Matriz de peligros
Matriz de peligros es el documento con el que una empresa identifica qué puede hacerle daño a cada trabajador en cada tarea, valora qué tan grave y probable es ese daño, y decide qué va a hacer para controlarlo. De ella salen el plan de trabajo anual, los programas de vigilancia epidemiológica y el plan de capacitaciones.
Medina orienta a empresas de todo Colombia según ciudad, modalidad y alcance.
Por Pablo Medina · Especialista SST 7 min de lectura

Qué exige exactamente el Decreto 1072
El artículo 2.2.4.6.15 del Decreto 1072 de 2015 no pide «una matriz»: pide que el empleador aplique una metodología sistemática que tenga alcance sobre todos los procesos y actividades —rutinarias y no rutinarias— y sobre todos los centros de trabajo.
Tres palabras de ese artículo son las que deciden si una matriz se sostiene o no:
- Sistemática. No vale una lista improvisada: tiene que haber un método declarado y aplicado igual en toda la empresa.
- No rutinarias. El mantenimiento esporádico, la carga de un camión que llega una vez al mes, el trabajo de un contratista puntual. Es lo que más se omite.
- Todos los centros de trabajo. Una matriz por empresa no basta si hay varias sedes con operaciones distintas.
Y hay una exigencia que no es de forma: la identificación se hace con participación de los trabajadores. Son quienes conocen la tarea real, no la que dice el procedimiento.
Peligro y riesgo no son lo mismo
Es el error más común al redactar, y se nota a la primera lectura.
| Qué es | Ejemplos | |
|---|---|---|
| Peligro | La fuente, situación o acto con potencial de causar daño | Un cable pelado · ruido de 92 dB · trabajo a 3 metros de altura · una sustancia corrosiva |
| Riesgo | La combinación de la probabilidad de que ocurra y la severidad del daño | Electrocución · hipoacusia neurosensorial · caída con fractura · quemadura química |
El peligro está ahí; el riesgo es lo que puede pasar y con qué probabilidad. Una matriz que confunde las dos columnas no permite priorizar, que es justamente para lo que sirve.
La GTC 45, que no es obligatoria pero es el estándar
La ley no impone una metodología concreta. La Guía Técnica Colombiana GTC 45 del ICONTEC es el estándar de hecho en Colombia y es la que las ARL reconocen sin discusión.
Estructura el trabajo en seis pasos:
- Clasificar los procesos, dividiendo la empresa en áreas y tareas reales.
- Identificar el peligro en cada tarea: la fuente o situación con potencial de daño.
- Identificar los controles que ya existen, distinguiendo si actúan en la fuente, en el medio o en la persona.
- Evaluar el riesgo, cruzando el nivel de deficiencia con el nivel de exposición para obtener el nivel de probabilidad.
- Valorar: decidir si ese riesgo es aceptable o no lo es.
- Definir las medidas de intervención, respetando la jerarquía de controles.
La jerarquía de controles, que no es opcional
El artículo 2.2.4.6.24 del Decreto 1072 obliga a que las medidas sigan un orden. No se puede entregar un casco si antes era posible eliminar el peligro.

| Orden | Medida | Qué significa | Ejemplo |
|---|---|---|---|
| 1 | Eliminación | Quitar el peligro por completo | Retirar una máquina en desuso |
| 2 | Sustitución | Cambiarlo por algo de menor riesgo | Reemplazar un solvente por uno de base acuosa |
| 3 | Controles de ingeniería | Aislar a la persona del peligro | Cabina insonorizada, guarda de seguridad |
| 4 | Controles administrativos | Organizar el trabajo para reducir la exposición | Rotación de turnos, procedimiento seguro, señalización |
| 5 | Elementos de protección personal | La última barrera, nunca la primera | Guantes, casco, protección auditiva |
⚠️ Una matriz que salta directo al EPP en la mayoría de sus filas es una matriz que un inspector lee en dos minutos. El orden no es una recomendación: está en el decreto.
Cuándo hay que actualizarla
El Decreto 1072 y la Resolución 0312 de 2019 fijan tres momentos, y el tercero es el que más se olvida:
- Como mínimo una vez al año.
- Cada vez que ocurra un accidente de trabajo mortal o un evento catastrófico.
- Cuando cambien los procesos, las instalaciones, la maquinaria o los equipos. Una línea nueva, una sede nueva o un turno nocturno que antes no existía obligan a revisarla, aunque el año no haya terminado.
Una matriz desactualizada frente a una investigación no es un papel viejo: es la prueba de que la empresa no revisó sus propios riesgos.
Los cinco errores que se repiten
Son los que aparecen una y otra vez cuando llega una revisión.

Copiar la matriz de otra empresa del mismo sector. Se nota siempre: aparecen peligros de procesos que la empresa no tiene y faltan los de su operación real.
Omitir las actividades no rutinarias. El mantenimiento correctivo, la limpieza de un tanque, el montaje de una feria. Son las tareas donde más accidentes graves ocurren, y suelen no estar.
No dejar evidencia de la participación. Sin actas del COPASST ni registro de los trabajadores que aportaron, la norma se incumple aunque la matriz esté bien hecha.
Plantear controles que nunca se ejecutan. Escribir «instalar cabina insonorizada» y no hacerlo es peor que no escribirlo: queda documentado que la empresa identificó el control y no lo aplicó.
Una sola matriz para todas las sedes. El decreto exige alcance sobre todos los centros de trabajo, y cada uno tiene su propia operación.
Qué papel tiene el COPASST
El Comité Paritario de Seguridad y Salud en el Trabajo no es un destinatario de la matriz: participa en elaborarla y actualizarla. Sus actas son la evidencia de que el riesgo se identificó con quienes lo conocen y se socializó con quienes lo corren.

En empresas de menos de diez trabajadores el papel lo cumple el vigía de seguridad y salud en el trabajo, con la misma lógica.
De la matriz salen las demás piezas del sistema
Esto es lo que casi nadie explica, y es la razón de que valga la pena hacerla bien.

De la matriz de peligros salen el plan de trabajo anual —porque las prioridades del año son los riesgos no aceptables—, los programas de vigilancia epidemiológica como el sistema de vigilancia epidemiológica de cada factor de riesgo, el plan de capacitaciones y el programa de pausas activas, que solo sirve si ataca los segmentos corporales que la matriz señaló.
También es el punto de partida del análisis de puesto de trabajo cuando un caso concreto lo exige, y de la investigación de accidentes de trabajo, donde lo primero que se revisa es si ese peligro estaba identificado.
La responsabilidad, y por qué no la asume la ARL
La ARL asesora y capacita. La responsabilidad legal de elaborar, ejecutar y actualizar la matriz es del empleador, y así está en el Decreto 1072.
Un error en la valoración no se queda en el papel: el artículo 216 del Código Sustantivo del Trabajo abre la puerta a la responsabilidad por culpa patronal cuando se demuestra que la empresa conocía el riesgo y no actuó. Una matriz que identificó el peligro y no lo controló es, en ese escenario, evidencia en contra.
Preguntas frecuentes
¿Es obligatorio usar la metodología GTC 45?
No. El Decreto 1072 exige una metodología sistemática, no una en concreto. La GTC 45 es la más aceptada en Colombia y la que las ARL reconocen sin discusión, por eso es la opción razonable salvo que la empresa tenga una metodología propia bien sustentada.
¿Quién debe firmar la matriz de peligros?
La elabora el responsable del SG-SST con licencia vigente en seguridad y salud en el trabajo, y la avala el representante legal. Las actas del COPASST acreditan la participación de los trabajadores, que es una exigencia expresa de la norma.
¿Sirve la misma matriz para todas las sedes?
No. El artículo 2.2.4.6.15 exige alcance sobre todos los centros de trabajo, y cada sede tiene procesos, instalaciones y peligros distintos. Una matriz única para varias sedes es uno de los hallazgos más frecuentes.
¿Cada cuánto hay que actualizarla?
Como mínimo una vez al año, y además cada vez que ocurra un accidente mortal o un evento catastrófico, o cuando cambien procesos, instalaciones, maquinaria o equipos. El cambio de procesos es el que más se pasa por alto.
¿Qué pasa si ocurre un accidente por un peligro que no estaba en la matriz?
Es una falla del sistema y agrava la posición de la empresa: demuestra que la identificación fue deficiente. Por eso importa incluir las actividades no rutinarias, que son donde más ocurre esto.
Fuentes normativas oficiales
- Decreto 1072 de 2015
Decreto Único Reglamentario del Sector Trabajo. Su artículo 2.2.4.6.15 exige una metodología sistemática de identificación de peligros con alcance sobre todos los procesos, actividades rutinarias y no rutinarias y todos los centros de trabajo, con participación de los trabajadores. El artículo 2.2.4.6.24 fija la jerarquía de controles.
- Resolución 0312 de 2019
Ministerio del Trabajo. Estándares Mínimos del SG-SST. Incluye la identificación de peligros, evaluación y valoración de riesgos entre los estándares verificables, con su periodicidad de actualización.
- Ley 1562 de 2012
Modifica el Sistema General de Riesgos Laborales. Define el marco en el que se inscribe la obligación de identificar y controlar los peligros.
- Decreto 1295 de 1994
Organización y administración del Sistema General de Riesgos Profesionales. Fija las obligaciones del empleador y el alcance de la asesoría de las ARL.
- Resolución 2400 de 1979
Ministerio de Trabajo y Seguridad Social. Estatuto de Seguridad Industrial: sigue siendo el marco general de las condiciones de seguridad e higiene de los lugares de trabajo que la matriz debe recorrer.
- Ministerio del Trabajo — Riesgos Laborales
Página oficial del SG-SST, con la normatividad vigente aplicable a la identificación de peligros.
Siga por aquí
Cómo lo trabaja Medina
Medina SST Empresarial diseña, ejecuta y administra el SG-SST de empresas en todo Colombia. Cuando hay sustancias químicas de por medio, ese control se concreta en la matriz de compatibilidad SGA.
En este punto el trabajo es concreto: recorrer la operación real —incluidas las tareas no rutinarias y los contratistas—, construir la matriz con la GTC 45 por centro de trabajo, dejar la participación documentada con el COPASST, y que los controles que queden escritos sean los que la empresa de verdad va a ejecutar. Una matriz con controles imposibles no protege: compromete.
Si ya tiene una matriz de peligros y quiere saber si aguanta una visita, escríbanos con el archivo y el número de sedes: le decimos qué peligros faltan, qué controles están en el nivel equivocado de la jerarquía y qué fecha de actualización la delata.
Hablemos de su caso