Ejemplo Manual de Gestion de Riesgos Ugpp
Ejemplo Manual de Gestion de Riesgos Ugpp
Ejemplo Manual de Gestion de Riesgos Ugpp
HOJA DE APROBACIÓN
Página 1 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
TABLA DE CONTENIDO
1 INTRODUCCIÓN ........................................................................................................................ 3
2 OBJETIVOS DEL MANUAL ....................................................................................................... 3
2.1 Objetivo General ............................................................................................................ 3
3 MARCO NORMATIVO ................................................................................................................ 3
4 ALCANCE................................................................................................................................... 4
5 PROPÓSITO DEL SISTEMA ...................................................................................................... 4
6 PRINCIPIOS DEL SISTEMA ...................................................................................................... 4
7 POLÍTICA PARA LA ADMINISTRACIÓN DE RIESGOS ........................................................... 6
7.1 POLÍTICA GENERAL .................................................................................................... 6
7.2 POLÍTICAS ESPECÍFICAS............................................................................................ 6
7.2.1 Política gobierno de riesgos ......................................................................................... 6
7.2.2 Política cultura de riesgos ............................................................................................ 7
7.2.3 Política de cumplimiento de normatividad interna y externa relacionadas con la
administración de riesgos............................................................................................................ 8
7.2.4 Política de continuidad y contingencia de negocio ....................................................... 8
7.2.5 Política Anticorrupción ................................................................................................. 8
7.2.6 Política de Seguridad de la Información....................................................................... 8
7.2.7 Política de conflicto de interés ..................................................................................... 9
8 MODELO DE LAS 3 LÍNEAS DE DEFENSA ............................................................................. 9
9 ESTRUCTURA ORGANIZACIONAL DEL SISTEMA DE GESTIÓN DE RIESGOS ................. 11
9.1 Perfiles, roles y funciones del sistema de gestión de riesgos corporativos .................. 11
9.1.1 Línea Estratégica ....................................................................................................... 11
9.1.2 Equipo Temático de Gestión de Riesgos y Calidad ................................................... 12
9.2 Roles y responsabilidades de las tres líneas de defensa............................................. 13
9.2.1 Primera Línea de Defensa – Unidades de Negocio ................................................... 13
9.2.2 Segunda Línea de Defensa – Función de Riesgos ................................................... 16
9.2.3 Tercera Línea de Defensa ......................................................................................... 18
10 CARACTERIZACIÓN DEL PROCESO ADMINISTRAR RIESGOS CORPORATIVOS ........... 19
11 MECANISMOS DE COMUNICACIÓN ...................................................................................... 20
Página 2 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
1 INTRODUCCIÓN
Cada vez cobra mayor importancia la necesidad de gestionar los crecientes riesgos a los que
está expuesta una organización como un todo, razón por la cual se requiere realizar un manejo
integral de los riesgos, que incluya dentro de la administración los diversos tipos de riesgos
tanto estratégicos como emergentes, operativos, de corrupción y de seguridad de la
información.
El Manual del Sistema de Gestión de Riesgos, es un documento orientador, que brinda una
descripción de los elementos transversales del sistema y una guía que facilita el entendimiento
de rol que juega cada uno los actores involucrados en la gestión del riesgo.
El presente documento tiene como objetivo relacionar y divulgar las políticas, los objetivos, la
estructura organizacional, las responsabilidades y el proceso, aplicables en el desarrollo,
implementación y seguimiento del Sistema de Gestión de Riesgos de la UGPP.
3 MARCO NORMATIVO
El Sistema de Gestión de Riesgos de la UGGP, responde a los principios y lineamientos
provistos por el Departamento Administrativo de la Función Pública a través de:
Página 3 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
Manual Operativo del Modelo Integrado de Planeación y Gestión MIPG V.2 (establecido en
el artículo 133 de la Ley 1753 de 2015).
Guía para la administración del riesgo y el diseño de controles en entidades públicas.
Riesgos de gestión, corrupción y seguridad digital. V4.
4 ALCANCE
Los conceptos descritos en este Manual aplican para la gestión de los riesgos estratégicos,
emergentes, operativos, corrupción y de seguridad de la información, que afectan el cumplimiento de
la estrategia organizacional y el de cada uno de los procesos que conforman el Mapa de Procesos
de La Unidad.
La gestión de riesgos genera y protege el valor: La gestión de los riesgos contribuye al logro
de los objetivos estratégicos mediante el aseguramiento y mejoramiento de la eficiencia de todos
sus procesos.
Página 4 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
La gestión de riesgos es una parte integral de todos los procesos de la entidad: La gestión
de riesgos es esencial para el adecuado funcionamiento, articulación e interrelación de los
procesos, incluyendo aquellos que son gestionados y ejecutados por terceros.
La gestión de riesgos es parte de la toma de decisiones: Los niveles de atribución,
delegación y toma de decisiones en los procesos son basados en el nivel de exposición y apetito
al riesgo.
La gestión de riesgos aborda explícitamente la incertidumbre: El efecto de los riesgos sobre
los objetivos estratégicos y de procesos es valorado según la probabilidad e impacto de su
materialización, soportados en escenarios potenciales y/o eventos históricos.
La gestión de riesgos es sistemática, estructurada y oportuna: La gestión de riesgos está
fundamentada en las tres líneas de defensa (Dueños de procesos, Equipo de Riesgos, Auditoría
interna) que hacen parte del Gobierno de riesgos, esquema en el cual todos los funcionarios de
los procesos contribuyen al aseguramiento y eficiencia de los procesos.
La gestión de riesgos se basa en la mejor información disponible: Los análisis y estudios
realizados para la gestión de riesgos son basados en datos históricos, eventos de riesgos y
mejores prácticas disponibles para la identificación, medición, control y monitoreo de riesgos.
La gestión de riesgos está adaptada a la organización: La gestión de riesgos abarca los
diferentes tipos de riesgos: estratégicos, emergentes, operativos, corrupción y de seguridad de
la información, de acuerdo a la naturaleza de la Unidad y el contexto externo e interno en los
cuales está inmersa.
La gestión de riesgos toma en consideración los factores humanos y culturales: La
adecuada gestión de riesgos hace participes a todos los niveles de la organización (funcionarios,
contratistas y proveedores) como un conjunto compenetrado en pro del fortalecimiento de la
cultura de riesgos en la Unidad.
La gestión de riesgos es transparente y aplica para todos: La gestión de riesgos presenta
como su principal pilar el principio corporativo de la Transparencia, “Actuamos correctamente
garantizando que todos nuestros comportamientos se ciñan a las normas legales vigentes,
haciendo visible nuestro actuar de cara al ciudadano y al País”.
La gestión de riesgos es dinámica y adaptable a los cambios La gestión de riesgos como
sistema está estructurado a partir de etapas de identificación, análisis, evaluación, tratamiento y
monitoreo de riesgos que están interconectadas conformando un ciclo dinámico para su
actualización en la medida que surjan o cambien los procesos, riesgos, controles, indicadores y
planes de acción de acuerdo con el contexto interno o externo que afecte positiva o
negativamente a la Unidad.
La gestión de riesgos es continuamente monitoreada y mejorada. El monitoreo y evaluación
como etapa clave en la gestión de riesgos se fundamenta en las tres líneas de defensa
(Procesos, Riesgos, Auditoría), las cuales se complementan y alinean entre sí, para la eficacia
Página 5 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
y eficiencia del seguimiento y evaluación de los diferentes elementos que hacen parte de la
gestión de riesgos en los procesos.
Para ello cuenta con la participación activa de sus colaboradores en la adecuada ejecución de las
líneas de defensa en procesos, gestión de riesgos y auditoría, y se fomenta una cultura de la gestión
integral del riesgo en todos los niveles de la Unidad lo cual incluye a los proveedores que soporten
procesos en la Unidad.
Página 6 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
a) La Dirección General genera las directrices y dispone de los recursos necesarios para el
impulso, fortalecimiento y mantenimiento de la cultura de gestión de riesgos al interior de
todos los procesos de la Unidad, dando los lineamientos para establecer las herramientas
que deben ser implementadas para la identificación, análisis, evaluación, tratamiento,
monitoreo y comunicación de los diferentes tipos de riesgos a los que está expuesta.
b) El Equipo de Gestión de Riesgos impulsa la gestión unificada de los diferentes tipos de
riesgos a nivel de toda la Unidad y promueve las directrices, herramientas y metodologías
para la articulación de los diferentes elementos de administración de riesgos en la cultura
corporativa propendiendo por el aseguramiento y control de los procesos.
c) En concordancia con el fortalecimiento de la cultura de riesgos todos los funcionarios de la
Unidad podrán ser evaluados periódicamente según el grado de cumplimiento de los
elementos de gestión de riesgos en los procesos, por medio de indicadores vinculados
directamente a los compromisos individuales. En este sentido, en los “Acuerdos de Gestión”
que se fijen con el Equipo Directivo y en los “Compromisos Laborales y Comportamentales”
que se definan con los demás funcionarios, se pueden establecer compromisos medibles y
alcanzables relacionados con la gestión de riesgos.
Página 7 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
Será de obligatorio cumplimiento por parte de los funcionarios, contratistas y proveedores que
trabajan en las instalaciones de la Unidad los lineamientos expuestos en este plan, así como la
participación en los simulacros de continuidad cuando sean requeridos.
La UGPP es una entidad totalmente alineada con el Gobierno Nacional frente a la lucha contra la
corrupción. Por tanto, sus servidores públicos, contratistas y proveedores debemos ser personas
íntegras en nuestro actuar y proceder, honestas y transparentes, nuestra posición debe ser
abiertamente en contra de cualquier conducta irregular, y nuestra actitud, la de denunciar ante las
autoridades correspondientes cuando se evidencie alguna de ellas.
Página 8 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
Los funcionarios de la UGPP deberán declararse impedidos para actuar en un asunto cuando se
tenga interés particular y directo en su regulación, gestión, control o decisión, o lo tuviere su
cónyuge, compañero o compañera permanente, o algunos de sus parientes dentro del cuarto grado
de consanguinidad, segundo de afinidad o primero civil.
Igualmente deberá declararse impedido cuando el interés general, propio de la función pública, entre
en conflicto con su interés particular y directo.
La política de conflicto de interés se encuentra alineada con nuestro Código de Ética, el cual
contiene las directrices comportamentales aplicables a todos los funcionarios de la entidad.
El modelo de las Tres Líneas de Defensa distingue tres grupos (o líneas) que participan en una
efectiva gestión de riesgos:
En este modelo el control de las unidades de negocio son la primera línea de defensa en la gestión
de riesgos; las funciones de supervisión de riesgos, controles y cumplimiento establecidas por la
administración, son la segunda línea de defensa; y el aseguramiento independiente es la tercera
línea. Cada una de estas "líneas" juega un papel distinto dentro del marco amplio de gobernabilidad
de la Unidad:
Página 9 de 20
AP-MGR-003 MANUAL
DEL SISTEMA DE GESTIÓN DE RIESGOS
Línea Estratégica
Unidades De
Negocio 2ª. Línea de Defensa
(Directores,
Responsabilidad
3ª. Línea de Defensa
Gestor de Equipo de
Riesgo, Ejecutor por la gestión de Gestión de Auditoría Interna
riesgos y la Función
por acción, Riesgos
aplicación de de
Funcionarios y Aseguramiento
controles Oficina de Riesgos
contratistas independiente y objetivo en
Seguridad de la aplicación de la
UGPP y
proveedores) la Información administración del riesgo
MODELO TRES LINEAS DE DEFENSA PARA UNA EFECTIVA GESTION DE RIESGOS Y CONTROL
Página 10 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Todos estos equipos deberán trabajar de una manera coordinada y conjunta enfocados a
proteger a la Unidad contra los riesgos, ser capaces de crear una asignación de roles y
responsabilidades suficientemente claros, de modo que cada grupo de profesionales de riesgo y
control entienda los límites de sus responsabilidades y cómo encaja su rol en la estructura
general de riesgo y control de la Unidad, para tener una visión completa de la gestión del riesgo
que elimine las brechas, se mejoren los mecanismos de comunicación y retroalimentación y se
mantenga la relación necesaria entre las líneas de defensa.
La línea estratégica define el marco general para la gestión del riesgo y el control, y supervisa su
cumplimiento; en la Entidad se encuentra compuesto por la Alta Dirección (Consejo Directivo y
Dirección General) y el Comité Institucional de Gestión y Desempeño (a través del Equipo
Temático de Gestión de Riesgos y Calidad).
1
Informe de Consultoría sobre las políticas y mecanismos con que cuenta la Unidad para prevenir los riesgos, KPMG
2
Basado en la Resolución 1522 del 6 de diciembre de 2017 (UGPP) y del Manual Operativo del MIPG v2.
3
Tomado de la Guía para la administración del riesgo y el diseño de controles en entidades públicas. Riesgos de gestión,
corrupción y seguridad digital V4.
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 11 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 12 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Su rol principal es diseñar, implementar y monitorear los controles y gestionar de manera directa
en el día a día los riesgos de la entidad.
Esta primera línea de defensa tiene a cargo las siguientes funciones y responsabilidades:
Identificar y valorar los riesgos que pueden afectar el logro de los objetivos institucionales.
Definir, implementar y revisar la adecuada ejecución de los controles establecidos para la
mitigación de los riesgos asociados a los procesos a su cargo.
Identificar y controlar los riesgos relacionados con posibles actos de corrupción en el
ejercicio de sus funciones y el cumplimiento de sus objetivos, así como en la prestación del
servicio y/o relacionados con el logro de los objetivos. Igualmente, implementar procesos
para identificar, disuadir y detectar fraudes; y revisar la exposición de la entidad al fraude con
el auditor interno de la entidad.
Revisar los cambios en el Direccionamiento Estratégico o en el entorno y como estos
puedan generar nuevos riesgos o modificar los que ya se tienen identificados en cada uno
de sus procesos, para la actualización del mapa de riesgos de su proceso.
Revisar que las actividades de control de sus procesos se encuentren actualizadas y
documentadas.
Revisar el cumplimiento de los objetivos de sus procesos y sus indicadores de desempeño, e
identificar en caso de que no se estén cumpliendo, los posibles riesgos que se están
materializando.
Revisar y reportar al Equipo de Gestión de Riesgos, los eventos de riesgos que se han
materializado en la entidad, incluyendo los riesgos de corrupción, identificando las causas
que dieron origen a esos eventos.
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 13 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Revisar los planes de acción establecidos para cada uno de los riesgos materializados, con
el fin de que se tomen medidas oportunas y eficaces para evitar en lo posible la repetición
del evento y lograr el cumplimiento de los objetivos.
Revisar y hacer seguimiento al cumplimiento de las actividades y planes de acción
acordados con la línea estratégica, segunda y tercera línea de defensa con relación a la
gestión de riesgos.
Asegurarse de implementar la metodología de gestión de riesgos para mitigar los riesgos en
la operación, reportando a la segunda línea sus avances y dificultades.
Los Gestores de Riesgos son funcionarios pertenecientes a cada área que por su conocimiento
amplio de los procesos, son designados formalmente por el dueño de proceso para trabajar en
conjunto con el Equipo de Gestión de Riesgos en la implementación, seguimiento y mejora de
los diferentes elementos de la administración de los riesgos en cada uno de los procesos.
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 14 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 15 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Informar al Equipo de Gestión de Riesgos, sobre cualquier señal de alerta que evidencien en
el desarrollo de sus funciones y proponer nuevos mecanismos de control.
Administrar los riesgos generados en los procesos a su cargo o en los que participa,
mediante la implementación Sistema de Gestión de Riesgos Corporativos.
Informar sobre cualquier operación inusual de la que tengan conocimiento.
Atender los requerimientos y solicitudes que realice el Equipo de Gestión de Riesgos, y
colaborar para el buen funcionamiento del Sistema de Gestión de Riesgos Corporativos.
Participar activamente en los programas de formación del Sistema de Gestión de Riesgos
establecidos por la Unidad.
Los equipos que conforman la segunda línea de defensa cuentan con un rol transversal a toda la
Unidad; sus procesos, operaciones y responsabilidades están enfocadas a facilitar, promover y
vigilar que las prácticas y métodos definidos para la gestión de los riesgos sean implementadas y
seguidas de manera efectiva por la primera línea de defensa.
Su rol principal es monitorear la gestión de riesgo y control ejecutada por la primera línea de
defensa, complementando su trabajo. Así mismo, asiste y guía la línea estrategia y la primera
línea de defensa en la gestión adecuada de los riesgos que pueden afectar el cumplimiento de
los objetivos institucionales y de sus procesos, incluyendo los riesgos de corrupción, a través del
establecimiento de directrices y apoyo en el proceso de identificar, analizar, evaluar y tratar los
riesgos, y realiza un monitoreo independiente al cumplimiento de las etapas de la gestión de
riesgos.
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 16 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Las demás funciones específicas del Grupo Interno de Trabajo de Gestión de Riesgos y los
Profesionales especializados se encuentran en las resoluciones de la UGPP: 13 del 3 de enero
de 2018 y 810 del 15 de junio de 2018.
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 17 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Esta línea de defensa proporciona información sobre la efectividad del Sistema de Control
Interno (SCI), a través de un enfoque basado en riesgos, incluida la operación de la primera y
segunda línea de defensa.
Así mismo, provee aseguramiento (evaluación) independiente y objetivo sobre la efectividad del
sistema de gestión de riesgos, validando que la línea estratégica, la primer línea y segunda línea
de defensa cumplan con sus responsabilidades en la gestión de riesgos para el logro en el
cumplimiento de los objetivos institucionales y de proceso, así como los riesgos de corrupción.
Verificar que los controles están diseñados e implementados de manera efectiva y operen
como se pretende para controlar los riesgos.
Suministrar recomendaciones para mejorar la eficiencia y eficacia de los controles.
Proporcionar seguridad razonable con respecto al diseño e implementación de políticas,
procedimientos y otros controles.
Evaluar si los procesos de gobierno de TI de la entidad apoyan las estrategias y los objetivos
de la entidad.
Proporcionar información sobre la eficiencia, efectividad e integridad de los controles
tecnológicos y, según sea apropiado, puede recomendar mejoras a las actividades de control
específicas.
Revisar que se hayan identificado los riesgos significativos que afectan en el cumplimiento
de los objetivos de los procesos, incluyendo los riesgos de corrupción.
Revisar el adecuado diseño y ejecución de los controles para la mitigación de los riesgos
que se han establecido por parte de la Primer Línea de Defensa y realizar las
recomendaciones y seguimiento para el fortalecimiento de los mismos.
Revisar el perfil de riesgo inherente y residual por cada proceso y consolidado y
pronunciarse sobre cualquier riesgo que este por fuera del perfil de riesgo de la entidad o
que su calificación del impacto o probabilidad del riesgo no es coherente con los resultados
de las auditorías realizadas.
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 18 de 20
MANUAL SISTEMA DE GESTIÓN DE RIESGOS CORPORATIVOS
Hacer seguimiento a que las actividades de control establecidas para la mitigación de los
riesgos de los procesos se encuentren documentadas y actualizadas en los procedimientos y
los planes de acción establecidos como resultados de las auditorías realizadas, se realicen
de manera oportuna, cerrando las causas raíz del problema, evitando en lo posible la
repetición de hallazgos o materialización de riesgos.
Realizar evaluación (aseguramiento) independiente sobre la gestión del riesgo en la entidad,
catalogándola como una unidad auditable más dentro de su universo de auditoría, y por lo
tanto debe dar a conocer a toda la entidad el Plan Anual de Auditorias basado en riesgos, y
los resultados de la evaluación de la gestión del riesgo.
Más allá de las 3 líneas de defensa existen algunos organismos externos que contribuyen a la
estructura de gobierno, gestión del riesgo y control interno, estos son:
La auditoría externa ofrece garantías al Consejo Directivo y a la Alta Dirección, con respecto a la
fidelidad e integridad de los estados financieros y de los sistemas de administración de riesgos
existentes.
Los entes reguladores externos, establecen requerimientos normativos y legales con la intención
de implementar controles, asegurar que se gestionen determinados aspectos de riesgos y
fortalecer los mecanismos de control interno de los supervisados.
El alcance de este proceso inicia con la revisión de la estrategia organizacional o del proceso
sobre el cual se van a identificar los riesgos, y termina con la generación de los informes de
seguimiento a los planes de manejo diseñados y la divulgación de los mapas de riesgos.
11 MECANISMOS DE COMUNICACIÓN
Con el propósito de mantener permanente informadas a todas las partes interesadas en relación
con los avances y novedades del Sistema de Gestión de Riesgos y fortalecer la cultura de
Gestión del Riesgo se han definido los siguientes mecanismos de comunicación:
Antes de usar este documento revise en el listado maestro de documentos AP-FOR-008 V.1.1
y verifique que esta es la última versión. Página 20 de 20