top of page

ISO 31000 and COSO

ISO 31000 y COSO en la era BANI — Por qué la gestión tradicional del riesgo llega a sus límites y la gestión de oportunidades se vuelve esencial


Principio rector (inspirado en Japón)

“La mayoría de los riesgos son simplemente oportunidades que no se reconocieron a tiempo.”   危機は、気づかれなかった好機である。 Kiki wa, kizukare nakatta kōki de aru.


Definición breve

ISO 31000 y COSO son estándares globales para gobernanza, riesgo y control.   Definen el riesgo como “el efecto de la incertidumbre sobre los objetivos”, incluyendo explícitamente efectos positivos. Sin embargo, en la práctica, la incertidumbre se interpreta casi exclusivamente como peligro — un Risk‑Bias sistémico.


La gestión moderna exige un cambio: De inventarios de riesgo hacia una gestión proactiva de oportunidades.


Contexto histórico — El mundo en el que nacieron ISO 31000 y COSO

ISO 31000 (2009) y COSO ERM (2004/2017) surgieron en una época donde las organizaciones operaban en:

  • mercados estables

  • modelos de negocio lineales

  • cadenas de suministro predecibles

  • comportamiento del cliente relativamente constante

  • flujos de caja con patrones regulares

Las suposiciones eran claras:

  • los mercados cambiaban lentamente

  • las disrupciones eran raras

  • la incertidumbre era indeseable

  • riesgo significaba “desviación negativa”

  • gobernanza significaba “control”

En ese mundo, tratar el riesgo como un estado negativo era lógico.



Por qué los estándares funcionaron en su momento

ISO 31000 y COSO ofrecieron:

  • marcos estructurados de riesgo

  • profesionalización de la gobernanza

  • criterios claros para bancos y reguladores

  • transparencia sobre amenazas

  • sistemas de control unificados

Eran herramientas ideales para un mundo donde la estabilidad era la norma.



La lógica central — El pensamiento clásico del riesgo

ISO 31000 y COSO responden a una pregunta fundamental:

¿Qué riesgos podrían amenazar nuestros objetivos?

Se centran en:

  • identificación del riesgo

  • análisis del riesgo

  • evaluación del riesgo

  • tratamiento del riesgo

  • monitoreo y reporte

Y asumen:

El futuro se comporta de manera similar al pasado.


Cómo funciona la gestión clásica del riesgo — La lógica Management 1.0

El riesgo como evento negativo

Riesgo = amenaza Incertidumbre = peligro Desviación = problema


Herramientas estáticas

  • inventarios de riesgo

  • mapas de calor

  • controles

  • auditorías


Perspectiva retrospectiva

Los riesgos se derivan de datos históricos.


Enfoque en evitar pérdidas

Objetivo: estabilidad, cumplimiento, control.



Por qué la gestión clásica del riesgo falla hoy — Análisis BANI

Brittle — Los sistemas frágiles generan riesgos y oportunidades simultáneamente

Pequeñas perturbaciones generan grandes efectos:

  • retrasos en suministros

  • cuellos de botella operativos

  • tensiones geopolíticas

  • mercados volátiles

Los inventarios estáticos detectan estas dinámicas demasiado tarde.


Anxious — La incertidumbre cambia el comportamiento

Clientes que pagan más tarde, proveedores que exigen antes, mercados que reaccionan emocionalmente. Los modelos de riesgo no capturan estos cambios conductuales.


Non‑linear — Los riesgos y las oportunidades no emergen de forma lineal

Un pequeño problema operativo puede:

  • aumentar el DSO

  • incrementar días de inventario

  • alterar ciclos de pago

Las oportunidades emergen igual: de forma repentina y temprana.


Incomprehensible — La complejidad supera los modelos clásicos

Cadenas globales, modelos digitales, datos en tiempo real, IA: La complejidad genera patrones que los modelos clásicos no detectan.



La verdadera ruptura — El riesgo no es una categoría, sino una interpretación

ISO 31000 define el riesgo como:

“El efecto de la incertidumbre sobre los objetivos.”

La incertidumbre es neutral. La interpretación la convierte en:

  • riesgo (negativo)

  • oportunidad (positivo)

  • opción (neutral)

Riesgo y oportunidad son la misma información — interpretada de forma distinta.



Risk‑Bias — Por qué las organizaciones ven riesgos en todas partes

Sesgo lingüístico

El uso constante de “riesgo” crea una distorsión semántica.

Sesgo de proceso

La gestión del riesgo es históricamente retrospectiva.

Sesgo de percepción

Las pérdidas pesan más que las ganancias en la mente humana.

Resultado:   Las organizaciones ven riesgos donde en realidad emergen oportunidades.



Por qué las organizaciones no ven oportunidades — El punto ciego

Los modelos clásicos:

  • miden eventos, no su emergencia

  • ven amenazas, no tensiones

  • detectan patrones demasiado tarde

  • ignoran señales tempranas

  • se enfocan en controlar, no en crear

Las oportunidades, sin embargo, emergen temprano, no tarde.



Las oportunidades emergen temprano — No cuando el mercado ya cambió

Las oportunidades surgen:

  • cuando comienza la tensión

  • cuando los patrones se rompen

  • cuando aumenta la incertidumbre

  • cuando los sistemas se desestabilizan

Esto es lógica de “punto de génesis” — sin nombrarlo.



Comparación — Management 1.0 vs. Management 2.0

Dimensión

Management 1.0 — Gestión clásica del riesgo

Management 2.0 — Gestión moderna de oportunidades

Perspectiva

Evitar pérdidas y controlar

Crear valor y aprovechar opciones

Enfoque

Inventarios retrospectivos

Señales tempranas y tensiones

Herramientas

Mapas de calor estáticos

Modelos dinámicos (Opportunity‑Velocity, LaR)

Visión de la incertidumbre

Amenaza (Risk‑Bias)

Recurso neutral / fuente de cambio

Objetivo

Estabilidad y cumplimiento

Resiliencia, agilidad y ventaja competitiva



Fundamento matemático — La lógica formal detrás de la gestión de oportunidades

Incertidumbre (ΔU) ──( Interpretación )──►

  • Riesgo (R): Cuando el enfoque se centra en las pérdidas potenciales (Risk Bias)

  • Oportunidad (C): Cuando las opciones se identifican y aprovechan tempranamente


Opportunity Velocity — La métrica moderna de gestión

Opportunity Velocity=dCdt⋅1Time-to-Decision

Expresa que:

  • las oportunidades emergen en el tiempo

  • su valor aumenta con la velocidad

  • su aprovechamiento depende de decisiones rápidas

  • las organizaciones con ciclos cortos tienen ventaja estructural



Lógica moderna de oportunidades — La siguiente evolución

Usar la incertidumbre como recurso

No combatirla — aprovecharla.


Señales tempranas en lugar de inventarios

No “¿Qué pasó?” Sino “¿Qué está empezando?”


Modelos dinámicos en lugar de tablas estáticas

No estado — movimiento.

Lógica de opciones en lugar de lógica de control

No “¿Cómo evitamos daño?” Sino “¿Cómo aprovechamos la posibilidad?”


La tensión como fuente de valor

No riesgo → pérdida Sino tensión → oportunidad



Integración en la serie

Este artículo forma parte de la serie Management 1.0, reinterpretando modelos clásicos bajo condiciones modernas.



Declaración NextLevel

La mayoría de los riesgos son simplemente oportunidades que no se reconocieron a tiempo. La dimensión decisiva no está en el riesgo en sí, sino en la dinámica de la incertidumbre, que abre nuevas posibilidades.




 FAQs – ISO 31000 / COSO en la era BANI

¿Por qué las organizaciones interpretan ISO 31000 y COSO casi exclusivamente como marcos de riesgo, si ambos incluyen explícitamente oportunidades?

Porque existe un sesgo de riesgo (Risk‑Bias): el lenguaje corporativo, los procesos y la cultura histórica han reforzado la idea de que la incertidumbre es una amenaza, no una posibilidad.


¿Qué es exactamente el Risk‑Bias en el contexto de ISO/COSO?

Es la tendencia sistemática a interpretar la incertidumbre como algo negativo. Surge del lenguaje, de procesos retrospectivos y de la aversión humana a la pérdida.


¿Cómo define ISO 31000 el riesgo y por qué se malinterpreta?

ISO 31000 define el riesgo como “el efecto de la incertidumbre sobre los objetivos”. La incertidumbre es neutral; la interpretación la convierte en riesgo o en oportunidad.


¿Por qué las empresas tienen dificultades para aplicar ISO 31000 de manera proactiva?

Porque se enfocan en inventarios, controles y auditorías, en lugar de señales tempranas, tensiones y ventanas dinámicas de incertidumbre.


¿Por qué COSO ERM sigue implementándose como un marco de control, pese a su enfoque estratégico?

COSO enfatiza estrategia y creación de valor, pero muchas organizaciones adoptan solo la parte de cumplimiento, ignorando la dimensión de desempeño.


¿Cómo saber si una organización está atrapada en un enfoque de inventario de riesgos?

Si predominan mapas de calor, listas y auditorías, pero faltan señales tempranas, análisis de tensión o modelos dinámicos, está en Management 1.0.


¿Por qué los mapas de calor son insuficientes en entornos no lineales?

Porque asumen estabilidad y linealidad. No capturan volatilidad, rupturas de patrones ni efectos no lineales.


¿Dónde surgen realmente las oportunidades en sistemas complejos?

Surgen temprano: cuando aparece tensión, cuando los patrones se rompen o cuando la incertidumbre aumenta.


¿Por qué las organizaciones detectan oportunidades demasiado tarde?

Porque los modelos clásicos miden eventos, no su emergencia. Las oportunidades son señales tempranas, no resultados tardíos.


¿Cómo combinar ISO 31000 con modelos dinámicos?

ISO aporta estructura; los modelos dinámicos aportan movimiento. Juntos forman un sistema moderno de gestión de incertidumbre.


¿Por qué “riesgo = pérdida” es una suposición obsoleta?

Porque ISO 31000 incluye efectos positivos. La interpretación negativa es cultural, no conceptual.


¿Cómo puede COSO ERM ayudar a identificar oportunidades de forma sistemática?

A través del componente “Estrategia y Desempeño”, que permite analizar ventanas de incertidumbre, opciones y tensiones emergentes.


¿Por qué la incertidumbre es una ventaja competitiva en la era BANI?

Porque genera opcionalidad. Las organizaciones que reconocen señales tempranas y actúan rápido superan a las que solo mitigan amenazas.


¿Cómo saber si un riesgo es realmente una oportunidad?

Si surge temprano, rompe patrones, genera tensión o abre nuevas opciones, probablemente es una oportunidad disfrazada de riesgo.


¿Por qué minimizar riesgos ya no es suficiente?

Porque la minimización protege, pero no crea valor. La gestión de oportunidades genera resiliencia, agilidad y ventaja estratégica.


¿Cómo integrar señales tempranas en ISO 31000?

Añadiendo datos de procesos, métricas de tensión, señales de volatilidad y ventanas dinámicas de incertidumbre.


¿Por qué los inventarios de riesgo suelen estar sobrecargados pero incompletos?

Porque recopilan eventos, pero ignoran dinámicas. Muestran “lo que es”, no “lo que empieza”.


¿Cómo detectar riesgos y oportunidades no lineales?

A través de desviaciones en velocidad, volatilidad, rupturas de patrones y curvas de tensión.


¿Por qué el Time‑to‑Decision es crítico para la gestión de oportunidades?

Porque las oportunidades caducan. Decisiones rápidas aumentan la Opportunity‑Velocity y la ventaja competitiva.


¿Cómo puede COSO ayudar a interpretar la incertidumbre de forma positiva?

Utilizando los componentes de creación de valor para tratar la incertidumbre como fuente de opciones estratégicas.


¿Por qué el análisis de riesgo es inútil sin contexto?

Porque los riesgos emergen de dinámicas sistémicas. Sin contexto, no se detectan patrones ni oportunidades.


¿Cómo identificar la tensión como fuente de oportunidad?

Cuando los sistemas se desestabilizan o los patrones se rompen, surgen nuevas opciones. La tensión es el precursor de la oportunidad.


¿Por qué “control” ya no es un principio moderno de gestión?

Porque el control es reactivo. La gestión moderna es proactiva, dinámica y orientada a oportunidades.


¿Cómo integrar Opportunity‑Velocity en ISO/COSO?

Tratando las oportunidades como variables dinámicas:

Opportunity Velocity=dCdt⋅1Time-to-Decision


¿Por qué muchos riesgos son solo “oportunidades no reconocidas”?

Porque muchos riesgos provienen de tensiones tempranas que — si se reconocen a tiempo — se convierten en oportunidades.


¿Cómo saber si una organización domina la gestión de oportunidades?

Si detecta tensión temprano, interpreta la incertidumbre de forma positiva, actúa rápido y aprovecha rupturas de patrones.


¿Por qué la gestión de oportunidades es un cambio de paradigma y no un complemento?

Porque transforma la incertidumbre de amenaza en recurso, cambiando la lógica completa de gobernanza y estrategia.


¿Cómo se ve un sistema ISO/COSO moderno en la era BANI?

Estructurado como ISO/COSO, pero ampliado dinámicamente con señales tempranas, lógica de tensión, reconocimiento de patrones, Time‑to‑Decision y Opportunity‑Velocity.




bottom of page