Riesgos en proyectos
Qué es la matriz de riesgos de un proyecto
Todo proyecto —y con más razón un proyecto de desarrollo, entendido como aquel orientado a producir un cambio social, económico o ambiental verificable, con financiación pública, de cooperación internacional o de banca multilateral— se ejecuta bajo incertidumbre: eventos que aún no han ocurrido pero que, de materializarse, pueden afectar sus objetivos, su cronograma o su presupuesto. La matriz de riesgos es la herramienta que convierte esa incertidumbre difusa en información manejable: clasifica cada riesgo identificado según dos variables —la probabilidad de que ocurra y el impacto que tendría sobre el proyecto si ocurre—, y lo ubica en una cuadrícula que permite compararlo de un vistazo con los demás riesgos del proyecto.
La matriz no es, en sí misma, todo el proceso de gestión de riesgos: es el instrumento de análisis y evaluación dentro de un ciclo más amplio —identificar, analizar, evaluar, tratar y monitorear— que sigue la misma lógica que propone la norma ISO 31000 para la gestión del riesgo en cualquier tipo de organización. Lo distintivo de un proyecto de desarrollo es que ese ciclo no se hace solo una vez: se repite en cada hito relevante del proyecto, porque el contexto —normativo, social, climático, institucional— en el que se ejecuta suele cambiar más rápido que en un proyecto puramente técnico o comercial.
Vale la pena anotar que esta lógica de probabilidad e impacto no es exclusiva de la gestión de proyectos “clásica”: el propio Manual metodológico para la elaboración de documentos CONPES del DNP recomienda a las entidades responsables de un Plan de Acción y Seguimiento (PAS) que “realicen un ejercicio interno de identificación de riesgos, estimando su probabilidad e impacto en el rezago o incumplimiento de las acciones planteadas en los documentos CONPES”, precisamente para poder “definir estrategias de prevención y mitigación” antes de que el rezago ocurra. Es el mismo vocabulario, aplicado a la ejecución de una política pública en vez de a un proyecto puntual.
Cómo se construye paso a paso
Construir una matriz de riesgos rigurosa sigue, en la práctica totalidad de las metodologías de gestión de proyectos, la misma secuencia de seis pasos.
- Identificar los riesgos. Se levanta un listado inicial —el registro de riesgos— mediante lluvia de ideas con el equipo, entrevistas con los actores del proyecto, listas de verificación de riesgos típicos del sector, lecciones aprendidas de proyectos similares y, cuando ya existe, el análisis del contexto hecho con herramientas como la matriz DOFA o el análisis PESTEL —las amenazas y debilidades identificadas allí son, muchas veces, la primera fuente de riesgos del proyecto—. Cada riesgo debe redactarse de forma específica y verificable, no como una preocupación genérica: es más útil registrar “debido a la coincidencia del cronograma de obra con la temporada de lluvias, existe el riesgo de retrasos en la construcción de las obras de mitigación” que simplemente “puede haber retrasos”.
- Clasificar los riesgos por categorías. Agrupar los riesgos en una estructura de categorías —técnicos, financieros, operativos, ambientales, sociales, institucionales, políticos, fiduciarios, de mercado o climáticos, entre otros— evita que la lista quede desordenada y ayuda a detectar si el proyecto está sobreexpuesto a un solo tipo de riesgo.
- Definir las escalas de probabilidad y de impacto. Antes de calificar un solo riesgo, el equipo debe acordar qué significa cada nivel de la escala —normalmente de tres a cinco niveles— para ese proyecto en particular. Una escala de impacto genérica (“bajo, medio, alto”) es poco útil; una escala anclada en cifras concretas del proyecto sí lo es: por ejemplo, que “impacto mayor” signifique un sobrecosto de más del 15 % del presupuesto o un retraso de más de tres meses. Sin esa calibración previa, dos personas pueden calificar el mismo riesgo de forma completamente distinta.
- Calcular el nivel de riesgo y ubicarlo en la matriz. El nivel de riesgo resulta, en su forma más simple, de multiplicar probabilidad por impacto (P × I), y ese puntaje determina en qué celda de la matriz —y en qué zona de color— queda cada riesgo.
- Priorizar y definir la estrategia de respuesta. Con los riesgos ya ubicados en la matriz, se priorizan los de las zonas más altas y se les asigna una estrategia: evitar (eliminar la causa, incluso rediseñando el proyecto), mitigar (reducir la probabilidad o el impacto), transferir (trasladarlo a un tercero, por ejemplo mediante un seguro o una cláusula contractual) o aceptar (asumirlo conscientemente, a veces con una reserva de contingencia). El PMBOK añade una quinta opción, escalar, para los riesgos cuya magnitud excede el nivel de decisión del equipo del proyecto y deben subir a un comité directivo o al financiador.
- Asignar responsable y monitorear. Cada riesgo priorizado necesita un dueño (no un comité difuso) y una fecha de revisión. La matriz de riesgos es un documento vivo: se actualiza en cada hito importante del proyecto, no solo al inicio, porque probabilidades e impactos cambian a medida que el proyecto avanza y el contexto se mueve.
Qué significa, en la práctica, “probabilidad de que ocurra”
El punto 3 merece detenerse, porque “probabilidad” es la variable que con más frecuencia se califica mal: se confunde con una intuición (“me parece poco probable”) en vez de tratarse como una estimación que debe poder justificarse. En la práctica, esa estimación se construye de dos maneras, según la información disponible.
Cuando existe información histórica suficiente —un proyecto similar ya ejecutado, series climáticas, indicadores de ejecución presupuestal de años anteriores—, la probabilidad puede estimarse de forma frecuentista: qué proporción de casos comparables terminó materializando ese riesgo. Por ejemplo, si de diez proyectos de obra civil ejecutados por una misma entidad en los últimos cinco años, seis sufrieron retrasos por temporada de lluvias, la probabilidad de referencia para ese riesgo ronda el 60 %, no una impresión subjetiva.
Cuando no hay datos históricos suficientes —lo más común en riesgos institucionales, políticos o sociales—, la probabilidad se estima mediante juicio experto estructurado: se le pide a varias personas con conocimiento directo del proyecto o del contexto que califiquen el riesgo de forma independiente, se contrastan esas calificaciones y se discuten los desacuerdos hasta llegar a una estimación de consenso (una versión simplificada del método Delphi). Lo importante no es que el número sea exacto, sino que quede documentado en qué se basó esa estimación, para poder revisarla cuando la matriz se actualice.
En cualquiera de los dos casos, conviene anclar la escala cualitativa a un rango numérico aproximado, de modo que “probable” signifique lo mismo para todo el equipo:
| Nivel | Descriptor | Probabilidad estimada | Cómo se sustenta |
|---|---|---|---|
| 1 | Raro | Menor al 10 % | No hay antecedentes conocidos; el riesgo es teóricamente posible |
| 2 | Improbable | Entre 10 % y 30 % | Ha ocurrido de forma aislada en proyectos comparables |
| 3 | Posible | Entre 30 % y 50 % | Existen antecedentes recientes o condiciones que lo favorecen |
| 4 | Probable | Entre 50 % y 70 % | Ha ocurrido en la mayoría de los casos comparables recientes |
| 5 | Casi certero | Mayor al 70 % | Las condiciones que lo generan ya están presentes en el proyecto |
Qué significa, en la práctica, “impacto”
Si la probabilidad responde a la pregunta “¿qué tan posible es que ocurra?”, el impacto responde a una distinta: “si ocurre, ¿qué tan grave es para el proyecto?”. Es la magnitud del efecto que tendría el riesgo sobre los objetivos del proyecto —costo, cronograma, alcance o calidad—, medida sin importar cuán probable sea que ese riesgo se materialice. Un riesgo con probabilidad baja puede, aun así, calificar como de impacto extremo: es justamente lo que ocurre con un sismo de gran magnitud o con la oposición social irreductible de una comunidad reasentada.
Como con la probabilidad, calificar el impacto solo con un adjetivo (“alto”, “grave”) no basta: el paso 3 de la construcción de la matriz exige anclar cada nivel de impacto a un umbral medible, y ese umbral casi nunca es uno solo, porque el mismo riesgo puede afectar simultáneamente el presupuesto, el cronograma, el alcance y la calidad del proyecto en proporciones distintas. Por eso las matrices más rigurosas —y es el enfoque que recomienda el PMBOK— definen una escala de impacto por cada una de esas dimensiones, y luego toman el nivel más alto entre ellas (o un promedio ponderado, según la metodología del proyecto) como el impacto final del riesgo:
| Nivel | Descriptor | Costo | Cronograma | Alcance | Calidad |
|---|---|---|---|---|---|
| 1 | Insignificante | Sobrecosto menor al 3 % | Retraso menor a 2 semanas | Ajustes menores, apenas perceptibles | Degradación apenas perceptible |
| 2 | Menor | Sobrecosto entre 3 % y 7 % | Retraso entre 2 semanas y 1 mes | Afecta componentes secundarios | Requiere aprobación adicional del cliente |
| 3 | Moderado | Sobrecosto entre 7 % y 15 % | Retraso entre 1 y 3 meses | Reducción del alcance que el cliente debe aprobar | Reducción de calidad que el cliente debe aprobar |
| 4 | Mayor | Sobrecosto mayor al 15 % | Retraso mayor a 3 meses | Reducción de alcance inaceptable para el cliente o el financiador | Reducción de calidad inaceptable para el cliente o el financiador |
| 5 | Extremo | Pone en riesgo la viabilidad financiera del proyecto | Pone en riesgo la fecha de cierre o de desembolso final | El producto resultante deja de cumplir su propósito | El producto resultante es inutilizable o inseguro |
Retomando el ejemplo del proyecto de reducción del riesgo de inundación de la sección final: el riesgo de “oposición social de las comunidades que serían reasentadas” tiene un impacto calificado en 5 (extremo) no porque sea el riesgo más costoso en términos absolutos, sino porque, de materializarse sin contenerse, puede paralizar por completo la ejecución de las obras —el producto del proyecto deja de poder construirse donde se planeó—, mientras que la “variación del tipo de cambio” queda en un impacto de 3 (moderado): encarece el proyecto, pero un sobrecosto de insumos importados rara vez pone en riesgo su viabilidad completa. Es esa diferencia de magnitud, no de probabilidad, la que explica por qué dos riesgos con calificaciones de probabilidad parecidas terminan en zonas muy distintas de la matriz.
Cómo aborda el PMBOK la gestión de riesgos
El PMBOK (Project Management Body of Knowledge), la guía de estándares del Project Management Institute (PMI), es probablemente la referencia más citada en gestión de riesgos de proyectos, y buena parte del vocabulario usado en las secciones anteriores —registro de riesgos, matriz de probabilidad e impacto, estrategias de respuesta— proviene directamente de ella. Vale la pena precisar, sin embargo, que el PMBOK ha cambiado de enfoque entre sus dos ediciones más recientes.
La sexta edición (2017) trata la gestión de riesgos como un área de conocimiento independiente, “Gestión de los Riesgos del Proyecto”, organizada en siete procesos secuenciales: planificar la gestión de riesgos, identificar los riesgos, realizar el análisis cualitativo de riesgos, realizar el análisis cuantitativo de riesgos, planificar la respuesta a los riesgos, implementar la respuesta a los riesgos, y monitorear los riesgos. La matriz de probabilidad e impacto es, dentro de este esquema, la herramienta central del tercer proceso —el análisis cualitativo—, y se complementa con dos artefactos que van más allá de la matriz: la estructura de desglose de riesgos (RBS, por sus siglas en inglés), que organiza las categorías de riesgo de forma jerárquica en vez de como una lista plana, y el registro de riesgos, que documenta cada riesgo individual con su descripción, causa, categoría, calificación, dueño y estrategia de respuesta a lo largo de todo el proyecto.
La séptima edición (2021) da un giro: elimina las áreas de conocimiento y los procesos secuenciales, y organiza la guía en ocho “dominios de desempeño”. La gestión de riesgos queda absorbida por el dominio de incertidumbre (Uncertainty Performance Domain), que es deliberadamente más amplio que el riesgo tradicional: no solo cubre eventos discretos con una probabilidad estimable, sino también la ambigüedad (cuando no está claro qué está pasando o qué significa), la complejidad (cuando hay demasiadas partes interconectadas para predecir el comportamiento del sistema) y la volatilidad del entorno del proyecto —una forma de reconocer que no todo lo que puede afectar a un proyecto de desarrollo cabe en una fila de una matriz de probabilidad e impacto—.
Dos conceptos del PMBOK, presentes en ambas ediciones, son especialmente útiles para un proyecto de desarrollo y no siempre se explicitan en la matriz:
- Riesgos individuales frente al riesgo global del proyecto. El PMBOK distingue entre los riesgos puntuales que aparecen en la matriz (un retraso, un sobrecosto) y el riesgo global del proyecto (overall project risk): el efecto acumulado de la incertidumbre sobre el proyecto como un todo, que puede ser alto incluso si ningún riesgo individual califica como extremo, simplemente porque hay muchos riesgos moderados actuando a la vez. Es la misma lógica que usa el SORT del Banco Mundial para calificar una operación completa (ver la sección siguiente).
- Riesgos positivos y negativos. El PMBOK no limita la matriz a las amenazas: también contempla oportunidades, es decir, eventos inciertos que, de ocurrir, beneficiarían al proyecto (por ejemplo, que un insumo baje de precio o que una comunidad se vincule como aliada más allá de lo previsto). Frente a una amenaza, las estrategias son evitar, mitigar, transferir o aceptar; frente a una oportunidad, sus equivalentes simétricos son explotar (asegurar que ocurra), mejorar (aumentar su probabilidad o su efecto positivo), compartir (asociarse con un tercero mejor posicionado para aprovecharla) o aceptar (no actuar activamente, pero estar atento si aparece).
Principales riesgos por categoría en un proyecto de desarrollo
La siguiente lista retoma las categorías del paso 2 y propone, para cada una, cinco riesgos típicos de un proyecto de desarrollo. No pretende ser exhaustiva —cada proyecto tiene los suyos—, pero sirve como lista de verificación de partida al construir el registro de riesgos.
Técnicos
- Diseños de ingeniería incompletos o con errores que obligan a rediseñar durante la ejecución.
- Tecnología o método constructivo seleccionado sin experiencia previa demostrada en el contexto local.
- Especificaciones técnicas incompatibles con la normativa técnica vigente (sismorresistencia, ambiental, sanitaria).
- Estudios previos de suelos, hidrología o topografía que subestiman las condiciones reales del sitio.
- Obsolescencia del equipo o del sistema adquirido antes de terminar de implementarlo.
Financieros
- Sobrecostos por errores en la estimación inicial del presupuesto.
- Desembolsos del financiador más lentos de lo previsto, que generan problemas de liquidez.
- Variación del tipo de cambio en insumos o equipos importados.
- Recortes presupuestales de la entidad ejecutora por cambios en las prioridades fiscales.
- Incremento no previsto en el costo de materiales o de mano de obra.
Operativos
- Retrasos en los procesos de contratación de obras, bienes o servicios.
- Rotación alta del personal clave del equipo ejecutor.
- Fallas logísticas para transportar materiales o equipos a zonas de difícil acceso.
- Deficiente coordinación entre las entidades corresponsables de distintos componentes.
- Capacidad insuficiente del contratista o del operador para cumplir el cronograma pactado.
Ambientales
- Impactos no previstos sobre ecosistemas sensibles o áreas protegidas cercanas a las obras.
- Eventos climáticos extremos (lluvias intensas, sequías) que afectan el cronograma o la infraestructura.
- Generación de residuos o vertimientos que incumplen la normativa ambiental vigente.
- Necesidad de licencias o permisos ambientales adicionales no contemplados en la planeación inicial.
- Supuestos de diseño (por ejemplo, niveles de inundación) que quedan desactualizados frente al cambio climático.
Sociales
- Oposición de comunidades afectadas o reasentadas por las obras del proyecto.
- Conflictos por el uso o la tenencia de la tierra donde se ejecutará el proyecto.
- Exclusión de grupos vulnerables en los beneficios o en la participación del proyecto.
- Expectativas de la comunidad que superan el alcance real del proyecto.
- Mecanismo de quejas y reclamos débil o inexistente, que deriva en protestas o bloqueos.
Institucionales
- Baja capacidad técnica o administrativa de la entidad ejecutora para gestionar el proyecto.
- Debilidad en los sistemas de monitoreo, evaluación e información de la entidad.
- Falta de continuidad del equipo técnico responsable entre fases del proyecto.
- Ausencia de arreglos institucionales claros entre entidades que comparten responsabilidades.
- Resistencia interna al cambio frente a nuevos procesos, sistemas o tecnologías.
Políticos
- Cambio de administración o de prioridades de gobierno que reduce el respaldo al proyecto.
- Cambios normativos o regulatorios que alteran las condiciones bajo las que se diseñó el proyecto.
- Inestabilidad política o de orden público en la zona de ejecución.
- Presión política para modificar la focalización o el alcance del proyecto sin sustento técnico.
- Conflictos de competencias entre niveles de gobierno (nacional, departamental, municipal).
Fiduciarios
- Debilidades en los controles internos de la entidad ejecutora para el manejo de los recursos.
- Riesgo de uso indebido o de corrupción en el manejo de los fondos del proyecto.
- Incumplimiento de las normas de adquisiciones exigidas por el financiador.
- Retrasos o deficiencias en la rendición de cuentas y en las auditorías financieras.
- Debilidad de los sistemas contables o de información financiera para reportar al financiador.
De mercado
- Variación en los precios de insumos clave por fluctuaciones del mercado internacional.
- Escasez de proveedores calificados para bienes o servicios especializados del proyecto.
- Cambios en la demanda del bien o servicio que el proyecto busca proveer.
- Competencia de otros proyectos por los mismos recursos, proveedores o mano de obra especializada.
- Interrupciones en la cadena de suministro de materiales o equipos importados.
Climáticos
- Temporadas de lluvia o de sequía más intensas o prolongadas de lo esperado.
- Eventos extremos (huracanes, inundaciones, deslizamientos) que afectan directamente las obras.
- Cambios en los patrones climáticos que invalidan los supuestos de diseño de la infraestructura.
- Restricciones de acceso a los sitios de obra por condiciones climáticas adversas.
- Afectaciones a la salud de la mano de obra vinculadas a la variabilidad climática, que retrasan la ejecución.
¿Hay varios tipos de matriz de riesgo?
Sí, y la diferencia entre ellos no es solo de presentación, sino de cuánta evidencia numérica exigen antes de calificar un riesgo.
- Matriz cualitativa de probabilidad e impacto. Es la más común y la que describe el PMBOK para el análisis cualitativo de riesgos: usa escalas descriptivas (por ejemplo, raro/improbable/posible/probable/casi certero) y produce una cuadrícula de colores. Es rápida de construir y suficiente para la mayoría de los proyectos.
- Matriz semicuantitativa. Traduce esas mismas escalas descriptivas a valores numéricos (1 a 5, por ejemplo) para poder calcular un puntaje (P × I) y comparar riesgos con más precisión, aunque las escalas sigan basándose en juicio experto y no en modelos estadísticos.
- Matriz cuantitativa. Reservada para proyectos de gran envergadura o alto valor, expresa el riesgo en términos monetarios —el valor monetario esperado de cada riesgo— o mediante técnicas como el análisis de sensibilidad o la simulación de Montecarlo, que modelan miles de escenarios posibles para el cronograma o el presupuesto.
- La matriz de riesgos dentro del marco lógico. En proyectos de desarrollo financiados por cooperación internacional o banca multilateral, la matriz de marco lógico —la herramienta que organiza el Fin, el Propósito, los Componentes y las Actividades del proyecto en una tabla con indicadores y medios de verificación— incluye una columna de supuestos: los factores externos, fuera del control del equipo, que deben cumplirse para que el proyecto avance de un nivel al siguiente. Esa columna es, en esencia, una matriz de riesgos organizada por nivel de objetivo en vez de por categoría temática, y obliga a preguntarse explícitamente qué puede impedir que las actividades se traduzcan en componentes, los componentes en el propósito, y el propósito en el fin del proyecto.
- Herramientas institucionales agregadas de la banca multilateral. El Banco Mundial, por ejemplo, califica el riesgo de sus operaciones con el SORT (Systematic Operations Risk-rating Tool), que evalúa entre ocho y diez categorías fijas —riesgo político y de gobernanza, macroeconómico, de las estrategias y políticas sectoriales, de diseño técnico del proyecto, de capacidad institucional para la implementación y la sostenibilidad, fiduciario, ambiental y social, y de las partes interesadas, entre otras— en una escala de cuatro niveles (bajo, moderado, sustancial, alto) que combina probabilidad y severidad, y que produce una calificación agregada del riesgo de toda la operación, no solo de un riesgo individual.
- Matrices de riesgo ambiental y social (salvaguardas). Un tipo especializado, propio de proyectos con financiación multilateral, que clasifica el proyecto completo —no cada riesgo por separado— en categorías de riesgo (por ejemplo, alto, sustancial, moderado o bajo) según sus posibles impactos ambientales y sociales, y esa categorización determina cuánta diligencia debida, consulta previa o documentación ambiental exige el financiador antes de aprobar el desembolso.
Qué decisiones se toman con la matriz
La matriz de riesgos no es un ejercicio documental: cada una de sus zonas y calificaciones alimenta decisiones concretas a lo largo del ciclo del proyecto.
- Decisiones de diseño. Un riesgo que cae en la zona roja durante la etapa de formulación puede llevar a rediseñar un componente completo del proyecto —por ejemplo, cambiar la ubicación de una obra, ajustar la población objetivo o modificar el cronograma— antes incluso de que el proyecto sea aprobado.
- Asignación de reservas de contingencia. El presupuesto y el cronograma de contingencia no se calculan de forma arbitraria: se dimensionan en función de los riesgos priorizados en la matriz, de modo que los proyectos con más riesgos en zona alta reciben reservas proporcionalmente mayores.
- Umbrales de escalamiento. La matriz define qué riesgos se gestionan al nivel del equipo del proyecto, cuáles requieren la atención de un comité directivo y cuáles deben informarse al financiador o a la junta —una decisión de gobernanza que evita que la alta dirección se sature de riesgos menores o que, al contrario, un riesgo mayor pase inadvertido.
- Intensidad de la supervisión y el monitoreo. Los proyectos —o los componentes de un proyecto— con calificaciones de riesgo más altas reciben visitas de supervisión más frecuentes, informes más detallados y, en el caso de la banca multilateral, misiones de revisión adicionales.
- Categorización del proyecto ante el financiador. En proyectos con financiación multilateral, la calificación agregada de riesgo (como la del SORT o la de las matrices de salvaguardas ambientales y sociales) determina requisitos formales: el tipo de instrumento ambiental que se exige, la frecuencia de los informes de avance o, en los casos más extremos, si el proyecto es viable de financiar.
- Estrategia de respuesta y su costo. Decidir entre evitar, mitigar, transferir o aceptar un riesgo tiene implicaciones presupuestales directas —contratar un seguro, incluir una cláusula contractual, invertir en fortalecimiento institucional— que deben quedar reflejadas en el presupuesto del proyecto, no solo en la matriz.
Ejemplo: matriz de riesgos de un proyecto de reducción del riesgo de inundación
El siguiente ejemplo, simplificado con fines ilustrativos, corresponde a un proyecto hipotético de reducción del riesgo de inundación urbana, ejecutado por un municipio con financiación de cooperación internacional —un caso típico de proyecto de desarrollo en el campo de la gestión del riesgo de desastres.
| Riesgo | Categoría | Probabilidad (1-5) | Impacto (1-5) | Puntaje | Nivel | Estrategia de respuesta |
|---|---|---|---|---|---|---|
| Retrasos en la construcción de obras de mitigación por coincidencia con la temporada de lluvias | Operativo / climático | 4 | 3 | 12 | Alto | Mitigar: ajustar el cronograma de obra civil fuera de la temporada más lluviosa |
| Baja capacidad institucional del municipio ejecutor para el manejo de los recursos de cooperación | Institucional / fiduciario | 3 | 4 | 12 | Alto | Mitigar: asistencia técnica y cofinanciación con una entidad de mayor capacidad |
| Oposición social de las comunidades que serían reasentadas por las obras | Social | 3 | 5 | 15 | Extremo | Evitar / mitigar: plan de reasentamiento con consulta previa y mecanismo de quejas y reclamos |
| Variación del tipo de cambio que incrementa el costo de insumos importados | Financiero / macroeconómico | 2 | 3 | 6 | Moderado | Transferir: cobertura cambiaria, o aceptar con reserva de contingencia |
| Cambio de administración municipal que reduzca el respaldo político al proyecto | Político / institucional | 3 | 3 | 9 | Moderado | Mitigar: formalizar los compromisos mediante convenio u ordenanza, no solo voluntad política |
Infografía: cómo leer una matriz de riesgos
La matriz de riesgos
De la incertidumbre difusa a decisiones priorizadas
se actualiza en cada hito.
Riesgos concretos y verificables, agrupados en categorías (técnico, financiero, social, ambiental...).
Escalas calibradas al proyecto: qué significa, en cifras, un impacto "mayor" o una probabilidad "alta".
Cada riesgo se ubica en la cuadrícula probabilidad-impacto; las zonas altas se atienden primero.
Cada riesgo priorizado tiene un dueño, una estrategia y una fecha de revisión.