Cómo aplicar los principios del ESRM para renovar tu plan de gestión de riesgos

El equipo de Trackforce

Trackforce

21 de mayo de 2021 · 8 minutos de lectura

Tablero de ajedrez que representa la gestión estratégica de los riesgos de seguridad

Cómo aplicar los principios del ESRM para renovar tu plan de gestión de riesgos

La gestión de riesgos de seguridad empresarial (ESRM, por sus siglas en inglés) es, desde hace años, una metodología de confianza entre los profesionales de la seguridad corporativa. La ESRM aborda los riesgos alineando las prácticas de seguridad con la misión y los objetivos generales de la empresa. A medida que las amenazas se vuelven más complejas y los directivos esperan que la seguridad demuestre su valor, ahora es un buen momento para revisar su plan de gestión de riesgos basándose en los principios de la ESRM.

¿Eres nuevo en este marco? Empieza por conocer qué es la gestión de riesgos de seguridad empresarial y por qué es importante para las operaciones de seguridad.

Los principios del ESRM, junto con herramientas como la matriz de riesgos, se aplican a todos los ámbitos que abarca la seguridad, incluidas la seguridad física y la ciberseguridad. La convergencia entre la seguridad física y la ciberseguridad merece una atención especial, por lo que este artículo se centra principalmente en la seguridad física.

Puntos clave

  • El ESRM vincula la seguridad con el negocio.
    Alinea las decisiones en materia de seguridad con la misión, los activos y la tolerancia al riesgo de la organización.
  • El ESRM es un ciclo, no un proyecto.
    Identificar activos, identificar riesgos, mitigar los más prioritarios y mejorar continuamente.
  • ALIGN convierte la estrategia en acción.
    Las políticas, la tecnología, los procesos de verificación, la confianza y la comunicación subsanan las deficiencias derivadas del error humano en las que se esconden las vulnerabilidades.
  • El principio ALARP define lo que se considera «suficientemente bueno».
    Reducir el riesgo hasta el punto en que una reducción adicional suponga un coste muy superior al beneficio, y mantener el riesgo residual dentro de unos límites tolerables.
  • Los datos hacen que el plan sea defendible.
    Con TrackTik, las tendencias de incidentes, el cumplimiento de las rutas y los paneles de control muestran dónde está aumentando el riesgo y si las medidas de mitigación están surtiendo efecto.

El ciclo del ESRM de un vistazo

ASIS International describe el ESRM como un ciclo continuo. Cada vez que se recorre, se profundiza en la comprensión de lo que más importa y del grado de protección del que goza.

  1. Identificar y priorizar los activos. Colaborar con los responsables de la empresa para acordar qué personas, bienes, información y operaciones son las más importantes.
  2. Identificar y priorizar los riesgos. Evaluar las amenazas a cada activo, su probabilidad de ocurrencia y el impacto que tendrían.
  3. Mitigar los riesgos prioritarios. Establecer controles para los riesgos más graves, en colaboración con los propietarios de los activos.
  4. Mejorar continuamente. Analizar los incidentes, evaluar los resultados y actualizar el plan a medida que cambian el negocio y el panorama de amenazas.

¿Cuál es el objetivo de la gestión de riesgos?

La forma en que las organizaciones identifican los riesgos y previenen las amenazas depende de cómo se cuantifican los peligros, los daños y los riesgos. La evaluación de estos factores marca el inicio de una estrategia de mitigación del ESRM, es decir, un plan de acción que determina el nivel adecuado de respuesta.

Cuaderno de ejercicios gratuito: «El cuaderno de ejercicios sobre incidentes interfuncionales»
Analiza cómo un único incidente afecta a todos los departamentos con los que entra en contacto, antes de que ocurra de verdad. Descarga el cuaderno de ejercicios.

Para dar con el nivel adecuado de respuesta, a menudo es necesario que los líderes comprendan dos principios: ALIGN y ALARP.

ALIGN: La forma más sencilla de orientar el plan de acción de tu organización

Los errores humanos involuntarios, el miedo a las sanciones por cometer errores y el incumplimiento de los procedimientos estándar son solo algunas de las razones por las que las vulnerabilidades de seguridad pasan desapercibidas. Al ALINEAR la orientación de tu organización, podrás empezar a optimizar la forma en que tu equipo responde ante los riesgos.

  • Armonizarlas políticas con prácticas de seguridad contrastadas
  • Aprovecharla tecnología para subsanar las deficiencias derivadas de los errores humanos naturales
  • Investigarlos antecedentes y el historial del personal de seguridad
  • Ganarsela confianza de las partes interesadas, tanto internas como externas, gracias a unos valores y una visión sólidos de la empresa
  • Establecer contactosentre el personal de seguridad y las partes interesadas para mejorar la comunicación y la formación continua

La tecnología se encarga de la parte más pesada en la «L». Las órdenes digitales para los puestos de vigilancia en TrackTik Guard Management mantienen las políticas actualizadas y garantizan su cumplimiento en cada puesto, mientras que el sistema de rondas de seguridad TrackTik verifica que los controles de tu plan se lleven a cabo realmente en cada turno.

ALARP: Cómo deciden las organizaciones qué grado de reducción del riesgo es suficiente

ALARP son las siglas de «As Low As Reasonably Practicable» (lo más bajo que sea razonablemente posible). Es el principio que aplican los responsables de seguridad cuando no es posible eliminar por completo un riesgo. Según el principio ALARP, se sigue reduciendo el riesgo hasta que el coste, el tiempo o el esfuerzo que supondría una reducción adicional resulten claramente desproporcionados en relación con el beneficio obtenido.

El resultado es un riesgo residual que se sitúa dentro del rango tolerable de tu matriz de riesgos. Los riesgos calificados como críticos o catastróficos no son candidatos para el enfoque ALARP. Requieren la adopción de medidas hasta que se sitúen dentro de un rango tolerable o hasta que se reconsidere la actividad que los genera.

Utilizar una matriz de riesgos para decidir tu respuesta

Una matriz de riesgos clasifica cada riesgo según su probabilidad e impacto y, a continuación, le asigna un nivel de respuesta. A continuación se explica una forma sencilla de vincular cada clasificación con una acción concreta.

Calificación de riesgoQué significaRespuesta típica
AceptableProbabilidad baja e impacto bajoAceptar y supervisar mediante patrullas rutinarias y la presentación de informes
IndeseableProbabilidad o impacto moderadoReducir mediante la aplicación de controles adicionales siempre que sea razonablemente factible (ALARP)
CríticoAlta probabilidad o gran impactoActuar con rapidez mediante nuevos controles, procedimientos de escalamiento y revisión por parte de la dirección
CatastróficoGraves repercusiones para las personas, las operaciones o la reputaciónToma medidas de inmediato y no aceptes el riesgo tal y como está
Vinculación de las calificaciones de la matriz de riesgos a un nivel de respuesta.

Lo más difícil de una matriz de riesgos es estimar la probabilidad con honestidad. Tu propio historial operativo es la mejor prueba. El sistema de notificación de incidentes de seguridad de TrackTik genera un registro con marca de tiempo de lo que realmente ocurre en cada sede, y TrackTik Business Intelligence convierte ese registro en tendencias por sede, tipo y periodo de tiempo.

Puesta en práctica del ESRM con TrackTik

La ESRM depende de una información fiable en cada fase del ciclo. A continuación se explica cómo TrackTik, la plataforma de gestión del personal de seguridad de Trackforce, presta apoyo en cada una de ellas.

Con qué frecuencia se debe revisar un plan de gestión de riesgos

No hay una única respuesta correcta, ya que depende de cada organización. Un plan de gestión de riesgos debe revisarse con la frecuencia con la que los responsables puedan y quieran hacerlo adecuadamente. Muchas organizaciones revisan sus planes trimestralmente y utilizan herramientas de evaluación para facilitar el proceso.

Además del calendario habitual, inicia una revisión cada vez que se produzca un cambio importante:

  • Tras un incidente grave o un conato de accidente
  • Cuando abres una nueva página web o aceptas a un nuevo cliente
  • Cuando cambia el panorama de las amenazas, como por ejemplo con la aparición de nuevas tendencias delictivas o nuevas normativas
  • Tras cambios organizativos, como fusiones, reestructuraciones o cambios en la dirección
  • Cuando tus datos muestren un cambio sostenido en los patrones de incidencia

Las revisiones son más rápidas y precisas cuando los datos se centralizan en un único lugar. Descubre por qué las herramientas fragmentadas socavan la estrategia de gestión de riesgos de la empresa, o solicita una demostración de TrackTik para ver cómo una plataforma unificada respalda tu programa de ESRM.

Preguntas frecuentes

Los principios del ESRM vinculan las decisiones en materia de seguridad con la misión y los activos de la organización. El departamento de seguridad colabora con los responsables de los activos para identificar lo que más importa, evaluar los riesgos que lo amenazan y acordar medidas de mitigación. TrackTik Security Operations ayuda a poner en práctica esas decisiones mediante órdenes de puesto, rondas e informes estandarizados.

El ciclo ESRM consta de cuatro pasos: identificar y priorizar los activos, identificar y priorizar los riesgos, mitigar los riesgos priorizados y mejorar de forma continua. TrackTik Business Intelligence respalda el paso de mejora con paneles de control que muestran si los controles están funcionando.

ALARP son las siglas de «As Low As Reasonably Practicable» (tan bajo como sea razonablemente posible). Significa reducir un riesgo hasta el punto en que una reducción adicional suponga un coste mucho mayor que el beneficio obtenido, dejando el riesgo residual dentro de los límites tolerables. Las evaluaciones periódicas de los riesgos de seguridad ayudan a determinar en qué nivel se sitúa cada riesgo.

ALIGN es una forma sencilla de orientar tu plan de acción: armonizar las políticas con las prácticas de seguridad, aprovechar la tecnología, investigar los antecedentes del personal, ganarse la confianza de las partes interesadas y establecer contactos para mejorar la comunicación. TrackTik Guard Management respalda el aspecto tecnológico con órdenes de servicio digitales que los agentes deben confirmar.

Enumera los riesgos, califica cada uno de ellos según su probabilidad e impacto y, a continuación, asígnales un nivel de respuesta, como «tolerable», «indeseable», «crítico» o «catastrófico». Utiliza el historial de incidentes reales para estimar la probabilidad. El sistema de notificación de incidentes de seguridad de TrackTik proporciona un registro con marca de tiempo de lo que ocurre realmente en cada sede.

Muchas organizaciones realizan revisiones trimestrales, además de revisiones adicionales tras incidentes graves, la incorporación de nuevas sedes, cambios organizativos o variaciones en el panorama de amenazas. El Centro de Mando de TrackTik registra todo el ciclo de vida de los incidentes, por lo que las revisiones posteriores a los incidentes se basan en información precisa.

La tecnología subsana las deficiencias derivadas del error humano, verifica que se apliquen los controles y transforma la actividad diaria en datos sobre los que los responsables pueden tomar medidas. TrackTik integra la programación, las rondas de vigilancia, la notificación de incidentes y el análisis en una única plataforma, de modo que tu programa de ESRM se basa en una única fuente de información fiable.

Informe sobre los riesgos en términos empresariales: qué activos están protegidos, qué riesgos se han reducido y cuál ha sido el coste de los incidentes. TrackTik ReportPro AI puede generar resúmenes ejecutivos en cuestión de segundos, lo que facilita compartir resultados claros con la dirección.

Recursos relacionados

Más información sobre cómo demostrar el trabajo a los clientes