La gestión de riesgos de un proyecto consiste en identificar con antelación los eventos que podrían hacer descarrilar el alcance, el cronograma, el presupuesto o la calidad, clasificarlos por probabilidad e impacto y decidir qué hacer antes de que ocurran. No es un formulario que se rellena en el lanzamiento y se olvida: es un ciclo que se repite en cada revisión. Esta guía detalla el proceso en 5 pasos, una matriz de riesgos probabilidad × impacto, un registro de riesgos de ejemplo, las cuatro estrategias de respuesta, ejemplos de riesgos por familia, la estructura de un plan de gestión de riesgos y el seguimiento en el comité de dirección.
Gestión de riesgos de un proyecto: ¿riesgo o problema?
Un riesgo es un evento futuro e incierto que, si ocurre, afecta al menos a un objetivo del proyecto. Tiene dos dimensiones: una probabilidad de ocurrencia y un impacto si se produce. Un problema (o incidencia) es un evento que ya ha ocurrido: la probabilidad es del 100 % y exige una acción, no un plan de respuesta. La distinción importa: un registro de riesgos lleno de problemas es un registro de acciones disfrazado, y ya nadie anticipa nada. Un riesgo también puede ser positivo — una oportunidad, como una entrega anticipada o un componente reutilizable — y se trata con las mismas herramientas.
Un riesgo bien redactado nombra tres cosas: la causa (el hecho observable hoy), el evento (lo que podría ocurrir) y el efecto sobre el proyecto. «Retraso» no es un riesgo. «Como el experto de negocio está de vacaciones en agosto (causa), las pruebas de aceptación podrían retrasarse tres semanas (evento), aplazando la puesta en producción más allá del cierre del ejercicio (efecto)» sí lo es.
El proceso de gestión de riesgos en 5 pasos
El proceso es el mismo sea cual sea el método — PMBOK, PRINCE2, ISO 31000 — solo cambia el vocabulario. Se ejecuta completo en el lanzamiento y se repite en cada revisión para los nuevos riesgos.
- Identificar: listar los riesgos con el equipo a partir del cronograma, los entregables, los registros de proyectos anteriores, listas de verificación por familia (cronograma, recursos, técnica, presupuesto, proveedores, organización) y entrevistas con las partes interesadas. Redactar cada riesgo como causa – evento – efecto.
- Analizar: puntuar la probabilidad y el impacto de cada riesgo en una escala común (1 a 4 o 1 a 5) y calcular la criticidad = probabilidad × impacto. Añadir el disparador: la señal observable que indica que el riesgo se está materializando.
- Evaluar y priorizar: situar los riesgos en la matriz de riesgos, mantener los 8 a 15 más críticos en tratamiento activo y dejar el resto bajo simple vigilancia.
- Tratar: elegir una estrategia de respuesta para cada riesgo prioritario (evitar, reducir, transferir, aceptar), traducirla en acciones con fecha y responsable, y redactar un plan de contingencia para los riesgos críticos.
- Supervisar: revisar el registro cada quince días, actualizar probabilidad e impacto, cerrar los riesgos pasados, añadir los nuevos y escalar los que superen los umbrales fijados en el plan de gestión de riesgos.
La matriz de riesgos: probabilidad × impacto
La matriz de riesgos (o matriz de probabilidad e impacto) convierte dos puntuaciones en un único valor de criticidad, para comparar los riesgos entre sí y aislar los que merecen una acción. Una cuadrícula 4 × 4 evita el efecto «todo en el medio» de las escalas impares. Umbrales de criticidad: 1 a 3 baja, 4 a 6 moderada, 8 a 9 alta, 12 a 16 crítica.
| Probabilidad \ Impacto | Menor (1) | Moderado (2) | Mayor (3) | Crítico (4) |
|---|---|---|---|---|
| Muy probable (4) – más del 70 % | 4 – moderada | 8 – alta | 12 – crítica | 16 – crítica |
| Probable (3) – 40 a 70 % | 3 – baja | 6 – moderada | 9 – alta | 12 – crítica |
| Poco probable (2) – 10 a 40 % | 2 – baja | 4 – moderada | 6 – moderada | 8 – alta |
| Raro (1) – menos del 10 % | 1 – baja | 2 – baja | 3 – baja | 4 – moderada |
Las escalas deben definirse por escrito antes de la primera puntuación; de lo contrario, cada colaborador usa la suya. Ejemplo de escala de impacto para un proyecto de seis meses y 400 000 €: menor = menos de una semana de retraso o menos de 10 000 €; moderado = 1 a 3 semanas o de 10 000 a 40 000 €; mayor = 1 a 2 meses o de 40 000 a 100 000 €; crítico = hito contractual incumplido, más de 100 000 € o incumplimiento normativo. La probabilidad se puntúa por rangos, nunca con un decimal que nadie puede defender.
Ejemplo de registro de riesgos
El registro de riesgos es el documento vivo del proceso: una fila por riesgo, actualizada en cada revisión. Ejemplo para un proyecto de implantación de un CRM, puntuado con la matriz 4 × 4 anterior:
| Riesgo | Probabilidad | Impacto | Criticidad | Respuesta | Responsable | Estado |
|---|---|---|---|---|---|---|
| Datos de clientes a migrar de mala calidad (duplicados, campos vacíos) | 4 | 3 | 12 – crítica | Reducir: auditoría y limpieza de datos antes de la migración, migración de prueba | Julia T. (responsable de datos) | En curso |
| Entrega tardía del conector ERP por el integrador | 3 | 4 | 12 – crítica | Transferir: penalizaciones por retraso en el contrato, hito de entrega intermedio | Marcos D. (compras) | Abierto |
| Experto de negocio no disponible durante las pruebas de aceptación (vacaciones de verano) | 3 | 3 | 9 – alta | Reducir: reservar dos semanas de pruebas antes del 15 de julio, nombrar un suplente | Clara M. (jefa de proyecto) | En curso |
| Rechazo de la herramienta por los equipos comerciales (cambio de hábitos) | 3 | 3 | 9 – alta | Reducir: un embajador por equipo, formación antes del cambio | Sofía L. (gestión del cambio) | Abierto |
| Pérdida de datos durante el cambio de sistema | 1 | 4 | 4 – moderada | Evitar: copia de seguridad completa y plan de marcha atrás probado antes de la puesta en producción | Karim B. (TI) | Abierto |
| Sobrecoste del presupuesto de licencias (número de usuarios subestimado) | 2 | 2 | 4 – moderada | Reducir: censo de usuarios validado por cada dirección | Clara M. (jefa de proyecto) | Cerrado |
| Cambio normativo sobre datos personales durante el proyecto | 1 | 3 | 3 – baja | Aceptar: vigilancia, reserva de contingencia de 5 días | Karim B. (TI) | Vigilado |
Más allá de estas siete columnas, un registro útil incluye también el disparador, la fecha de la última revisión, la criticidad residual tras el tratamiento y el enlace a las acciones. Los dos riesgos críticos son los únicos que se discuten en el comité de dirección; los demás corresponden al jefe de proyecto. El riesgo cerrado permanece en el registro: documenta que la pregunta se planteó y se resolvió.
Las 4 estrategias de respuesta a un riesgo
Cada riesgo prioritario recibe una estrategia — a veces dos combinadas. La elección depende de la criticidad, de las palancas disponibles y del coste de la respuesta comparado con la pérdida esperada (probabilidad × impacto financiero).
| Estrategia | Cuándo usarla | Ejemplo |
|---|---|---|
| Evitar | El impacto es inaceptable y la causa puede eliminarse cambiando el plan | Sustituir una tecnología no probada por una solución dominada; sacar una funcionalidad arriesgada del alcance; mover un hito fuera de la congelación de fin de año |
| Reducir (mitigar) | El caso general: criticidad alta y palancas para bajar la probabilidad o el impacto | Construir un prototipo antes de comprometerse; probar pronto; formar a los usuarios antes del cambio; asignar un suplente a una persona clave |
| Transferir | El impacto es sobre todo financiero y un tercero está mejor situado para asumirlo | Seguro; penalizaciones contractuales; precio cerrado en lugar de tiempo y materiales; garantía del proveedor |
| Aceptar | Criticidad baja, o respuesta más costosa que la pérdida esperada | Vigilar el disparador; constituir una reserva de contingencia (plazo o presupuesto); redactar un plan de contingencia que se activa si el riesgo ocurre |
Aceptar es una decisión, no un olvido. Se registra, con la reserva constituida y el plan de contingencia adjunto. Para las oportunidades se aplican las estrategias espejo: explotar, mejorar, compartir, aceptar.
Ejemplos de riesgos de un proyecto por familia
Las listas de verificación por familia aceleran la identificación y reducen los puntos ciegos. Ejemplos habituales, a adaptar a su contexto:
- Cronograma: estimaciones optimistas sin margen; dependencia de un entregable de otro proyecto; camino crítico sin holgura; hito situado en las vacaciones de verano o en la congelación de fin de año.
- Recursos: persona clave disponible solo a tiempo parcial; salida de un experto a mitad del proyecto; competencia inexistente en la empresa; equipo sobreasignado en tres proyectos a la vez.
- Técnica: tecnología no probada; integración con un sistema heredado mal documentado; rendimiento no probado a volumen real; mala calidad de los datos a migrar.
- Presupuesto: tipo de cambio o subida de precio en una compra; número de usuarios subestimado en las licencias; costes ocultos (formación, soporte, explotación); ausencia de reserva de contingencia.
- Proveedores y contratos: entrega tardía de un integrador; quiebra financiera de un proveedor; alcance contractual difuso; criterios de aceptación de los entregables no definidos.
- Organización y partes interesadas: cambio de patrocinador; expansión del alcance a petición de una dirección; resistencia de los usuarios al cambio; prioridades contradictorias entre dos áreas de negocio; decisiones tardías del comité de dirección.
El plan de gestión de riesgos: qué contiene
El plan de gestión de riesgos es el documento breve — de dos a cuatro páginas — que fija las reglas del juego antes de puntuar el primer riesgo. Se redacta en el lanzamiento, se aprueba con el acta de constitución del proyecto y rara vez cambia. Estructura tipo:
- Objetivos y alcance: qué se cubre (el proyecto, sus dependencias, sus proveedores) y la tolerancia al riesgo fijada por el patrocinador.
- Roles: quién identifica (todo el equipo), quién es dueño de cada riesgo (un responsable con nombre, nunca «el equipo»), quién arbitra (comité de proyecto, comité de dirección).
- Escalas de probabilidad e impacto, con la definición escrita de cada nivel, y la matriz con sus umbrales de criticidad.
- Familias de riesgos utilizadas para la identificación y el reporting.
- Umbrales de escalado: a partir de qué criticidad un riesgo sube al comité de dirección, y en qué plazo.
- Cadencia de revisión: frecuencia de la revisión de riesgos y su lugar en los rituales existentes.
- Reserva de contingencia: el plazo y el presupuesto reservados para los riesgos aceptados, y quién puede liberarlos.
- Formato del registro y herramientas, y cómo se presentan los riesgos en el informe de estado.
Seguir los riesgos en comité: revisión y umbrales de escalado
Un registro que no se revisa caduca en un mes. La revisión se integra en los rituales existentes del proyecto en lugar de en una reunión aparte: quince minutos cada quince días con los responsables de lote, y un punto dedicado en cada comité de dirección. En cada revisión: ¿se ha producido algún disparador? ¿Han cambiado la probabilidad o el impacto? ¿Las acciones van en plazo? ¿Qué riesgos se cierran, cuáles son nuevos?
Los umbrales de escalado, escritos en el plan de gestión de riesgos, deciden quién trata qué:
- Criticidad 12 a 16 (crítica): se presenta en cada comité de dirección con su plan de respuesta y su plan de contingencia; un nuevo riesgo crítico se comunica al patrocinador en 48 horas.
- Criticidad 8 a 9 (alta): se trata en el comité de proyecto; es obligatoria una acción de reducción con fecha límite.
- Criticidad 6 o menos: la gestionan el jefe de proyecto y el responsable del riesgo; se vigila y se menciona en el informe de estado solo si evoluciona.
- Todo riesgo cuyo disparador se ha producido se convierte en problema: sale del registro hacia el registro de acciones y se activa su plan de contingencia.
Errores frecuentes en la gestión de riesgos de un proyecto
- El registro escrito una sola vez: rellenado en el lanzamiento para cumplir con el método, nunca reabierto. Síntoma: probabilidades sin cambios desde hace cuatro meses.
- Riesgos sin responsable, o con «el equipo» como responsable: nadie vigila el disparador, nadie ejecuta la acción.
- Confundir riesgo y problema: el registro se llena de eventos ya ocurridos y el trabajo de anticipación se detiene.
- Sin plan de contingencia para los riesgos críticos: cuando el riesgo ocurre, la respuesta se improvisa bajo presión.
- Riesgos vagos («retraso», «presupuesto») imposibles de puntuar o tratar; redactar como causa – evento – efecto.
- Cincuenta riesgos todos puntuados «moderado»: la matriz ya no discrimina; mantener de 8 a 15 riesgos en tratamiento activo.
- Respuestas sin fecha límite ni verificación: la acción se decide y luego nadie comprueba que haya bajado la criticidad.
- Riesgos evaluados solo proyecto a proyecto: el mismo recurso al 140 % de carga en tres proyectos es invisible en cada registro por separado.
La gestión de riesgos de un proyecto en FoxPlan
En FoxPlan, los riesgos se vinculan al proyecto con una probabilidad, un impacto, un responsable y un estado, junto a las decisiones y acciones que se derivan de ellos — así, un plan de respuesta se convierte en acciones con fecha, seguidas hasta su cierre. El módulo de Comités pone la revisión de riesgos en el orden del día de cada sesión del comité de dirección, y el informe de estado (meteorología del proyecto) recoge el estado de los riesgos junto al cronograma, la carga y el presupuesto. A nivel de cartera, los cuadros de mando consolidan los riesgos de todos los proyectos para la PMO y la dirección.
Ver cómo hacerlo en la documentación de FoxPlan ↗
Preguntas frecuentes
¿Qué es la gestión de riesgos de un proyecto?
La gestión de riesgos de un proyecto es el proceso de identificar los eventos inciertos que podrían afectar al alcance, al cronograma, al presupuesto o a la calidad de un proyecto, puntuarlos por probabilidad e impacto, elegir una respuesta (evitar, reducir, transferir, aceptar) y seguirlos hasta el cierre. Se apoya en un registro de riesgos, una matriz de probabilidad × impacto y una revisión en cada ritual del proyecto.
¿Cómo se hace una matriz de riesgos?
Defina una escala de probabilidad y una escala de impacto (de 1 a 4 cada una) con la definición escrita de cada nivel, puntúe cada riesgo y multiplique las dos puntuaciones. Sitúe los riesgos en la cuadrícula 4 × 4: de 1 a 3 es baja, de 4 a 6 moderada, de 8 a 9 alta, de 12 a 16 crítica. Los riesgos críticos reciben un plan de respuesta y un plan de contingencia; los bajos simplemente se vigilan.
¿Cuál es la diferencia entre un riesgo y un problema?
Un riesgo es un evento futuro que puede ocurrir o no; tiene una probabilidad y un impacto, y exige un plan de respuesta. Un problema ya ha ocurrido: su probabilidad es del 100 % y exige una acción inmediata. Cuando el disparador de un riesgo se produce, el riesgo sale del registro hacia el registro de acciones y se activa su plan de contingencia.
¿Qué es un registro de riesgos?
El registro de riesgos es la tabla que lista los riesgos de un proyecto con, para cada uno, su descripción (causa, evento, efecto), probabilidad, impacto, criticidad, estrategia de respuesta, responsable, estado y disparador. Se crea en el lanzamiento y se actualiza en cada revisión, normalmente cada quince días. Los riesgos cerrados permanecen en él como trazabilidad.
¿Cómo se calcula la criticidad de un riesgo?
Criticidad = probabilidad × impacto, cada una puntuada en la misma escala (1 a 4 o 1 a 5). Un riesgo puntuado 3 en probabilidad y 4 en impacto tiene una criticidad de 12, es decir, crítica en una matriz 4 × 4. Algunos equipos añaden un tercer factor, la detectabilidad, para obtener un número de prioridad de riesgo como en el AMFE.
¿Cuáles son las 4 estrategias de respuesta a los riesgos?
Evitar (cambiar el plan para eliminar la causa), reducir o mitigar (bajar la probabilidad o el impacto mediante acciones), transferir (trasladar el impacto financiero a un tercero mediante un seguro o un contrato) y aceptar (vigilar, constituir una reserva y preparar un plan de contingencia). Para las oportunidades, las estrategias espejo son explotar, mejorar, compartir y aceptar.