xellstorm
ES
Abrir la app

¿Cuánta contingencia necesita un registro de riesgos?

Ejemplo resuelto · Registro de riesgos · Actualizado en octubre de 2026

En este registro de 10 riesgos (importes en miles de USD), probabilidad × impacto más probable suma 291, pero una simulación Monte Carlo de todo el registro sitúa la pérdida media en 359 y el promedio del peor 5 % de los resultados en 1436, así que conviene dimensionar la contingencia a partir de esos peores resultados. Incluso una reserva del tamaño de la pérdida media se supera en el 36,6 % de los resultados.

Uno de cada veinte resultados pierde más de 1028 (P95), y el promedio del peor 5 % equivale a 4,0 veces la media. Compruebe también los límites de los seguros con estas cifras de los peores resultados, no con el promedio.

El modelo

El archivo de Excel es un registro de riesgos sencillo: 10 riesgos, uno por fila, con la probabilidad de que ocurra (columna B) y, si ocurre, un impacto Min, Likely y Max (columnas C a E). Una nota debajo indica la unidad: los importes están en miles de USD, como en el ejemplo de costos de proyecto.

Junto a las estimaciones hay dos celdas por riesgo que la simulación rellena en cada iteración. Occurs (columna F, «ocurre») vale 1 con la probabilidad del riesgo y 0 en caso contrario, una distribución de Bernoulli. Impact (columna G) se simula con una distribución PERT entre Min y Max, con su pico en Likely. Exposure (columna H) multiplica las dos con =F2*G2, y la pérdida total de H13, =SUM(H2:H11), es la salida. La columna I contiene el cálculo habitual, probabilidad × impacto más probable, con su total en I13. No hay funciones de complementos. Tal como está guardado, Occurs vale 0 e Impact es igual al valor más probable, así que el total de H13 muestra 0 en Excel hasta que la simulación rellena estas celdas.

El registro (impactos en miles de USD, PERT)
RiesgoProbabilidadMín.Más probableMáx.
Falla de un proveedor clave10 %200400900
Cambio regulatorio20 %50120300
Incidente de ciberseguridad5 %3008002500
Salida de personal clave30 %2060150
Alza del precio de los materiales40 %3080200
Sobrecosto del proyecto35 %40100350
Variación del tipo de cambio50 %1040120
Litigio8 %1002501200
Parada de planta12 %80200600
Demanda inferior a la prevista25 %60150500

Las estimaciones se quedan en el registro

La configuración de la simulación que se abre con el ejemplo no copia estos números. Cada parámetro apunta a una celda del registro: la probabilidad del primer riesgo es =Register!B2, su Min, Likely y Max son =Register!C2, D2 y E2, y así hacia abajo por las filas. xellstorm lee las celdas una vez antes de cada ejecución, con los mismos resultados que si se hubieran escrito los números a mano. En el paso Distributions, un campo vinculado muestra su referencia, como =B2, y el valor que leyó.

El registro sigue siendo el único lugar donde están las estimaciones. Para conservar sus cambios, guarde un archivo de proyecto en el paso Results (Save project), cambie probabilidades o impactos en Excel, abra luego el archivo editado en xellstorm y aplique el archivo de proyecto (Open project file, en el paso Workbook). xellstorm avisa de que el archivo no es el mismo con el que se guardó el proyecto, y la siguiente ejecución lee los valores nuevos.

La probabilidad × impacto más probable subestima la pérdida esperada

La forma habitual de totalizar un registro es su valor monetario esperado (VME, EMV en inglés): la probabilidad de cada riesgo multiplicada por su impacto, y todo sumado. Con el impacto más probable, como en la columna I, este registro da 290,5. La pérdida promedio simulada es 358,8, un 23,5 % más.

La diferencia viene de la asimetría. El impacto más probable es la moda, el pico de la distribución, no su promedio: cuando Max está más lejos de Likely que Min, el promedio sube. En una distribución PERT la media es (Min + 4 × Likely + Max) / 6. Lo más probable es que el riesgo «Incidente de ciberseguridad» cueste 800, pero su impacto medio es (300 + 4 × 800 + 2500) / 6 = 1000, así que su pérdida esperada es 50, no 40. Con impactos medios el VME resulta 358,7, que la simulación reproduce (358,8).

Bien calculado, pues, el VME es la pérdida promedio. Pero un promedio es una sola cifra: no dice con qué frecuencia las pérdidas son mucho mayores, y para cubrir esos resultados existe la reserva de contingencia.

Resultados

En el 5,6 % de los 10.000 resultados simulados no ocurre ningún riesgo; la probabilidad exacta, que es el producto de (1 − probabilidad) de los 10 riesgos, es 5,7 %. Por eso la tabla de percentiles de la aplicación muestra 0 en P1 y P5. La mitad de los resultados pierde menos de 267, por debajo de la media de 359: en la mayoría de los resultados ocurren unos pocos riesgos pequeños o medianos, y en unos pocos coinciden riesgos grandes que elevan el promedio.

Pérdida total del registro, miles de USD: 10.000 resultados simulados
Suma de probabilidad × impacto más probable (columna I)291
Media de los totales simulados359
Probabilidad de que no ocurra ningún riesgo5,6 %
P50 (la mitad de los resultados pierde menos)267
P80541
P951028
Promedio del peor 5 % (CVaR)1436
Mayor total simulado3069
Probabilidad de perder más de 10005,5 %
Distribución de la pérdida totalHistograma de 10.000 pérdidas totales simuladas. La barra en 0 incluye el 5,6 % de los resultados sin pérdida; la media es 359; las barras por encima de 1000, que reúnen el 5,5 % de los resultados, están resaltadas.0100020003000Media 359Más de 1000: 5,5 %
Pérdida total, miles de USD. Cada barra cuenta resultados simulados; la barra en 0 incluye el 5,6 % sin ninguna pérdida. Las barras por encima de 1000 están resaltadas: pocos resultados, muy dispersos hacia la derecha.
Probabilidad acumulada de la pérdida total (curva S)Curva S de la pérdida total: empieza en el 5,6 % en cero; P50 267, P80 541, P95 1028.0 %50 %100 %0100020003000P50 267P80 541P95 1028
Pérdida total, miles de USD. Probabilidad de perder como máximo un monto dado. La curva parte del 5,6 %, los resultados sin pérdida, y se aplana despacio: el último 5 % se extiende de 1028 a 3069.

Por qué la contingencia debe salir de los peores resultados

Cualquier reserva se supera en algunos resultados. La cuestión es con qué frecuencia y por cuánto:

Niveles de reserva del registro, miles de USD
Reserva fijada enMontoResultados con mayor pérdida
Probabilidad × más probable (columna I)29146,2 %
Media (VME con impactos medios)35936,6 %
P8054120,0 %
P9077210,0 %
P9510285,0 %
Promedio del peor 5 % (CVaR)14362,0 %

Una reserva en la media (el VME con impactos medios) se agota en el 36,6 % de los resultados, y una en el total de la columna I, en el 46,2 %. Qué percentil mantener es cuestión de política: con qué frecuencia se acepta quedarse sin reserva; P50, P80 y P90 explica los niveles. P95 es la pérdida que se supera en uno de cada veinte resultados.

El CVaR, el valor en riesgo condicional, responde a la pregunta siguiente: cuando las pérdidas pasan de P95, ¿qué tan grandes son? Aquí el peor 5 % de los resultados promedia 1436, así que más allá de P95 lo superan en 407 en promedio. Esa es la cifra que conviene tener presente al dimensionar una reserva para años malos o al revisar un límite de seguro: un límite fijado cerca del promedio pagaría los resultados ordinarios y dejaría sin cubrir los grandes, e incluso una reserva en el CVaR se supera en el 2,0 % de los resultados.

Qué riesgos llenan los peores resultados

Los promedios reparten la pérdida por todo el registro: la parte de cada riesgo en la pérdida promedio está entre 5,8 % y 14,1 %. En los peores resultados el panorama es otro. «Incidente de ciberseguridad», el riesgo menos probable del registro (5 %), ocurre en el 70,4 % de los resultados del peor 5 % y supone el 57,7 % de su pérdida, 829 de los 1436, frente al 14,1 % de la pérdida promedio. El siguiente en tamaño, «Falla de un proveedor clave», aporta 155 (10,8 %). Los peores resultados son también aquellos en que coinciden varios riesgos: en ellos ocurren 3,8 riesgos en promedio, frente a 2,35 en el conjunto de los resultados.

Pérdida de cada riesgo: en promedio y en el peor 5 % de los resultadosPara cada riesgo, su pérdida promedio en todos los resultados y su pérdida promedio en el peor 5 % de los resultados, en miles de USD: Incidente de ciberseguridad 51 y 829; Falla de un proveedor clave 45 y 155; Litigio 31 y 127; Demanda inferior a la prevista 49 y 80; Sobrecosto del proyecto 46 y 58; otros 5 riesgos 138 y 187. Suman la media, 359, y el CVaR, 1436.Promedio, todos los resultadosPromedio, peor 5 %Incidente de ciberseguridad51 · 829Falla de un proveedor clave45 · 155Litigio31 · 127Demanda inferior a la prevista49 · 80Sobrecosto del proyecto46 · 58Otros 5 riesgos138 · 187
Miles de USD. Números: pérdida promedio sobre los 10.000 resultados · promedio en el peor 5 %. Sumados sobre los riesgos dan la media (359) y el CVaR (1436).
Pérdida promedio de cada riesgo en todos los resultados y en el peor 5 %, en miles de USD, ordenados según su parte en el peor 5 %, de mayor a menor
RiesgoTodos los resultadosPeor 5 %Parte del peor 5 %
Incidente de ciberseguridad5182957,7 %
Falla de un proveedor clave4515510,8 %
Litigio311278,8 %
Demanda inferior a la prevista49805,6 %
Sobrecosto del proyecto46584,0 %
Parada de planta29574,0 %
Alza del precio de los materiales37433,0 %
Cambio regulatorio28372,5 %
Variación del tipo de cambio24271,8 %
Salida de personal clave21251,7 %
Los 10 riesgos3591436100 %

Este desglose se calcula en esta página a partir de las iteraciones. La hoja Trials del archivo de resultados trae las entradas y el total de cada iteración, así que puede reproducirlo: multiplique Occurs por Impact en cada riesgo y promedie el peor 5 % de los totales. En la aplicación, la tabla de contribución a la varianza de Results ordena las entradas según la parte de la dispersión total que explican, y pone primero la entrada Occurs de «Falla de un proveedor clave» (si ese riesgo ocurre o no), con 19,6 %; consulte el análisis de sensibilidad. Dispersión y peores resultados son preguntas distintas. Para una reserva o un límite de seguro, mire los peores resultados: el panel de peores resultados de la aplicación compara cada entrada en el peor 5 %, 10 % o 25 % de las iteraciones con todas las iteraciones, y Trial by trial grafica cualquier entrada, como el impacto de un riesgo, frente al total.

Pruébelo usted mismo

  1. Abra el modelo en xellstorm. Las celdas Occurs e Impact de cada riesgo son entradas, el total de H13 es la salida y perder más de 1000 es el objetivo; no hay que instalar nada ni registrarse, y el archivo se calcula en el navegador.
  2. Ejecútelo: con la misma semilla y 10.000 iteraciones obtendrá las cifras de esta página. El paso Results muestra la media, la probabilidad de perder más de 1000, el P90 y el promedio del peor 5 % (CVaR); P80 y P95 son filas de la tabla de percentiles.
  3. Escriba su propio límite en el cuadro de probabilidad para ver con qué frecuencia lo superan las pérdidas, o pase el cursor sobre la curva S para leer la probabilidad de quedar por debajo de cualquier monto.
  4. En el paso Distributions, agregue un escenario que reduzca la probabilidad de «Incidente de ciberseguridad», ejecute de nuevo y compare los escenarios con los mismos valores aleatorios.
  5. Después abra su propio registro: convierta la ocurrencia de cada riesgo en una entrada Bernoulli y su impacto en una PERT, y escriba referencias como =B2 para que los parámetros se lean de las celdas del registro.

¿Se puede hacer esto solo con Excel?

Sí: se puede armar la misma simulación solo con Excel, con RAND() y una tabla de datos; Simulación Monte Carlo en Excel muestra las fórmulas para eventos de riesgo e impactos PERT.

Preguntas

¿Qué es el valor monetario esperado (VME) en un registro de riesgos?

El valor monetario esperado es la probabilidad de cada riesgo multiplicada por su impacto, sumada sobre todo el registro. Calculado con el impacto medio de cada riesgo, equivale a la pérdida esperada, que el promedio de la simulación estima (valor exacto: 358,7; simulado: 358,8); calculado con el impacto más probable, como es habitual, resulta menor (290,5). En ambos casos es un promedio y no dice nada sobre qué tan grandes pueden llegar a ser las pérdidas.

¿Qué es el CVaR y en qué se diferencia de P95?

El CVaR (valor en riesgo condicional, también llamado déficit esperado) es el promedio de los resultados que superan un percentil, aquí el peor 5 %. P95 es el punto donde empieza ese peor 5 %, 1028 en este registro; el CVaR indica qué tan malos son en promedio, 1436. Dos registros con el mismo P95 pueden tener CVaR muy distintos cuando uno de ellos contiene un riesgo raro y muy grande.

¿Por qué la mediana de la pérdida está por debajo de la media?

La mediana de la pérdida del registro (267) está por debajo de la media (359) porque el total tiene asimetría positiva, con cola a la derecha: en la mayoría de los resultados ocurren unos pocos riesgos pequeños o medianos, mientras que en unos pocos coinciden riesgos grandes que elevan el promedio. En el 5,6 % de los resultados no ocurre ningún riesgo.

¿Deben estar correlacionados los riesgos?

Los riesgos de un registro suelen tratarse como independientes, como en este ejemplo. Si algunos tienden a ocurrir juntos, como la falla de un proveedor y un sobrecosto del proyecto, asigne a sus entradas Occurs una correlación de rangos en xellstorm: cada riesgo conserva su probabilidad e impacto, pero los totales grandes se vuelven más probables, lo que tiende a elevar P95 y el CVaR.

¿Cómo pruebo una mitigación, como un control que hace menos probable un riesgo?

En xellstorm una mitigación se prueba como un escenario: en el paso Distributions, agregue uno que cambie la probabilidad o el rango de impacto del riesgo y ejecute de nuevo. Los escenarios usan los mismos valores aleatorios que el caso base, así que las diferencias en la media, el P90 y la probabilidad de superar el objetivo se deben al cambio y no a valores aleatorios distintos, y bastan muchas menos iteraciones para verlas.

Relacionados

xellstorm es una herramienta de simulación Monte Carlo para modelos de Excel que funciona en el navegador: sin complemento, y el archivo nunca sale de su equipo.