Gestión de riesgos y oportunidades

En Aleatica, nuestra gestión de riesgos se caracteriza por ser proactiva y ágil, permitiéndonos anticipar amenazas y potenciar oportunidades en un entorno global volátil.

Mantenemos vigentes nuestras Políticas de Riesgos y operamos bajo la certificación internacional ISO 31000, que ratifica nuestro compromiso con los más altos estándares de gestión.

Gobernanza de la gestión de riesgos

Nuestra gobernanza se estructura bajo el modelo de las tres líneas de defensa, fortaleciendo una supervisión integral impulsada por el Consejo de Administración y el Comité de Auditoría y Riesgos. 
Como hito fundamental, en 2025 mantuvimos satisfactoriamente la certificación ISO 31000.

Mejora continua del sistema de gestión de riesgos y oportunidades

El año 2025 fue un periodo de consolidación tras la unificación de las áreas de Auditoría y Riesgos realizada en 2024:

Sinergia riesgos-auditoría

La unidad de riesgos revisa todos los programas de trabajo de auditoría para asegurar que el enfoque esté estrictamente alineado con los riesgos críticos.

Actualización normativa

Revisamos integralmente la taxonomía de riesgos y actualizamos la norma de Continuidad de Negocio, integrando un nuevo formato de Análisis de Impacto al Negocio (BIA) que incluye requerimientos del nuevo marco de ciberseguridad.

Indicadores dinámicos

Integramos indicadores clave de desempeño e indicadores clave de riesgos en el reporte trimestral a los consejos.

Cultura de riesgo

Durante 2025 reforzamos nuestra Cultura de Riesgo adoptando el marco ERM 2017 de COSO (Integrating with Strategy and Performance) y ejecutando acciones de sensibilización en todos los niveles:

838

Horas totales de formación en gestión de riesgos

508

Seminario en línea sobre riesgos derivados del cambio climático — participantes

5

Artículos en la revista interna

2,854

Mensajes informativos en pantallas — minutos totales

4

Comunicados sobre Riesgos

2

Artículos en revistas externas

Talleres

sobre riesgos emergentes
Como parte de la evaluación de desempeño del Comité Ejecutivo se considera la actitud y mentalidad del colaborador hacia la gestión de riesgos, influyendo directamente en su retribución.

Proceso de gestión de riesgos y oportunidades

A través de nuestro marco de Gestión Integral de Riesgos, en la Compañía identificamos, evaluamos, controlamos, supervisamos y reportamos de forma continua todo el espectro de riesgos y oportunidades estratégicas, financieras, operativas y de cumplimiento a los que estamos expuestos como organización:

1. Identificación
Los riesgos son identificados por las personas propietarias en cada una de las Unidades de Negocio y áreas funcionales. Para apoyar en la identificación, contamos con una taxonomía de riesgos (universo) que se actualiza periódicamente y que refleja los riesgos potenciales a los que está sujeta la organización. En este universo se integran los riesgos ASG, tales como ambientales, derechos humanos, seguridad laboral, entre otros. También se integran los riesgos de cambio climático, alineados a la categorización sugerida por el TCFD (Task Force on Climate-related Financial Disclosure). Todos los riesgos son clasificados con base en las categorías definidas en la taxonomía de riesgos con el objetivo de analizar su exposición, facilitar su agregación y reporte, y mostrar su interacción con otros riesgos y no únicamente de forma individual.
Los riesgos son evaluados de acuerdo con los criterios de impacto y probabilidad de ocurrencia. La evaluación considera tres valoraciones: una inherente, previa a la adopción de controles para mitigar el riesgo; otra residual, posterior a la adopción de controles; y una evaluación objetivo, tras la implementación de planes de acción/mitigación. Se cuenta con una herramienta informática que da apoyo a todo el proceso.

Con relación con los riesgos, las Unidades de Negocio y áreas Funcionales definen las actividades de control y los planes de mitigación para cada riesgo identificado, documentándolos y supervisándolos de manera continua. Es importante considerar que, aunque centramos nuestros esfuerzos en mitigar los riesgos, algunos de ellos están fuera de nuestro control, como los cambios en las regulaciones, condiciones políticas, económicas o sociales, y la volatilidad de los tipos de cambio. No obstante, estos riesgos son identificados y evaluados, y se realiza un seguimiento periódico sobre ellos. A cada riesgo se le asigna un responsable, quien debe asegurar su correcta gestión y la adecuada implementación de planes de mitigación.

Periódicamente, la Dirección de Riesgos junto con las Unidades de Negocio y Funciones Corporativas monitorean el progreso de los planes de mitigación, así como el comportamiento o evolución de los riesgos.

Los riesgos más significativos, así como los cambios materiales, son comunicados y revisados por la Dirección Ejecutiva, incluyendo los directores regionales. El estatus de los riesgos y las acciones de mitigación se reportan al menos trimestralmente a los Comités y/o Consejos de cada Unidad de Negocio, del Grupo y en el Comité de Sostenibilidad. Adicionalmente, las personas en los principales puestos directivos de la organización y de las Unidades de Negocio, certifican trimestralmente el conocimiento de sus riesgos, controles y medidas de mitigación (bajo su ámbito de responsabilidad) que apoyen a controlar o reducir su exposición.

Principales riesgos

Nuestra organización se enfrenta a una variedad de riesgos e incertidumbres que pueden afectar significativamente nuestro desempeño y la consecución de nuestros objetivos. A continuación, se presentan los riesgos más relevantes identificados hasta el momento.
Riesgo
Descripción
Medidas de mitigación
Cambios y/o reequilibrio de concesiones
Riesgo de que cambios en condiciones contractuales o en el proceso de reequilibrio económico-financiero no se gestionen adecuadamente, afectando la rentabilidad o viabilidad de la concesión.
Gestión contractual con cláusulas de reequilibrio, revisión tarifaria y resolución de controversias; gestión activa con el otorgante; control financiero de obras; revisión de modelos financieros; plan de gestión de crisis; programa comunitario/social.
Progreso de la construcción
Riesgo de retrasos en proyectos de construcción o expansión de infraestructura atribuibles a gestión propia, contratistas, permisos o liberación del derecho de vía, afectando tiempos de entrega y puesta en operación.
Planes de construcción con hitos y rutas críticas; gestión del cambio; evaluación y penalización de contratistas; seguimiento de derecho de vía; equipo calificado; auditorías internas; reuniones de seguimiento.
Sobrecostes
Riesgo de que los costes reales superen significativamente los presupuestos aprobados por mala planificación, cambios de alcance, volatilidad de precios o reclamaciones de contratistas.
Monitoreo de presupuestos real vs. aprobado; gestión contractual y del cambio; evaluación de contratistas con cláusulas de penalización; provisiones de contingencia.
Concentración del negocio
Riesgo de depender excesivamente de pocas concesiones, mercados o países, incrementando la vulnerabilidad ante cambios adversos en esos segmentos.
Análisis de oportunidades de expansión y alianzas; análisis de impacto ante caída de tráfico, cambios regulatorios o impagos.
Integridad / mantenimiento de infraestructura
Riesgo de deterioro, falla o colapso de activos físicos por mantenimiento inadecuado, fallas de diseño, fin de vida útil o cargas excesivas, causando interrupciones, costes de reparación o pérdida de valor.
Programas de mantenimiento mayor y menor; inspecciones técnicas periódicas; cobertura de seguros; indicadores de desempeño de activos; inventario del ciclo de vida; controles de carga.
Continuidad del negocio
Riesgo de interrupción de procesos críticos e incapacidad de recuperarlos dentro de los tiempos y niveles de servicio establecidos.
Marco de continuidad del negocio (BCP, DRP, gestión de crisis); programa de seguros; programas de mantenimiento y monitoreo.
Estandares
Cambio climático (impactos físicos)
Riesgo de daños a infraestructura e interrupciones operativas por eventos climáticos agudos (inundaciones, huracanes, incendios) o crónicos (aumento del nivel del mar, temperaturas extremas).
Sensibilización y formación; evaluaciones de adaptación climática; mitigación de emisiones; manuales de riesgos físicos y transicionales; marco de continuidad; programa de seguros.
Seguridad de las personas usuarias
Riesgo de accidentes o incidentes en infraestructuras gestionadas que causen lesiones o fallecimientos a conductores, pasajeros o peatones.
Estrategia de seguridad vial con PRA y enfoque de Sistema Seguro; análisis de tramos de concentración de accidentes; señalización; herramientas de monitoreo de siniestralidad; campañas de formación.

Ciberseguridad

Riesgo de accesos no autorizados, robo de datos, interrupción de sistemas o extorsión por ciberataques, afectando la confidencialidad, integridad y continuidad de operaciones.
Firewalls y antimalware; Directorio Activo; normativas internas de usuarios; pruebas de penetración y auditorías; plan de recuperación ante desastres (DRP); programa de concientización; renovación tecnológica.
Entorno económico – político – social
Riesgo de impacto negativo en resultados u operaciones por cambios adversos en el entorno macroeconómico, político o social (recesiones, protestas, huelgas, cambios regulatorios, etc.).
Monitoreo del entorno fiscal, regulatorio y geopolítico; análisis de escenarios y stress testing; diversificación geográfica; instrumentos financieros de cobertura; cabildeo; participación en foros; plan de continuidad y gestión de crisis.

Riesgos emergentes

Aleatica se enfrenta a riesgos emergentes, es decir, nuevos riesgos o riesgos inciertos cuya exposición puede incrementarse debido a cambios en el entorno externo. Estos escenarios pueden afectar a la organización en el mediano y largo plazo, por lo que requieren un seguimiento constante. Entre los riesgos emergentes más relevantes para nuestro negocio destacan:
Uso y regulación de la inteligencia artificial
La IA ofrece oportunidades para mejorar la eficiencia y la innovación, pero también implica riesgos significativos, como sesgos algorítmicos, falta de transparencia, desplazamiento laboral, vulnerabilidades en seguridad y privacidad, así como dilemas éticos y regulatorios. La gestión responsable de la IA exige controles preventivos, evaluaciones de impacto y vigilancia continua ante nuevas normativas.
Los retos sociales y ambientales se han intensificado, con impactos directos en la operación y reputación de las empresas. Factores como el cambio climático, la escasez de recursos naturales, la evolución de las normativas de sostenibilidad y las crecientes expectativas de comunidades y usuarios requieren estrategias de adaptación, cumplimiento y comunicación transparente.
El aumento y sofisticación de los ciberataques, impulsados por la digitalización y la IA, representan un riesgo creciente para la continuidad operativa y la protección de la información.

El entorno regulatorio global es cada vez más exigente, especialmente en temas de datos, sostenibilidad y derechos humanos, lo que obliga a las empresas a adaptar procesos y reportes de manera continua.

Las tensiones internacionales y la reconfiguración de cadenas de suministro impactan costos, plazos y acceso a recursos clave para los proyectos de infraestructura.

Estos riesgos, junto con otros como la polarización social, la volatilidad económica y los desafíos asociados a la transición energética, exigen una gestión proactiva, integral y dinámica para anticipar y mitigar su impacto en la organización.