En palabras sencillas — Una estrategia acertada puede provocar una pérdida si la orden es incorrecta, los datos están incompletos, un sistema deja de responder o un proveedor interrumpe el servicio. «Prestar más atención» no es un marco de control: hacen falta salvaguardas, alternativas probadas y procedimientos de recuperación.
El Marco de Basilea define el riesgo operativo como el riesgo de pérdida debido a procesos internos, personas o sistemas inadecuados o fallidos, o a sucesos externos. La definición incluye el riesgo jurídico y excluye el riesgo estratégico y el reputacional. Es una taxonomía bancaria, pero la distinción también es útil en el trading porque identifica el mecanismo de pérdida antes de elegir el control.
El riesgo operativo no equivale al riesgo sistémico. Un fallo puede quedar aislado o propagarse a través de dependencias e infraestructuras comunes; esa posible propagación no cambia la categoría del riesgo que lo origina.
Dónde puede originarse
| Fuente | Ejemplos | Evidencia que debe vigilarse |
|---|---|---|
| Procesos | instrucción duplicada, conciliación ausente, aprobación incorrecta | excepciones, controles omitidos, posiciones sin conciliar |
| Personas | error de cantidad, competencias insuficientes, acceso indebido | registros de aprobación, segregación de funciones, formación |
| Sistemas y datos | API no disponible, feed obsoleto, reloj o mapeo incorrectos | integridad y actualidad de los datos, alertas, capacidad y failover |
| Sucesos externos | ciberataque, caída de un proveedor, sede inaccesible | dependencias de terceros, escenarios, tiempos reales de recuperación |
| Aspectos jurídicos | contrato no exigible, mandato o autorización deficientes | términos, responsabilidades, documentación y jurisdicción |
Una pérdida puede tener varias causas. Por ejemplo, un dato externo erróneo se convierte en un incidente interno cuando faltan validación, bloqueo y conciliación. Por ello, el registro de incidentes debe separar causa, impacto, control fallido y medida correctora, sin reducirlo todo a «error humano».
Controles antes, durante y después del suceso
- Prevenir: acceso con privilegios mínimos, segregación de funciones, límites de tamaño y nocional, validación de instrumento y precio, y gestión de cambios.
- Detectar: vigilancia de datos y órdenes, alertas de rechazos y latencia, y conciliación entre cartera, bróker, banco y custodio.
- Responder: funciones de escalado, autoridad para detener automatismos, canales alternativos y comunicaciones preparadas.
- Recuperar: prioridades para las operaciones críticas, datos recuperables, procedimientos manuales controlados y validación del estado antes del reinicio.
- Aprender: análisis de causa raíz, corrección del control y una prueba que demuestre que la medida funciona.
Una checklist reduce la variabilidad, pero no sustituye las salvaguardas automáticas ni la supervisión. Un límite que puede ignorarse sin dejar rastro no equivale a un bloqueo técnico con aprobación y pista de auditoría.
Resiliencia y continuidad operativa
La resiliencia operativa es la capacidad de prestar operaciones críticas durante una perturbación. La continuidad del negocio prepara la respuesta y la recuperación. No promete que nunca habrá incidentes: establece qué servicios deben continuar, qué interrupción puede tolerarse y cómo volver a un estado controlado.
Un plan verificable identifica, como mínimo:
- operaciones críticas, responsables y las personas, datos, sistemas y terceros de los que dependen;
- indicadores de escalado y tolerancias de impacto adecuadas al contexto;
- copias de datos y procedimientos para recuperar sistemas y sedes alternativas;
- canales alternativos con personal, clientes, intermediarios, contrapartes y autoridades pertinentes;
- formas controladas de reducir riesgo, suspender órdenes o acceder a fondos y activos;
- escenarios severos pero plausibles, ejercicios, hallazgos, correcciones y nuevas pruebas.
Una segunda cuenta no constituye por sí sola un plan de continuidad. Debe ser accesible, admitir los instrumentos y permisos necesarios, estar financiada según el plan y probarse sin crear exposiciones involuntarias. Del mismo modo, una copia de seguridad solo es útil si se han probado la restauración y la integridad de los datos.
Los documentos de BCBS, FINRA e IOSCO que figuran a continuación se dirigen a entidades reguladas concretas. Aportan un marco de control autorizado, pero las obligaciones y frecuencias aplicables dependen de la entidad y la jurisdicción.
Error típico — Tratar un incidente como un caso aislado, reiniciar el sistema y no verificar las dependencias, los datos, las órdenes pendientes y la causa del control fallido.
Fuentes
- Comité de Supervisión Bancaria de Basilea — Basel Framework, OPE10: Definitions and application
- Comité de Supervisión Bancaria de Basilea — Revisions to the Principles for the Sound Management of Operational Risk
- Comité de Supervisión Bancaria de Basilea — Principles for operational resilience
- FINRA — Rule 4370: Business Continuity Plans and Emergency Contact Information
- IOSCO — Mechanisms for Trading Venues to Effectively Manage Electronic Trading Risks and Plans for Business Continuity
- IOSCO — Market Intermediary Business Continuity and Recovery Planning