Conexion OSI | Edicion No. 4
- Catherine Drögemüller
- 16 nov 2025
- 5 min de lectura
Actualizado: 19 mar

Comprender el riesgo inherente y residual es más que un ejercicio metodológico: Es un compromiso con la integridad empresarial. En esta edición de Conexión OSI, te presentamos un análisis detallado de la matriz de riesgos en los sistemas LA/FT/FPADM, anticorrupción y anticontrabando, una herramienta clave para demostrar cumplimiento, optimizar recursos y fortalecer la toma de decisiones estratégicas
Las empresas deberán contar con una Matriz de Riesgo LA/FT/FPADM u otro mecanismo equivalente … para definir los mecanismos de control más adecuados y su aplicación a los Factores de Riesgo …” Superintendencia de Sociedades, Oficio 220-032169 (28 de diciembre de 2023)
Estructura de la Matriz de Riesgos

La matriz de riesgos clasifica cada riesgo según dos dimensiones centrales:
Probabilidad de ocurrencia: posibilidad de que un evento de riesgo se materialice.
Impacto: magnitud de las consecuencias en términos operativos, financieros, reputacionales, regulatorios o de continuidad del negocio.
Al cruzar ambas variables, se obtiene un nivel de riesgo que permite priorizar la asignación de recursos y definir estrategias de mitigación en los sistemas LA/FT/FPADM y de integridad.
Riesgo Inherente
El riesgo inherente representa el nivel de exposición natural que enfrenta la organización antes de implementar controles o medidas preventivas. Este análisis toma en cuenta factores como:
Naturaleza del sector económico y del modelo de negocio.
Exposición geográfica.
Tipología de clientes, proveedores y contrapartes.
Uso de efectivo, productos financieros o canales digitales.
Vulnerabilidad frente a tipologías LA/FT/FPADM, corrupción o contrabando.
El riesgo inherente establece un punto de partida que permite dimensionar la vulnerabilidad de la organización en ausencia de controles
Riesgo Residual
El riesgo residual corresponde al nivel de exposición que permanece después de aplicar los controles, políticas, procedimientos y mecanismos de monitoreo. Refleja el riesgo que la organización decide asumir dentro de su apetito y tolerancia, considerando la eficacia de:
Analisis de Contexto y Tipologías
Controles de debida diligencia y conocimiento de contrapartes como: KYC/KYP/KYS
Controles transaccionales de monitoreo continuo.
Controles tecnológicos y analíticos.
Señales de Alerta
Mecanismos anticorrupción: líneas éticas, segregación de funciones, transparencia.
Controles anticontrabando: trazabilidad, verificaciones documentales, vigilancia logística.
Un riesgo residual bien evaluado determina si los controles actuales son suficientes o requieren fortalecimiento.
Comparación entre Riesgo Inherente y Residual en la Matriz
Esta comparación permite identificar las brechas de mitigación y medir la efectividad de las acciones correctivas implementadas. La diferencia entre riesgo inherente y residual permite:
Identificar la brecha de mitigación.
Evaluar la eficacia real de los controles del sistema de prevención.
Detectar riesgos críticos que, pese a los controles, siguen teniendo un nivel de exposición alto.
Ajustar planes de acción, rediseñar controles o implementar nuevas medidas.
Importancia del análisis conjunto
Evaluar ambos niveles de riesgo permite:
Determinar si los controles existentes son adecuados o requieren fortalecimiento.
Priorizar la asignación de recursos hacia los riesgos con mayor exposición o con menor efectividad de control.
Alinear las decisiones estratégicas con el entorno macroeconómico y geopolítico.
Demostrar, ante entes de control y auditoría, la trazabilidad y eficacia del sistema de gestión de riesgos.
Ejemplos:
LA/FT: Se detecta que clientes PEP generan un riesgo residual más alto que otros segmentos. La organización decide invertir más en debida diligencia reforzada para este grupo.
Anticorrupción: Áreas de contratación pública presentan mayor exposición a influencias indebidas; se prioriza automatizar trazabilidad y segregación de funciones.
Anticontrabando: Se asignan recursos a puntos logísticos donde se ha identificado mayor manipulación documental o riesgo de falsificación de certificados de origen.
Metodología avanzada (alineada con ISO 31000/COSO)
Evaluación multivariable: Probabilidad + Impacto + Apetito de Riesgo + Objetivos Estratégicos
Incorporación de apetito de riesgo: riesgo residual aceptable vs. no aceptable.
Clasificación final por semáforo: verde, amarillo, naranja y rojo.
Definir escalas concretas:
Probabilidad: 1–5 (1 = muy baja, 5 = muy alta).
Impacto: 1–5 por dimensiones (financiero, reputacional, legal, operativo).
Apetito de riesgo: umbrales numéricos (Ej.: Riesgo residual ≤6 = Aceptable; 7–12 = Tolerable con mitigación; >12 = Inaceptable)
Fórmula propuesta:
Score Inherente = Probabilidad × Impacto ponderado (Ej.: sumar impactos por dimensión/numero dimensiones o aplicar pesos).
Eficacia de controles: escala 1–5.
Score Residual = Score Inherente × (1 − Eficacia/5) (o Score Inherente ÷ Eficacia)
Definir pesos si es multivariable (Ej.: reputacional 40%, legal 30%, financiero 20%, operativo 10%).
KPIs y reportes sugeridos:
KPIs sugeridos: % reducción promedio del score, % controles con eficacia ≥4, número de alertas por 1.000 transacciones, % casos investigados cerrados en <30 días.
Definir informes periódicos (mensual para operaciones, trimestral para comité de riesgos, anual para junta)
Gobierno, líneas de defensa - Conexion y Responsabilidades

Gobierno corporativo
Definir el tone at the top es asegurar que la gestión de riesgos esté alineada con el apetito de riesgo y los objetivos estratégicos. Sus responsabilidades clave son:
Aprobar la metodología y criterios de evaluación.
Validar el apetito y tolerancia al riesgo.
Exigir reportes periódicos sobre riesgo inherente, residual y brechas de control.
Garantizar cumplimiento con estándares internacionales (GAFI, GAFILAT, OCDE, BASILEA).
Tres líneas de defensa
Aseguran una gestión de riesgos sólida, transparente y efectiva. Define roles, responsabilidades y límites para que cada área contribuya al control y mitigación del riesgo sin duplicar esfuerzos ni generar vacíos.
Línea 1 - Operaciones y Compliance Operativo: "Los dueños del Riesgo" Identifican riesgos inherentes y ejecutan controles y reportan desviaciones y mantienen evidencia de mitigación.
Línea 2 - Riesgo y Control: "Gestionan los Riesgos y Custodian el Cumplimiento" Diseñan y supervisan la metodología, Validan la calidad de la matriz, Monitorean controles y Analizan contexto, tipologías y tendencias.
Línea 3 - Auditoría Interna: "Independencia en el Analisis" Evalúa la eficacia del sistema, la trazabilidad del proceso y verifica cumplimiento normativo y robustez de los controles.
Conexión
La conexión entre gobierno y líneas de defensa garantiza que la matriz de riesgos sea un instrumento útil para priorizar recursos, demostrar cumplimiento y fortalecer la toma de decisiones estratégicas
Importancia del Análisis de Controles y del Análisis de Contexto
Un sistema de prevención efectivo no solo identifica riesgos; también debe entender el entorno interno y externo donde operan dichos riesgos. Este análisis de contexto permite:
Identificar cambios regulatorios relevantes (UIAF, ONU, GAFI, GAFILAT y autoridades aduaneras, superintendencias, etc.).
Incorporar tendencias emergentes como nuevas tipologías de LA/FT/FPADM o esquemas de corrupción y contrabando.
Ajustar controles según cambios en mercados, operaciones, canales o tecnologías.
Garantizar que la matriz de riesgos permanezca actualizada y dinámica.
La revisión continua del contexto permite que tanto el riesgo inherente como el residual se evalúen con información vigente y realista.
Cada concepto está explicado con precisión y en línea con estándares internacionales (GAFI, Basel, ISO 31000, COSO, etc.)
Conclusiones
La matriz de riesgos es una herramienta esencial para gestionar amenazas relacionadas con LA/FT/FPADM, corrupción y contrabando.
El riesgo inherente revela la exposición natural de la organización sin controles, mientras que el riesgo residual muestra la efectividad del sistema de prevención.
La comparación entre ambos permite identificar brechas, priorizar recursos y fortalecer los mecanismos de control.
La actualización permanente basada en análisis de contexto garantiza que el sistema de gestión responda adecuadamente a cambios regulatorios, operativos y del entorno.
Un enfoque integral asegura que la organización mantenga un modelo de prevención sólido, trazable y alineado con las mejores prácticas internacionales.
“Las matrices de riesgo deben permitir al sujeto obligado determinar el nivel de exposición y evaluar si los controles implementados son suficientes para gestionar el riesgo.” UAF Chile, Manual EBR
Dá el paso hacia un modelo de cumplimiento más sólido y alineado con las mejores prácticas. La integridad exige precisión y un aliado técnico confiable. Refuerza tus controles | Minimiza Riesgos | Decide con evidencia
Contáctanos para una asesoría o diagnóstico especializado. OSI COLOMBIA S.A.S. - Business & Consulting - Miembro Asociado de World Compliance Association WCA

