Glosario

El léxico del riesgo y el cumplimiento.

Definiciones en lenguaje claro para los 48 términos que atraviesan el riesgo corporativo, la seguridad y el cumplimiento, desde el Valor en Riesgo hasta el Reglamento Europeo de IA, cada uno enlazado con el módulo que lo pone en práctica.

Este glosario define el vocabulario esencial de la gestión de riesgos corporativos, la seguridad y el cumplimiento normativo en lenguaje claro y sin jerga. Busque un término o salte a una letra: cada entrada enlaza con conceptos relacionados y con los módulos de GeneSecure donde se pone en práctica.

A

Análisis de escenarios

Gestión de riesgos

El análisis de escenarios examina el impacto de situaciones hipotéticas concretas —una pandemia, un ciberataque, la caída de un proveedor— sobre el perfil de riesgo y las operaciones de una organización. A diferencia de las medidas estadísticas, es narrativo y prospectivo, lo que lo convierte en una herramienta central para la resiliencia operativa, la continuidad del negocio y la evaluación de riesgos emergentes.

Apetito de riesgo

Gestión de riesgos

El apetito de riesgo es la cantidad y el tipo de riesgo que una organización está dispuesta a asumir para perseguir sus objetivos, fijado por el consejo y expresado mediante límites y tolerancias. Traduce la estrategia en fronteras que guían las decisiones diarias y señalan cuándo una exposición debe escalarse.

Auditoría interna

Gobernanza

La auditoría interna es la función de aseguramiento independiente que evalúa la eficacia de los procesos de gobernanza, gestión de riesgos y control de una organización. Como «tercera línea» del modelo de tres líneas, reporta al consejo y al comité de auditoría y aporta un cuestionamiento objetivo, separado del negocio y de las funciones de riesgo.

B

Basilea III

Regulación bancaria

Basilea III es el marco regulatorio internacional del Comité de Supervisión Bancaria de Basilea que refuerza los requisitos de capital, apalancamiento y liquidez de los bancos tras la crisis de 2008. Eleva la cantidad y la calidad del capital exigido, introduce ratios de liquidez (LCR y NSFR) e incluye las reformas del llamado «Basel III endgame», que afinan el capital por riesgo de crédito, operativo y de mercado.

C

Capital de solvencia obligatorio (SCR)

Seguros

El Capital de Solvencia Obligatorio es el importe de capital que una aseguradora sujeta a Solvencia II debe mantener para resistir una pérdida de 1 entre 200 años en el plazo de un año. Puede calcularse con la fórmula estándar del regulador o con un modelo interno propio aprobado, y situarse por debajo desencadena una intervención supervisora progresiva.

CECL

Riesgo de crédito

El modelo de pérdidas crediticias esperadas de por vida es el modelo de pérdida crediticia de los principios contables estadounidenses (ASC 326) que exige a las entidades dotar desde el primer día provisiones por las pérdidas esperadas durante toda la vida de un activo financiero, usando proyecciones prospectivas. Sustituyó al método de pérdida incurrida, que solo reconocía las pérdidas cuando pasaban a ser probables.

Continuidad de negocio

Resiliencia operativa

La continuidad del negocio es la capacidad de una organización de seguir prestando sus operaciones críticas durante y después de una disrupción. Un plan de continuidad documenta las personas, procesos, tecnología y objetivos de recuperación necesarios para mantenerse dentro de tolerancias aceptables de indisponibilidad y pérdida de datos ante eventos graves.

COSO ERM

Gobernanza

El marco COSO de gestión de riesgos corporativos es un modelo ampliamente utilizado que integra la gestión de riesgos con la estrategia y el desempeño a través de cinco componentes y veinte principios. Ayuda a las organizaciones a incorporar el pensamiento sobre el riesgo en la gobernanza, la fijación de objetivos y la toma de decisiones, en lugar de tratarlo como un ejercicio aislado de cumplimiento.

CPS 230

Resiliencia operativa

CPS 230 es la norma prudencial de APRA sobre gestión del riesgo operativo, continuidad del negocio y gestión de proveedores de servicios, en vigor desde julio de 2025. Exige a bancos, aseguradoras y fondos de pensiones australianos identificar las operaciones críticas, fijar niveles de tolerancia a la disrupción aprobados por el consejo y gestionar el riesgo de terceros y cuartas partes.

Cuantificación del riesgo cibernético

Ciberseguridad

La cuantificación del ciberriesgo consiste en expresar la exposición cibernética en términos financieros —la pérdida monetaria probable derivada de las amenazas— en lugar de calificaciones cualitativas de rojo, ámbar y verde. Métodos como FAIR permiten a los responsables de seguridad y finanzas priorizar la inversión y comparar el ciberriesgo con otros riesgos corporativos sobre una base monetaria común.

Cuestionamiento efectivo

Riesgo de modelos

El cuestionamiento efectivo es el análisis crítico de un modelo por partes objetivas y competentes, independientes de su desarrollo y con la autoridad y el incentivo para plantear objeciones. Es el principio de SR 11-7 que hace que la validación sea significativa y no un mero trámite.

D

DORA

Resiliencia operativa

El Reglamento de Resiliencia Operativa Digital es la norma de la UE que establece requisitos uniformes de seguridad y resiliencia de los sistemas TIC en las entidades financieras. Cubre la gestión del riesgo TIC, la notificación de incidentes, las pruebas de resiliencia y la supervisión de los proveedores TIC terceros críticos, con aplicación desde enero de 2025.

E

EPSS (puntuación de predicción de explotación)

Ciberdefensa

EPSS es un modelo abierto y basado en datos que estima la probabilidad de que una vulnerabilidad sea explotada a corto plazo, expresada en porcentaje. Usado junto a la severidad CVSS y el catálogo KEV, ayuda a centrar la remediación en la pequeña fracción de vulnerabilidades con más probabilidad real de ser atacadas, en vez de tratar por igual a todas las «críticas».

F

FAIR (análisis factorial del riesgo de información)

Ciberdefensa

FAIR es el principal estándar abierto para cuantificar el riesgo cibernético y operativo en términos financieros. Descompone un riesgo en frecuencia de eventos de pérdida y magnitud de la pérdida, expresa los factores como rangos calibrados y ejecuta una simulación de Monte Carlo para producir una distribución de pérdida anualizada, de modo que el ciberriesgo pueda priorizarse en dinero junto al resto de riesgos corporativos.

FRTB

Riesgo de mercado

La Revisión Fundamental de la Cartera de Negociación es la reforma del capital por riesgo de mercado del Comité de Basilea. Sustituye el VaR por el déficit esperado, endurece la frontera entre la cartera de negociación y la de inversión, y ofrece un enfoque estándar basado en sensibilidades junto a un enfoque de modelos internos sujeto a aprobación, con cargas por factores de riesgo no modelizables.

G

Gestión de la exposición (CTEM)

Ciberdefensa

La gestión continua de la exposición a amenazas (CTEM) es un programa para descubrir, priorizar y reducir de forma continua la superficie de ataque explotable de una organización. En lugar de un escaneo periódico, correlaciona inventario de activos, vulnerabilidades, identidades y señales de explotabilidad para responder qué exposiciones podrían alcanzarse y usarse realmente, y valida que la remediación reduce el riesgo de verdad.

Gobernanza de la IA

Gobernanza de la IA

La gobernanza de la IA es el marco de políticas, controles y supervisión que mantiene los sistemas de IA seguros, justos, explicables y conformes. En las empresas reguladas amplía la gestión del riesgo de modelos para cubrir riesgos propios de la IA —deriva, sesgo, alucinación, autonomía— guiándose por marcos como el NIST AI RMF, ISO/IEC 42001 y el Reglamento de IA de la UE.

Gobernanza, riesgo y cumplimiento (GRC)

Gobernanza

Gobernanza, riesgo y cumplimiento es un enfoque integrado para alinear las estructuras de gobierno, la gestión de riesgos y el cumplimiento normativo de una organización. Una plataforma de GRC unifica registros de riesgos, controles, políticas, auditorías y obligaciones para que las tres disciplinas se refuercen entre sí en lugar de operar en silos.

I

Indicador clave de riesgo (KRI)

Gestión de riesgos

Un indicador clave de riesgo es una métrica que avisa con antelación de un aumento de la exposición, como un repunte de transacciones fallidas o un control cercano a su umbral. Los KRI se siguen frente a límites definidos para que los equipos actúen antes de que un riesgo se materialice en pérdida o incumplimiento.

Ingeniería de detección

Ciberdefensa

La ingeniería de detección es la disciplina de construir, probar y ajustar las reglas y analíticas que convierten la telemetría de seguridad en bruto en alertas significativas. La práctica moderna trata las detecciones como contenido versionado —a menudo expresado en un formato portable como Sigma— con un banco de pruebas, cobertura MITRE ATT&CK medida y un ciclo de ajuste que mantiene a raya los falsos positivos.

ISO 27001

Cumplimiento

ISO/IEC 27001 es la norma internacional para un sistema de gestión de la seguridad de la información (SGSI): un marco de políticas y controles basado en riesgo para proteger la información. Las organizaciones pueden certificarse de forma independiente, y suele mapearse junto a SOC 2 y NIST CSF para satisfacer varios requisitos con un solo conjunto de controles.

M

Marco de ciberseguridad del NIST

Ciberseguridad

El NIST Cybersecurity Framework es un conjunto voluntario de estándares y buenas prácticas para gestionar el ciberriesgo, organizado en torno a las funciones Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Ampliamente adoptado en todos los sectores, ofrece un lenguaje común para evaluar y mejorar la postura de ciberseguridad.

Margen de servicio contractual (CSM)

Seguros

El margen de servicio contractual es el beneficio no devengado incorporado a un grupo de contratos de seguro conforme a la NIIF 17. Figura en el balance en el reconocimiento inicial y se libera a la cuenta de resultados a medida que la aseguradora presta la cobertura, de modo que el beneficio se reconoce a lo largo del tiempo y no por anticipado.

MITRE ATT&CK

Ciberdefensa

MITRE ATT&CK es una base de conocimiento de adopción global sobre tácticas y técnicas adversarias observadas en ataques reales, organizada según las etapas de una intrusión. Los equipos de seguridad la usan para medir la cobertura de detección, mapear dónde pueden y no pueden ver a un atacante y priorizar nuevo contenido de detección frente a las técnicas más relevantes para su modelo de amenazas.

N

NIIF 17

Seguros

La NIIF 17 es la norma contable global para los contratos de seguro, en vigor desde 2023, que mide los pasivos de seguro a valor corriente y libera el beneficio a lo largo del periodo de cobertura mediante el margen de servicio contractual. Sustituyó a las prácticas heterogéneas que permitía la NIIF 4, haciendo mucho más comparables los estados financieros de las aseguradoras.

NIIF 9

Riesgo de crédito

La NIIF 9 es la norma contable internacional sobre instrumentos financieros, cuya sección de deterioro introduce un modelo prospectivo de pérdidas crediticias esperadas escalonado según la evolución del riesgo de crédito. Es la contraparte internacional de la norma estadounidense CECL, aunque ambas difieren en su mecánica, como el escalonamiento de la NIIF 9 entre pérdidas a 12 meses y pérdidas de por vida.

O

OCSF (esquema abierto de ciberseguridad)

Ciberdefensa

OCSF es un estándar abierto y neutral respecto a fabricantes para representar eventos y hallazgos de seguridad en una estructura común. Normalizar la telemetría de distintas herramientas sobre un modelo alineado con OCSF permite escribir detecciones y consultas una sola vez y ejecutarlas sobre todas las fuentes, y hace que cambiar una herramienta subyacente no rompa la analítica construida encima.

ORSA

Seguros

La autoevaluación de riesgos y solvencia es la evaluación prospectiva que la propia aseguradora realiza de todos sus riesgos materiales y del capital necesario para soportarlos a lo largo de su horizonte de planificación. Exigida por Solvencia II y regímenes similares, vincula la gestión de riesgos con la estrategia y se reporta al consejo y al regulador.

P

Pérdida anual esperada (ALE)

Ciberdefensa

La pérdida anual esperada es la pérdida financiera prevista de un riesgo a lo largo de un año. En ciberriesgo cuantitativo se lee de una distribución de pérdida FAIR como la pérdida media anual, y suele reportarse junto a percentiles de cola —por ejemplo, un «mal año» en el percentil 95— que a menudo pesan más en las decisiones de capital y de ciberseguro.

Pérdida en caso de incumplimiento (LGD)

Riesgo de crédito

La pérdida en caso de incumplimiento es la parte de una exposición que una entidad espera perder si el prestatario incumple, una vez consideradas las garantías y las recuperaciones. Expresada en porcentaje, se combina con la probabilidad de incumplimiento y la exposición al incumplimiento para obtener una estimación de pérdida esperada.

Pérdida esperada condicional (ES)

Riesgo de mercado

El déficit esperado, también llamado VaR condicional, es la pérdida media en la cola más adversa más allá del umbral del Valor en Riesgo. Al medir la profundidad de la cola en lugar de un único punto de corte, capta mejor las pérdidas extremas que el VaR y es la medida de riesgo exigida por el marco de riesgo de mercado FRTB.

Probabilidad de incumplimiento (PD)

Riesgo de crédito

La probabilidad de incumplimiento es la probabilidad estimada de que un prestatario o contraparte incumpla sus obligaciones en un horizonte dado. Junto con la pérdida en caso de incumplimiento y la exposición al incumplimiento, es uno de los componentes de los modelos de pérdida esperada empleados para provisionar bajo CECL y NIIF 9 y para el capital regulatorio.

Pruebas de resistencia

Métodos cuantitativos

Las pruebas de resistencia evalúan cómo se comportaría una cartera, un balance o una entidad ante escenarios adversos graves pero plausibles, como una caída de mercado, una recesión o un shock de tipos. Los reguladores emplean pruebas obligatorias (como CCAR) para evaluar la adecuación de capital, mientras que las entidades ejecutan sus propios escenarios para entender vulnerabilidades que las medidas habituales pueden pasar por alto.

R

Reglamento europeo de IA

Gobernanza de la IA

El Reglamento de IA de la UE es la ley integral de la Unión Europea que regula la inteligencia artificial por niveles de riesgo. Prohíbe los usos de riesgo inaceptable, impone obligaciones estrictas a los sistemas de alto riesgo —muchos de ellos en crédito y seguros—, fija deberes para los modelos de IA de propósito general y se aplica de forma escalonada a lo largo de varios años.

Riesgo de modelo

Riesgo de modelos

El riesgo de modelos es la posibilidad de consecuencias adversas derivadas de decisiones basadas en modelos que contienen errores o se usan de forma incorrecta. Gestionarlo —como establece SR 11-7— exige un desarrollo sólido, validación independiente, monitorización continua y una gobernanza respaldada por un inventario completo de modelos.

Riesgo de terceros

Gestión de riesgos

El riesgo de terceros es la exposición que una organización hereda de sus proveedores, suministradores y prestadores de servicios, incluidas las cuartas partes de las que estos dependen. Gestionarlo implica diligencia debida, monitorización continua, salvaguardas contractuales y análisis de concentración, obligaciones ahora reforzadas por regímenes como CPS 230 y DORA.

Riesgo operacional

Gestión de riesgos

El riesgo operativo es el riesgo de pérdida derivado de procesos internos, personas y sistemas inadecuados o fallidos, o de eventos externos. Abarca el fraude, las caídas de sistemas, el error humano, los incumplimientos legales y normativos y las disrupciones, y se gobierna cada vez más mediante regímenes de resiliencia operativa como CPS 230 y DORA.

Ruta de ataque

Ciberdefensa

Una ruta de ataque es la cadena de pasos —a través de activos, identidades, permisos y conexiones de red— por la que un atacante podría avanzar desde un punto de entrada inicial hasta un objetivo de alto valor. Analizar las rutas de ataque permite a los defensores encontrar y cortar los pocos eslabones que bloquearían muchos caminos hacia sus sistemas más críticos, algo mucho más eficiente que parchear vulnerabilidades de forma aislada.

S

Simulación de Montecarlo

Métodos cuantitativos

La simulación de Monte Carlo estima el rango de resultados posibles ejecutando un modelo miles o millones de veces con entradas muestreadas al azar. En riesgo se usa para construir distribuciones de pérdidas para el VaR, valorar derivados complejos y proyectar capital y reservas bajo incertidumbre, produciendo una distribución completa en lugar de una estimación puntual.

SOC 2

Cumplimiento

SOC 2 es un marco de auditoría del AICPA que informa sobre los controles de una organización de servicios relativos a seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. Un informe de Tipo I evalúa el diseño de los controles en un momento dado, mientras que uno de Tipo II prueba su eficacia operativa durante un periodo, y es ampliamente exigido por los compradores corporativos.

Solvencia II

Seguros

Solvencia II es el régimen prudencial de la Unión Europea para las aseguradoras, construido sobre tres pilares: requisitos de capital basados en riesgo (pilar 1), gobernanza y la autoevaluación de riesgos y solvencia (pilar 2), y divulgación y reporte (pilar 3). Exige a las aseguradoras mantener capital calibrado a un nivel de confianza del 99,5 % a un año, calculado con la fórmula estándar o con un modelo interno aprobado.

SR 11-7

Riesgo de modelos

SR 11-7 es la guía supervisora estadounidense de 2011 de la Reserva Federal y la OCC que define las expectativas sobre la gestión del riesgo de modelos en los bancos. Se apoya en tres pilares —desarrollo y uso rigurosos, validación independiente eficaz y gobernanza sólida con inventario de modelos— y se ha convertido en el estándar global de facto para la gobernanza de modelos.

V

Validación de modelos

Riesgo de modelos

La validación de modelos es el conjunto de actividades independientes que verifican que un modelo es sólido y funciona según lo previsto. Bajo SR 11-7 abarca la solidez conceptual, la monitorización continua (comparaciones y verificación de procesos) y el análisis de resultados (backtesting), realizados por partes independientes del desarrollo.

Valor en riesgo (VaR)

Riesgo de mercado

El Valor en Riesgo estima la pérdida máxima que se espera que sufra una cartera en un horizonte dado y con un nivel de confianza determinado; por ejemplo, un VaR a un día al 99 % de 5 M$ significa que las pérdidas solo deberían superar los 5 M$ en aproximadamente 1 de cada 100 días. Su debilidad es que no dice nada sobre la gravedad de las pérdidas una vez superado ese umbral, razón por la que los reguladores prefieren cada vez más el déficit esperado.

Vulnerabilidades explotadas conocidas (KEV)

Ciberdefensa

El catálogo KEV es la lista, mantenida por la agencia estadounidense de ciberseguridad (CISA), de vulnerabilidades confirmadas como explotadas activamente. Como una vulnerabilidad incluida en KEV está siendo usada por atacantes reales, es una potente señal de priorización: parchear entradas de KEV en activos críticos y expuestos suele importar mucho más que perseguir una puntuación CVSS alta.

¿Quiere la historia completa detrás de un término?

Nuestras guías profundizan en los marcos que hay detrás de estas definiciones: FRTB, DORA, CPS 230, SR 11-7, CECL y la gobernanza de la IA.

Leer las guías

Convierta el vocabulario en un sistema operativo.

Reserve una demostración y vea cómo GeneSecure pone en práctica estos conceptos, sobre un único tejido de datos gobernado y con un rastro totalmente auditable.

Glosario de gestión de riesgos — VaR, Basilea III y más términos explicados | GeneSecure