Pular para o conteúdo principal

Questão de Auditoria Governamental — Governança e Análise de Risco — FGV 2024

Auditoria GovernamentalGovernança e Análise de Risco
Código
fg077217
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 6 - Contabilidade Pública - Tarde
Uma entidade pública tem o seu datacenter fisicamente localizado no edifício sede da entidade, um prédio com deficiências de manutenção e recorrentes problemas elétricos que afetam o funcionamento dos servidores do datacenter. Com isso, a entidade está sujeita a riscos de descontinuidade dos seus sistemas, que dão suporte às principais atividades da organização.A entidade já identificou e avaliou esse risco, e a resposta a ele:
  1. Adecorre do quanto os controles internos estão adequadamente implantados;
  2. Bdepende do nível de exposição a riscos previamente estabelecido pela entidade;
  3. Cdeve estar situada na estratégia de compartilhamento;
  4. Ddeve ser implementada somente se o impacto do risco for muito alto;
  5. Epode ser planejada para o próximo ciclo de avaliação se a probabilidade de ocorrência for baixa.
Revelar gabarito e comentário

GabaritoB — depende do nível de exposição a riscos previamente estabelecido pela entidade;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos: Resposta ao Risco

Gabarito: letra B. A resposta ao risco (tratamento) depende do nível de exposição a riscos previamente estabelecido pela entidade, ou seja, do apetite a risco (risk appetite) ou tolerância definida pela alta administração. Esse conceito é central no modelo COSO ERM (Enterprise Risk Management).

A questão descreve uma situação concreta de risco de descontinuidade do datacenter e pergunta: uma vez identificado e avaliado o risco, do que depende a resposta a ele? A resposta correta é que depende do nível de exposição a riscos que a entidade está disposta a aceitar.

NÃO CAIA NESSA!

A alternativa A é tentadora porque associa riscos a controles internos. No entanto, a decisão sobre como responder ao risco (evitar, reduzir, compartilhar ou aceitar) não decorre diretamente da adequação dos controles, mas sim do apetite a risco da organização. Os controles são um meio de implementar a resposta, não o seu determinante.

Alternativa A — ❌ Incorreta

Afirma que a resposta "decorre do quanto os controles internos estão adequadamente implantados". Isso inverte a relação: os controles internos são instrumentos para mitigar riscos já decididos; a resposta em si é definida com base no apetite a risco, não no estado atual dos controles.

Alternativa B — ✅ Correta ⟵ GABARITO

"depende do nível de exposição a riscos previamente estabelecido pela entidade". Exato. É o conceito de apetite a risco (risk appetite) — a quantidade de risco que a entidade está disposta a aceitar para atingir seus objetivos. Com base nesse limite, a administração escolhe a estratégia de resposta.

Alternativa C — ❌ Incorreta

"deve estar situada na estratégia de compartilhamento". O compartilhamento (transferência, como seguros ou terceirização) é uma das possíveis respostas, mas não é obrigatória. Outras respostas incluem evitar, reduzir ou aceitar o risco.

Alternativa D — ❌ Incorreta

"deve ser implementada somente se o impacto do risco for muito alto". A resposta pode ser necessária mesmo para riscos de impacto médio ou baixo, dependendo da tolerância da entidade. Além disso, riscos de baixo impacto podem ser aceitos sem tratamento.

Alternativa E — ❌ Incorreta

"pode ser planejada para o próximo ciclo de avaliação se a probabilidade de ocorrência for baixa". A tempestividade da resposta não é determinada apenas pela probabilidade; mesmo riscos de baixa probabilidade, se de altíssimo impacto, podem demandar ação imediata. A gestão de riscos deve ser contínua e proativa.

Gabarito: letra B.

Link permanente: /questoes/fg077217