Gestión de Riesgos

Riesgo residual explicado: 7 brechas que dejan un control incompleto

El riesgo residual solo sirve para decidir cuando describe una exposición verificable. Esta guía explica 7 brechas que convierten una matriz de riesgos en un control incompleto.

Por 6 min de lectura

Puntos clave

  1. 01Describe la exposición residual con condiciones observables, personas expuestas y límites de aceptación.
  2. 02Verifica que la barrera declarada funcione en campo y se actualice cuando cambie la operación.
  3. 03Solicita un diagnóstico de cultura y control operacional para convertir la matriz en decisiones verificables.

El riesgo residual es la exposición que permanece después de aplicar controles a un peligro identificado. No representa un permiso automático para continuar, porque su aceptación depende de la eficacia real de las barreras, la capacidad de respuesta y los criterios definidos por la organización conforme a ISO 45001:2018 y al marco regulatorio aplicable.

El equipo terminó la evaluación y la matriz quedó en verde. Sin embargo, el supervisor todavía no podía responder qué barrera impediría el evento si cambiaban la tarea, el turno o la condición del equipo. Esa escena aparece con frecuencia en operaciones que confunden una puntuación baja con un control suficiente.

La tesis de este artículo es directa. El riesgo residual solo sirve para decidir cuando describe una exposición que alguien puede verificar, controlar y revisar. Si la cifra resume supuestos que nadie comprueba, la matriz produce tranquilidad documental, no seguridad operacional.

¿Qué es el riesgo residual y qué decisión permite tomar?

El riesgo residual es el nivel de riesgo que queda después de implementar controles preventivos y mitigativos. La organización puede aceptarlo de manera temporal o permanente únicamente cuando ha definido quién responde, qué evidencia demuestra el funcionamiento de la barrera y qué condición obliga a detener o reevaluar la tarea.

ISO 45001:2018 exige que la organización identifique peligros, valore riesgos, establezca controles operacionales y revise los cambios que puedan alterar la exposición. En México, la lógica debe conectarse con las obligaciones de las NOM-STPS; en Colombia, con el SG-SST y la Resolución 0312; en Chile, con el DS 40 y los criterios de SUSESO; en Argentina, con la Ley 19.587 y la SRT; y en Perú, con la Ley 29783.

Brecha 1. La puntuación sustituye la descripción de la exposición

Una matriz pierde valor cuando registra “riesgo medio” sin explicar quién está expuesto, durante cuánto tiempo, con qué energía peligrosa y bajo qué condiciones operativas. La puntuación debe condensar un análisis, no reemplazarlo.

La descripción útil permite reconocer el escenario en campo. En una tarea de izaje, por ejemplo, conviene registrar la trayectoria de la carga, la zona de exclusión, el estado del aparejo, la comunicación entre roles y la posibilidad de retirar a las personas si aparece una desviación. Sin esos datos, la reducción numérica no demuestra que la exposición haya disminuido.

Brecha 2. El control declarado no coincide con el control ejecutado

El procedimiento puede exigir una inspección, aunque el turno solo conserve una firma. La barrera existe en el documento, pero no en la secuencia real de trabajo. Esta diferencia debe investigarse antes de aceptar el riesgo residual.

La verificación de campo frente a la auditoría documental ayuda a separar evidencia de cumplimiento y evidencia de control. Una fotografía, una entrevista breve y la observación de la tarea suelen revelar si el control se aplica con la frecuencia y calidad que la matriz supone.

Brecha 3. La jerarquía de controles se detiene en el EPP

El equipo de protección personal puede reducir consecuencias, pero rara vez corrige por sí mismo una fuente de energía, una interacción peligrosa o un diseño deficiente. Cuando la evaluación salta directamente a capacitación y EPP, el riesgo residual queda apoyado en la conducta de quien ejecuta la tarea.

La decisión debe recorrer eliminación, sustitución, controles de ingeniería y controles administrativos antes de concluir que la exposición es aceptable. Andreza Araújo desarrolla esta distancia entre cumplimiento y prevención en *A Ilusão da Conformidade*, donde la existencia de una regla no se confunde con la capacidad de esa regla para proteger a las personas.

Brecha 4. La aceptación no tiene dueño operativo

Una evaluación puede estar aprobada por el área de SST y, aun así, carecer de una persona con autoridad para detener la tarea. El riesgo residual necesita un dueño que pueda asignar recursos, modificar la secuencia, rechazar una condición y escalar el problema cuando el control deja de funcionar.

En más de 250 proyectos de transformación cultural apoyados por Andreza Araújo, la pregunta decisiva no es quién llenó la matriz, sino quién cambia la operación cuando la barrera pierde capacidad. Esa responsabilidad debe aparecer junto al control, no escondida en un organigrama.

¿Cómo se verifica que el riesgo residual sigue siendo aceptable?

La aceptación se verifica mediante señales observables que relacionan la condición de trabajo con la barrera crítica. El equipo debe comprobar que el control se ejecuta, que la exposición coincide con el escenario evaluado y que existen límites claros para detener la actividad.

Una revisión útil cruza la evaluación con permisos de trabajo, inspecciones, mantenimiento, cambios de personal, reportes de cuasi-accidentes y observaciones de campo. La guía sobre peligro, riesgo y exposición ayuda a evitar que una condición nueva quede absorbida por una categoría demasiado amplia.

Durante sus más de 25 años liderando EHS en multinacionales, Andreza Araújo ha defendido una lectura que empieza en la operación. La matriz orienta la conversación, pero la decisión se confirma cuando el control se puede ver, probar y corregir.

Brecha 5. El cambio operativo llega después de la reevaluación

La exposición cambia cuando se modifica el equipo, el material, la dotación, la presión de producción, el horario o la ruta de acceso. Si la evaluación se actualiza al final del proyecto, la organización acepta durante días un riesgo que ya no corresponde al escenario original.

La revisión de cambios operacionales debe activar una pregunta previa a la ejecución. ¿Qué supuesto de la evaluación dejará de ser válido? Esa pregunta convierte la gestión del cambio en una barrera y evita que la matriz quede congelada mientras la tarea evoluciona.

Brecha 6. La respuesta a la desviación no está diseñada

Un control puede funcionar durante condiciones normales y fallar cuando aparece lluvia, una alarma, una pérdida de comunicación o una persona no prevista en la zona. El riesgo residual exige definir qué sucede cuando la barrera se degrada, quién toma el mando y qué alternativa reduce la exposición.

La respuesta debe incluir criterios de pausa, comunicación, aislamiento, rescate o escalamiento según el peligro. Un equipo que solo sabe cómo iniciar la tarea, pero no cómo suspenderla, no ha demostrado control suficiente.

Brecha 7. La revisión mide documentos y no resultados

Una auditoría puede confirmar que existen matrices, firmas y capacitaciones sin demostrar que las decisiones hayan cambiado. La revisión del riesgo residual debe preguntar qué desviaciones se corrigieron, qué barreras se fortalecieron y qué evidencia muestra una menor exposición.

Como ocurrió en el plan de PepsiCo South America Foods que redujo 50% el índice de accidentes en seis meses, según el historial profesional publicado de Andreza Araújo, los resultados dependen de decisiones operativas sostenidas, no de una matriz aislada. La cifra no debe copiarse como promesa para otra organización; sirve como recordatorio de que el control necesita ejecución, seguimiento y liderazgo.

Qué debe quedar registrado antes de aceptar el riesgo

Antes de autorizar la continuidad, el responsable debe poder explicar el escenario, la barrera crítica, la evidencia de funcionamiento, el límite de aceptación y la acción prevista si la condición cambia. Ese registro también debe indicar cuándo se realizará la próxima revisión y qué evento la adelanta.

La matriz conserva su utilidad cuando ayuda a tomar una decisión concreta. Si solo ordena colores, no muestra la exposición ni asigna autoridad. *Safety Culture: From Theory to Practice*, de Andreza Araújo, sostiene que la cultura se reconoce en decisiones observables, una idea que también aplica a la gestión de riesgos.

Cada turno que acepta un riesgo residual sin dueño, evidencia y criterio de pausa deja la operación expuesta a una condición que la matriz ya no describe.

La seguridad consiste en volver a casa, y esa promesa depende de que el último control pueda sostenerse cuando el trabajo cambia. Para profundizar en liderazgo y cultura de seguridad, visita Andreza Araújo.

Temas gestion-de-riesgos riesgo-residual matriz-de-riesgos controles-operacionales iso-45001 reguladores-latam seguridad-laboral

Preguntas frecuentes

¿Qué es el riesgo residual en seguridad laboral?
Es la exposición que permanece después de aplicar controles a un peligro identificado. Su aceptación requiere conocer el escenario, verificar la eficacia de las barreras, asignar un responsable operativo y definir qué condición obliga a detener o reevaluar la tarea. ISO 45001:2018 exige integrar la identificación de peligros, la valoración de riesgos, los controles operacionales y la revisión de cambios dentro del sistema de gestión.
¿Cuándo una matriz de riesgos no demuestra control suficiente?
No demuestra control suficiente cuando registra una puntuación sin describir la exposición real, cuando el control existe solo en el procedimiento o cuando nadie puede probar su funcionamiento en campo. También falla si la jerarquía de controles se reduce a capacitación y EPP, si el cambio operativo llega tarde a la reevaluación o si la aceptación no tiene dueño ni criterio de pausa.
¿Qué regulaciones de América Latina deben conectarse con la evaluación?
La evaluación debe conectarse con ISO 45001:2018 y con el marco local aplicable. En México puede relacionarse con las NOM-STPS, en Colombia con el SG-SST y la Resolución 0312, en Chile con el DS 40 y SUSESO, en Argentina con la Ley 19.587 y la SRT, y en Perú con la Ley 29783. La exigencia concreta depende de la actividad y jurisdicción.

Sobre la autora

Andreza Araujo

Especialista Global en Cultura de Seguridad

Andreza Araujo es una referencia internacional en EHS, cultura de seguridad y comportamiento seguro, con más de 25 años liderando programas de transformación cultural en empresas multinacionales e impactando a trabajadores en más de 30 países. Reconocida como LinkedIn Top Voice, contribuye a la conversación pública sobre liderazgo, cultura de seguridad y prevención para una audiencia profesional global. Ingeniera civil e ingeniera de seguridad laboral por la Unicamp, con una maestría en Diplomacia Ambiental por la Universidad de Ginebra. Autora de 16 libros sobre cultura de seguridad, liderazgo y prevención de SIF, y conductora del Headline Podcast.

  • Ingeniera Civil (Unicamp)
  • Ingeniera de Seguridad Laboral (Unicamp)
  • Maestría en Diplomacia Ambiental (Universidad de Ginebra)

Documentales

Mira los documentales de Andreza

Tres producciones sobre cultura de seguridad, fallas organizacionales y las lecciones humanas detrás de grandes desastres.

Podcasts

Escucha los podcasts de Andreza

Conduce tres programas sobre liderazgo en seguridad, EHS y cultura organizacional, en inglés y portugués.

Resumir con IA