Inteligencia corporativa de seguridad: una necesidad imperiosa para los desplazamientos del personal a países de riesgo

Debe leer

Vicente Reig Basset
Vicente Reig Basset
Coronel de la Guardia Civil (Retirado)

Introducción: enviar a una persona sin conocer el riesgo es una decisión empresarial

La internacionalización de las empresas ha convertido el desplazamiento de trabajadores en una actividad ordinaria. Directivos, ingenieros, técnicos, comerciales, auditores, especialistas, personal financiero y responsables de proyectos viajan continuamente a países en los que la criminalidad, el terrorismo, la inestabilidad política, los conflictos sociales, el secuestro, la delincuencia organizada, la corrupción, los riesgos sanitarios o la inseguridad del transporte presentan niveles muy superiores a los existentes en su lugar habitual de trabajo.

Sin embargo, muchas organizaciones continúan gestionando estos desplazamientos esencialmente como una cuestión logística: billete, hotel, vehículo, seguro de viaje y, en el mejor de los casos, una recomendación general sobre la situación del país y este modelo, hoy en día, es completamente insuficiente.

Cuando una empresa decide enviar a uno de sus trabajadores a un entorno de riesgo, no está realizando simplemente una operación de movilidad internacional. Está exponiendo deliberadamente a una persona a un entorno diferente del habitual y, por tanto, debe conocer razonablemente las amenazas existentes, valorar la exposición concreta y establecer medidas de prevención y respuesta proporcionales.

La cuestión crítica no es saber si existe riesgo, ya que este, de una u otra forma, siempre existe. La cuestión es determinar si la empresa lo ha identificado, analizado y tratado antes de colocar a su empleado dentro de él.

La norma internacional ISO 31030:2021, específicamente dedicada a la gestión del riesgo asociado a viajes, establece precisamente un enfoque estructurado basado en identificación de amenazas y peligros, evaluación del riesgo, prevención, mitigación, responsabilidades, implementación y revisión, siendo que su ámbito comprende expresamente a las organizaciones y a sus viajeros profesionales.

Por tanto, en una empresa que desplaza personal a destinos complejos, la pregunta ya no debería ser si merece la pena disponer de inteligencia de seguridad. La pregunta correcta es otra:

¿Cómo puede una organización enviar responsablemente a una persona a un entorno de riesgo sin haber realizado previamente una evaluación de inteligencia sobre ese desplazamiento? Y la ausencia de respuesta a la pregunta constituye, por sí misma, una importante vulnerabilidad de gestión.

Del riesgo país a la inteligencia sobre la misión

Uno de los errores más habituales consiste en confundir información sobre el país con inteligencia de seguridad. Decir que un país presenta «riesgo alto» no constituye una evaluación suficiente ya que un país no es una unidad homogénea de riesgo. Puede existir una capital relativamente estable, regiones rurales dominadas por grupos armados, corredores de transporte especialmente peligrosos, zonas fronterizas con delincuencia organizada y determinadas instalaciones industriales situadas a cientos de kilómetros de cualquier núcleo urbano.

La evaluación debe descender desde el nivel estratégico al operativo:

PAÍS → REGIÓN → CIUDAD → ZONA → INSTALACIÓN → RUTA → HORARIO → ACTIVIDAD → PERFIL DEL TRABAJADOR.

Un ingeniero enviado a una planta industrial situada en una zona remota no presenta la misma exposición que un directivo alojado en un hotel internacional del centro de una capital. Un ejecutivo que negocia una adquisición no presenta el mismo riesgo que un técnico que realiza mantenimiento. Una persona que trabaja para una empresa energética, minera o de infraestructuras puede tener un perfil de amenaza completamente diferente al de un empleado administrativo.

Por ello, la inteligencia corporativa debe responder a una pregunta mucho más precisa:

¿Qué amenazas pueden afectar a este trabajador, en este lugar, durante estas fechas, desarrollando esta actividad y utilizando estos medios de transporte? La respuesta exige recopilar información, contrastarla, contextualizarla, analizarla y convertirla en una recomendación operativa y eso es inteligencia.

No basta con entregar al trabajador un informe general de veinte páginas sobre el país pero, tampoco basta con remitirle a la página de recomendaciones de viaje de un Gobierno. Esas fuentes pueden constituir elementos de información, pero la empresa debe transformarlos en inteligencia con una evaluación adaptada a su propia exposición.

El verdadero problema: la negligencia por omisión

La cuestión más grave no es que una empresa no pueda prever un acontecimiento absolutamente imprevisible ya que ningún sistema de seguridad puede garantizarlo. El problema aparece cuando existen señales objetivas, antecedentes, incidentes conocidos o riesgos fácilmente investigables y, aun así, la organización no realiza ninguna evaluación y ante ese escenario no estamos ante una simple mala suerte, estamos ante una “omisión preventiva”.

Una empresa sabe que un trabajador va a desplazarse a una región con secuestros, pero no estudia las rutas utilizadas. Sabe que deberá utilizar transporte local, pero no verifica el operador.

Sabe que el proyecto se encuentra en una zona aislada, pero no determina cómo se producirá una evacuación. Sabe que existen disturbios políticos, pero no analiza su proximidad al hotel o a las instalaciones. Sabe que el empleado transportará información sensible, pero no realiza una evaluación de seguridad de la información. Sabe que el país presenta riesgos de vigilancia, pero envía al directivo con sus dispositivos habituales, sin ninguna medida adicional.

Ese comportamiento no puede calificarse de gestión profesional del riesgo, es simplemente esperar que no ocurra nada y como dice el refrán que Dios nos pille confesados, porqué esperar que no ocurra nada no es una estrategia de seguridad, es una completa negligencia empresarial de seguridad para con su personal.

Cuando la falta de investigación se convierte en responsabilidad (Dusek v. StormHarbour)

Existe un precedente especialmente significativo para comprender la gravedad de esta cuestión: Dusek v. StormHarbour Securities LLP, resuelto por el High Court de Inglaterra y Gales en 2015.

Tomas Dusek se encontraba en Perú realizando actividades profesionales relacionadas con un proyecto hidroeléctrico. El 6 de junio de 2012 viajaba en un helicóptero hacia una zona remota de los Andes cuando la aeronave se estrelló a aproximadamente 16.026 pies de altitud. falleciendo las catorce personas que se encontraban a bordo.

Lo verdaderamente relevante para la seguridad corporativa no es solamente el accidente, lo relevante es lo que analizó posteriormente el tribunal.

StormHarbour no había contratado directamente el helicóptero. El transporte había sido organizado por otras entidades relacionadas con el proyecto y a este respecto la empresa sostuvo, entre otros argumentos, que el vuelo no formaba parte de sus propias operaciones y que la organización del transporte correspondía a terceros.

El tribunal no aceptó que esa circunstancia eliminara el deber empresarial respecto del trabajador. Consideró que StormHarbour debía adoptar medidas razonables para proteger a su empleado frente a los riesgos de su desplazamiento profesional.

El caso resulta especialmente contundente porque el tribunal concluyó que existían aspectos de seguridad que la empresa debería haber investigado y que determinadas comprobaciones razonables habrían revelado problemas relevantes.

La sentencia encontró responsabilidad de StormHarbour por el fallecimiento de su empleado y aunque la decisión fue posteriormente recurrida, la autorización para apelar fue rechazada.

La lección para cualquier Director de Seguridad o responsable corporativo es extraordinariamente importante: la empresa no puede asumir que, porque el transporte lo organice un tercero, desaparece su responsabilidad preventiva respecto del trabajador que envía.

Delegar la logística no equivale necesariamente a delegar el deber de conocer el riesgo. Si la empresa sabe que su trabajador debe subir a una aeronave o desplazarse por una carretera remota, entrar en una zona de conflicto o utilizar un proveedor local, debe preguntarse razonablemente si existen motivos para verificar la seguridad de esa decisión.

La respuesta operativa para una empresa responsable debería ser evidente. Si una organización envía a un empleado a una localización remota y para llegar hasta allí necesita utilizar un operador aéreo, terrestre o marítimo, la existencia de un tercero no convierte automáticamente el riesgo en problema del tercero.

La empresa debe conocer razonablemente:

  • quién presta el servicio;
  • qué antecedentes presenta;
  • qué riesgos tiene;
  • qué condiciones existen;
  • qué alternativas hay;
  • qué medidas de mitigación se han establecido.

No hacerlo significa tomar una decisión sin conocer suficientemente sus consecuencias y aunque el siniestro se produzca, por las causas que fuera, nunca se podrá alegar que no se hizo nada. El principio operativo es claro: No se puede externalizar la ignorancia.

La inteligencia debe analizar el desplazamiento completo, no solamente el destino

En términos operativos, uno de los mayores errores consiste en evaluar exclusivamente el destino final. El trabajador puede encontrarse en mayor peligro durante el desplazamiento que dentro de la instalación de destino. Por ello, una evaluación profesional debería analizar toda la cadena:

DOMICILIO → AEROPUERTO → AEROPUERTO DE DESTINO → TRANSPORTE TERRESTRE → HOTEL → INSTALACIÓN → RUTAS INTERNAS → REUNIONES → RETORNO.

Cada tramo presenta amenazas diferentes. El aeropuerto puede presentar riesgo de delincuencia. La carretera puede estar afectada por secuestros. El hotel puede encontrarse en una zona de protestas. La instalación puede estar próxima a una zona controlada por grupos criminales. La ruta de retorno puede dejar de ser segura por un cambio político. Y el análisis de todo ello debe ser dinámico.

La inteligencia obtenida una semana antes puede quedar obsoleta en horas si se produce un atentado, un golpe de Estado, una huelga, un bloqueo de carreteras o una escalada de violencia. Por eso la gestión moderna del riesgo de viaje no puede reducirse a una autorización administrativa emitida antes del viaje. Debe existir monitorización y capacidad de reevaluación por eso la ISO 31030 contempla expresamente la identificación, análisis, valoración y tratamiento del riesgo asociado a viajes dentro de un proceso estructurado.

El trabajador no puede convertirse en el responsable de su propia seguridad

Existe una práctica empresarial especialmente preocupante: entregar al empleado unas recomendaciones generales y considerar cumplida la obligación preventiva sin dar inteligencia concreta. «Ten cuidado», «no salgas de noche», «evita determinadas zonas», «si ocurre algo, llama a Recursos Humanos», en pocas palabras “la responsabilidad es tuya”.

Eso no constituye un sistema de seguridad. Un trabajador no puede conocer por sí mismo la evolución de una organización criminal local, los patrones recientes de secuestro, las rutas afectadas, los cambios políticos, los riesgos de inteligencia económica o las capacidades de determinados actores.

La empresa dispone de recursos para hacerlo ya que si cuenta con ello dispone de:

  • Departamento de Seguridad;
  • inteligencia corporativa;
  • proveedores especializados;
  • fuentes oficiales;
  • sistemas de Travel Risk Management;
  • análisis geopolítico;
  • información local;
  • herramientas de monitorización.

Por tanto, trasladar toda la responsabilidad al empleado supone invertir indebidamente la lógica preventiva. La persona desplazada debe ser el último receptor de la inteligencia, no el sustituto de la inteligencia.

La seguridad del viajero moderno tampoco termina en la protección física. El empleado puede transportar: ordenador corporativo, teléfono, documentación, información financiera, técnica, propiedad intelectual, información sobre clientes, datos sobre proyectos estratégicos…..

Un viaje a un país de riesgo puede convertirse simultáneamente en una operación de exposición física, tecnológica y de inteligencia económica. Un directivo que negocia una adquisición puede ser objeto de vigilancia. Un ingeniero puede transportar información técnica de enorme valor. Un responsable financiero puede conocer condiciones de una operación todavía confidencial.

El objetivo de un actor hostil no tiene por qué ser secuestrar al empleado. Puede consistir simplemente en conocer con quién se reúne, qué empresa representa, qué está negociando o qué información transporta. Por eso la inteligencia de seguridad debe trabajar coordinadamente con ciberseguridad, protección de la información y seguridad corporativa, para que esa seguridad del viaje sea necesariamente convergente.

La empresa debe decidir antes de enviar, no después del incidente

Una organización profesional debe establecer un proceso de “Travel Security Assessment” previo a los desplazamientos de riesgo. La evaluación debe determinar el riesgo inherente y el riesgo residual después de aplicar medidas de mitigación.

Por ejemplo: un país presenta riesgo alto de secuestro y el trabajador debe desplazarse por carretera a una instalación remota, todo ello me puede hacer suponer que el riesgo inherente puede ser considerado crítico. Ante ello la empresa puede reducir la exposición mediante:

  • modificación de horarios;
  • transporte previamente verificado;
  • conductor identificado;
  • rutas evaluadas;
  • rutas alternativas;
  • alojamiento seguro;
  • comunicaciones;
  • seguimiento;
  • formación específica;
  • contacto local;
  • protocolo de emergencia;
  • capacidad de extracción.

Entonces el riesgo residual tras el estudio realizado y las acciones adoptadas puede pasar de un nivel crítico a un nivel asumible y esta es la diferencia entre gestionar el riesgo y simplemente conocerlo. Y aquí aparece una responsabilidad fundamental de la dirección: debe existir una autoridad claramente definida para aprobar, condicionar o rechazar el desplazamiento.

Si el riesgo es intolerable muy alto o crítico, la respuesta profesional puede o debe ser: no viajar ya que no existe ninguna justificación comercial que convierta automáticamente un riesgo inaceptable en aceptable y si la empresa decide enviar a una persona a un entorno de riesgo crítico únicamente porque «el cliente lo exige«, está priorizando una necesidad comercial sobre la seguridad de su trabajador y eso no es gestión empresarial del riesgo, es una transferencia irresponsable del riesgo hacia el empleado.

La inteligencia como sistema de alerta temprana

La inteligencia corporativa, como ya he referido, no debe limitarse a producir un informe antes del viaje. Su auténtico valor está en anticipar la modificación del entorno. Si en una región comienzan a producirse: secuestros, ataques contra extranjeros, protestas, bloqueos, enfrentamientos, amenazas terroristas, cierres fronterizos, cambios de régimen, huelgas, ataques contra empresas del mismo sector; la organización debe disponer de indicadores que permitan revisar automáticamente sus desplazamientos.

La lógica debe ser: DETECTAR → ANALIZAR → VALORAR → ALERTAR → DECIDIR → ACTUAR.

Si la empresa solamente reacciona cuando el trabajador llama diciendo que está atrapado, no dispone de inteligencia operacional. Dispone de una capacidad reactiva de emergencia y la diferencia puede ser decisiva.

Cuando la empresa no hace nada, el riesgo se convierte en negligencia organizativa

Existe una diferencia sustancial entre que ocurra un acontecimiento imprevisible y que ocurra un acontecimiento precedido por señales que nadie quiso analizar. Ninguna empresa puede garantizar que un empleado no sufrirá jamás un accidente, pero sí puede decidir si quiere: evaluar el país, estudiar la zona, investigar la ruta, verificar el transporte, evaluar el hotel, conocer las amenazas, formar al trabajador, establecer comunicaciones, disponer de un plan de emergencia y monitorizar la situación.

Cuando no hace ninguna de estas cosas, no puede alegar posteriormente que el incidente era completamente imprevisible si existía información razonablemente disponible que permitía identificar el riesgo. El problema no es la ausencia de omnisciencia, es la ausencia de diligencia y esa diferencia debe quedar perfectamente clara en cualquier política corporativa de seguridad.

La seguridad internacional de los empleados no puede depender exclusivamente de la buena voluntad de un departamento. Debe integrarse en el sistema corporativo de gobierno del riesgo.

La organización debería definir formalmente:

  • quién identifica los viajes de riesgo;
  • quién realiza la evaluación;
  • quién produce inteligencia;
  • quién establece las medidas;
  • quién autoriza el desplazamiento;
  • quién acepta el riesgo residual;
  • quién monitoriza al trabajador;
  • quién activa la respuesta;
  • quién decide una evacuación;
  • quién informa a la dirección.

La trazabilidad de todo ello es fundamental y debe poder reconstruirse posteriormente por qué se autorizó un desplazamiento, qué información estaba disponible, qué nivel de riesgo se determinó y qué medidas se adoptaron, porqué una empresa que documenta sistemáticamente sus decisiones demostrará posteriormente ante cualquier instancia que dispone de un sistema.

Una empresa que no evalúa, no documenta y no asigna responsabilidades queda expuesta a una pregunta especialmente incómoda después del incidente: ¿Qué hizo exactamente la organización, antes del viaje, para conocer y reducir el riesgo al que estaba exponiendo a su trabajador? Si la respuesta es «nada», el problema deja de ser exclusivamente operativo y pasa a ser de mala gestión, mala praxis y muy probable responsabilidad futura.

Conclusión: la inteligencia no es un lujo, es el mecanismo que permite tomar decisiones

La evolución del riesgo internacional obliga a abandonar definitivamente el modelo de «viaje, incidente y reacción». El modelo profesional debe ser:

INTELIGENCIA → EVALUACIÓN → DECISIÓN → MITIGACIÓN → MONITORIZACIÓN → RESPUESTA.

La empresa debe conocer el entorno antes de introducir a su empleado en él, debe conocer los actores, debe conocer las rutas, debe conocer el transporte, debe conocer las amenazas, debe conocer el perfil del trabajador, debe conocer qué información transporta, debe disponer de indicadores de alerta, debe establecer medidas de mitigación y debe tener capacidad para decir NO cuando el riesgo no pueda reducirse hasta un nivel aceptable.

Muchos casos demuestran, desde perspectivas judiciales diferentes, que los desplazamientos profesionales hacia entornos remotos o peligrosos pueden generar cuestiones muy serias sobre el deber empresarial de seguridad y demuestran igualmente la relevancia que puede adquirir ante los tribunales la cuestión de quién debía conocer, evaluar y gestionar los riesgos del desplazamiento.

La ISO 31030 ha consolidado además un marco internacional específico para la gestión del riesgo asociado a viajes, incluyendo identificación de amenazas, evaluación, prevención, mitigación y revisión. Por tanto, en una organización que envía trabajadores a países o regiones de riesgo, carecer de un sistema de inteligencia corporativa de seguridad no debería considerarse simplemente una carencia organizativa ya que puede convertirse en una vulnerabilidad crítica de gobierno, seguridad, continuidad y responsabilidad corporativa. Y existe una afirmación que debería presidir cualquier política seria de desplazamientos internacionales:

“Una empresa no puede proteger aquello que no ha analizado; y no puede justificar responsablemente la exposición de su personal a un riesgo que ni siquiera se ha preocupado de conocer”

El objetivo de la inteligencia corporativa no es impedir que las empresas trabajen internacionalmente. Es precisamente lo contrario. Su finalidad es permitir que puedan hacerlo sin convertir a sus trabajadores en la variable de riesgo que la organización decidió no analizar. Porque cuando una compañía conoce que su empleado debe desplazarse a un entorno peligroso y, pese a disponer de medios razonables para evaluar y reducir esa exposición, decide no hacer absolutamente nada, ya no estamos ante una simple ausencia de medidas. Estamos ante una decisión consciente de operar sin conocimiento suficiente del riesgo. Y ninguna organización que pretenda gestionar profesionalmente su seguridad debería aceptar ese modelo.

Vicente Reig Basset es Coronel de la Guardia Civil (Retirado), DSE. Fue Jefe de la Comandancias de Huesca y Las Palmas de Gran Canaria, Director de Seguridad de Mapfre en México, Jefe de los POMLT en Afganistán y Director Proyecto de la UE de Lucha al Narcotráfico en Bolivia.

Vicente Reig
spot_img

Publicidad

spot_img

Última Hora