1999
AS/NZS 4360:1999
Administracion de Riesgos
Alcance, aplicacion y definiciones
Requerimientos de administracion de riesgos
Proposito
El propósito de esta Sección es describir un proceso formal para establecer un programa sistemático de administración de riesgos.
Se necesita el desarrollo de una política organizacional de administración de riesgos y un mecanismo de soporte con objeto de proveer una estructura para llevar a cabo un programa de administración de riesgos más detallado a nivel sub-organizacional o de proyecto.
Politica
El ejecutivo de la organización debe definir y documentar su política para administración de riesgos, incluyendo objetivos para, y su compromiso con, la administración de riesgos. La política de administración de riesgos debe ser relevante para el contexto estratégico de la organización y para sus metas, objetivos y la naturaleza de su negocio. La gerencia asegurará que esta política es comprendida, implementada y mantenida en todos los niveles de la organización.
Programa de implementacion
Se requiere seguir una cantidad de pasos para implementar un sistema efectivo de administración de riesgos dentro de una organización. En el Apéndice B se proveen ejemplos. Dependiendo de la filosofía, cultura y estructura general de administración de riesgos de la organización, debería ser posible combinar u omitir ciertos pasos. Sin embargo, deberían considerarse todos los pasos.
Revision gerencial
El ejecutivo de la organización debe asegurar que se lleve a cabo una revisión del sistema de administración de riesgos a intervalos especificados, suficiente para asegurar su continua conformidad y efectividad para satisfacer los requerimientos de este Estándar, y las políticas y objetivos de administración de riesgos establecidos en la organización (ver Cláusula 2.2). Deberá llevarse un registro de tales revisiones.
Compromiso gerencial
La organización debería asegurar que:
Responsabilidad y autoridad
Deberá definirse y documentarse la responsabilidad, autoridad e interrelaciones del personal que realiza y verifica el trabajo que afecta la administración de riesgos, particularmente para la gente que necesita la libertad y autoridad organizacional para realizar una o más de las siguientes acciones:
Recursos
La organización debe identificar los requerimientos de recursos y proveer recursos adecuados, incluyendo la asignación de personal entrenado para las actividades de administración, desempeño del trabajo, y verificación incluyendo la revisión interna.
Vista general de la administracion de riesgos
General
La administración de riesgos es una parte integral del proceso de administración. La administración de riesgos es un proceso multifacético, aspectos apropiados del cual son a menudo llevados a cabo mejor por un equipo multidisciplinario. Es un proceso iterativo de mejora continua.
Elementos principales
Los elementos principales del proceso de administración de riesgos, como se muestra en la Figura 3.1, son los siguientes:
La administración de riesgos se puede aplicar en una organización a muchos niveles. Se lo puede aplicar a nivel estratégico y a niveles operativos. Se lo puede aplicar a proyectos específicos, para asistir con decisiones específicas o para administrar áreas específicas reconocidas de riesgo.
La administración de riesgos es un proceso iterativo que puede contribuir a la mejora organizacional. Con cada ciclo, los criterios de riesgos se pueden fortalecer para alcanzar progresivamente mejores niveles de administración de riesgos.
Para cada etapa del proceso deberían llevarse registros adecuados, suficientes como para satisfacer a una auditoria independiente.
Proceso de administracion de riesgos
Evaluacion de riesgos
La evaluación de riesgos involucra comparar el nivel de riesgo detectado durante el proceso de análisis con criterios de riesgo establecidos previamente.
El análisis de riesgo y los criterios contra los cuales se comparan los riesgos en la evaluación de riesgos deberían considerarse sobre la misma base. En consecuencia, la evaluación cualitativa involucra la comparación de un nivel cualitativo de riesgo contra criterios cualitativos, y la evaluación cuantitativa involucra la comparación de un nivel numérico de riesgo contra criterios que pueden ser expresados como un número específico, tal como, un valor de fatalidad, frecuencia o monetario.
El producto de una evaluación de riesgo es una lista de riesgos con prioridades para una acción posterior.
Deberían considerarse los objetivos de la organización y el grado de oportunidad que podrían resultar de tomar el riesgo.
Las decisiones deben tener en cuenta el amplio contexto del riesgo e incluir consideración de la tolerabilidad de los riesgos sostenidos por las partes fuera de la organización que se benefician de ellos.
Si los riesgos resultantes caen dentro de las categorías de riesgos bajos o aceptables, pueden ser aceptados con un tratamiento futuro mínimo. Los riesgos bajos y aceptados deberían ser monitoreados y revisados periódicamente para asegurar que se mantienen aceptables.
Si los riesgos no caen dentro de la categoría de riesgos bajos o aceptables, deberían ser tratados utilizando una o más de las opciones consideradas en la Cláusula 4.5.
Tratamiento de riesgos
El tratamiento de los riesgos involucra identificar el rango de opciones para tratar los riesgos, evaluar esas opciones, preparar planes para tratamiento de los riesgos e implementarlos.
Monitoreo y revision
Es necesario monitorear los riesgos, la efectividad del plan de tratamiento de los riesgos, las estrategias y el sistema de administración que se establece para controlar la implementación. Los riesgos y la efectividad de las medidas de control necesitan ser monitoreadas para asegurar que las circunstancias cambiantes no alteren las prioridades de los riesgos. Pocos riesgos permanecen estáticos.
Es esencial una revisión sobre la marcha para asegurar que el plan de administración se mantiene relevante. Pueden cambiar los factores que podrían afectar las probabilidades y consecuencias de un resultado, como también los factores que afectan la conveniencia o costos de las distintas opciones de tratamiento. En consecuencia, es necesario repetir regularmente el ciclo de administración de riesgos. La revisión es una parte integral del plan de tratamiento de la administración de riesgos.
Comunicacion y consulta
La comunicación y consulta son una consideración importante en cada paso del proceso de administración de riesgos. Es importante desarrollar un plan de comunicación para los interesados internos y externos en la etapa más temprana del proceso. Este plan debería encarar aspectos relativos al riesgo en si mismo y al proceso para administrarlo.
La comunicación y consulta involucra un diálogo en ambas direcciones entre los interesados, con el esfuerzo focalizado en la consulta más que un flujo de información en un sólo sentido del tomador de decisión hacia los interesados.
Es importante la comunicación efectiva interna y externa para asegurar que aquellos responsables por implementar la administración de riesgos, y aquellos con intereses creados comprenden la base sobre la cual se toman las decisiones y por qué se requieren ciertas acciones en particular.
Las percepciones de los riesgos pueden variar debido a diferencias en los supuestos, conceptos, las necesidades, aspectos y preocupaciones de los interesados, según se relacionen con el riesgo o los aspectos bajo discusión. Los interesados probablemente harán juicios de aceptabilidad de los riesgos basados en su percepción de los mismos.
Dado que los interesados pueden tener un impacto significativo en las decisiones tomadas, es importante que sus percepciones de los riesgos, así como, sus percepciones de los beneficios, sean identificadas y documentadas y las razones subyacentes para las mismas comprendidas y tenidas en cuenta.
General
En la Figura 4.1 se muestran los detalles del proceso de administración de riesgos. El proceso ocurre dentro de la estructura del contexto estratégico, organizacional y de administración de riesgos de una organización. Esto necesita ser establecido para definir los parámetros básicos dentro de los cuales deben administrarse los riesgos y para proveer una guía para las decisiones dentro de estudios de administración de riesgos más detallados. Esto establece el alcance para el resto del proceso de administración de riesgos.
Establecer el contexto estratégico
Definir la relación entre la organización y su entorno, identificando las fortalezas, debilidades, oportunidades y amenazas de la organización. El contexto incluye los aspectos financieros, operativos, competitivos, políticos (percepciones públicas / imagen), sociales, de clientes, culturales y legales de las funciones de la organización.
Identificar los interesados internos y externos, y considerar sus objetivos, tomar en cuenta sus percepciones, y establecer políticas de comunicación con estas partes.
El apéndice C establece una lista de interesados potenciales. Este paso está focalizado en el entorno en el cual opera la organización. La organización debería buscar determinar los elementos cruciales que podrían sustentar o dificultar su habilidad para administrar los riesgos que enfrenta. Puede llevarse a cabo un análisis estratégico. El mismo debería ser endosado al nivel ejecutivo, para que establezca los parámetros básicos y provea una guía en los procesos más detallados de administración de riesgos. Debería existir una estrecha relación entre la misión u objetivos estratégicos de una organización y la administración de todos los riesgos a los cuales está expuesta.
Establecer el contexto organizacional
Antes de comenzar un estudio de administración de riesgos, es necesario comprender la organización y sus capacidades, así como sus metas y objetivos y las estrategias que están vigentes para lograrlos.
Esto es importante por las siguientes razones:
Establecer el contexto de administración de riesgos
Deberían establecerse las metas, objetivos, estrategias, alcance y parámetros de la actividad, o parte de la organización a la cual se está aplicando el proceso de administración de riesgos. El proceso debería ser llevado a cabo con plena consideración de la necesidad de balancear costos, beneficios y oportunidades.
También deberían especificarse los recursos requeridos y los registros que se van a llevar.
Establecer el alcance y los límites de una aplicación del proceso de administración de riesgos involucra:
Para obtener ejemplos de fuentes genéricas de riesgo y sus áreas de impacto consultar el Apéndice D.
Los aspectos específicos que también podrían ser discutidos incluyen lo siguiente:
. Las relac nes entre el proyecto y otros proyectos o partes de la organ ac n.
Desarrollar criterios de evaluación de riesgos
Decidir los criterios contra los cuales se va a evaluar el riesgo. Las decisiones concernientes a aceptabilidad de riesgos y tratamiento de riesgos pueden basarse en criterios operativos, técnicos, financieros, legales, sociales, humanitarios u otros. Esto a menudo depende de las políticas, metas y objetivos internos de la organización y de los intereses de las demás partes interesadas.
Los criterios pueden estar afectados por percepciones internas y externas y por requerimientos legales. Es importante que los criterios apropiados sean determinados al comienzo.
Aunque los criterios de riesgo son inicialmente desarrollados como parte del establecimiento del contexto de administración de riesgos, los mismos pueden ser posteriormente desarrollados y refinados a medida que se identifican riesgos particulares y se seleccionan técnicas de análisis de riesgos, ej: los criterios de riesgo deben corresponder al tipo de riesgos y a la forma en que se expresan los niveles de riesgo.
Definir la estructura
Esto involucra separar la actividad o proyecto en un conjunto de elementos.
Estos elementos proveen una estructura lógica para identificación y análisis lo cual ayuda a asegurar que no se pasen por alto riesgos significativos. La estructura seleccionada depende de la naturaleza de los riesgos y del alcance del proyecto o actividad.
General
Este paso busca identificar los riesgos a administrar. Es crítica una identificación amplia utilizando un proceso sistemático bien estructurado, porque los riesgos potenciales que no se identifican en esta etapa son excluidos de un análisis posterior. La identificación debería incluir todos los riesgos, estén o no bajo control de la organización.
Qué puede suceder
La intención es generar una lista amplia de eventos que podrían afectar a cada elemento de la estructura referida en la Cláusula 4.1.6. Estos son luego considerados en mayor detalle para identificar lo que puede suceder.
El apéndice D provee información sobre las fuentes genéricas de riesgo y sus áreas de impacto.
Cómo y por qué pueden suceder
Habiendo identificado una lista de eventos, es necesario considerar causas y escenarios posibles. Hay muchas formas en que se puede iniciar un evento. Es importante que no se omitan las causas significativas.
Herramientas y técnicas
Los enfoques utilizados para identificar riesgos incluyen “checklists”, juicios basados en la experiencia y en los registros, diagramas de flujo, “brainstorming”, análisis de sistemas, análisis de escenarios y técnicas de ingeniería de sistemas.
El enfoque utilizado dependerá de la naturaleza de las actividades bajo revisión y los tipos de riesgos.
General
Los objetivos de análisis son separar los riesgos menores aceptables de los riesgos mayores, y proveer datos para asistir en la evaluación y tratamiento de los riesgos. El análisis de riesgos involucra prestar consideración a las fuentes de riesgos, sus consecuencias y las probabilidades de que puedan ocurrir esas consecuencias. Pueden identificarse los factores que afectan a las consecuencias y probabilidades. Se analiza el riesgo combinando estimaciones de consecuencias y probabilidades en el contexto de las medidas de control existentes.
Se puede llevar a cabo un análisis preliminar para excluir del estudio detallado los riesgos similares o de bajo impacto. De ser posible los riesgos excluidos deberían listarse para demostrar que se realizó un análisis de riesgos completo.
Determinar los controles existentes
Identificar la administración, sistemas técnicos y procedimientos existentes para controlar los riesgos y evaluar sus fortalezas y debilidades. Pueden ser apropiadas las herramientas utilizadas en 4.2.4, como asimismo los enfoques tales como inspecciones y técnicas de auto-evaluación de controles (‘CSA’).
Consecuencias y probabilidades
La magnitud de las consecuencias de un evento, si el mismo ocurriera, y la probabilidad del evento y sus consecuencias asociadas, se evalúan en el contexto de los controles existentes. Las consecuencias y probabilidades se combinan para producir un nivel de riesgo. Se pueden determinar las consecuencias y probabilidades utilizando análisis y cálculos estadísticos.
Alternativamente cuando no se dispone de datos anteriores, se pueden realizar estimaciones subjetivas que reflejan el grado de convicción de un individuo o grupo de que podrá ocurrir un evento o resultado particular.
Para evitar prejuicios subjetivos cuando se analizan consecuencias y probabilidades, deberían utilizarse las mejores técnicas y fuentes de información disponibles.
Se pueden incluir las siguientes fuentes de información:
Las técnicas incluyen:
Siempre que sea posible, debería incluirse el nivel de confianza asignado a las estimaciones de los niveles de riesgo.
Tipos de análisis
El análisis de riesgos pueden ser llevado con distintos grados de refinamiento dependiendo de la información de riesgos y datos disponibles. Dependiendo de las circunstancias, el análisis puede ser cualitativo, semi-cuantitativo o cuantitativo o una combinación de estos. El orden de complejidad y costos de estos análisis en orden ascendente, es cualitativo, semi-cuantitativo y cuantitativo. En la práctica, a menudo se utiliza primero el análisis cualitativo para obtener una indicación general del nivel de riesgo. Luego puede ser necesario llevar a cabo un análisis cuantitativo más específico. El detalle de los tipos de análisis es el siguiente:
Análisis cuantitativo. El análisis cuantitativo utiliza valores numéricos para las consecuencias y probabilidades (en lugar de las escalas descriptivas utilizadas en los análisis cualitativos y semi-cuantitativos) utilizando datos de distintas fuentes (tales como las mencionadas en los sub-párrafos ( a (h) de la Cláusula 4.3.3). La calidad del análisis depende de la precisión e integridad de los valores numéricos utilizados. Las consecuencias pueden ser estimadas modelando los resultados de un evento o conjunto de eventos, o extrapolando a partir de estudios experimentales o datos del pasado. Las consecuencias pueden ser expresadas en términos de criterios monetarios, técnicos o humanos, o cualquier otro criterio referido en la Cláusula 4.1.5. En algunos casos se requiere más de un valor numérico para especificar las consecuencias para distintos momentos, lugares, grupos o situaciones. La probabilidad es expresada generalmente como una probabilidad, una frecuencia, o una combinación de exposición y probabilidad. La forma en que se expresan las probabilidades y las consecuencias y las formas en que las mismas son combinadas para proveer un nivel de riesgo variarán de acuerdo con el tipo de riesgo y el contexto en el cual se va a utilizar el nivel de riesgo.
Análisis de sensibilidad
Dado que algunas de las estimaciones realizadas en el análisis cuantitativo son imprecisas, deberá llevarse a cabo un análisis de sensibilidad para comprobar el efecto de los cambios en los supuestos y en los datos.
Identificar opciones para tratamiento de los riesgos
La Figura 4.2 ilustra el proceso de tratamiento de los riesgos. Las opciones, que no son necesariamente mutuamente exclusivas y apropiadas en todas las circunstancias, incluyen lo siguiente:
A la reducción de las consecuencias y probabilidades se las puede referir como control de riesgos. El control de riesgos involucra determinar el beneficio relativo de nuevos controles a la luz de la efectividad de los controles existentes. Los controles pueden involucrar políticas de efectividad, procedimientos o cambios físicos.
Evaluar opciones de tratamiento de los riesgos
Las opciones deberían ser evaluadas sobre la base del alcance de la reducción del riesgo, y el alcance de cualquier beneficio u oportunidad adicional creadas, tomando en cuenta los criterios desarrollados en la Cláusula 4.1.5. Pueden considerarse y aplicarse una cantidad de opciones ya sea individualmente o combinadas.
La selección de la opción más apropiada involucra balancear el costo de implementar cada opción contra los beneficios derivados de la misma. En general, el costo de administrar los riesgos necesita ser conmensurada con los beneficios obtenidos.
Cuando se pueden obtener grandes reducciones en el riesgo con un gasto relativamente bajo, tales opciones deberían implementarse. Otras opciones de mejoras pueden ser no económicas y necesita ejercerse el juicio para establecer si son justificables. Esto se ilustra en la Figura 4.3.
Las decisiones deberían tener en cuenta la necesidad de considerar cuidadosamente los riesgos raros pero severos, que podrían justificar medidas de seguridad que no son justificables por fundamentos estrictamente económicos.
En general el impacto adverso de los riesgos debería hacerse tan bajo como sea razonablemente practicable, independientemente de cualquier criterio absoluto.
Si el nivel de riesgo es alto, pero podrían resultar oportunidades considerables si se lo asume, tal como el uso de una nueva tecnología, entonces la aceptación del riesgo necesita estar basada en una evaluación de los costos de tratamiento y los costos de rectificar las consecuencias potenciales versus las oportunidades que podrían depararse de tomar el riesgo.
En muchos casos, es improbable que cualquier opción de tratamiento del riesgo sea una solución completa para un problema particular. A menudo la organización se beneficiará sustancialmente mediante una combinación de opciones tales como reducir la probabilidad de los riesgos, reducir sus consecuencias, y transferir o retener algunos riesgos residuales. Un ejemplo es el uso efectivo de contratos y la financiación de riesgos sustentados por un programa de reducción de riesgos.
Cuando el costo acumulado de implementación de todos los tratamientos de riesgos excede el presupuesto disponible, el plan debería identificar claramente el orden de prioridad bajo el cual deberían implementarse los tratamientos individuales de los riesgos. El ordenamiento de prioridad puede establecerse utilizando distintas técnicas, incluyendo análisis de “ranking” de riesgos y de costo-beneficio. Los tratamientos de riesgos que no puedan ser implementados dentro de los límites del presupuesto disponible deben esperar la disponibilidad de recursos de financiamiento adicionales, o, si por cualquier razón todos o algunos de los tratamientos restantes son considerados importantes, debe plantearse el problema para conseguir el financiamiento adicional.
Las opciones de tratamiento de los riesgos deberían considerar cómo es percibido el riesgo por las partes afectadas y las formas más apropiadas de comunicárselo a dichas partes.
Preparar planes de tratamiento
Los planes deberían documentar cómo deben ser implementadas las opciones seleccionadas.
El plan de tratamiento debería identificar las responsabilidades, el programa, los resultados esperados de los tratamientos, el presupuesto, las medidas de desempeño y el proceso de revisión a establecer.
Para mayores detalles consultar Parte H5, Apéndice H.
El plan también debería incluir un mecanismo para evaluar la implementación de las opciones contra criterios de desempeño, las responsabilidades individuales y otros objetivos, y para monitorear los mojones críticos de implementación.
Implementar planes de tratamiento
Idealmente, la responsabilidad por el tratamiento del riesgo debería ser llevada a cabo por aquellos con mejor posibilidad de controlar el riesgo. Las responsabilidades deberían ser acordadas entre las partes en el momento más temprano posible.
La implementación exitosa del plan de tratamiento del riesgo requiere un sistema efectivo de administración que especifique los métodos seleccionados, asigne responsabilidades y compromisos individuales por las acciones, y los monitoree respecto de criterios especificados.
Si luego del tratamiento hay un riesgo residual, debería tomarse la decisión de si retener este riesgo o repetir el proceso de tratamiento.
Documentacion
General
Debería documentarse cada etapa del proceso de administración de riesgos.
La documentación debería incluir los supuestos, los métodos, las fuentes de datos y los resultados.
Razones para documentar
Las razones para la documentación son las siguientes:
Las decisiones concernientes al alcance de la documentación pueden involucrar costos y beneficios y deberían tomar en consideración los factores mencionados arriba.
Guía: Para asistir y dar alguna guía acerca de la documentación apropiada, se proveen ejemplos en el Apéndice H. Estos ejemplos son indicativos más que comprensivos.
Organizaciones
Este Estándar puede aplicarse a un rango muy amplio de organizaciones incluyendo:
Aplicaciones
El Estándar tiene un amplio rango de aplicaciones incluyendo, pero no circunscrito a:
Paso 1: Respaldo de la alta gerencia
Desarrollar, establecer e implementar una infraestructura o medidas para asegurar que la administración de riesgos se convierte en una parte integral de los procesos de planeamiento y administración y de la cultura general de la organización. Esto puede incluir:
Desarrollar y aplicar mecanismos para asegurar revisiones de los riesgos sobre la marcha. Esto asegurará que la implementación y la política de administración de riesgos se mantenga relevante, dado que las circunstancias cambian todo el tiempo y se hace vital la revisión de las decisiones anteriores. Los riesgos no son estáticos. También debería monitorearse y revisarse la efectividad del proceso de administración de riesgos.
Desarrollar y documentar una política y estructura corporativa para administrar los riesgos, a ser endosada por el ejecutivo de la organización e implementada en toda la organización. La política debe incluir información tal como:
Desarrollar una filosofía de administración de riesgos organizacional y toma de conciencia sobre ‘riesgos’ a nivel de la alta gerencia. Esto podría ser facilitado mediante entrenamiento, educación y síntesis a la gerencia ejecutiva.
Desarrollar y establecer un programa para administrar riesgos a nivel organizacional a través de la aplicación del sistema de administración de riesgos descrito en la Sección 2. El proceso de administración de riesgos debería estar integrado con los procesos de planeamiento estratégico y administración de la organización. Esto involucrará documentar:
Desarrollar y establecer un programa para administrar los riesgos para cada área sub-organizacional, programa, proyecto o actividad de equipo a través de la aplicación del proceso de administración de riesgos descrito en la Sección 4. El proceso para administrar riesgos debería estar integrado con otras actividades de planeamiento y administración. Debería documentarse el proceso seguido, las decisiones tomadas y las acciones planeadas.
Interesados
Interesados son aquellos individuos que están, o perciben estar, afectados por una decisión o actividad. Ellos pueden incluir:
La mezcla de interesados puede cambiar con el tiempo. Nuevos interesados pueden unirse y desear ser considerados, mientras que otros podrían quedar excluidos al no estar más involucrados en el proceso. Consecuentemente, el proceso de análisis de interesados debería ser continuo, y como tal, debería ser parte integrante del proceso de administración de riesgos.
El nivel de preocupación de los interesados puede cambiar en respuesta a nueva información, ya sea porque se han encarado las necesidades y preocupaciones de los interesados, o porque nueva información ha dado lugar a nuevas necesidades, aspectos o preocupaciones. Nótese también que distintos interesados podrían tener diferentes opiniones y diferentes niveles de conocimiento en relación a un aspecto en particular.
General
La identificación de fuentes de riesgo y áreas de impacto provee una estructura para identificación y análisis de riesgos. A raíz de la gran cantidad potencial de fuentes e impactos, desarrollar una lista genérica focaliza las actividades de identificación de riesgos y contribuye a una administración más efectiva.
Las fuentes de riesgo y áreas de impacto genéricas son seleccionadas de acuerdo a su relevancia para la actividad bajo estudio (ver Cláusulas 4.1.4 y 4.2.2).
Los componentes de cada categoría genérica pueden formar la base para un estudio completo de riesgos.
Fuentes de riesgo
Cada fuente genérica tiene numerosos componentes, cualquiera de los cuales pueden dar lugar a un riesgo. Algunos componentes estarán bajo control de la organización que realiza el estudio, mientras que otros estarán fuera de su control. Cuando se identifican los riesgos se necesita considerar a ambos tipos. Las fuentes genéricas de riesgo incluyen:
Áreas de impacto
El análisis de riesgo se puede concentrar en impactos en un área solamente o en varias áreas posibles de impacto.
Las áreas de impacto incluyen a las siguientes:
Identificación de riesgos
Un método de resumir la forma en la cual surgen los riesgos en una organización es utilizando una plantilla de identificación de riesgos del tipo que se muestra en la Tabla D1. Las entradas pueden realizarse con marcas para mostrar donde ocurren los riesgos, o con notas descriptivas más detalladas.
Otras clasificaciones de riesgo
Distintas disciplinas a menudo categorizan las fuentes de riesgo de otra forma, utilizando términos tales como azares o exposiciones de riesgo. Estas clasificaciones pueden ser subconjuntos de las fuentes de riesgo listadas arriba en D2. Los siguientes son algunos ejemplos:
Ejemplos de definición y clasificación de riesgos.
Tabla E1 Medidas cualitativas de consecuencia o impacto.
Tabla E2 Medidas cualitativas de probabilidad.
Tabla E3 Matriz de análisis de riesgo cualitativo – nivel de riesgo.
Riesgo de pérdida o ganancia financiera
La pérdida (o ganancia) financiera multiplicada por la frecuencia anual de la pérdida (o ganancia) da el valor esperado en dólares por año.
Riesgo de fatalidad
El riesgo de fatalidad de una actividad.
Desastres naturales o producidos por el hombre
Las consecuencias pueden ser modeladas utilizando simulaciones computarizadas y las probabilidades estimadas a partir de datos históricos, árboles de fallas u otras técnicas de ingeniería de sistemas.
Riesgos de salubridad
Los riesgos de salubridad se expresan normalmente en alguna de las siguientes formas:
Los riesgos de salubridad pueden derivarse de datos epidemiológicos (censos de población de fatalidad o enfermedad) o de datos experimentales basados en estudios sobre animales.
Acciones para reducir o controlar la probabilidad
Estos pueden incluir: i ii v vi vii x xi xii x
Procedimientos para reducir o controlar las consecuencias
Estos pueden incluir: i ii v vi vii x xi xii