Pular para o conteúdo principal

Questão de Auditoria Governamental — Governança e Análise de Risco — FGV 2026

Auditoria GovernamentalGovernança e Análise de Risco
Código
fg128225
Banca
FGV
Órgão
ALERJ
Ano
2026
Nível
Superior
Cargo
Especialista Legislativo - Nível IV - Controle Interno e Auditoria
No contexto da Metodologia de Gestão de Riscos da Controladoria-Geral da União (CGU), o gerenciamento de riscos é um processo sistemático voltado para apoiar o alcance dos objetivos institucionais.Sobre as etapas de identificação, análise e tratamento de riscos, assinale a afirmativa correta.
  1. ANa identificação de riscos, a equipe técnica deve buscar eventos que possam evitar, atrasar, prejudicar ou impedir o cumprimento dos objetivos, podendo usar "problemas do passado" como ponto de partida para a lista de riscos futuros.
  2. BNa análise de riscos são definidas exclusivamente as respostas aos riscos, visando adequar seus níveis ao apetite estabelecido, sem a necessidade de identificar causas ou consequências.
  3. COs riscos identificados devem ser obrigatoriamente classificados em três categorias: operacional, financeiro e orçamentário, sendo vedada a criação de novas categorias pelo Núcleo de Gestão de Riscos (NGRI).
  4. DO cálculo do risco inerente consiste em mensurar o nível de risco a que a organização está exposta após a implementação e o funcionamento efetivo de todos os mecanismos de controle interno.
  5. EA opção de tratamento evitar é aplicada quando o risco é classificado como baixo, indicando que a organização deve encerrar o processo organizacional por não possuir apetite a qualquer incerteza.
Revelar gabarito e comentário

GabaritoA — Na identificação de riscos, a equipe técnica deve buscar eventos que possam evitar, atrasar, prejudicar ou impedir o cumprimento dos objetivos, podendo usar "problemas do passado" como ponto de partida para a lista de riscos futuros.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – CGU

Gabarito: letra A. A alternativa A descreve corretamente a etapa de identificação de riscos, que envolve a busca de eventos que possam afetar os objetivos, incluindo o uso de problemas passados como ponto de partida. As demais alternativas apresentam erros conceituais, como confundir análise com resposta a riscos, restringir categorias de riscos, inverter risco inerente e residual, e atribuir a opção "evitar" a riscos baixos.

A questão aborda as etapas de identificação, análise e tratamento de riscos conforme a metodologia da CGU, que se alinha às práticas consagradas de gerenciamento de riscos corporativos (COSO). A banca testa o conhecimento conceitual e a capacidade de distinguir termos e processos.

Etapa

Descrição Correta

Erro Conceitual na Alternativa

Identificação de riscos (A)

Busca eventos que possam evitar, atrasar, prejudicar ou impedir objetivos; usa problemas passados como ponto de partida.

Análise de riscos (B)

Determina probabilidade e impacto; identifica causas e consequências.

Confunde análise com resposta a riscos; nega necessidade de identificar causas/consequências.

Classificação de riscos (C)

Deve ser adaptável à realidade da organização; não se restringe a três categorias fixas.

Afirma obrigatoriedade de classificar em operacional, financeiro e orçamentário; veda criação de novas categorias.

Cálculo do risco inerente (D)

Mensura o nível de risco antes da implementação de controles.

Inverte conceito: descreve risco residual como se fosse inerente.

Tratamento: evitar (E)

Aplicado quando o risco é alto e incompatível com o apetite a risco.

Atribui a opção "evitar" a riscos baixos; sugere encerramento do processo por falta de apetite a qualquer incerteza.

  1. 1Identificação
  2. 2Análise (probabilidade e impacto)
  3. 3Avaliação (apetite)
  4. 4Tratamento (respostas)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A identificação de riscos consiste em levantar eventos que possam evitar, atrasar, prejudicar ou impedir o alcance dos objetivos institucionais. É prática comum utilizar problemas ocorridos no passado como base para listar riscos futuros, uma vez que eventos pretéritos podem se repetir ou indicar vulnerabilidades. A alternativa está em conformidade com a definição de identificação de eventos do COSO II: "os eventos internos e externos que influenciam o cumprimento dos objetivos de uma organização devem ser identificados e classificados entre riscos e oportunidades". Portanto, correta.

Alternativa B — ❌ Incorreta

A análise de riscos (ou avaliação de riscos) envolve a determinação da probabilidade e do impacto dos riscos, bem como a identificação de causas e consequências. A definição das respostas aos riscos é uma etapa posterior (tratamento), não exclusiva da análise. A alternativa erra ao afirmar que na análise são definidas "exclusivamente as respostas" e que não há necessidade de identificar causas ou consequências. Na verdade, a análise é prévia à resposta e considera esses fatores.

Alternativa C — ❌ Incorreta

Não há obrigatoriedade de classificar riscos exclusivamente nas três categorias mencionadas (operacional, financeiro e orçamentário). A classificação de riscos deve ser adaptável à realidade da organização, podendo incluir outras categorias como estratégico, compliance, imagem, entre outras. A CGU, em sua metodologia, permite que o NGRI (ou unidade de gestão de riscos) crie categorias adicionais conforme necessário. A alternativa é restritiva e contraria a flexibilidade inerente à gestão de riscos.

NÃO CAIA NESSA!

A banca troca os conceitos de risco inerente e risco residual na alternativa D, uma inversão clássica que pode confundir o candidato. Fique atento: risco inerente é sem controles; risco residual é com controles.

Alternativa D — ❌ Incorreta

O risco inerente é aquele a que a organização está exposta antes da consideração de qualquer ação de controle (ou na ausência de controles). Já o risco residual é o nível de risco que permanece após a implementação e funcionamento dos controles internos. A alternativa descreve exatamente o risco residual, não o inerente. Portanto, incorreta.

PEGA ESSA DICA!

Memorize a diferença: Inerente = risco bruto (sem controles); Residual = risco líquido (após controles). Questões de concurso frequentemente cobram essa distinção.

Alternativa E — ❌ Incorreta

A opção de tratamento evitar (ou eliminar) é aplicada quando o risco é alto demais e está acima do apetite a risco da organização, de modo que a melhor decisão é descontinuar a atividade que gera o risco. A alternativa afirma que evitar é usado para riscos baixos e que a organização deve "encerrar o processo organizacional", o que é desproporcional e incorreto. Riscos baixos geralmente são aceitos ou monitorados, não evitados. Incorreta.

Conclusão: apenas a alternativa A está correta.

Gabarito: letra A

Link permanente: /questoes/fg128225