Certificación ISO 31000: qué es posible y cómo demostrar que su gestión de riesgos funciona
ISO 31000 es la norma internacional para gestionar el riesgo en toda una organización. Es un conjunto de directrices, por lo que ningún organismo de certificación acreditado puede certificarla. Lo que usted puede obtener es una evaluación de alineación independiente con ISO 31000 y una certificación acreditada en las normas de sistemas de gestión que respalda su trabajo de gestión de riesgos. Accredify Global ofrece ambas cosas. Usted recibe una propuesta a la medida después de una revisión de alcance gratuita.
¿Qué es ISO 31000 y se puede certificar?
ISO 31000 es la norma internacional que ofrece principios, un marco de referencia y un proceso para gestionar cualquier tipo de riesgo. Utiliza el término «debería», no «debe», porque es una guía y no un conjunto de requisitos. Por eso ISO 31000 no puede certificarse: no hay requisitos frente a los cuales un auditor pueda verificar la conformidad. Ningún certificado que afirme certificarla está acreditado.
Eso no la hace menos útil. Los consejos de administración, los reguladores y las agencias calificadoras suelen citar estas directrices como el enfoque esperado para la gestión del riesgo empresarial. Quieren verla aplicada, no un certificado colgado en la pared.
Accredify Global ofrece dos rutas honestas. Realizamos una evaluación de alineación independiente con respecto a las directrices e informamos lo que encontramos. También certificamos las normas de sistemas de gestión que contienen requisitos de riesgo, para que su enfoque de riesgos se evalúe dentro de una auditoría acreditada.
La edición 2018 y la tercera edición en desarrollo
ISO 31000:2018 es la edición vigente. ISO la publicó en febrero de 2018, en reemplazo de la edición 2009. Es más breve, más estratégica y sitúa el liderazgo y la integración en la gobernanza en su centro.
Se está redactando una tercera edición. El borrador de comité se registró en diciembre de 2025 y su periodo de comentarios cerró el 1 de marzo de 2026. Aún debe pasar por las etapas de consulta y aprobación, por lo que su publicación todavía tardará.
Seguirá siendo una guía. El borrador conserva el título Gestión del riesgo — Directrices, por lo que la nueva edición no se convertirá en una norma de requisitos. Prevea utilizar sistemas de gestión certificados para demostrar su enfoque de riesgos en acción.
Fuentes: ISO 31000:2018 (ISO) · ISO/CD 31000 (ISO)
Alternativas a la certificación ISO 31000 que resisten el escrutinio
Qué puede demostrar, quién lo emite y cuándo conviene cada opción.
| Opción | Qué recibe | Cuándo conviene |
|---|---|---|
| Evaluación de alineación con ISO 31000 | Un informe escrito independiente sobre sus principios, marco y proceso | Solicitudes de aseguramiento del consejo, de inversionistas o de reguladores |
| Certificación ISO 22301 | Certificado acreditado de continuidad del negocio | Resiliencia operativa y riesgo de interrupción |
| Certificación ISO 27001 | Certificado acreditado de seguridad de la información | Riesgo cibernético y de datos |
| Certificación ISO 9001 | Certificado acreditado de gestión de la calidad | Pensamiento basado en riesgos en las operaciones |
| Certificación ISO 45001 | Certificado acreditado de salud y seguridad | Peligros y riesgos de seguridad |
| Certificación ISO 37001 | Certificado de gestión antisoborno | Riesgo de integridad y cumplimiento |
ISO 37001 está dentro de nuestro alcance de acreditación UAF. Un informe de evaluación de alineación no es un certificado y nunca se presenta como tal.
Todavía verá ofertas de un "certificado ISO 31000" en internet. Estos certificados no se emiten bajo acreditación, por lo que los clientes, auditores y reguladores pueden rechazarlos. Un organismo de certificación que los emite también pone en riesgo su reputación de imparcialidad. Nuestra página de confianza e imparcialidad explica cómo mantenemos la evaluación y la certificación separadas y honestas.
Los principios, el marco y el proceso de la norma
Las tres partes de la norma y lo que busca una evaluación en cada una.
| Parte | Qué describen las directrices | Qué revisamos |
|---|---|---|
| Principios | Integrada, estructurada, personalizada, inclusiva, dinámica, informada, consciente de los factores humanos y en mejora continua | Trabajo de riesgos que cambia decisiones reales |
| Liderazgo e integración | Supervisión del consejo y riesgos integrados en la gobernanza | El riesgo en las agendas del consejo directivo y de los comités |
| Diseño e implementación | Funciones, recursos, criterios y comunicación | Apetito de riesgo claro y responsables designados |
| Evaluación | Identificación, análisis y valoración del riesgo | Riesgos clasificados con criterios coherentes |
| Tratamiento | Selección y ejecución de respuestas al riesgo | Acciones con responsables, fechas y seguimiento |
| Monitoreo, revisión y reporte | Verificar que los controles funcionen e informar los resultados | Indicadores clave de riesgo e informes utilizados por la dirección |
La debilidad más común es un registro de riesgos que nadie utiliza. Una evaluación rastrea algunas decisiones importantes, como una adquisición, un nuevo producto o un proyecto de inversión. Luego verifica si la información de riesgos influyó en ellas. Si lo hizo, el marco funciona; si no, el informe muestra dónde falla.
Comparación: COSO ERM, IEC 31010, ISO 27005 e ISO 14971
Las normas y marcos de riesgo que las organizaciones combinan con mayor frecuencia.
| Marco | Enfoque | ¿Certificable? |
|---|---|---|
| ISO 31000 | Directrices para la gestión de riesgos en toda la empresa | No |
| COSO ERM | Riesgo empresarial vinculado a la estrategia y el desempeño | No |
| IEC 31010 | Técnicas de evaluación de riesgos como FMEA y bow-tie | No |
| ISO/IEC 27005 | Guía para la gestión de riesgos de seguridad de la información | No, pero respalda ISO 27001, que sí lo es |
| ISO 14971 | Gestión de riesgos para dispositivos médicos | Evaluado dentro de ISO 13485 y de las revisiones regulatorias |
| ISO 22301 | Requisitos de continuidad del negocio | Sí |
No tiene que elegir un solo marco. Muchas organizaciones usan las directrices internacionales para el lenguaje y el proceso, toman de COSO el vínculo entre riesgo y estrategia, y usan las técnicas de IEC 31010 para el análisis detallado. Lo que importa a un evaluador es que un método coherente vaya desde el apetito de riesgo del consejo de administración hasta los controles de cada sistema de gestión certificado.
Cómo Funciona una Evaluación de Alineación
Independiente, basada en evidencia y reportada en lenguaje sencillo. Puede realizarse junto con una auditoría de certificación.
¿Se prepara para una revisión del consejo directivo, una visita del regulador o una calificación? Indíquenos la fecha en su revisión de alcance.
Reserve una revisión de alcance gratuitaCosto y plazos de la evaluación ISO 31000
No existe una lista de precios. Los días que requiere su alcance determinan una propuesta a la medida.
Qué determina los días de evaluación
- Unidades: unidades de negocio y filiales dentro del alcance
- Sitios: lugares donde se realizan las entrevistas
- Riesgos: categorías como estratégicos, financieros y operativos
- Evidencia: qué tan organizados están sus registros
- Combinación: junto con una auditoría de certificación o por separado
Cuánto tiempo toma
| Propuesta | Días después de la definición del alcance |
|---|---|
| Evaluación | Normalmente unas pocas semanas |
| Informe | Después de la reunión de cierre |
| Repetir | A menudo anual, antes de la revisión del consejo |
Si también planea una auditoría de certificación, solicite ambas en una sola propuesta. Las mismas entrevistas y registros suelen servir para la evaluación de alineación y para la auditoría, lo que reduce el tiempo de sus gerentes. El informe y el certificado siguen siendo documentos separados, de modo que cada uno significa exactamente lo que dice.
Preguntas para quien ofrezca la certificación ISO 31000
Verificaciones sencillas que lo protegen de pagar por un certificado sin validez.
| Pregunta | Cómo luce una buena respuesta |
|---|---|
| ¿El certificado está acreditado? | No es posible. Un proveedor que diga que sí lo está engañando. |
| ¿Qué recibiremos exactamente? | Un informe de evaluación claramente identificado como tal, no un certificado. |
| ¿Quién realiza el trabajo? | Evaluadores independientes de quienes construyeron su marco. |
| ¿Puede vincularse con la certificación? | Sí, mediante ISO 22301, 27001, 9001 o 45001. |
| ¿Otros pueden verificar nuestros certificados? | Sí. Los nuestros aparecen en nuestra página de verificación. |
| ¿Cómo se determina el precio? | Días de evaluación por escrito, en una propuesta a la medida. |
Preguntas frecuentes sobre la certificación ISO 31000
Respuestas directas sobre la certificación, los principios, COSO, el costo y el cronograma.
¿Se puede certificar ISO 31000?
No. ISO 31000 es una norma de directrices, por lo que contiene recomendaciones y no requisitos. Ningún organismo de certificación acreditado puede emitir un certificado ISO 31000. Cualquier certificado que afirme certificarla no está acreditado.
¿Qué es ISO 31000?
ISO 31000 es la norma internacional que ofrece principios, un marco de referencia y un proceso para gestionar el riesgo. Cualquier organización puede utilizarla, sin importar su tamaño, sector o tipo de riesgo.
¿Cuál es la versión vigente de ISO 31000?
ISO 31000:2018, publicada en febrero de 2018, es la edición vigente. Se está redactando una tercera edición; el periodo de comentarios de su borrador de comité cerró el 1 de marzo de 2026.
¿Qué puede ofrecer Accredify Global?
Realizamos una evaluación de alineación independiente y le entregamos un informe escrito sobre cómo se compara su práctica de gestión de riesgos con las directrices. También certificamos normas de sistemas de gestión que requieren controles basados en riesgos, como ISO 9001, 27001, 22301 y 45001.
¿Un informe de evaluación de alineación es lo mismo que un certificado?
No. Es una opinión independiente sobre la alineación, útil para consejos, reguladores e inversionistas. No es un certificado acreditado y no lo presentamos como tal.
¿Cuáles son los ocho principios de ISO 31000?
La gestión del riesgo debe ser integrada, estructurada y exhaustiva, adaptada e inclusiva. También debe ser dinámica, utilizar la mejor información disponible, tener en cuenta los factores humanos y culturales, y mejorar continuamente.
¿Cuál es el proceso de gestión de riesgos de la norma?
Comunicación y consulta; alcance, contexto y criterios; evaluación de riesgos, que abarca identificación, análisis y valoración; tratamiento de riesgos; seguimiento y revisión; y registro e informe.
¿En qué se diferencia la norma de COSO ERM?
Ambos describen la gestión de riesgos empresariales. El marco de COSO se usa ampliamente en EE. UU. y está estrechamente vinculado con el control interno y la información financiera. La norma ISO es internacional, más breve y neutral respecto al sector. Muchas organizaciones usan ideas de ambos.
¿Cómo se relaciona con ISO 27001 o ISO 45001?
Esas normas incluyen requisitos específicos de riesgo y pueden certificarse. Las directrices ofrecen el enfoque más amplio que puede situarse por encima de ellas, de modo que un solo método de riesgos sirva para todos los sistemas de gestión.
¿Qué es IEC 31010?
IEC 31010 describe técnicas para evaluar riesgos, como el análisis de corbatín (bow-tie), el AMEF (FMEA) y el análisis de escenarios. Respalda las directrices de gestión de riesgos y también es una guía, no una norma certificable.
¿Las personas pueden certificarse en gestión de riesgos?
Algunos proveedores de capacitación certifican a personas como gestores de riesgos con base en las directrices. Eso es una certificación personal de capacitación, no la certificación de una organización.
¿Quién usa la norma?
Consejos, comités de riesgos, auditores internos y gestores de riesgos en bancos, aseguradoras, organismos públicos, salud, energía, minería y muchos otros sectores.
¿Cuánto tiempo toma una evaluación de alineación?
La mayoría de las evaluaciones toman unas pocas semanas, según el tamaño de la organización, la cantidad de unidades de negocio y cuánta evidencia esté disponible.
¿Cuánto cuesta una evaluación de alineación?
El costo depende de los días de evaluación que requiera su alcance. Las unidades de negocio, los sitios, las categorías de riesgo y las entrevistas determinan los días. Una revisión de alcance gratuita le proporciona una propuesta a la medida.
¿Accredify Global redacta nuestro marco de riesgos?
No. Evaluamos de forma independiente e informamos lo que encontramos. Su equipo, o un consultor que usted elija, diseña y mejora el marco.
Demuestre a su consejo directivo que la gestión de riesgos realmente funciona
Cuéntenos sobre su organización, su marco de riesgos y lo que necesita demostrar. Le recomendaremos la combinación adecuada de evaluación y certificación.
Reserve su revisión de alcance gratuita →Última revisión: , por el equipo de certificación de Accredify Global.