GaiaEx AcademyGaiaEx Academy
Gestión de riesgo empresarial: un marco sistemático
ProfesionalRiesgo11 min read

Gestión de riesgo empresarial: un marco sistemático

Cómo organizan las instituciones el riesgo entre los dominios de crédito, mercado y operaciones

Compartir Publicaciones

¿Qué es la gestión de riesgo empresarial?

El riesgo en un rincón de una empresa puede parecer inofensivo hasta que se encuentra con el riesgo de otro rincón. El crédito se aprieta, la liquidez se adelgaza, las operaciones se resquebrajan — de repente ya no tienes tres problemas pequeños, tienes uno grande.

La gestión de riesgo empresarial (ERM) es el intento de trazar esas conexiones de forma deliberada: un único inventario de exposiciones, lenguaje compartido, apetito explícito y reportes que llegan a personas que pueden decir que no.

Barings y Enron se enseñan como historias de ética; también son diagramas de cableado — los controles existían por piezas, nadie veía el circuito completo.

Para las finanzas reguladas, la ERM es lo mínimo indispensable. Para las empresas cripto que mezclan apalancamiento, código y custodia, saltársela no es «moverse rápido» — es volar a ciegas con el dinero de otras personas.

El marco COSO de ERM

COSO (actualización de 2017) es el esquema de manual habitual: gobernanza, estrategia, desempeño, revisión y reporte en un bucle — no una lista de cinco pasos que se archiva una vez al año.

  • Gobernanza y cultura — mandato del consejo, el tono desde arriba, incentivos que no premian esconder malas noticias.
  • Estrategia y objetivos — apetito de riesgo por escrito; objetivos de crecimiento que no contradicen las barreras de capital y liquidez.
  • Desempeño — identificar, evaluar, priorizar; responder con aceptar, evitar, reducir o transferir.
  • Revisión y actualización — nuevos productos, nuevos hackeos, nuevos reguladores: el mapa tiene que actualizarse.
  • Información y reporte — escalados que llegan mientras todavía hay margen para actuar.

La ERM no es «riesgo cero». Es saber qué riesgos te pagan por asumir y cuáles estás tragando accidentalmente porque nadie los tiene bajo su responsabilidad.

Bucle estilo COSO (simplificado) Gobernanza y cultura Estrategia y objetivos Información y reporte Desempeño identificar · evaluar · responder Revisión y actualización No es una carpeta en una estantería — si el consejo nunca discute el apetito de riesgo, el marco es decorativo.
La versión útil vive en las reuniones y los límites — no en la elección de fuente del diagrama.

El modelo de las tres líneas de defensa

La primera línea — mesas y constructores que dirigen el negocio. Son propietarios del riesgo y de los controles de primera capa: límites, reconciliaciones, hábitos de revisión de código.

La segunda línea — riesgo y cumplimiento, con una línea de reporte que puede cuestionar a la primera línea sin preocuparse por el fondo de bonus de este trimestre.

La tercera línea — auditoría interna, que reporta al comité de auditoría. Comprueban si las dos primeras líneas realmente funcionan.

Cuando falta la segunda línea, o reporta dentro de la propia organización de trading, no tienes un matiz sutil de gobernanza — tienes un punto ciego con presupuesto. Varios colapsos cripto fueron problemas aburridos de concentración y apalancamiento que una segunda línea funcional habría señalado a tiempo.

Tres líneas de defensa (esquema) 1.ª línea — es propietaria del riesgo día a día mesa, producto, ingeniería: controles + límites en el flujo de trabajo 2.ª línea — supervisión de riesgo y cumplimiento independiente de la cuenta de resultados: política, monitorización, cuestionamiento 3.ª línea — auditoría interna comprueba si la 1.ª y la 2.ª funcionan; reporta al comité de auditoría del consejo
Si el «riesgo» solo existe como un canal de Slack, no estás gestionando tres líneas — estás gestionando esperanza.

Las cinco categorías centrales de riesgo

Mercado — los precios se mueven en tu contra: tipos, divisas, renta variable, materias primas, marcas de tokens.

Crédito — alguien no paga: préstamos, OTC, contraparte en un venue, deuda incobrable en un libro de préstamos.

Operativo — personas, procesos, sistemas: errores, fraude, gestión de claves, interrupciones. Basilea formalizó el capital para los bancos; la intuición se aplica en todas partes.

Liquidez — no puedes financiarte ni salir sin mover el mercado en tu contra.

Cumplimiento — las reglas que incumples cuestan multas, licencias y reputación. En cripto, el conjunto de reglas sigue siendo un objetivo móvil — eso aumenta la superficie de cumplimiento, no la reduce.

Basilea III/IV y el capital regulatorio

Basilea es cómo los reguladores convierten la ERM en cifras mínimas para los bancos: colchones CET1, suelos de apalancamiento, reglas de liquidez LCR/NSFR. Puede que nunca presentes un informe de Basilea; las ideas igualmente se filtran en cómo se comportan hacia ti los prime brokers y los prestamistas.

El cripto no respaldado en los balances bancarios ha sido tratado con dureza en la guía internacional — piensa en ponderaciones de riesgo muy altas. Eso empuja la actividad hacia canales no bancarios y cambia quién puede almacenar el riesgo.

Conclusión personal: ajusta el apalancamiento a la liquidez, mantén un colchón, y conoce a tu contraparte — el mismo vocabulario que Basilea, sin la hoja de cálculo.

ERM para cripto: el enfoque de GaiaEx

Los KRI — elige un conjunto pequeño con umbrales: presión de retiros, concentración de pares, frecuencia de liquidaciones, SLO de latencia, presentaciones regulatorias por jurisdicción. Un incumplimiento dispara una vía de escalado, no un emoji de indiferencia.

El apetito de riesgo pertenece por escrito: qué no haremos con los activos de los clientes, cuánto riesgo propietario es cero, qué disponibilidad (uptime) buscamos. La ambigüedad es cómo empieza la mezcla indebida.

La cultura — los cuasi-accidentes reciben análisis post mortem; «lanzar cueste lo que cueste» sin un canal de disenso termina igual dos veces.

GaiaEx se apoya en la liquidación no custodiada y en la gestión de claves de estilo MPC para que toda una clase de fallos de «una base de datos, un jefe» nunca adopte la misma forma. El riesgo de mercado, el riesgo de contrato y el riesgo regulatorio siguen presentes — necesitan la misma disciplina de monitorización que en cualquier otro lugar.