Sin un análisis de riesgos, la inversión en seguridad se decide por intuición
Muchas empresas compran cámaras, contratan vigilancia o adquieren herramientas de ciberseguridad sin haber definido antes qué deben proteger, de qué amenazas y con qué prioridad. El resultado es frecuente: recursos concentrados en riesgos visibles y menores, mientras los riesgos de mayor impacto quedan sin tratamiento.
En Perú, además, los riesgos no son solo delictivos o tecnológicos. Un proyecto minero o energético puede verse afectado por conflictos sociales, bloqueos de vías o cambios regulatorios; una operación logística depende de rutas con riesgos distintos en cada tramo; una sede corporativa combina riesgos de acceso físico, fuga de información y ataques digitales que se potencian entre sí.
Un análisis de riesgos bien hecho ordena ese panorama. Identifica activos y amenazas, mide la probabilidad y el impacto de cada escenario, evalúa los controles existentes y propone qué riesgos tratar primero y cómo. Es la base técnica para justificar un presupuesto de seguridad ante la dirección.
Para quién es
- Gerencias de seguridad que necesitan priorizar su presupuesto con criterios técnicos y defendibles.
- Proyectos de minería, energía e infraestructura que requieren análisis de riesgo sociopolítico antes de iniciar o expandir operaciones.
- Empresas que abren una nueva sede, planta, almacén o ruta logística.
- Directorios y comités de riesgos que necesitan una visión integrada de amenazas físicas y digitales.
- Áreas de cumplimiento que deben documentar la gestión de riesgos de seguridad de la organización.
Qué incluye
- Identificación de activos y amenazas
- Inventario de lo que se debe proteger (personas, instalaciones, información, procesos y reputación) y de las amenazas que pueden afectarlo: delictivas, internas, digitales, naturales y sociopolíticas.
- Evaluación por probabilidad e impacto
- Cada escenario de riesgo se califica según la probabilidad de que ocurra y el impacto que tendría sobre la operación, las personas, las finanzas y la reputación, con criterios acordados con el cliente.
- Análisis de riesgo sociopolítico
- Para proyectos de minería, energía e infraestructura: actores relevantes, antecedentes de conflictividad en el área de influencia, factores de escalamiento y escenarios que pueden afectar la continuidad de la operación.
- Inspección física y revisión de controles
- Visita a instalaciones y rutas para evaluar perímetros, accesos, iluminación, vigilancia, sistemas electrónicos y procedimientos, y medir la efectividad de los controles existentes.
- Riesgos digitales y de información
- Revisión de alto nivel de la exposición de la información y de los sistemas críticos, para integrar los riesgos digitales en la misma matriz que los físicos y orientar evaluaciones técnicas posteriores.
- Matriz de riesgos y mapa de calor
- Consolidación de todos los escenarios en una matriz que muestra el riesgo inherente, los controles existentes y el riesgo residual, priorizado para la toma de decisiones.
- Plan de tratamiento
- Para cada riesgo prioritario se recomienda una estrategia (aceptar, mitigar, transferir o evitar), con medidas concretas, responsables sugeridos y orden de implementación.
Cómo trabajamos
- 01
Definición del contexto
Se acuerdan el alcance (empresa, sede, proyecto o ruta), los objetivos del negocio, los criterios de probabilidad e impacto y el apetito de riesgo de la organización.
- 02
Obtención de información
Entrevistas con responsables, revisión documental, inspección en sitio e investigación en fuentes abiertas sobre el entorno delictivo, social y regulatorio.
- 03
Identificación de riesgos
Se construyen los escenarios de riesgo combinando activos, amenazas y vulnerabilidades, incluidos los que cruzan el ámbito físico y el digital.
- 04
Análisis y evaluación
Se califica cada escenario por probabilidad e impacto, se considera la efectividad de los controles actuales y se ordenan los riesgos según su nivel.
- 05
Tratamiento y recomendaciones
Se propone la estrategia para cada riesgo prioritario y se detallan las medidas, su prioridad y los indicadores para verificar su avance.
- 06
Presentación y seguimiento
Se presenta el informe a la dirección y, en la modalidad recurrente, se actualiza la matriz cuando cambia el entorno o la operación.
Entregables
- Informe de análisis de riesgos con resumen ejecutivo para la dirección.
- Matriz de riesgos con riesgo inherente, controles y riesgo residual.
- Mapa de calor de riesgos priorizados.
- Plan de tratamiento con estrategia, medidas, prioridad y responsables sugeridos.
- Análisis de riesgo sociopolítico del área de influencia, cuando aplica.
- Registro fotográfico y observaciones de la inspección en sitio.
Modalidades de contratación
Proyecto
Análisis puntual de una empresa, sede, proyecto o ruta, con informe final y presentación a la dirección.
Servicio recurrente
Actualización periódica de la matriz de riesgos y del análisis sociopolítico ante cambios del entorno o de la operación.
Solución híbrida integral
El análisis de riesgos es el punto de partida para diseñar la combinación de seguridad física, ciberseguridad e ingeniería de una solución híbrida.
Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.
Límites y marco legal
- El análisis estima riesgos con la información disponible al momento; no elimina la posibilidad de que ocurran ni garantiza un resultado.
- El análisis sociopolítico se basa en fuentes abiertas y entrevistas con el cliente; no incluye seguimiento encubierto de comunidades, dirigentes, autoridades ni organizaciones.
- La información personal que aparece en el análisis se limita a lo necesario para la evaluación y se trata conforme a la Ley N° 29733.
- Las recomendaciones son técnicas; la decisión de aceptar, mitigar, transferir o evitar cada riesgo corresponde al cliente.
