Riesgos

Cuantificación de riesgos: qué es, cómo funciona y cómo aplicarla

Escrito por

Si gestionas riesgos con un mapa de calor —alto, medio, bajo—, en algún momento te habrás encontrado con la misma pregunta incómoda: ¿cómo se lleva eso a un comité de dirección? Un color no es una decisión. La cuantificación de riesgos nace precisamente para resolver ese salto: traducir el riesgo a magnitudes económicas y probabilísticas que sí se pueden comparar, sumar y defender.

En esta guía repasamos qué es exactamente cuantificar un riesgo, por qué hacerlo riesgo a riesgo se queda corto, cómo funciona la simulación de Monte Carlo aplicada a este problema y qué necesitas —en realidad muy poco— para empezar.

Si trabajas en riesgos, compliance, continuidad, ciberseguridad, auditoría interna o dirección de operaciones, es muy probable que ya te hayas encontrado defendiendo una prioridad con un "nivel alto" y poco más. Esta guía es para ese momento exacto.

Qué es la cuantificación de riesgos

Cuantificar un riesgo consiste en expresarlo en términos económicos y de probabilidad, en lugar de en niveles cualitativos. No es una técnica que sustituya al análisis de riesgos tradicional: es una traducción de ese análisis a una escala que se puede operar matemáticamente.

Riesgo cualitativo

Se describe con niveles o colores: alto, medio, bajo. Rápido de aplicar, pero no permite sumar ni comparar riesgos entre sí de forma rigurosa.

Riesgo cuantitativo

Se expresa en una magnitud económica: "este riesgo tiene una pérdida esperada de X € al año". Permite comparar, sumar y justificar decisiones de inversión.

Por qué cuantificar riesgo a riesgo ya no basta

Cuantificar cada riesgo por separado es un paso adelante frente al mapa de calor, pero sigue sin responder a la pregunta que de verdad le importa a un comité de dirección:

¿Cuánto te cuesta una crisis? Una crisis casi nunca es un riesgo: son varios a la vez. Y eso ningún cálculo riesgo a riesgo lo refleja.

Hay tres motivos concretos por los que sumar riesgos individuales no equivale a entender el riesgo real de una organización:

La suma miente

Tres riesgos de impacto 1 no suman 3: con frecuencia comparten una misma causa raíz y se amplifican entre sí. La exposición real no es aditiva.

La simultaneidad agota

Un riesgo asumible por separado deja de serlo cuando ocurre junto a otros: la capacidad de respuesta de una organización es un recurso finito.

La concentración es invisible

Un mismo proveedor o sistema puede alimentar varios riesgos distintos. Vistos por separado parecen independientes; en realidad son un único punto de fallo.

El escenario como unidad de análisis

La forma de resolver esto es cambiar la unidad de análisis: en lugar de cuantificar riesgos sueltos, se cuantifican escenarios — combinaciones severas pero plausibles de varios riesgos, tratadas como una única narrativa. Un escenario puede construirse de dos formas:

Escenario intra-dominio

Riesgos de la misma naturaleza

Por ejemplo, varias amenazas de ciberseguridad —ransomware, phishing, caída de sistemas— combinadas en un mismo escenario para estimar la pérdida agregada de un ataque compuesto.

Escenario multidominio

Riesgos de distinta naturaleza

Por ejemplo, un riesgo legal, uno de continuidad y uno de seguridad combinados en un mismo escenario, tal y como suele desencadenarse una crisis real.

Cómo funciona la simulación de Monte Carlo aplicada al riesgo

Para cuantificar un escenario no basta con multiplicar una frecuencia por un impacto: hay incertidumbre en ambas variables. Ahí es donde entra la simulación de Monte Carlo: en lugar de calcular un único resultado, genera miles de escenarios posibles combinando al azar la frecuencia y el impacto de cada riesgo, según los rangos definidos, y construye una distribución completa de pérdidas.

TérminoQué significa
Pérdida esperadaLa media de todas las pérdidas simuladas. Lo que cabría esperar "de media" en un año.
Percentil / VaREl valor que no se supera en un porcentaje dado de simulaciones. El VaR 95% es la pérdida que no se superaría en el 95% de los casos.
TVaRLa pérdida media en los casos en que sí se supera el VaR. Mide la severidad de la cola, no solo dónde empieza, y suele ser mayor que el VaR.
Cola de pérdidasLa parte alta de la distribución: escenarios poco probables pero muy costosos. Ahí es donde vive una crisis.
Probabilidad de excedenciaLa probabilidad de que la pérdida anual supere un umbral de referencia concreto.

El resultado no es una cifra única: es un rango con su probabilidad asociada. Ese es precisamente el valor del método frente a un cálculo determinista — muestra la variabilidad posible, en lugar de forzar una falsa precisión.

Así se ve en la práctica: un ejemplo con datos reales

Toda esta teoría se entiende mejor con un caso concreto. Este es un extracto simplificado de un informe ejecutivo real, generado a partir de una simulación de 50.000 iteraciones sobre un escenario de 4 riesgos:

IndicadorEscenario actualEscenario mejoradoVariación
Pérdida esperada5.425.653 €1.870.900 €-66%
VaR 95%8.770.660 €2.982.025 €-66%
VaR 99%10.391.368 €3.533.065 €-66%
TVaR 95%9.774.719 €3.323.404 €-66%
TVaR 99%11.232.190 €3.818.945 €-66%

La reducción es homogénea (-66%) en las cinco métricas, lo que indica que los controles seleccionados atacan de forma consistente tanto la media como los escenarios extremos — no solo maquillan el promedio dejando la cola intacta.

Este mismo escenario ilustra de forma perfecta por qué "la concentración es invisible" en un mapa de calor: un único riesgo — una intrusión en el sistema — concentra el 98,4% de la pérdida esperada total. Los otros tres riesgos, juntos, no llegan al 2% de la exposición real. En una matriz cualitativa, los cuatro podrían compartir el mismo nivel "alto" sin que nada distinga cuál de ellos importa de verdad.

Sobre ese mismo escenario, así se ve el detalle de los controles evaluados:

ControlReducciónInversiónAhorro anualROI
Autenticación multifactor-30% frecuencia19.148 €
Firewall avanzado + segmentación-35% frecuencia150.000 €1.867.867 €1.145%
Monitoreo continuo (IDS/IPS)-25% impacto500.000 €1.334.191 €167%
Parcheo regular de sistemas-20% frecuencia100.000 €1.067.353 €967%
Con una inversión conjunta de 750.000 €, el escenario alcanza un ROI consolidado del 374% y un payback de 0,7 años (~9 meses).

Esta comparativa —generada automáticamente en un informe ejecutivo— es exactamente el punto de llegada del recorrido que describíamos antes: priorizar por exposición, simular el control, comparar antes y después, y documentar con cifras en lugar de adjetivos. En GlobalSuite® GRC, este informe se genera con un clic a partir de la propia simulación, listo para llevar al comité de dirección.

No necesitas datos perfectos para empezar

Una de las objeciones más habituales a la cuantificación es "no tengo datos suficientes". La buena noticia es que la estrategia funciona con distintos grados de madurez del dato, y se puede avanzar de uno a otro sin cambiar de enfoque:

Grado 1

Juicio experto

La frecuencia y el impacto los estiman los propios expertos de la organización. Es el punto de entrada: no hacen falta datos perfectos para empezar a cuantificar.

Grado 2

Automatización

La probabilidad y el impacto se alimentan de forma automática — por ejemplo, integrando fuentes de threat intelligence — sin trabajo manual.

Grado 3

Históricos

Se incorporan datos históricos reales de materialización de riesgos para afinar y respaldar el resultado con evidencia.

De los resultados a la decisión

Una pérdida esperada y un VaR solo tienen valor si se conectan con una decisión. El recorrido habitual es:

1

Priorizar por exposición, no por percepción

Los escenarios con mayor pérdida esperada o mayor cola de pérdidas son los que primero deberían tratarse.

2

Simular el efecto de un control

Aplicar una mitigación sobre el escenario y observar cuánto se reduce la pérdida esperada y las métricas de cola.

3

Comparar antes y después

Contrastar el escenario actual frente al mejorado para estimar el ahorro y el retorno de la inversión en el control.

4

Documentar y defender

Presentar la comparativa con cifras, no con adjetivos, ante el comité de dirección o auditoría.

"Este control reduce la pérdida esperada de 1,2 M€ a 0,5 M€, con un ROI proyectado del 240%." — así se lee, en la práctica, una recomendación cuantificada.

Errores comunes al cuantificar riesgos

Tratar la cifra como una verdad exacta

Un resultado de Monte Carlo es una estimación basada en supuestos, no una predicción financiera garantizada.

Cuantificar solo riesgos sueltos

Ignorar la combinación de riesgos deja fuera precisamente los escenarios que más deberían preocupar: los que combinan varias causas.

No dejar trazabilidad de los supuestos

Si nadie puede revisar de dónde sale un rango de frecuencia o impacto, el resultado deja de ser defendible ante auditoría.

Preguntas frecuentes

¿Qué diferencia hay entre riesgo cualitativo y riesgo cuantitativo?

El cualitativo describe el riesgo con niveles (alto, medio, bajo); el cuantitativo lo expresa en una magnitud económica y de probabilidad, lo que permite compararlo, sumarlo y justificar decisiones de inversión sobre él.

¿Qué es la simulación de Monte Carlo aplicada al riesgo?

Es una técnica que genera miles de escenarios posibles combinando aleatoriamente la frecuencia y el impacto de cada riesgo, para construir una distribución completa de pérdidas en lugar de un único valor.

¿Qué es el VaR de un riesgo?

El Value at Risk (VaR) es el nivel de pérdida que no se superaría con una probabilidad dada. El VaR 99%, por ejemplo, refleja pérdidas extremas, poco probables pero severas.

¿Y el TVaR? ¿En qué se diferencia del VaR?

El TVaR (Tail Value at Risk) es la pérdida media en los casos en que sí se supera el VaR. Mientras el VaR marca dónde empieza la cola, el TVaR mide cómo de grave es esa cola en promedio, y suele ser una cifra mayor que el VaR.

¿Por qué cuantificar por escenario y no riesgo a riesgo?

Porque las crisis reales rara vez son un único riesgo: son varios combinados. Sumar impactos individuales no refleja causas compartidas, simultaneidad ni concentración de un mismo proveedor o sistema en varios riesgos a la vez.

¿Necesito un histórico de incidentes para cuantificar?

No para empezar. Puedes partir de estimaciones de juicio experto y avanzar más adelante hacia datos automatizados o históricos reales, sin cambiar de metodología.

¿Los resultados de una simulación son una predicción exacta?

No. Deben interpretarse como una estimación basada en supuestos, rangos y distribuciones. El valor de la simulación está en mostrar la variabilidad posible, no en ofrecer una cifra garantizada.

¿Qué es el payback de un control y cómo se calcula?

Es el tiempo estimado en recuperar la inversión de un control con el ahorro anual que genera: inversión total dividida entre ahorro anual esperado. Un payback inferior a un año, junto con un ROI alto, suele ser el argumento más defendible para justificar una inversión en controles.

¿Quieres ver esto aplicado a tus propios riesgos?

Aplicar todo esto a mano —definir rangos, ejecutar miles de iteraciones, calcular percentiles, montar el informe— es posible con hojas de cálculo, pero se vuelve poco práctico a medida que crece el número de riesgos y escenarios. El ejemplo de informe ejecutivo de este artículo salió de GlobalSuite® GRC, que incorpora esta simulación directamente sobre el análisis de riesgos que ya tienes registrado, sin necesidad de reconstruir nada desde cero ni de esperar a tener años de histórico.

Habla con un experto en gestión de riesgos →

Tabla de contenidos