Madurez ISO 31000 · Gestión de riesgos de la empresa
Su gestión de riesgos situada sobre ISO 31000, traducida en un plan de acción cuantificado.
10 ámbitos, 159 preguntas, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez ISO 31000 · Gestión de riesgos de la empresa
10 ámbitos, 159 preguntas, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico ISO 31000:2018 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) el que transforma una constatación en trayectoria.
¿Está definido y se utiliza el apetito de riesgo en las decisiones de la organización?
- N1
Ningún apetito de riesgo formalizado. Las decisiones se toman por criterio propio, sin referencia compartida.
- N2
Un apetito figura en la política de gestión de riesgos, pero sigue siendo general y no se vincula a umbrales explotables.
- N3
El apetito se desglosa en umbrales por categoría de riesgo, se difunde a los responsables y se cita en las decisiones de inversión.
- N4
Las superaciones de umbral activan una escalada trazada hacia el nivel jerárquico competente, con decisión registrada.
- N5
El apetito se revisa periódicamente a la luz de los incidentes, de la evolución del contexto y de la estrategia, con un histórico documentado de las revisiones.
Acción para pasar de N2 a N3
Traducir la declaración de apetito en umbrales cuantificados por categoría de riesgo, hacerlos validar en el comité de riesgos del próximo trimestre, y después integrarlos en el modelo de ficha de riesgo y en el expediente de decisión de inversión.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen ISO 31000.
De qué trata este marco de referencia
ISO 31000 es la norma de referencia de la gestión del riesgo. Se organiza en tres bloques: principios (el riesgo se gestiona de forma integrada, estructurada, adaptada al contexto, inclusiva y dinámica), un marco organizativo (liderazgo y compromiso, integración, diseño, implementación, evaluación, mejora) y un proceso (establecimiento del contexto, valoración en tres fases con identificación, análisis y evaluación, y después tratamiento, registro, comunicación y revisión). La versión de 2018 condensó el texto y situó el liderazgo de la dirección en el centro del marco. ISO 31000 aporta directrices, no plantea requisitos certificables.
Su dificultad de pilotaje viene de ahí. Casi todas las organizaciones declaran inspirarse en ella, pocas saben decir en qué nivel de control se encuentran. ¿El mapa de riesgos sirve realmente para las decisiones de inversión, o vive al margen del plan estratégico? ¿Quién decide el apetito de riesgo, y esa decisión está escrita en algún lugar? ¿Los riesgos de las filiales y unidades de negocio se agregan según una escala comparable, o cada una aplica su propia calificación? Sin respuesta, el comité de riesgos debate sobre una lista, no sobre una trayectoria.
Una confusión frecuente: ISO 31000 no es ISO 31010 ni un sistema de gestión. ISO 31010 es el catálogo de técnicas de valoración, ISO 31000 el marco que indica cómo movilizarlas. Y a diferencia de ISO 9001 o ISO 27001, ningún organismo certifica ISO 31000. Otro elemento de contexto: la multiplicación de obligaciones sectoriales, DORA para las finanzas, NIS 2 para la ciberseguridad, el deber de diligencia y la CSRD para los riesgos extrafinancieros, empuja a unificar dispositivos hasta ahora separados. ISO 31000 aporta precisamente la gramática común, siempre que se aplique más allá del vocabulario.
El diagnóstico de madurez plantea una pregunta distinta a la de la auditoría de cumplimiento. La auditoría pregunta si el requisito se satisface, sí o no. El diagnóstico sitúa cada práctica en una escala progresiva, desde el gesto informal hasta el dispositivo revisado a partir de las lecciones aprendidas, y nombra la acción que permite pasar al nivel siguiente. En una norma de directrices como ISO 31000, esta es la única lectura que produce una trayectoria explotable en comité.
En Datamensio, el marco de referencia está listo para usar y usted conserva el control. La IA ajusta los ámbitos, las preguntas y la formulación de los niveles según su sector y su tamaño, o construye una variante a partir de su política de gestión de riesgos y de sus mapas de riesgo existentes. Los modelos utilizados son seleccionables, incluso entre ofertas europeas.
Norma de referencia: ISO 31000:2018
Los ámbitos evaluados
Principios y política de gestión de riesgos
Existencia de una política validada, coherencia con los principios de la norma, alcance cubierto, definición del apetito y la tolerancia al riesgo, actualización.
Liderazgo y compromiso de la dirección
Impulso por parte de la dirección general, mandato otorgado a la función de riesgos, recursos asignados, decisiones resueltas al nivel adecuado, papel del consejo y del comité de riesgos.
Integración en la gobernanza y la estrategia
Articulación con el plan estratégico, consideración del riesgo en las decisiones de inversión y los proyectos, inserción en el ciclo presupuestario y las revisiones de desempeño.
Diseño del marco organizativo
Comprensión del contexto interno y externo, roles y responsabilidades asignados, líneas de control, articulación con la auditoría interna, el cumplimiento y la seguridad.
Identificación de riesgos
Fuentes y métodos de identificación, cobertura de los riesgos estratégicos, operativos, financieros, extrafinancieros y emergentes, frecuencia de las revisiones, contribución de las áreas de negocio.
Análisis y evaluación
Escala de calificación común, evaluación de la probabilidad y el impacto, distinción entre riesgo bruto y riesgo neto, priorización, criterios de superación de umbral.
Tratamiento de los riesgos
Elección de las opciones de tratamiento, designación de los responsables, planes de acción fechados, seguimiento hasta el cierre, aceptación formal de los riesgos residuales.
Comunicación y consulta
Informe de resultados al comité de riesgos y al consejo, formato y periodicidad del reporte, diálogo con las partes interesadas internas y externas, sensibilización de las áreas de negocio.
Seguimiento y revisión del dispositivo
Indicadores de seguimiento, umbrales de alerta, activación de las reevaluaciones, integración de los incidentes ocurridos y de los hallazgos de auditoría.
Mejora continua
Lecciones aprendidas formalizadas, revisión del método y de las escalas, comparación de las evaluaciones en el tiempo y entre entidades, madurez del propio dispositivo.
Existe una versión corta del marco de referencia, de 34 preguntas, disponible para la autoevaluación en línea. La versión completa cuenta con 10 ámbitos y 159 preguntas.
Preguntas frecuentes
¿Es certificable ISO 31000?
No. La norma aporta directrices, no requisitos auditables por un organismo. El diagnóstico mide su nivel de madurez y prepara las auditorías de sistemas de gestión que examinan el enfoque por riesgos, como ISO 9001, ISO 22301 o ISO 27001.
¿Qué diferencia hay entre un diagnóstico de madurez y una auditoría de cumplimiento?
La auditoría concluye con una brecha o una conformidad sobre un requisito dado. El diagnóstico sitúa cada práctica en una escala progresiva y nombra la acción que permite subir un nivel. En una norma de directrices, esta segunda lectura es la única que produce una hoja de ruta.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en una sesión de trabajo. La versión completa, en modo colaborativo con varios contribuyentes, suele extenderse entre una y dos semanas, dedicándose la mayor parte del tiempo a recopilar la información de las direcciones implicadas.
¿Se puede adaptar el marco de referencia a nuestra organización?
Sí. Puede modificar las preguntas, la formulación de los niveles, añadir sus propios ámbitos o partir de una base en blanco. La IA también puede generar una variante a partir de su política de gestión de riesgos y de sus mapas de riesgo. El marco de referencia le pertenece.
¿Cómo comparar varias filiales o unidades de negocio?
El mismo marco de referencia se difunde a cada entidad, lo que hace comparables las puntuaciones por ámbito. El benchmark sitúa cada entidad respecto a las demás y respecto a sus propias evaluaciones pasadas. Una hoja de ruta transversal consolida los planes de acción sin duplicarlos.
¿Cómo se articula este diagnóstico con DORA, NIS 2 o ISO 22301?
Estos textos imponen dispositivos de gestión de riesgos basados en los mismos principios. Un diagnóstico ISO 31000 sólido constituye la base común, y los marcos sectoriales cubren después sus propios requisitos. Los planes de acción se cruzan en una hoja de ruta única.
¿Se necesita experiencia técnica para responder?
Las preguntas versan sobre prácticas de gobernanza y gestión, no sobre métodos cuantitativos. Un risk manager, un auditor interno o un controlador interno puede responderlas. El modo colaborativo permite asignar las preguntas específicas al interlocutor adecuado.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ninguna transferencia fuera de la Unión Europea. Los modelos de IA utilizados son seleccionables, incluso entre ofertas europeas.





