GUÍA GESTIÓN DE RIESGOS ISTQB-ISO29119
QA Shift-Left Methodology · by E-Gregorio — Framework basado en ISTQB v4 (Foundation 2023) / ISO/IEC/IEEE 29119-3
Esta guía establece el marco metodológico para identificar, evaluar, priorizar y gestionar riesgos en testing, alineado con los estándares internacionales ISTQB e ISO/IEC/IEEE 29119.

🎯 Objetivos y alcance

Aspecto Descripción
Objetivo principal Implementar un enfoque risk-based testing que optimice recursos y maximice la cobertura de riesgos críticos
Alcance Aplicable a todos los proyectos desde la fase de análisis hasta post-implementación
Marco regulatorio Basado en ISTQB v4, ISO/IEC/IEEE 29119-3 y IEEE 1044
Beneficios esperados Reducción del 30% en defectos críticos, optimización del esfuerzo de testing, mayor predictibilidad

⚖️ Escalas de probabilidad e impacto

📊 Escala de Probabilidad (P)

Nivel Descripción Criterios técnicos Ejemplos
1
(Baja)
Muy poco probable que ocurra Funcionalidad simple, tecnología madura, equipo experimentado Cambio de texto, ajustes CSS, configuración existente
2
(Media)
Posible que ocurra Complejidad moderada, algunas integraciones, cambios en lógica existente Nuevas validaciones, consultas DB complejas, integraciones conocidas
3
(Alta)
Muy probable que ocurra Alta complejidad, tecnología nueva, muchas dependencias Nuevos microservicios, migraciones, integraciones críticas

💥 Escala de Impacto (I)

Nivel Descripción Criterios de negocio Ejemplos
1
(Bajo)
Impacto mínimo Afecta funcionalidad no crítica, workaround simple Error en reportes secundarios, problemas visuales menores
2
(Medio)
Impacto moderado Afecta funcionalidad importante, workaround complejo Falla en proceso de negocio secundario, errores de cálculo
3
(Alto)
Impacto crítico Afecta procesos críticos, pérdida de datos, problemas legales Sistema de pagos, seguridad comprometida, pérdida de transacciones

🎯 Matriz de riesgos

Cálculo: Riesgo (R) = Probabilidad (P) × Impacto (I)
Rango: R = 1 (mínimo) a 9 (máximo)
P\I
1 (Bajo)
2 (Medio)
3 (Alto)
1 (Baja)
1
2
3
2 (Media)
2
4
6
3 (Alta)
3
6
9
Nivel de Riesgo Puntuación Acciones requeridas
🟢 BAJO R = 1, 2, 3 Pruebas básicas, documentación estándar, revisión periódica
🟡 MEDIO R = 4, 6 Pruebas adicionales, monitoreo activo, plan de contingencia
🔴 ALTO R = 9 Pruebas exhaustivas, automatización obligatoria, escalamiento inmediato

🔄 Proceso de gestión de riesgos

1️⃣ IDENTIFICAR

Detectar riesgos potenciales en reuniones de equipo y análisis técnico

2️⃣ ANALIZAR

Evaluar P e I usando escalas definidas

3️⃣ EVALUAR

Calcular R = P × I y determinar prioridad

4️⃣ TRATAR

Definir estrategias: Mitigar, Transferir, Aceptar, Evitar

5️⃣ MONITOREAR

Seguimiento continuo y actualización en cada sprint

Fase Actividades clave Herramientas/Técnicas Entregables
Identificación Brainstorming, checklist, análisis histórico Workshops, FMEA, lessons learned Registro inicial de riesgos
Análisis Estimación P e I, justificación Escalas definidas, expert judgment Riesgos valorados
Evaluación Cálculo de R, priorización Matriz de riesgos, ranking Lista priorizada
Tratamiento Definir estrategia y acciones 4 estrategias ISTQB Plan de tratamiento
Monitoreo Seguimiento, actualización Dashboards, revisiones sprint Reportes de estado

🛡️ Estrategias de tratamiento

Estrategia Cuándo aplicar Ejemplos de acciones
🔧 MITIGAR Riesgos medio-altos que podemos reducir Pruebas adicionales, code review, pair programming, prototipos
📤 TRANSFERIR Riesgos fuera de nuestro control Seguros, SLAs con proveedores, externalización especializada
✅ ACEPTAR Riesgos bajos o costo de mitigación muy alto Documentar, monitorear, plan de contingencia mínimo
🚫 EVITAR Riesgos inaceptables Cambiar enfoque, eliminar funcionalidad, tecnología alternativa

💡 Ejemplos prácticos

📱 Ejemplo 1: Integración con nueva API de pagos

Aspecto Detalle
Descripción del riesgo La nueva API de pagos puede fallar o devolver errores inesperados
Probabilidad (P) 3 - Nueva tecnología, poca documentación, múltiples casos edge
Impacto (I) 3 - Proceso crítico de negocio, pérdida de ingresos
Riesgo (R = P × I) 9 - CRÍTICO
Estrategia MITIGAR
Acciones específicas • Suite completa de tests automatizados
• Ambiente de sandbox dedicado
• Monitoreo en tiempo real
• Rollback automático si falla

🎨 Ejemplo 2: Cambios de UI en página de contacto

Aspecto Detalle
Descripción del riesgo Los cambios visuales pueden romper la usabilidad o responsive design
Probabilidad (P) 1 - Cambios simples, tecnología conocida, equipo experimentado
Impacto (I) 1 - Funcionalidad no crítica, fácil de revertir
Riesgo (R = P × I) 1 - BAJO
Estrategia ACEPTAR
Acciones específicas • Pruebas visuales básicas
• Revisión de responsive en dispositivos principales
• Monitoreo post-deploy

📋 Plantilla de registro de riesgo

## REGISTRO DE RIESGO **ID:** RISK-[PROYECTO]-[NÚMERO] **Fecha:** [DD/MM/YYYY] **Estado:** [Identificado|Analizado|En tratamiento|Cerrado] ### 📝 Descripción **Riesgo:** [Descripción clara y específica del riesgo] **Área afectada:** [Frontend|Backend|Infraestructura|Datos|Seguridad] **Componente:** [Módulo o funcionalidad específica] ### ⚖️ Evaluación **Probabilidad (P):** [ ] 1-Baja [ ] 2-Media [ ] 3-Alta **Justificación P:** [Razones técnicas y contextuales] **Impacto (I):** [ ] 1-Bajo [ ] 2-Medio [ ] 3-Alto **Justificación I:** [Consecuencias de negocio y operativas] **Riesgo (R = P × I):** [Resultado del cálculo] **Clasificación:** [ ] 🟢 Bajo (1-3) [ ] 🟡 Medio (4,6) [ ] 🔴 Alto (9) ### 🛡️ Tratamiento **Estrategia:** [ ] Mitigar [ ] Transferir [ ] Aceptar [ ] Evitar **Responsable:** [Nombre del responsable] **Fecha límite:** [DD/MM/YYYY] **Acciones específicas:** - [ ] [Acción 1] - [ ] [Acción 2] - [ ] [Acción 3] ### 📊 Seguimiento **Última revisión:** [DD/MM/YYYY] **Próxima revisión:** [DD/MM/YYYY] **Comentarios:** [Observaciones y actualizaciones]

📈 Métricas y seguimiento

Métrica Fórmula Target Frecuencia
Cobertura de Riesgos Riesgos con tratamiento / Total riesgos identificados ≥ 95% Semanal
Riesgos Críticos Abiertos Cantidad de riesgos R=9 sin cerrar = 0 Diaria
Tiempo Medio de Resolución Promedio días entre identificación y cierre ≤ 5 días Sprint
Efectividad de Mitigación Riesgos materializados / Riesgos totales ≤ 5% Sprint
Riesgos por Sprint Nuevos riesgos identificados por sprint Trend ↓ Sprint

👥 Roles y responsabilidades

Rol Responsabilidades en gestión de riesgos
QA Lead Facilitar identificación, consolidar matriz, reportar métricas, escalar riesgos críticos
Tech Lead Evaluar riesgos técnicos, definir arquitectura de mitigación, revisar tratamientos
Product Owner Priorizar riesgos de negocio, validar impactos, aprobar estrategias de tratamiento
Desarrolladores Identificar riesgos técnicos, implementar mitigaciones, actualizar estado
Testers Identificar riesgos de calidad, diseñar casos de prueba, validar mitigaciones
Scrum Master Facilitar ceremonias de riesgo, remover impedimentos, gestionar comunicación

🔄 Integración con metodologías ágiles

Ceremonia Scrum Actividad de riesgos Entregables
Planning Identificar y evaluar riesgos de las US del sprint Registro de riesgos por US, cálculo VCR
Daily Actualizar estado de riesgos críticos Alertas y escalamientos si es necesario
Review Presentar mitigaciones implementadas Demo de controles y validaciones
Retrospective Analizar efectividad de gestión de riesgos Lecciones aprendidas, mejoras al proceso
Refinement Identificar riesgos tempranos en backlog Evaluación preliminar de riesgos futuros

🎯 Framework Integrado de Gestión QA

Esta Guía de Gestión de Riesgos se integra perfectamente con la Estimación VCR y la Estrategia de Pruebas, formando un marco completo que asegura la calidad mediante risk-based testing, automatización inteligente y gestión proactiva de riesgos según estándares ISTQB e ISO/IEC/IEEE 29119.