¿Qué es la gestión de riesgos de un proyecto?
Como su nombre indica, la gestión de riesgos de proyectos es la práctica de identificar, gestionar y mitigar los riesgos en proyectos individuales (esto puede incluir proyectos de construcción, actualizaciones y lanzamientos de software, y prácticamente cualquier otro tipo de proyecto emprendido por una empresa). La gestión de riesgos de proyectos es un subconjunto del plan de gestión de riesgos de una organización. Los planes de gestión de riesgos de los proyectos individuales deben apoyar y reflejar la estrategia general de gestión de riesgos de la empresa.
La mitigación de los riesgos del proyecto es la práctica de identificar y reducir los riesgos y la exposición a los mismos en cualquier proyecto. La identificación de los riesgos potenciales es solo una parte de la ecuación. Para cada riesgo potencial, un gerente de proyecto debe considerar cómo abordar ese riesgo, en caso de que realmente afecte al proyecto. Por tanto, un plan de gestión de riesgos del proyecto identifica todos los riesgos potenciales que podrían afectar al proyecto y asigna a los miembros del equipo la gestión o el tratamiento de cada riesgo. El plan debe enumerar todas las formas posibles de evitar los riesgos identificados, los pasos para mitigar el riesgo en caso de que se produzca, y cómo supervisar el progreso de esa mitigación del riesgo.
En el ámbito de la gestión de riesgos del proyecto, existen varios acrónimos útiles de uso común. Familiarícese con los siguientes acrónimos antes de iniciar la planificación de la gestión de riesgos:
- PEST: Se refiere a los tipos comunes de riesgos que pueden afectar a un proyecto: políticos, económicos, sociales y tecnológicos
Los tres siguientes se centran en las etapas de la gestión de riesgos del proyecto:
- ACAT: Evitar, controlar, aceptar y transferir
- AMTA: Evitar, mitigar, transferir, aceptar
- SARA: Compartir, evitar, reducir, aceptar
Por qué es importante la gestión de riesgos del proyecto: ¿Qué riesgos pueden afectar a un proyecto?
Hay montones de riesgos que pueden afectar a un proyecto, y en muchos sentidos son los mismos tipos de riesgos a los que se enfrentan empresas enteras. Es importante que los gerentes de proyectos y programas estén atentos a los tipos de riesgo que pueden afectar al éxito de sus proyectos. Estos riesgos incluyen:
- Riesgos financieros
- Riesgos de los proveedores (incluidas entregas tardías o de baja calidad, etc.)
- Aumento descontrolado (cuando se agregan más preguntas a un proyecto que las inicialmente previstas)
- Condiciones meteorológicas y catástrofes naturales
- Cambios de personal y recursos
- Riesgos externos (incluidos los riesgos gubernamentales, políticos, medioambientales y de mercado)
- Hacking, ciberataques, phishing
- Eventos imprevisibles y personales (fallecimiento de un miembro clave del equipo, etc.)
- Accidentes
- Sabotaje (por empleados descontentos, etc.)
Esta es simplemente una lista de riesgos potenciales comunes del proyecto, pero debería ayudar a los gerentes de proyectos a pensar de forma creativa y proactiva sobre los posibles problemas que podrían surgir. Recuerde que estos riesgos pueden variar de un proyecto a otro.
Beneficios y objetivos de la gestión de riesgos en los proyectos
Al igual que con la gestión de riesgos de la empresa, el objetivo final de la gestión de riesgos del proyecto es reconocer que los factores externos o internos pueden suponer riesgos para el éxito de cualquier proyecto. La gestión de riesgos del proyecto es la práctica de identificar, sopesar y supervisar esos riesgos. Los objetivos y beneficios de la gestión de riesgos del proyecto incluyen:
- Identificar, controlar y mitigar los riesgos. Lo ideal es que nada sea una sorpresa.
- Ser lo más proactivo posible en la prevención de riesgos.
- Proporcionar pasos claros para remediar los riesgos en caso de que ocurra algo.
- Proporcionar transparencia, responsabilidad y aumentar la fe y la confianza de los accionistas.
- Proteger a las partes interesadas y a los gerentes de proyectos.
De acuerdo con Torsten George, experto independiente en gestión de riesgos de ciberseguridad, el aumento de la concienciación y la necesidad de la gestión de riesgos en general es una tendencia positiva. "Pero", dice George, "el riesgo era originalmente un 'hijastro' del cumplimiento, por lo que se ha necesitado tiempo y enfoque para desarrollar la conciencia del riesgo general y cómo gestionarlo".
George afirma que la gestión del riesgo de los proyectos refleja más los aspectos operativos de la gestión del riesgo empresarial: la manera en que una empresa demuestra su compromiso con la mitigación del riesgo a un nivel más granular. "Es un cambio cultural", dice George. "El riesgo de los proyectos se ve ahora, correctamente, como un subconjunto dentro de los espacios más grandes de la gestión del riesgo empresarial. Por ejemplo, en TI, cada nuevo proyecto conlleva riesgos inherentes, y cada uno de ellos debe ser identificado y supervisado cuidadosamente mientras el proyecto está en marcha".
Todavía no existe un consenso universal sobre el valor de la planificación de la gestión de riesgos, ni a nivel de empresa ni de proyecto. Tony Cox, presidente de Cox Associates en Denver, se ha mostrado en contra de las matrices de riesgo por considerar que utilizan "matemáticas inexactas". Pueden ser útiles a un nivel muy alto para calibrar el riesgo general, pero aconseja a sus clientes que no utilicen un registro o matriz para identificar y controlar los riesgos porque hay demasiadas posibilidades de error u omisión.
Challenges in Project Risk Management
Common challenges in project risk management include incomplete information, changing conditions, missed warning signs, underestimated low-probability risks, and outdated risk plans. Because risks evolve as a project progresses, project managers need consistent processes to identify, assess, monitor, and respond to risks throughout the project lifecycle.
Here are common project risk management challenges:
- Incomplete Information: Teams may make risk decisions with limited or outdated project information. Project leads, vendors, and stakeholders should provide regular updates to ensure nothing is missed.
- Overconfidence in Assumptions: Early estimates and assumptions can make risks seem less serious than they are. Teams should revisit assumptions as project conditions change.
- Overloaded Risk Registers: Too many low-value risks can distract teams from the most important threats. Be sure to review registers regularly and remove threats that are no longer relevant or severe.
- Unclear Triggers: Risks can escalate when teams do not know what warning signs to watch for. Each major risk should have clear indicators or escalation points.
- Limited Review Time: Risk plans can become outdated when teams do not make time to revisit them. One solution is to include risk reviews in regular project meetings.
- Limited Stakeholder Support: Response actions can stall when stakeholders do not understand the need for them. To secure buy-in, project managers should explain the risk, impact, and recommended response.
- Unexpected Events: Teams cannot predict every risk, so they should build contingency plans, reserves, and flexible response processes into the project plan.
Learn how to conduct a project risk assessment in this expert guide.
Los elementos de un plan de gestión de riesgos del proyecto
Los factores variarán según el sector y el tipo de proyecto, pero ciertos elementos serán relevantes para la mayoría de los planes de gestión de riesgos de proyectos. Estos elementos, que deben cuantificarse y ponderarse en función del impacto potencial de cada riesgo, incluyen
- Presupuesto y costos
- El proceso de identificación, análisis, evaluación y mitigación del riesgo
- Una plantilla de registro de riesgos, que se revisa y evalúa de forma continua
- Identificación de las funciones y la propiedad de los distintos riesgos y sus soluciones
- Categorías de riesgo y gravedad
What Is Positive Risk in Project Management?
Positive risk in project management is an uncertain event or condition that could improve a project's outcome. Unlike negative risks, which threaten scope, budget, schedule, quality, or delivery, positive risks create opportunities that may save money, speed up delivery, improve quality, increase customer satisfaction, or create additional business value.
Project managers should identify and manage positive risks as part of the broader risk management process. Instead of only reducing threats, teams can plan ways to increase the likelihood or impact of opportunities, such as using an early vendor delivery to accelerate a milestone or applying a new tool to improve project efficiency.
What Is Residual Risk in Project Management?
Residual risk in project management is the risk that remains after the team has taken steps to reduce, avoid, transfer, or control it. Because teams cannot eliminate all uncertainty, project managers should track residual risk, decide whether it falls within acceptable limits, and monitor it throughout the project.
Key Stages in the Project Risk Management Process
Key stages in the project risk management process include risk identification, analysis, prioritization, response planning, monitoring, communication, and mitigation. Together, these stages help project teams spot potential issues early, understand their impact, decide which risks matter most, and take action.
Risk Identification
Risk identification is the process of finding events or conditions that could affect project outcomes. Teams review project scope, budget, schedule, assumptions, dependencies, past lessons learned, stakeholder input, and outside conditions to build a clear list of risks before they disrupt work.
Learn more about project risk identification.
Risk Analysis
Project risk analysis helps teams understand how each risk could affect the project. Project managers assess likelihood, impact, timing, root causes, and possible effects on scope, cost, schedule, quality, or resources. This step gives teams the context they need to plan the right response.
Learn more about how project risk analysis can help your team evaluate risks before choosing the right response strategy.
Risk Prioritization
Risk prioritization helps teams focus on the risks that matter most. Project managers rank risks based on likelihood, impact, urgency, and connection to key project goals. High-priority risks need closer monitoring, clearer ownership, and faster response planning than lower-priority risks.
Risk Response Planning
Risk response planning defines how the team will handle each major risk. Depending on the risk, project managers may choose to avoid, reduce, transfer, accept, share, or exploit it. The plan should include owners, triggers, response steps, timing, and escalation paths.
Risk Monitoring
Risk monitoring keeps the risk plan up to date as project conditions change. Teams review risk status, watch triggers, update scores, add new risks, close risks that no longer apply, and track response progress. Regular monitoring helps project managers act before risks become larger issues.
Risk Communication
Risk communication keeps stakeholders aligned on threats, opportunities, decisions, and next steps. Project managers should share risk updates in a clear format, explain changes in likelihood or impact, and make sure owners know when to act, escalate, or update the risk plan.
Risk Mitigation
Risk mitigation is the stage of project risk management that focuses on reducing the likelihood or impact of a negative risk. Teams may adjust schedules, add resources, change processes, secure backup vendors, increase testing, or create contingency plans. Effective mitigation provides the team with practical steps to limit disruption if the risk occurs.
Pasos para crear un plan de gestión de riesgos del proyecto
John Drew es presidente de la empresa de consultoría de gestión de riesgos ErmsCo, y ha trabajado en la gestión de riesgos corporativos durante 30 años. Según Drew, para que un plan de gestión de riesgos de un proyecto sea eficaz, el gerente del proyecto debe examinar el proceso de gestión de riesgos empresariales existente en su organización. En el mejor de los casos, ya habrá creado una metodología de puntuación que pueda utilizarse para garantizar la alineación de cada proyecto de la empresa.
"Si no es así", continúa Drew, "otra opción sería ponerse en contacto con la división de finanzas de su empresa para obtener ayuda en el desarrollo de un plan para el riesgo del proyecto e implícitamente del proyecto. A continuación, un gerente de proyectos puede crear un plan que funcione específicamente para el proyecto y llevarlo a la suite ejecutiva para que lo apruebe y sea transparente."
Aun así, Drew afirma que "lo más sencillo siempre es mejor. No es necesario que un plan de gestión de riesgos sea demasiado complejo. Solo tiene que ser lo suficientemente completo como para cubrir las bases relevantes que podrían afectar a su proyecto".
- Drew describe los pasos que normalmente se siguen para crear un plan de gestión de riesgos del proyecto:
- Crear un cuadro de mando de riesgos, una plantilla de registro (véase más arriba) o un "registro de riesgos".
- Analizar y evaluar los riesgos en función de la probabilidad y el nivel potencial de impacto
- Describir cómo identificar los riesgos y la amenaza de los mismos
- Diseñar un plan de acción para mitigar los riesgos, que incluya riesgos de "contingencia" y medidas preventivas
- Establecer un seguimiento de los riesgos, su revisión y su revisión continua.
Un tipo importante de gestión de riesgos del proyecto: La gestión de riesgos del software
Un tipo específico y común de gestión de riesgos de proyectos es la gestión de riesgos de desarrollo de software. Cuando se desarrolla software, los proyectos relacionados con el desarrollo y/o la publicación de ese software pueden enfrentarse a riesgos y desafíos específicos.
Según el Test Institute, una organización educativa y de certificación de software sin fines de lucro, existen normalmente cinco tipos de escenarios que introducen riesgos en la mayoría de los proyectos de desarrollo y lanzamiento de software. Como mejor práctica, un gerente de proyecto debería plantearse estas preguntas para identificar y cuantificar estos riesgos:
- ¿Cuál es la complejidad de la tecnología? Cuanto más complicado e intrincado sea el software y su funcionalidad, mayor será la posibilidad de que el riesgo afecte a alguna parte del mismo durante la fase de desarrollo.
- ¿Cuál es el nivel de conocimientos y experiencia? La experiencia técnica del equipo de pruebas es especialmente importante. Si los probadores no están bien versados en el código de su producto, el lenguaje o la base de clientes, esto puede dar lugar a riesgos significativos.
- ¿Hay conflictos en el equipo? Pueden ser conflictos existentes o potenciales.
- ¿Están los equipos de desarrollo repartidos por un área global amplia? Si hay más equipos de desarrollo trabajando en todo el mundo, a veces en un país diferente al de los responsables del proyecto, hay más posibilidades de que se produzcan fallos de comunicación u otros tipos de riesgos.
- ¿Cuán sofisticadas son las herramientas de prueba que utiliza el equipo? ¿Reflejan el mundo de los usuarios en general y pueden detectar fallas en el proyecto o en la funcionalidad mucho antes de la publicación, de modo que se puedan hacer correcciones?
Si un gerente de proyectos de lanzamiento de software se hace estas preguntas y las revisa a lo largo del proyecto, hay muchas más posibilidades de identificar los riesgos y tomar medidas para mitigarlos y los daños que puedan ocasionar, desde el principio. Los equipos de software y los gerentes de proyectos también deberían estudiar de forma rutinaria proyectos similares anteriores. Esto podría incluir lanzamientos anteriores de un software si se está trabajando en una actualización del mismo, etc. Con cada proyecto de software, se debe perfeccionar la base de conocimiento de los riesgos, y ganar eficiencia para utilizar los aprendizajes del proyecto anterior como punto de partida.
Reglas de John Drew para una gestión eficaz de los riesgos del proyecto
Drew dice que cree que una política de gestión de riesgos debe tener un método de clasificación que determine criterios clave como la alineación con los objetivos estratégicos, la evaluación de riesgos, la evaluación de costos, la metodología de puntuación de la priorización y el análisis de la rentabilidad ajustada al riesgo. Recomienda tres reglas para los registros y tarjetas de puntuación de gestión de riesgos más relevantes y útiles:
Regla de la fórmula de puntuación n.º 1: Mantenga la puntuación lo suficientemente sencilla como para que todas las partes interesadas puedan comprender rápidamente la respuesta y comparar los proyectos entre sí, para luego comenzar a priorizar. Drew considera este paso como el "pensamiento ajustado al riesgo".
Regla de la fórmula de puntuación n.º 2: Utilice la misma escala para todos los proyectos, de modo que todas las partes interesadas puedan calificar y comparar fácilmente los proyectos para determinar las prioridades y asignar los recursos.
Regla de la fórmula de puntuación n.º 3: Todos los programas de gestión de proyectos deben tener un método de puntuación de proyectos que incluya elementos como la estrategia, la financiación, la ejecución y el riesgo como parte de la ecuación. El elemento de riesgo debe puntuar los riesgos relacionados con el proyecto y considerar los riesgos internos y externos. En otras palabras, dice Drew, todos los proyectos relacionados deben considerar tipos de riesgo similares y ser puntuados con la misma escala.
Beneficios del software de gestión de riesgos
Los beneficios del software de gestión de riesgos del proyecto son similares a los del software de gestión de riesgos de la empresa, aunque más enfocados. Algunos de los beneficios del uso de software de gestión de riesgos de proyectos incluyen:
- Mayor valor para los accionistas: La gestión de los riesgos se traduce en una mejora de la marca y la reputación, lo que impulsa el precio de las acciones
- Optimización de los resultados de riesgo/retorno
- Mayor transparencia: Esto da a los gerentes la capacidad de abordar proyectos con los mejores resultados de riesgo/recompensa
- Priorización: Esto permite que las iniciativas de mayor riesgo se supervisen/gestionen más estrechamente según sea necesario
- Reducción de los costos de cumplimiento: La integración de los procesos de gobierno corporativo, gestión de riesgos y cumplimiento de la normativa supone menores costos para todos
- Controles internos
- Operaciones más sólidas
- Posibilidad de actualizar la seguridad (en todo el proyecto y en toda la empresa)
Managing Risk with Smartsheet
Empower your people to go above and beyond with a flexible platform designed to match the needs of your team — and adapt as those needs change.
The Smartsheet platform makes it easy to plan, capture, manage, and report on work from anywhere, helping your team be more effective and get more done. Report on key metrics and get real-time visibility into work as it happens with roll-up reports, dashboards, and automated workflows built to keep your team connected and informed.
When teams have clarity into the work getting done, there’s no telling how much more they can accomplish in the same amount of time. Try Smartsheet for free, today.
Project Risk Management FAQs
Risk probability is the likelihood that a project risk will occur, while risk impact is the effect that risk would have if it happens. Probability measures chance, while impact measures consequence. Project teams evaluate both to score risk severity, prioritize risks, and decide which response actions are necessary.
Project risk management focuses on identifying, assessing, and managing risks that could affect a single project’s scope, schedule, budget, or delivery. Portfolio risk management looks across multiple projects or programs to understand risks to strategic goals, investment decisions, resource capacity, and overall business value.
When a project closes, teams should review, update, and formally close or transfer risks. Resolved risks can be documented in a lessons learned document, while remaining risks may move to operations, support teams, another project, or a portfolio-level risk register. This helps preserve accountability after project delivery ends.