Questão de Auditoria Governamental — Governança e Análise de Risco — FGV 2026
Auditoria Governamental›Governança e Análise de Risco
Código
fg128238
Banca
FGV
Órgão
ALERJ
Ano
2026
Nível
Superior
Cargo
Especialista Legislativo - Nível IV - Controle Interno e Auditoria
No contexto da Gestão de Riscos Corporativos, especificamente aplicada a processos complexos como as Encomendas Tecnológicas (ETEC), a eficácia da governança pública depende da execução rigorosa do processo de gestão de riscos.Com base nas orientações do Tribunal de Contas da União (TCU) e nos princípios de gestão de riscos, assinale a opção que descreve corretamente a relação entre as etapas de análise, de avaliação e de tratamento (resposta) dos riscos.
AA análise de riscos é a etapa em que o gestor exerce sua discricionariedade para eleger quais riscos serão mitigados, baseando-se exclusivamente no critério de custo-benefício, independentemente do nível de probabilidade e impacto apurado.
BNa estratégia de transferência de risco, a organização busca reduzir a probabilidade de ocorrência do evento a zero, utilizando controles internos e planos de contingência para garantir que o impacto não afete os objetivos institucionais.
CO mapa de riscos é a ferramenta contratual, refinada na negociação entre as partes, que tem por objetivo dividir as responsabilidades e os ônus financeiros decorrentes de eventos de álea extraordinária, como o risco tecnológico, entre contratante e contratado.
DA avaliação de riscos compara o nível de risco identificado na análise (produto entre probabilidade e impacto) com o limite de exposição ou tolerância ao risco da organização, sendo que riscos que excedem esse limite não são obrigatoriamente objeto de mitigação se as ações de tratamento não forem viáveis ou vantajosas
EA mensuração da probabilidade na análise de riscos deve ser realizada de forma estritamente quantitativa, utilizando indicadores numéricos e estatísticos históricos, visto que a concepção técnica ou qualitativa do gestor é insuficiente para fundamentar a tomada de decisão em cenários de incerteza.
Revelar gabarito e comentário▾
GabaritoD — A avaliação de riscos compara o nível de risco identificado na análise (produto entre probabilidade e impacto) com o limite de exposição ou tolerância ao risco da organização, sendo que riscos que excedem esse limite não são obrigatoriamente objeto de mitigação se as ações de tratamento não forem viáveis ou vantajosas
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos: Análise, Avaliação e Tratamento
Gabarito: letra D. A avaliação de riscos consiste em comparar o nível de risco (probabilidade × impacto) com a tolerância da organização, e riscos que excedem esse limite podem não ser mitigados se o tratamento for inviável ou desvantajoso — exatamente o que a alternativa descreve, alinhada com o COSO II e as boas práticas do TCU.
A banca testa a distinção entre as etapas do processo de gestão de riscos: análise (identificação e mensuração), avaliação (comparação com critérios) e tratamento (resposta). É essencial compreender o papel de cada uma e evitar confundir conceitos como mapa de riscos com matriz de riscos contratual, ou transferência com redução de probabilidade.
Etapa
Descrição
Base de Decisão
Relação com Tratamento
Análise de Riscos
Identificação e mensuração da probabilidade e do impacto dos riscos
Dados quantitativos e/ou qualitativos
Fornece o nível de risco (probabilidade × impacto) para as etapas seguintes
Avaliação de Riscos
Comparação do nível de risco com a tolerância ou apetite ao risco da organização
Critérios de exposição, viabilidade e custo-benefício
Determina se o risco exige tratamento; riscos acima do limite podem não ser mitigados se inviável
Tratamento (Resposta) ao Risco
Seleção e implementação de ações para evitar, reduzir, compartilhar ou aceitar o risco
Análise de custo-benefício e alinhamento com objetivos
Executa as respostas definidas na avaliação, podendo aceitar riscos mesmo acima do limite
1AnáliseIdentificar e mensurar
2AvaliaçãoComparar com tolerância
3TratamentoMitigar, transferir, aceitar
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a análise de riscos é a etapa em que o gestor "elege quais riscos serão mitigados". Na verdade, a análise de riscos é o processo de identificação e mensuração da probabilidade e impacto — a decisão sobre mitigar ou não é parte da avaliação de riscos e da resposta a risco. Além disso, a escolha não é baseada exclusivamente em custo-benefício, mas também no apetite e na tolerância ao risco da organização.
COSO II (conteúdo de apoio):
Avaliação de Riscos: "os riscos são analisados, considerando-se a sua probabilidade e o impacto como base para determinar o modo pelo qual deverão ser administrados."
Resposta a Risco: "a administração escolhe as respostas aos riscos — evitando, aceitando, reduzindo ou compartilhando".
Alternativa B — ❌ Incorreta
Descreve a transferência de risco como "reduzir a probabilidade de ocorrência do evento a zero", o que é incorreto. A transferência (ou compartilhamento) transfere parte do impacto para terceiros, mas não elimina a probabilidade. A redução da probabilidade é característica da estratégia de reduzir (mitigar). A alternativa mistura conceitos.
COSO II: "Compartilhar – Redução da probabilidade ou do impacto dos riscos pela transferência ou pelo compartilhamento de uma porção do risco."
Alternativa C — ❌ Incorreta
Confunde "mapa de riscos" (ferramenta de representação gráfica dos riscos) com "matriz de riscos" (cláusula contratual que aloca riscos entre as partes). O mapa de riscos é uma matriz de probabilidade e impacto, não uma ferramenta contratual. A matriz de riscos, sim, é prevista na Lei 13.303/2016 (art. 42, X) para contratos de obras e serviços, mas a questão trata de gestão de riscos corporativos, não de contratos.
Art. 42Lei-13303
Lei 13.303/2016, art. 42, X: "matriz de riscos: cláusula contratual definidora de riscos e responsabilidades entre as partes e caracterizadora do equilíbrio econômico-financeiro inicial do contrato, em termos de ônus financeiro decorrente de eventos supervenientes à contratação."
Alternativa D — ✅ Correta ⟵ GABARITO
A avaliação de riscos compara o nível de risco (produto probabilidade × impacto) com a tolerância definida. Riscos acima da tolerância, em tese, exigem tratamento, mas a própria norma de gestão de riscos (ISO 31000, COSO) admite que, se as ações de tratamento não forem viáveis ou vantajosas (custo-benefício desfavorável), a organização pode optar por aceitar o risco. É exatamente o que a alternativa afirma de forma técnica e correta.
Alternativa E — ❌ Incorreta
Exige que a mensuração da probabilidade seja "estritamente quantitativa". Na prática, a análise pode ser qualitativa (ex.: escalas de baixo, médio, alto) ou semiquantitativa, sendo amplamente aceita. A abordagem qualitativa é suficiente em muitos cenários de incerteza, e o COSO II não impõe exclusividade quantitativa.
NÃO CAIA NESSA!
Nas questões de gestão de riscos, memorize o fluxo: (1) Identificação de eventos → (2) Análise de riscos (mensuração) → (3) Avaliação (comparação com tolerância) → (4) Resposta/Tratamento (evitar, reduzir, compartilhar, aceitar). A banca adora trocar os nomes das etapas ou inverter a finalidade de cada uma.