Matriz de riesgos: 7 mitos que debilitan la decisión operativa
Una matriz de riesgos puede ordenar la información y, aun así, dejar expuesta la operación. Estos 7 mitos muestran cómo pasar de una calificación estática a decisiones verificables bajo ISO 45001 y los marcos regulatorios de América Latina.

Puntos clave
- 01Una matriz de riesgos ordena la información, pero no elimina el peligro ni sustituye la supervisión.
- 02La prioridad debe considerar potencial de daño, exposición y calidad de barreras, no solo una puntuación histórica.
- 03ISO 45001:2018 debe integrarse con las NOM-STPS, la Resolución 0312, el DS 40, la SRT y la Ley 29783 según el país.
- 04Los cambios de alcance, equipo, personas, ruta o turno pueden obligar a revaluar una tarea antes de continuar.
- 05La evidencia de eficacia conecta el peligro identificado con el control observado y la decisión de quien autoriza el trabajo.
La matriz está actualizada, tiene firmas y aparece en la carpeta correcta. Sin embargo, cuando cambia el turno o llega una tarea no rutinaria, nadie puede responder qué control debe comprobarse antes de empezar. Esa contradicción explica por qué una herramienta formal puede convivir con una exposición operativa que sigue sin dueño.
Una matriz de riesgos es una representación estructurada de peligros, consecuencias, exposición y controles que ayuda a decidir qué debe tratarse primero. No es una autorización automática para trabajar, porque la calificación solo tiene valor cuando se conecta con controles aplicables, responsables y verificación en el lugar.
La tesis de este artículo es concreta. El problema no suele estar en usar una matriz, sino en pedirle respuestas que no puede dar. La herramienta ordena el análisis; la dirección y la supervisión deben convertirlo en una decisión que corresponda con la tarea real.
¿Qué debe resolver una matriz de riesgos?
Una matriz debe ayudar a reconocer qué puede causar daño, qué exposición merece prioridad y qué barrera debe mantenerse antes y durante el trabajo. ISO 45001:2018 sitúa la identificación de peligros, la evaluación de riesgos y el control operacional dentro de un sistema que necesita información contextual, participación y revisión.
La aplicación debe integrarse con las exigencias del país donde opera la organización. En México, la gestión puede relacionarse con las NOM-STPS aplicables; en Colombia, con el SG-SST y la Resolución 0312 de 2019; en Chile, con el DS 40 y los criterios de SUSESO; en Argentina, con la Ley 19.587 y la SRT; y en Perú, con la Ley 29783. Ninguno de esos marcos convierte una tabla en sustituto de la supervisión.
Mito 1: la matriz correcta elimina el riesgo
Una matriz no elimina un peligro, porque solo representa una decisión sobre la exposición y los controles disponibles. La reducción real depende de que la organización cambie el diseño, el equipo, la secuencia, la competencia o la condición que genera el peligro.
Cuando el equipo reduce una puntuación sin modificar la tarea, el documento empieza a describir una esperanza. El supervisor debe preguntar qué barrera adicional existe y cómo comprobará su funcionamiento, ya que una cifra menor sin cambio operativo no demuestra una exposición menor.
La diferencia entre registro y control aparece con claridad en una atmósfera peligrosa. La matriz puede señalar inhalación, incendio o deficiencia de oxígeno, aunque solo el diseño de ventilación, la medición, el aislamiento y la respuesta de emergencia puedan cambiar la condición.
Mito 2: la puntuación más alta siempre merece la primera decisión
La puntuación más alta orienta la prioridad, pero no reemplaza el juicio sobre el potencial de daño, la exposición y la calidad de las barreras. Un riesgo con baja frecuencia histórica puede exigir atención inmediata si una falla única puede producir una consecuencia fatal.
El comité que observa únicamente el resultado numérico puede atender lesiones frecuentes y dejar fuera una tarea con exposición ocasional a energía peligrosa. ISO 45001 exige que la organización considere peligros y controles, mientras que la decisión debe explicar por qué una barrera crítica se mantiene o se refuerza.
Para la revisión semanal del supervisor, conviene separar tres preguntas que suelen mezclarse. Qué puede ocurrir, qué evita que ocurra y qué evidencia confirma que el control sigue disponible. Esa separación evita que la probabilidad histórica esconda la severidad potencial.
Mito 3: un riesgo residual bajo permite continuar sin condiciones
Un riesgo residual bajo significa que la evaluación considera controles suficientes bajo determinadas condiciones, no que la tarea pueda ejecutarse sin límites. Si cambia la energía, el equipo, la ruta, la cuadrilla o la supervisión, la conclusión puede dejar de ser válida.
El riesgo residual necesita criterios de aceptación que puedan observarse. Una barrera física instalada, un aislamiento probado o una concentración atmosférica dentro del límite definido ofrecen evidencia distinta a una casilla marcada por costumbre.
El supervisor debe detener la autorización cuando la condición de aceptación no puede comprobarse. Esa decisión protege la correspondencia entre el análisis y el campo, que es más importante que conservar la apariencia de continuidad del programa.
Mito 4: actualizar la matriz una vez al año es suficiente
La revisión anual puede sostener el ciclo documental, pero no cubre los cambios que aparecen entre una evaluación y otra. ISO 45001:2018 pide controlar cambios planificados y no planificados cuando pueden afectar el desempeño de seguridad y salud en el trabajo.
Una modificación de materia prima, proveedor, layout, dotación, turno o velocidad de producción puede alterar la exposición aunque el nombre de la tarea siga igual. La matriz debe revisarse cuando el cambio mueve una barrera, y no únicamente cuando llega la fecha del calendario.
En la rutina de una operación, una pregunta de control vale más que una renovación mecánica. Qué cambió desde la última evaluación, qué peligro nuevo apareció y qué control perdió eficacia. Las respuestas deben quedar conectadas con la decisión que autoriza el trabajo.
Mito 5: la matriz debe cubrir cada detalle de la tarea
Una matriz de nivel general no puede describir cada microdecisión que ocurre durante una tarea crítica. Si intenta hacerlo, se vuelve extensa, repetitiva y difícil de usar cuando la condición cambia.
La solución consiste en conectar niveles de información. La matriz establece peligros y controles principales; el procedimiento define la secuencia; el permiso, cuando aplica, confirma condiciones específicas; y la conversación previa verifica que el equipo entiende los límites.
Esta arquitectura evita duplicaciones, aunque exige que cada documento tenga una función clara. Si tres formatos repiten el mismo texto y ninguno define quién verifica el aislamiento, la abundancia documental no compensa la falta de decisión.
Mito 6: capacitar sobre la matriz demuestra control
Capacitar demuestra que una persona recibió información, pero no demuestra que el control funciona durante el trabajo. La competencia debe observarse en la identificación del peligro, la selección de la barrera y la respuesta cuando la condición deja de coincidir.
Andreza Araujo desarrolla en La ilusión de la conformidad una posición que resulta útil aquí, porque el cumplimiento visible puede ocultar una decisión débil. La firma, la capacitación y la matriz son señales de gestión, pero no sustituyen la evidencia de que el trabajo puede hacerse bajo control.
Para el supervisor, la prueba es práctica. Pedir al equipo que explique qué detiene la tarea, qué condición invalida el permiso y quién tiene autoridad para escalar. La respuesta revela más que una lista de asistencia.
Mito 7: una matriz completa basta para demostrar conformidad
Una matriz completa puede demostrar que existe un proceso documentado, pero no basta para probar conformidad ni eficacia. La organización necesita evidencia de implementación, evaluación de resultados, participación y mejora.
Durante más de 25 años de liderazgo en seguridad y salud en empresas multinacionales, Andreza Araujo ha sostenido una distinción relevante para la dirección. El sistema debe mostrar cómo una decisión cambia el trabajo, no solo cómo se llena un formato.
El auditor o el comité puede comprobar esa conexión siguiendo una muestra desde el peligro hasta el control observado. Si el documento identifica atrapamiento, la evidencia debería mostrar que la protección, el aislamiento, la distancia o la secuencia previstos existen y se verifican.
¿Cómo puede usarla un supervisor antes de una tarea crítica?
El supervisor puede usar la matriz como punto de partida para confirmar cinco elementos antes de autorizar una tarea crítica. La revisión funciona cuando termina en una decisión clara, no cuando solo produce una nueva firma.
- Confirmar que el alcance y las condiciones actuales coinciden con el análisis.
- Identificar el peligro con mayor potencial de daño, aunque su frecuencia histórica sea baja.
- Nombrar la barrera que evita la exposición y la persona que comprobará su estado.
- Definir qué cambio obliga a detener, revaluar o escalar la tarea.
- Registrar la evidencia que permitirá verificar el control durante y después del trabajo.
El orden importa porque una matriz no debe conducir a una autorización ciega. La decisión se vuelve defendible cuando el equipo sabe qué protege la tarea, qué condición invalida el análisis y qué autoridad puede detener la ejecución.
¿Qué conclusión debe llevarse la dirección?
La matriz de riesgos cumple su función cuando mejora una decisión concreta sobre una tarea, una barrera o un cambio operacional. Si solo acumula firmas, puede reforzar una sensación de control que no resiste la presión del turno.
La dirección debe revisar si los riesgos prioritarios tienen controles definidos, responsables visibles, criterios de aceptación y evidencia de eficacia. Esa revisión conecta ISO 45001:2018 con los marcos regulatorios latinoamericanos sin reducir la gestión a una tabla.
Como explica Andreza Araujo en Suerte o capacidad, los incidentes no deben leerse como mala suerte aislada cuando existen condiciones del sistema que pudieron anticiparse. La matriz ayuda a anticiparlas, pero solo la decisión operativa convierte esa anticipación en prevención.
Preguntas frecuentes sobre la matriz de riesgos
¿La matriz de riesgos reemplaza el permiso de trabajo?
No. La matriz organiza peligros y controles de un proceso o actividad, mientras el permiso confirma condiciones específicas antes de una tarea que requiere autorización formal.
¿Qué debe hacerse si la tarea cambia después de la evaluación?
Debe detenerse la continuidad automática, identificar el cambio, revisar las barreras afectadas y revalidar la autorización antes de continuar. El alcance modificado puede invalidar la evaluación inicial.
¿Cómo se prioriza un riesgo con baja frecuencia y alta consecuencia?
Se revisa su potencial de daño, la exposición posible y la dependencia de barreras críticas. La frecuencia histórica no debe ocultar una condición cuya falla única produzca una consecuencia grave.
¿Quién debe actualizar la matriz?
La responsabilidad debe asignarse dentro del sistema de gestión, aunque la actualización necesita información de quienes conocen el trabajo, la supervisión y los cambios operacionales.
¿Qué evidencia demuestra que el control funciona?
La evidencia depende del control. Puede incluir una prueba de aislamiento, una medición atmosférica, una inspección de protección, una observación de la secuencia o un registro de respuesta que confirme la condición definida.
Cada revisión que termina en una puntuación, pero no define una barrera verificable, deja abierta la misma decisión que la matriz pretendía ordenar.
La gestión de riesgos madura cuando la organización deja de preguntar si el documento está completo y empieza a comprobar si la tarea puede ejecutarse bajo las condiciones que el documento describe. Para profundizar en liderazgo, cultura y seguridad laboral, visita andrezaaraujo.com.
Preguntas frecuentes
¿La matriz de riesgos reemplaza el permiso de trabajo?
¿Qué debe hacerse si la tarea cambia después de la evaluación?
¿Cómo se prioriza un riesgo con baja frecuencia y alta consecuencia?
¿Quién debe actualizar la matriz?
¿Qué evidencia demuestra que el control funciona?
Sobre la autora
Andreza Araujo
Especialista Global en Cultura de Seguridad
Andreza Araujo es una referencia internacional en EHS, cultura de seguridad y comportamiento seguro, con más de 25 años liderando programas de transformación cultural en empresas multinacionales e impactando a trabajadores en más de 30 países. Reconocida como LinkedIn Top Voice, contribuye a la conversación pública sobre liderazgo, cultura de seguridad y prevención para una audiencia profesional global. Ingeniera civil e ingeniera de seguridad laboral por la Unicamp, con una maestría en Diplomacia Ambiental por la Universidad de Ginebra. Autora de 16 libros sobre cultura de seguridad, liderazgo y prevención de SIF, y conductora del Headline Podcast.
- Ingeniera Civil (Unicamp)
- Ingeniera de Seguridad Laboral (Unicamp)
- Maestría en Diplomacia Ambiental (Universidad de Ginebra)
Documentales
Mira los documentales de Andreza
Tres producciones sobre cultura de seguridad, fallas organizacionales y las lecciones humanas detrás de grandes desastres.
Podcasts
Escucha los podcasts de Andreza
Conduce tres programas sobre liderazgo en seguridad, EHS y cultura organizacional, en inglés y portugués.