Questão de Auditoria Governamental — Estrutura Conceitual de Análise de Risco (COSO) — FGV 2023
Auditoria Governamental›Estrutura Conceitual de Análise de Risco (COSO)
Código
fg067906
Banca
FGV
Órgão
Receita Federal
Ano
2023
Nível
Superior
Cargo
Auditor-Fiscal (manhã)
No gerenciamento de riscos de uma autarquia pública, optou-se por um modelo que, sem ser um referencial completo, permitisse estabelecer claramente os papéis e as responsabilidades essenciais de cada gestor dentro da organização, visando, dessa forma, a protegê-la dos riscos, por meio de uma estrutura adequada de governança.Depreende-se do enunciado que a autarquia optou pelo modelo
ACOSO-ERM de 2004.
BCOSO/GRC de 2017.
CEFQM excellence model.
DISO-IEC 31010: 2009.
Etrês linhas de defesa.
Revelar gabarito e comentário▾
GabaritoE — três linhas de defesa.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Modelo de gerenciamento de riscos: Três Linhas de Defesa
Gabarito: letra E. O enunciado descreve um modelo que, sem ser um referencial completo de gestão de riscos, estabelece claramente os papéis e responsabilidades de cada gestor, protegendo a organização por meio de uma estrutura de governança. Esse é exatamente o propósito do modelo Três Linhas de Defesa, difundido pelo IIA (Institute of Internal Auditors), que define: primeira linha (gestão operacional), segunda linha (funções de controle e conformidade) e terceira linha (auditoria interna).
A banca quer que o candidato identifique qual modelo prioriza a atribuição de papéis e responsabilidades, em vez de ser um guia completo de gerenciamento de riscos. As demais alternativas são modelos mais abrangentes ou focados em outros aspectos.
Três Linhas de Defesa (IIA): 1ª linha: Gestão operacional (Proprietário do risco, Controles diários); 2ª linha: Controle e conformidade (Compliance, riscos, controle interno, Supervisão e monitoramento); 3ª linha: Auditoria interna (Avaliação independente, Não é gestão de riscos)
Alternativa A — ❌ Incorreta
O COSO-ERM de 2004 é um referencial completo de gerenciamento de riscos corporativos, com oito componentes inter-relacionados. Não se limita a definir papéis e responsabilidades; ao contrário, é um framework amplo que inclui definição de apetite a risco, identificação, avaliação, resposta etc. A questão destaca que o modelo adotado não é um referencial completo, o que exclui o COSO-ERM.
Alternativa B — ❌ Incorreta
O COSO/GRC de 2017 (atualização do modelo de governança, risco e compliance) também é um guia integrado, não um modelo simplificado de atribuição de responsabilidades. Ele busca alinhar governança, risco e compliance, mas não tem como foco primordial a clara definição dos papéis de cada gestor como linha de defesa.
Alternativa C — ❌ Incorreta
O EFQM Excellence Model é um modelo de excelência em gestão, baseado em critérios como liderança, pessoas, processos, resultados. Não é específico para gerenciamento de riscos nem para definição de responsabilidades de gestores no contexto de riscos. Seu foco é a melhoria contínua e a excelência organizacional.
Alternativa D — ❌ Incorreta
A ISO-IEC 31010:2009 é uma norma de apoio à ISO 31000, que apresenta técnicas para a apreciação de riscos (identificação, análise, avaliação). Não estabelece uma estrutura de governança com papéis e responsabilidades; é um catálogo de métodos, não um modelo de linhas de defesa.
Alternativa E — ✅ Correta ⟵ GABARITO
O modelo Três Linhas de Defesa é exatamente o que o enunciado descreve: não é um referencial completo de gestão de riscos (ao contrário do COSO), mas um modelo que organiza as responsabilidades em três níveis: a primeira linha (gestão operacional, responsável por identificar e gerenciar riscos no dia a dia), a segunda linha (funções de supervisão de riscos e conformidade) e a terceira linha (auditoria interna, que fornece avaliação independente). Esse modelo é amplamente utilizado no setor público para estabelecer governança e proteger a organização contra riscos.
NÃO CAIA NESSA!
O candidato pode confundir o modelo Três Linhas de Defesa com o COSO-ERM, pois ambos tratam de riscos. A chave está no trecho "sem ser um referencial completo" e no foco em "papéis e responsabilidades essenciais de cada gestor". O COSO-ERM é um referencial completo; o modelo Três Linhas de Defesa é mais enxuto e específico para alocação de responsabilidades. Memorize essa distinção.