Riesgo Reputacional

Retomando el tema que tiempo atrás trate sobre Bases Generales: Riesgos; vamos a recordar la definición de lo que es un riesgo:

Contingencia o proximidad de un daño

Es decir, es aquello que va a afectar de alguna forma el estado normal de las operaciones ya sea de la compañía o institución pública.

Por otro lado analicemos: ¿cuál es el concepto de reputación?

“Opinión o consideración en que se tiene a alguien o algo”

“Prestigio o estima en que son tenidos alguien o algo”  (Fuente: RAE.es).

Cuando hablamos de ese algo nos referiremos a  compañías o instituciones (en adelante compañías) que representamos.

Ahora bien, cuando hablamos de un riesgo Reputacional debemos de pensar en aquella posibilidad/probabilidad  que un evento X llegue a afectar o dañar la imagen de la compañía.

Un reconocido autor e inversionista en una de sus ponencias una vez comento:

“Tomamos 20 años en construir la reputación, y tan solo 5 minutos para destruirla” Warren Buffet.

Es entonces cuando debemos de profundizar en la importancia del Riesgo Reputacional, partiendo de la pregunta ¿Qué es la reputación corporativa?:

Partiendo de la anterior afirmación, podríamos decir entonces que la reputación corporativa es aquella que se ha venido trabajando a lo largo del tiempo, en donde la visión que se tenía sobre el negocio se materializa de la mano de la misión, siendo los clientes o grupos de interés (stakeholders) internos o externos los que ayudan a construirla.

Podemos pensar que la reputación va de la mano de tres factores claves: la imagen de la compañía, la comunicación y por último los stakeholders.

Stakeholders: se refiere a los grupos de interés para una compañía. El término Stakeholder lo describió R. Edward Freeman en su libro “Strategic Management: A Stakeholder Approach”, publicado en 1984 y lo definió como todas aquellas personas o entidades que pueden afectar o son afectados por las actividades de una empresa

Los stakeholders pueden ser tanto externos como internos, ya que los colaboradores son los abanderados de las compañías y como tales son los primeros promotores de estas.

Los tres factores claves que ya fueron definidos podemos ir evaluándolos desde diferentes áreas, por ejemplo si pensamos en Recursos Humanos (departamento de gestión y desarrollo humano en algunas instituciones) va a ser el encargado del Clima Organizacional, las encuestas de satisfacción y mediciones de conductas;  por otro lado toda compañía debe de tener un área o persona encargada de la ética en cuyo caso deben de trabajar los códigos de conductas, políticas verdes, reportes de sostenibilidad entre otros aspectos (de no existir un comité de ética debemos de buscar quienes son los encargados de estos aspectos). También,  cuando hablamos de reputación (stakeholders externos) debemos de considerar monitorear las redes sociales, páginas webs de interacción social y los canales virtuales de interacción de la empresa.

¿Entonces de quien es la responsabilidad de vigilar que no se materialice este riesgo?

El riesgo Reputacional viene a ser responsabilidad de varios actores dentro de las organizaciones, todos los que día a día vigilan que los procesos sean ejecutados de buena forma. Para administrar el riesgo Reputacional es esencial conocer las expectativas de los stakeholders, de igual forma darle seguimiento a los cambios que pueden surgir de dichas expectativas.

Volviendo al concepto de los stakeholders, existe una técnica de evaluación y monitoreo de estos agentes, se le conoce como el Mapa de stakeholders, mismo que va a contener la información de los grupos relevantes de afectación Reputacional para la compañía. Este mapa debe de contener las siguientes características:

  • Nombres
  • Priorización
  • Dimensiones de la reputación
  • Canales de contacto
  • Motivadores
  • Capacidad de oportunidad

De la web adjunto los siguientes dos ejemplo:

Fuente: https://calidadparapymes.com/definiendo-las-partes-interesadas-en-iso-90012015/

Fuente: http://compartiendoexperienciauniversitaria.blogspot.com/2011/11/quienes-son-los-stakeholders-de-una.html

Labor de la Auditoría en el tema del Riesgo Reputacional:

Como auditores somos parte fundamental de las organizaciones, formando parte de los escuchas que tienen las organizaciones, nos toca evaluar las gestiones necesarias que se llevan a cabo para prevenir la materialización de este riesgo; cómo se logra esto:

Primero se debe de tener claro los elementos internos de la organización: estrategia, perfil financiero, vulnerabilidades, posicionamiento y competitividad, competencias del personal, regulaciones en general; todo esto visto desde un punto de vista informativo por medio de las opiniones, documentos, entrevistas e incluso estudios ya realizados.

Segundo análisis de resultados con respecto a los stakeholders, con el fin de cuantificar sus expectativas; con la ayuda de una serie de técnicas para lograr un análisis horizontal donde se identifican y descomponen las amenazas así como sus expectativas buscando determinar factores de riesgo Reputacional.

Tercero y quizás el más importante: una medición de la gestión proactiva del riesgo Reputacional, donde anticipan las amenazas que afecten la estrategia y las oportunidades de mejora, se da el análisis de las tendencias que pueden derivar en amenazas u oportunidades, y por ultimo ver la acción y conducta corporativa sobre el riesgo Reputacional que aseguren la ejecución exitosa de la estrategia.

Otro aspecto que probablemente, no compete directamente a la auditoria pero si deben de estar monitoreando de forma periódica son los KRRI: identificadores claves de riesgo Reputacional. Que en razón de tiempo son los elementos que nos ayudan a mejorar la gestión del riesgo y evaluación por parte de las auditorías.

Conclusiones:

Como auditores tenemos la labor primordial de hacer evaluaciones constantes de riesgos en toda su gama de conceptos que van a ir surgiendo a lo largo del tiempo caso ejemplo es el riesgo Reputacional, debemos valorar que las organizaciones puedan responder de forma adecuada a las amenazas que surgen en el día a día, esto como bien dice la teoría bajo una gestión continua del riesgo que esté integrada a un sistema específico de valoración con apoyo de un marco normatico.

Protección de datos

Si bien la mayor parte de las legislaciones iberoamericanas regulan el derecho de las personas a la protección sobre sus datos, en el marco del llamado habeas data, como garantía constitucional, cada vez son más los Estados que cuentan con normas específicas en materia de protección de datos, adecuando sus leyes, decretos y otra normativa para una mejor salvaguarda de este derecho fundamental, así como su tutela judicial efectiva.

La protección de la privacidad debe ser entendida como un derecho fundamental, tal y como reconoce Naciones Unidas en el marco de la protección de la libertad individual, la libertad de expresión, la intimidad y la dignidad personal. A mayor abundamiento, el Consejo de Europa lo define como un derecho humano fundamental, mismo sentido en que es tratado en la Declaración Universal de Derechos Humanos y el Pacto Internacional de las Naciones Unidas sobre los Derechos Civiles y Políticos, donde se define la privacidad como un derecho, afirmándose que “nadie será objeto de injerencias arbitrarias o ilegales en su vida privada, su familia, su domicilio o su correspondencia, ni de ataques ilegales a su honra y reputación”…

Daniel López Carballo, Director del observatorio Iberoamericano de Protección de Datos / España, Fuente: http://es.calameo.com/read/002682399c9e17199b3dd

(El subrayado no es del original)

Hablar de la protección de datos hoy en día puede implicar una serie de conceptos que terminan complementando el tema de tal forma que la complejidad del mismo llega a ser significativa, como bien podemos ver en el texto introductorio tenemos si bien una serie de productos globales desde el punto de vista de las TI, de igual forma ahora tenemos normas locales.

La protección de los datos es un tema estrictamente relacionado con el insumo más importante de la compañía o institución en la cual estamos trabajando, hablamos de la INFORMACIÓN.

La información es sin duda uno de los insumos más importantes de las organizaciones, la protección de la misma implica una serie de buenas prácticas y políticas que a nivel general podemos encontrar dentro de COBIT y su universo, específicamente dentro del capítulo: Business Model for Information Security (BMIS).

Dentro de las características del Modelo de Negocio para la Seguridad de la Información (BMIS) que encontramos dentro del Cobit 5, podemos mencionar 3:

  • Nos presenta un enfoque integral y orientado al negocio para la gestión de la seguridad de la información dentro de la organización.
  • Establece una línea de parámetros bajo un lenguaje común para referirse a la protección de la información
  • Por ultimo describe de forma detallada el modelo de negocio para gestionar la seguridad de la información, en donde se invita a utilizar una perspectiva sistémica

Como podemos ver en un marco global tenemos el Cobit 5 como punto de partida, con mucha información que se puede aprovechar para el tema de la protección de datos, por otro lado cuando damos el siguiente paso y pensamos en una normativa, regulación o ley local no podemos dejar por fuera la: “Ley de protección de datos, 8968”.

Si bien es cierto la Ley 8968 “Protección de la Persona frente al tratamiento de su datos personales” viene a ser un marco regulatorio para garantizar la seguridad de los datos de las personas que son utilizados por las diferentes organizaciones, podemos tomarlo como punto de partida para establecer un entorno de seguridad dentro de la empresa o institución, es decir, partiendo de los derechos con los que cuentan los individuos relacionados a sus datos sensibles, como instituciones debemos de garantizar la protección y buen manejo de los mismos.

Desde la auditoria de TI:

Como auditores de TI tenemos dos responsabilidades muy grandes con respecto a este tema:

  • Debemos de procurar que la ley, normativa se vea aplicada de buena forma. Es decir, tenemos principios que nos invitan a evaluar que las organizaciones estén trabajando por hacer valer la ley, buscando que esas buenas practicas que manejan vayan de la mano de los reglamentos establecidos, recordemos que el valor de la información es indeterminable una vez que se ve expuesta o perdida.
  • Debemos de garantizar la privacidad de la información con la cual nosotros trabajamos. Para nuestro caso como funcionarios que trabajamos con la recopilación de información para respaldar los hallazgos es de suma importancia la seguridad, actualidad, veracidad y exactitud de la misma (Articulo 6. – Principios de calidad de información, Ley 8968, )

 

Cierre RVV:

Como vemos la  protección de datos implica una gran responsabilidad hacia el individuo principalmente, además que una serie de elementos que derivan del tema como lo son: Confidencialidad, Riesgos, Seguridad, Control Interno, tomando un rumbo incluso más técnico debemos de tomar en cuenta el anonimato y la Ciberseguridad.

Nuestra responsabilidad como auditores recae en la búsqueda de que se valide y rectifique este derecho que tienen los individuos y que las organizaciones debemos de garantizarlo, más aún para el caso de nuestro país donde tenemos una ley de por medio.

Bases Generales: Riesgos

Si bien es cierto el Riesgo o los Riesgos son un componente importantísimo del Control Interno, no dejan de ser una guía primordial a la hora de abordar los estudios de auditoria. Estudios de auditoria en cualquiera de sus áreas del Universo, pero para continuar con la columna vertebral de este sitio, se procurara relacionar con los procesos de Auditoria de Sistemas. Vamos ahora a su definición.

Definición de Riesgo:

Desde el sitio web de la RAE, de forma sencilla se nos dice: “Contingencia o proximidad de un daño”.

Por otro lado la UNISDR (The United Nations Office for Disaster Risk Reduction) lo define: “El riesgo es la probabilidad de que una amenaza se convierta en un desastre. La vulnerabilidad o las amenazas, por separado, no representan un peligro. Pero si se juntan, se convierten en un riesgo, o sea, en la probabilidad de que ocurra un desastre

Para la Contraloría General de la Republica en la Norma de Control Interno (N-2-2009-CO-DFOE) en su página 47 se define el Riesgo como: “Probabilidad de que ocurran eventos de origen interno o externo, que tendrían consecuencias sobre el cumplimiento de los objetivos institucionales

Tipos de Riegos:

Como segundo paso es importante definir cuantos tipos se pueden determinar o prevenir (objetivo primordial de una auditoria), en uno curso de cual fui parte (Gestión de auditoria de alto impacto en riesgos, 2016) se nos ofrecía dos tipos de riesgos a gran escala, rescato de mis apuntes lo siguiente:

Riesgo Inherente: riesgo que amenaza el cumplimiento de un objetivo, este va a estar más relacionado con la causa por tanto se les suele conocer como riesgo causal.

Riesgo de Control: es aquel riesgo en que los controles no mitiguen el riesgo inherente, viene a ser la consecuencia de la falta de controles por lo tanto se le conoce como riesgo consecuente.

Entornos de T.I.

Dentro de las Normas Técnicas para la gestión de las Tecnologías de la Información vamos a tener dentro del su alcance en su Capítulo I, las normas de aplicación en donde se puede leer el punto 1.3:

Gestión del Riesgo: La organización debe responder adecuadamente a las amenazas que puedan afectar la gestión de las TI, mediante una gestión continua de riesgos que esté integrada al sistema específico de valoración del riesgo institucional y considere el marco normativo que le resulte aplicable.

Tomando como punto de partida ese argumento podemos  ver la importancia del tema de riesgo para las tecnologías de información, en donde el propósito fundamental es tender a eliminarlo procurando su disminución al máximo. Es decir tomando en cuenta las definiciones iniciales, “minimizar las probabilidades de que se materialicen los RIESGOS”, esto porque en esencia los riesgos siempre van a existir.

Por otro lado es importante mencionar que dentro de las normativas internacionales el riesgo también forma parte de capítulos de interés, por un lado el Instituto Internacional de Auditoria Interna nos ofrece la certificación CRMA (Certification in Risk Management Assurance) en el otro extremo más del lado de las tecnologías de información tenemos la reciente certificación que ofrece ISACA llamada CRISC (Certified in Risk and Information System Control).

Dentro de la normativa de TI (N-2-2007-CO-DFOE)con la cual solemos trabajar los auditores de sistemas en este bello país como lo es Costa Rica, podemos ubicar dentro de ella 19 resultados donde se menciona la palabra riesgo, esto con justa razón; en todos los procesos donde vemos relacionados las tecnologías de información van a existir riesgos, los cuales debemos de minimizar, esto con el fin de que no se vean materializados para que las empresas u instituciones no vean su día a día afectado.

Es de suma importancia dejar de lado lo urgente y darle la importancia apropiada al tema de los riesgos, debemos apropiarnos de la tarea: de analizar, documentar, clasificar y evaluar de forma periódica el tema. By. RVV

mafalda-riesgos-rvv