Sporala red del conocimiento
Página 1 de 111Definición de la documentación de la gestión de riesgo bajo la NTC ISO…
p. 1

DEFINICIÓN DE LA DOCUMENTACIÓN DE LA GESTIÓN DE RIESGO BAJO LA NTC

ISO 31000:2018 EN LA UNIDAD CENTRAL DEL VALLE DEL CAUCA DURANTE EL

PERIODO 2021-2022

RONALD ARISTÓBULO OLIVEROS BASTIDAS

UNIVERSIDAD TECNOLÓGICA DE PEREIRA

FACULTAD DE CIENCIAS EMPRESARIALES

ESPECIALIZACIÓN EN GESTIÓN DE LA CALIDAD Y NORMALIZACIÓN TÉCNICA

UTP-UCEVA

PEREIRA

2022

p. 2

DEFINICIÓN DE LA DOCUMENTACIÓN DE LA GESTIÓN DE RIESGO BAJO LA NTC

ISO 31000:2018 EN LA UNIDAD CENTRAL DEL VALLE DEL CAUCA DURANTE EL

PERIODO 2021-2022

RONALD ARISTÓBULO OLIVEROS BASTIDAS

Trabajo de grado para optar el título de Especialista en Gestión de la Calidad y Normalización técnica.

Director, Oscar Javier Velásquez Herrera Ingeniero Industrial

UNIVERSIDAD TECNOLÓGICA DE PEREIRA

FACULTAD DE CIENCIAS EMPRESARIALES

ESPECIALIZACIÓN EN GESTIÓN DE LA CALIDAD Y NORMALIZACIÓN TÉCNICA

UTP-UCEVA

PEREIRA

2021

p. 3

Nota de aceptación

________________________________ ________________________________ ________________________________ ________________________________ ________________________________ ________________________________

p. 4

________________________________ ________________________________

Firma del presidente del jurado ________________________________

Firma del jurado ________________________________

Firma del jurado

Pereira, 01 de septiembre de 2022

p. 5

DEDICATORIA

A:

A mi esposa Eliana Marce la Velásquez Ramírez y mi hijo Liam Oliveros Velásquez que son mi motor de vida, amor, compañía e inspiración por cualquier camino que emprenda.

A mis padres y hermanos por el amor incondicional y apoyo constante.

p. 6

AGRADECIMIENTO

Quiero expresar mis más sinceros agradecimientos a Dios primeramente por la sabiduría y salud para abordar el desarrollo de este trabajo de grado. De manera especial al ingeniero Oscar Javier Velásquez Herrera, por la disposición, paciencia y carisma con que trasmite sus conocimientos. Además, por aceptar el desarrollo de este trabajo de grado bajo su dirección, por su colaboración y aporte para llevar a cabo cada una de las actividades realizadas en este proyecto. Por último, a la UCEVA por brindar el espacio y apoyo con su recurso humano para poder desarrollar cada fase de este proyecto en el cual era de vital importancia su vinculación.

p. 7

CONTENIDO

GLOSARIO .................................................................................................................... 12 RESUMEN .................................................................................................................... 13 ABSTRACT ................................................................................................................... 14 INTRODUCCIÓN .......................................................................................................... 15

2. PROBLEMA DE INVESTIGACIÓN ......................................................................... 16

2.1

ANTECEDENTE DE LA IDEA ........................................................................... 16

2.2

SITUACIÓN PROBLEMA .................................................................................. 16

2.3

FORMULACIÓN DEL PROBLEMA ................................................................... 17

2.4

SISTEMATIZACIÓN DEL PROBLEMA ............................................................. 18

2.5

HIPÓTESIS ....................................................................................................... 18

3. OBJETIVOS ............................................................................................................ 19

3.1

OBJETIVO GENERAL ...................................................................................... 19

3.2

OBJETIVOS ESPECÍFICOS ............................................................................. 19

4. JUSTIFICACIÓN DE LA INVESTIGACIÓN ............................................................ 20

5. EL MARCO REFERENCIAL ................................................................................... 22

5.1

ANTECEDENTES DE LA INVESTIGACIÓN ..................................................... 22

5.2

MARCO TEÓRICO............................................................................................ 24

5.2.1

Gestión del riesgo ....................................................................................... 24

5.2.2

NTC ISO 31000:2018 Gestión del riesgo. Directrices ................................. 30

5.2.3

La educación superior ................................................................................ 36

5.3

MARCO CONCEPTUAL ................................................................................... 38

5.4

MARCO NORMATIVO ...................................................................................... 41

5.5

MARCO SITUACIONAL .................................................................................... 43

6. DISEÑO METODOLÓGICO ................................................................................... 46

6.1

TIPO DE INVESTIGACIÓN ............................................................................... 46 6.2 POBLACIÓN O MUESTRA ............................................................................... 46 6.3 DELIMITACIÓN DEL ESTUDIO ........................................................................ 46

p. 8

6.4

ETAPAS O FASES DE LA INVESTIGACIÓN ................................................... 48

6.5

VARIABLES E INDICADORES ......................................................................... 48

6.6

INSTRUMENTOS PARA RECOLECCIÓN DE INFORMACIÓN ....................... 48

6.7

TÉCNICA DE ANÁLISIS PARA EL TRATAMIENTO DE DATOS ..................... 49

7. DOCUMENTACIÓN DE LA GESTIÓN DEL RIESGO ............................................ 51

7.1

DIAGNÓSTICO DE LA GESTIÓN DEL RIESGO .............................................. 51

7.2

APROPIACIÓN DE LA GESTIÓN DEL RIESGO .............................................. 53

8. MODELO DE APROPIACIÓN DE LA GESTIÓN DEL RIESGO. ............................ 57

8.1

FASE 1 PREPARACIÓN ................................................................................... 58

8.2

FASE 2. PILOTO ............................................................................................... 59

8.3

FASE 3. DESPLIEGUE ..................................................................................... 60

9. CONCLUSIONES ................................................................................................... 61

10.

RECOMENDACIONES ....................................................................................... 62

11.

BIBLIOGRAFÍA ................................................................................................... 63

p. 9

LISTADO DE FIGURAS

pág.

Figura 1. Conocimiento y análisis de la entidad

25

Figura 2. Operación Institucional de la gestión del riesgo

26

Figura 3. Nivel de calificación de frecuencia

28

Figura 4. Niveles de calificación del impacto

28

Figura 5. Nivel de riesgo

29

Figura 6. Principios

30

Figura 7. Marco de referencia

31

Figura 8. Proceso de la gestión del riesgo

33

Figura 9. Característica de la educación

36

Figura 10. Sistemas de información en educación superior

38

Figura 11. Operación del Modelo Integrado de Planeación y Gestión – MIPG

40

Figura 12. Compontes del MECI

41

Figura 13. Ubicación UCEVA

43

Figura 14. Mapa de procesos de la UCEVA

45

Figura 15. Resultado diagnóstico Gestión del riesgo en la UCEVA

53

Figura 16. Nivel de Minimización de riesgos

55

Figura 17. Nivel de riesgo UCEVA

56

Figura 18. Modelo de apropiación de gestión del riesgo.

p. 10

LISTADO DE TABLAS

pág.

Tabla 1. Marco Normativo a nivel Nacional e institucional en materia de gestión de riesgo

42

Tabla 2. Fases para el diseño de la planificación de la gestión de riesgo bajo la NTC ISO 31000:2018.

48

Tabla 3. Variables e indicadores asociados al proyecto

49

Tabla 4. Técnicas, instrumentos y objetivo de la recolección e información

49

Tabla 5. Técnica de análisis

50

Tabla 6. Cronograma para el para la definición de documentación de la gestión de riesgo bajo la NTC ISO 31000:2018 año 2021-2022

51

Tabla 7. Presupuesto

51

Tabla 8. Criterios de Valoración

51

Tabla 9. Resultado diagnóstico Gestión del riesgo en la UCEVA

52

Tabla 10. Fase preparación Modelo de apropiación

58

Tabla 11. Fase piloto Modelo de apropiación.

p. 11

LISTA DE ANEXOS

ANEXO A. Matriz Diagnóstico Gestión del riesgo NTC ISO 31000:2018

66

ANEXO B. Manual Política Administración del Riesgo.

76

ANEXO C. Matriz Gestión del Riesgo

97

ANEXO D. Procedimiento de diseño y seguimiento de indicadores de gestión

99

ANEXO E. Resumen Identificación de riesgos por proceso

p. 12

GLOSARIO

CAUSA INMEDIATA: Circunstancias bajo las cuales se materializa el riesgo y corresponde a las situaciones más evidentes, pero no corresponde a las causas principales.

CAUSA RAÍZ: Corresponde a las causas principales que generan el riesgo y sobre las cuales se deben dirigir los controles.

CAUSA: Situaciones internas o externas que solos en combinación tienen el potencial de generar la materialización del riesgo.

CONSECUENCIA: Resultado de la ocurrencia de un evento por la materialización del riesgo, el cual puede ser expresado en afectación económica o reputacional. CONTROL: Acciones encaminadas a minimizar o mitigar el riesgo. EVENTO: Ocurrencia o cambio de circunstancias que pueden tener una o varias causas y que puede generar un riesgo.

FACTOR DE RIESGO: Clasificación generar de las fuentes generadoras del riesgo, estas pueden ser internas o externas a la institución FUENTE DE RIESGO: Elementos internos o externo que tiene el potencial de generar el riesgo.

GESTIÓN DEL RIESGO: Actividades que emprende una organización tendiente a plantear políticas, estrategias, herramientas en relación al riesgo. NIVEL DE RIESGO: Valor dado como resultado después de combinar la probabilidad de ocurrencia del riesgo y su impacto.

PROBABILIDAD: Posibilidad de que ocurra algo en este caso el riesgo, su determinación puede ser objetiva o subjetiva.

RIESGO INHERENTE: Nivel de riesgo propio de la organización como resultado de combinar la probabilidad e impacto de la ocurrencia del riesgo. RIESGO RESIDUAL: Nivel de riesgo una vez se han evaluado los controles dispuestos por la organización para controlar el riesgo.

RIESGO: Efecto positivos o negativos sobre los objetivos organizacionales debido a la ocurrencia de eventos.

p. 13

RESUMEN

La Unidad Central del Valle del Cauca (UCEVA) como institución de educación superior de carácter pública, está obligada a gestionar los riesgos como requisito legal; pero en esta gestión se enfrenta a cambios en su contexto tanto interno como externo, entre los cambios a considerar se encuentra la mejora sobre sistema de gestión de la Calidad que se adelanta desde el año 2020, los cambios que el Departamento Administrativo de la Función Pública realiza a la metodología para administrar los riesgo y que pone en servicio de las entidades públicas desde diciembre de 2020, además de los procesos de seguimiento que realiza el estado en materia de la Planeación y gestión que generan entradas de mejora relacionadas con la administración del riesgo en la Institución. Esto llevo a identificar que la UCEVA requiere una intervención por medio de normas internacionales que trabajan en materia de crear y preservar el valor en las organizaciones, como es el caso de la norma técnica colombiana NTC-ISO 31000:2018 Gestión del riesgo-Directrices.

Para llevar a cabo el desarrollo del proyecto fue necesario enfocarse en la investigación proyectiva para dar cumplimiento a los objetivos establecidos en el proyecto, para este caso se abordaron las siguientes fases: Diagnostico, preparación, documentación y propuesta. Esto es posible gracias a la revisión documental y entrevistas que se llevó a cabo en los distintos procesos.

El propósito es realizar la documentación de herramientas para la gestión de riesgo bajo los lineamientos normativos de la NTC ISO 31000:2018 en la UCEVA del municipio de Tuluá durante el periodo 2021-2022. Se encontrará en este proyecto el instrumento Matriz Diagnostico de la gestión del riesgo elaborado bajo los lineamientos de la norma, Instrumento que permitió conocer el nivel de cumplimiento de implementación de los requisitos. Seguido a esto se definen estrategias que deben ser abordadas con el ánimo de realizar una gestión eficaz al riesgo en donde se destaca la documentación del Manual Política de administración del riesgo, siendo este la consolidación de diferentes mecanismos enfocados al marco de referencia y proceso de la gestión del riesgo según la norma.

Sin embargo, la documentación no garantiza el mantenimiento continuo de la gestión del riesgo en la Institución, es por esto que se propone el Modelo de apropiación de la gestión del riesgo, el cual se enfoca en las personas, el liderazgo, el entrenamiento y las herramientas de gestión del riesgo. El propósito de este modelo es tener un impacto en la cultura del riesgo que garantice una gestión eficaz del riesgo en el tiempo.

p. 14

ABSTRACT

The Unidad Central del Valle del Cauca (UCEVA) as a public higher education institution, is obliged to manage risks as a legal requirement; but in this management it faces changes in its internal and external context, among the changes to consider is the improvement on the Quality management system that has been carried out since 2020, the changes that the Departamento Administrativo de la Función Publica (DAFP) performs the methodology to manage risks and that it puts into service of public entities since December 2020, in addition to the monitoring processes carried out by the state in terms of Planning and management that generates improvement inputs related to risk management In the institution. This led to the identification that the UCEVA requires an intervention through international standards that work on creating and preserving value in organizations, as is the case of the Colombian technical standard NTC-ISO 31000: 2018 Risk Management-Guidelines.

To carry out the development of the project it was necessary to focus on projective research to comply with the objectives established in the project, for this case the following phases were addressed: Diagnosis, preparation, documentation and proposal. This is possible thanks to the documentary review and interviews that were carried out in the different processes.

The purpose is to carry out the documentation of tools for risk management under the regulatory guidelines of the NTC ISO 31000: 2018 in the UCEVA of the municipality of Tuluá during the period 2021-2022. In this project, you will find the Risk Management Diagnosis Matrix instrument prepared under the guidelines of the standard, an instrument that allowed knowing the level of compliance with the implementation of the requirements. Following this, strategies are defined that must be addressed with the aim of carrying out effective risk management, where the documentation of the Risk Management Policy Manual stands out, this being the consolidation of different mechanisms focused on the framework of reference and process of risk management according to the standard. However, the documentation does not guarantee the continuous maintenance of risk management in the Institution, which is why the Risk Management Appropriation Model is proposed, which focuses on people, leadership, training and risk management tools. The purpose of this model is to have an impact on the risk culture that guarantees effective risk management over time.

p. 15

INTRODUCCIÓN

El contexto en el que operaran las organizaciones está en constante cambio, por lo que hace incierto el futuro de las mismas y aun mas allá la toma de decisiones para abordar estas variaciones. Algunas acciones tienen que ver con el control del riesgo asociados al cumplimiento de sus objetivos, ya que estos están expuesto a eventos que generan la materialización del riesgo, trayendo consigo consecuencias asociadas a perdida de imagen y pérdidas económicas. Sin embargo, existen metodologías y herramientas que orientan en qué deben de hacer las organizaciones para realizar una gestión de riesgo eficaz y eficiente, tal es el caso de la Norma Técnica Colombiana NTC ISO 31000:2018, la guía para la administración de la gestión del riesgo y diseño de control desarrollada por el Departamento Administrativo de la Función Pública, que sin lugar a duda aporta en la gestión para el logro de sus objetivos en sus diferentes niveles, enfocarse en crear valor y generar valor para las organizaciones. Por esta razón, este proyecto se enfoca en la documentación de la gestión de riesgo bajo la NTC ISO 31000:2018 en la UNIDAD CENTRAL DEL VALLE DEL CAUCA (UCEVA) como institución de educación superior, para este caso se considera el trabajo que en materia de administración del riesgo se adelanta como parte del cumplimiento legal por ser jurídicamente una entidad pública que está bajo el control del estado colombiano. Lo que se pretende con este proyecto es el desarrollo de herramientas de apropiación y la propuesta de un modelo que apoye la gestión del riesgo eficaz y eficiente en todas sus actividades y procesos, además de tener en cuenta los recientes cambios que ha sufrido el Sistema de Gestión de la Calidad en sus actuaciones de mejoramiento continuo como la actualización del mapa de procesos institucional que ha generado una desactualización de los riesgos en los procesos.

p. 16

1. PROBLEMA DE INVESTIGACIÓN

1.1 ANTECEDENTE DE LA IDEA

La gestión del riesgo entendida como aquellas actividades orientadas para dirigir y controlar una organización con relación a eventos potenciales internos o externos que pueden afectar el logro de los objetivos. INSTITUTO COLOMBIANO DE NORMAS TÉCNICAS Y CERTIFICACIÓN1, indica que una organización debe adoptar una mirada hacia el pensamiento basado en riesgos en sus procesos y actividades y que se busca consigo una mejora en su gestión eficaz del riesgo. Conocido esto se visualiza que la UNIDAD CENTRAL DEL VALLE DEL CAUCA (UCEVA) ha entrado en un proceso de mejora del sistema de gestión de calidad bajo la nueva gobernanza rectoral en la que se propone un nuevo mapa de procesos, por otra parte, en diciembre de 2020 el Departamento Administrativo de la Función Pública (DAFP) emitió una nueva versión de la guía para la administración del riesgo y el diseño de controles en entidades públicas, lo que impulsa a que la institución revise los riegos que se tiene identificados y se ajusten y asocien a la nueva estructura de procesos, siendo así oportuno intervenir sobre la gestión del riesgo que puede ser apoyada bajo la NTC ISO 31000:2018 con el ánimo de que se integre a cada una de las actividades y funciones de la institución.

1.2 SITUACIÓN PROBLEMA

El sistema de Gestión de la calidad bajo la NTC ISO 9001:2015 en la UCEVA en el último año ha sufrido un cambio sustancial bajo la nueva gobernanza rectoral que busca hacer de este una herramienta que permita una mejor prestación de sus servicios. Es por esto que para septiembre de 2020 se inició con el proceso de reestructuración del sistema de gestión de la calidad, y la primera intervención fue sobre el mapa de procesos que estaba concebido como una estructura organizacional y se visualizaban áreas y no procesos. Producto del análisis del contexto tanto interno como externo los responsables del sistema de gestión de la calidad proponen el nuevo mapa por procesos en donde esta característica de áreas en particular desaparece y se concibe el enfoque por procesos.

1 INSTITUTO COLOMBIANO DE NORMAS TÉCNICAS Y CERTIFICACIÓN. Gestión del riesgo. NTC-ISO

31000. Bogotá D.C.: El Instituto, 2018. ICONTEC.

p. 17

Esta mejora asociada al Sistema de Gestión de la Calidad hace que la gestión del riesgo deba ser revisada y ajustada a los nuevos procesos institucionales, ya que no se encuentra actualizada y deja expuesta a la UCEVA a riesgos que pueden afectar el normal desarrollo de sus procesos, funciones, proyectos, áreas y actividades específicas, lo cual se podría ver reflejado en el no logro de los objetivos establecidos en los procesos del mapa de procesos. Resulta claro que es un síntoma de falta de integración de la gestión del riesgo en los procesos y deficiencias en la gestión del riesgo de manera eficaz. Por otra parte, frente a la evaluación por medio del Formulario Único de Reporte y Avance de Gestión - FURAG que evalúa la gestión del Modelo Integrado de Planeación y Gestión

- MIPG según del DAFP2 se encuentra recomendaciones asociadas a la gestión de

riesgos como: promover identificación de riesgos y análisis de riesgos desde el direccionamiento de la institución, monitorear el cumplimiento de la política de gestión de riesgos y promover su divulgación y cumplimiento.

Adicionalmente el DAFP en el mes de diciembre de 2020 emitió la versión 5 de la Guía para la administración del riesgo y el diseño de controles en entidades públicas en donde expone un cambio en la metodología asociada a gestión de riesgos. Es por esto que la gestión del riesgo en la UCEVA es sin duda un requisito que toma relevancia en cada uno de sus procesos con fin de aumentar la posibilidad de logro de sus objetivos y mejoramiento en su desempeño institucional, y que bajo los lineamientos de la NTC ISO 31000:2018 y según ICONTEC3 contribuye a que sea integrada a cada una de sus actividades y funciones con la participación de las partes interesadas y la alta dirección, y una gestión eficaz si está integrada a la gobernanza de la institución.

1.3 FORMULACIÓN DEL PROBLEMA

¿Cómo definir la documentación de la gestión de riesgo bajo la NTC ISO 31000:2018 en la UCEVA del Municipio de Tuluá durante el periodo 2021-2022?

2 DEPARTAMENTO ADMINISTRATIVO DEL FUNCIÓN PÚBLICA. Medición desempeño Institucional

Recomendaciones por Política Unidad Central de Valle del Cauca. Bogotá D.C.: El Departamento; 2021ª. [En línea].

Disponible en:

https://app.powerbi.com/view?r=eyJrIjoiZGE2MzQ1YTQtYWI3ZC00YTdiLWJkY2ItNzI2YmU3YzQ1ZTk5Ii widCI6IjU1MDNhYWMyLTdhMTUtNDZhZi1iNTIwLTJhNjc1YWQxZGYxNiIsImMiOjR9&pageName=Report Section396d1cd03a850a004c59 3 INSTITUTO COLOMBIANO DE NORMAS TÉCNICAS Y CERTIFICACIÓN. Op., Cit., p 4.

p. 18

1.4 SISTEMATIZACIÓN DEL PROBLEMA

¿Cuál es el estado actual de la UCEVA con respecto a la gestión del riesgo? ¿Qué herramientas de apropiación son adecuadas para la gestión del riesgo en la

UCEVA?

¿Cómo Construir herramientas de apropiación sobre la gestión del riesgo para la

UCEVA?

¿Cómo se puede implementar el estándar NTC ISO 31000:2018 en la UCEVA?

1.5 HIPÓTESIS

La documentación de la gestión del riesgo por medio de la NTC ISO 31000:2018 ayuda a la UCEVA a tener mecanismos de apropiación adecuados para hacer una gestión eficaz en sus procesos.

p. 19

2. OBJETIVOS

2.1 OBJETIVO GENERAL

Definir la documentación de la gestión de riesgo bajo la NTC ISO 31000:2018 en la UCEVA del municipio de Tuluá durante el periodo 2021-2022.

2.2 OBJETIVOS ESPECÍFICOS

• Diagnosticar la gestión del riesgo en la UCEVA.

• Identificar herramientas de apropiación sobre gestión de riesgos para la UCEVA.

• Construir herramientas de apropiación sobre la gestión del riesgo para la UCEVA.

• Proponer el modelo de implementación del estándar NTC ISO 31000:2018 en la

UCEVA.

p. 20

3. JUSTIFICACIÓN DE LA INVESTIGACIÓN

La gestión del riesgo según el Departamento Administrativo de la Función Pública “es un proceso efectuado por la alta dirección de la entidad y por todo el personal con el propósito de proporcionar a la administración un aseguramiento razonable con respecto al logro de los objetivos”4. En este sentido indica que la institución puede estar expuesta a una serie de eventos internos y externos que afectan su desempeño y que genera cierto grado de incertidumbre si lograrán o no sus objetivos y para la cual se deben establecer estrategias como la gestión del riesgo.

Por otra parte, la gestión del riesgo para entidades públicas está asociado a la séptima dimensión del Modelo Integrado de Planeación y Gestión - MIPG en la que según Departamento Administrativo de la Función Pública “MIPG promueve el mejoramiento continuo de las entidades, razón por la cual éstas deben establecer acciones, métodos y procedimientos de control y de gestión del riesgo, así como mecanismos para la prevención y evaluación de éste”5. En su séptima dimensión se encuentra la política de Control interno que incorpora al MECI como elemento esencial para el control y que en sus componentes se aborda la gestión del riesgo, que además se convierte en un requisito de cumplimiento legal. A ello se adiciona que el DAPF emite la quinta versión de la Guía para la Administración del Riesgo y Diseño de Controles en Entidades Públicas y que mantiene su estructura conceptual asociada a la NTC ISO 31000 como estándar Internacional y punto de referencia.

De acuerdo a lo anterior, la gestión de riesgo en la UCEVA será objeto de diseño en su planificación bajo los lineamientos de la Norma técnica colombiana NTC ISO 31000:2018, ya que a través de este estándar se busca gestionar los efectos de la incertidumbre sobre los objetivos al permitir el logro de los mismos, mejorar el desempeño institucional e integrar esta gestión en cada uno de sus procesos y actividades y como resultado la generación y protección de la cadena de valor de lo público y una gestión eficaz y eficiente

4

DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIÓN PÚBLICA. Guía para la administración del riesgo y el diseño de controles en entidades públicas. 2020. p. 19. Disponible en: https://www.funcionpublica.gov.co/web/eva/biblioteca-virtual/- /document_library/bGsp2IjUBdeu/view_file/34316499

5

DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIÓN PÚBLICA. Manual Operativo del Modelo Integrado de Planeación y Gestión.

2021.

p.

112.

Disponible en:

https://www.funcionpublica.gov.co/web/eva/biblioteca-virtual/- /document_library/bGsp2IjUBdeu/view_file/34268003Ibíp.

p. 21

del riesgo. Para tal caso, será necesario realizar un diagnóstico de la gestión del riesgo en la UCEVA por medio de entrevistas y revisión documental con el apoyo de listas de chequeo, de igual forma las entrevistas serán la técnica con la cual se pretende recolectar información asociada a los riesgos de los procesos, documentar procedimientos, instructivos, guías y demás asociados a herramientas de apropiación de la NTC ISO 31000:2018. De igual modo, herramientas estadísticas como tablas de frecuencia, permitirán mostrar el estado de cumplimiento de la UCEVA con respecto a los lineamientos de la norma y los niveles de riesgo (inherente y residual) de los procesos.

p. 22

4. EL MARCO REFERENCIAL

4.1 ANTECEDENTES DE LA INVESTIGACIÓN

LEON6 realizó un estudio denominado “Desarrollo de un modelo de gestión de riesgo operativo para una empresa ecuatoriana de comercialización” en la cual desarrolla dicho modelo a través de los lineamientos de la Norma ISO 31000 con la identificación, análisis, evaluación y tratamiento del riesgo, monitoreo y revisión. El autor expresa que se permitió entregar en este proceso a la empresa objeto de estudio: Política de riesgos, Flujograma de procesos, matriz de riesgos e indicadores de riesgos, metodología Bow Tie – Matriz de tratamiento de riesgo, plan de acción y cronograma de aplicación. De este autor se tiene en cuenta la figura número 25 flujograma aplicado para definir qué tipo de control aplicar al riesgo.

Toral Avilés (2020) realizó un estudio denominado “Propuesta de un modelo de gestión de riesgos operativos aplicada al área de emisiones de tickets en el sector aeronáutico privado en base a las normas ISO -31000:2018 e 31010:2009”, para obtener el Título de Magister en Auditoria Integral y Gestión de Riesgos Financieros. Según (2020) este trabajo:

Tiene como objetivo principal en diseñar una propuesta de un modelo de gestión de riesgos operativos en base en la norma ISO 31000:2018 ya que existen instituciones que deben cumplir ya sea por regulaciones provenientes de organismos gubernamentales, pero no existe una metodología de gestión de riesgos que se adapte a cada una de las empresas debido a su diversidad, por lo que hoy en día buscan la manera de diseñar una metodología de gestión de riesgos que atienda las necesidades empresariales dentro de un mercado determinado y no solamente para dar cumplimiento a la normativa sino con el propósito de mejorar continuamente a sus procesos gracias a principios, herramientas e indicadores vertidos en la norma ISO 31000:2018.7 (p.4).

6 LEÓN RUIZ, Karina Elizabeth. Desarrollo de un modelo de gestión de riesgo operativo para una empresa ecuatoriana de comercialización. Tesis de maestría, Ecuador: Universidad Andina Simón Bolívar. Repositorio Institucional del Organismo de la Comunidad Andina, CAN.2017. [En línea]. Disponible en: https://repositorio.uasb.edu.ec/handle/10644/5613

7 TORAL AVILÉS, Andrés y SEXTO CABRERA, Luis. Propuesta de un modelo de gestión de riesgos operativos aplicada al área de emisiones de tickets en el sector aeronáutico privado en base a las normas ISO -31000:2018 e 31010:2009 [Tesis de maestría, Universidad del Azuay]. Dspace de la Universidad del Azuay. 2020. p. 4. Disponible en: http://dspace.uazuay.edu.ec/handle/datos/10263

p. 23

De este autor se considerará como elemento importante para este trabajo el modelo propuesto en la Figura 12 Flujograma Modelo de Gestión de Riesgos. En la Universidad Tecnológica de Pereira en la Maestría en administración económica y financiera desarrollan un estudio de tesis denominado “Propuesta de un sistema de administración del riesgo operativo en la tesorería de la universidad tecnológica de Pereira”, en este estudio se logra identificar las siguientes acciones para el desarrollo del estudio: Identificación de requisitos legales aplicables, identificación y análisis de riesgo operativo, medición del riesgo, cálculo de perdidas esperadas, planificación de componentes como políticas y documentación del sistema de gestión de riesgo operativo. De acuerdo a las metodologías implementadas los HIGUERA Y ROJAS expresan que: “Una manera práctica de llegar a predecir la probabilidad de ocurrencia de ciertos hechos que ocasionan pérdida o retraso en los procesos dada la falta de registros históricos, es consultar a las personas que realizan las labores en el área de Tesorería de la Universidad Tecnológica de Pereira, es decir, los expertos en el tema.”8 (p.102). De los autores se rescata que para el proceso de identificación del riesgo se basó en la metodología sugerida a la fecha por el DAFP.

En la Universidad Tecnológica de Pereira en la Maestría en administración económica y financiera desarrollan un estudio de tesis denominado “Gestión del riesgo operativo para una empresa del sector cooperativo de la ciudad de Pereira bajo el marco de la Norma ISO 31000”. Este estudio se basó en la planificación del Marco de referencia y proceso de la norma, en donde se observan las siguientes fases: Comunicación y contexto general, identificación del riesgo, análisis del riesgo, evaluación del riesgo, tratamiento y monitoreo. Se destaca según RIOS y OROZCO: “En el caso aplicado, para la actividad financiera de aporte y crédito el 57% de eventos presentaron cambios de disminución entre zonas de riesgo al evaluar el riesgo con los controles implementados, para la actividad de servicio de catering y casino los cambios se aplicaron en el 82% de los

8 HIGUERA MOLINA, Jeimy y ROJAS TREJOS, Marlen. Propuesta de un sistema de administración del riesgo operativo en la tesorería de la universidad tecnológica de Pereira. [Tesis de maestría, Universidad Tecnológica de Pereira]. Repositorio Instituciona Universidad Tecnológica de Pereira. 2017. p.

102. Disponible en: http://repositorio.utp.edu.co/dspace/handle/11059/8724

p. 24

eventos y para la actividad de comercialización y consumo en el 50% de eventos”9 (p.142).

Lo anterior da a entender el impacto positivo que genera la gestión del riesgo sobre los eventos no deseados.

4.2 MARCO TEÓRICO

4.2.1 Gestión del riesgo

4.2.1.1 Conocimiento y análisis de la institución. Entendida la gestión del riesgo como

las actividades que emprende una organización para definir políticas, estrategias y herramientas para controlar el riesgo, se puede decir que las instituciones deben conocer y analizar su contexto interno de actuación para identificar los factores que pueden generar ciertos eventos que no permitan el logro de sus objetivos. En ese sentido, es claro que la gestión del riesgo se debe integrar al desarrollo de estrategias, formulación de objetivos y decisiones que se tomen internamente en cada uno de los procesos de la organización. Según DAFP (2020): “Este desarrollo se da en los diferentes niveles de la organización, por lo que cada entidad, de acuerdo con su esquema de direccionamiento estratégico, procesos, procedimientos, políticas de operación, sistemas de información, tendrá insumos esenciales para iniciar con la aplicación de la metodología propuesta para la administración del riesgo”10 (p.16).

En la figura 1 se puede observar los elementos esenciales de conocimiento a nivel de la institución y que son base para iniciar un proceso de gestión de riesgos.

9 RÍOS CASTAÑO, Jhon y OROZCO RODRIGUEZ, Jessica. Gestión del riesgo operativo para una empresa del sector cooperativo de la ciudad de Pereira. [Tesis de maestría, Universidad Tecnológica de Pereira]. Repositorio Instituciona Universidad Tecnológica de Pereira. 2020. p. 142. Disponible en: http://repositorio.utp.edu.co/dspace/handle/11059/12903 10DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIÓN PÚBLICA. Guía para la administración del riesgo y el diseño de controles en entidades públicas. Óp. Cit., 2020. p. 16.

p. 25

Figura 1. Conocimiento y análisis de la entidad

Fuente: Elaboración propia, con base en Guía para la administración del riesgo y el diseño de controles en entidades públicas del DAFP (2020). Para una adecuada gestión del riesgo el Modelo Integrado de Planeación y Gestión (MIPG) define para todas las entidades la conformación del Comité Institucional de Gestión y Desempeño y el Comité Institucional de Control Interno, cuya funcionalidad con respecto al riesgo se observa en la siguiente figura 2. La operatividad de la gestión del riesgo se complementa por medio de los líderes de proceso como primera línea de defensa, responsables de gestionar el riesgo y hacer seguimiento; los servidores públicos, encargados de ejecutar controles; y la segunda línea de defensa, encargada de gerenciar el riesgo.

PLANEACIÓN INSTITUCIONAL

MISIÓN Y VISIÓN

OBJETIVOS ESTRATÉGICOS

MODELO DE OPERACIÓN POR PROCESOS

MAPA O RED DE PROCESOS

CARACTERIZACIÓN DE PROCESOS

CADENA DE VALOR

p. 26

Figura 2. Operación Institucional de la gestión del riesgo

Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas del DAFP.

p. 27

4.2.1.2 Beneficios de la gestión del riesgo. Son múltiples los beneficios obtenidos

como resultado de una adecuada gestión del riesgo, que permite disminuir las consecuencias asociadas a la perdida reputacional y pérdidas económicas debido a la ocurrencia de eventos sobre el logro de los objetivos. De igual forma una adecuada gestión del riesgo mejora el logro de objetivos, ya que crea conciencia de la necesidad de tratar los riesgos; mejora la productividad en los procesos, mejora la ejecución y priorización de controles, mejora la asignación y distribución del recurso. Los principales beneficios para una entidad son los siguientes según el DAFP (2020): “ Apoyo a la toma de decisiones, garantizar la operación normal de la organización, minimizar la probabilidad e impacto de los riesgos, mejoramiento en la calidad de procesos y sus servidores (calidad va de la mano con riesgos), fortalecimiento de la cultura de control de la organización, incrementa la capacidad de la entidad para alcanzar sus objetivos, dota a la entidad de herramientas y controles para hacer una administración más eficaz y eficiente”11 (p.19).

4.2.1.3 Pasos para la administración del riesgo. Según el DAFP12, para la

administración de riesgo define 3 pasos básicos: El primero, la política de administración del riesgo, en ella se establece el compromiso que tiene la alta dirección con respecto al riesgo, se elabora con la participación del Comité Institucional de Control Interno y se toma como base los objetivos estratégicos, los roles y responsabilidades con relación al riesgo y los mecanismos de comunicación existentes en la institución. Como resultado se obtendrán los lineamientos necesarios para garantizar una gestión eficaz del riesgo. Segundo, identificación del riesgo, en esta fase se analizan los objetivos estratégicos, objetivos de proceso, puntos de riesgo en los flujos de procesos en el cual se puede presentar un evento; se identifica el impacto económico o reputacional y los factores de riesgo interno o externo asociados, se describe el riesgo y se clasifica.

Tercero, Valoración del riesgo, etapa que busca analizar el riesgo por medio de determinación de probabilidad de ocurrencia y sus consecuencias asociadas (económica o reputacional); evaluar el riesgo al determinar el nivel de riesgo inicial (riesgo inherente), valorar controles (atributos asociados a su diseño) y determinando el riesgo residual (después de aplicar controles). Esta fase se complementa con la definición de estrategias para combatir el riesgo que están asociadas con decisiones de aceptar, reducir o evitar el riesgo.

p. 28

Figura 3. Nivel de calificación de frecuencia

Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas del DAFP Figura 4. Niveles de calificación del impacto

Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas del DAFP

p. 29

Figura 5. Nivel de riesgo

Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas del DAFP En esta tercera etapa se desarrolla el monitoreo y revisión del riesgo, en la que el MIPG por medio de la 7 dimensión establece las responsabilidades en materia de gestión de riesgo sobre las líneas de defensa. DAFP (2020) describe el esquema de las líneas de defensa:

Línea estratégica: Define el marco general de la gestión del riesgo y hace parte el Comité Institucional de Control Interno.

Primera Línea de defensa: desarrolla e implementa los controles asociados al riesgo y sobre ellos recae la responsabilidad de identificación, análisis, valoración y monitoreo del riesgo.

Segunda Línea de defensa: Aseguran que los controles y procesos se diseñan apropiadamente y cumplan su función, es decir monitorean la gestión del riesgo. Tercera línea de defensa: Su función la auditoría interna a través de un enfoque basado en riesgos.

p. 30

4.2.2 NTC ISO 31000:2018 Gestión del riesgo. Directrices

4.2.2.1 Principios de la NTC ISO 31000:2018. Los principios en términos generales son

reglas que deben seguirse para alcanzar y/o lograr ciertas metas establecidas. Dentro de un sistema de gestión como es el caso de la gestión de los riesgos, los principios deben establecerse y cumplirse para que dicho sistema sea eficaz y eficiente y permita alcanzar los objetivos trazados por la alta dirección. De esta según ICONTEC13 manera la gestión del riesgo debe estar integrada a todas las actividades de la organización, Estructurada y exhaustiva, adaptada al contexto externo e interno, inclusiva con las partes interesadas, dinámica a los cambios del contexto, mejor información disponible oportuna y clara con las partes interesadas, factores humanos y culturales en razón con su comportamiento y mejora continua mediante aprendizaje y experiencia.

Figura 6. Principios

Fuente: Norma Técnica Colombiana NTC-ISO 31000:2018.

13 INSTITUTO COLOMBIANO DE NORMAS TÉCNICAS Y CERTIFICACIÓN. Op., Cit., p.3.

p. 31

4.2.2.2 Marco de referencia de la NTC ISO 31000:2018. El eje central para una gestión

del riesgo eficaz es la integración en la gobernanza de la organización, lo cual requiere de una participación activa de la alta dirección. El propósito del marco de referencia es apoyar en la integración de la gestión del riesgo en todos los niveles, funciones y actividades de la organización.

Figura 7. Marco de referencia

Fuente: Norma Técnica Colombiana NTC-ISO 31000:2018.

• Liderazgo y compromiso: Como todos los sistemas de gestión, la Gestión del riesgo

requiere un alto grado de compromiso y responsabilidad de la alta dirección, con el fin de orientar a las organizaciones hacia el mejoramiento. Por eso es relevante la participación activa de la alta dirección y órganos de supervisión con liderazgo y compromiso con respecto a la gestión del riesgo, es decir, definiendo una política, recursos, asignando funciones, responsabilidades y obligación de rendir cuentas. La alta dirección rinde cuentas sobre la gestión del riesgo mientras que los órganos de control supervisan la gestión del riesgo.

• Integración: En relación con uno de los principios la gestión del riesgo debe estar

integrada en todas sus actividades y funciones, por lo que todos los miembros de la organización deberán gestionar los riesgos. Esto significa que, en el propósito, la gobernanza, la toma de decisiones, el diseño de estrategias, los objetivos y operaciones de la organización la gestión del riesgo debe estar presente.

p. 32

• Diseño: se refiere como aquel marco en el que se analiza, evalúa, entiende y

comprende el contexto tanto interno (estructura organizacional, funciones, responsabilidades, políticas, objetivos, entre otros) como externo ámbito cultural, social, político, legal, financiero, tecnológico, económico y empresarial) en el que se desenvuelve la organización. Aunado a lo anterior, la demostración del compromiso por parte de la alta dirección y los órganos de supervisión, la asignación de roles, autoridad, responsabilidad y obligación de rendir cuentas; asignación de recursos y el establecimiento de mecanismos de comunicación y consulta efectivos.

• Implementación: para garantizar una implementación adecuada de la gestión del

riesgo se debe definir el horizonte y el medio para lograrlo, por lo que se hace necesario de la elaboración de un plan, la identificación de la toma de decisiones y sus responsables, modificación de cualquier proceso que no cumpla su propósito y no menos importante, la verificación de que los instrumentos y metodologías para gestionar el riesgo son claramente entendidas y comprendidas en la organización.

• Valoración. asociado al seguimiento y la medición del marco de referencia, aquí de

acuerdo con los resultados de la implementación y sus indicadores se determina la idoneidad de este para apoyar el logro de los objetivos que tiene definido la organización y se convierte en insumo para la mejora continua hacia una gestión de riesgo eficaz.

• Mejora: el seguimiento continuo al marco de referencia pone en actuación dos de los

principios de la gestión del riesgo. La adaptación, lo que significa se debe adaptar a los cambios del contexto, la mejora continua, lo que hace que el marco de referencia debe mejorar continuamente de acuerdo con su idoneidad, sus oportunidades de mejora o brechas detectadas.

p. 33

4.2.2.3 Proceso de la gestión del riesgo de la NTC ISO 31000:2018. La planificación

permite estructurar una adecuada gestión del riesgo en una organización, para ello se requiere: tener comunicación y consulta continua con las partes interesadas para el intercambio de información eficaz, que facilite la toma de decisiones basadas en los riesgos; establecer el contexto en el que opera la compañía para alcanzar sus objetivos; en donde se considera el ambiente interno y externo. De igual forma se requiere la valoración del riesgo compuesta por: identificar el riesgo, es decir, determinar causas y consecuencias de la materialización del riesgo; analizar el riesgo, que conlleva a determinar la probabilidad, impacto y nivel del riesgo; evaluar y tratar el riesgo, permite seleccionar y ejecutar más de una estrategia para modificar o aislar el riesgo, rendir informe periódicamente sobre la gestión; y por ultimo realizar un monitoreo y revisión, para asegurar que se lleva a cabo las acciones necesarias en la gestión del riesgo.

Figura 8. Proceso de la gestión del riesgo

Fuente: ICONTEC (2018).

• Comunicación y consulta. El propósito de este numeral en la norma es involucrar a

las partes interesadas durante todo el proceso de la gestión del riesgo, con el fin de promover la toma de conciencia, entender el contexto del riesgo y tomar decisiones de acuerdo con la retroalimentación de información.

p. 34

• Alcance, contexto y criterios: El alcance con la especificación en donde se aplicará

la gestión del riesgo, sus exclusiones y objetivos. Cuando se referencia la determinación del contexto, es comprenderlo de acuerdo a los distintos factores externo e internos que influyen en su comportamiento, es relevante aclarar que estos factores se relacionan en el diseño del marco de referencia. En cuanto a los criterios de riesgo la organización debe establecer las políticas y lineamientos sobre las cuales se tomarán las decisiones durante el proceso de la gestión del riesgo. Estos criterios pueden refiriesen a lineamientos enfocados a en la determinación del apetito al riesgo, metodología de identificación (causas-consecuencias), análisis (criterios de probabilidad e impacto) valoración del riesgo, tratamiento del riesgo (opciones de tratamientos). Al tener los criterios definidos sin lugar a duda apoyará la toma de decisiones bajo criterios comunes.

• Evaluación del riesgo: Bajo este concepto se comprende el riesgo asociado a la

organización y está compuesto por las siguientes fases: Identificación del riesgo, análisis del riesgo y valoración del riesgo.

• Identificación del riesgo: está relacionada con aquellos factores internos y externos

que afectan el logro de los diversos objetivos de la organización, dado que, estos generan impactos positivos o negativos al sistema. En esta fase, el objeto es crear una lista de riesgos con sus causas y consecuencias, que involucre lo relacionado con lo que puede aumentar, retardar, o deteriorar el logro de los objetivos de todo el sistema organizacional. Dentro de la lista de riesgos se debe considerar tanto aquellos riesgos que están o no bajo control.

• Análisis de riesgo: Básicamente, el análisis del riesgo conlleva a comprender el riesgo

en toda su dimensión, es decir, se determina la probabilidad de ocurrencia, consecuencias, clasificación y nivel del riesgo. Un adecuado análisis del riesgo depende directamente, de la información obtenida en la identificación del riesgo, de lo contrario el análisis no será pertinente. El análisis del riesgo está determinado por dos conceptos relevantes, identificados como: probabilidad e impacto, el primero se considera como la posibilidad de ocurrencia del riesgo, es decir, que tan frecuente se presenta el riesgo en la organización; mientras el segundo se refiere a cada una de las consecuencias o efectos que traen consigo la ejecución del riesgo dentro de la

p. 35

empresa y a la combinación de la probabilidad y el impacto es lo que representa el nivel del riesgo, es decir, la amenaza que genera el riesgo hacia la organización.

• Valoración del riesgo: El resultado de esta fase es el riesgo residual después de

analizar los controles asociados. Evaluar el riesgo implica, además, identificar y evaluar los diferentes controles (preventivos, detectivos, correctivos) existentes o por diseñar, verificar su efectividad, con el fin de garantizar un apropiado tratamiento para con los riesgos y al mismo tiempo la fijación de políticas de gestión. Al evaluar los controles de acuerdo al tipo, estos afectan la probabilidad de ocurrencia del riesgo o su impacto si llegar a materializarse.

• Tratamiento del riesgo. Es un proceso en sí, dado a través de la valoración del

riesgo, que involucra seleccionar e implementar las opciones más adecuadas para modificar los riesgos identificados, dichas opciones deben ser consultadas, discutidas y comunicadas con las partes involucradas de la organización, incluyendo los beneficios que se desean obtener de las mismas. Generalmente, las opciones para el tratamiento del riesgo, se conocen como: evitar, aceptar, eliminar, modificar, compartir o retener el riesgo. Ahora bien, estas opciones de tratamiento se materializan por medios de planes de tratamiento que permitan establecer la acciones, plazos, recursos, indicadores, responsabilidades, informes y seguimientos requeridos del avance con respecto a lo planificado.

Seguimiento y revisión: según ICONTEC “el propósito del seguimiento y revisión es asegurar y mejorar la calidad y la eficacia del diseño, la implementación y los resultados del proceso”14Para poder lograr lo anterior la organización debe asignar las responsabilidades en relación con el seguimiento y revisión del proceso de la gestión del riesgo. También se podría referenciar auditorias como actividades se seguimiento y revisión.

Registro e informe: La documentación y el informe a lo largo de todo el proceso de la gestión del riesgo se deberían llevar a cabo con el propósito de tomar decisiones bajo condiciones informadas, mejorar continuamente y comunicar los resultados a las

14 INSTITUTO COLOMBIANO DE NORMAS TÉCNICAS Y CERTIFICACIÓN. Op., Cit., p. 17.

p. 36

partes involucradas. De esta manera se apoyaría a la gobernanza a la tomar decisiones que vayan en pro del logro de los objetivos de la organización.

4.2.3 La educación superior

Al entrar en contexto con la educación es importante identificar como es vista en Colombia, y se puede decir que es un derecho de la persona y consiste en un proceso de formación personal, cultural y social con fundamento en lo humano, en lo digno, en derechos y deberes. La educación en Colombia se caracteriza por estar bajo la vigilancia y control del estado, con el fin de que todas las personas tengan acceso a la educación y esta sea de calidad y cumpla con sus fines.

Figura 9. Característica de la educación

Fuente: Elaboración propia, con base en Información del Ministerio de Educación Nacional (Mineducación,2020) El sistema educativo en Colombia está conformado por: Educación inicial, la educación preescolar, la educación básica, la educación media, la educación superior, La educación para el trabajo y el talento humano. Al centralizar sobre las Instituciones de Educación Superior (IES) estas se clasifican en 2 grupos, A, según su carácter académico y B según naturaleza jurídica.

Autonomía Universitaria Función social Es un derecho Control y Vigilancia del estado De caracter público y privado

p. 37

De acuerdo al Ministerio de Educación Nacional15 según su carácter académico se encuentran: Instituciones técnicas profesionales, instituciones tecnológicas, Instituciones Universitarias y Universidades. Las modalidades de formación se clasifican en Técnica profesional, Tecnológica y profesional. Para el caso de Instituciones Universitarias como lo es el caso de la UCEVA puede ofertar a nivel de pregrado, programas técnicos profesionales, programas tecnológicos y programas profesionales; a nivel de posgrado, especializaciones técnicas profesionales, especializaciones tecnológicas y especializaciones profesionales; pero también podrán ofertar programas de maestrías y doctorados que cumplan con los presupuestos del parágrafo del artículo 21 de la Ley 30 de 1992.

Ahora bien, el sistema de aseguramiento de la calidad en la educación superior hace parte de las estratégicas del estado para mejorar la calidad de la educación y que cualquier individuo cuente con la oportunidad de adquirir conocimiento y desarrollar competencias y valores necesarios para vincularse productivamente en una sociedad. El sistema está compuesto por tres elementos: Información, evaluación y fomento. La información está enfocada al apoyo de formulación de ofertas, planes de mejoramiento, los programas de fomento, la formulación de políticas y los procesos de evaluación. Según el Ministerio de Educación Nacional16 El primero, el Sistema Nacional de Información de Educación Superior (SNIES), con información sobre instituciones de educación superior y los programas ofertados por estas. El Segundo, Sistema de Información para el Aseguramiento de la Calidad (SASES), información asociada a proceso de Registro Calificado de programas académicos. Tercero, Sistema de Prevención y Análisis de la Deserción en las Instituciones de Educación Superior (SPADIES), asociado a los riesgos de deserción. Cuarto, Observatorio Laboral para la Educación, información asociada a egresados.

15 MINISTERIO DE EDUCACIÓN NACIONAL. [sitio Web]. Bogotá: Minedu. [Consulta:15 julio 2020]. Disponible en:

https://www.mineducacion.gov.co/portal/Educacion-superior/Sistema-de-Educacion- Superior/231240:Instituciones-de-Educacion-Superior

16 MINISTERIO DE EDUCACIÓN NACIONAL. [sitio Web]. Bogotá: Minedu. [Consulta:15 julio 2020]. Disponible en:

https://www.mineducacion.gov.co/portal/Educacion-superior/Sistema-de-Educacion- Superior/235585:Sistema-de-aseguramiento-de-la-calidad-de-la-educacion-superior

p. 38

Figura 10. Sistemas de información en educación superior

Fuente:

Elaboración propia, con base en Información del Mineducación (Mineducación,2020).

Un segundo elemento la evaluación, por un lado, la evaluación de las instituciones y por otro el de los estudiantes. La evaluación de las instituciones se da cuando se crean programas académicos, para obtener o renovar el registro calificado, gracias al apoyo colaborativo de pares académicos y organismos asesores. Este elemento de autoevaluación se ha convertido en una estrategia que cobra mayor relevancia cuando las instituciones buscan la acreditación en alta calidad, enfocándose en proceso de autoevaluación, autorregulación y mejoramiento continuo de los programas e instituciones.

El último elemento del sistema, el fomento, es la intervención y apoyo técnico que el ministerio de educación nacional brinda a aquellas Instituciones que presentan debilidades en los procesos de mejoramiento.

4.3 MARCO CONCEPTUAL

Modelo integrado de Planeación y Gestión-MIPG. MIPG es una herramienta de aplicación en el sector público en Colombia diseñada para hacer de los procesos más Sistemas de información

SNIES

SACES

SPADIES

Obaservatorio laboral para la educación

p. 39

sencillos a través de la dirección, ejecución, seguimiento, evaluación y control de la gestión de entidades y organismos públicos. Según el DAFP17 “surge de la integración de los Sistemas de Desarrollo Administrativo y de Gestión de la Calidad en un solo Sistema de Gestión, y de la articulación de este con el Sistema de Control Interno”. Este sistema se complementa y articula con otros sistemas, modelos de acreditación en educación y estrategias que establecen políticas dentro de las instituciones públicas. Este modelo funciona a través de 3 componentes: la institucionalidad, operatividad y medición. La institucionalidad. Corresponde a las diferentes instancias del orden nacional y territorial encargadas de establecer las reglas, políticas, metodologías para que el modelo funcione y alcance sus objetivos. Allí se encuentran Comités Sectoriales de Gestión y Desempeño, Comités Territoriales de Gestión y Desempeño y Comité Institucional de Gestión y Desempeño.

La operación. Según el DAFP MIPG opera a través de un conjunto de 7 dimensiones que agrupan las políticas de gestión y desempeño institucional (Talento Humano, Direccionamiento estratégico y Planeación, Gestión con valores para resultados, Evaluación de resultados, Información y comunicación, Gestión del conocimiento y Control Interno), implementadas de manera articulada e intercomunicada, permitirán que MIPG funcione18.

17 DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIÓN PÚBLICA. Manual Operativo del Modelo

Integrado de Planeación y Gestión. Op. Cit., p. 17 18 IBID., p. 10.

p. 40

Figura 11. Operación del Modelo Integrado de Planeación y Gestión – MIPG

Fuente: Manual Operativo del Modelo Integrado de Planeación y Gestión del DAFP Al profundizar un poco sobre la séptima dimensión-Control interno se encuentra que esta se desarrolla por medio del Modelo Estándar de Control Interno-MECI cuyo objetivo es establecer el control de gestión dentro de las entidades de carácter público. El MECI opera por medio de cinco componentes: Ambiente de control, Evaluación del riesgo, Actividades de control, Información y comunicación; y actividades de monitoreo. Aquí llama la atención la evaluación del riesgo que lo convierte en un elemento de obligatorio cumplimiento para las entidades del estado.

p. 41

Figura 12. Compontes del MECI Fuente: Manual Operativo del Modelo Integrado de Planeación y Gestión del DAFP

4.4 MARCO NORMATIVO

En el ámbito internacional se considera para este proyecto lo referente al estándar internacional ISO 31000:2018 Gestión del riesgo, que para Colombia se adopta por medio de la Norma Técnica Colombiana NTC-ISO 31000:2018 Gestión del riesgo-Directrices; aquí se proporcionan las directrices que una organización debe cumplir con respecto a la administración del riesgo. Para el análisis del marco normativo se tiene en cuenta las regulaciones que a nivel nacional involucran la gestión del riesgo, de igual forma se revisa a nivel institucional de la UCEVA los aspectos normativos emitidos en pro de ese cumplimiento normativo nacional en relación con el riesgo. A continuación, en la tabla 1 se resumen los aspectos normativos.

p. 42

Tabla 1. Marco Normativo a nivel Nacional e institucional en materia de gestión de riesgo Tipo Título Objeto Especificidad Importancia dentro del proyecto Externa Decreto

1499

de 2017 Por medio del cual se modifica el Decreto 1083 de 2015, Decreto Único Reglamentario del Sector Función Pública, en lo relacionado con el Sistema de Gestión establecido en el artículo 133 de la Ley 1753 de 2015 Políticas de gestión y desempeño institucional Modelo integrado de planeación y gestión Articulación del sistema de gestión con los sistemas de control interno Permiten conocer el ámbito regulatorio de la gestión del riesgo en el sector público, lo cual a través de su consulta permite definir propuestas dentro de este proyecto que no vaya en contra vía de lo que está reglamentado por el gobierno Nacional; sino que por el contrario apoyen el cumplimiento normativo.

Externa Decreto

1083

de 2015 Por medio del cual se expide el Decreto Único Reglamentario del Sector de Función Pública ARTÍCULO 2.2.21.5.5 Políticas de control interno diseñadas por el Departamento Administrativo de la Función Pública.

ARTÍCULO

2.2.21.5.4

Administración de riesgos.

TÍTULO

21:

SISTEMA

DE

CONTROL

INTERNO

Título 22:

SISTEMA

DE

GESTIÓN

CAPÍTULO 1: objeto e instancias de dirección y coordinación del sistema de gestión CAPÍTULO 2: políticas de gestión y desempeño institucional CAPÍTULO 3: modelo integrado de planeación y gestión TITULO 23: articulación del sistema de gestión con los sistemas de control interno Externa Ley 87 de 1993 Por la cual se establecen normas para el ejercicio del control interno en las entidades y organismos del estado y se dictan otras disposiciones ARTÍCULO 2º. Objetivos del sistema de Control Interno. Interna Resolución rectoral 1457 de

2019

por la cual se "adopta la política de Administración del Riesgo, mapa de Riesgos, se adoptan las nuevas políticas de la Administración del Riesgo para la Unidad Central del Valle del Cauca, y se deroga la Resolución N° 936 del 12 de julio de 2016 De conocimiento general Permite conocer el contexto normativo interno en relación con la Gestión del riesgo, las cuales se convierten en elementos de entrada para realizar propuestas de mejora dentro de este proyecto.

Interna Resolución Rectoral No. 0714 del 11 abril de 2018 “ Por la cual .se deroga la Resolución No. 883 del 2005 y la Resolución 2196 de 2012 y se conforma el Comité Institucional de Coordinación de Control Interno de la Unidad Central del Valle del Cauca.

Artículo 2 literal (g). Funciones del comité Institucional de Coordinación de Control Interno: Someter a aprobación del representante legal la política de administración del riesgo y hacer seguimiento én especial a la prevención y detección de fraude y mala conducta.

Interna Resolución rectoral No.

0816 del 01 de

julio de 2021 Por la cual se actualiza el Comité institucional de Gestión y desempeño -CIGED en la Unidad Central del Valle del Cauca - UCEVA en lo referente a su conformación y su reglamento de funcionamiento.

De conocimiento general Nota: Elaboración propia, con base en el decreto 1499 de 2017, decreto 1083 de 2015, Ley 87 de 1993, Resolución

Rectoral 1457 de 2019, 0714 de 2018, 0816 de 2021.

p. 43

4.5 MARCO SITUACIONAL

¿Qué es la Unidad Central del Valle del Cauca? Según la Unidad Central del Valle del Cauca - UCEVA19 Es una institución pública de educación superior de carácter oficinal, del orden municipal con domicilio en el municipio de Tuluá – Valle del Cauca -Colombia, fundada en el año de 1971 con dos programas académicos como lo fue Derecho y Licenciatura en ciencias Sociales. En 1975 se crea la facultad de administración, en 1993 se crea los programas de enfermería, ingeniería industrial y ambiental; en 1998 el programa de medicina, a lo largo de este tiempo han surgido nuevos programas que amplían la oferta académica en la región como lo hecho en el año 2019 con dos nuevos registros calificados con los programas de Psicología y la Maestría en Bilingüismo y Educación.

Figura 13. Ubicación UCEVA

Fuente: Tomado de Google Maps

19 UNIDAD CENTRAL DEL VALLE DEL CAUCA. [sitio Web]. Tuluá: La Unidad. [Consulta:15 julio 2020]. Disponible en: https://www.uceva.edu.co/institucional/quienes-somos/

p. 44

Misión. La UCEVA es una institución pública de educación superior, comprometida con la formación de profesionales íntegros para el desarrollo humano de la región y del país, en el contexto de su responsabilidad social; fundada en el ejercicio de su autonomía, con el mejoramiento continuo como condición de calidad, desde un currículo integrador mediado por un modelo pedagógico interestructurante, pertinente para la transformación de vida de sus grupos de interés, respondiendo a través de la generación de conocimiento a los desafíos de la sociedad glocal.

Visión. En su compromiso de permanencia en el tiempo para el año 2030, la UCEVA será reconocida como una institución de alta calidad en sus procesos misionales, su impacto significativo en el desarrollo regional y nacional y el diálogo incluyente con la sociedad glocal, orientando sus acciones a la búsqueda continua de la transformación de vida de sus grupos de interés”20 Ahora bien, al conocer un poco más de la Institución se logra identificar el mapa de procesos asociado al sistema de gestión de la Calidad. En la imagen siguiente se visualizan 4 tipos de procesos como lo son: Procesos estratégicos, procesos misionales, de apoyo y procesos de evaluación y seguimiento, cada uno está compuesto por macroprocesos y estos a su vez por procesos y subprocesos.

20 UNIDAD CENTRAL DEL VALLE DEL CAUCA [UCEVA] (s.f). Misión y Visión. S.f. . Disponible en: https://www.uceva.edu.co/institucional/direccionamiento-estrategico/

p. 45

Figura 14. Mapa de procesos de la UCEVA

Fuente: UCEVA (s.f).

Nota: La figura muestra los tipos de procesos y sus macroprocesos asociados al sistema de Gestión de la Calidad.

Es importante realizar el trabajo en esta institución por la facilidad de la recolección de la información, por la disposición de la UCEVA sobre la intervención en la gestión del riesgo y algo no menos importante, el interés de autor sobre el tema.

p. 46

5. DISEÑO METODOLÓGICO

5.1 TIPO DE INVESTIGACIÓN

Esta investigación es de tipo proyectiva por que consiste en la elaboración de una propuesta de implementación del estándar NTC ISO 31000:2018 en la UCEVA y también porque en este proceso se proponen herramientas de apropiación enfocadas a la planificación de la gestión del riesgo y al cumplimiento de los lineamientos de la norma. De igual forma esta investigación es de tipo descriptivo porque basado en el los resultados obtenidos en el diagnostico se describirá esa situación actual de la gestión del riesgo en la UCEVA con respecto a los lineamientos de la norma. Por otra parte, se identificará las herramientas de apropiación y se describirá en que consiste cada una y como se pretende desarrollar dentro de la institución, entre ellas sin limitación alguna la política, asignación de responsabilidades, definición de recursos, la identificación, análisis y valoración del riesgo en los procesos, métodos descritos para el monitoreo y revisión entre otros.

5.2 POBLACIÓN O MUESTRA

Universo. El universo al que corresponde este estudio es sobre la Institución de educación superior UCEVA.

Muestra. La definición de la documentación de la gestión del riesgo se lleva a cabo en los procesos definidos en el mapa de procesos asociado al sistema de gestión de la Calidad.

5.3 DELIMITACIÓN DEL ESTUDIO

Delimitación temática.

Con este estudio se define la documentación de la gestión del riesgo para la UCEVA de acuerdo a los lineamientos definidos en la NTC ISO 31000:2018 en los numerales 4 Principios, 5 Marco de Referencia y 6 Proceso, en este último se considerará hasta la identificación de riesgos en procesos piloto. Para la consolidar los riesgos se adoptará la matriz de gestión de riesgos, la Guía para la administración de riesgo y diseño de controles en entidades públicas versión 5 definidas por el DAFP, esto con el fin de no ir

p. 47

en contravía de aspectos legales y reglamentarios aplicables a la UCEVA en materia de gestión de riesgos.

Delimitación geográfica.

Este estudio se lleva a cabo en el Municipio de Tuluá - Valle del Cauca, el cual se destaca por los diferentes aportes que realiza a la economía de la región en el aspecto comercial, industrial, de servicios y actividades agropecuarias. Actualmente este Municipio ha presentado cambios en su crecimiento económico, social, educativo, cultural y político, y es conocido en la región con el nombre Corazón del valle, esto debido a sus características de ubicación con respecto a ciudades capitales como Cali (100 km), Pereira (125 km), Armenia (105 km), Manizales (168 km); y algo aún más significativo, a

172 km de uno de los puestos más importantes ubicados sobre el Océano Pacífico en el

municipio de Buenaventura. Así mismo Tuluá se destaca por la oferta de servicios educativos concentrándose en las ofertas de la Universidad del Valle del Cauca y la Unidad Central del Valle del Cauca (UCEVA) esta ultima el objeto de este estudio. Delimitación temporal.

El tiempo establecido para el desarrollo del proyecto del esta comprendido entre septiembre de 2021 y noviembre de 2022.

p. 48

5.4 ETAPAS O FASES DE LA INVESTIGACIÓN

Las fases en las que se desarrolla este estudio son Diagnóstico, preparación, documentación y propuesta.

Tabla 2. Fases para el diseño de la planificación de la gestión de riesgo bajo la NTC

ISO 31000:2018.

Fase Descripción Diagnostico Fase inicial en donde se diseña instrumento diagnóstico y se aplicar en la institución para determinar el nivel cumplimiento de los requisitos de la NTC ISO 31000:2018. Preparación En esta fase se realiza una revisión documental e identificación de las herramientas adecuadas para la apropiación de la gestión del riesgo dentro de la Institución con miras a cumplir los lineamientos de la norma. En este punto se tiene como entrada el diagnóstico de la fase anterior.

Documentación Esta fase está compuesta por la documentación del marco de referencia y el proceso de la gestión del riesgo en cumplimiento de los requisitos de la Norma según las herramientas identificadas en el punto anterior.

Dentro del alcance de esta fase está el realizar la identificación, análisis, evaluación de los riesgos en los procesos piloto Propuesta Etapa en la cual se considera las fases anteriores para realizar el modelo como propuesta para realizar la implementación de la gestión del riesgo bajo los lineamientos de NTC ISO 31000:2018 en la Institución.

Fuente: Elaboración propia.

5.5 VARIABLES E INDICADORES

De acuerdo con los objetivos del proyecto, en la tabla 3 se asocian indicadores que permiten conocer la medición de sus variables.

5.6 INSTRUMENTOS PARA RECOLECCIÓN DE INFORMACIÓN

Este estudio sobre gestión de riesgo hará uso técnicas de recolección de datos como revisión documental y entrevistas las cuales se describen en la tabla 4.

p. 49

Tabla 3. Variables e indicadores asociados al proyecto Variable Definición Indicador La UCEVA Institución pública de educación superior Nivel de cumplimiento de los requisitos de la NTC ISO 31000:2018 en la UCEVA. Gestión de riesgo Actividades encaminadas a dirigir y controlar el riesgo Porcentaje de procesos con identificación, análisis, evaluación y en la UCEVA.

Nivel de riesgo Inherente promedio en la UCEVA Nivel de riesgo Residual promedio en la UCEVA Diseñar la planificación Actividades encaminadas al cumplimiento de los requisitos establecidos en la

NTC

ISO

31000:2018 Nivel de cumplimiento esperado de los requisitos de la NTC ISO 31000:2018 en la UCEVA si acogen las herramientas de apropiación definidas.

Nivel de cumplimiento del cronograma del proyecto. Fuente: Elaboración propia.

Tabla 4. Técnicas, instrumentos y objetivo de la recolección e información Técnica Instrumento Objetivo Revisión documental Lista de chequeo cumplimiento de lineamientos NTC ISO 31000:2018. Diagnóstico de la gestión del riesgo en la UCEVA.

Entrevistas Lista de chequeo cumplimiento de lineamientos NTC ISO 31000:2018 Diagnóstico de la gestión del riesgo en la UCEVA.

Entrevistas Proformas de documentación propuestas o definidas por la UCEVA dentro de su sistema de Gestión de la Calidad. Documentación de procedimientos, instructivos, guías y demás asociados al cumplimiento de los requisitos establecidos por la NTC ISO 31000:2018 como herramientas de apropiación.

Fuente: elaboración propia.

5.7 TÉCNICA DE ANÁLISIS PARA EL TRATAMIENTO DE DATOS

De acuerdo con los instrumentos utilizados para la recolección de información y sus resultados se hará uso de herramientas estadísticas como lo son las tablas de frecuencia, histogramas y gráficos radiales con el fin de presentar datos cualitativos.

p. 50

Tabla 5. Técnica de análisis Instrumento Resultado esperado Técnica de análisis Lista de chequeo cumplimiento de lineamientos

NTC

ISO

31000:2018.

Diagnóstico de la gestión del riesgo en la UCEVA.

Análisis Estadístico descriptivo: Nivel de cumplimiento de los lineamientos de la norma presentado en diagrama de barras.

Matriz gestión del riesgo Identificación, análisis, evaluación y tratamiento de riesgos en los procesos.

Análisis Estadístico descriptivo: Presentación gráfica del nivel de riesgo inherente y residual de la UCEVA. (Diagrama de barras) Fuente: Elaboración propia.

p. 51

6. DOCUMENTACIÓN DE LA GESTIÓN DEL RIESGO

6.1 DIAGNÓSTICO DE LA GESTIÓN DEL RIESGO

Para efectos de diagnóstico en la primera fase se diseñó el instrumento Matriz Diagnostico de la gestión del riesgo NTC ISO 31000:2018, basado en los requisitos normativos de este documento. Los criterios definidos para realizar la valoración del requisito se muestran en la siguiente tabla.

Tabla 6. Criterios de Valoración Cumplimiento Descripción Valoración Fase No cumple con el requisito No se establece, no se implementa, no se mantiene.

0% Sin iniciar Cumplimiento mínimo del requisito (Documental) Se establece, no se implementa, no se mantiene.

25% Planear Cumplimiento parcial del requisito Se establece, se implementa, no se mantiene.

75% Hacer Cumplimiento total del requisito Se establece, se implementa y se mantiene. 100% Verificar y actuar Fuente: Elaboración propia.

En la segunda fase, se aplicó el instrumento en donde participó la segunda y tercera línea de defensa …Ver Anexo A… Como resultado se obtuvo un nivel de implementación del 33%, indicando que se encuentra en una fase de planificación tanto del marco de referencia como del proceso para la gestión del riesgo. Dentro del marco de referencia se evidencia debilidades en cuanto a las etapas de implementación, valoración y mejora, ya que no se encontró un plan de implementación, seguimiento, ni acciones de mejoramiento con respecto a la gestión del riesgo que evidencien la adaptación según su contexto. Se resalta la participación de la alta dirección demostrando su liderazgo y compromiso con un 45% que corresponde a políticas definidas, recursos y roles y responsabilidades asignados para una gestión eficaz del riesgo. En el proceso de la gestión del riesgo con un nivel de implementación del 35% se encuentra en una fase de Planear, a pesar de contar con instrumentos diseñados por el Departamento Administrativo de la Función Pública que apoyan la implementación de esta fase en todos sus procesos. El hallazgo significativo, es que la metodología no se actualiza y aplica de acuerdo a los cambios del contexto tanto interno como externo. De

p. 52

acuerdo a lo anterior, indica que para una gestión eficaz del riesgo se requiere de una participación activa y sostenida de todos los actores de la institución. Tabla 7. Resultado diagnóstico Gestión del riesgo en la UCEVA Requisito Nivel de cumplimiento NTC

ISO 31000:2018

Fase 5.1Generalidades 75% Hacer 5,2 liderazgo y compromiso 45% Planificar 5,3 integración 25% Planificar 5,4 diseño 39% Planificar 5,5 implementación 0% Sin iniciar 5,6 valoración 0% Sin iniciar 5,7 mejora 0% Sin iniciar 6,1 generalidades 50% Planificar 6,2 comunicación y consulta 25% Planificar 6,3 alcance, Contexto y Criterios 32% Planificar 6,4 evaluación del riesgo 20% Sin iniciar 6,5 tratamiento del riesgo 31% Planificar 6,6 seguimiento y revisión 50% Planificar 6,7 registro e informe 100% Verificar y actual

5. MARCO DE REFERENCIA

30% Planificar

6. PROCESO

35% Planificar Nivel de implementación de la Gestión del riesgo en la UCEVA 33% Planificar Fuente: Elaboración propia, con base a Matriz Diagnóstico gestión del riesgo.

p. 53

Figura 15. Resultado diagnóstico Gestión del riesgo en la UCEVA

Fuente: Elaboración propia, con base a Matriz Diagnóstico gestión del riesgo

6.2 APROPIACIÓN DE LA GESTIÓN DEL RIESGO

Identificación de estrategias. Al considerar los resultados del diagnóstico de la gestión del riesgo en la UCEVA, se logró identificar estrategias que permiten mejorar los niveles de implementación de la norma según el contexto, cultura y necesidades de la institución y que se pueden resumir en:

• Documentar Manual Política de administración del riesgo.

• Socialización de lineamientos por medio del programa de Inducción y reinducción

• Adoptar los lineamientos del Manual de comunicación corporativa en la Unidad

Central del Valle del Cauca- UCEVA.

• Análisis del contexto.

• Planes de implementación.

0%

10%

20%

30%

40%

50%

60%

70%

80%

90%

100%

5.1Generalidades 5,2 Liderazgo y compromiso 5,3 Integración 5,4 Diseño 5,5 Implementación 5,6 Valoración 5,7 Mejora 6,1 Generalidades 6,2 Comunicación y consulta 6,3 Alcance, Contexto y Criterios 6,4 Evaluación del riesgo 6,5 Tratamiento del riesgo 6,6 Seguimiento y revisión 6,7 Registro e informe

75%

45%

25%

39%

0%

0%

0%

50%

25%

32%

20%

31%

50%

100%

Nivel de cumplimiento NTC ISO 31000:2018

p. 54

• Seguimiento y medición de indicadores de gestión del riesgo.

• Ejecución de revisión por la Dirección.

• Ejecución de auditorías independientes a la gestión del riesgo.

• Tomar acciones basado en evidencias.

Para mayor detalle se puede consultar la Matriz Diagnóstico gestión del riesgo …Anexo A… que relaciona cada requisito y su estrategia.

Documentación de lineamientos de gestión del riesgo.

Una vez identificadas las estratégicas orientadas para apoyar el cumplimiento de los requisitos de la norma, se procede a consolidar estrategias del Marco de Referencia y del proceso de Gestión del riesgo. Como resultado se obtiene el Manual Política de Gestión del riesgo …Ver Anexo B…, documento que contiene los lineamientos, responsabilidades y metodologías para cumplir con una gestión del riesgo eficaz, en pro del cumplimiento de los requisitos de la NTC ISO 31000:2018 y de los requerimientos establecidos por el Departamento Administrativo de la Función Pública (DAFP) en su Guía para la administración del riesgo y el diseño de controles en entidades públicas versión 5. De igual forma, se adopta la Matriz gestión de riesgos propuesta por el DAFP, a la cual se realiza complemento en los componentes del plan de tratamiento de riesgos asociado con objetivo, indicador, meta, recursos y presupuesto. …Ver Anexo C…. Como complemento a la documentación, también se propone el procedimiento de diseño y evaluación de indicadores, que tiene como propósito orientar en las actividades relacionadas con el diseño y seguimiento de indicadores de gestión asociados a los procesos institucionales …Ver anexo D …

Estas herramientas de apropiación consideran y se integran al sistema de Gestión de la Calidad que viene implementado la UCEVA.

p. 55

Identificación, análisis y valoración de riesgos por proceso. De acuerdo al capítulo 6 de la NTC ISO 31000:2018, se realizó prueba piloto con los procesos listados en la Gráfica 16. Este resultado fue posible gracias a la participación activa de la primera línea de defensa, es decir, a los funcionarios vinculados a cada proceso de la institución. Como metodología, se aplicó lo definido en el Manual Política administración de riesgos y su Matriz Gestión del riesgo. De esta manera fue posible validar su funcionamiento y pertinencia del indicador de la política Nivel de minimización de riesgos de la institución que arrojo como resultado en esta prueba piloto un nivel de minimización promedio del riesgo, del 71.8% que representa la idoneidad de los controles para los riesgos.

Figura 16. Nivel de Minimización de riesgos Fuente: Elaboración propia, con base en la Matriz gestión del riesgo UCEVA Sin embargo, al revisar los niveles promedio de riesgos (gráfica 17), los movimientos en la matriz de nivel de riesgo no se observan movimientos significativos, lo que indica que los controles se están diseñando y aplicando a los riesgos en su mayoría para disminuir la probabilidad o el impacto; pero no ambos.

0,0%

20,0%

40,0%

60,0%

80,0%

100,0%

Gestión financiera Gestión de ambientes virtuales de aprendizaje Gestión de ambientes físicos de aprendizaje Gestión docente Gestión curricular Gestión de registro académico Gestión aseguramiento de la calidad

TOTAL

87,5%

55,0%

62,3%

88,8%

76,4%

63,8%

91,7%

71,8%

Nivel de minimización de riesgos

p. 56

Figura 17. Nivel de riesgo UCEVA

Fuente: Elaboración propia, con base en la Matriz gestión del riesgo UCEVA Con esta prueba piloto se logró un nivel de cobertura del 24.14% con respecto a los procesos del mapa de procesos que cuentan con identificación de riesgos, quedando una tarea ardua para los gestores de riesgo. Para mayor información sobre la descripción de los riesgos y los controles de los procesos pilotos, remitirse al resumen presentado en el Anexo E.

0%

33%

67%

0%

0%

17%

75%

8%

0%

10%

20%

30%

40%

50%

60%

70%

80%

Extremo Alto Moderado Bajo Nivel de riesgos UCEVA % R. Inherente %R. Residual

p. 57

7. MODELO DE APROPIACIÓN DE LA GESTIÓN DEL RIESGO.

Hasta aquí el proyecto suministra las herramientas necesarias a implementar para gestionar los riesgos basados en los Lineamientos de la NTC ISO 31000:2018; pero ¿Qué garantiza que la UCEVA se apropie e implemente en todos sus procesos la gestión del riesgo? y aun mas ¿Qué garantiza que se mantenga en el tiempo y mejore continuamente? Es por esto que se propone el siguiente modelo: Figura 18. Modelo de apropiación de gestión del riesgo.

Fuente: Elaboración propia.

El modelo se centra en las personas, ya que según Luis Succonini “Cuando hablamos de desarrollar una cultura de trabajo, debemos empezar por cultivar hábitos que se convierten en la forma de ser, pensar y actuar de la compañía; para ello, el proceso de implementación debe sustentarse en el conocimiento y la aplicación de herramientas,

PERSONAS

HERRAMIENTAS GESTIÓN

DEL RIESGO

RIESGO

ENTRENAMIENTO

CULTURA

p. 58

que, con el uso continuo y repetido, desarrollen hábitos y se transformen en un sistema y no se queden en proyecto.” 21 Otro elemento del modelo es el Liderazgo, es decir la alta dirección debe estar comprometida y vinculada con la implementación por medio de una serie de actividades que garanticen que las herramientas de la gestión del riesgo son comprendidas y entendidas en todos los procesos por medio del entrenamiento. Para llevar a cabo este modelo por parte de la UCEVA, se adoptan las 3 fases propuestas por Luis Succonini22 , Fase 1 de preparación, fase 2 Piloto y Fase 3 Despliegue. Fases propuestas para la implementación de herramientas Lean Company.

7.1 FASE 1 PREPARACIÓN

Esta fase tiene el propósito de preparar al personal para la implementación de las herramientas de gestión del riesgo. En ella se hace necesario: Tabla 8. Fase preparación Modelo de apropiación Ítem Actividad Responsable Recurso Duración (Semanas)

1

Definición del equipo implementador: Se define el personal que orientará la implementación de la gestión del riesgo.

Alta dirección Humanos

1

2

Entrenamiento al equipo directivo: El primer entrenamiento estará orientado al equipo directivo, puede realizarse con personal interno o con personal de apoyo externo. El objetivo es que la alta dirección esté completamente comprometida y convencida con el proceso de implementación de la gestión del riesgo.

Alta dirección, jefe oficina de planeación.

Financieros, humanos, tecnológicos

2

3

Plan de implementación: Se elabora con las actividades de cada una de la fase de preparación, fase piloto y despliegue. El propósito es orientar y asignar responsabilidades para la implementación. Debe incluir la definición de indicadores y los mecanismos como las reuniones de trabajo a desarrollar durante el proceso de implementación.

Equipo implementador humano, tecnológico, físico

1

4

Anuncio de la alta dirección: La alta dirección debe comunicara todo el personal la importancia que tiene la implementación de la gestión del riesgo para el logro de los objetivos institucionales, como se desarrollará, como se vinculará el personal, demostrando su compromiso hacia el cambio. Alta dirección humano, tecnológico, físico

1

21 SOCCONINI, Luis. Lean Company Mas allá de la manufactura. Bogotá: Norma. 2015. P 103. 22 Ibid., p 103.

p. 59

Tabla 10. Continuación Ítem Actividad Responsable Recurso Duración (Semanas)

5

Selección de Gestores de riesgo por proceso: Convocar la selección de gestores de riesgos por proceso, Seleccionar por cada proceso un gestor de riesgos que sea de carrera administrativa, formalizar el nombramiento y asignar funciones de la primera Línea de defensa.

Alta dirección, Humano, tecnológico

2

6

Entrenamiento: Capacitar y certificar a los gestores, alta dirección y equipo implementador en temas de la gestión del riesgo.

Equipo implementador Humano, tecnológico, financiero, físico

8

Fuente: Elaboración propia

7.2 FASE 2. PILOTO

Realizar la implementación piloto de la gestión del riesgo en los procesos, permitirá poner en práctica los conocimientos adquiridos, las metodologías y herramientas dispuestas para la gestión del riesgo. En ella se hace necesario: Tabla 9. Fase piloto Modelo de apropiación.

Ítem Actividad Responsable Recurso Duración (Semanas)

1

Seleccionar procesos piloto: Se debe seleccionar el o los procesos en donde se implementará la gestión del riesgo y que permita tener el mayor impacto en resultados y aprendizaje. De ser necesario se realizará distribución de equipos de trabajo teniendo en consideración el conocimiento sobre los procesos.

Equipo implementador Humano y tecnológico

1

2

Implementar metodologías y herramientas: Los gestores de riesgos realizarán secciones con los procesos para la implementación de la gestión del riesgo. Que incluya entre otros:

Realizar seguimiento y análisis: El equipo implementador como la alta dirección deberán realizar el seguimiento de acuerdo a los mecanismos y frecuencias definidas.

Gestores de riesgo Financiero, Humano, tecnológico, físico

20

Fuente: Elaboración propia.

En esta fase de deben realizar acción de mejora. Tanto el equipo implementador como los gestores de riesgos están en la capacidad de identificar y proponer acciones de mejora para el proceso. Y deberán realizar los ajustes pertinentes de ser necesario a las herramientas y metodologías de gestión del riesgo, al igual a aquellas asociadas con el plan de implementación.

p. 60

7.3 FASE 3. DESPLIEGUE

Corresponde a la implementación de la gestión del riesgo en los demás procesos del mapa de procesos institucional, utilizando cada una de las experiencias y aprendizaje adquirido durante la fase piloto. Es de tener en cuenta que las actividades se deben ejecutar de manera permanente siendo elemento fundamental del proceso de la gestión del riesgo.

• Proceso pilotos: Continúan con la gestión del riesgo.

• El resto de procesos: Inician con la implementación de las herramientas y

metodologías orientados por el gestor del riesgo.

• Alta dirección: implementación de metodologías y herramientas de gestión del

riesgo a nivel gerencial asociados con el marco de referencia y proceso.

• Equipo implementador: continua el acompañamiento sobre la implementación de

la metodología y herramientas según el plan de implementación.

p. 61

8. CONCLUSIONES

• Se realizó el diagnóstico inicial con respecto a la gestión del riesgo en la UCEVA,

lo que permitió conocer y confirmar que se hace necesario una intervención en las personas que integran la estructura organizacional, ya que el nivel de implementación de la NTC ISO 31000:2018 se encuentra en una etapa inicial de planificación, que indica que, a pesar de existir evidencia de compromiso de la alta dirección, no se demuestra el compromiso e interés de los procesos de aplicar los instrumentos y mecanismos de gestión de riesgos disponibles.

• De igual manera, se identificaron las estrategias más acordes para el cumplimiento

de los requisitos de la NTC ISO 31000:2018 en la que se desataca la necesidad del Manual de Política de administración del riesgo, que consolida las diferentes estrategias y mecanismos que deben ser ejecutados por los servidores de la Institución. Además, y no menos importante, la vinculación de la gestión del riesgo con estrategias ya desarrolladas por la UCEVA desde los sistemas integrados de gestión como son: Revisión por la dirección, planes de mejoramiento, programa de inducción y reinducción, diseño y seguimiento a indicadores.

• Ahora bien, basados en el diagnóstico y la identificación de estrategias de

apropiación, se hizo necesario realizar su documentación, ya que juegan un papel muy importante para mejorar los niveles de cumplimiento de los requisitos de la NTC ISO 31000:2018; ya que si se implementan se estaría mejorando sustancialmente la gestión del riesgo y se estaría dando un paso de la fase del planear al hacer con un nivel de cumplimiento aproximado del 75% de los requisitos normativos. Como resultado se tuvo el Manual de Política de administración del riesgo en donde se consolidan las estrategias; pero esto no lo es todo, se requiere que el cambio y las nuevas acciones se mantengan en el tiempo y no sean salidas en falso que generan frustración en los integrantes de la Institución y para ello está la adopción del modelo de apropiación.

• Por último, se propuso un modelo de apropiación que es muy importante para una

gestión eficaz del riesgo en toda la estructura y procesos de la institución que gire en pro del logro de los objetivos en los diferentes niveles. Para ello se hace sustancial la implementación del modelo de apropiación que se propone en este informe, centrado en el liderazgo de la alta dirección y el entrenamiento basado en las herramientas de gestión del riesgo que lleva consigo un propósito de cambio cultural con respecto al riesgo.

p. 62

9. RECOMENDACIONES

• Como efecto generador del cambio, la alta dirección debe establecer un liderazgo

enfocado en el liderazgo y compromiso que permita el despliegue de la gestión del riesgo a todos los niveles de la Institución sin importar el nivel jerárquico.

• Generar una cultura que soporte la gestión del riesgo institucional enmarcada en

el modelo propuesto y que a su vez sea acorde con el direccionamiento estratégico institucional.

• Garantizar desde la alta dirección la asignación de los recursos para fortalecer la

mejora continua con relación a la gestión del riesgo.

p. 63

10. BIBLIOGRAFÍA

COLOMBIA. CONGRESO DE LA REPÚBLICA. Ley 87 de 1993. (29, noviembre, 1993).

.

Bogotá D.C.:

El congreso,

1993.

En línea].

Disponible en:

http://www.secretariasenado.gov.co/senado/basedoc/ley_0087_1993.html COLOMBIA. DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIÓN PÚBLICA. Decreto 1499. (11, septiembre, 2017). Por medio del cual se modifica el Decreto 1083 de 2015, Decreto Único Reglamentario del Sector Función Pública, en lo relacionado con el Sistema de Gestión establecido en el artículo 133 de la Ley 1753 de 2015. En: Diario oficial. Septiembre, 2017. Nro. 50.353. p. 1 -9. [En línea]. Disponible en: https://www.funcionpublica.gov.co/eva/gestornormativo/norma.php?i=83433 COLOMBIA. DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIÓN PÚBLICA. Decreto

1083. (, 26, mayo, 2015). Por medio del cual se expide el Decreto Único Reglamentario

el Sector de Función Pública. Bogotá D.C.: El Departamento. 2017. [En línea]. Disponible en: https://www.funcionpublica.gov.co/eva/gestornormativo/norma.php?i=62866 DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIÓN PÚBLICA. Guía para la administración del riesgo y el diseño de controles en entidades públicas. Bogotá D.C.: El Departamento;

2020.

[En línea].

Disponible en:

https://www.funcionpublica.gov.co/web/eva/biblioteca-virtual/- /document_library/bGsp2IjUBdeu/view_file/34316499 DEPARTAMENTO ADMINISTRATIVO DEL FUNCIÓN PÚBLICA. Medición desempeño Institucional Recomendaciones por Política Unidad Central de Valle del Cauca. Bogotá D.C.:

El Departamento; 2021ª.

[En línea].

Disponible en:

https://app.powerbi.com/view?r=eyJrIjoiZGE2MzQ1YTQtYWI3ZC00YTdiLWJkY2ItNzI2Y mU3YzQ1ZTk5IiwidCI6IjU1MDNhYWMyLTdhMTUtNDZhZi1iNTIwLTJhNjc1YWQxZGYx NiIsImMiOjR9&pageName=ReportSection396d1cd03a850a004c59 DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIÓN PÚBLICA. Manual Operativo del Modelo Integrado de Planeación y Gestión. Bogotá D.C.: El Departamento, 2021b. [En línea].

Disponible en:

https://www.funcionpublica.gov.co/web/eva/biblioteca-virtual/- /document_library/bGsp2IjUBdeu/view_file/34268003 HERNÁNDEZ et al. (2014). Metodología de la investigación. ed. 6. Mc Graw-Hill. 2014

p. 64

HIGUERA MOLINA, Jeimy y ROJAS TREJOS, Marlen. Propuesta de un sistema de administración del riesgo operativo en la tesorería de la universidad tecnológica de Pereira. Tesis de maestría, Pereira: Universidad Tecnológica de Pereira, 2017. Repositorio Institución Universidad Tecnológica de Pereira. [En línea]. Disponible en: http://repositorio.utp.edu.co/dspace/handle/11059/8724 INSTITUTO COLOMBIANO DE NORMAS TÉCNICAS Y CERTIFICACIÓN. Gestión del riesgo. NTC-ISO 31000. Bogotá D.C.: El Instituto, 2018. ICONTEC. LEÓN RUIZ, Karina Elizabeth. (2017). Desarrollo de un modelo de gestión de riesgo operativo para una empresa ecuatoriana de comercialización. Tesis de maestría, Ecuador: Universidad Andina Simón Bolívar. Repositorio Institucional del Organismo de la Comunidad Andina,

CAN.

2017.

[En línea].

Disponible en:

https://repositorio.uasb.edu.ec/handle/10644/5613 MINISTERIO DE EDUCACIÓN NACIONAL. [sitio Web]. Bogotá: Minedu. [Consulta:15 julio 2020].

Disponible en:

https://www.mineducacion.gov.co/portal/Educacionsuperior/Sistema-de-Educacion-Superior/231240:Instituciones-de-Educacion-Superior MINISTERIO DE EDUCACIÓN NACIONAL. [sitio Web]. Bogotá: Minedu. [Consulta:15 julio 2020].

Disponible en:

https://www.mineducacion.gov.co/portal/Educacionsuperior/Sistema-de-Educacion-Superior/235585:Sistema-de-aseguramiento-de-lacalidad-de-la-educacion-superior MINISTERIO DE EDUCACIÓN NACIONAL. [sitio Web]. Bogotá: Minedu. [Consulta:15 julio 2020].

Disponible en:

https://www.mineducacion.gov.co/portal/Educacionsuperior/Sistema-de-Educacion-Superior/231235:Sistema-Educativo-Colombiano RÍOS CASTAÑO, Jhon y OROZCO RODRIGUEZ, Jessica. Gestión del riesgo operativo para una empresa del sector cooperativo de la ciudad de Pereira. Tesis de maestría, Pereira: Universidad Tecnológica de Pereira, 2020. Repositorio institucional Universidad Tecnológica de Pereira.

[En línea].

Disponible en:

http://repositorio.utp.edu.co/dspace/handle/11059/12903 SOCCONINI, Luis.2015. Lean Company Mas allá de la manufactura. Bogotá, Norma. 2015. 413 p. ISBN978-958-776-809-1.

p. 65

TORAL AVILÉS, Andrés y SEXTO CABRERA, Luis. Propuesta de un modelo de gestión de riesgos operativos aplicada al área de emisiones de tickets en el sector aeronáutico privado en base a las normas ISO -31000:2018 e 31010:2009. Tesis de maestría, Ecuador: Universidad del Azuay,2020. Dspace de la Universidad del Azuay. [En línea]. Disponible en: http://dspace.uazuay.edu.ec/handle/datos/10263 TULUA. UNIDAD CENTRAL DEL VALLE DEL CAUCA. Resolución Rectoral 1457 (28, octubre, 2019). Tuluá: La Unidad Central del Valle del Cauca. [En línea]. Disponible en: https://www.uceva.edu.co/wp-content/uploads/2021/04/re-res-1457-28102019.pdf TULUA. UNIDAD CENTRAL DEL VALLE DEL CAUCA, Resolución rectoral 1135 de 2021. (31, agosto,2021). Por la cual se actualiza y se apropia la política de administración de riesgos y se adopta la metodología admitida por el Departamento Administrativo de la Función pública para la Gestión del riesgo en la Unidad Central del Valle del Cauca. UNIDAD CENTRAL DEL VALLE DEL CAUCA. [sitio Web]. Tuluá: La Unidad. [Consulta:15 julio 2020]. Disponible en: https://www.uceva.edu.co/institucional/quienessomos/ UNIDAD CENTRAL DEL VALLE DEL CAUCA. [sitio Web]. Tuluá: La Unidad. [Consulta:15 julio 2020].

Disponible en https://www.uceva.edu.co/institucional/direccionamiento-estrategico/ UNIDAD CENTRAL DEL VALLE DEL CAUCA. [sitio Web]. Tuluá: La Unidad. [Consulta:15 julio 2020]. Disponible en https://www.uceva.edu.co/institucional/gestioncalidad/

p. 66

ANEXO A. Matriz Diagnóstico Gestión del riesgo NTC ISO 31000:2018 Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento

5. Marco de referencia

5.1Generalidades

75%

75%

Se evidencia que las brechas con respecto a la gestión del riesgo son abordadas por la Institución.

75%

Se abordan desde los procesos para soportar el resultado del índice de desempeño Institucional.

Planes de mejoramiento. Documentar Manual política administración del riesgo. 5,2 liderazgo y compromiso

225%

45%

¿La alta dirección y los órganos de supervisión aseguran que la gestión del riesgo está integrada en todas las actividades de la organización?

25%

Incorporación de la gestión del riesgo en la Planeación estratégica desde el Plan de Desarrollo Institucional.

Revisión por la dirección de Sistemas Integrados con cobertura a la Gestión del riesgo. Auditorías Independientes de la gestión del riesgo. Documentar Manual Política administración del riesgo.

La alta dirección y los órganos de supervisión demuestran liderazgo y compromiso:

a. Adaptando e implementando los

componentes del marco de referencia a la organización.

0%

Implementar la gestión del riesgo en la Institución según los requisitos de esta norma.

b. publicando una política de gestión de

riesgos.

75%

Se encuentra en la página Web institucional la publicación de la resolución rectoral No. 1135 de

2021 por la cual se establece la

política de gestión de riesgo. Socialización anual de la política por medio del programa de Inducción y reinducción del proceso de Gestión de talento Humano.

c. Asegurado la asignación de recursos

para la gestión del riesgo.

100%

Dentro del presupuesto institucional de rentas y gastos se destinan recursos para el mejoramiento del desempeño Institucional.

Líneas de defensa definidas en la institución en el Manual política de administración de riesgo.

Se cuenta con Aplicativo ISOLUCION en implementación para la gestión del riesgo. Incorporación de rubros en el Plan operativo anual de Inversiones.

Planta de cargos Globalizada. Mapa de procesos y su información documentada. Aplicativo para la gestión de riegos. Proyectos de inversión para la gestión del riesgo.

p. 67

ANEXO A. Continuación Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento

d. Asignando autoridad, responsabilidad y

obligación de rendir cuentas.

25%

Se cuenta con procedimiento de monitoreo de gestión del riesgo desactualizado.

Se evidencia dentro del Manual política de administración de riesgos funciones asignadas a la primera, segunda y tercera línea de defensa.

Dentro del manual de funciones no se evidencia la asignación de funciones y responsabilidades específicas sobre gestión del riesgo. Documentar Manual de Política de administración del riesgo.

Socializar Manual de Política de administración del riesgo por medio del programa de inducción y reinducción.

5,3 integración

50%

25%

¿La gestión del riesgo se encuentra adaptada a las necesidades y cultura de la organización?

25%

Se asignan responsabilidades por medio de procedimientos y el manual de política.

Se evidencia en el mapa de procesos subproceso Gestión de Monitoreo de riesgos. Incorporación de la gestión del riesgo en la Planeación estratégica desde el Plan de Desarrollo Institucional.

Asignar la gestión del riesgo al proceso de Gestión integrado de sistemas y su monitoreo por medio del Subproceso Gestión de Monitoreo de riesgos. Responder con la estructura organizacional actual y la Planta globalizada de cargos. ¿El riesgo se gestiona en cada parte de la organización?

25%

Se identifica los riesgos; sin embargo, no se actualizan de acuerdo a los cambios en los procesos.

Socializar el Manual de Política de administración del riesgo.

5,4 diseño

350%

39%

¿Se analiza y comprende el contexto externo e interno asociado a la gestión del riesgo?

0%

Dentro del manual solo se enuncian factores a tener en cuenta para análisis del contexto.

Documentar Manual Política administración del riesgo.

¿Se evidencia una política, una declaración u otras formas que expresen claramente los objetivos y el compromiso de la institución con la gestión del riesgo?

25%

Se tiene definida la política de gestión del riesgo.

Documentar Manual Política administración del riesgo que cumpla con los requisitos de esta norma y su contexto.

¿Se evidencia comunicación del compromiso de la gestión del riesgo a las partes interesadas internas y externas?

100%

Se encuentra en la página Web institucional la publicación de la resolución rectoral No. 1135 de

2021 por la cual se establece la

política de gestión de riesgo.

p. 68

ANEXO A. Continuación

Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento ¿Se evidencia asignación de roles, responsabilidad y obligación de rendir cuentas en la institución con respecto a la gestión del riesgo?

75%

Se cuenta con procedimiento de monitoreo de gestión del riesgo desactualizado.

Se evidencia dentro del Manual política de administración de riesgos funciones asignadas a la primera, segunda y tercera línea de defensa.

Dentro del manual de funciones no se evidencia la asignación de funciones y responsabilidades específicas sobre gestión del riesgo. Documentar Manual de Política de administración del riesgo.

¿Se tiene identificado a las personas que se encuentran obligadas a rendir cuentas y la autoridad para gestionar los riegos? (Dueños de riesgos)

75%

Se evidencia dentro del Manual política de administración de riesgos funciones asignadas a la primera, segunda y tercera línea de defensa.

Documentar Manual de Política de administración del riesgo.

¿Se comunica los roles, responsabilidad y obligación de rendir cuentas en la institución?

0%

No se evidencia comunicación. Socializar el Manual de Política de administración del riesgo por medio del programa de inducción y reinducción.

¿Se asignan los recursos apropiados para la gestión del riesgo?Personal con las habilidades, experiencia y competencias.Procesos, los métodos y las herramientas.Procedimientos documentados.Sistemas de información y del conocimiento.Necesidades de formación.

75%

Dentro del presupuesto institucional de rentas y gastos se destinan recursos para el mejoramiento del desempeño Institucional.Líneas de defensa definidas en la institución en el Manual política de administración de riesgo. Se cuenta con Aplicativo ISOLUCION en implementación para la gestión del riesgo.Se cuenta con Manual política de administración de riesgos, procedimiento para el monitoreo y revisión de riesgos. Dentro del mapa de procesos se cuenta con un subproceso de Gestión de monitoreo de riesgos. Documentar Manual de Política de administración del riesgo.

p. 69

ANEXO A. Continuación Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento La institución considera las competencias del personal y los recursos existentes para la gestión del riesgo.

0%

Se evidencia el establecimiento de la comunicación y consulta para el marco de referencia:

Enfoque aprobado.

Comunicación oportuna.

Información pertinente.

Retroalimentación proporcionada. Ejecución de Mejora.

0%

Adoptar los lineamientos del Manual de comunicación corporativa en la Unidad Central del Valle del Cauca- UCEVA.

Documentar Manual de Política de administración del riesgo que contenga matriz de comunicación. 5,5 implementación

0%

0%

Implementación del marco de referencia mediante:

Un plan (Plazos y recursos). Identificación de toma de decisiones (Dónde, cómo, cuándo y quién). Aseguramiento de que las disposiciones para la gestión del riesgo son comprendidas y puesta en práctica.

0%

Documentar Manual de Política de administración del riesgo.

Plan de implementación del marco de referencia. 5,6 valoración

0%

0%

¿Se evidencia medición periódica al marco de referencia? (Propósito, planes, indicadores, y comportamiento esperado).?

0%

Seguimiento y revisión de Indicadores de gestión del riesgo.

Seguimiento a la ejecución del plan de implementación del marco de referencia. ¿Se evidencia seguimiento a la idoneidad del marco de referencia para el logro de los objetivos institucionales??

0%

Revisión por la dirección.

5,7 mejora

0%

0%

Adaptación: ¿Se realiza seguimiento continuo y adaptación al marco de referencia con relación a los cambios externos e internos?

0%

Análisis del contexto.Planes de mejoramiento. ¿Se evidencia mejora continua del marco de referencia?

0%

Solo se evidencia actualización de política de gestión del riesgo. Tomar decisiones basados en evidencias.

p. 70

ANEXO A. Continuación

Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento ¿Se evidencia planes y tareas asignadas para la implementación de mejoras en pro del fortalecimiento de la gestión del riesgo?

0%

Planes de mejoramiento.

6. Proceso

6,1 generalidades

100% 50%

Integración del proceso de la gestión del riesgo en la estructura, las operaciones y los procesos.

75%

Se evidencia que desde la estructura organización se da respuesta con la asignación de responsabilidades a la primera línea de defensa (todos los lideres de proceso), segunda línea de defensa (Oficina Planeación) y tercera línea de defensa (oficina de control interno). Se identifica que no existe una gestión del cambio asociada con la gestión del riesgo, ya que se encentran desactualizados con respecto al nuevo mapa de procesos. Documentar Manual de Política de administración de riesgos.

Capacitación y entrenamiento. Se considera a lo largo del proceso la naturaleza dinámica y variable del comportamiento humano y de la cultura.

25%

No se evidencia que para los riesgos identificados se contara con la participación activa de las partes interesadas.

Documentar Manual de Política de administración de riesgos 6,2 comunicación y consulta

50%

25%

¿Se realiza comunicación con las partes interesadas apropiadas internas y externas en todas y cada una de las etapas del proceso de gestión del riesgo?

25%

Dentro de la metodología anterior se evidencia que se cuenta con la participación de las partes interesadas; pero no se ejecuta y el personal desconoce los riesgos de su proceso.

Documentar Manual de Política de administración de riesgos en el que si incluya mecanismos de comunicación y consulta. ¿Se realiza consulta con las partes interesadas apropiadas internas y externas en todas y cada una de las etapas del proceso de gestión del riesgo?

25%

Dentro de la metodología anterior se evidencia que se cuenta con la participación de las partes interesadas; pero no se ejecuta.

Documentar Manual de Política de administración de riesgos en el que si incluya mecanismos de comunicación y consulta.

p. 71

ANEXO A. Continuación

Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento 6,3 alcance, Contexto y Criterios

350%

32%

6,3,1 Generalidades

6,3,2 Definición del Alcance

¿La institución tiene definido el alcance de sus actividades de gestión del riesgo?

100%

Definido en resolución rectoral No. 1135 de 2021 por la cual se establece la política de gestión de riesgo.

Documentar en el Manual de Política de administración de riesgos. 6,3,3 Contexto externo e interno

¿La institución tiene establecido el contexto externo e interno en el cual opera, que puede afectar el logro de sus objetivos y la gestión del riesgo?

25%

Se cuenta con un análisis del contexto estratégico establecido en el Plan de desarrollo Instituciona 2021-2030 Documentar en el Manual de Política de administración de riesgos el mecanismo para realizar análisis de contexto. 6,3,4 Definición de criterios del riesgo

¿Los criterios de riesgo se alinean con el marco de referencia?

25%

No se encuentra actualizada la metodología en done están definidos los riesgos según la versión 5 de la Guía para la administración del riesgo y el diseño de control en entidades públicas.

Definir y Documentar los criterios de riesgos dentro del Manual de política administración del riesgo.

Adoptar y ajustar la matriz de riesgos propuesta por el DAFP.

¿Los criterios de riesgo reflejan los valores, objetivos y recursos de la institución?

25%

Se cuenta con un análisis del contexto estratégico establecido en el Plan de desarrollo Instituciona 2021-2030 Documentar en el Manual de Política de administración de riesgos el mecanismo para realizar análisis de contexto. ¿Los criterios de riesgo son coherentes con la política y declaraciones acerca de la gestión del riesgo?

25%

¿Los criterios del riesgo consideran la obligación de la institución y los puntos de vista de las partes interesadas?

25%

No se encuentra actualizada la metodología en done están definidos los riesgos según la versión 5 de la Guía para la administración del riesgo y el diseño de control en entidades públicas.

Definir y Documentar los criterios de riesgos dentro del Manual de política administración del riesgo.

Adoptar y ajustar la matriz de riesgos propuesta por el DAFP.

¿La institución tiene establecido el cómo se va a definir y medir las consecuencias y la probabilidad del riesgo?

25%

¿Los criterios del riesgo consideran factores relacionados con el tiempo?

25%

ANEXO A. Continuación

p. 72

Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento ¿La institución tiene establecido cómo se va a determinar el nivel de riesgo?

25%

No se encuentra actualizada la metodología en done están definidos los riesgos según la versión 5 de la Guía para la administración del riesgo y el diseño de control en entidades públicas.

Definir y Documentar los criterios de riesgos dentro del Manual de política administración del riesgo.

Adoptar y ajustar la matriz de riesgos propuesta por el DAFP.

¿Los criterios de riesgo consideran la combinación y las secuencias de múltiples riesgos?

25%

¿Los criterios de riesgo consideran la capacidad de la organización con respecto al riesgo?

¿La institución tiene definido la cantidad y tipo de riesgo que puede o no tomar con relación a sus objetivos?

25%

6,4 evaluación del riesgo

200% 20%

No se evidencia.

Definir y documentar la metodología para realizar evaluación de riegos por medio del Manual Política de administración del riesgo. 6,4,1 Generalidades

¿La evaluación del riesgo se lleva a cabo de manera sistemática, iterativa y colaborativa, basándose en el conocimiento y los puntos de vista de las partes interesadas?

0%

6,4,2 Identificación de riesgos

¿La institución tiene identificado y descritos los riesgos que pueden ayudar o impedir el logro del objetivo?

25%

Solo se tiene identificados; pero no actualizados.

Definir un plan de trabajo para la implementación del Manual Política administración de riesgos. ¿Se tiene identificado los riesgos, tanto si sus fuentes están o no bajo su control?

25%

No se evidencia.

Definir y documentar la metodología para realizar evaluación de riegos por medio del Manual Política de administración del riesgo. ¿Se considera que puede haber más de un tipo de resultado, que puede dar lugar a una variedad de consecuencias tangibles o intangible?

25%

Definir y documentar la metodología para realizar evaluación de riegos por medio del Manual Política de administración del riesgo.

ANEXO A. Continuación

p. 73

Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento 6,4,3 Análisis del riesgo

Se realiza análisis; pero no se actualiza.

Definir un plan de trabajo para la implementación del Manual Política administración de riesgos. Definir y documentar la metodología para realizar análisis de riegos por medio del Manual Política de administración del riesgo.

¿La institución realiza análisis de sus riesgos identificados?

25%

¿En el análisis de riesgo se consideran aspectos como: probabilidad y consecuencias de los eventos, naturaleza y magnitud de las consecuencias, la complejidad y la interconexión, los factores relacionados con el tiempo y la volatilidad, la eficacia de los controles existentes, ¿los niveles de sensibilidad y confianza?

25%

El análisis del riesgo puede estar influenciado por cualquier divergencia de opiniones, sesgos percepciones del riesgo y juicios. ¿Estas influencias se encuentran documentadas y comunicadas a las personas que toman decisiones?

25%

Definir y documentar la metodología para realizar análisis de riegos por medio del Manual Política de administración del riesgo.

6,4,4 Valoración del riesgo

Se realiza valoración; pero no se actualiza.

¿Se compara los resultados del análisis del riesgo con los criterios de los riesgos establecidos para determinar cuándo se requiere una acción adicional??

25%

Definir y documentar la metodología para realizar valoración de riegos por medio del Manual Política de administración del riesgo. Sobre las decisiones, ¿Se tiene en cuenta las consecuencias reales y percibidas por las partes interesadas externas e internas?

25%

¿La valoración del riesgo se tiene registrada, comunicada y validada en los niveles apropiados de la institución?

0%

Los líderes de proceso desconocen los riesgos de sus procesos.

Definir y documentar la metodología para realizar el tratamiento de riegos por medio del Manual Política de administración del riesgo.

ANEXO A. Continuación

p. 74

Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento 6,5 tratamiento del riesgo

125% 31%

Definir y documentar la metodología para realizar el tratamiento de riegos por medio del Manual Política de administración del riesgo. 6,5,2 Selección de las opciones para tratamiento del riesgo

¿La selección de las opciones de tratamiento involucra a las partes interesadas?

0%

No se evidencia participación de las partes interesadas, ya que desconocen los riesgos de sus procesos.

¿Para los riesgos que no tienen opciones de tratamiento o que la opción seleccionada no modifica suficientemente el riesgo, este se registra y mantiene en continua revisión?

25%

No se realiza continua revisión por parte de la primera línea de defensa, ya que desconocen los riesgos de sus procesos.

Definir los niveles de aceptación del riesgo y criterios de tratamiento dentro del Manual Política de administración del riesgo. ¿El riesgo residual se documenta y es objeto de seguimiento, revisión y, cuando sea apropiado, de tratamiento adicional?

25%

No se realiza continua revisión por parte de la primera línea de defensa, ya que desconocen los riesgos de sus procesos.

Definir y documentar la metodología para realizar el tratamiento de riegos por medio del Manual Política de administración del riesgo. 6,5,3 Preparación e implementación de los planes de tratamiento del riesgo

¿Se especifica en los planes de tratamiento del riesgo la manera en la que se implementarán las opciones elegidas?

75%

Se evidencia seguimiento a la implementación, pero no se actualiza ni se mantiene.

Definir y documentar la metodología para realizar el tratamiento de riegos por medio del Manual Política de administración del riesgo. 6,6 seguimiento y revisión

200% 50%

¿Se planifica el seguimiento y revisión periódica a la gestión del riesgo?

0%

Definir y documentar la metodología para realizar el seguimiento y revisión de riegos por medio del Manual Política de administración del riesgo. ¿Se evidencia la asignación de responsabilidades para el seguimiento y revisión del proceso de la gestión del riesgo?

100%

Plan de calidad monitoreo de la administración del riesgo. Definir y documentar la metodología para realizar el seguimiento y revisión de riegos por medio del Manual Política de administración del riesgo. ¿El seguimiento y revisión se efectúa a todas las etapas del proceso de gestión del riesgo?

0%

Se enfoca solo en la identificación del riesgo. Definir y documentar la metodología para realizar el seguimiento y revisión de riegos por medio del Manual Política de administración del riesgo. ¿Los resultados de seguimiento y revisión se incorporan a todas las actividades de la gestión del desempeño, de medición y de informe de la organización?

100%

Se rinde informe por parte de la tercera Línea de defensa ante el Comité Institucional de Gestión y Desempeño (CIGED) y el Comité Institucional de Control Interno (CICI)

ANEXO A. Continuación

p. 75

Fuente: Elaboración propia.

Requisito Calificación Promedio por numeral Evidencia de cumplimiento Estrategia de cumplimiento 6,7 registro e informe

200% 100%

¿La creación, conservación y tratamiento de la información documentada considera aspectos con respecto a su uso, sensibilidad y contexto interno y externo?

100%

Considerado dentro de las tablas de retención documental asociadas al proceso de Gestión documental.

¿Se evidencia documentación de los resultados de la gestión del riesgo?

100%

Se genera informe por parte de la tercera línea de defensa.

p. 76

ANEXO B. Manual Política Administración del Riesgo.

1. INTRODUCCIÓN.

El contexto en el que opera la Unidad Central del Valle del Cauca está en constante cambio, por lo que hace incierto el futuro de las misma y aún más allá la toma de decisiones para abordar estas variaciones. Algunas acciones tienen que ver con el control del riesgo asociados al cumplimiento de sus objetivos, ya que estos están expuesto a eventos que generan la materialización del riesgo, trayendo consigo consecuencias asociadas a perdida de imagen económicas. Sin embargo, existen metodologías y herramientas que orientan en qué deben de hacer las organizaciones para realizar una gestión de riesgo eficaz y eficiente, tal es el caso de la Norma Técnica Colombiana NTC ISO 31000:2018, la guía para la administración de la gestión del riesgo y diseño de control desarrollada por el Departamento Administrativo de la Función Pública, que sin lugar a duda aporta en la gestión para el logro de sus objetivos en sus diferentes niveles, enfocarse en crear valor y generar valor para las organizaciones. Por ello en este manual se presenta la metodología que la UCEVA implementara a lo largo de todos sus procesos para la gestión eficaz del riesgo.

2. TÉRMINOS Y DEFINICIONES.

Los siguientes términos y definiciones fueron tomados de la G Guía para la administración del riesgo y el diseño de controles en entidades públicas versión 5 y la NTC ISO 31000:2018 y orientan en la compresión de este Manual y serán objeto de consulta cuando así los requieran.

Causa Inmediata: Circunstancias bajo las cuales se materializa el riesgo y corresponde a las situaciones más evidentes, pero no corresponde a las causas principales. Causa raíz: Corresponde a las causas principales que generan el riesgo y sobre las cuales se deben dirigir los controles.

Causa: Situaciones internas o externas que solos en combinación tienen el potencial de generar la materialización del riesgo.

Consecuencia: Resultado de la ocurrencia de un evento por la materialización del riesgo, el cual puede ser expresado en afectación económica o reputacional. Control: Acciones encaminadas mantener o modifica el riesgo.

Evento: Ocurrencia o cambio de circunstancias que pueden tener una o varias causas y que puede generar un riesgo.

p. 77

Factor de riesgo: Clasificación generar de las fuentes generadoras del riesgo, estas pueden ser internas o externas a la institución.

Fuente de riesgo: Elementos internos o externo que tiene el potencial de generar el riesgo. Gestión del riesgo: Actividades coordinadas para dirigir y controlar la organización con relación al riesgo.

Nivel de riesgo: Valor dado como resultado después de combinar la probabilidad de ocurrencia del riesgo y su impacto.

Probabilidad: Posibilidad de que ocurra algo, en este caso el riesgo, su determinación puede ser objetiva o subjetiva.

Riesgo inherente: Nivel de riesgo propio de la organización como resultado de combinar la probabilidad e impacto de la ocurrencia del riesgo.

Riesgo residual: Nivel de riesgo una vez se han evaluado los controles dispuestos por la organización para controlar el riesgo.

Riesgo: Efecto positivos o negativos sobre los objetivos organizacionales debido a la ocurrencia de eventos.

3. PRINCIPIOS DE GESTIÓN DEL RIESGO

Fig. 1. Principios de la Gestión del riesgo.

Fuente: Elaboración propia, con base en la NTC ISO 31000:2018 Creación y protección de valor Integrada Estructurada y exhaustiva Adaptada Inclusiva Dinámica Mejor información disponble Factores humanos y culturales Mejora Continua

p. 78

Para que la gestión del riesgo sea eficaz y eficiente la UCEVA deberá cumplir cada uno de los principios como sigue:

a.

Integrada: En la UCEVA, la gestión del riego hace parte de cada una de sus actividades, del sistema de Gestión Integral y de la planeación estratégica, y es por ello que todos los funcionarios deben velar por una participación activa en su gestión.

b.

Estructurada y exhaustiva: La gestión del riesgo tiene un enfoque sistémico, es por ello que la UCEVA declara su compromiso de la gestión de riesgo bajo las directrices de la NTC ISO 31000: 2018, y adopta la metodología de la gestión del riesgo establecida por el Departamento Administrativo de la Función Pública (DAFP) en su última versión.

c.

Adaptada: Las necesidades propias de la UCEVA son abordas en un marco contextual en donde el propósito es el logro de sus objetivos a través de una gestión eficaz se sus riesgos.

d.

Inclusiva: La gestión del riesgo en la UCEVA es inclusiva, ya que se dinamiza con la participación activas de sus grupos de Interés, lo que garantiza que sea pertinente y eficaz.

e.

Dinámica: La gestión del riesgo responde a los cambios en el contexto institucional interno y externo, apoyado en el seguimiento y revisión que realiza la segunda y tercera línea de defensa.

f.

Mejor información disponible: La toma de decisiones se realiza con información oportuna, clara y disponible de acuerdo a información histórica, experiencias y comportamiento de procesos.

g.

Factores humanos y culturales: La gestión del riesgo considera el comportamiento humano y su participación activa, reconociendo sus capacidades, percepciones e intenciones para con la gestión del riesgo dentro de la institución.

h.

Mejora continua: El aprendizaje y experiencias son el insumo para mejorar continuamente la gestión del riesgo.

p. 79

4. MARCO DE REFERENCIA

Fig. 2. Marco de referencia para la gestión del riesgo.

Fuente: Elaboración propia, con base la NTC ISO 31000:2018

4.1 LIDERAZGO Y COMPROMISO

4.1.1 Liderazgo. La gestión del riesgo está inmersa desde la planeación estratégica

definida en el Plan de Desarrollo Institucional 2021-2030 “Educación Superior Integral Comprometida con el Desarrollo y Transformación social”, con el objetivo de que se garantice las condiciones y recursos necesarios para poder llevar a cabo la administración del riesgo y los sistemas integrados de gestión. Es por esto que la alta dirección está convencida que la gestión del riesgo llevará a la organización hacia el logro de los objetivos y así desde la dirección impartir la confianza, apoyo y compromiso con sus colaboradores.

Liderazgo y compromiso Integración Diseño Implementación Valoración Mejora

p. 80

La alta dirección demuestra su compromiso con la gestión del riesgo por medio de la declaración de la Política que se establece así:

“La UCEVA, se compromete a la Administración del Riesgo a partir de los procesos de autoevaluación y autocontrol, mediante la implementación de una metodología que permita identificar, analizar, valorar, monitorear, administrar y tratar los riesgos de gestión, corrupción y de seguridad digital”.23

4.1.2 Objetivos.

• Realizar el control preventivo y de minimización de los riesgos para cada uno de

los procesos y procedimientos identificados en el Mapa por procesos.

• Monitorear y revisar tanto el marco de referencia como el proceso para la gestión

del riesgo, para garantizar su eficacia e idoneidad, además de identificar los cambios necesarios en el sistema de gestión del riesgo orientado hacia el mejoramiento continuo.

23 TULUA. UNIDAD CENTRAL DEL VALLE DEL CAUCA, Resolución rectoral 1135 de 2021. (31, agosto,2021). Por la cual se actualiza y se apropia la política de administración de riesgos y se adopta la metodología admitida por el Departamento Administrativo de la Función pública para la Gestión del riesgo en la Unidad Central del Valle del Cauca.

p. 81

4.1.3 Indicadores

Los siguientes indicadores se usarán como mecanismos para medir el cumplimiento de los objetivos y política de gestión del riesgo.

Tabla 1. Indicadores de gestión del riesgo Indicador Formula Indicador Meta Frecuencia de medición Responsable Nivel de minimización de riesgos de la institución.

((Sumatoria de:

promedio impacto por probabilidad de riesgo inherente por proceso – Sumatoria de:

promedio impacto por probabilidad de riesgo residual por proceso) / Sumatoria de:

promedio impacto por probabilidad de riesgo inherente por proceso.)

40%

Anual Oficina de Planeación Nivel de riesgos materializados en el periodo.

(Número de riesgos materializados en el periodo/Total de riegos identificados) *100

0%

Anual Oficina de Control Interno.

Nivel de cumplimiento de seguimiento y revisión al a gestión del riesgo en los procesos.

(Nro. de total de procesos auditados por control interno con respecto a gestión del riesgo/Total de procesos) *100

100%

Anual Oficina de Control Interno.

Fuente: Elaboración propia.

4.2 INTEGRACIÓN

La integración busca que la gestión del riesgo este inmersa en cada una de las actividades y funciones significativas de la institución de manera dinámica e iterativa con el propósito de lograr sus objetivos. Por esto, desde la alta dirección

p. 82

se centra el compromiso en gestionar los riesgos en todos los procesos institucionales, y desde el direccionamiento se soporta por medio del Plan de Desarrollo Institucional 2021-2030 en su Eje 3. Gestión administrativa de los recursos, el mejoramiento continuo y el buen gobierno, Programa. Capacidad de gestión que garantice la calidad y sostenibilidad institucional, Subprograma. Mejoramiento continuo, innovador y oportuno para la toma de decisiones basada en datos. El objetivo del subprograma es Fortalecer la toma de decisiones basado en el análisis de datos y el criterio de sostenibilidad, evaluación de impactos y riesgos para satisfacer adecuadamente las necesidades institucionales y de los grupos de interés.

De acuerdo a lo anterior, y con el propósito de materializar el direccionamiento de la alta dirección se define que el alcance de la Administración del Riesgo, aplica a todos los procesos y procedimientos contenidos en el mapa de procesos institucional; y que son ejecutados por los servidores en el ejercicio de sus funciones y que integran la estructura orgánica de la Institución.

Fig. 3. Mapa de procesos UCEVA

Fuente: Sistema de gestión de la Calidad UCEVA.

p. 83

4.3 DISEÑO

4.3.1 Contexto de la gestión del riesgo. Desde los principios de adaptación, dinamismo

y mejora continua se nutre el análisis del contexto, que está bajo la responsabilidad de la oficina de planeación. El propósito del análisis es realizar evaluación de factores internos y externo con respecto a la gestión del riesgo y que pueden afectar el logro de los objetivos de manera positiva o negativa.

Entre los factores externos se deben considerar:

• Políticos. Cambios de gobierno, legislación, políticas públicas y regulación.

• Económicos y Financieros. Disponibilidad de capital, liquidez, mercados

financieros, desempleo y competencia.

• Sociales y culturales. Demografía, responsabilidad social y orden público.

• Tecnológicos. Avances en tecnología, acceso a sistemas de información externos,

gobierno en línea.

• Ambientales. Emisiones de residuos, energía, catástrofes naturales, desarrollo

sostenible.

• Legales y Reglamentarios. Normatividad externa (leyes, decretos, ordenanzas y

acuerdos).

Entre los factores internos se deben considerar:

• Financieros.

Presupuesto de funcionamiento, recursos de inversión, infraestructura, capacidad instalada.

• Personal. Competencia y habilidad del personal, disponibilidad del personal,

cultura organizacional.

• Procesos. Capacidad, diseño, ejecución, proveedores, entradas, salidas, gestión

del conocimiento.

• Tecnología. Integridad de datos, disponibilidad de datos y sistemas, desarrollo,

producción, mantenimiento de sistemas de información.

• Estratégicos. Direccionamiento estratégico, planeación institucional, liderazgo,

trabajo en Equipo.

• Comunicación Interna. Canales utilizados y su efectividad, flujo de la información

necesaria para el desarrollo de las operaciones.

De acuerdo a la cultura institucional se propone el análisis DOFA como mecanismo para conocer la situación de la UCEVA. Esta mirada permite conocer las situaciones que hacen fuerte o débil a la institución, las oportunidades y amenazas frente a la gestión del riesgo. Este análisis es el insumo para los ciclos de

p. 84

adaptación y mejora continua para el marco de referencia y proceso de la gestión del riesgo.

4.3.2 Autoridad, responsabilidad y rendición de cuentas. El Modelo Integrado de

Planeación y Gestión en su política de Control Interno aborda lo que se denomina Líneas de defensa como esquema para asignación de roles y responsabilidades con respecto a la gestión del riesgo y el control. De esta manera, la Institución adopta este esquema, ya que las responsabilidades de la gestión del riesgo están distribuidas por todas las áreas y dependencias de la Institución y no recae sobre un órgano en específico y dada su importancia se requiere de la participación y esfuerzo mancomunado de cada uno de los integrantes de la Institución.

Fig. 4. Estructura de autoridad, responsabilidad y rendición de cuentas.

Fuente: Elaboración propia, con base en el Modelo Integrado de Planeación y Gestión Versión

4.

Línea estratégica.

• Emitir el marco general para la gestión del riesgo y el control incluida la política de

gestión del riesgo.

• Segunda línea de

defensa •Tercera línea de defensa •Primera línea de defensa •Línea estratégica Consejo directivo,Consejo académico, Rectoría y Comité Instituciona de coordinación Interno.

Líderes de procesos, programas y proyectos de la Insitución, Jefe de planeación, Supervisores, e interventores de contratos o proyectos, Líderes de otros sistemas de gestión de la entidad.

Jefe de oficina de Control Interno

p. 85

• Asegurar que la gestión del riesgo este integrada en todas las actividades de la

institución.

• Asegurar que las autoridades, responsabilidades, y obligación de rendir cuentas

se asignen y comuniquen.

• Asegurar la asignación de recursos apropiados para la gestión del riesgo.

• Comunicar los lineamientos para la gestión del riesgo.

• Supervisar el cumplimiento de los lineamientos de la gestión del riesgo.

• Realizar el análisis de eventos y riesgos críticos.

Primera línea de defensa.

• Los líderes de proceso, dar cumplimiento a los lineamientos establecidos por la

línea estratégica de la institución.

• Los líderes de proceso, realizar la identificación, análisis, valoración, tratamiento y

seguimiento efectivo y periódico a los riesgos asociado al proceso que lidera.

• Reportar los nuevos riesgos identificados a la segunda línea de defensa para su

aprobación.

• Los servidores públicos de los procesos, ejecutar los controles en el día a día,

detectar las deficiencias y determinar las acciones de mejora a que haya lugar.

• Consolidar y presentar al Comité Institucional de Control Interno, sobre los riesgos

materializados en los programas, proyectos, planes y/o procesos a su cargo, y realizar el seguimiento a la eficacia de los controles implementados en cada uno de los procesos.

• Reportar los eventos y riesgo críticos a la línea estratégica para su análisis y toma

de decisiones cuando estos se identifican.

Segunda línea de defensa.

• Liderar la administración del riesgo institucional.

• Definir la metodología para la gestión del riesgo.

• Consolidar la matriz de riesgos de la institución.

• Aprobar y realizar seguimiento a los controles y procesos de gestión del riesgo

implementados por la primera línea de defensa, garantizando que estén diseñados apropiadamente y funcionen como se pretende.

• Los supervisores e interventores de contratos deben realizar seguimiento a los

riesgos de éstos e informar las alertas respectivas.

Tercera línea de defensa.

• Asesorar en metodologías para la identificación y administración de los riesgos,

en coordinación con la segunda línea de defensa.

p. 86

• Identificar y evaluar cambios que podrían tener un impacto significativo en el

Sistema de Control Interno, durante las evaluaciones periódicas de riesgos y en el curso del trabajo de auditoría interna.

• Comunicar al Comité de Coordinación de Control Interno posibles cambios e

impactos en la evaluación del riesgo, detectados en las auditorías.

• Revisar la efectividad y la aplicación de controles, planes de contingencia y

actividades de monitoreo vinculadas a riesgos claves de la entidad.

4.3.3 Recursos. La UCEVA garantiza la asignación de recursos para el establecimiento, implementación, mantenimiento y mejora continua de la gestión del riesgo.

Recursos financieros: De acuerdo a la Ley, la alta dirección liderada por el jefe oficina de planeación demuestra su compromiso asignando los recursos financieros aprobados por el Consejo Directivo por medio del Plan Operativo Anual de Inversiones cuyo propósito es determinar los proyectos de inversión clasificados por sectores y programas que se ejecutarán dentro de la vigencia fiscal.

Personas: El líder de la gestión del riesgo será el jefe de la Oficina de Planeación quien contará con la estructura orgánica y la planta globalizada de cargos aprobada por medio del acuerdo directivo No. 023 de 2017, cuyas funciones y responsabilidades se asignan por medio del Manual de funciones y competencias laborales de los empleos de la planta globalizada de cargos de la UCEVA.

Procesos: La gestión del riesgo estará soportada por el mapa de procesos y su información documentada; y liderada desde el proceso de Gestión de Sistemas Integrados, además su monitoreo y revisión se realizará desde el proceso de Gestión de Control Interno.

Sistemas de información: Para el desarrollo del proceso de la gestión riesgo se contará con el aplicativo de gestión de la calidad, cuya metodología será abordada en este manual.

4.3.4 Metodología para la comunicación y consulta del marco de referencia y del proceso

de gestión del riesgo. Para garantizar una aplicación eficaz de la gestión del riesgo, se acoge los lineamientos establecidos en el Manual de comunicación corporativa en la Unidad Central del Valle del Cauca- UCEVA adoptado por la resolución rectoral No. 2075 de 2012. Sin embargo, se presentan los elementos básicos que

p. 87

deben ser comunicados, aclarando que en la gestión del riesgo la consulta es continua, dinámica y dependiente:

Tabla 2. Matriz de comunicación Que se comunica Quien comunica A quien le comunican Medio utilizado Frecuencia Política y objetivos de la gestión del riesgo Gestión de la calidad Comunidad educativa Página Web.

Carteleras.

Intranet.

ISOLUCION

Anual Roles y responsabilidades de la Gestión del riesgo.

Gestión de la calidad Todo el personal Manual de política de administración del riesgo.

Anual Metodología para la gestión del riesgo Gestión de la calidad Todo el personal

ISOLUCION

Anual Matriz de riesgos de la institución Gestión de la calidad Comunidad educativa Entes de control

ISOLUCION

Página Web Continuó Desempeño de la gestión del riesgo Gestión de la calidad Todo el personal Rendición de cuentas Anual Fuente: Elaboración propia.

4.3.5 Implementación del marco de referencia y del proceso de gestión del riesgo

La implementación del marco de referencia como del proceso de gestión del riesgo será liderada por el jefe de Oficina de Planeación quien deberá realizar un plan apropiado con actividades, responsables, recursos y plazos para su ejecución. En el que se contemple actividades asociadas a:

• El liderazgo y compromiso

• La integración.

• El diseño (Comprensión del contexto, Asignación de roles, autoridad,

responsabilidades y obligación de rendir cuentas, Recursos, comunicación y consulta)

• La valoración

• Mejora.

4.3.6 Valoración y mejora. La valoración y mejora serán abordados en el numeral 6 y 7

de este manual.

p. 88

5. METODOLOGÍA DE ADMINISTRACIÓN DEL RIESGO

El proceso de la gestión del riesgo es parte integral de la gestión y toma de decisiones de la institución y debe estar incluida en todas las actividades y funciones significativas. Es un proceso dinámico que requiere una participación activa de las partes interesadas, aplicación de políticas y procedimientos para llevar a cabo una evaluación, tratamiento, seguimiento, revisión registro e informe.

Fig. 5. Proceso de la gestión del riesgo

Fuente: NTC ISO 31000:2018

5.1 ALCANCE Y CONTEXTO.

El alcance y contexto fueron abordados en el numeral 4 de este manual. El análisis del contexto específico del proceso está incluido en cada una de las etapas de identificación, análisis, valoración y tratamiento del riesgo.

5.2 CRITERIOS PARA LA GESTIÓN DEL RIESGO

A continuación, se definen los criterios de riesgos que serán apoyo para la Identificación, análisis, valoración y tratamiento de los riesgos de la institución.

p. 89

Tabla 3. Clasificación de riesgos Clasificación del riesgo Descripción Ejecución y administración de procesos Pérdidas derivadas de errores en la ejecución y administración de procesos. Fraude externo Pérdida derivada de actos de fraude por personas ajenas a la Institución (no participa personal de la entidad).

Fraude interno Pérdida debido a actos de fraude, actuaciones irregulares, comisión de hechos delictivos abuso de confianza, apropiación indebida, incumplimiento de regulaciones legales o internas de la entidad en las cuales está involucrado por lo menos 1 participante interno de la organización, son realizadas de forma intencional y/o con ánimo de lucro para sí mismo o para terceros. Fallas tecnológicas Errores en hardware, software, telecomunicaciones, interrupción de servicios básicos.

Relaciones laborales Pérdidas que surgen de acciones contrarias a las leyes o acuerdos de empleo, salud o seguridad, del pago de demandas por daños personales o de discriminación.

Usuarios, productos y prácticas Fallas negligentes o involuntarias de las obligaciones frente a los usuarios y que impiden satisfacer una obligación profesional frente a éstos. Daños a activos fijos/ eventos externos Pérdida por daños o extravíos de los activos fijos por desastres naturales u otros riesgos/eventos externos como atentados, vandalismo, orden público. Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas.

Tabla 4. Criterios de probabilidad Nivel Frecuencia de la actividad Probabilidad Muy alta La actividad que conlleva el riesgo se ejecuta más de 5000 veces por año

100%

Alta La actividad que conlleva el riesgo se ejecuta mínimo 500 veces al año y máximo 5000 veces por año

80%

Media La actividad que conlleva el riesgo se ejecuta de 24 a 500 veces por año

60%

Baja La actividad que conlleva el riesgo se ejecuta de 3 a 24 veces por año

40%

Muy baja La actividad que conlleva el riesgo se ejecuta como máximos 2 veces por año

20%

Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas.

p. 90

Tabla 5. Matriz de impactos Nivel Afectación económica Reputacional Catastrófico

100%

Mayor a 500 SMLMV El riesgo afecta la imagen de a algún área de la Institución. Mayor 80% Entre 100 y 500 SMLMV El riesgo afecta la imagen de la institución internamente, de conocimiento general a nivel interno, de junta directiva y accionistas y/o de proveedores. Moderado 60% Entre 50 y 100 SMLMV El riesgo afecta la imagen de la institución con algunos usuarios de relevancia frente a logro de los objetivos.

Menor 40% Entre 10 y 50 SMLMV El riesgo afecta la imagen de la institución con efecto publicitario sostenido a nivel de sector administrativo, nivel departamental o municipal. Leve 20% Afectación menor a

10

SMLMV.

El riesgo afecta la imagen de la institución a nivel nacional, con efecto publicitario sostenido a nivel país Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas.

Tabla 6. Matriz nivel de riesgo inherente y residual Probabilidad Muy alta Alto Alto Alto Alto Extremo Alta Moderado Moderado Alto Alto Extremo Media Moderado Moderado Moderado Alto Extremo Baja Bajo Moderado Moderado Alto Extremo Muy baja Bajo Bajo Moderado Alto Extremo Leve 20% Menor 40% Moderado 60% Mayor 80% Catastrófico 100% Impacto Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas.

Tabla 7. Criterios para el diseño y valoración de controles Característica Clasificación Descripción Peso Tipo Preventivo Va hacia las causas del riesgo, aseguran el resultado final esperado.

20%

Detectivo Detecta que algo ocurre y devuelve el proceso a los controles preventivos. Se pueden generar reprocesos.

15%

Correctivo Dado que permiten reducir el impacto de la materialización del riesgo, tienen un costo en su implementación.

10%

Implementación Automático Son actividades de procesamiento o validación de información que se ejecutan por un sistema y/o aplicativo de manera automática sin la intervención de personas para su realización.

25%

Manual Controles que son ejecutados por una persona, tiene implícito el error humano.

15%

Documentación Documentado Controles que están documentados en el proceso, ya sea en manuales, procedimientos, flujogramas o cualquier otro documento propio del proceso.

Atributo informativo Sin Documentar Identifica a los controles que pese a que se ejecutan en el proceso no se encuentran documentados en ningún documento propio del proceso.

Atributo informativo

p. 91

Tabla 7. Continuación.

Característica Clasificación Descripción Peso Frecuencia Continua El control se aplica siempre que se realiza la actividad que conlleva el riesgo.

Atributo informativo Aleatoria El control se aplica aleatoriamente a la actividad que conlleva el riesgo Atributo informativo Evidencia Con registro El control deja un registro permite evidencia la ejecución del control.

Atributo informativo Sin registro El control no deja registro de la ejecución del control.

Atributo informativo Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas.

5.3 IDENTIFICACIÓN DEL RIESGO

Responsable: Lideres de procesos.

Se deben identificar los riesgos que estén o no bajo control de la institución por medio de la metodología de lluvia de ideas con la participación del equipo de trabajo. Algunas preguntas pueden facilitar la identificación del riesgo como ¿Qué puede suceder? ¿Cómo puede suceder? ¿En dónde puede suceder? El propósito es encontrar, reconocer y describir los riesgos que pueden afectar el logro de los objetivos.

Paso 1. Analizar los objetivos de procesos por medio de la caracterización de procesos.

Paso 2. Identificar puntos de riesgo dentro de las actividades del flujo del proceso y que se deben mantener bajo control con el fin de cumplir con los objetivos del proceso. Paso 3. Definir el impacto ya sea afectación económica o reputacional en caso de que el riesgo se materialice.

Paso 4. Definir la causa inmediata que están asociadas con aquellas circunstancias más evidentes sobres las cuales se presenta el riesgo.

Paso 5. Definir la causa raíz que está asociada con la generación del riesgo. (Casusas a controlar) Paso 6. Describir el riesgo, que corresponde al impacto + causa inmediata+ causa raíz.

Paso 7. Definir la clasificación del riesgo.

p. 92

5.4 ANÁLISIS DE RIESGOS

Responsable: Líder de proceso.

El análisis del riesgo conlleva a comprender el riesgo en toda su dimensión, es decir, se determina la probabilidad de ocurrencia, consecuencias, clasificación y nivel del riesgo, para este caso no se hace necesarios juicios de expertos, es decir, el dueño del proceso como conocedor de sus actividades está en la capacidad de realizar la evaluación. El análisis del riesgo está determinado por dos conceptos relevantes, identificados como: probabilidad e impacto, el primero se considera como la posibilidad de ocurrencia del riesgo, es decir, que tan frecuente se presenta el riesgo en la institución; mientras el segundo se refiere a cada una de las consecuencias o efectos que traen consigo la ejecución del riesgo dentro de la institución y a la combinación de la probabilidad y el impacto es lo que representa el nivel del riesgo, es decir, la amenaza que genera el riesgo hacia la entidad.

Paso 1: Determinar la probabilidad Paso 2. Determinar el impacto.

Paso 3. Determinar el nivel de riesgo inherente (Automático).

5.5 VALORACIÓN DEL RIESGO

Responsable: Líder de proceso

El resultado de esta fase es el riesgo residual después de analizar los controles asociados. Evaluar el riesgo implica, además, identificar y evaluar los diferentes controles (preventivos, detectivos, correctivos) existentes o por diseñar, verificar su efectividad, con el fin de garantizar un apropiado tratamiento para con los riesgos y al mismo tiempo la fijación de políticas de gestión. Al evaluar los controles de acuerdo al tipo, estos afectan la probabilidad de ocurrencia del riesgo o su impacto si llegar a materializarse.

Paso 1: Identificar el control para cada uno de los riesgos con el apoyo de expertos en el proceso.

Paso 2. Describir el control (responsable de la ejecución del control + Acción a ejecutar + complemento que permite identificar el objeto de control) Paso 3. Valorar el control definiendo el tipo de control, forma de implementación, documentación del control, frecuencia de ejecución y evidencia de la ejecución del control

p. 93

Paso 4. Determinar el nivel de riesgo residual. (Automático).

Nota:

• Los controles preventivos y detectivos atacan la probabilidad, mientras que los

controles correctivos atacan el impacto.

• Se puede asignar más de un control por riesgo y su valoración es acumulativa.

5.6 TRATAMIENTO DEL RIESGO

Responsable: Líder de proceso

Es un proceso en sí, dado a través de la valoración del riesgo, que involucra seleccionar e implementar las opciones más adecuadas para modificar los riesgos identificados, dichas opciones deben ser consultadas, discutidas y comunicadas con las partes involucradas de la organización, incluyendo los beneficios que se desean obtener de las mismas, ya que incluye un equilibrio de costos, beneficios, o desventajas de la implementación. Generalmente, las opciones para el tratamiento del riesgo, se conocen como: evitar, aceptar, eliminar, modificar, compartir o retener el riesgo. Ahora bien, estas opciones de tratamiento se materializan por medios de planes de tratamiento que permitan establecer la acciones, plazos, recursos, indicadores, responsabilidades, informes y seguimientos requeridos del avance con respecto a lo planificado.

Tabla 8. Niveles de aceptación del riesgo.

Nivel de riesgo Tratamiento Temporalidad Extremo Modificar el riesgo, Evitar, o compartir Riesgos a tratar inmediatamente Alto Modificar el riesgo, evitar o compartir Riesgos a tratar en el corto plazo Moderado Aceptar el riesgo, modificar el riesgo Riesgos a tratar en el mediano plazo Bajo Aceptar el riesgo Riesgos aceptables con seguimiento y justificación apropiada.

Fuente: Autor de este proyecto, información tomada y ajustada de la Guía para la administración del riesgo y el diseño de controles en entidades públicas.

p. 94

Compartir el riesgo: Consiste en trasladar las pérdidas a otra entidad. Por ejemplo, contratos, compra de seguros.

Evitar el riesgo: Decisión de no iniciar o continuar con las actividades que generan el riesgo.

Modificar el riesgo: Medidas enfocadas a mitigar los impactos negativos por la materialización del riesgo o, por otra parte, en disminuir la probabilidad de que el riesgo se presente.

Aceptar el riesgo: Asumir las perdidas si el riesgo se materializa.

Paso 1: seleccionar e implementar las opciones más adecuadas para modificar los riesgos identificados.

Paso 2: definir el plan de tratamiento apoyándose con el aplicativo de gestión de la calidad y el procedimiento de acción preventiva y oportunidad de mejora del Proceso Gestión de seguimiento del sistema integrado en el que se considera:

• Actividades a ejecutar

• Objetivo a lograr con la acción definida.

• Meta deseada que se debe alcanzar en determinado momento.

• Responsable de realizar ejecución y seguimiento a la actividad.

• Fecha de compromiso proyectada para la ejecución de la actividad. Tener

en cuenta fechas de cierre de otros planes de acción y/o fechas de próximas auditorias.

• Recursos

necesarios:

humanos, tecnológicos (edificios, servicios asociados, equipo, equipo de transporte, tecnología de la información y comunicación).

• Presupuesto si se requiere.

6. SEGUIMIENTO, REVISIÓN E INFORMES AL MARCO DE REFERENCIA Y AL

PROCESO DE LA GESTIÓN DEL RIESGO

Evaluación independiente de la gestión del riesgo: El jefe de oficina de Control Interno deberá realizar auditoria anual a todos los procesos dentro del mapa de procesos, lo cual implica incluir dentro de sus programas de auditoría y planes de auditoria la realización de dichas auditorías.

Revisión por la dirección: La alta dirección dentro de los seguimientos anuales para garantizar la conveniencia, adecuación, y eficacia de sus sistemas de gestión deberá

p. 95

incluir la revisión del desempeño de la gestión del riesgo, que incluya sin limitación alguna:

• Estado de las acciones de revisiones a la gestión del riesgo anteriores.

• Los cambios en el contexto que son pertinentes a la gestión del riesgo.

• Los resultados de seguimiento y medición de indicadores.

• Resultados de auditorias

• Adecuación e idoneidad del marco de referencia de la gestión del riesgo.

• Eficacia de las acciones para abordar los riesgos.

• Las oportunidades de mejora.

Revisión y aprobación de riesgos: Los lideres de proceso una vez identificado, analizado, valorado y establecido propuestas de tratamiento a los riesgos, deberán gestionar su revisión y aprobación por parte de la segunda línea de defensa que está a cargo del líder de Gestión planeación. Este su vez, debe garantizar que los riegos y sus controles estén identificados y diseñados apropiadamente y funcionen como se pretende.

Seguimiento de controles: Los líderes de proceso, jefe de la oficina de planeación, jefe de oficina de control interno deberán realizar seguimiento anual a la pertinencia de los controles que se definen para el control de los riesgos dejando registro en la Matriz de gestión de riesgos.

Seguimiento a planes de tratamiento de riesgo: De acuerdo a los compromisos dentro de los planes de tratamiento de riesgos, los lideres de proceso, líder de gestión de planeación deberán realizar el seguimiento de la eficacia de las acciones implementadas. Como apoyo se tienen los procedimientos de Acción correctiva, preventiva y oportunidad de mejora del proceso de Gestión de seguimiento al Sistema Integrado.

Seguimiento eficacia a planes de mejoramiento: Estará sujeto a los procedimientos de acción correctiva, preventiva y oportunidad de mejora del proceso de Gestión de seguimiento del sistema integrado.

Actualización de la matriz de gestión del riesgo: Está a cargo del jefe de la oficina de planeación realizar la solicitud anual de la revisión y actualización de los riesgos de cada uno de los procesos en el primer trimestre de la vigencia.

p. 96

Diseño, seguimiento y medición de indicadores: Para este caso se recomienda seguir los lineamientos del procedimiento Diseño y evaluación de indicadores del proceso de Gestión de seguimiento del Sistema Integrado.

Seguimiento al contexto: Los líderes de proceso realizarán seguimiento continuo a los cambios del contexto, con mayor énfasis en los cambios legales y reglamentarios.

La documentación y el informe a lo largo de todo el proceso de la gestión del riesgo se deberían llevar a cabo con el propósito de tomar decisiones bajo condiciones informadas, mejorar continuamente y comunicar los resultados a las partes involucradas. De esta manera se apoyaría a la a la alta dirección a la toma decisiones que vayan en pro del logro de los objetivos de la Institución.

7. MEJORA CONTINUA

Frente a los resultados obtenidos del seguimiento, revisión y análisis de la gestión del riesgo, todos los funcionarios de la institución tienen la responsabilidad de mejorar continuamente el marco de referencia y el proceso de la gestión del riesgo si así lo requiere. Para estos casos se recomienda acoger los procedimientos de acción correctiva, acción preventiva y oportunidad de mejora del proceso de Gestión de seguimiento al sistema integrado.

p. 97

ANEXO C. Matriz Gestión del Riesgo

p. 98

ANEXO C. Continuación

p. 99

ANEXO D. Procedimiento de diseño y seguimiento de indicadores de gestión

1. OBJETIVO

Orientar en las actividades relacionadas con el diseño y seguimiento de indicadores de gestión asociados a los procesos institucionales en el marco de los sistemas integrados de gestión.

2. ALCANCE

Este procedimiento inicia con la identificación de la necesidad de realizar seguimiento y medición a través de indicadores de gestión en los procesos hasta que se realizan actualizaciones cuando se requiera a los indicadores definidos a través de fichas técnicas en el marco del sistema de los sistemas integrados de gestión.

3. DEFINICIONES

● Datos. Hechos sobre un objeto.

● Desempeño. Resultado medible.

● Eficiencia. Relación entre el resultado alcanzado y los recursos utilizados.

● Eficacia. Grado en el que se realizan las actividades planificadas y se logran los

resultados planificados.

● Efectividad. Grado en el que se logran los objetivos

● Indicador. Expresión cuantitativa observable y verificable que permite describir

características comportamientos o fenómenos de la realidad. Esto se logra a través de la medición de una variable o una relación entre variables.

● Indicador de estructura. Medidas verificables de la disponibilidad y acceso a

recursos, políticas y organización con que cuenta la empresa para atender las demandas y necesidades en Seguridad y Salud en el Trabajo.

● Indicador de proceso. Medidas verificables del grado de desarrollo e

implementación del SG-SST

● Indicador de resultado. Medidas verificables de los cambios alcanzados en el

periodo definido, teniendo como base la programación hecha y la aplicación de recursos propios del programa o del sistema de gestión.

● Medición. Proceso para determinar un valor.

● Mejora. Actividad para mejorar el desempeño.

● Revisión. Determinación de la conveniencia, adecuación o eficacia de un objeto

● Seguimiento: Determinación del estado de un sistema, un proceso, un producto,

un servicio o una actividad. Para determinar el estado es necesario verificar, supervisar u observar de forma crítica.

p. 100

4. GENERALIDADES

● Para la definición de un indicador es necesario tener en cuenta que este debe ser

claro, pertinente, medible, adecuado y viable en términos económicos para su medición.

● Tendencias del indicador: Según el aplicativo para el registro de fichas técnicas de

indicadores se considera las siguientes relaciones:

a. Tendencia positiva = Incrementar.

b. Tendencia negativa = Disminuir.

c. Tendencia Ninguna = Mantener.

● Algunas recomendaciones para definiciones de la meta de un indicador:

a. A partir de datos históricos.

b. A partir de comparaciones con otras instituciones.

c. A partir de tendencias del entorno.

d. A partir de políticas institucionales o del estado.

e. A partir de la experiencia de los participantes del proceso.

f. A partir de estimaciones iniciales.

g. A partir del análisis de los recursos disponibles para lograr los objetivos.

5. DESCRIPCIÓN

5.1 IDENTIFICAR LA NECESIDAD DE SEGUIMIENTO Y MEDICIÓN.

El líder del proceso de acuerdo a objetivos, metas, lineamientos de calidad asociados a cada proceso, revisa la pertinencia de realizar seguimiento a través de indicadores. De allí se debe identificar que se quiere medir con el fin de conocer el desempeño del proceso y que sea de insumo para la toma de decisiones.

p. 101

5.2 ELABORAR FICHA TÉCNICA DEL INDICADOR

El líder del proceso para este caso debe registrar la información del indicador en el aplicativo y solicitar la aprobación al líder del sistema de gestión de la calidad. Para elaborar la ficha técnica tener en cuenta:

• Redactar nombre del indicador. El nombre debe ser sencillo y concreto reflejando

lo que se quiere medir.

• Establecer la familia del indicador. En el caso del sistema de gestión de calidad

clasificar el indicador si es de eficiencia, eficacia, efectividad y para el caso del sistema de Gestión en seguridad y salud en el trabajo clasificar si es de estructura, proceso o resultado.

• Identificar el objetivo del proceso asociado. De acuerdo a lo que mide el indicador

asociarlo al objetivo del proceso al que pertenece y/o objetivo de calidad.

• Definir variables de la fórmula. Se debe identificar y describir las variables que dan

razón del indicador y que son el insumo para la definición de la fórmula matemática del indicador.

• Definir fórmula de cálculo y unidad de medida. Establecer la operación matemática

(+,-, /, x) entre otras, que correlaciona las variables que se desean medir y como resultado nos indica la unidad de medida asociada. La fórmula muestra la relación con el nombre del indicador.

• Definir la tendencia del indicador. Definir la tendencia de acuerdo al objetivo que

se tiene con el resultado del indicador, si se pretende incrementar su valor (Tendencia positiva) disminuir (Tendencia negativa) y mantener su valor (Ninguna).

• Identificar las fuentes de información. Se deben enunciar las fuentes de la

información (procedimientos, actividades, registros, bases de datos, sistemas de información, entre otros) de donde provienen y se toman los datos para alimentar los indicadores. Estas fuentes son la evidencia de la veracidad y confiabilidad de la toma de datos.

• Determinar las frecuencias de medición. Temporalidad con la cual se reporta la

medición (Diaria, semanal, mensual, semestral, entre otras).

• Asignar responsabilidades. Se debe definir quién del proceso será el responsable

de realizar las respectivas mediciones según las frecuencias establecidas, quién será el responsable de realizar análisis de los resultados obtenidos y quién es el líder del proceso (dueño del indicador).

p. 102

• Definir metas. La meta es el valor numérico que refleja el objetivo deseado, es

decir a donde se pretende llegar en un tiempo determinado, deben ser reales y alcanzables.

• Definir tolerancia inferior y superior. La tolerancia inferior y superior son límites

que indican si las variables medidas a través del indicador están bajo control. Para el caso y funcionalidad del aplicativo sobre el cual se gestiona la medición de indicadores la tolerancia inferior es igual a la meta. Para la tolerancia superior el líder de proceso debe establecer un valor estimado máximo que debería alcanzar la medición del indicador, este valor puede ser igual o mayor que la meta. Bajo estos límites y el resultado de desempeño del indicador se da origen a la toma de acciones de mejora.

5.3 APROBAR INDICADOR

Una vez recibida la información por parte del líder del proceso a través del registro de ficha técnica, el líder del líder del Sistema de gestión de calidad realiza revisión y aprobación de los indicadores. De ser necesarios ajustes, se debe comunicar al líder del proceso y dueño del indicador para que se realicen las modificaciones respectivas.

5.4 SOCIALIZAR INDICADOR

Una vez aprobado el indicador, el líder del proceso debe socializar el indicador con los responsables según la ficha técnica.

5.5 REALIZAR MEDICIÓN DEL INDICADOR

De acuerdo con las fuentes de información definidas el responsable asignado por el proceso recopila los datos que están definidos en las variables de cálculo del indicador. Con los datos obtenidos el responsable asignado por el proceso para la medición del indicador alimenta los valores numéricos de las variables del indicador en aplicativo destinado para tal fin. El líder del proceso debe garantizar que esta actividad se lleve a cabo según las frecuencias de medición establecidas.

5.6 REALIZAR ANÁLISIS Y EVALUACIÓN DE LOS RESULTADOS

El líder del proceso es el responsable de realizar un análisis de los resultados obtenidos del indicador en donde se considere algunos aspectos sin limitarse como:

p. 103

a. Factores internos y/o externos que afectan positiva o negativamente el resultado

obtenido.

b. Tendencias del indicador.

c. Avance en el desempeño.

d. Metas del indicador.

e. Límites definidos en la ficha técnica.

Nota: Las decisiones basadas en el análisis y evaluación de datos e información tienen mayor probabilidad de producir los resultados deseados.

5.7 DEFINIR ACCIONES DE MEJORA DE ACUERDO A RESULTADOS

De acuerdo a los resultados del indicador, el líder del proceso debe garantizar que se tomen los planes de mejoramiento de acuerdo al Procedimiento de acciones correctivas, preventivas y oportunidades de mejora. Algunas recomendaciones con respecto al resultado obtenido y los límites inferior, superior y meta del indicador son:

a. Si el resultado es menor al límite inferior tomar acciones correctivas.

b. Si el resultado es mayor que la meta y menor que el límite superior tomar acciones

para abordar riesgos.

5.8 MONITOREAR INDICADORES

El responsable del sistema de gestión de calidad a través del aplicativo realiza monitoreo mensual a indicadores identificando aquellos que presentan retrasos en sus mediciones basados en la frecuencia y última medición.

5.9 NOTIFICAR RETRASOS EN MEDICIONES A LÍDERES DE PROCESO

El responsable del sistema de gestión de la calidad, según los resultados del monitoreo realiza informe y notifica vía correo electrónico al líder del proceso sobre los indicadores que a la fecha presentan retraso en sus mediciones.

5.10 REALIZAR ACTUALIZACIÓN DE FICHA TÉCNICA DE INDICADOR

La autorización para actualización de la ficha técnica o inactivación del indicador está a cargo del responsable del sistema de Gestión de la calidad, para lo cual el líder del

p. 104

proceso al que pertenece el indicador debe comunicar vía correo electrónico que cambios se requieren y las razones por las cuales se debe actualizar o inactivar dicho indicador. Entre las autorizaciones están:

a. Cambio en la meta.

b. Cambio en los límites inferiores y superiores.

c. Cambio en la fórmula del indicador.

Según el caso una vez autorizada la actualización el responsable del sistema de gestión de la calidad procede realizar los cambios en el aplicativo.

6. DOCUMENTOS RELACIONADOS

● Procedimiento de acciones correctivas y oportunidad de mejora.

● Manual de Usuario Software para Sistema de Gestión de Calidad.

p. 105

ANEXO E. Resumen Identificación de riesgos por proceso

p. 106

ANEXO E. Continuación

p. 107

ANEXO E. Continuación

p. 108

ANEXO E. Continuación

p. 109

ANEXO E. Continuación

p. 110

ANEXO E. Continuación

p. 111

ANEXO E. Continuación

Cita: Oliveros Bastidas, Ronald Aristóbulo (2022), Definición de la documentación de la gestión de riesgo bajo la NTC ISO 31000:2018 en la Unidad Central del Valle del Cauca durante el periodo 2021-2022, Universidad Tecnológica de Pereira, p. N. https://hdl.handle.net/11059/14361