Reglamento de Gestión del Riesgo Operacional de la SBS: guía para empresas supervisadas en Perú    

El Reglamento para la Gestión del Riesgo Operacional de Perú es la norma que obliga a las empresas del sistema financiero, de seguros y de pensiones a identificar, medir, controlar y monitorear el riesgo operacional, entendido como las pérdidas por fallas en procesos, personas, tecnología de la información o por eventos externos. Lo emitió la Superintendencia de Banca, Seguros y AFP (SBS) mediante la Resolución SBS N.º 2116-2009, actualizada por la Resolución SBS N.º 877-2020, y forma parte del marco de gestión integral de riesgos que la SBS exige a sus supervisadas.

Cumplirlo no es opcional para las entidades bajo control de la SBS, y su reporte anual tiene una fecha límite concreta: el 31 de marzo de cada año.

Qué es el riesgo operacional según la SBS

El riesgo operacional es la posibilidad de que una empresa sufra pérdidas por deficiencias o fallas en los procesos internos, en la tecnología de la información, en las personas o por la ocurrencia de eventos externos. Esta definición, incluida en el Reglamento de la Resolución SBS N.º 2116-2009, incorpora el riesgo legal pero excluye el riesgo estratégico y el reputacional.

A diferencia del riesgo de crédito o de mercado, el riesgo operacional no nace de la exposición a un deudor o a un precio, sino del funcionamiento interno de la organización. El Reglamento se enmarca en el Reglamento de la Gestión Integral de Riesgos de la SBS (Resolución SBS N.º 272-2017), que exige a las empresas una gestión de riesgos adecuada a su tamaño y a la complejidad de sus operaciones.

Novedades recientes: continuidad del negocio y ciberseguridad

El marco de riesgo operacional de la SBS se ha reforzado en años recientes con normas complementarias que conviene conocer:

  • Continuidad del negocio (2020): la Resolución SBS N.º 877-2020 actualizó el Reglamento de Riesgo Operacional e introdujo mayores exigencias de continuidad del negocio, alineadas con el estándar internacional ISO 22301.
  • Seguridad de la información y ciberseguridad (2021): la Resolución SBS N.º 504-2021 aprobó el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, que exige un Sistema de Gestión de Seguridad de la Información y Ciberseguridad (SGSI-C) y derogó la antigua Circular G-140-2009. Este marco se conecta directamente con el riesgo operacional, pues la tecnología de la información es uno de sus cuatro factores.

En conjunto, la SBS ha ido elevando el estándar: de un enfoque centrado en registrar pérdidas hacia uno que exige resiliencia operativa y capacidad de respuesta ante incidentes de ciberseguridad.

A quién aplica el Reglamento

El Reglamento aplica a las empresas señaladas en el artículo 16 de la Ley General del Sistema Financiero, además de las Administradoras Privadas de Fondos de Pensiones (AFP). También alcanza a entidades estatales bajo control de la SBS. En resumen:

Grupo Ejemplos
Empresas del sistema financiero Bancos, financieras, cajas municipales y rurales, cooperativas supervisadas
Empresas de seguros Compañías de seguros y reaseguros
Administradoras de pensiones AFP
Entidades estatales bajo control SBS Banco de la Nación, Banco Agropecuario, COFIDE, Fondo MIVIVIENDA

Las empresas de servicios complementarios y conexos se sujetan a lo que establezcan sus normas específicas y el propio Reglamento.

Los cuatro factores del riesgo operacional

El Reglamento organiza la identificación del riesgo alrededor de cuatro factores. Toda empresa debe gestionarlos:

Factor Qué comprende
Procesos internos Fallas en el diseño, ejecución o control de los procesos
Personas Errores humanos, fraude interno, falta de capacitación o de personal
Tecnología de la información Fallas de sistemas, inadecuada inversión en tecnología, problemas de calidad de la información
Eventos externos Desastres naturales, fallas de servicios públicos, fraude externo

Tipos de eventos de pérdida

Siguiendo los lineamientos del Comité de Basilea, el Reglamento agrupa los eventos de pérdida por riesgo operacional en categorías que las empresas deben usar para registrar y analizar sus pérdidas:

  1. Fraude interno.
  2. Fraude externo.
  3. Relaciones laborales y seguridad en el puesto de trabajo.
  4. Clientes, productos y prácticas empresariales.
  5. Daños a activos materiales.
  6. Interrupción del negocio y fallas en los sistemas.
  7. Ejecución, entrega y gestión de procesos.

Registrar los eventos de forma sistemática construye una base de datos de pérdidas: la materia prima para medir el riesgo, calcular el requerimiento de patrimonio efectivo por riesgo operacional y decidir dónde reforzar controles.

Obligaciones clave de las empresas

Bajo el Reglamento, una empresa supervisada debe, entre otras cosas:

  • Gestionar el riesgo operacional como parte de su gestión integral de riesgos, con políticas y procedimientos aprobados por el directorio.
  • Identificar y evaluar el riesgo operacional en sus procesos, productos y sistemas, incluyendo los nuevos.
  • Mantener una base de datos de eventos de pérdida por riesgo operacional.
  • Definir el apetito por el riesgo operacional y monitorearlo.
  • Gestionar el riesgo de la subcontratación (servicios provistos por terceros).
  • Asegurar la continuidad del negocio con planes probados.
  • Someter el sistema a auditoría interna y externa.

El reporte anual a la SBS

Una obligación concreta y con fecha: las empresas deben remitir a la SBS el informe sobre la gestión del riesgo operacional a través del aplicativo IG-ROp, disponible en el Portal del Supervisado, a más tardar el 31 de marzo del año siguiente. Este reporte permite a la Superintendencia evaluar cómo cada entidad gestiona su riesgo operacional y compararlo con el sector. Cumplir el plazo es tan importante como la calidad del contenido: un reporte tardío es en sí mismo un incumplimiento.

Cómo gestionar el riesgo operacional paso a paso

  1. Mapea los procesos de la empresa e identifica los críticos.
  2. Identifica los eventos y factores de riesgo asociados a cada proceso.
  3. Construye la matriz de riesgo operacional con probabilidad e impacto.
  4. Define y evalúa los controles para cada factor.
  5. Registra los eventos de pérdida en una base de datos estructurada.
  6. Establece los planes de continuidad del negocio y pruébalos.
  7. Genera el reporte anual para el aplicativo IG-ROp antes del 31 de marzo.

Gestiona el riesgo operacional con Pirani

Cumplir el Reglamento de la SBS implica mapear procesos, mantener una matriz de riesgo viva, registrar cada evento de pérdida, evaluar controles y preparar el reporte anual con evidencia. Hacerlo en hojas de cálculo desconectadas consume tiempo y deja huecos que el supervisor detecta.

Pirani ORM es un software especializado en gestión de riesgo operacional que permite construir la matriz de riesgos por proceso, documentar los cuatro factores, registrar eventos de pérdida, evaluar controles y dar seguimiento a los planes de acción, con la trazabilidad que la SBS espera encontrar. Al integrar el riesgo operacional con la auditoría interna y con la gestión de seguridad de la información, ayuda a las entidades peruanas a preparar el reporte del IG-ROp sobre datos reales y ordenados, en lugar de reconstruirlo cada marzo. Así es como hacemos simple la gestión de riesgos.

Puedes agendar una demo o crear una cuenta gratis —no necesitas tarjeta de crédito— para ver cómo se gestiona el riesgo operacional en la práctica.

Nueva llamada a la acción

 

Preguntas frecuentes

  • ¿Qué es el riesgo operacional según la SBS de Perú? Es la posibilidad de sufrir pérdidas por fallas o deficiencias en los procesos internos, la tecnología de la información, las personas o por eventos externos. La definición está en el Reglamento aprobado por la Resolución SBS N.º 2116-2009 e incluye el riesgo legal, pero excluye el estratégico y el reputacional.
  • ¿Qué empresas deben cumplir el Reglamento de Riesgo Operacional? Las empresas del sistema financiero, de seguros y las AFP supervisadas por la SBS, además de entidades estatales bajo su control como el Banco de la Nación, COFIDE o el Fondo MIVIVIENDA.
  • ¿Cuándo se reporta el riesgo operacional a la SBS? El informe de gestión del riesgo operacional se remite a través del aplicativo IG-ROp, en el Portal del Supervisado, a más tardar el 31 de marzo del año siguiente.
  • ¿Cuáles son los cuatro factores del riesgo operacional? Procesos internos, personas, tecnología de la información y eventos externos. Todo evento de pérdida por riesgo operacional se origina en uno de estos factores.
  • ¿El Reglamento exige un plan de continuidad del negocio? Sí. Las actualizaciones al marco, en particular la Resolución SBS N.º 877-2020, reforzaron las exigencias de continuidad del negocio, alineándolas con estándares internacionales como ISO 22301.

Mantente al día con las últimas publicaciones del blog

5 mejores software para gestionar riesgos de lavado de activos en 2026
5 mejores software para gestionar riesgos de lavado de activos en 2026

5 mejores software para gestionar riesgos de lavado de activos en 2026

agosto 04, 2026 7 min read
5 claves de gestión de riesgos para el sector retail en México
5 claves de gestión de riesgos para el sector retail en México

5 claves de gestión de riesgos para el sector retail en México

julio 31, 2026 7 min read
Todo sobre la regulación para retailers en México
Todo sobre la regulación para retailers en México

Todo sobre la regulación para retailers en México

julio 30, 2026 7 min read