En una reunión de seguimiento, el responsable de Riesgos pregunta si durante el mes se presentaron incidentes operacionales.
La respuesta es tranquilizadora: “No tenemos eventos relevantes que reportar”.
Los indicadores están en verde. Las pérdidas registradas son mínimas y los procesos continúan funcionando con normalidad.
Sin embargo, en las áreas operativas la realidad puede ser diferente.
Un colaborador corrigió manualmente una transacción que el sistema procesó incorrectamente. Otro detectó un acceso indebido, pero consideró que no era necesario escalarlo porque no hubo consecuencias. Un supervisor resolvió una diferencia contable antes del cierre del día. Un equipo lleva semanas utilizando una solución temporal para evitar que una aplicación interrumpa sus operaciones.
Nada de eso llegó a la base de eventos e inidencias de riesgo operacional.
No porque necesariamente exista intención de ocultarlo, sino porque alguien decidió que no era suficientemente importante, que ya estaba solucionado o que reportarlo solo generaría problemas, planes de acción y reuiones con el equipo de riesgo operacional, y no tienen tiempo para ello.
Y ahí comienza una vulnerabilidad que muchas organizaciones todavía subestiman:
«el evento de riesgo que existe, pero que nadie comunica».
Cuando tener pocos incidentes no es necesariamente una buena noticia
En gestión del riesgo operacional solemos prestar especial atención a los indicadores de eventos y pérdidas.
¿Cuántos incidentes ocurrieron? ¿Cuánto dinero perdimos? ¿Qué procesos presentan mayor frecuencia? ¿Cuáles son las causas más recurrentes?
Son preguntas necesarias, pero existe una que debería acompañarlas:
¿Qué tan seguros estamos de que los eventos que registramos representan lo que realmente está ocurriendo?
Una organización con pocos incidentes reportados podría tener controles efectivos, procesos estables y una cultura preventiva consolidada, o podría tener una cultura donde las personas prefieren no reportar.
Ambas situaciones pueden producir dashboards similares, pero representan realidades completamente diferentes. El problema es que una base de eventos incompleta termina afectando mucho más que las estadísticas. También distorsiona la evaluación de riesgos, las decisiones sobre controles y la percepción que tiene la Alta Dirección sobre la exposición real.
“Lo resolvimos internamente” puede ser una señal de alerta
En muchas organizaciones existe una cultura de resolución inmediata de problemas. Y eso, en principio, es positivo. Queremos colaboradores que actúen, corrijan errores y eviten que una situación menor se convierta en una interrupción importante.
El problema aparece cuando resolver reemplaza a reportar. Pensemos en un error recurrente de procesamiento.
Un analista identifica la diferencia, realiza una corrección manual y evita que el cliente resulte afectado. Pero si esa situación ocurre cinco veces durante el mes y nadie la registra, la organización pierde información valiosa.
No conocerá la frecuencia real del problema, cuánto esfuerzo demanda corregirlo, qué controles están fallando ni qué podría ocurrir cuando el analista responsable no esté disponible.
Lo que parece una solución eficiente puede estar ocultando una dependencia operacional.
Resolver el problema evita una consecuencia inmediata. Reportarlo permite comprender por qué sigue ocurriendo.
Ambas cosas son necesarias.
El miedo a reportar también es un riesgo operacional
No todos los eventos dejan de reportarse por desconocimiento. A veces existe una razón más delicada.
Las personas temen que reportar un error pueda afectar su evaluación, generar una observación de Auditoría, perjudicar a su jefe o provocar cuestionamientos sobre el desempeño del área.
En determinados ambientes, reconocer un incidente equivale a reconocer una falla personal, entonces aparece un comportamiento predecible: se informa solamente aquello que ya no puede ocultarse.
Los errores corregidos internamente desaparecen de los registros. Los casi incidentes se consideran irrelevantes. Las excepciones se normalizan y las fallas menores se comunican informalmente, sin dejar evidencia.
La organización puede terminar castigando indirectamente el comportamiento que más necesita: la transparencia. Aquí la responsabilidad no recae únicamente en el colaborador, también importa cómo reaccionan los líderes cuando reciben un reporte.
Si cada incidente se convierte automáticamente en una búsqueda de culpables, difícilmente conseguiremos que las personas comuniquen oportunamente las situaciones que detectan.
Esto no significa eliminar responsabilidades ni tolerar conductas negligentes o deliberadas, significa distinguir entre el error humano, las debilidades del sistema, las conductas imprudentes y los incumplimientos intencionales.
Una cultura justa exige esa distinción.
Los casi incidentes son información que no deberíamos desperdiciar
Imagine que un colaborador detecta a tiempo una transferencia duplicada. La operación no llega a ejecutarse. No existe pérdida económica y el cliente nunca se entera.
¿Ocurrió un evento que merece atención? Desde una perspectiva preventiva, sí.
Porque algo permitió que una transacción duplicada avanzara hasta una etapa donde fue necesaria la intervención de una persona.
Hoy el control funcionó. Mañana quizá no.
Los near misses, o casi incidentes, permiten observar fallas potenciales antes de que produzcan consecuencias materiales, son especialmente útiles cuando revelan debilidades en autorizaciones, procesamiento, conciliaciones, cambios tecnológicos, accesos, fraude o relaciones con terceros, pero para aprovecharlos necesitamos evitar que el sistema de reporte se convierta en una carga administrativa desproporcionada.
Si reportar un evento menor requiere completar múltiples formularios, adjuntar documentos y responder numerosas solicitudes, es probable que muchas personas prefieran continuar trabajando.
La facilidad para reportar también forma parte del diseño de un buen sistema de gestión del riesgo operacional.
El subregistro termina afectando la matriz de riesgos
Supongamos que una entidad evalúa el riesgo de errores en el procesamiento de operaciones. Durante el último año solamente registró dos incidentes. La frecuencia histórica parece baja y los controles se consideran efectivos.
Con esa información se actualiza la matriz y se concluye que el riesgo residual es moderado, sin embargo, durante ese mismo periodo ocurrieron numerosas correcciones manuales, reprocesos y excepciones que nunca fueron reportados.
La evaluación no necesariamente es incorrecta por su metodologí, es incorrecta porque parte de información incompleta. Esto puede generar una cadena de decisiones equivocadas:
- Se subestima la frecuencia.
- Se sobrevalora la efectividad de los controles.
- Se asignan menos recursos.
- Se posterga la automatización.
- Se mantienen procedimientos débiles.
Y finalmente, cuando ocurre una pérdida importante, la organización descubre que las señales estaban presentes desde mucho antes. El incidente parece inesperado, pero quizá lo único inesperado fue su magnitud.
Una cultura de reporte no se construye enviando más comunicaciones
Es habitual que las organizaciones realicen campañas para recordar la importancia de reportar eventos de riesgo operacional, son útiles, pero insuficientes.
Las personas necesitan comprender qué deben reportar, cuándo hacerlo, cómo y qué ocurrirá después, también necesitan recibir retroalimentación. Si un colaborador reporta reiteradamente una debilidad y nunca conoce qué se hizo con esa información, probablemente terminará preguntándose para qué continúa reportando.
La confianza se construye cuando la organización demuestra que utiliza los reportes para mejorar, eso exige involucrar a los responsables de procesos y a la primera línea de defensa. El área de Riesgos puede establecer metodologías, criterios y mecanismos de seguimiento, pero no debería convertirse en el único propietario de los incidentes.
La gestión comienza donde ocurre el evento, y el responsable del proceso debe participar en su análisis, tratamiento y prevención.
¿Cómo saber si existe subregistro?
No existe un indicador perfecto para medir los eventos que nunca fueron comunicados, pero sí podemos buscar señales.
Por ejemplo, contrastar los incidentes reportados con otras fuentes de información:
- Tickets de soporte tecnológico y problemas recurrentes.
- Reprocesos y correcciones manuales.
- Diferencias contables y conciliaciones.
- Reclamos de clientes.
- Excepciones operativas y controles incumplidos.
- Hallazgos de Auditoría.
- Alertas de seguridad y fraude.
- Interrupciones menores y degradaciones de servicios.
- Incumplimientos de proveedores.
- Observaciones identificadas durante pruebas de continuidad.
Si un área presenta numerosos tickets, reclamos y reprocesos, pero prácticamente ningún evento de riesgo operacional, conviene investigar la diferencia, no para asumir que existe ocultamiento sino para determinar si los criterios de reporte son claros y si los mecanismos de captura están funcionando.
También sería útil observar la oportunidad del reporte. Un evento informado treinta días después de su ocurrencia puede perder buena parte de su valor preventivo.
El indicador que deberíamos interpretar con cuidado
Imaginemos que, después de fortalecer la cultura de riesgos, el número de eventos reportados aumenta 40 %.
¿Es una mala noticia? Depende. Si aumentaron los incidentes reales, podría representar un deterioro, pero si ahora se reportan errores menores, casi incidentes y excepciones que antes permanecían invisibles, el incremento podría reflejar una mejora en la transparencia.
Por eso, más reportes no siempre significan más riesgo, así como menos reportes no siempre significan mayor control.
La interpretación necesita contexto, conviene distinguir entre eventos materiales, eventos menores, casi incidentes, pérdidas, recurrencia, oportunidad del reporte y calidad de la información recibida.
Una organización madura no busca simplemente reducir el número de incidentes registrados, busca reducir la exposición real y mejorar su capacidad para identificarla.
Una pregunta que el Comité de Riesgos debería hacerse
Cuando el Comité recibe un informe con una reducción importante de incidentes, normalmente interpreta el resultado como favorable.
Pero quizá convendría preguntar: “¿Qué evidencia tenemos de que están ocurriendo menos incidentes y no simplemente de que estamos recibiendo menos reportes?”
La respuesta debería considerar la evolución de los eventos, las pérdidas, los controles, los hallazgos, las excepciones y las fuentes independientes de información.
También sería razonable preguntar qué ocurre con los reportes recibidos. ¿Cuántos generan análisis de causas? ¿Cuántos producen mejoras? ¿Cuántos revelan debilidades recurrentes? ¿Cuántas acciones correctivas demuestran efectividad?
Porque reportar es el primer paso, el valor aparece cuando la información se transforma en decisiones.
Reflexión final
El riesgo operacional no desaparece porque nadie lo reporte, un error corregido informalmente sigue siendo información relevante.
Una falla que no generó pérdidas puede anticipar otra que sí las genere. Una excepción repetida puede convertirse en la forma habitual de trabajar.
Y un indicador en verde puede estar mostrando únicamente aquello que la organización decidió registrar.
Construir una cultura de reporte no significa promover una organización donde todos se dediquen a buscar errores.
Significa crear un ambiente donde las personas puedan comunicar problemas oportunamente, donde los responsables actúen y donde la información se utilice para prevenir nuevas pérdidas.
Las organizaciones no se vuelven más vulnerables por conocer sus incidentes.
Se vuelven más vulnerables cuando dejan de conocerlos.
El riesgo más peligroso no siempre es el que aparece en rojo en el dashboard. A veces es el que nunca llegó a registrarse.
ALGERisk Corporation — Generando cultura de riesgos