Questão de Auditoria Governamental — Governança e Análise de Risco — FGV 2026
Auditoria Governamental›Governança e Análise de Risco
Código
fg128225
Banca
FGV
Órgão
ALERJ
Ano
2026
Nível
Superior
Cargo
Especialista Legislativo - Nível IV - Controle Interno e Auditoria
No contexto da Metodologia de Gestão de Riscos da Controladoria-Geral da União (CGU), o gerenciamento de riscos é um processo sistemático voltado para apoiar o alcance dos objetivos institucionais.Sobre as etapas de identificação, análise e tratamento de riscos, assinale a afirmativa correta.
ANa identificação de riscos, a equipe técnica deve buscar eventos que possam evitar, atrasar, prejudicar ou impedir o cumprimento dos objetivos, podendo usar "problemas do passado" como ponto de partida para a lista de riscos futuros.
BNa análise de riscos são definidas exclusivamente as respostas aos riscos, visando adequar seus níveis ao apetite estabelecido, sem a necessidade de identificar causas ou consequências.
COs riscos identificados devem ser obrigatoriamente classificados em três categorias: operacional, financeiro e orçamentário, sendo vedada a criação de novas categorias pelo Núcleo de Gestão de Riscos (NGRI).
DO cálculo do risco inerente consiste em mensurar o nível de risco a que a organização está exposta após a implementação e o funcionamento efetivo de todos os mecanismos de controle interno.
EA opção de tratamento evitar é aplicada quando o risco é classificado como baixo, indicando que a organização deve encerrar o processo organizacional por não possuir apetite a qualquer incerteza.
Revelar gabarito e comentário▾
GabaritoA — Na identificação de riscos, a equipe técnica deve buscar eventos que possam evitar, atrasar, prejudicar ou impedir o cumprimento dos objetivos, podendo usar "problemas do passado" como ponto de partida para a lista de riscos futuros.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos – CGU
Gabarito: letra A. A alternativa A descreve corretamente a etapa de identificação de riscos, que envolve a busca de eventos que possam afetar os objetivos, incluindo o uso de problemas passados como ponto de partida. As demais alternativas apresentam erros conceituais, como confundir análise com resposta a riscos, restringir categorias de riscos, inverter risco inerente e residual, e atribuir a opção "evitar" a riscos baixos.
A questão aborda as etapas de identificação, análise e tratamento de riscos conforme a metodologia da CGU, que se alinha às práticas consagradas de gerenciamento de riscos corporativos (COSO). A banca testa o conhecimento conceitual e a capacidade de distinguir termos e processos.
Etapa
Descrição Correta
Erro Conceitual na Alternativa
Identificação de riscos (A)
Busca eventos que possam evitar, atrasar, prejudicar ou impedir objetivos; usa problemas passados como ponto de partida.
—
Análise de riscos (B)
Determina probabilidade e impacto; identifica causas e consequências.
Confunde análise com resposta a riscos; nega necessidade de identificar causas/consequências.
Classificação de riscos (C)
Deve ser adaptável à realidade da organização; não se restringe a três categorias fixas.
Afirma obrigatoriedade de classificar em operacional, financeiro e orçamentário; veda criação de novas categorias.
Cálculo do risco inerente (D)
Mensura o nível de risco antes da implementação de controles.
Inverte conceito: descreve risco residual como se fosse inerente.
Tratamento: evitar (E)
Aplicado quando o risco é alto e incompatível com o apetite a risco.
Atribui a opção "evitar" a riscos baixos; sugere encerramento do processo por falta de apetite a qualquer incerteza.
1Identificação
2Análise (probabilidade e impacto)
3Avaliação (apetite)
4Tratamento (respostas)
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A identificação de riscos consiste em levantar eventos que possam evitar, atrasar, prejudicar ou impedir o alcance dos objetivos institucionais. É prática comum utilizar problemas ocorridos no passado como base para listar riscos futuros, uma vez que eventos pretéritos podem se repetir ou indicar vulnerabilidades. A alternativa está em conformidade com a definição de identificação de eventos do COSO II: "os eventos internos e externos que influenciam o cumprimento dos objetivos de uma organização devem ser identificados e classificados entre riscos e oportunidades". Portanto, correta.
Alternativa B — ❌ Incorreta
A análise de riscos (ou avaliação de riscos) envolve a determinação da probabilidade e do impacto dos riscos, bem como a identificação de causas e consequências. A definição das respostas aos riscos é uma etapa posterior (tratamento), não exclusiva da análise. A alternativa erra ao afirmar que na análise são definidas "exclusivamente as respostas" e que não há necessidade de identificar causas ou consequências. Na verdade, a análise é prévia à resposta e considera esses fatores.
Alternativa C — ❌ Incorreta
Não há obrigatoriedade de classificar riscos exclusivamente nas três categorias mencionadas (operacional, financeiro e orçamentário). A classificação de riscos deve ser adaptável à realidade da organização, podendo incluir outras categorias como estratégico, compliance, imagem, entre outras. A CGU, em sua metodologia, permite que o NGRI (ou unidade de gestão de riscos) crie categorias adicionais conforme necessário. A alternativa é restritiva e contraria a flexibilidade inerente à gestão de riscos.
NÃO CAIA NESSA!
A banca troca os conceitos de risco inerente e risco residual na alternativa D, uma inversão clássica que pode confundir o candidato. Fique atento: risco inerente é sem controles; risco residual é com controles.
Alternativa D — ❌ Incorreta
O risco inerente é aquele a que a organização está exposta antes da consideração de qualquer ação de controle (ou na ausência de controles). Já o risco residual é o nível de risco que permanece após a implementação e funcionamento dos controles internos. A alternativa descreve exatamente o risco residual, não o inerente. Portanto, incorreta.
PEGA ESSA DICA!
Memorize a diferença: Inerente = risco bruto (sem controles); Residual = risco líquido (após controles). Questões de concurso frequentemente cobram essa distinção.
Alternativa E — ❌ Incorreta
A opção de tratamento evitar (ou eliminar) é aplicada quando o risco é alto demais e está acima do apetite a risco da organização, de modo que a melhor decisão é descontinuar a atividade que gera o risco. A alternativa afirma que evitar é usado para riscos baixos e que a organização deve "encerrar o processo organizacional", o que é desproporcional e incorreto. Riscos baixos geralmente são aceitos ou monitorados, não evitados. Incorreta.