Qué registrar en un registro de riesgos para auditorías internas
Una guía práctica para documentar riesgos, puntuarlos de forma consistente, asignar responsables y preparar informes para una auditoría interna.

Un registro de riesgos resulta más útil durante una auditoría interna cuando cada entrada cuenta una historia completa y coherente. La persona que audita debe poder entender el riesgo, ver cómo lo evaluaste, identificar a su responsable y revisar qué estás haciendo para tratarlo.
Los campos concretos dependerán de tu organización y del alcance de la auditoría. La siguiente estructura ofrece a los equipos de cumplimiento un punto de partida práctico para crear registros claros, tanto para las revisiones de gestión como para la documentación de auditoría.
Empieza con un registro de riesgos coherente
La coherencia importa más que la extensión de las descripciones. Si un equipo documenta causas y controles en detalle mientras otro solo añade un título breve, comparar los riesgos se vuelve difícil.
Define un estándar mínimo para todas las entradas. Como punto de partida, cada riesgo debería responder a cuatro preguntas:
- ¿Qué podría ocurrir?
- ¿Por qué podría ocurrir?
- ¿Cuáles serían las consecuencias?
- ¿Qué se está haciendo al respecto?
Usa las mismas escalas de probabilidad e impacto en todo el registro. Aplica un conjunto común de estados para las acciones de mitigación y acuerda cómo se documentarán las categorías y los responsables. Así será más fácil revisar el registro y habrá menos aclaraciones pendientes durante la auditoría.
Paso 1: Añade riesgos y sus datos de contexto
Empieza por definir cada riesgo de forma específica. Evita entradas vagas como «problema de cumplimiento» o «fallo del sistema». Una descripción útil explica un evento incierto y su posible efecto.
Por ejemplo, en lugar de escribir «riesgo de proveedor», podrías registrar: «Un proveedor crítico podría no entregar la documentación requerida, lo que retrasaría la revisión de cumplimiento».
Para cada riesgo, considera incluir los siguientes campos.
Título del riesgo
Usa un nombre breve y fácil de reconocer. El título debe ayudar a distinguir el riesgo en listas, informes y en la Matriz de riesgos. Reserva la explicación completa para la descripción.
Descripción del riesgo
Explica qué podría ocurrir y por qué es relevante. Escribe para alguien que no trabaja a diario con ese proceso. Evita abreviaturas internas o defínelas cuando sean necesarias.
Categoría
Asigna una categoría para que las personas responsables de la revisión puedan agrupar riesgos relacionados. Risk Register admite las categorías operacional, financiero, estratégico, cumplimiento y tipos personalizados. Una estructura estable de categorías ayuda a detectar si los riesgos se concentran en un área concreta.
Responsable
Indica quién se ocupa de monitorear y gestionar el riesgo. Esa persona debe conocer el trabajo lo suficiente como para identificar cambios en la exposición y dar seguimiento a las acciones.
Ser responsable no significa ejecutar todas las tareas de mitigación. Significa rendir cuentas sobre el riesgo y mantener actualizado el registro.
Causas
Documenta las condiciones o los eventos que podrían provocar el riesgo. Las causas ayudan a entender si la mitigación aborda el origen de la exposición o solo sus efectos.
Consecuencias
Describe qué podría ocurrir si el riesgo se materializa. Según el caso, las consecuencias pueden afectar a las operaciones, las finanzas, la estrategia o las obligaciones de cumplimiento. Sé concreto y relaciónalas con el riesgo descrito.
Controles existentes
Documenta los controles que ya están en funcionamiento. Explica qué hace cada control, en lugar de limitarte a indicar el nombre de una política o un procedimiento. Esto aporta contexto a la puntuación y permite entender mejor la respuesta actual.
Paso 2: Evalúa la probabilidad y el impacto
Cuando el registro esté claro, evalúa el riesgo con un sistema de puntuación consistente. La Puntuación de riesgos de Risk Register te permite calificar cada riesgo por probabilidad e impacto. Después, la herramienta calcula automáticamente la puntuación compuesta y el nivel de prioridad.
Calificación de probabilidad
La probabilidad indica qué tan posible es que el riesgo ocurra. Usa las mismas definiciones de escala en todas las entradas. El equipo debe acordar qué significa cada valor para que riesgos similares reciban evaluaciones comparables.
Siempre que sea posible, basa la calificación en la información disponible. Puedes considerar incidentes anteriores, el desempeño de los controles, cambios en los procesos o las condiciones operativas actuales. Conserva el material de respaldo que exija tu proceso de auditoría fuera del registro o junto a él, según corresponda.
Calificación de impacto
El impacto indica la gravedad de las consecuencias si el riesgo ocurre. Considera las áreas relevantes para tu organización, como pérdidas financieras, interrupciones operativas, efectos estratégicos o incumplimientos.
No reduzcas esta calificación solo porque el riesgo sea poco probable. La probabilidad y el impacto son dimensiones independientes. Por eso, un evento poco probable pero con consecuencias graves puede seguir requiriendo atención.
Puntuación compuesta y prioridad
La herramienta multiplica la probabilidad por el impacto para calcular la puntuación del riesgo. Esto proporciona un criterio repetible para comparar entradas e identificar qué riesgos necesitan atención primero.
La puntuación sirve de apoyo al criterio profesional, no lo sustituye. Un requisito de cumplimiento, una preocupación de la dirección o un cambio de circunstancias pueden justificar una revisión aunque el riesgo no tenga la puntuación numérica más alta.
Posición en la Matriz de riesgos
Risk Register grafica los riesgos en una matriz codificada por colores según sus calificaciones de probabilidad e impacto. La matriz permite distinguir las áreas de prioridad alta, media y baja, además de detectar agrupaciones con más facilidad.
Durante la preparación de la auditoría, comprueba si la matriz coincide con tu interpretación de la exposición actual. Una posición inesperada puede indicar que la calificación está desactualizada, que la escala no está clara o que distintos equipos están aplicando criterios diferentes.
Paso 3: Monitorea la mitigación y prepara informes
Un registro de riesgos debe mostrar qué ocurre después de la evaluación. Risk Register te permite definir acciones de mitigación para cada riesgo y rastrear su estado a lo largo del tiempo.
Acción de mitigación
Describe el trabajo concreto destinado a reducir la probabilidad, limitar el impacto o mejorar un control existente. Evita acciones generales como «monitorear de cerca». Quien revise el registro debe poder entender qué cambiará cuando se complete la acción.
Un riesgo puede tener más de una acción de mitigación. Separarlas facilita el seguimiento de responsables y estados, sobre todo cuando participan distintos equipos.
Estado de la acción
Mantén el estado actualizado. Un estado obsoleto puede restar fiabilidad incluso a un registro bien documentado. Antes de una auditoría, revisa las acciones abiertas y confirma que el estado registrado coincide con el trabajo real.
Si una acción se retrasa o deja de ser adecuada, actualiza el registro en lugar de conservar el plan original sin cambios. El registro debe reflejar la respuesta actual al riesgo.
Revisión continua
La evaluación de riesgos no se hace una sola vez. Revisa las entradas cuando cambien los controles, aparezca nueva información o las acciones de mitigación modifiquen la exposición. Vuelve a evaluar la probabilidad y el impacto cuando cambien las condiciones en las que se basó la puntuación original.
Los Informes del panel de Risk Register muestran estadísticas resumidas, distribución de riesgos y análisis de tendencias en un solo lugar. Estas vistas ayudan a los equipos de gestión y cumplimiento a examinar el registro completo, en lugar de revisar cada entrada de forma aislada.
Informes y exportación
Genera informes resumidos para las revisiones de gestión y exporta el registro de riesgos para presentaciones a las partes interesadas o documentación de cumplimiento. Antes de exportarlo, comprueba que las descripciones, los responsables, las puntuaciones y los estados de las acciones estén completos y sean coherentes.
Una revisión útil antes de una auditoría incluye:
- Comprobar si hay descripciones vacías o poco claras
- Confirmar que cada riesgo tiene un responsable
- Revisar las puntuaciones inusualmente altas o bajas
- Comprobar el estado de las acciones de mitigación
- Buscar riesgos duplicados o solapados
- Confirmar que las categorías se usan de forma consistente
- Revisar la matriz para detectar patrones o agrupaciones
Problemas habituales en la calidad de los registros
Muchas preguntas de auditoría surgen por registros incompletos, no por la decisión tomada sobre el riesgo. Un registro claro reduce las solicitudes de aclaración que podrían evitarse.
Presta atención a las entradas que combinan varios riesgos no relacionados. Son difíciles de puntuar porque cada evento puede tener una probabilidad, un impacto, un responsable o un plan de mitigación diferentes. Sepáralos cuando una evaluación individual permita explicar mejor la respuesta.
Comprueba también si se han registrado controles como mitigaciones sin explicar qué trabajo adicional está previsto. Los controles existentes describen la situación actual; las acciones de mitigación indican qué quieres cambiar o completar.
Por último, evita cambiar las puntuaciones sin revisar la descripción que las respalda. Si el riesgo ahora es más o menos probable, el registro debe seguir explicando el evento, sus causas, sus consecuencias, los controles y la respuesta de forma compatible con la nueva evaluación.
Preguntas frecuentes
¿Cómo se puntúan los riesgos en Risk Register?
Calificas cada riesgo por probabilidad e impacto. La herramienta multiplica ambos valores para calcular una puntuación compuesta y asignar un nivel de prioridad.
¿Los equipos de cumplimiento pueden usar categorías de riesgo personalizadas?
Sí. Puedes crear y gestionar categorías personalizadas, además de organizar los riesgos con las categorías operacional, financiero, estratégico o cumplimiento.
¿Qué puedo aportar para una revisión de auditoría?
Puedes generar informes resumidos y exportar el registro de riesgos para documentación de cumplimiento o presentaciones a las partes interesadas. Los Informes del panel también muestran estadísticas resumidas, distribución de riesgos y análisis de tendencias.
Un registro bien mantenido permite seguir cada riesgo desde su identificación hasta su evaluación y tratamiento. Usa la herramienta Risk Register para registrar riesgos, calcular puntuaciones, revisar la matriz y preparar informes.