SGI · Desempeño · Riesgos
Gestión de riesgos
Identifica, analiza, evalúa y trata los riesgos de la organización con base en ISO 31000, ISO 27001 (Anexo A), ISO 42001 y marcos similares. Nivel = probabilidad × impacto (escala 5×5).
Riesgos5
Altos / críticos abiertos2
Altos sin plan0
Mapa de calor (inherente)
P5
P4
P3
P2
P1
I1
I2
I3
I4
I5
Criterios de evaluación
1–5 Bajo aceptar y monitorear · 6–11 Medio tratar en el plan anual · 12–19 Alto plan de tratamiento obligatorio · 20–25 Crítico atención inmediata de la dirección.
Proceso ISO 31000: contexto → identificación → análisis → evaluación → tratamiento → seguimiento y revisión. En ISO 27001 relaciona los controles del Anexo A (declaración de aplicabilidad); en ISO 42001, los controles del Anexo A y la evaluación de impacto del sistema de IA.
| ID | Riesgo | Marcos | Requisito vinculado | Categoría | Dueño | Inherente | Tratamiento | Residual | Estado | Fecha límite | |
|---|---|---|---|---|---|---|---|---|---|---|---|
| R-001 | Robo de credenciales por phishing Acceso no autorizado a datos de clientes | ISO 27001, NIST CSF 2.0 | Control de la información documentada | Ciberseguridad | Gerente de TI | 20 · Crítico | Mitigar / reducir Implementar MFA y simulacros trimestrales | 8 · Medio | en tratamiento | 2027-02-27 | |
| R-002 | Sesgo en modelo de selección de proveedores con IA Decisiones discriminatorias y reclamos | ISO 42001, ISO 23894, NIST AI RMF | Competencia, capacitación y toma de conciencia | Inteligencia artificial | Compras / Ciencia de datos | 12 · Alto | Mitigar / reducir Evaluación de impacto de IA y pruebas de equidad | 6 · Medio | identificado | 2027-04-15 | |
| R-003 | Paro de línea por falla del servidor de producción Pérdida de 2 días de producción | ISO 22301, ISO 31000 | Preparación y respuesta ante emergencias | Continuidad del negocio | Jefe de Mantenimiento | 10 · Medio | Transferir / compartir Contratar alta disponibilidad en la nube y póliza | 3 · Bajo | monitoreo | 2027-02-12 | |
| R-004 | Uso de datos personales sin aviso de privacidad actualizado Multa conforme a la LFPDPPP | ISO 27001, ISO 31000 | Control de la información documentada | Privacidad / datos personales | Legal / RH | 9 · Medio | Mitigar / reducir Actualizar aviso y registro de consentimientos | 2 · Bajo | en tratamiento | 2027-01-13 | |
| R-005 | Dependencia de un solo proveedor de acero Retraso en entregas a clientes | COSO ERM, ISO 31000 | Satisfacción del cliente y quejas | Terceros / proveedores | Director de Operaciones | 6 · Medio | Aceptar / retener Revisar trimestralmente | 6 · Medio | monitoreo | — |