Segundo a ABNT NBR ISO 31000/2018 – Gestão de Riscos – Diretrizes, gerenciar riscos é iterativo e auxilia as organizações no estabelecimento de estratégias, no alcance de objetivos e na tomada de decisões fundamentadas. Considerando os critérios e/ou os objetivos de cada etapa, relacione adequadamente as colunas a seguir. 1. Estabelecimento dos critérios de risco. 2. Identificação de riscos. 3. Análise de riscos. 4. Plano de tratamento de riscos. 5. Registro e relato de riscos. ( ) A probabilidade de eventos e consequências; a natureza e a magnitude das consequências; complexidade e conectividade; fatores temporais e volatilidade; a eficácia dos controles existentes; sensibilidade e níveis de confiança. ( ) Comunicar atividades e resultados de gestão de riscos em toda a organização; fornecer informações para a tomada de decisão; melhorar as atividades de gestão de riscos; auxiliar a interação com as partes interessadas, incluindo aquelas com responsabilidade e com responsabilização por atividades de gestão de riscos. ( ) Aqueles que são responsabilizáveis e responsáveis por aprovar e implementar o plano; as ações propostas; a justificativa para a seleção das opções de tratamento, incluindo os benefícios esperados a serem obtidos; os recursos requeridos, incluindo contingências; as medidas de desempenho; as restrições; os relatos e monitoramento requeridos; quando se espera que ações sejam tomadas e concluídas. ( ) Fontes tangíveis e intangíveis de risco; causas e eventos; ameaças e oportunidades; vulnerabilidades e capacidades; mudanças nos contextos externo e interno; indicadores de riscos emergentes; natureza e valor dos ativos e recursos; consequências e seus impactos nos objetivos; limitações de conhecimento e de confiabilidade da informação; fatores temporais; vieses, hipóteses e crenças dos envolvidos. ( ) A natureza e o tipo de incertezas que podem afetar resultados e objetivos (tanto tangíveis quanto intangíveis); como as consequências (tanto positivas quanto negativas); e, as probabilidades serão definidas e medidas; fatores relacionados ao tempo; consistência no uso de medidas; como o nível de risco será determinado; como as combinações e sequências de múltiplos riscos serão levadas em consideração; a capacidade da organização. A sequência está correta em
- A)1, 5, 4, 3, 2.
Errada, porque embaralha as etapas e começa pelo estabelecimento dos critérios antes da análise, do tratamento e do registro.
- B)2, 1, 3, 4, 5,
Errada, porque troca identificação com estabelecimento de critérios e ainda desloca as demais fases da gestão de riscos.
- C)3, 5, 4, 2, 1.
Certa, porque relaciona corretamente cada descrição à etapa correspondente da ISO 31000/2018.
- D)4, 2, 1, 5, 3.
Errada, porque confunde tratamento com critérios e coloca identificação e análise fora da ordem prevista pela norma.
Gabarito: C
A ABNT NBR ISO 31000:2018 organiza a gestão de riscos como um processo lógico: primeiro você define os critérios, depois identifica os riscos, analisa o que eles podem causar, planeja o tratamento e, por fim, registra e comunica tudo. A lógica é simples: não dá para tratar um risco antes de saber o que ele é, nem comunicar bem algo que nem foi analisado direito. Nesta questão, cada definição descreve uma etapa clássica da norma. A frase sobre fontes de risco, causas, eventos, ameaças, oportunidades e vulnerabilidades corresponde à identificação de riscos. Já a que fala de probabilidade, consequências, complexidade, conectividade e eficácia dos controles é a análise de riscos. A descrição do plano de tratamento traz exatamente a ideia de quem aprova e implementa, quais ações serão feitas, recursos, prazos e monitoramento. A parte sobre comunicar resultados, fornecer informações para decisão e melhorar as atividades é o registro e relato de riscos. E a definição sobre como decidir o nível de risco, medidas, tempo e consistência está ligada ao estabelecimento dos critérios de risco. Por isso, a sequência correta é a da alternativa C: 3, 5, 4, 2, 1. É o tipo de questão em que a banca troca as etapas de lugar para ver se você conhece a engrenagem da ISO 31000, não só o nome bonito dela.