RecursosISO 31000

Plantilla de matriz de riesgos: qué columnas necesita (y sus límites)

13 de julio de 2026 · 6 min de lectura

Buscás "plantilla de matriz de riesgos" y aparecen decenas de Excel con colores distintos y columnas distintas. El problema no es la falta de plantillas, es que la mayoría copia el formato de otra empresa sin preguntarse qué información necesita realmente la tuya. Esta guía repasa las columnas que no pueden faltar, las que se agregan según la norma que sigas, y dónde una planilla deja de alcanzar.

Las columnas base (sin esto no es una matriz de riesgos)

  • ID del riesgo. Un identificador único y estable, aunque el riesgo cambie de nombre o de categoría con el tiempo.
  • Descripción. Qué puede pasar, en una frase concreta — no "problemas de sistemas", sino "caída del proveedor de hosting durante más de 4 horas".
  • Categoría. Operacional, financiero, legal/compliance, tecnológico, reputacional, de proveedores. Sirve para agrupar y para detectar dónde se concentra la exposición.
  • Causa. El origen o disparador del riesgo. Sin esto, el plan de tratamiento termina atacando el síntoma en vez de la causa.
  • Probabilidad. Habitualmente en escala de 1 a 5, con una definición clara de qué significa cada número (no dejarlo a criterio de quien completa la celda).
  • Impacto. Misma escala, pero con foco en la consecuencia: financiera, operativa, legal o reputacional.
  • Score o nivel de riesgo. El resultado de multiplicar probabilidad por impacto, con su semáforo (bajo, medio, alto, crítico).
  • Dueño del riesgo. La persona responsable de monitorear ese riesgo puntual, no de ejecutar el tratamiento necesariamente.

Estas ocho columnas cubren el diagnóstico. Pero un diagnóstico sin seguimiento es una foto que se desactualiza el mismo día que se toma.

Las columnas que convierten el diagnóstico en gestión

  • Plan de tratamiento. Qué se va a hacer: aceptar, mitigar, transferir o evitar, y con qué acción concreta.
  • Responsable del tratamiento. Puede ser distinto del dueño del riesgo. Sin nombre y apellido, nadie ejecuta.
  • Fecha límite. Sin fecha, el plan de tratamiento vive indefinidamente en estado "en progreso".
  • Riesgo residual. El nivel que queda después de aplicar el tratamiento. Es la columna que le permite a la dirección ver si las acciones redujeron algo real o si solo se documentó buena intención.
  • Fecha de última revisión y próxima revisión. ISO 31000 pide monitoreo continuo, no una foto anual. Sin estas dos columnas, la matriz se vence sin que nadie lo note.

Columnas adicionales según la norma o el contexto

Si estás encarando ISO 27001, conviene sumar una columna que vincule cada riesgo con los controles del Anexo A aplicados o con la Declaración de Aplicabilidad, para no mantener dos registros separados que terminan desalineados. Si el riesgo involucra terceros, agregá una columna de proveedor asociado: permite cruzar la matriz de riesgos con el inventario de proveedores y detectar concentración de exposición en pocos terceros críticos. Y si tu empresa reporta a un directorio o a un cliente corporativo, una columna de evidencia adjunta (link a documento, captura, política) ahorra la carrera de último momento antes de una auditoría.

Dónde el Excel se queda corto

Ninguna de estas columnas es difícil de armar en una planilla. El problema aparece con el uso: no hay historial de quién cambió qué celda, la fecha de "próxima revisión" no le avisa a nadie cuando llega, y en cuanto participan más de dos o tres personas circulan varias versiones del archivo al mismo tiempo. La plantilla resuelve el formato; no resuelve el proceso.

Por eso plataformas como Ryskos digitalizan exactamente estas mismas columnas — identificación, análisis, tratamiento y riesgo residual — pero con versionado automático, alertas de revisión vencida y un dueño y responsable asignados que reciben el seguimiento, en vez de depender de que alguien recuerde abrir el Excel.

Cómo empezar

Si estás por armar tu matriz desde cero, arrancá con las ocho columnas base y las cinco de seguimiento: eso ya te deja en condiciones de mostrarle algo serio a un cliente o auditor. Cuando la cantidad de riesgos o de gente involucrada empiece a hacer difícil mantener el Excel al día, Ryskos ofrece 30 días gratis y sin tarjeta para probar el mismo proceso con diagnóstico guiado, trazabilidad y reportes listos para terceros.

Preguntas frecuentes

¿Qué columnas mínimas necesita una plantilla de matriz de riesgos?

Como mínimo: identificador del riesgo, descripción, categoría, causa, probabilidad, impacto, score o nivel de riesgo, dueño del riesgo, plan de tratamiento, responsable del tratamiento y fecha de revisión. Sin dueño ni fecha de revisión, la matriz se convierte en una lista de buenas intenciones.

¿Hace falta una columna de riesgo residual?

Sí, si querés que la matriz sirva para algo más que diagnosticar una vez. El riesgo residual es el nivel que queda después de aplicar los controles o el plan de tratamiento, y es la columna que le permite a la dirección ver si las acciones realmente redujeron la exposición.

¿Una plantilla de Excel alcanza para armar la matriz de riesgos?

Alcanza para arrancar, pero tiene un techo bajo: no versiona cambios, no avisa cuándo vence una revisión y depende de que alguien la actualice a mano. Herramientas como Ryskos digitalizan esas mismas columnas con historial, alertas y seguimiento de cada plan de tratamiento.

¿Querés aplicar esto en tu organización?

Ryskos te ayuda a armar tu matriz de riesgos en minutos, con un diagnóstico guiado.