Inicio / Servicios / Mapa de riesgos
Servicio
Identificamos, valoramos y priorizamos los riesgos de cumplimiento vinculados a la actividad real de su empresa, para que los controles se concentren donde son necesarios.
Cliente objetivo
Empresas que van a diseñar o actualizar un modelo de prevención de delitos o un programa de compliance.
Organizaciones con un programa existente cuya evaluación de riesgos está desactualizada o es genérica.
Empresas con exposición al sector público, a terceros intermediarios o a operaciones internacionales.
Grupos con filiales en varios países que necesitan una metodología de riesgos homogénea.
El problema
Un programa de cumplimiento sin una evaluación de riesgos específica tiende a replicar modelos estándar que no reflejan cómo opera la empresa. El resultado suele ser una carga documental elevada con zonas de exposición relevantes sin cubrir.
Evaluaciones de riesgo copiadas de modelos genéricos o de otras empresas.
Falta de vinculación entre cada riesgo, sus controles y sus responsables.
Criterios de valoración poco claros o no documentados.
Ausencia de revisión periódica cuando cambian la actividad, los mercados o la normativa.
Alcance
Definición de criterios de probabilidad, impacto y valoración, proporcionados al tamaño y la complejidad de la empresa.
Análisis por procesos, áreas y actividades de los riesgos legales y de integridad relevantes según el marco de cada país.
Estimación del nivel de exposición antes de considerar los controles existentes.
Revisión de los controles existentes y de su diseño para estimar el riesgo residual.
Clasificación de los riesgos y propuesta de medidas, responsables y plazos.
Proceso
01
Se revisa la información de la empresa y se acuerda la metodología y el alcance por procesos y países.
02
Se trabaja con los responsables de las áreas para identificar escenarios de riesgo concretos.
03
Se valoran los riesgos inherentes y residuales aplicando los criterios definidos.
04
Los resultados se revisan con los responsables para asegurar que reflejan la realidad operativa.
05
El mapa se presenta a la dirección para su aprobación y queda registrado para su seguimiento.
Entregables
Documento metodológico de evaluación de riesgos.
Matriz de riesgos con valoración inherente y residual.
Relación de controles asociados a cada riesgo y sus responsables.
Plan de tratamiento priorizado.
Resumen ejecutivo para la dirección o el directorio.
Evidencias
Matriz de riesgos aprobada, fechada y versionada.
Registro de talleres, participantes y fuentes utilizadas.
Trazabilidad entre riesgos, controles y responsables.
Acta o constancia de aprobación por la dirección.
Duración orientativa
Entre 3 y 6 semanas, según el número de procesos, países y áreas involucradas.
Recurrencia
Se elabora de forma inicial y se recomienda revisarlo al menos una vez al año o cuando se produzcan cambios relevantes en la empresa o en la normativa.
Responsabilidades
Delimitar responsabilidades desde el inicio es parte de un programa serio.
Proponer la metodología y adaptarla a la empresa.
Conducir los talleres y entrevistas de identificación de riesgos.
Elaborar la matriz, el plan de tratamiento y el resumen ejecutivo.
Dejar la matriz organizada en Compliance360 PYME para su seguimiento, cuando se utilice la plataforma.
Facilitar la participación de los responsables de cada área.
Aportar información sobre procesos, terceros y operaciones.
Validar la valoración de los riesgos y aprobar el mapa.
Asumir la ejecución de las medidas de tratamiento acordadas.
No incluye la implantación de los controles propuestos, salvo que se contrate expresamente.
No constituye una auditoría forense ni una investigación de hechos concretos.
No incluye la evaluación de riesgos financieros, de mercado o de seguridad de la información fuera del ámbito de cumplimiento acordado.
No garantiza la ausencia de riesgos no identificados con la información disponible.
Participación local
Cuando corresponda, el trabajo se desarrolla con la participación de profesionales locales de la red de partners de Compliance360, que aportan conocimiento del marco jurídico y de la práctica de cada país. Su participación ayuda a identificar riesgos propios de cada jurisdicción y sector, y a valorar el contexto regulatorio y de mercado de forma realista.
FAQ
¿Qué diferencia hay entre el diagnóstico y el mapa de riesgos?
El diagnóstico ofrece una visión general y preliminar de la situación. El mapa de riesgos es un análisis detallado, por procesos, que sirve de base para diseñar controles y priorizar recursos.
¿El mapa de riesgos es obligatorio?
Depende del país y del marco aplicable. En varios regímenes, como los modelos de prevención de delitos, la identificación de actividades o procesos con riesgo es uno de los elementos previstos. En otros casos es una práctica recomendada por los estándares internacionales.
¿Qué riesgos se analizan?
Los que se acuerden en el alcance: habitualmente corrupción y soborno, delitos económicos aplicables a la persona jurídica, conflictos de interés, riesgos con terceros y otras materias legales relevantes para la actividad.
¿Cada cuánto debe actualizarse?
Se recomienda revisarlo al menos una vez al año y siempre que cambien de forma relevante la actividad, la estructura, los mercados o la normativa aplicable.
Servicios relacionados
Una evaluación preliminar y proporcional que permite conocer la situación de cumplimiento de su empresa, identificar brechas relevantes y definir prioridades de actuación antes de invertir en un programa completo.
Diseñamos e implantamos modelos de prevención proporcionales a la actividad de su empresa, con controles operativos, responsables definidos y evidencias que permitan acreditar su funcionamiento.
Diseñamos e implantamos un procedimiento proporcional para evaluar a clientes, proveedores, intermediarios y socios comerciales, con criterios de riesgo claros y evidencias de cada revisión.
Solicite un diagnóstico inicial y valoraremos el alcance adecuado para su mapa de riesgos.