Pular para o conteúdo principal

Questão de Auditoria Governamental — Estrutura Conceitual de Análise de Risco (COSO) — FGV 2023

Auditoria GovernamentalEstrutura Conceitual de Análise de Risco (COSO)
Código
fg067906
Banca
FGV
Órgão
Receita Federal
Ano
2023
Nível
Superior
Cargo
Auditor-Fiscal (manhã)
No gerenciamento de riscos de uma autarquia pública, optou-se por um modelo que, sem ser um referencial completo, permitisse estabelecer claramente os papéis e as responsabilidades essenciais de cada gestor dentro da organização, visando, dessa forma, a protegê-la dos riscos, por meio de uma estrutura adequada de governança.Depreende-se do enunciado que a autarquia optou pelo modelo
  1. ACOSO-ERM de 2004.
  2. BCOSO/GRC de 2017.
  3. CEFQM excellence model.
  4. DISO-IEC 31010: 2009.
  5. Etrês linhas de defesa.
Revelar gabarito e comentário

GabaritoE — três linhas de defesa.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelo de gerenciamento de riscos: Três Linhas de Defesa

Gabarito: letra E. O enunciado descreve um modelo que, sem ser um referencial completo de gestão de riscos, estabelece claramente os papéis e responsabilidades de cada gestor, protegendo a organização por meio de uma estrutura de governança. Esse é exatamente o propósito do modelo Três Linhas de Defesa, difundido pelo IIA (Institute of Internal Auditors), que define: primeira linha (gestão operacional), segunda linha (funções de controle e conformidade) e terceira linha (auditoria interna).

A banca quer que o candidato identifique qual modelo prioriza a atribuição de papéis e responsabilidades, em vez de ser um guia completo de gerenciamento de riscos. As demais alternativas são modelos mais abrangentes ou focados em outros aspectos.

11ª linha: Gestão operacional
Proprietário do risco
Controles diários
22ª linha: Controle e conformidade
Compliance, riscos, controle interno
Supervisão e monitoramento
33ª linha: Auditoria interna
Avaliação independente
Não é gestão de riscos
Três Linhas de Defesa (IIA)
LEVELsoulevel.com.br
Três Linhas de Defesa (IIA): 1ª linha: Gestão operacional (Proprietário do risco, Controles diários); 2ª linha: Controle e conformidade (Compliance, riscos, controle interno, Supervisão e monitoramento); 3ª linha: Auditoria interna (Avaliação independente, Não é gestão de riscos)

Alternativa A — ❌ Incorreta

O COSO-ERM de 2004 é um referencial completo de gerenciamento de riscos corporativos, com oito componentes inter-relacionados. Não se limita a definir papéis e responsabilidades; ao contrário, é um framework amplo que inclui definição de apetite a risco, identificação, avaliação, resposta etc. A questão destaca que o modelo adotado não é um referencial completo, o que exclui o COSO-ERM.

Alternativa B — ❌ Incorreta

O COSO/GRC de 2017 (atualização do modelo de governança, risco e compliance) também é um guia integrado, não um modelo simplificado de atribuição de responsabilidades. Ele busca alinhar governança, risco e compliance, mas não tem como foco primordial a clara definição dos papéis de cada gestor como linha de defesa.

Alternativa C — ❌ Incorreta

O EFQM Excellence Model é um modelo de excelência em gestão, baseado em critérios como liderança, pessoas, processos, resultados. Não é específico para gerenciamento de riscos nem para definição de responsabilidades de gestores no contexto de riscos. Seu foco é a melhoria contínua e a excelência organizacional.

Alternativa D — ❌ Incorreta

A ISO-IEC 31010:2009 é uma norma de apoio à ISO 31000, que apresenta técnicas para a apreciação de riscos (identificação, análise, avaliação). Não estabelece uma estrutura de governança com papéis e responsabilidades; é um catálogo de métodos, não um modelo de linhas de defesa.

Alternativa E — ✅ Correta ⟵ GABARITO

O modelo Três Linhas de Defesa é exatamente o que o enunciado descreve: não é um referencial completo de gestão de riscos (ao contrário do COSO), mas um modelo que organiza as responsabilidades em três níveis: a primeira linha (gestão operacional, responsável por identificar e gerenciar riscos no dia a dia), a segunda linha (funções de supervisão de riscos e conformidade) e a terceira linha (auditoria interna, que fornece avaliação independente). Esse modelo é amplamente utilizado no setor público para estabelecer governança e proteger a organização contra riscos.

NÃO CAIA NESSA!

O candidato pode confundir o modelo Três Linhas de Defesa com o COSO-ERM, pois ambos tratam de riscos. A chave está no trecho "sem ser um referencial completo" e no foco em "papéis e responsabilidades essenciais de cada gestor". O COSO-ERM é um referencial completo; o modelo Três Linhas de Defesa é mais enxuto e específico para alocação de responsabilidades. Memorize essa distinção.

Gabarito: letra E.

Link permanente: /questoes/fg067906