artículo·  

Del dato a la decisión: cómo interpretar una evaluación de riesgo empresarial

Hugo Valenzuela

Hugo Valenzuela

Una evaluación de riesgo empresarial puede reunir una cantidad considerable de información: antecedentes societarios, causas judiciales, sanciones, información financiera y tributaria, noticias, relaciones entre personas y empresas, conflictos de interés, cambios en la propiedad o señales provenientes de distintas fuentes públicas.

El problema es que tener más información no necesariamente significa comprender mejor el riesgo.

Una evaluación puede contener cientos de antecedentes y, aun así, dejar sin responder la pregunta que realmente importa: ¿qué significa todo esto para la relación que estamos a punto de establecer o que ya mantenemos con esa empresa, persona o tercero?

Ese es uno de los principales desafíos de la gestión moderna del riesgo. El objetivo no es solamente encontrar información. También es necesario distinguir qué antecedentes son relevantes, cuáles necesitan una explicación, cómo se relacionan entre sí y qué consecuencias podrían tener para una decisión empresarial.

En otras palabras, el desafío está en pasar del dato a la señal, de la señal al contexto y del contexto a una decisión.

Un dato no es necesariamente un riesgo

Supongamos que una evaluación identifica que una empresa aparece relacionada con un procedimiento judicial. El antecedente es verdadero, pero todavía no sabemos qué significa.

Podría tratarse de una controversia comercial de bajo impacto, un proceso antiguo ya terminado, una situación que involucra a un tercero relacionado o un procedimiento cuyo resultado puede tener consecuencias relevantes para la continuidad de la empresa. El dato es el mismo. Su significado puede ser completamente diferente.

Lo mismo ocurre con un antecedente tributario, financiero o reputacional. Encontrar una observación no permite, por sí solo, determinar que estamos frente a una situación de riesgo significativa.

Por eso, una evaluación rigurosa necesita distinguir entre el hecho observado y la interpretación que hacemos de ese hecho.

La diferencia puede parecer pequeña, pero tiene consecuencias importantes. Si cada antecedente se transforma automáticamente en una alerta, el sistema termina produciendo demasiadas señales y poca información útil. El resultado puede ser una organización que recibe más información de la que realmente puede analizar y que, paradójicamente, tiene mayores dificultades para identificar aquello que sí requiere atención.

La gestión del riesgo necesita, por tanto, una capacidad de priorización.

ISO 31000 plantea la gestión del riesgo como un proceso que comprende identificar, analizar, evaluar, tratar, monitorear y comunicar los riesgos, considerando además el contexto particular de cada organización. No propone una respuesta uniforme para todos los casos, porque la relevancia de un riesgo depende de los objetivos, actividades y circunstancias en que se presenta.

El contexto cambia el significado de la información

Una de las dificultades más frecuentes en las evaluaciones empresariales es analizar cada antecedente de manera independiente.

Pero los riesgos rara vez aparecen completamente aislados.

Una sociedad puede presentar una causa judicial que, considerada individualmente, parece poco significativa. Al mismo tiempo, puede existir un cambio reciente en su estructura societaria, una modificación de sus representantes, una disminución importante de su actividad comercial o una relación con otra empresa que también aparece vinculada a determinados antecedentes.

Ninguno de esos elementos necesariamente demuestra una irregularidad. Lo relevante es que, al observarlos conjuntamente, puede surgir una pregunta que no aparecía al revisar cada dato por separado.

Ese cambio de perspectiva es fundamental. El análisis no consiste únicamente en sumar antecedentes, sino en comprender las relaciones entre ellos.

La OCDE ha desarrollado un enfoque de debida diligencia basado precisamente en la identificación, priorización y gestión de riesgos según su relevancia y contexto, en lugar de asumir que todas las situaciones deben recibir exactamente el mismo tratamiento.

Esto también explica por qué una evaluación no debería terminar en una clasificación automática de “riesgo alto”, “medio” o “bajo” sin entregar una explicación suficiente de cómo se llegó a esa conclusión.

Una categoría puede orientar la atención, pero no reemplaza el análisis que explica por qué una situación merece atención.

La importancia de conectar antecedentes

El verdadero valor de una evaluación comienza a aparecer cuando es posible establecer conexiones.

Imaginemos, por ejemplo, que una empresa presenta una situación financiera deteriorada. Por sí sola, esa información puede ser relevante, pero no necesariamente impide establecer una relación comercial. Sin embargo, si además existen antecedentes de incumplimientos contractuales, cambios frecuentes de representantes, operaciones poco habituales o información contradictoria sobre su estructura, la interpretación puede cambiar.

Lo mismo puede ocurrir en sentido contrario.

Una empresa puede presentar un antecedente judicial llamativo, pero si el proceso terminó favorablemente, corresponde a una controversia comercial conocida y no guarda relación con la actividad que estamos evaluando, su peso puede ser considerablemente menor de lo que sugeriría una lectura superficial.

Por eso, una buena evaluación también debe ser capaz de reducir falsas alarmas.

Interpretar riesgo no significa encontrar la mayor cantidad posible de problemas. Significa distinguir entre información relevante e información que, después de ser contextualizada, tiene una incidencia limitada sobre la decisión.

Esta distinción es especialmente importante cuando se utilizan herramientas automatizadas. La tecnología puede procesar grandes cantidades de información, identificar coincidencias, detectar patrones y acelerar la revisión. Sin embargo, el valor del análisis depende de la capacidad de determinar qué significan esos hallazgos dentro de una situación concreta.

EY, por ejemplo, ha desarrollado herramientas de analítica forense orientadas a detectar patrones, identificar debilidades de controles y mejorar la comprensión que los responsables de una organización tienen sobre sus riesgos. La tecnología permite ampliar la capacidad de análisis, pero el objetivo sigue siendo mejorar la comprensión y apoyar la toma de decisiones.

Del hallazgo a la pregunta correcta

Una evaluación de riesgo debería provocar preguntas, no solamente entregar respuestas.

Cuando aparece un antecedente relevante, algunas de las preguntas que permiten profundizar son:

¿Qué ocurrió? Permite separar el hecho comprobable de las interpretaciones posteriores.

¿Cuándo ocurrió? La antigüedad de un antecedente puede modificar significativamente su relevancia, especialmente cuando existen nuevos hechos que permiten comprender su evolución.

¿A quién afecta? No es lo mismo un antecedente que afecta directamente a la empresa evaluada que uno relacionado con una persona o entidad que tuvo una vinculación limitada o histórica.

¿Tiene relación con la actividad que estamos evaluando? La misma situación puede tener una importancia distinta dependiendo del negocio, la industria y la naturaleza de la relación comercial.

¿Existen otros antecedentes que permitan entenderlo mejor? Aquí comienza el análisis de conexiones. Un dato aislado puede adquirir significado cuando se contrasta con otras fuentes.

¿Existe una explicación razonable y verificable? No toda anomalía implica una conducta irregular. La capacidad de explicar una situación con antecedentes consistentes también forma parte de una evaluación adecuada.

¿Qué podría ocurrir si el riesgo se materializa? Esta pregunta permite pasar desde la descripción del antecedente hacia su posible impacto financiero, legal, operacional, reputacional o de continuidad.

Estas preguntas permiten transformar una evaluación desde un inventario de antecedentes hacia una herramienta para la toma de decisiones.

No todos los riesgos tienen el mismo peso

Otro error frecuente es confundir la existencia de un riesgo con su importancia.

Una empresa puede presentar riesgos y, aun así, continuar siendo un proveedor adecuado. Lo relevante es determinar qué riesgo existe, cuál podría ser su impacto, qué tan expuesta está la organización y qué mecanismos existen para administrarlo.

Esto es especialmente importante porque las decisiones empresariales no se toman en un escenario de riesgo cero. Toda relación comercial implica algún nivel de incertidumbre y exposición.

El objetivo de una evaluación no debería ser eliminar artificialmente esa incertidumbre, sino reducirla hasta un punto en que la organización pueda tomar una decisión informada y establecer las medidas correspondientes.

Esta lógica es consistente con ISO 31000, que busca integrar la gestión del riesgo en la toma de decisiones y adaptarla al contexto particular de cada organización, en lugar de imponer una metodología idéntica para todos los casos.

En la práctica, esto significa que el mismo antecedente puede tener distinto peso dependiendo de quién está siendo evaluado, qué servicio presta, cuánto depende la empresa de esa relación, qué información sensible tendrá acceso, qué exposición financiera existe o qué consecuencias tendría una interrupción del servicio.

Por eso, el riesgo no está solamente en el antecedente. También está en la relación entre ese antecedente y la decisión que debemos tomar.

Cuando la tecnología ayuda a interpretar

Durante años, buena parte de los procesos de compliance y due diligence se construyeron alrededor de la recopilación y revisión documental. El crecimiento de las herramientas de analítica, automatización e inteligencia artificial está modificando esa lógica.

La tecnología permite revisar mayores volúmenes de información, cruzar fuentes que anteriormente debían analizarse por separado, detectar coincidencias y reconocer patrones que pueden pasar inadvertidos en una revisión manual.

Pero existe una diferencia importante entre automatizar una búsqueda y automatizar un criterio.

La primera puede ser relativamente sencilla. Encontrar antecedentes, comparar datos, identificar coincidencias o detectar cambios son tareas que pueden apoyarse fuertemente en tecnología.

La segunda es mucho más compleja. Determinar si esos antecedentes son relevantes, cómo se relacionan, qué hipótesis permiten formular y qué información adicional sería necesaria antes de tomar una decisión requiere comprensión del contexto.

PwC identificó en su Global Compliance Survey 2025 que las empresas están utilizando tecnología para actividades como la evaluación de riesgos, el monitoreo de cumplimiento, las transacciones y la debida diligencia. En la encuesta, el 76% de los participantes señaló utilizar tecnología para evaluación de riesgos y el 75% para due diligence o evaluaciones de clientes.

El cambio importante, entonces, no consiste simplemente en hacer más rápido lo que antes hacía una persona. Consiste en utilizar la tecnología para ver mejor el problema que esa persona necesita resolver.

Ahí aparece una nueva función para los equipos de riesgo y compliance. En lugar de dedicar la mayor parte de su tiempo a recopilar información, pueden concentrarse progresivamente en interpretarla, contrastarla y decidir qué hacer con ella.

El valor del juicio experto

Una evaluación automatizada puede identificar que existen diez antecedentes relevantes. Pero todavía queda una pregunta esencial: ¿qué significan esos diez antecedentes en conjunto?

Responderla requiere conocimiento del contexto, comprensión del negocio y capacidad para distinguir entre señales relevantes, coincidencias circunstanciales y situaciones que requieren una investigación adicional.

Ese es el espacio donde el juicio experto adquiere valor.

No significa reemplazar la evidencia por una opinión subjetiva. Al contrario. Significa utilizar la evidencia disponible para construir una interpretación razonada, explicable y proporcional al riesgo.

La tecnología puede ayudar a encontrar conexiones que una revisión manual difícilmente detectaría. El conocimiento especializado permite evaluar esas conexiones y formular mejores preguntas. La combinación de ambos puede convertir una gran cantidad de información dispersa en una base mucho más útil para decidir.

COSO y ACFE, por ejemplo, han incorporado en su Fraud Risk Management Guide una atención específica a los avances tecnológicos y al uso de analítica de datos, dentro de un enfoque que busca adaptar la gestión del fraude a los riesgos particulares de cada organización y no aplicar una fórmula única.

Ese principio también es aplicable a la evaluación empresarial en general.

Automatizar no debería significar eliminar el análisis. Debería permitir que el análisis sea más profundo.

El verdadero valor está en lo que hacemos con la información

Durante mucho tiempo, evaluar a una empresa, proveedor o tercero significó principalmente comprobar antecedentes: revisar documentos, consultar registros, buscar causas, verificar información financiera y dejar constancia de los resultados. Ese trabajo sigue siendo necesario, pero ya no es suficiente para enfrentar la complejidad actual del riesgo empresarial.

Las organizaciones tienen hoy acceso a más información que nunca y, al mismo tiempo, enfrentan una mayor diversidad de riesgos. Una decisión comercial puede involucrar aspectos financieros, tributarios, legales, regulatorios, reputacionales, de integridad, continuidad operacional o incluso de ciberseguridad.

El problema, por tanto, dejó de ser únicamente encontrar información. El desafío es determinar qué información importa, cómo se relaciona y qué debería hacer la organización con ella.

Esta transformación también está modificando el papel de las áreas de compliance, auditoría, compras y gestión de riesgos. Su valor ya no está solamente en detectar incumplimientos después de que ocurren. También está en contribuir a que la organización pueda anticipar escenarios, cuestionar decisiones cuando existen antecedentes que lo justifican y establecer mecanismos proporcionales para administrar la incertidumbre.

En ese contexto, una evaluación de riesgo no debería entenderse como una fotografía estática de una empresa. Debería funcionar más bien como una lectura estructurada de su situación en un momento determinado, capaz de mostrar qué conocemos, qué no conocemos todavía, qué señales requieren profundización y qué elementos podrían modificar nuestra percepción del riesgo.

Ahí es donde la tecnología puede producir un cambio relevante. La automatización permite procesar información a una escala que sería difícil de abordar manualmente, cruzar fuentes, identificar relaciones y detectar cambios con mayor velocidad.

Pero mientras más capacidad tengamos para encontrar información, más importante se vuelve nuestra capacidad para interpretarla.

De poco sirve multiplicar las alertas si la organización no puede distinguir cuáles requieren atención, cuáles tienen una explicación razonable y cuáles revelan un patrón que todavía no ha sido comprendido.

El desafío de los próximos años, por tanto, no será simplemente tener más datos ni automatizar más procesos. Será construir sistemas capaces de transformar esa información en conocimiento útil para quienes toman decisiones.

Eso exige combinar tecnología, evidencia, conocimiento del negocio y juicio experto. No para reemplazar la decisión humana, sino para que esa decisión se tome sobre una comprensión más profunda de la realidad que existe detrás de los datos.

Del dato a la decisión

Etapa

Pregunta que debería responder

Dato

¿Qué antecedente encontramos?

Señal

¿Por qué podría ser relevante?

Contexto

¿Qué significa considerando la situación de la empresa y la relación que estamos evaluando?

Conexión

¿Qué otros antecedentes ayudan a confirmarlo, explicarlo o descartarlo?

Riesgo

¿Qué podría ocurrir y cuál sería su impacto?

Decisión

¿Qué debemos hacer con esta información?

Monitoreo

¿Qué podría cambiar y qué deberíamos volver a revisar?


La diferencia entre recopilar información y gestionar riesgo está precisamente ahí. Una organización madura no es necesariamente la que encuentra más antecedentes, sino la que logra comprender mejor aquellos que realmente importan.

El dato por sí solo describe, la conexión entre los datos permite descubrir señales. El contexto permite entenderlas. Y el juicio permite convertir esa comprensión en una decisión.

En última instancia, el valor de una evaluación no está en cuánta información contiene, sino en cuánto ayuda a reducir la incertidumbre antes de que la organización tenga que decidir. Porque gestionar el riesgo no significa conocerlo todo. Significa saber qué necesitamos entender antes de actuar.