Lo que no se mide se gestiona de forma reactiva
Muchas organizaciones gestionan Human Risk de manera reactiva: se realiza un background check al contratar, se revisa un acceso cuando ocurre un incidente y se pregunta por terceros durante una auditoría. Convertir el tema en una disciplina de gestión significa observar tendencias antes de que aparezca el problema. Para ello hacen falta indicadores sobre cobertura y proceso, no una puntuación simplista sobre si una persona es 'buena' o 'mala'.
Qué indicadores pueden ser útiles
Algunos indicadores pueden ser operativos: porcentaje de roles críticos con screening vigente, tiempo medio desde la última revisión en funciones definidas, número de terceros con acceso privilegiado, excepciones abiertas o porcentaje de cambios de rol que activaron una reevaluación. También puede medirse el tiempo de resolución de discrepancias. Estos KPI muestran la calidad del sistema de control. Deben interpretarse junto con el contexto y nunca sustituir la decisión humana.
Un KPI no debe convertirse en una puntuación sobre la persona
Un KPI de Human Risk no debería convertirse automáticamente en un score individual que etiquete a empleados. El riesgo relevante surge de la interacción entre función, acceso, controles y circunstancias verificables. Reducirlo a una cifra personal puede crear falsas certezas y problemas de proporcionalidad. Es preferible medir exposición organizativa: dónde existen roles sensibles sin controles definidos, dónde los accesos superan la función o dónde la información de screening está desactualizada según la política.
Del dashboard a la decisión
El dashboard solo aporta valor si conduce a decisiones. Si aumenta el número de terceros con privilegios, puede revisarse el proceso de onboarding de proveedores. Si muchas funciones críticas tienen verificaciones antiguas, puede evaluarse un ciclo de re-screening. Si una unidad concentra excepciones, CHRO y CISO pueden analizar la causa. De esta forma, el indicador conecta estrategia y operación y ayuda a priorizar recursos en los puntos de mayor impacto potencial.
Human Risk Management como disciplina de liderazgo
Human Risk Management es, en última instancia, una disciplina de liderazgo y gobernanza. Obliga a decidir qué nivel de confianza necesita cada función, qué controles son proporcionados y quién responde por ellos. Para CHRO, CISO y Compliance, un marco común mejora la conversación con dirección y consejo. El objetivo no es eliminar todo riesgo humano -algo imposible-, sino tomar decisiones más informadas, coherentes y auditables sobre personas, accesos y responsabilidades.
¿Quiere integrar Human Risk Management en su modelo de riesgo?
Validato ayuda a empresas a diseñar background checks modulares y proporcionales para candidatos y empleados, con alcance internacional y gobernanza de datos en Suiza y la UE. Contacte con nosotros para analizar qué nivel de screening encaja con sus funciones de riesgo.
From