ES
Directrices de gestión del riesgo

Certificación ISO 31000: qué es posible y cómo demostrar que su gestión de riesgos funciona

ISO 31000 es la norma internacional para gestionar el riesgo en toda una organización. Es un conjunto de directrices, por lo que ningún organismo de certificación acreditado puede certificarla. Lo que usted puede obtener es una evaluación de alineación independiente con ISO 31000 y una certificación acreditada en las normas de sistemas de gestión que respalda su trabajo de gestión de riesgos. Accredify Global ofrece ambas cosas. Usted recibe una propuesta a la medida después de una revisión de alcance gratuita.

ISO 31000 de un vistazo
2018Edición vigente
3.ª ediciónBorrador de comité en 2026
8Principios de la gestión del riesgo
GuíaNo existe un certificado acreditado
23+Expertos técnicos
71Países atendidos
RESPUESTA DIRECTA
Orientación, No Certificable
Lo decimos con claridad
EVALUACIÓN
Informe de alineación independiente
Para consejos directivos y reguladores
RUTA CERTIFICABLE
ISO 9001, 27001, 22301
Certificados acreditados
A LA MEDIDA
Una propuesta a la medida
Tras una revisión de alcance gratuita
En términos sencillos

¿Qué es ISO 31000 y se puede certificar?

ISO 31000 es la norma internacional que ofrece principios, un marco de referencia y un proceso para gestionar cualquier tipo de riesgo. Utiliza el término «debería», no «debe», porque es una guía y no un conjunto de requisitos. Por eso ISO 31000 no puede certificarse: no hay requisitos frente a los cuales un auditor pueda verificar la conformidad. Ningún certificado que afirme certificarla está acreditado.

Eso no la hace menos útil. Los consejos de administración, los reguladores y las agencias calificadoras suelen citar estas directrices como el enfoque esperado para la gestión del riesgo empresarial. Quieren verla aplicada, no un certificado colgado en la pared.

Accredify Global ofrece dos rutas honestas. Realizamos una evaluación de alineación independiente con respecto a las directrices e informamos lo que encontramos. También certificamos las normas de sistemas de gestión que contienen requisitos de riesgo, para que su enfoque de riesgos se evalúe dentro de una auditoría acreditada.

PrincipiosPor qué se gestiona el riesgo
MarcoCómo se integra en la gobernanza
ProcesoCómo se identifican y tratan los riesgos
EvidenciaCómo las decisiones demuestran que funciona
Situación actual de la norma

La edición 2018 y la tercera edición en desarrollo

ISO 31000:2018 es la edición vigente. ISO la publicó en febrero de 2018, en reemplazo de la edición 2009. Es más breve, más estratégica y sitúa el liderazgo y la integración en la gobernanza en su centro.

Se está redactando una tercera edición. El borrador de comité se registró en diciembre de 2025 y su periodo de comentarios cerró el 1 de marzo de 2026. Aún debe pasar por las etapas de consulta y aprobación, por lo que su publicación todavía tardará.

Seguirá siendo una guía. El borrador conserva el título Gestión del riesgo — Directrices, por lo que la nueva edición no se convertirá en una norma de requisitos. Prevea utilizar sistemas de gestión certificados para demostrar su enfoque de riesgos en acción.

feb 2018Se publica la segunda edición
dic 2025Borrador de comité de la tercera edición
1 mar 2026Cierra el periodo de comentarios del borrador

Fuentes: ISO 31000:2018 (ISO) · ISO/CD 31000 (ISO)

Sus opciones

Alternativas a la certificación ISO 31000 que resisten el escrutinio

Qué puede demostrar, quién lo emite y cuándo conviene cada opción.

OpciónQué recibeCuándo conviene
Evaluación de alineación con ISO 31000Un informe escrito independiente sobre sus principios, marco y procesoSolicitudes de aseguramiento del consejo, de inversionistas o de reguladores
Certificación ISO 22301Certificado acreditado de continuidad del negocioResiliencia operativa y riesgo de interrupción
Certificación ISO 27001Certificado acreditado de seguridad de la informaciónRiesgo cibernético y de datos
Certificación ISO 9001Certificado acreditado de gestión de la calidadPensamiento basado en riesgos en las operaciones
Certificación ISO 45001Certificado acreditado de salud y seguridadPeligros y riesgos de seguridad
Certificación ISO 37001Certificado de gestión antisobornoRiesgo de integridad y cumplimiento

ISO 37001 está dentro de nuestro alcance de acreditación UAF. Un informe de evaluación de alineación no es un certificado y nunca se presenta como tal.

Todavía verá ofertas de un "certificado ISO 31000" en internet. Estos certificados no se emiten bajo acreditación, por lo que los clientes, auditores y reguladores pueden rechazarlos. Un organismo de certificación que los emite también pone en riesgo su reputación de imparcialidad. Nuestra página de confianza e imparcialidad explica cómo mantenemos la evaluación y la certificación separadas y honestas.

Las directrices

Los principios, el marco y el proceso de la norma

Las tres partes de la norma y lo que busca una evaluación en cada una.

ParteQué describen las directricesQué revisamos
PrincipiosIntegrada, estructurada, personalizada, inclusiva, dinámica, informada, consciente de los factores humanos y en mejora continuaTrabajo de riesgos que cambia decisiones reales
Liderazgo e integraciónSupervisión del consejo y riesgos integrados en la gobernanzaEl riesgo en las agendas del consejo directivo y de los comités
Diseño e implementaciónFunciones, recursos, criterios y comunicaciónApetito de riesgo claro y responsables designados
EvaluaciónIdentificación, análisis y valoración del riesgoRiesgos clasificados con criterios coherentes
TratamientoSelección y ejecución de respuestas al riesgoAcciones con responsables, fechas y seguimiento
Monitoreo, revisión y reporteVerificar que los controles funcionen e informar los resultadosIndicadores clave de riesgo e informes utilizados por la dirección

La debilidad más común es un registro de riesgos que nadie utiliza. Una evaluación rastrea algunas decisiones importantes, como una adquisición, un nuevo producto o un proyecto de inversión. Luego verifica si la información de riesgos influyó en ellas. Si lo hizo, el marco funciona; si no, el informe muestra dónde falla.

Cómo se integra

Comparación: COSO ERM, IEC 31010, ISO 27005 e ISO 14971

Las normas y marcos de riesgo que las organizaciones combinan con mayor frecuencia.

MarcoEnfoque¿Certificable?
ISO 31000Directrices para la gestión de riesgos en toda la empresaNo
COSO ERMRiesgo empresarial vinculado a la estrategia y el desempeñoNo
IEC 31010Técnicas de evaluación de riesgos como FMEA y bow-tieNo
ISO/IEC 27005Guía para la gestión de riesgos de seguridad de la informaciónNo, pero respalda ISO 27001, que sí lo es
ISO 14971Gestión de riesgos para dispositivos médicosEvaluado dentro de ISO 13485 y de las revisiones regulatorias
ISO 22301Requisitos de continuidad del negocioSí

No tiene que elegir un solo marco. Muchas organizaciones usan las directrices internacionales para el lenguaje y el proceso, toman de COSO el vínculo entre riesgo y estrategia, y usan las técnicas de IEC 31010 para el análisis detallado. Lo que importa a un evaluador es que un método coherente vaya desde el apetito de riesgo del consejo de administración hasta los controles de cada sistema de gestión certificado.

Cómo funciona

Cómo Funciona una Evaluación de Alineación

Independiente, basada en evidencia y reportada en lenguaje sencillo. Puede realizarse junto con una auditoría de certificación.

Revisión de alcance gratuitaUnidades de negocio, categorías de riesgo y propósito.
Propuesta a la medidaDías de evaluación y plan de entrevistas.
Revisión documentalPolítica, apetito de riesgo, registros e informes.
Entrevistas y trazabilidadLíderes, responsables de riesgos y decisiones reales.
Informe escritoHallazgos de alineación y observaciones.
Certificación opcionalAuditorías de ISO 22301, 27001 o 9001.

¿Se prepara para una revisión del consejo directivo, una visita del regulador o una calificación? Indíquenos la fecha en su revisión de alcance.

Reserve una revisión de alcance gratuita
Costo y plazos

Costo y plazos de la evaluación ISO 31000

No existe una lista de precios. Los días que requiere su alcance determinan una propuesta a la medida.

Qué determina los días de evaluación

  • Unidades: unidades de negocio y filiales dentro del alcance
  • Sitios: lugares donde se realizan las entrevistas
  • Riesgos: categorías como estratégicos, financieros y operativos
  • Evidencia: qué tan organizados están sus registros
  • Combinación: junto con una auditoría de certificación o por separado

Cuánto tiempo toma

PropuestaDías después de la definición del alcance
EvaluaciónNormalmente unas pocas semanas
InformeDespués de la reunión de cierre
RepetirA menudo anual, antes de la revisión del consejo

Si también planea una auditoría de certificación, solicite ambas en una sola propuesta. Las mismas entrevistas y registros suelen servir para la evaluación de alineación y para la auditoría, lo que reduce el tiempo de sus gerentes. El informe y el certificado siguen siendo documentos separados, de modo que cada uno significa exactamente lo que dice.

Cómo elegir un proveedor

Preguntas para quien ofrezca la certificación ISO 31000

Verificaciones sencillas que lo protegen de pagar por un certificado sin validez.

PreguntaCómo luce una buena respuesta
¿El certificado está acreditado?No es posible. Un proveedor que diga que sí lo está engañando.
¿Qué recibiremos exactamente?Un informe de evaluación claramente identificado como tal, no un certificado.
¿Quién realiza el trabajo?Evaluadores independientes de quienes construyeron su marco.
¿Puede vincularse con la certificación?Sí, mediante ISO 22301, 27001, 9001 o 45001.
¿Otros pueden verificar nuestros certificados?Sí. Los nuestros aparecen en nuestra página de verificación.
¿Cómo se determina el precio?Días de evaluación por escrito, en una propuesta a la medida.
Preguntas frecuentes

Preguntas frecuentes sobre la certificación ISO 31000

Respuestas directas sobre la certificación, los principios, COSO, el costo y el cronograma.

¿Se puede certificar ISO 31000?

No. ISO 31000 es una norma de directrices, por lo que contiene recomendaciones y no requisitos. Ningún organismo de certificación acreditado puede emitir un certificado ISO 31000. Cualquier certificado que afirme certificarla no está acreditado.

¿Qué es ISO 31000?

ISO 31000 es la norma internacional que ofrece principios, un marco de referencia y un proceso para gestionar el riesgo. Cualquier organización puede utilizarla, sin importar su tamaño, sector o tipo de riesgo.

¿Cuál es la versión vigente de ISO 31000?

ISO 31000:2018, publicada en febrero de 2018, es la edición vigente. Se está redactando una tercera edición; el periodo de comentarios de su borrador de comité cerró el 1 de marzo de 2026.

¿Qué puede ofrecer Accredify Global?

Realizamos una evaluación de alineación independiente y le entregamos un informe escrito sobre cómo se compara su práctica de gestión de riesgos con las directrices. También certificamos normas de sistemas de gestión que requieren controles basados en riesgos, como ISO 9001, 27001, 22301 y 45001.

¿Un informe de evaluación de alineación es lo mismo que un certificado?

No. Es una opinión independiente sobre la alineación, útil para consejos, reguladores e inversionistas. No es un certificado acreditado y no lo presentamos como tal.

¿Cuáles son los ocho principios de ISO 31000?

La gestión del riesgo debe ser integrada, estructurada y exhaustiva, adaptada e inclusiva. También debe ser dinámica, utilizar la mejor información disponible, tener en cuenta los factores humanos y culturales, y mejorar continuamente.

¿Cuál es el proceso de gestión de riesgos de la norma?

Comunicación y consulta; alcance, contexto y criterios; evaluación de riesgos, que abarca identificación, análisis y valoración; tratamiento de riesgos; seguimiento y revisión; y registro e informe.

¿En qué se diferencia la norma de COSO ERM?

Ambos describen la gestión de riesgos empresariales. El marco de COSO se usa ampliamente en EE. UU. y está estrechamente vinculado con el control interno y la información financiera. La norma ISO es internacional, más breve y neutral respecto al sector. Muchas organizaciones usan ideas de ambos.

¿Cómo se relaciona con ISO 27001 o ISO 45001?

Esas normas incluyen requisitos específicos de riesgo y pueden certificarse. Las directrices ofrecen el enfoque más amplio que puede situarse por encima de ellas, de modo que un solo método de riesgos sirva para todos los sistemas de gestión.

¿Qué es IEC 31010?

IEC 31010 describe técnicas para evaluar riesgos, como el análisis de corbatín (bow-tie), el AMEF (FMEA) y el análisis de escenarios. Respalda las directrices de gestión de riesgos y también es una guía, no una norma certificable.

¿Las personas pueden certificarse en gestión de riesgos?

Algunos proveedores de capacitación certifican a personas como gestores de riesgos con base en las directrices. Eso es una certificación personal de capacitación, no la certificación de una organización.

¿Quién usa la norma?

Consejos, comités de riesgos, auditores internos y gestores de riesgos en bancos, aseguradoras, organismos públicos, salud, energía, minería y muchos otros sectores.

¿Cuánto tiempo toma una evaluación de alineación?

La mayoría de las evaluaciones toman unas pocas semanas, según el tamaño de la organización, la cantidad de unidades de negocio y cuánta evidencia esté disponible.

¿Cuánto cuesta una evaluación de alineación?

El costo depende de los días de evaluación que requiera su alcance. Las unidades de negocio, los sitios, las categorías de riesgo y las entrevistas determinan los días. Una revisión de alcance gratuita le proporciona una propuesta a la medida.

¿Accredify Global redacta nuestro marco de riesgos?

No. Evaluamos de forma independiente e informamos lo que encontramos. Su equipo, o un consultor que usted elija, diseña y mejora el marco.

Revisión de alcance gratuita

Demuestre a su consejo directivo que la gestión de riesgos realmente funciona

Cuéntenos sobre su organización, su marco de riesgos y lo que necesita demostrar. Le recomendaremos la combinación adecuada de evaluación y certificación.

Reserve su revisión de alcance gratuita →

Última revisión: , por el equipo de certificación de Accredify Global.