A gestão de riscos serve para identificar e entender os riscos e manter as instâncias responsáveis informadas para que as respostas aos riscos sejam apropriadas. Nesse intuito, assim como para garantir a alocação de recursos e a existência dos canais de comunicação necessários, a organização precisa implantar uma estrutura de gestão de riscos:
- A)adequada às suas necessidades, sem precisar definir o processo de gestão de riscos, contanto que seja integrado à gestão e à tomada de decisão;
Errada, porque a estrutura deve vir acompanhada da definição do processo de gestão de riscos, e não apenas da integração com a gestão e a decisão.
- B)adequada às suas necessidades, e definir o processo de gestão de riscos integrando-o à gestão e à tomada de decisão;
Certa, pois a organização deve ter uma estrutura adequada às suas necessidades e definir o processo de gestão de riscos, integrando-o à gestão e à tomada de decisão.
- C)superior às suas necessidades, e definir o processo de gestão de riscos integrando-o à gestão e à tomada de decisão;
Errada, porque a estrutura não precisa ser superior às necessidades da organização; ela deve ser adequada ao seu contexto.
- D)superior às suas necessidades, e por isso sem precisar definir completamente o processo de gestão de riscos, ainda que integrado à gestão e à tomada de decisão;
Errada, pois além de falar em estrutura superior às necessidades, ainda dispensa a definição completa do processo, o que contraria a lógica da gestão de riscos.
- E)superior às suas necessidades, e definir o processo de gestão de riscos sem precisar integrá-lo à gestão e à tomada de decisão.
Errada, porque o processo de gestão de riscos precisa ser integrado à gestão e à tomada de decisão, e não ficar isolado.
Gabarito: B
Gestão de riscos não é improviso nem adivinhação de última hora. A ideia central é criar uma estrutura que faça os riscos serem identificados, analisados e acompanhados de forma organizada, com quem decide sendo informado no momento certo. Assim, a resposta ao risco não vira um susto, mas uma decisão gerencial consciente. Pela lógica adotada na ISO 31000, a organização deve estabelecer a estrutura de gestão de riscos de forma compatível com suas necessidades e contexto. Em outras palavras: nada de estrutura “gigante” sem necessidade, nem estrutura fraca demais para o tamanho do problema. O desenho deve ser adequado à realidade da organização. Além disso, não basta ter uma estrutura bonita no papel. É preciso definir o processo de gestão de riscos e integrá-lo à governança, à gestão e à tomada de decisão. Se o risco é identificado, mas não conversa com planejamento, orçamento e decisões, ele vira relatório de gaveta. Por isso, a alternativa B está correta: ela combina os dois pontos exigidos pela referência normativa e doutrinária - estrutura adequada às necessidades da organização e processo definido, integrado à gestão e à tomada de decisão. Esse é o espírito da ISO 31000: risco tratado de modo sistemático, proporcional e conectado ao negócio.