Volver al blog
Comparativo
BowTie

Implementación BOWTIE ICMM paso a paso para HSE

Charly Wigstrom6 de septiembre de 2026

La implementación BOWTIE ICMM paso a paso es una metodología para convertir un riesgo de proceso en un mapa operativo claro: qué evento central quieres evitar, qué barreras lo previenen, qué controles lo mitigan si falla la prevención y cómo verificas en campo que esos controles realmente funcionan. Si no puedes definir dueño, estándar de desempeño y frecuencia de verificación, entonces no tienes un BowTie útil; tienes un diagrama bonito.

En plantas de proceso, el problema rara vez es “falta de conocimiento sobre BowTie”. El problema real es que el documento no baja a la operación, no se verifica, no genera decisiones y no alimenta disciplina operativa. Para profesionales HSE y supervisores, esto importa porque son ustedes quienes traducen el modelo en rutina: seleccionan el escenario, validan barreras, revisan desviaciones, priorizan hallazgos y evitan que el sistema se vuelva un ejercicio de oficina sin impacto en terreno.

En esta segunda entrega de la serie, el foco es metodológico y práctico. Si todavía no partiste de un diagnóstico serio, te conviene revisar primero BOWTIE e ICMM: fundamentos y diagnóstico de controles críticos, porque ahí definimos qué es un control crítico y cómo detectar fallas típicas de madurez. Y si querés ver hacia dónde lleva todo esto cuando ya tenés datos, revisiones y tendencias, más adelante te va a servir BOWTIE e ICMM: casos avanzados y mejora continua.

¿Qué es implementar BowTie ICMM en campo?

Implementar BowTie ICMM en campo significa transformar un análisis de riesgo en una herramienta viva de gestión operacional. No se trata solo de dibujar amenazas y consecuencias, sino de definir controles críticos, asignar responsabilidad, establecer estándares observables y revisar su desempeño con evidencia.

Gestiona riesgos con BowTie

Domina la metodología BowTie para gestionar riesgos de proceso con un enfoque práctico.

Algunos enlaces pueden dirigir a productos, cursos o recursos de WFS Academy.

En términos simples, BowTie une tres preguntas que un supervisor sí necesita responder: qué puede salir mal, qué lo evita y qué harás si algo falla. El marco ICMM agrega rigor: los controles críticos deben ser específicos, verificables, medibles y sostenidos por un sistema de gestión. Eso los diferencia de las “buenas prácticas” vagas o de los controles administrativos que suenan bien pero no resisten una auditoría en terreno.

Este enfoque conversa directamente con OSHA PSM 1910.119, especialmente en gestión del cambio, integridad mecánica, procedimientos operativos y capacitación. También se alinea con IEC 61511 cuando el control crítico es una capa instrumentada de seguridad, con ISO 45001 cuando necesitas trazabilidad y participación de trabajadores, y con CCPS cuando buscas una gestión sistemática de barreras. La lógica es coherente: el control crítico no vale por existir en un procedimiento; vale por su capacidad demostrable de prevenir o mitigar una pérdida mayor.

Tabla 1. Diferencias entre un BowTie teórico y uno implementable

ElementoBowTie teóricoBowTie implementable
Evento centralGenérico, amplio, ambiguoEspecífico, con límites operacionales claros
ControlesListado de acciones o políticasControles críticos definidos por función y desempeño esperado
ResponsablesÁrea o “la organización”Dueño nominal, rol operativo y respaldo gerencial
VerificaciónRevisión documental esporádicaFrecuencia, método, criterio y evidencia definidos
DatosNo integradosIndicadores, hallazgos y tendencias para decisiones
Uso realCapacitación o auditoríaRutina de supervisión, PSSR, LOTO, permisos y rondas

¿Cómo se construye un BowTie desde cero sin perder rigor?

La secuencia correcta importa. Si empezás por dibujar amenazas sin definir el evento central, el resultado queda inflado y poco útil. Si arrancás por controles, terminás mezclando capas preventivas con mitigadoras y después nadie sabe qué verificar. La construcción disciplinada evita ese ruido.

La práctica más sólida para HSE y supervisores es trabajar en ocho pasos. No son pasos burocráticos; son una secuencia de decisión para que el BowTie quede operable, auditables y útil para la gestión diaria.

Tabla 2. Método paso a paso para construir BowTie ICMM

PasoQué hacerSalida esperada
1. Definir escenarioSeleccionar activo, peligro y pérdida mayorEscenario priorizado y acotado
2. Fijar evento centralNombrar la pérdida de control entre amenaza y consecuenciaEvento central claro y observable
3. Identificar amenazasListar causas creíbles que pueden disparar el eventoMapa de amenazas priorizadas
4. Identificar consecuenciasDefinir daños posibles a personas, ambiente, activos y negocioConsecuencias con severidad potencial
5. Definir barreras preventivasSeleccionar controles que evitan llegar al eventoControles preventivos relevantes
6. Definir barreras mitigadorasSeleccionar controles que reducen impacto tras la pérdida de controlControles mitigadores útiles
7. Convertir barreras en controles críticosEstablecer criterio de criticidad y desempeñoLista depurada de controles críticos
8. Asignar verificación y dueñosDefinir frecuencia, evidencia y responsablePlan de aseguramiento operacional

1. Definí bien el escenario

Elegí un activo o proceso donde la pérdida sea materialmente seria: un tanque de amoníaco, una línea de hidrocarburos, un reactor, un sistema de izaje crítico o una caldera. Para HSE y supervisores, conviene empezar por escenarios con historial de desvíos, alto potencial de fatalidad o alta exposición regulatoria. El criterio no es moda; es riesgo.

Una buena regla es definir un escenario que pueda explicarse en una frase: “liberación de energía peligrosa por sobrepresión en reactor” o “incendio por fuga en transferencia de solvente”. Si el escenario necesita diez aclaraciones, todavía no está listo.

2. Formular el evento central

El evento central es la pérdida de control. Debe ser una condición intermedia, no la causa ni la consecuencia final. Por ejemplo: “pérdida de contención de hidrocarburo”, “sobrepresión de recipiente” o “caída de carga durante izaje”. Si mezclás evento, amenaza y consecuencia en una sola línea, no podrás construir barreras consistentes.

3. Separar amenazas y consecuencias

Las amenazas son causas creíbles: válvula cerrada, error de alineación, degradación mecánica, falla de instrumento, procedimiento incompleto, error de comunicación entre turnos. Las consecuencias son los daños: incendio, explosión, lesión grave, pérdida de producción, impacto ambiental. El BowTie necesita esta separación porque cada lado del diagrama se gestiona distinto.

4. Seleccionar barreras realmente críticas

No todo control es crítico. Un control crítico es aquel cuya falla aumenta de forma significativa la probabilidad o severidad de una consecuencia mayor. En la práctica, esto suele incluir instrumentación de seguridad, válvulas de alivio, interlocks, procedimientos de bloqueo, inspección de integridad, verificación de atmósfera, contención secundaria, respuesta a emergencias y competencias específicas del operador.

Conclusión operativa: un control crítico no se define por la intención, sino por la consecuencia de su falla.

Esto es importante porque muchas organizaciones sobrecargan el BowTie con controles genéricos: capacitación, inspección, comunicación, supervisión. Esos elementos pueden ser necesarios, pero no siempre son críticos. El filtro es simple: si el control fallara mañana, ¿aumentaría materialmente el riesgo de un evento mayor? Si la respuesta es sí, merece tratamiento de control crítico.

¿Qué casos muestran por qué la metodología importa?

Los casos reales muestran algo que los diagramas no alcanzan a enseñar: cuando el sistema no define barreras verificables, el error humano deja de ser “error” y se convierte en consecuencia de un diseño débil. Dos eventos documentados ayudan a entenderlo.

Caso 1. Texas City, BP, 2005: el problema no fue una sola falla

El accidente de la refinería de BP en Texas City dejó 15 muertos y más de 180 lesionados. La secuencia incluyó sobrellenado de una torre, liberación de hidrocarburos, vapores acumulados y una explosión masiva. El análisis posterior mostró múltiples fallas de barreras: alarmas, procedimientos, diseño, gestión del cambio, entrenamiento y supervisión. No fue un “error del operador”; fue un sistema sin control robusto sobre una desviación altamente peligrosa.

La lección para BowTie es directa. Si un supervisor arma un BowTie y coloca “capacitación del operador” como barrera principal para prevenir sobrellenado, está confundiendo soporte con control crítico. El control crítico real habría debido incluir nivel confiable, alarmas eficaces, protección contra sobrellenado, respuesta operativa explícita y validación periódica de la cadena completa. La tragedia demostró que un BowTie débil puede parecer ordenado en papel y ser inútil en realidad.

En términos de gestión, el costo fue enorme: además de las fatalidades, BP enfrentó multas, litigios y una pérdida de confianza que todavía se cita como referencia en seguridad de procesos. Para HSE, este tipo de evento refuerza el rol de la verificación: una barrera que nadie prueba es una barrera asumida, no una barrera demostrada.

Caso 2. Buncefield, Reino Unido, 2005: cuando el control no estaba diseñado para fallar

En Buncefield, un tanque de almacenamiento se sobrellenó y generó una nube de vapor que explotó. Hubo decenas de heridos, daños masivos a instalaciones y una interrupción significativa de operaciones. La investigación mostró que el sistema de medición y alarmas no ofreció una defensa confiable contra el sobrellenado, y el evento puso en evidencia la necesidad de redundancia, independencia y pruebas funcionales efectivas.

Para HSE y supervisores, la lección es que no basta con “tener” instrumentos o procedimientos. Hay que verificar que cada barrera preventivo-crítica tenga estándar de desempeño, prueba de funcionalidad y frecuencia adecuada. IEC 61511 se vuelve relevante aquí porque exige disciplina en el ciclo de vida de las funciones instrumentadas de seguridad. Si un control está en el BowTie, debe tener trazabilidad de desempeño, no solo nombre.

Un detalle clave es que las organizaciones suelen descubrir estas debilidades después del incidente. BowTie bien implementado intenta descubrirlas antes, sobre todo cuando se integran datos de mantenimiento, pruebas, desviaciones operativas y hallazgos de auditoría. Esa integración es lo que convierte el modelo en herramienta de gestión y no en afiche.

Caso 3. Explosión de Devers, Utah, y la importancia de la disciplina de barreras

En la industria de energía y procesos, varios incidentes relacionados con trabajos de mantenimiento y aislamiento han mostrado que una combinación débil de LOTO, verificación de ausencia de energía y comunicación entre turnos puede terminar en liberación no controlada o exposición fatal. Aunque el detalle cambia según la planta, el patrón se repite: barreras administrativas sin confirmación en campo.

La lección práctica es que un BowTie de campo debe incluir controles verificables como aislamiento físico, prueba de cero energía, verificación independiente y liberación formal antes de intervenir. Si el control depende de “tener cuidado”, no es un control crítico. Es un deseo.

¿Cómo sabés si tu BowTie está mal implementado?

Hay señales de alerta muy claras. Si las reconocés a tiempo, todavía podés corregir el sistema antes de que se convierta en una colección de documentos sin efecto operacional. Para supervisores y HSE, estas señales son útiles porque aparecen primero en la rutina diaria, no en la auditoría anual.

  • El evento central está redactado como una causa o como una consecuencia final.
  • Los controles son genéricos y no se pueden observar en campo.
  • No existe dueño nominal del control crítico.
  • La frecuencia de verificación cambia según el turno o la persona.
  • Las evidencias son solo firmas, sin criterio técnico asociado.
  • Los hallazgos de inspección no se convierten en acciones ni tendencias.
  • El BowTie no se usa en PSSR, MOC, permisos de trabajo o análisis de incidentes.

Autoevaluación para tu rol: ¿podés mostrar en menos de cinco minutos qué controles críticos protegen el escenario mayor de tu planta? ¿Podés explicar cuál es el estándar de desempeño de cada uno? ¿Podés demostrar cuándo fue la última verificación efectiva y qué pasó cuando un control no cumplió?

¿Dónde está tu organización hoy?

Evalúa el nivel de madurez de tu organización en PSM, disciplina operativa y competencias.

Algunos enlaces pueden dirigir a productos, cursos o recursos de WFS Academy.

Si la respuesta es no, no estás ante un problema de software o de formato. Estás ante un problema de diseño del sistema de control.

¿Cuál es la metodología práctica para definir controles críticos?

El método más útil combina criterio técnico, participación operativa y verificabilidad. La secuencia no debe quedar solo en HSE; debe involucrar supervisión, mantenimiento, operación y, cuando aplique, ingeniería de procesos. Así evitás controles teóricos que luego nadie sostiene.

Tabla 3. Criterios para definir un control crítico

CriterioPregunta guíaEjemplo de evidencia
Relevancia¿Evita o mitiga una consecuencia mayor?Escenario de riesgo y análisis causal
Especificidad¿Está claramente definido qué hace?Procedimiento, P&ID, lógica de interlock
Verificabilidad¿Se puede comprobar en campo?Checklist, prueba funcional, inspección
Independencia¿Depende de algo que también puede fallar?Separación de capas, redundancia, respaldo
Responsabilidad¿Hay un dueño nominal?RACI, rol y reemplazo definidos
Desempeño¿Hay criterio aceptable/no aceptable?Set point, tiempo de respuesta, resultado de prueba

El primer paso es convertir cada barrera en un enunciado funcional. No escribas “inspección”; escribí “inspección trimestral de integridad en la línea X según plan de corrosión, con criterio de aceptación definido”. No escribas “capacitación”; escribí “competencia verificada para operación de cierre de emergencia con evaluación práctica anual”.

El segundo paso es definir estándar de desempeño. Un estándar útil responde tres cosas: qué valor debe cumplir, con qué tolerancia y bajo qué condiciones. Por ejemplo, una válvula de alivio no se define con “debe estar operativa”; se define con presión de apertura, set point, sellado, intervalo de prueba y criterio de aprobación.

El tercer paso es asignar frecuencia de verificación basada en riesgo y degradación. Si el control se degrada rápido o su falla puede ser catastrófica, la verificación debe ser más frecuente y más robusta. La lógica no es administrativa; es física y operacional.

Checklist básico para validar un control crítico

  • ¿La función del control está escrita en lenguaje operacional?
  • ¿El responsable nominal está identificado por nombre o rol?
  • ¿El estándar de desempeño es medible?
  • ¿La frecuencia de verificación está justificada por riesgo?
  • ¿La evidencia de verificación queda registrada?
  • ¿Existe escalamiento si el control no cumple?
  • ¿Se revisó el control después de un cambio operacional o de ingeniería?

¿Cómo se documenta para que el BowTie sirva de verdad?

Documentar bien no es burocracia; es convertir criterio técnico en control de gestión. El paquete mínimo debería incluir el diagrama BowTie, la lista de controles críticos, la matriz de responsabilidades, el estándar de desempeño y el formato de verificación. Si alguna de esas piezas falta, el sistema queda incompleto.

Para profesionales HSE y supervisores, recomiendo usar una plantilla de una página por control crítico. Esa hoja debe mostrar: nombre del control, escenario al que protege, función preventiva o mitigadora, criterio de aceptación, frecuencia de prueba, evidencia requerida, responsable y acciones ante desvío. Es mejor una hoja simple que una carpeta imposible de consultar en turno.

Regla práctica: si un control crítico no puede verificarse en menos de cinco minutos de conversación y evidencia, probablemente está demasiado abstracto para operar.

También conviene integrar el BowTie con procesos formales. En PSSR, el BowTie ayuda a validar si los controles críticos de un cambio están listos antes de arrancar. En MOC, permite evaluar si una modificación afecta barreras existentes. En auditorías internas de ISO 45001, ofrece evidencia objetiva de control operacional. Y en gestión de eventos de API 754, ayuda a pasar de indicadores rezagados a señales tempranas de degradación.

¿Cómo se usa la información operacional para mejora continua?

La información que genera el BowTie no termina en el tablero. Debe alimentar decisiones: priorización de mantenimiento, revisión de procedimientos, capacitación, ingeniería y gestión del cambio. Ese flujo de información es lo que prepara el terreno para el tercer artículo de la serie, donde el foco será la evolución y la mejora continua basada en datos.

La fuente de datos no es solo el sistema CMMS. También son las rondas de supervisión, las pruebas funcionales, los hallazgos de PSSR, las observaciones de comportamiento, los permisos de trabajo rechazados, los desvíos repetitivos y los incidentes de baja consecuencia pero alta relevancia. Un BowTie maduro cruza esos datos para encontrar patrones de degradación.

Por ejemplo, si un control crítico muestra tres fallas de verificación en dos meses, aunque no haya accidente, eso ya es una señal de riesgo creciente. El sistema debe disparar revisión técnica, no esperar al evento. Esa es la diferencia entre una organización reactiva y una organización que aprende.

Tabla 4. Datos operacionales que conviene capturar

FuenteDato útilUso en BowTie
Rondas de supervisiónEstado físico del controlVerificar desempeño observable
MantenimientoFallas, calibraciones, pruebasDetectar degradación y tendencias
PSSRDesvíos antes de arranqueValidar controles tras cambios
MOCImpacto del cambio sobre barrerasActualizar controles y responsabilidades
Incidentes y cuasi incidentesModo de falla realRecalibrar escenarios y amenazas
AuditoríasBrechas de implementaciónPriorizar acciones sistémicas

¿Qué pasos concretos podés aplicar mañana?

Si trabajás como HSE o supervisor, no necesitás esperar un proyecto corporativo para empezar. Podés iniciar con un escenario prioritario y escalar desde ahí. Lo importante es que el método sea repetible y no dependa de una sola persona.

  1. Elegí un escenario mayor: uno con potencial de fatalidad, evento regulatorio o gran pérdida.
  2. Definí el evento central: una pérdida de control claramente observable.
  3. Mapeá amenazas y consecuencias: con operación, mantenimiento e ingeniería.
  4. Identificá las barreras reales: separando prevención y mitigación.
  5. Filtrá controles críticos: quedate solo con los que importan de verdad.
  6. Redactá estándares de desempeño: medibles, concretos y auditables.
  7. Asigná dueño y frecuencia: con respaldo gerencial.
  8. Probalo en campo: verificá si se puede observar y comprobar.
  9. Conectalo con la rutina: permisos, PSSR, MOC, inspecciones y rondas.
  10. Revisalo periódicamente: con datos, no con intuición.

Los quick wins suelen estar en estandarizar el formato, asignar responsables y exigir evidencia objetiva. Los cambios estructurales, en cambio, incluyen integrar el BowTie a los procesos de gestión de cambios, integridad mecánica, capacitación y aprendizaje organizacional. Si querés acelerar ese proceso, herramientas como Curso Gestión de Riesgos BowTie pueden ayudar a convertir método en práctica, pero la base sigue siendo la disciplina operacional.

¿Qué errores conviene evitar desde el inicio?

El error más común es confundir documentación con control. El segundo es querer cubrir todos los riesgos de la planta al mismo tiempo. El tercero es delegar la definición de controles críticos sin la participación de quienes operan y mantienen el sistema.

También hay que evitar el exceso de controles. Un BowTie inflado dificulta la verificación y genera fatiga de cumplimiento. La disciplina buena no es más papel; es menos ambigüedad.

Si partís de un diagnóstico sólido y luego implementás con foco, el BowTie se vuelve una herramienta útil para supervisión, auditoría y aprendizaje. Ese puente entre diagnóstico e implementación es el que completa la lógica iniciada en el primer artículo de la serie y abre el camino para el siguiente, donde el análisis ya no solo mira cumplimiento, sino tendencia, madurez y mejora.

FAQ sobre implementación BOWTIE ICMM paso a paso

Las preguntas más frecuentes en campo suelen repetirse porque el problema no es conceptual; es operativo. Aquí van respuestas directas, pensadas para HSE y supervisores.

¿Cuántos controles críticos debería tener un BowTie?

No hay un número universal. Lo correcto es tener los controles estrictamente necesarios para prevenir o mitigar una consecuencia mayor, sin inflar el diagrama con controles secundarios. En la práctica, un escenario bien definido suele tener pocos controles críticos realmente relevantes. Si todo es crítico, entonces nada lo es. La selección debe basarse en severidad, independencia, verificabilidad y rol funcional.

¿Un procedimiento puede ser un control crítico?

Sí, pero solo si cumple una función crítica específica y puede verificarse su aplicación efectiva. Un procedimiento por sí solo no basta; debe existir evidencia de que el paso crítico se ejecuta, se entiende y se audita. En operaciones de alto riesgo, el procedimiento suele ser un soporte, mientras que la barrera crítica real está en el diseño, la instrumentación, el aislamiento físico o la verificación independiente.

¿Cómo asigno la frecuencia de verificación?

La frecuencia debe salir del riesgo y de la tasa de degradación del control. Si el control puede fallar rápido o su falla tiene consecuencias severas, la verificación debe ser más frecuente. También influye la confiabilidad histórica, el uso del equipo, el entorno y el cambio operacional. Lo recomendable es justificar la frecuencia con datos y revisarla cuando cambian condiciones o aparecen desviaciones repetitivas.

¿Qué evidencia mínima debería exigir?

Debés exigir evidencia de desempeño, no solo de presencia. Eso puede incluir resultados de prueba funcional, registros de inspección, calibración, observaciones en campo, fotos, firmas responsables y criterios de aceptación. La evidencia debe permitir responder: ¿el control estaba disponible, era efectivo y fue verificado en tiempo? Si no responde eso, es evidencia débil.

¿Cómo conecto BowTie con PSSR y MOC?

Conectalo usando los controles críticos como lista de chequeo obligatoria antes de arrancar o después de un cambio. En PSSR, el BowTie ayuda a confirmar que las barreras necesarias están instaladas, probadas y operativas. En MOC, permite evaluar si el cambio modifica el escenario de riesgo o degrada controles existentes. Así evitás arrancar con una protección asumida pero no validada.

¿Qué hago si un control crítico falla la verificación?

Debe existir un criterio de escalamiento predefinido. Dependiendo del control, eso puede significar detener el trabajo, tomar acciones compensatorias, reparar, aislar o notificar a liderazgo. El punto clave es no normalizar la falla. Un control crítico fuera de servicio cambia el nivel de riesgo; por eso la respuesta debe ser rápida, trazable y basada en reglas acordadas.

Cierre

Implementar BowTie ICMM paso a paso no es un ejercicio de estética ni una moda de gestión. Es una forma rigurosa de hacer visible lo que mantiene el riesgo bajo control y de comprobar, en terreno, si esas barreras siguen cumpliendo su función. Para profesionales HSE y supervisores, esa es la diferencia entre “tener seguridad” y gestionar seguridad de procesos con criterio.

Si en el primer artículo construiste el diagnóstico, aquí pasaste al método. El siguiente paso es usar esos datos para aprender, comparar tendencias y mejorar de forma sostenida. Esa evolución la desarrollamos en BOWTIE e ICMM: casos avanzados y mejora continua, donde el BowTie deja de ser una herramienta estática y se convierte en un sistema de gestión vivo. En conjunto, la serie te permite pasar de la idea al control real, y del control real a la mejora continua.

El elefante hay que comerlo de a poco

Acompañamiento personalizado de Charly Wigstrom para líderes de seguridad y operaciones.

Algunos enlaces pueden dirigir a productos, cursos o recursos de WFS Academy.

Nota de transparencia: Algunos enlaces en este artículo pueden dirigir a productos, cursos o recursos de WFS Academy. Solo recomendamos recursos directamente relacionados con el tema técnico tratado.

Preguntas Frecuentes

¿Cuántos controles críticos debería tener un BowTie?

No existe un número ideal universal. Un BowTie útil tiene los controles estrictamente necesarios para prevenir o mitigar una consecuencia mayor, sin inflarlo con controles secundarios. Si todo aparece como crítico, el modelo pierde prioridad y se vuelve difícil de verificar. La selección debe basarse en severidad, independencia, evidencia y capacidad real de desempeño en campo.

¿Un procedimiento escrito puede contar como control crítico?

Sí, pero solo si cumple una función crítica específica y puede demostrarse su aplicación efectiva. Un procedimiento aislado no protege por sí mismo; necesita ejecución consistente, entrenamiento y evidencia de cumplimiento. En operaciones de alto riesgo, normalmente el procedimiento es un soporte, mientras que la barrera crítica real está en el diseño, la instrumentación o la verificación independiente.

¿Cómo defino la frecuencia de verificación de un control crítico?

La frecuencia debe surgir del riesgo y de la velocidad con que el control puede degradarse. También influyen la severidad del escenario, la confiabilidad histórica y el contexto operativo. No conviene copiar frecuencias genéricas de otra planta. Lo correcto es justificar cada intervalo con criterio técnico y revisarlo cuando cambian condiciones, equipos o modos de operación.

¿Qué evidencia mínima debería exigir para validar una barrera?

Debés pedir evidencia de desempeño y no solo de existencia. Eso puede incluir pruebas funcionales, inspecciones, calibraciones, fotos, observaciones en campo, registros de desviación y criterios de aceptación. La pregunta clave es si el control estaba disponible, efectivo y verificado a tiempo. Si la evidencia no responde eso, no alcanza para sostener la barrera.

¿Cómo conecto BowTie con PSSR y MOC?

Usalo como una lista obligatoria de verificación de controles críticos antes de arrancar o después de un cambio. En PSSR, confirma que las barreras necesarias estén instaladas y operativas. En MOC, revisa si el cambio modifica amenazas, consecuencias o desempeño de controles. Así evitás arrancar con una protección asumida pero no validada.

¿Qué hago si un control crítico falla la verificación?

Debés tener reglas de escalamiento definidas de antemano. Dependiendo del control, eso puede implicar detener el trabajo, aplicar medidas compensatorias, reparar, aislar o notificar a liderazgo. La falla de una barrera crítica cambia el nivel de riesgo, así que no debería tratarse como un hallazgo rutinario sin consecuencias operativas.

¿Te resultó útil este análisis?

Recibe contenido técnico exclusivo directamente