DemostraciónAceros del Norte· datos de ejemplo, no se guardan cambios
SGI · Desempeño · Riesgos

Gestión de riesgos

Identifica, analiza, evalúa y trata los riesgos de la organización con base en ISO 31000, ISO 27001 (Anexo A), ISO 42001 y marcos similares. Nivel = probabilidad × impacto (escala 5×5).

Riesgos5
Altos / críticos abiertos2
Altos sin plan0

Mapa de calor (inherente)

P5
P4
P3
P2
P1
I1
I2
I3
I4
I5

Criterios de evaluación

1–5 Bajo aceptar y monitorear · 6–11 Medio tratar en el plan anual · 12–19 Alto plan de tratamiento obligatorio · 20–25 Crítico atención inmediata de la dirección.

Proceso ISO 31000: contexto → identificación → análisis → evaluación → tratamiento → seguimiento y revisión. En ISO 27001 relaciona los controles del Anexo A (declaración de aplicabilidad); en ISO 42001, los controles del Anexo A y la evaluación de impacto del sistema de IA.

IDRiesgoMarcosRequisito vinculadoCategoríaDueñoInherenteTratamientoResidualEstadoFecha límite
R-001Robo de credenciales por phishing
Acceso no autorizado a datos de clientes
ISO 27001, NIST CSF 2.0Control de la información documentadaCiberseguridadGerente de TI20 · CríticoMitigar / reducir
Implementar MFA y simulacros trimestrales
8 · Medioen tratamiento2027-02-27
R-002Sesgo en modelo de selección de proveedores con IA
Decisiones discriminatorias y reclamos
ISO 42001, ISO 23894, NIST AI RMFCompetencia, capacitación y toma de concienciaInteligencia artificialCompras / Ciencia de datos12 · AltoMitigar / reducir
Evaluación de impacto de IA y pruebas de equidad
6 · Medioidentificado2027-04-15
R-003Paro de línea por falla del servidor de producción
Pérdida de 2 días de producción
ISO 22301, ISO 31000Preparación y respuesta ante emergenciasContinuidad del negocioJefe de Mantenimiento10 · MedioTransferir / compartir
Contratar alta disponibilidad en la nube y póliza
3 · Bajomonitoreo2027-02-12
R-004Uso de datos personales sin aviso de privacidad actualizado
Multa conforme a la LFPDPPP
ISO 27001, ISO 31000Control de la información documentadaPrivacidad / datos personalesLegal / RH9 · MedioMitigar / reducir
Actualizar aviso y registro de consentimientos
2 · Bajoen tratamiento2027-01-13
R-005Dependencia de un solo proveedor de acero
Retraso en entregas a clientes
COSO ERM, ISO 31000Satisfacción del cliente y quejasTerceros / proveedoresDirector de Operaciones6 · MedioAceptar / retener
Revisar trimestralmente
6 · Mediomonitoreo—