Cómo aplicar los principios del ESRM para renovar tu plan de gestión de riesgos
Trackforce
21 de mayo de 2021 · 8 minutos de lectura

Cómo aplicar los principios del ESRM para renovar tu plan de gestión de riesgos
La gestión de riesgos de seguridad empresarial (ESRM, por sus siglas en inglés) es, desde hace años, una metodología de confianza entre los profesionales de la seguridad corporativa. La ESRM aborda los riesgos alineando las prácticas de seguridad con la misión y los objetivos generales de la empresa. A medida que las amenazas se vuelven más complejas y los directivos esperan que la seguridad demuestre su valor, ahora es un buen momento para revisar su plan de gestión de riesgos basándose en los principios de la ESRM.
¿Eres nuevo en este marco? Empieza por conocer qué es la gestión de riesgos de seguridad empresarial y por qué es importante para las operaciones de seguridad.
Los principios del ESRM, junto con herramientas como la matriz de riesgos, se aplican a todos los ámbitos que abarca la seguridad, incluidas la seguridad física y la ciberseguridad. La convergencia entre la seguridad física y la ciberseguridad merece una atención especial, por lo que este artículo se centra principalmente en la seguridad física.
Puntos clave
- El ESRM vincula la seguridad con el negocio.
Alinea las decisiones en materia de seguridad con la misión, los activos y la tolerancia al riesgo de la organización. - El ESRM es un ciclo, no un proyecto.
Identificar activos, identificar riesgos, mitigar los más prioritarios y mejorar continuamente. - ALIGN convierte la estrategia en acción.
Las políticas, la tecnología, los procesos de verificación, la confianza y la comunicación subsanan las deficiencias derivadas del error humano en las que se esconden las vulnerabilidades. - El principio ALARP define lo que se considera «suficientemente bueno».
Reducir el riesgo hasta el punto en que una reducción adicional suponga un coste muy superior al beneficio, y mantener el riesgo residual dentro de unos límites tolerables. - Los datos hacen que el plan sea defendible.
Con TrackTik, las tendencias de incidentes, el cumplimiento de las rutas y los paneles de control muestran dónde está aumentando el riesgo y si las medidas de mitigación están surtiendo efecto.
El ciclo del ESRM de un vistazo
ASIS International describe el ESRM como un ciclo continuo. Cada vez que se recorre, se profundiza en la comprensión de lo que más importa y del grado de protección del que goza.
- Identificar y priorizar los activos. Colaborar con los responsables de la empresa para acordar qué personas, bienes, información y operaciones son las más importantes.
- Identificar y priorizar los riesgos. Evaluar las amenazas a cada activo, su probabilidad de ocurrencia y el impacto que tendrían.
- Mitigar los riesgos prioritarios. Establecer controles para los riesgos más graves, en colaboración con los propietarios de los activos.
- Mejorar continuamente. Analizar los incidentes, evaluar los resultados y actualizar el plan a medida que cambian el negocio y el panorama de amenazas.
¿Cuál es el objetivo de la gestión de riesgos?
La forma en que las organizaciones identifican los riesgos y previenen las amenazas depende de cómo se cuantifican los peligros, los daños y los riesgos. La evaluación de estos factores marca el inicio de una estrategia de mitigación del ESRM, es decir, un plan de acción que determina el nivel adecuado de respuesta.
Cuaderno de ejercicios gratuito: «El cuaderno de ejercicios sobre incidentes interfuncionales»
Analiza cómo un único incidente afecta a todos los departamentos con los que entra en contacto, antes de que ocurra de verdad. Descarga el cuaderno de ejercicios.
Para dar con el nivel adecuado de respuesta, a menudo es necesario que los líderes comprendan dos principios: ALIGN y ALARP.
ALIGN: La forma más sencilla de orientar el plan de acción de tu organización
Los errores humanos involuntarios, el miedo a las sanciones por cometer errores y el incumplimiento de los procedimientos estándar son solo algunas de las razones por las que las vulnerabilidades de seguridad pasan desapercibidas. Al ALINEAR la orientación de tu organización, podrás empezar a optimizar la forma en que tu equipo responde ante los riesgos.
- Armonizarlas políticas con prácticas de seguridad contrastadas
- Aprovecharla tecnología para subsanar las deficiencias derivadas de los errores humanos naturales
- Investigarlos antecedentes y el historial del personal de seguridad
- Ganarsela confianza de las partes interesadas, tanto internas como externas, gracias a unos valores y una visión sólidos de la empresa
- Establecer contactosentre el personal de seguridad y las partes interesadas para mejorar la comunicación y la formación continua
La tecnología se encarga de la parte más pesada en la «L». Las órdenes digitales para los puestos de vigilancia en TrackTik Guard Management mantienen las políticas actualizadas y garantizan su cumplimiento en cada puesto, mientras que el sistema de rondas de seguridad TrackTik verifica que los controles de tu plan se lleven a cabo realmente en cada turno.
ALARP: Cómo deciden las organizaciones qué grado de reducción del riesgo es suficiente
ALARP son las siglas de «As Low As Reasonably Practicable» (lo más bajo que sea razonablemente posible). Es el principio que aplican los responsables de seguridad cuando no es posible eliminar por completo un riesgo. Según el principio ALARP, se sigue reduciendo el riesgo hasta que el coste, el tiempo o el esfuerzo que supondría una reducción adicional resulten claramente desproporcionados en relación con el beneficio obtenido.
El resultado es un riesgo residual que se sitúa dentro del rango tolerable de tu matriz de riesgos. Los riesgos calificados como críticos o catastróficos no son candidatos para el enfoque ALARP. Requieren la adopción de medidas hasta que se sitúen dentro de un rango tolerable o hasta que se reconsidere la actividad que los genera.
Utilizar una matriz de riesgos para decidir tu respuesta
Una matriz de riesgos clasifica cada riesgo según su probabilidad e impacto y, a continuación, le asigna un nivel de respuesta. A continuación se explica una forma sencilla de vincular cada clasificación con una acción concreta.
| Calificación de riesgo | Qué significa | Respuesta típica |
|---|---|---|
| Aceptable | Probabilidad baja e impacto bajo | Aceptar y supervisar mediante patrullas rutinarias y la presentación de informes |
| Indeseable | Probabilidad o impacto moderado | Reducir mediante la aplicación de controles adicionales siempre que sea razonablemente factible (ALARP) |
| Crítico | Alta probabilidad o gran impacto | Actuar con rapidez mediante nuevos controles, procedimientos de escalamiento y revisión por parte de la dirección |
| Catastrófico | Graves repercusiones para las personas, las operaciones o la reputación | Toma medidas de inmediato y no aceptes el riesgo tal y como está |
Lo más difícil de una matriz de riesgos es estimar la probabilidad con honestidad. Tu propio historial operativo es la mejor prueba. El sistema de notificación de incidentes de seguridad de TrackTik genera un registro con marca de tiempo de lo que realmente ocurre en cada sede, y TrackTik Business Intelligence convierte ese registro en tendencias por sede, tipo y periodo de tiempo.
Puesta en práctica del ESRM con TrackTik
La ESRM depende de una información fiable en cada fase del ciclo. A continuación se explica cómo TrackTik, la plataforma de gestión del personal de seguridad de Trackforce, presta apoyo en cada una de ellas.
- Identificar activos: TrackTik Asset Tracking lleva un registro de equipos, llaves y artículos esenciales, lo que permite una mejor gestión de los activos como medida de control de riesgos.
- Identificar riesgos: Las tendencias en los incidentes y los datos de las patrullas revelan dónde está aumentando el riesgo antes de que se convierta en una crisis. Combínalos con estas herramientas de recopilación de información para realizar evaluaciones de riesgos de seguridad.
- Mitigar los riesgos: los puestos de vigilancia, las rondas de seguridad y el Centro de Mando TrackTik convierten los planes de mitigación en medidas coherentes y respuestas rápidas.
- Mejora continua: las tareas estandarizadas y los paneles de control permiten comprobar si los controles funcionan, lo que te ayuda a pasar de una gestión reactiva de los informes a una gestión proactiva de los riesgos.
Con qué frecuencia se debe revisar un plan de gestión de riesgos
No hay una única respuesta correcta, ya que depende de cada organización. Un plan de gestión de riesgos debe revisarse con la frecuencia con la que los responsables puedan y quieran hacerlo adecuadamente. Muchas organizaciones revisan sus planes trimestralmente y utilizan herramientas de evaluación para facilitar el proceso.
Además del calendario habitual, inicia una revisión cada vez que se produzca un cambio importante:
- Tras un incidente grave o un conato de accidente
- Cuando abres una nueva página web o aceptas a un nuevo cliente
- Cuando cambia el panorama de las amenazas, como por ejemplo con la aparición de nuevas tendencias delictivas o nuevas normativas
- Tras cambios organizativos, como fusiones, reestructuraciones o cambios en la dirección
- Cuando tus datos muestren un cambio sostenido en los patrones de incidencia
Las revisiones son más rápidas y precisas cuando los datos se centralizan en un único lugar. Descubre por qué las herramientas fragmentadas socavan la estrategia de gestión de riesgos de la empresa, o solicita una demostración de TrackTik para ver cómo una plataforma unificada respalda tu programa de ESRM.
Preguntas frecuentes
Últimos artículos
Recursos destacados
Descubre Trackforce en acción
Reserva una visita guiada con nuestro equipo y descubre cómo se adapta a tu negocio.












