Definición
El proceso de identificar, analizar y priorizar riesgos que puedan afectar la consecución de los objetivos organizacionales para que se puedan diseñar, implementar y supervisar respuestas de control apropiadas.

Principio

Principio
La evaluación de riesgos debe ser sistemática, basada en evidencia, considerar probabilidad e impacto, y vincularse directamente con la selección de controles y la asignación de recursos.

Demostración

Demostración
Un equipo de auditoría interna mapea los procesos del ciclo de ingresos, identifica escenarios de fraude y errores, estima su probabilidad e impacto financiero y recomienda controles específicos como la conciliación de facturas y vacaciones obligatorias para quienes manejan efectivo.

Aplicación incorrecta

Aplicación incorrecta
Realizar un inventario de riesgos único y a alto nivel y asumir que seguirá siendo exacto sin actualizaciones periódicas o pruebas frente a incidentes reales y cambios operativos.

Consecuencia

Consecuencia
Una evaluación de riesgos sólida produce riesgos prioritarios, justifica inversiones en controles y permite a la dirección enfocar recursos escasos donde reducen la mayor exposición.

Inversión

Inversión
La inversión es aceptar todos los riesgos por igual (sin priorización) e implementar controles generales sin tener en cuenta el perfil de riesgo, lo que desperdicia recursos e introduce complejidad innecesaria.

Límite

Límite
La evaluación de riesgos para controles se refiere a riesgos que afectan objetivos (financieros, operativos, de cumplimiento); no cubre todos los riesgos estratégicos, como cambios de mercado a largo plazo, salvo que afecten directamente a los objetivos de control.

Tensión semántica

Tensión semántica
Evaluación de riesgos frente a riesgo de auditoría: la evaluación informa de forma proactiva el diseño de controles, mientras que el riesgo de auditoría mide a posteriori el riesgo residual en los estados financieros — ambos se solapan pero sirven a puntos decisionales distintos.

Síntesis

Síntesis
La evaluación de riesgos para controles es la traducción disciplinada de los objetivos organizacionales en una lista ordenada de amenazas, evaluadas por probabilidad e impacto, que impulsa el diseño y la priorización de actividades de control.