Questão de Auditoria Governamental — Governança e Análise de Risco — FGV 2024
Auditoria Governamental›Governança e Análise de Risco
Código
fg077217
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 6 - Contabilidade Pública - Tarde
Uma entidade pública tem o seu datacenter fisicamente localizado no edifício sede da entidade, um prédio com deficiências de manutenção e recorrentes problemas elétricos que afetam o funcionamento dos servidores do datacenter. Com isso, a entidade está sujeita a riscos de descontinuidade dos seus sistemas, que dão suporte às principais atividades da organização.A entidade já identificou e avaliou esse risco, e a resposta a ele:
Adecorre do quanto os controles internos estão adequadamente implantados;
Bdepende do nível de exposição a riscos previamente estabelecido pela entidade;
Cdeve estar situada na estratégia de compartilhamento;
Ddeve ser implementada somente se o impacto do risco for muito alto;
Epode ser planejada para o próximo ciclo de avaliação se a probabilidade de ocorrência for baixa.
Revelar gabarito e comentário▾
GabaritoB — depende do nível de exposição a riscos previamente estabelecido pela entidade;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos: Resposta ao Risco
Gabarito: letra B. A resposta ao risco (tratamento) depende do nível de exposição a riscos previamente estabelecido pela entidade, ou seja, do apetite a risco (risk appetite) ou tolerância definida pela alta administração. Esse conceito é central no modelo COSO ERM (Enterprise Risk Management).
A questão descreve uma situação concreta de risco de descontinuidade do datacenter e pergunta: uma vez identificado e avaliado o risco, do que depende a resposta a ele? A resposta correta é que depende do nível de exposição a riscos que a entidade está disposta a aceitar.
NÃO CAIA NESSA!
A alternativa A é tentadora porque associa riscos a controles internos. No entanto, a decisão sobre como responder ao risco (evitar, reduzir, compartilhar ou aceitar) não decorre diretamente da adequação dos controles, mas sim do apetite a risco da organização. Os controles são um meio de implementar a resposta, não o seu determinante.
Alternativa A — ❌ Incorreta
Afirma que a resposta "decorre do quanto os controles internos estão adequadamente implantados". Isso inverte a relação: os controles internos são instrumentos para mitigar riscos já decididos; a resposta em si é definida com base no apetite a risco, não no estado atual dos controles.
Alternativa B — ✅ Correta ⟵ GABARITO
"depende do nível de exposição a riscos previamente estabelecido pela entidade". Exato. É o conceito de apetite a risco (risk appetite) — a quantidade de risco que a entidade está disposta a aceitar para atingir seus objetivos. Com base nesse limite, a administração escolhe a estratégia de resposta.
Alternativa C — ❌ Incorreta
"deve estar situada na estratégia de compartilhamento". O compartilhamento (transferência, como seguros ou terceirização) é uma das possíveis respostas, mas não é obrigatória. Outras respostas incluem evitar, reduzir ou aceitar o risco.
Alternativa D — ❌ Incorreta
"deve ser implementada somente se o impacto do risco for muito alto". A resposta pode ser necessária mesmo para riscos de impacto médio ou baixo, dependendo da tolerância da entidade. Além disso, riscos de baixo impacto podem ser aceitos sem tratamento.
Alternativa E — ❌ Incorreta
"pode ser planejada para o próximo ciclo de avaliação se a probabilidade de ocorrência for baixa". A tempestividade da resposta não é determinada apenas pela probabilidade; mesmo riscos de baixa probabilidade, se de altíssimo impacto, podem demandar ação imediata. A gestão de riscos deve ser contínua e proativa.