Matriz de riesgos: cómo puntuar probabilidad e impacto (plantilla)

Turn this article into takeaways for your work.
Each assistant summarizes the article only for you and suggests best practices for your work.
Una matriz de riesgos es la forma más rápida de convertir una lista vaga de preocupaciones del proyecto en una imagen priorizada y accionable de lo que realmente necesita su atención. En lugar de tratar cada riesgo como igual de urgente, la matriz puntúa cada uno en dos dimensiones: qué tan probable es que ocurra y qué tan grave sería el daño si ocurriera. El resultado es una cuadrícula que separa las amenazas críticas de las molestias menores de un solo vistazo.
Los gerentes de proyecto, los responsables de riesgos y los ejecutivos la usan antes de iniciar cualquier cosa con consecuencias importantes: el lanzamiento de un producto, una migración de sistemas, un proyecto de construcción, un cambio regulatorio. Pero la herramienta es tan buena como la disciplina de puntuación detrás de ella. Esta guía cubre la mecánica, las opciones de tamaño más comunes (3x3 vs 5x5), una construcción paso a paso y los errores que socavan silenciosamente todo el ejercicio.
¿Qué es una matriz de riesgos?
Una matriz de riesgos (también llamada matriz de probabilidad e impacto o matriz de evaluación de riesgos) es una cuadrícula bidimensional que ubica los riesgos según su probabilidad de ocurrencia en un eje y su gravedad de impacto en el otro. Cada celda de la cuadrícula representa una puntuación de riesgo combinada. Cuanto más alta la puntuación, más urgente la respuesta.
El concepto sigue la fórmula central de ISO 31000 y la Guía del PMBOK:
Puntuación de riesgo = Probabilidad x Impacto
Esa fórmula es engañosamente simple. El poder viene de aplicarla de forma consistente en cada riesgo de su lista, de modo que pueda comparar amenazas de naturaleza muy diferente. Un retraso en la cadena de suministro y una filtración de datos se convierten ambos en números que puede ordenar, codificar por colores y asignar a responsables.
La matriz no reemplaza el criterio. Lo estructura. Dos riesgos pueden compartir la misma puntuación numérica pero requerir respuestas completamente distintas según la reversibilidad, la exposición regulatoria o el contexto estratégico. La cuadrícula le dice dónde mirar primero; su equipo decide qué hacer al respecto.
Datos clave
- ISO 31000:2018, el estándar internacional de gestión de riesgos, define el riesgo como "el efecto de la incertidumbre sobre los objetivos" y recomienda evaluar tanto la probabilidad como la consecuencia como insumos centrales de cualquier evaluación de riesgos.
- La Guía del PMBOK (7.ª edición) incluye la matriz de probabilidad e impacto como una herramienta central de análisis cualitativo de riesgos, usada para priorizar riesgos individuales del proyecto para un análisis o acción posterior.
- Una encuesta de 2023 del Project Management Institute encontró que las organizaciones con prácticas de riesgo maduras tenían un 28% más de probabilidades de cumplir sus objetivos originales de proyecto que aquellas con procesos de riesgo informales o inexistentes (PMI Pulse of the Profession 2023).
Cómo funciona una matriz de riesgos
La matriz tiene dos ejes. La probabilidad (o verosimilitud) corre a lo largo de un eje, típicamente vertical. El impacto (o consecuencia) corre a lo largo del otro, típicamente horizontal. Cada eje se divide en niveles de calificación: tres niveles para una matriz 3x3, cinco para una 5x5.
Escala de probabilidad
| Nivel | Etiqueta | Definición |
|---|---|---|
| 1 | Rara | Menos del 10% de probabilidad; no ha ocurrido en proyectos similares |
| 2 | Improbable | 10-30% de probabilidad; ha ocurrido ocasionalmente |
| 3 | Posible | 30-50% de probabilidad; no sería sorprendente |
| 4 | Probable | 50-75% de probabilidad; ha ocurrido en la mayoría de proyectos similares |
| 5 | Casi seguro | Más del 75% de probabilidad; se espera que ocurra |
Escala de impacto
| Nivel | Etiqueta | Definición |
|---|---|---|
| 1 | Insignificante | Molestia menor; sin efecto en cronograma, costo o calidad |
| 2 | Menor | Retraso pequeño o sobrecosto; se resuelve internamente |
| 3 | Moderado | Impacto notable en alcance, presupuesto o cronograma; requiere atención de la gerencia |
| 4 | Mayor | Sobrecosto significativo o retraso del cronograma; afecta los objetivos del proyecto |
| 5 | Catastrófico | Fracaso del proyecto, pérdida financiera severa, incumplimiento regulatorio o incidente de seguridad |
Zonas de puntuación de riesgo (cuadrícula 5x5)
Multiplique la probabilidad por el impacto para obtener la puntuación de riesgo (1 a 25). Los equipos suelen asignar las puntuaciones a tres o cuatro zonas de respuesta:
| Probabilidad / Impacto | 1 Insignificante | 2 Menor | 3 Moderado | 4 Mayor | 5 Catastrófico |
|---|---|---|---|---|---|
| 5 Casi seguro | 5 | 10 | 15 | 20 | 25 |
| 4 Probable | 4 | 8 | 12 | 16 | 20 |
| 3 Posible | 3 | 6 | 9 | 12 | 15 |
| 2 Improbable | 2 | 4 | 6 | 8 | 10 |
| 1 Rara | 1 | 2 | 3 | 4 | 5 |
Zonas de puntuación:
- 1-4 (Baja): Monitorear; no se requiere acción inmediata
- 5-9 (Media): Asignar un responsable; planificar una respuesta, pero puede aceptarse
- 10-16 (Alta): Gestionar activamente; se requiere mitigación antes de que el proyecto avance
- 17-25 (Crítica): Escalar de inmediato; puede requerir detener o rediseñar el proyecto
Matriz de riesgos 3x3 vs 5x5
La pregunta más común es si usar tres o cinco niveles por eje. Ambas funcionan. La elección depende de la complejidad de su proyecto y de cuánta granularidad de puntuación puede sostener realmente su equipo.
| Dimensión | Matriz 3x3 | Matriz 5x5 |
|---|---|---|
| Rango de puntuación | 1-9 | 1-25 |
| Ideal para | Proyectos simples, definición de alcance en etapa temprana, resúmenes ejecutivos | Proyectos complejos, industrias reguladas, registros de riesgo formales |
| Granularidad | Baja (categorías amplias) | Alta (distinciones más finas) |
| Riesgo de puntuaciones empatadas | Mayor (más riesgos caen en la misma celda) | Menor |
| Esfuerzo de calibración | Bajo | Mayor (5 niveles requieren definiciones más precisas) |
| Uso común | Equipos pequeños, talleres rápidos de riesgo | Programas liderados por PMO, construcción, farmacéutica, transformación de TI |
Una matriz 3x3 es más fácil de completar y explicar a las partes interesadas. Una matriz 5x5 es mejor cuando necesita distinguir, por ejemplo, entre una probabilidad del 20% y una del 40%, porque esos dos riesgos podrían justificar respuestas muy distintas aunque ambos caigan en la banda "media" de una matriz 3x3.
Cómo construir una matriz de riesgos
Paso 1: Defina sus niveles de probabilidad
Escriba lo que cada calificación de probabilidad significa realmente para su proyecto. "Probable" significa cosas distintas en un sprint de dos semanas que en un programa de infraestructura de tres años. Vincule cada nivel a un rango porcentual y, cuando sea posible, a un punto de referencia histórico que su equipo reconozca.
Paso 2: Defina sus niveles de impacto
Haga lo mismo con el impacto. Asigne cada nivel a consecuencias reales: cuántos días de retraso en el cronograma, qué umbral de sobrecosto, qué resultado de calidad o regulatorio. Los anclajes concretos reducen la deriva subjetiva cuando distintas personas puntúan el mismo riesgo.
Paso 3: Identifique y liste sus riesgos
Reúna los riesgos mediante una lluvia de ideas estructurada, entrevistas a expertos, registros de lecciones aprendidas o un ejercicio de premortem. Registre cada uno en un registro de riesgos antes de puntuarlo. El registro lleva el detalle; la matriz impulsa la conversación de priorización.
Paso 4: Puntúe cada riesgo
Para cada riesgo, asigne una calificación de probabilidad y una de impacto de forma independiente. Hágalo en grupo cuando sea posible. Las puntuaciones atípicas revelan supuestos ocultos que vale la pena discutir. Multiplique las dos calificaciones para obtener la puntuación de riesgo y luego ubique el riesgo en su cuadrícula.
Paso 5: Establezca umbrales de respuesta y asigne responsables
Decida de antemano qué requiere cada zona de puntuación. Los riesgos críticos necesitan un responsable con nombre, un plan de mitigación y una fecha de revisión antes de que el trabajo continúe. Los riesgos altos necesitan un plan de respuesta dentro de la semana. Los riesgos medios van a la lista de vigilancia. Los riesgos bajos se anotan y se monitorean. Sin umbrales predefinidos, la matriz se convierte en una decoración en lugar de una herramienta de decisión.
Beneficios
Vocabulario compartido. Cuando todos usan las mismas definiciones de probabilidad e impacto, las conversaciones sobre riesgo dejan de ser anecdóticas. Un desarrollador, un líder de finanzas y un ejecutivo pueden mirar la misma celda y acordar qué significa.
Priorización a escala. En un proyecto con 30 o 40 riesgos identificados, no puede actuar sobre todos ellos por igual. La matriz obliga a una clasificación que le permite concentrar tiempo y presupuesto donde la exposición es mayor.
Alerta temprana. Los riesgos que comienzan en la zona media pueden monitorearse a lo largo de las fases del proyecto. Si la calificación de probabilidad de un riesgo sube de "improbable" a "posible" a mitad del proyecto, la matriz muestra ese cambio con claridad y activa una conversación antes de que el riesgo se convierta en un problema.
Comunicación con las partes interesadas. Las cuadrículas codificadas por colores son mucho más legibles en una presentación de comité directivo que una tabla de números crudos. Las zonas rojo/ámbar/verde traducen un análisis complejo en una señal visual inmediata.
Pista de auditoría. Una matriz fechada y versionada le da a reguladores, auditores y patrocinadores evidencia de que los riesgos fueron evaluados formalmente y gestionados de forma activa. En industrias como farmacéutica, construcción y finanzas, esta pista suele ser obligatoria.
Errores comunes
Puntuación subjetiva sin anclajes. Si sus niveles de probabilidad se definen solo como "bajo", "medio" y "alto" sin criterios de respaldo, cinco personas distintas darán cinco puntuaciones distintas al mismo riesgo. Defina cada nivel con un rango porcentual y un ejemplo concreto.
Ignorar los umbrales de las zonas de puntuación. A veces los equipos construyen una matriz hermosa, la codifican por colores correctamente y luego tratan cada riesgo como si requiriera la misma respuesta. Todo el sentido de las zonas es activar acciones distintas. Un riesgo crítico que cae en la zona roja debe escalarse; si en cambio pasa a la lista de vigilancia, la matriz ha fallado.
Tratar la matriz como un entregable único. Los perfiles de riesgo cambian a medida que avanzan los proyectos. Un riesgo de baja probabilidad al inicio puede volverse casi seguro para el tercer mes. Vuelva a puntuar sus riesgos en los hitos principales: después del congelamiento de requisitos, después de las compras, después del lanzamiento en vivo. Una matriz estática crea una falsa confianza.
Confundir categorías de impacto. El impacto en el cronograma y el impacto financiero no son lo mismo. Un riesgo que causa un retraso de dos semanas podría costar casi nada si el equipo es interno; el mismo retraso en un contrato de precio fijo con penalizaciones podría ser catastrófico. Considere mantener dimensiones de impacto separadas o una puntuación compuesta ponderada para programas de alto riesgo.
Saturar la matriz. Si todos los riesgos caen en la zona media, sus definiciones de puntuación probablemente son demasiado laxas. Recalibre para que la distribución refleje el perfil de riesgo real. Las celdas superiores derechas deberían estar poco pobladas; si están llenas, o bien tiene un proyecto genuinamente peligroso o sus criterios necesitan ajustarse.
Ejemplo de matriz de riesgos
Una empresa SaaS está migrando su base de datos de clientes a un nuevo proveedor de nube. El gerente de proyecto realiza un taller de riesgos y detecta cinco riesgos clave.
| Riesgo | Probabilidad | Impacto | Puntuación | Zona |
|---|---|---|---|---|
| Pérdida de datos durante la migración | 2 (Improbable) | 5 (Catastrófico) | 10 | Alta |
| Retraso de proveedor externo | 4 (Probable) | 3 (Moderado) | 12 | Alta |
| Conflicto de disponibilidad del equipo (superposición de vacaciones) | 3 (Posible) | 2 (Menor) | 6 | Media |
| La revisión regulatoria tarda más de lo planeado | 2 (Improbable) | 4 (Mayor) | 8 | Media |
| Degradación del rendimiento tras la migración | 3 (Posible) | 3 (Moderado) | 9 | Media |
El riesgo de pérdida de datos puntúa 10 a pesar de una probabilidad baja porque el impacto sería catastrófico. Se le asigna un responsable con nombre (el líder de ingeniería), un plan de reversión documentado antes de iniciar la migración y una verificación de estado diaria durante la ventana de corte. El riesgo de retraso del proveedor puntúa 12 y se le asigna una cláusula contractual y un proveedor de respaldo identificado. Los otros tres pasan a la lista de vigilancia con seguimientos quincenales.
Esto es la matriz cumpliendo su función: dos riesgos que se sienten de naturaleza distinta (pérdida accidental de datos frente a un problema de programación con un proveedor) ambos ascienden a Alta, y ambos reciben gestión activa.
Buenas prácticas
Calibre con datos históricos. Si su organización ha ejecutado proyectos similares antes, use la frecuencia real de ocurrencias de riesgo pasadas para anclar sus definiciones de probabilidad. La intuición se desvía; los registros de incidentes no.
Separe el riesgo inherente y el residual. Puntúe los riesgos antes de aplicar controles (inherente) y después de aplicarlos (residual). La brecha entre ambos le indica cuánto valor aportan realmente sus controles actuales. Si la puntuación residual sigue siendo alta después de los controles, necesita una mitigación más fuerte.
Use un RAID log junto con la matriz. La matriz clasifica los riesgos; el RAID log los rastrea en contexto junto con supuestos, problemas y dependencias. Las dos herramientas se complementan, no se sustituyen.
Vincule la matriz a su plan de gestión de riesgos del proyecto. La matriz es una fotografía. El plan de gestión de riesgos más amplio define con qué frecuencia vuelve a puntuar, quién asiste a las revisiones de riesgo, cómo se escalan los riesgos y cómo se documentan los riesgos cerrados. Sin ese plan, la matriz queda flotando sin anclaje.
Considere la simulación Monte Carlo para riesgos de cronograma y costo. Una matriz es una herramienta cualitativa; no puede modelar el efecto acumulativo de múltiples riesgos activándose simultáneamente. Para programas grandes donde la variación de cronograma o presupuesto importa, los métodos Monte Carlo aportan la capa cuantitativa que la matriz no puede.
Conecte la respuesta al riesgo con su matriz de análisis de partes interesadas. Los riesgos críticos y altos suelen requerir planes de comunicación específicos para cada parte interesada. Saber a quién le importa cada riesgo y cuánta autoridad tiene para aprobar mitigaciones hace que sus planes de respuesta sean mucho más ejecutables.
Aplique la priorización MoSCoW a su backlog de respuestas. Cuando tiene más riesgos altos de los que su equipo puede mitigar simultáneamente, use un marco de priorización para decidir qué respuestas deben ocurrir antes que otras.
Preguntas frecuentes
¿Cuál es la diferencia entre una matriz de riesgos y un registro de riesgos?
Un registro de riesgos es el catálogo completo de riesgos identificados, que rastrea su descripción, responsable, estado y planes de respuesta a lo largo de la vida de un proyecto. Una matriz de riesgos es una herramienta de puntuación y visualización que clasifica los riesgos por probabilidad e impacto en un momento dado. El registro es su historial; la matriz es su clasificación. La mayoría de los equipos de proyecto usan ambos juntos: el registro contiene el detalle, y la matriz impulsa la conversación de priorización.
¿Con qué frecuencia se debe actualizar una matriz de riesgos?
Como mínimo, vuelva a puntuar su matriz en cada hito principal del proyecto: después del inicio, después de la aprobación de requisitos, después de decisiones clave de compras y antes de cada fase de entrega importante. Los proyectos de alta complejidad o de movimiento rápido se benefician de revisiones mensuales o incluso quincenales. Los riesgos no son estáticos, y una matriz que era precisa al inicio de un proyecto puede volverse peligrosamente engañosa seis semanas después sin una actualización.
¿Puede un riesgo aparecer en varias celdas de la matriz?
No. Cada riesgo obtiene una puntuación por ciclo de evaluación, basada en su mejor estimación actual de su probabilidad e impacto. Si un riesgo tiene una probabilidad o impacto significativamente diferente según qué otra cosa ocurra primero, trátelo como dos riesgos separados con una dependencia señalada, o use una puntuación basada en escenarios donde lo evalúa bajo distintas condiciones del proyecto.
¿Cuál es la diferencia entre riesgo inherente y riesgo residual en una matriz?
El riesgo inherente es la puntuación antes de aplicar cualquier control o mitigación: esencialmente, qué pasaría si no hiciera nada. El riesgo residual es la puntuación después de que sus controles planificados están implementados. Ambos vale la pena rastrearlos. Si la puntuación residual de un riesgo sigue siendo alta después de sus controles, eso le indica que los controles no son suficientes y necesita agregarlos o reforzarlos.
¿Es suficiente una matriz de riesgos para proyectos regulatorios o de seguridad crítica?
Una matriz es un punto de partida útil, pero las industrias reguladas (farmacéutica, construcción, aviación, servicios financieros) suelen requerir rigor adicional: análisis cuantitativo de riesgos, métodos formales de identificación de peligros y pistas de revisión documentadas. ISO 31000 y los estándares específicos del sector proporcionan el marco más amplio. La matriz encaja dentro de ese marco como la herramienta de clasificación cualitativa de primera pasada, no como el proceso completo de gestión de riesgos.
Una matriz de riesgos le brinda una forma estructurada de dejar de tratar cada riesgo como igual de urgente. Puntúelo una vez, asigne la respuesta correcta a cada zona y revíselo a medida que el proyecto evoluciona. Combinada con un registro de riesgos sólido y una ruta de escalamiento clara, se convierte en una de las herramientas más prácticas del kit de cualquier gerente de proyecto.

Senior Operations & Growth Strategist
On this page
- ¿Qué es una matriz de riesgos?
- Cómo funciona una matriz de riesgos
- Escala de probabilidad
- Escala de impacto
- Zonas de puntuación de riesgo (cuadrícula 5x5)
- Matriz de riesgos 3x3 vs 5x5
- Cómo construir una matriz de riesgos
- Paso 1: Defina sus niveles de probabilidad
- Paso 2: Defina sus niveles de impacto
- Paso 3: Identifique y liste sus riesgos
- Paso 4: Puntúe cada riesgo
- Paso 5: Establezca umbrales de respuesta y asigne responsables
- Beneficios
- Errores comunes
- Ejemplo de matriz de riesgos
- Buenas prácticas
- Preguntas frecuentes
- ¿Cuál es la diferencia entre una matriz de riesgos y un registro de riesgos?
- ¿Con qué frecuencia se debe actualizar una matriz de riesgos?
- ¿Puede un riesgo aparecer en varias celdas de la matriz?
- ¿Cuál es la diferencia entre riesgo inherente y riesgo residual en una matriz?
- ¿Es suficiente una matriz de riesgos para proyectos regulatorios o de seguridad crítica?