A avaliação do risco em uma organização deve contemplar a identificação, quantificação e priorização do risco em relação ao critério de aceitação do risco. Os riscos que não puderem ser aceitos pela organização deverão ser tratados. Nesse sentido, uma opção adequada de resposta ao risco é
- A)compartilhar o risco, implementando ações e aplicando o correto controle para reduzir o nível de aceitação do risco.
Errada, porque compartilhar o risco não significa "reduzir o nível de aceitação"; essa resposta é mais ligada à transferência parcial do risco, e a redação mistura conceitos.
- B)evitar o risco, aplicando-se os controles apropriados para reduzir os impactos do risco.
Errada, porque evitar o risco não é aplicar controles para reduzir impactos, e sim eliminar a atividade que gera o risco ou mudar o plano para que ele não exista.
- C)mitigar o risco, transferindo-o para outros parceiros — por exemplo, fornecedores ou seguradoras.
Errada, porque mitigar é reduzir probabilidade ou impacto, enquanto transferir o risco para fornecedores ou seguradoras corresponde a outra resposta ao risco.
- D)aceitar o risco, conhecendo-o, e não implementar ações, pois o risco atende os critérios de aceitação.
Certa, porque aceitar o risco é conhecê-lo e decidir não agir, quando ele já está dentro do critério de aceitação da organização.
Gabarito: D
Na gestão de riscos, a organização primeiro identifica o risco, depois estima sua probabilidade e impacto, e por fim compara com o critério de aceitação definido pela própria instituição. A lógica é simples: se o risco está dentro do apetite e do limite aceito, ele pode ser mantido sem ação adicional; se estiver acima disso, aí entram respostas como evitar, mitigar, transferir ou compartilhar. No caso da questão, o ponto-chave é que o enunciado diz que a resposta é adequada para um risco que pode ser aceito pela organização. Quando isso ocorre, a opção correta é a aceitação do risco: a empresa conhece o risco, decide conviver com ele e não implementa ações de tratamento, justamente porque ele já atende aos critérios de aceitação. Isso é clássico em normas e boas práticas de gestão de riscos, como a ABNT NBR ISO/IEC 27005 e a ISO 31000: aceitar, evitar, mitigar e transferir são respostas possíveis, mas cada uma depende do nível de risco e da decisão da organização. Aqui, não existe obrigação de tratar o que já foi considerado tolerável. Por isso o gabarito é a letra D: aceitar o risco, com conhecimento dele, sem adotar ações de tratamento, pois ele se enquadra no critério de aceitação. Sem drama, sem heroísmo e sem controle desnecessário: risco aceito é risco monitorado, não necessariamente combatido.