Análisis de vulnerabilidad: la falla en el plan de emergencias
Después del terremoto del 10 de agosto, una revisión honesta del panorama empresarial colombiano deja una conclusión incómoda: la mayoría de las empresas sí tienen un plan de emergencias documentado, pero muy pocas cuentan con un análisis de vulnerabilidad real detrás de ese documento.
Lo que existe, en la mayoría de los casos, es un párrafo genérico —copiado de un formato descargado de internet— que nadie actualizó cuando cambiaron las condiciones de la empresa, y que en ningún momento contempló la amenaza sísmica de forma específica para la zona donde opera la organización. Eso no es un análisis de vulnerabilidad. Es un documento que existe para cumplir, no para proteger.
Este artículo busca cerrar esa brecha de conocimiento, explicando con claridad qué es realmente un análisis de vulnerabilidad, qué exige la normativa colombiana y cómo construir uno que funcione de verdad cuando se necesite.
¿Qué diferencia hay entre amenaza, vulnerabilidad y riesgo?
Antes de avanzar, es necesario aclarar tres conceptos que se confunden con frecuencia, incluso entre profesionales de SST. Entenderlos bien es la base de cualquier análisis de vulnerabilidad correcto:
| Concepto | ¿Qué significa? | Ejemplo |
|---|---|---|
| Amenaza | El evento externo que puede ocurrir, independientemente de la empresa. | Un sismo, un incendio, una inundación, una falla eléctrica. |
| Vulnerabilidad | Qué tan expuesta y desprotegida está la empresa frente a esa amenaza, según sus condiciones actuales. | Un edificio sin refuerzo estructural, sin rutas de evacuación señalizadas o con personal sin entrenamiento. |
| Riesgo | El resultado de combinar la amenaza con la vulnerabilidad: la probabilidad real de que ocurra un daño. | Una empresa en zona sísmica activa, con una edificación antigua y sin plan de evacuación, tiene un riesgo sísmico alto. |
La amenaza no se puede controlar: un sismo va a ocurrir tarde o temprano en las zonas sísmicamente activas del país, sin importar lo que haga la empresa. Lo único que una organización sí puede controlar es su vulnerabilidad, y ahí es exactamente donde debe concentrarse el esfuerzo del análisis.
¿Qué exige el Decreto 1072 de 2015 sobre el análisis de vulnerabilidad?
El Artículo 2.2.4.6.25 del Decreto 1072 de 2015 establece el análisis de vulnerabilidad como un componente obligatorio dentro del plan de prevención, preparación y respuesta ante emergencias que debe tener toda empresa en Colombia. En términos concretos, la norma exige:
- Identificar sistemáticamente todas las amenazas a las que está expuesta la empresa, tanto internas como externas.
- Identificar los recursos disponibles para enfrentar cada una de esas amenazas: infraestructura, equipos, personal entrenado, alianzas externas.
- Analizar la vulnerabilidad real frente a cada amenaza, considerando las medidas de control que ya existen y las que hacen falta.
Esto no es un ejercicio que se hace una sola vez y se archiva. La norma espera que el análisis de vulnerabilidad se actualice cada vez que cambian las condiciones de la empresa: una reubicación, una ampliación de planta, un aumento de personal, o incluso después de un evento real como el ocurrido recientemente.
¿El análisis de vulnerabilidad de su empresa contempla realmente la amenaza sísmica de su zona, o es un formato genérico sin actualizar?
Un diagnóstico técnico permite identificar si su plan de emergencias tiene una base real detrás, o solo cumple documentalmente. Conozca nuestro servicio de Diseño e Implementación del SG-SST.
¿Qué dejó en evidencia el terremoto sobre la preparación real de las empresas?
El terremoto del 10 de agosto funcionó, para muchas organizaciones, como una prueba no planeada de su nivel real de preparación. Y en la experiencia de acompañamiento a empresas de distintos sectores, un patrón se repite con frecuencia: la amenaza sísmica suele aparecer mencionada en los documentos de SST, pero rara vez se traduce en acciones específicas de respuesta.
Es común encontrar análisis de vulnerabilidad centrados casi exclusivamente en riesgos como incendios o accidentes eléctricos, mientras la amenaza sísmica queda reducida a una línea genérica, sin un procedimiento claro de qué hacer, quién coordina la respuesta o dónde deben reunirse las personas después de un evento como este.
📌 La amenaza sísmica en Colombia no es hipotética: es real, está geográficamente identificada y es, hasta cierto punto, predecible en términos de probabilidad. Lo que falta en la mayoría de los casos no es información disponible, sino la decisión de incorporarla de forma seria al análisis de vulnerabilidad de cada empresa.
¿Cómo se hace un análisis de vulnerabilidad correctamente en una empresa?
Un análisis de vulnerabilidad bien hecho no requiere fórmulas matemáticas complejas para empezar, pero sí requiere evaluar la empresa desde varios ángulos, no solo desde la infraestructura física:
| Factor a evaluar | Preguntas clave |
|---|---|
| Estructural | ¿Qué antigüedad tiene la edificación? ¿Ha sido evaluada por un ingeniero estructural? ¿Cumple con la norma sismorresistente vigente? |
| Organizacional | ¿Existe una brigada de emergencia activa? ¿El personal conoce el plan de emergencias? ¿Se han hecho simulacros? |
| Operativo | ¿Qué sustancias, equipos o procesos representan un riesgo adicional en caso de una amenaza mayor? |
| Del entorno | ¿Qué tan cerca están los organismos de socorro? ¿La zona tiene antecedentes de sismos, inundaciones u otros eventos? |
Una vez identificados estos factores, el siguiente paso es priorizar las amenazas según su probabilidad de ocurrencia y su impacto potencial. No todas las amenazas requieren el mismo nivel de preparación: una empresa ubicada en una zona de alta actividad sísmica y con una edificación antigua debería priorizar esa amenaza por encima de otras menos probables en su contexto específico.
Ejemplo ilustrativo: una empresa de manufactura ubicada en el Eje Cafetero, en un edificio de más de 30 años, identifica que su principal amenaza es la sísmica. Al evaluar su vulnerabilidad, encuentra que no tiene evaluación estructural reciente, que sus rutas de evacuación no están señalizadas y que su brigada nunca ha hecho un simulacro de sismo. Con esta información, la empresa sabe exactamente por dónde empezar: no necesita adivinar, tiene un diagnóstico real que orienta sus próximas inversiones en prevención.
¿Qué diferencia a un análisis de vulnerabilidad real de uno que solo existe en el papel?
Esta es, quizás, la pregunta más importante de todo el proceso. Un análisis de vulnerabilidad genérico y uno técnico se distinguen en aspectos muy concretos:
| Análisis de papel | Análisis real |
|---|---|
| Menciona amenazas de forma genérica, sin especificar la zona geográfica. | Identifica las amenazas específicas del lugar donde opera la empresa, incluyendo la sísmica cuando aplica. |
| No se ha actualizado en varios años. | Se revisa cada vez que cambian las condiciones de la empresa. |
| No conecta con procedimientos concretos de respuesta. | Cada amenaza priorizada tiene una acción de respuesta asociada. |
| Fue copiado de un formato genérico de internet. | Fue construido a partir de una evaluación técnica de la empresa específica. |
| Nadie en la empresa lo conoce ni lo ha revisado. | Se socializa y se pone a prueba mediante simulacros periódicos. |

¿El análisis de vulnerabilidad de su empresa se parece más a la columna izquierda o a la derecha de esta tabla?
Identificar esa diferencia a tiempo es lo que separa a una empresa preparada de una que solo cumple con un requisito documental. Conozca nuestro servicio de Auditoría al SG-SST.
¿Por qué el análisis de vulnerabilidad es la base de todo el plan de emergencias?
Sin un análisis de vulnerabilidad real, el resto del plan de emergencias queda construido sobre una base débil. Los procedimientos de respuesta, los recursos que se asignan y el entrenamiento que reciben las brigadas deberían responder directamente a lo que el análisis identificó como prioritario, no a una lista genérica de acciones que aplicaría igual para cualquier empresa del país.
Cuando el análisis de vulnerabilidad es sólido, la empresa sabe exactamente en qué invertir: si su prioridad es la amenaza sísmica, sabe que debe reforzar la señalización, entrenar a su brigada en procedimientos específicos para sismos y verificar la condición estructural de su edificación. Cuando el análisis es débil o inexistente, esas decisiones se toman a ciegas, o simplemente no se toman hasta que ocurre un evento real.
Un componente técnico que requiere acompañamiento especializado
Construir un análisis de vulnerabilidad que realmente refleje las condiciones de una empresa —su infraestructura, su ubicación geográfica, su operación específica— requiere conocimiento técnico que muchas áreas de talento humano o gerencia general no tienen por qué dominar.
En Intersalud Ocupacional acompañamos a las empresas colombianas en la construcción de análisis de vulnerabilidad técnicos y personalizados, integrados dentro del diseño completo del Sistema de Gestión de Seguridad y Salud en el Trabajo. No se trata de llenar un formato, sino de construir un diagnóstico real que sirva de base para todo lo demás: procedimientos de respuesta, recursos, entrenamiento de brigadas y simulacros.
¿Su empresa cuenta con un análisis de vulnerabilidad técnico y actualizado, o sigue usando el mismo documento de hace varios años?
Llevamos más de 25 años acompañando organizaciones en Colombia a construir sistemas de gestión sólidos, no solo documentados. Escríbanos por WhatsApp y conversemos sobre su empresa.
👉 Conozca nuestro servicio de Diseño e Implementación del SG-SST
Intersalud Ocupacional – 25 años cuidando lo que mueve tu empresa: las personas.




