🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

UIAF - Anexo Metodología para la Gestión Integral de Riesgos

Unidad de Información y Análisis Financiero

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
UIAF - Anexo Metodología para la Gestión Integral de Riesgos
Autor
Unidad de Información y Análisis Financiero
Categoría
Infralegal
Área del derecho
Cumplimiento
Año

POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 1/70

PREPARÓ REVISÓ APROBÓ FIRMA: CÓDIGO: 397 406, 391, 408, 398, 395, 394, 293, 399, 341, 165, 302 390

CARGO: Profesional Especializado OAP Subdirector SAO, subdirector SAE, subdirector de SAN, subdirectora STI, subdirectora SAF, jefe OAJ, jefe OAI, jefe OAP,

jefe OCII (E), Profesional Especializado OAP, Profesional Especializado OAP Director General FECHA: 27 de febrero 2026 20 de marzo de 2026 20 de marzo de 2026 No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada ANEXO

Metodología para la Gestión Integral de Riesgos

Unidad de Información y Análisis Financiero - UIAF

Versión 1

Marzo 2026POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN

INTEGRAL DE RIESGOS

Versión 1

Marzo 2026POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 2/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada Tabla de Contenido

1. ESQUEMA METODOLÓGICO APLICABLE A LA GESTIÓN INTEGRAL DE RIESGOS ........................ 5 1.1. Institucionalidad y Gobernanza en la UIAF ......................................................................................................... 5

2. METODOLOGÍA.............................................................................................................................................................. 8 2.1. Tipologías de Riesgos .................................................................................................................................................. 8 2.2. Riesgos de gestión ........................................................................................................................................................ 8 2.3. Riesgos Fiscales .......................................................................................................................................................... 24 2.4. Riesgos de seguridad de la información ............................................................................................................ 31 2.5. Integración de Riesgos de SST y Ambientales ............................................................................................... 47

3. SISTEMA DE GESTIÓN DE RIESGOS PARA LA INTEGRIDAD PÚBLICA – SIGRIP .......................... 52 3.1. Amenazas para la integridad pública ................................................................................................................. 53 3.2. Sistema de gestión del riesgo ................................................................................................................................ 54

4. SEGUIMIENTO, MONITOREO Y REVISIÓN EN EL MARCO DEL ESQUEMA DE LÍNEAS DEL MODELO ESTÁNDAR DE CONTROL INTERNO MECI ................................................................................. 66

3.2. Sistema de gestión del riesgo ................................................................................................................................ 54

4. SEGUIMIENTO, MONITOREO Y REVISIÓN EN EL MARCO DEL ESQUEMA DE LÍNEAS DEL MODELO ESTÁNDAR DE CONTROL INTERNO MECI ................................................................................. 66 4.1. Alcance de los Indicadores Clave de Proceso (KPI) y los Indicadores Clave de Riesgo (KRI) ...... 67 4.2. Lineamientos generales para el establecimiento de Indicadores Clave de Riesgo (KRI) ............... 67

5. HISTORIAL DE CAMBIOS DEL DOCUMENTO ................................................................................................ 70POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 3/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada Lista de Tablas

Tabla 1. Descriptores riesgos de gestión – Talento humano ...................................................................... 9 Tabla 2. Descriptores riesgos de gestión – Transacción u operación aplica para LA/FT/FP ......... 10 Tabla 3. Descriptores riesgos de gestión – Talento humano ................................................................... 10 Tabla 4. Descriptores riesgos de gestión – Tecnología ............................................................................. 11 Tabla 5. Descriptores riesgos de gestión – Infraestructura ...................................................................... 11 Tabla 6. Descriptores riesgos de gestión – Evento externo ..................................................................... 12 Tabla 7. Caracterización del riesgo ................................................................................................................... 14 Tabla 8. Impacto ejemplo .................................................................................................................................... 17

Tabla 6. Descriptores riesgos de gestión – Evento externo ..................................................................... 12 Tabla 7. Caracterización del riesgo ................................................................................................................... 14 Tabla 8. Impacto ejemplo .................................................................................................................................... 17 Tabla 9. Atributos del control ............................................................................................................................ 19 Tabla 10. Tipos de activos de información ..................................................................................................... 32 Tabla 11. Descripción de los tipos de soporte de registro ........................................................................ 33 Tabla 12. Estado de la información .................................................................................................................. 35 Tabla 13. Índice de información clasificada ................................................................................................... 35 Tabla 14. Tipos de datos personales ............................................................................................................... 36 Tabla 15. Tipos de activos de información ..................................................................................................... 40 Tabla 16. Amenazas .............................................................................................................................................. 41 Tabla 17. Vulnerabilidades ................................................................................................................................. 42 Tabla 18. Plan de implementación de controles .......................................................................................... 47 Tabla 19. Contenido del instrumento de gestión de riesgos ................................................................... 50 Tabla 20. Estructura de análisis de impacto .................................................................................................. 52 Tabla 20. Tipología de indicadores................................................................................................................... 66 Tabla 21. Alcance de indicadores ..................................................................................................................... 67 Tabla 22. Ejemplo de indicadores y su aplicación por procesos ............................................................. 69POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 4/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada Lista de Ilustraciones

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada Lista de Ilustraciones

Ilustración 1.Esquema metodológico riesgos ................................................................................................................. 6 Ilustración 2. Articulación contexto estratégico y gestión del riesgo ..................................................................... 7 Ilustración 3. Estructura de redacción del riesgo ....................................................................................................... 12 Ilustración 4. Premisas para redacción adecuada el riesgo .................................................................................... 13 Ilustración 5. Criterios para definir el nivel de probabilidad ................................................................................... 15 Ilustración 6. Criterios para definir el nivel de impacto ............................................................................................ 16 Ilustración 7. Niveles de severidad de riesgo .............................................................................................................. 17 Ilustración 8. Nivel de severidad ejemplo .................................................................................................................. 18 Ilustración 9. Estructura para la redacción de control .............................................................................................. 19 Ilustración 10. Tipología de controles ............................................................................................................................ 20 Ilustración 11. Valoración de controles ......................................................................................................................... 21 Ilustración 12. Descripción del riesgo ejemplo ........................................................................................................... 22 Ilustración 13. Movimiento en la matriz de calor acorde a los controles ........................................................... 23 Ilustración 14. Riesgo residual ......................................................................................................................................... 24 Ilustración 15. Componentes de la gestión fiscal ...................................................................................................... 24 Ilustración 16. Definición de riesgo fiscal ..................................................................................................................... 25 Ilustración 17. Gestión del control fiscal....................................................................................................................... 26 Ilustración 18. Pasos para la identificación de riesgo fiscal .................................................................................... 26 Ilustración 19. Descripción del riesgo fiscal ................................................................................................................. 29

Ilustración 17. Gestión del control fiscal....................................................................................................................... 26 Ilustración 18. Pasos para la identificación de riesgo fiscal .................................................................................... 26 Ilustración 19. Descripción del riesgo fiscal ................................................................................................................. 29 Ilustración 20. Pasos para la identificación y valoración de activos ..................................................................... 31 Ilustración 21. Criterios de clasificación de activos ................................................................................................... 33 Ilustración 22. Niveles de clasificación de activos ..................................................................................................... 34 Ilustración 23. Clasificación de activos .......................................................................................................................... 35 Ilustración 24. Índice de información clasificada ........................................................................................................ 36 Ilustración 25. Datos personales ..................................................................................................................................... 37 Ilustración 26. Registro de activos .................................................................................................................................. 38 Ilustración 27. Activos de información .......................................................................................................................... 38 Ilustración 28. Clasificación de activos de información ............................................................................................ 39 Ilustración 29. Matriz de riesgos de seguridad de la información ........................................................................ 39 Ilustración 30. Probabilidad riesgos ............................................................................................................................... 44 Ilustración 31. Impacto riesgos ........................................................................................................................................ 45 Ilustración 32. Zonas de riesgos ...................................................................................................................................... 45 Ilustración 33. Valoración de controles ......................................................................................................................... 46 Ilustración 34. Identificación riesgos de SST ............................................................................................................ 49 Ilustración 35. Nivel de aceptación del riesgo ............................................................................................................ 65 Ilustración 36. Tratamiento del riesgo ........................................................................................................................... 66POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 5/70

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 5/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada

1. ESQUEMA METODOLÓGICO APLICABLE A LA GESTIÓN INTEGRAL DE RIESGOS

El Departamento Administrativo de la Función Pública (DAFP), en articulación con la Secretaría de Transparencia de la Presidencia de la República y el Ministerio de Tecnologías de la Información y las Comunicaciones (MINTIC), emiten la metodología para la Gestión Integral del Riesgo. Esta herramienta ha sido actualizada para dar cumplimiento a la Ley 2195 de 2022 y al Decreto 1122 de 2024, incorporando lineamientos robustos para la identificación y tratamiento de riesgos a la integridad pública y la seguridad de la información.

Bajo este marco nacional, la Unidad de Información y Análisis Financiero (UIAF) adopta formalmente la Guía para la Administración del Riesgo y Diseño de Controles en Entidades Públicas (Versión 7, noviembre de 2025). Esta adopción se complementa con el Manual Operativo del Modelo Integrado de Planeación y Gestión (MIPG Versión 6) y los principios del modelo internacional COSO ERM 2017, con el fin de fortalecer la gobernanza y promover estándares de excelencia técnica en la gestión del riesgo.

1.1. Institucionalidad y Gobernanza en la UIAF

principios del modelo internacional COSO ERM 2017, con el fin de fortalecer la gobernanza y promover estándares de excelencia técnica en la gestión del riesgo.

1.1. Institucionalidad y Gobernanza en la UIAF

Para garantizar una gestión sistémica y preventiva, la UIAF articula su operación a través de las instancias de decisión reguladas por el Decreto 1499 de 2017, la Ley 87 de 1993 y el Decreto 648 de 2017:

 Comité Institucional de Gestión y Desempeño: encargado de la implementación y seguimiento de las políticas de desarrollo institucional, asegurando que la gestión del riesgo esté alineada con la plataforma estratégica de la Unidad.  Comité Institucional de Coordinación de Control Interno: actúa como la instancia de articulación estratégica para la supervisión del sistema de control, evaluando la efectividad de los controles y el cumplimiento de los umbrales de riesgo definidos. Para la UIAF, la administración del riesgo no es un proceso aislado, sino una capacidad institucional que se despliega de manera sistémica. Antes de iniciar con el ciclo metodológico,POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 6/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada es imperativo realizar el conocimiento de la Entidad, el cual establece el contexto estratégico y operativo necesario para una gestión precisa.

El presente desarrollo metodológico contiene las siguientes fases:

Fase Preliminar: conocimiento de la entidad Consiste en analizar el contexto general para entender la complejidad y el entorno de la Unidad. Esta base determinará el éxito en la aplicación de la metodología.

 Plataforma Estratégica: consulta y alineación con la Misión, Visión, Objetivos Estratégicos e Institucionales.  Modelo de Operación por Procesos: revisión de las caracterizaciones, objetivos de los procesos y los planes, programas o proyectos asociados.

Esquema metodológico: la metodología se desarrolla a través de tres pasos fundamentales que garantizan la trazabilidad desde la política hasta el monitoreo:

Ilustración 1.Esquema metodológico riesgos

Fuente: Manual metodología riesgos_v7 7

La metodología para la Administración del Riesgo requiere de un análisis inicial relacionado con el estado actual de la estructura de riesgos y su gestión en la entidad, además del conocimiento de ésta desde un punto de vista estratégico de la aplicación de los tres (3) pasos básicos para su desarrollo y, finalmente, de la definición e implantación de estrategias dePOLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN

INTEGRAL DE RIESGOS

del Paso 2: Identificación de Riesgos, fase donde se materializa el reconocimiento de las amenazas que podrían comprometer la misión de inteligencia financiera de la UIAF.

A continuación, se muestra la articulación estratégica con la gestión de riesgos:

Ilustración 2. Articulación contexto estratégico y gestión del riesgo

Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas - versión 7

A partir de la imagen anterior y para la identificación de los riesgos de la Entidad, primero debemos entender la tipología de riesgos para hacer toda la gestión respectiva.POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 8/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada

2. METODOLOGÍA

2.1. Tipologías de Riesgos Para la identificación de los riesgos en cada uno de sus tipos, la UIAF se basa en la operación por procesos y se identifican por cada uno de los procesos vigentes a la fecha.

A continuación, se muestra el mapa de procesos vigente en la Entidad.

Imagen 3. Mapa de procesos v5

Fuente: OAP

básicos para su desarrollo y, finalmente, de la definición e implantación de estrategias dePOLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 7/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada comunicación transversales a toda la entidad para que su efectividad pueda ser evidenciada, tal como se muestra a continuación:

Dada la naturaleza misional de la UIAF como unidad de inteligencia, la entidad opera bajo un modelo de cumplimiento estricto donde la tolerancia al riesgo es mínima o nula en procesos críticos (seguridad de la información y reserva legal). Por lo tanto, la gestión se centra en la mitigación total y el control riguroso, sustituyendo la definición de 'apetito' por el cumplimiento de estándares de seguridad nacional. Considerando que el establecimiento del Contexto de la Entidad y el análisis del entorno estratégico ya se encuentran desarrollados en el documento base de este anexo, el presente apartado se constituye como la guía metodológica para la ejecución operativa. En consecuencia, partiendo de dicha base estratégica, se procede con la aplicación técnica del Paso 2: Identificación de Riesgos, fase donde se materializa el reconocimiento de las amenazas que podrían comprometer la misión de inteligencia financiera de la UIAF.

A continuación, se muestra la articulación estratégica con la gestión de riesgos:

A continuación, se muestra el mapa de procesos vigente en la Entidad.

Imagen 3. Mapa de procesos v5

Fuente: OAP

De acuerdo con el mapa de procesos institucional, a continuación, se describen cada una de los tipos de riesgos que se deben identificar para la gestión integral de riesgos institucionales.

2.2. Riesgos de gestión Son los riesgos asociados a la operación de cada uno de los procesos institucionales. Aquí se tiene en cuenta la cadena de valor institucional.POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 9/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada Para la identificación de los riesgos de gestión en cada proceso, se debe tener en cuenta los factores de riesgos y sus descriptores. Estos factores son: Ejecución administración de procesos, Transacción u Operación aplica para LA-FT-FP, Talento Humano, Tecnología, Infraestructura, Evento externo.

A continuación, se describen los descriptores por cada factor.

Tabla 1. Descriptores riesgos de gestión – Talento humano Fuente: OAP Ejecución administración de procesos: eventos relacionados con la ejecución de los procesos

Evento externo.

A continuación, se describen los descriptores por cada factor.

Tabla 1. Descriptores riesgos de gestión – Talento humano Fuente: OAP Ejecución administración de procesos: eventos relacionados con la ejecución de los procesos y procedimientos determinados para la operación de la entidad, uso de sistemas de información, por errores en las actividades que deben realizar los servidores de la organización. Estructura organizacional que afecta la capacidad organizacional.

Falta de aplicación de los procedimientos

Falta segregación de funciones

Errores de grabación, autorización

Falta de supervisión o interventoría

Errores en cálculos para pagos internos y externos

Alta rotación o insuficiencia de personal

Acciones contrarias a las leyes o acuerdos de empleo, salud o seguridad en el trabajo

Acciones contrarias a las leyes o acuerdos contractuales

Falta de capacitación y otros temas relacionados con el personalPOLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 10/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada Tabla 2. Descriptores riesgos de gestión – Transacción u operación aplica para LA/FT/FP Transacción u operación aplica para LA-FT-FP: eventos relacionados con transacciones y Operaciones realizadas por un cliente o usuario, que accede o entrega un bien o servicio a la

Tabla 2. Descriptores riesgos de gestión – Transacción u operación aplica para LA/FT/FP Transacción u operación aplica para LA-FT-FP: eventos relacionados con transacciones y Operaciones realizadas por un cliente o usuario, que accede o entrega un bien o servicio a la entidad, a través de los canales dispuestos y en una jurisdicción específica.

Contrapartes de la entidad (naturales o jurídicas)

Productos (bienes o servicios) que oferta/requiere

Canales utilizados para la operación

Jurisdicciones (nacional o territorial)

Fuente: OAP

Tabla 3. Descriptores riesgos de gestión – Talento humano Talento humano: eventos relacionados con las conductas o comportamientos de los servidores públicos que afectan la Integridad Pública.

Fraude Interno

Soborno

Gestión inadecuada de conflicto de Intereses

Corrupción

Hurtos activos

Fuente: OAPPOLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 11/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada Tabla 4. Descriptores riesgos de gestión – Tecnología Tecnología: eventos relacionados con la infraestructura tecnológica de la entidad.

Daño de equipos

Caída de sistemas de información y aplicaciones

Caída de redes

Tabla 4. Descriptores riesgos de gestión – Tecnología Tecnología: eventos relacionados con la infraestructura tecnológica de la entidad.

Daño de equipos

Caída de sistemas de información y aplicaciones

Caída de redes

Errores en hardware o software

Errores en programas

Fuente: OAP Tabla 5. Descriptores riesgos de gestión – Infraestructura Infraestructura: eventos relacionados con la infraestructura física de la entidad.

Derrumbes

Incendios

Inundaciones

Daños a activos fijos

Fuente: OAPPOLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 12/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada Tabla 6. Descriptores riesgos de gestión – Evento externo Evento externo: eventos por situaciones externas que afectan la entidad.

Fraude externo

Suplantación de identidad

Asalto a la oficina

Atentados, vandalismo, orden público

Fuente: OAP

A partir de los factores anteriores el paso a seguir es la descripción del riesgo y con el fin de hacer una redacción adecuada se toma la estructura propuesta así:

Ilustración 3. Estructura de redacción del riesgo

Fuente: OAP

A partir de los factores anteriores el paso a seguir es la descripción del riesgo y con el fin de hacer una redacción adecuada se toma la estructura propuesta así:

Ilustración 3. Estructura de redacción del riesgo Fuente: Guía para la administración del riesgo y el diseño de controles en entidades públicas - versión 7POLÍTICA PARA LA GESTIÓN INTEGRAL DE

RIESGOS

ANEXO METODOLOGÍA PARA LA GESTIÓN INTEGRAL DE RIESGOS Código: GSIG-PO-01-OD-01 Versión: 1 Vigente Desde: 20 de marzo de 2026 Página: 13/70

No puede ser reproducido sin autorización de la UIAF (Ley 526 de 1999, artículo 9º y ley 1621 de 2013, artículo 35) La copia impresa de este documento deja de ser controlada De acuerdo con la anterior y para plantear el evento no deseado es decir el qué puede ocurrir el suceso evento que si ocurre puede afectar el logro de los objetivos institucionales se tienen los siguientes elementos:

 Impacto: las consecuencias (afectación económica (o presupuestal) y/o afectación reputacional) que puede ocasionar a la organización la materialización del riesgo.  Causa inmediata: circunstancias o situaciones más evidentes sobre las cuales se presenta el riesgo, las mismas no constituyen la causa principal o base para que se presente el riesgo. Para tener en cuenta la descripción debe ser específica, clara y no genérica y expresado en términos de qué podría pasar.

 Causa raíz: se plantea ¿por qué puede ocurrir? el evento no deseado, bajo el análisis de la

Para tener en cuenta la descripción debe ser específica, clara y no genérica y expresado en términos de qué podría pasar.

 Causa raíz: se plantea ¿por qué puede ocurrir? el evento no deseado, bajo el análisis de la causa principal, corresponden a las razones por la cuales se puede presentar el riesgo, información esencial para la definición de controles. Puede haber más de una causa

Consultar sobre este documento ...