alto |
Verificación manual mensual |
12 - Alto |
Fíjate en la tercera fila. El control existe, pero es manual y no reduce mayormente el nivel. Ese es exactamente el proceso que debe entrar primero en el programa de auditoría del año. La matriz acaba de hacer el trabajo de priorización que antes hacía la costumbre.
Cómo hacer una matriz de riesgo en auditoría
Aquí es donde la mayoría de guías se detienen y donde empieza el valor real. Convierte el nivel residual en frecuencia y profundidad de auditoría con una regla simple y escrita:
- Residual extremo o alto: auditoría semestral, muestreo ampliado, revisión de evidencia documental completa.
- Residual moderado: auditoría anual con muestreo estándar.
- Residual bajo: auditoría cada dos años o verificación por inspección corta.
Documenta esta regla en el procedimiento del programa de auditoría. Cuando el auditor externo pregunte por el criterio de planificación, la respuesta deja de ser "así lo veníamos haciendo" y pasa a ser una matriz con trazabilidad. Suma además los hallazgos de auditorías previas como variable de entrada: un proceso con no conformidades repetidas sube de nivel automáticamente, aunque su calificación técnica no haya cambiado.
Para riesgos laborales el ejercicio es equivalente, con la particularidad de que la matriz de peligros tiene metodología propia y exigencia legal. Revisa las 5 ventajas de un software para riesgos laborales si ese es el frente que necesitas ordenar primero.
Tres errores que invalidan la matriz
Calificar en grupo grande y por consenso rápido. El promedio de doce opiniones tiende al centro y aplana la dispersión. Califica con el líder del proceso y valida después.
No versionar. Si no puedes comparar la matriz de este año con la del anterior, no puedes demostrar mejora. La trazabilidad de cambios es lo primero que revisa un auditor con experiencia.
Dejarla en Excel compartido. Funciona hasta que hay tres archivos con el mismo nombre y nadie sabe cuál aprobó gerencia.
De la hoja de cálculo a la operación
Cuando la matriz debe alimentar el programa de auditoría, conectarse con no conformidades y actualizarse cada vez que ocurre un incidente, la hoja de cálculo se vuelve el cuello de botella. Un software de gestión del riesgo resuelve tres cosas que Excel no: mapa de calor consolidado y por proceso, versionado histórico automático y asociación directa entre riesgo, control, hallazgo y plan de acción.
Lee también: Conceptos y definiciones clave sobre auditorías