Pular para o conteúdo principal

Questão de Auditoria Governamental — Governança e Análise de Risco — FGV 2026

Auditoria GovernamentalGovernança e Análise de Risco
Código
fg128238
Banca
FGV
Órgão
ALERJ
Ano
2026
Nível
Superior
Cargo
Especialista Legislativo - Nível IV - Controle Interno e Auditoria
No contexto da Gestão de Riscos Corporativos, especificamente aplicada a processos complexos como as Encomendas Tecnológicas (ETEC), a eficácia da governança pública depende da execução rigorosa do processo de gestão de riscos.Com base nas orientações do Tribunal de Contas da União (TCU) e nos princípios de gestão de riscos, assinale a opção que descreve corretamente a relação entre as etapas de análise, de avaliação e de tratamento (resposta) dos riscos.
  1. AA análise de riscos é a etapa em que o gestor exerce sua discricionariedade para eleger quais riscos serão mitigados, baseando-se exclusivamente no critério de custo-benefício, independentemente do nível de probabilidade e impacto apurado.
  2. BNa estratégia de transferência de risco, a organização busca reduzir a probabilidade de ocorrência do evento a zero, utilizando controles internos e planos de contingência para garantir que o impacto não afete os objetivos institucionais.
  3. CO mapa de riscos é a ferramenta contratual, refinada na negociação entre as partes, que tem por objetivo dividir as responsabilidades e os ônus financeiros decorrentes de eventos de álea extraordinária, como o risco tecnológico, entre contratante e contratado.
  4. DA avaliação de riscos compara o nível de risco identificado na análise (produto entre probabilidade e impacto) com o limite de exposição ou tolerância ao risco da organização, sendo que riscos que excedem esse limite não são obrigatoriamente objeto de mitigação se as ações de tratamento não forem viáveis ou vantajosas
  5. EA mensuração da probabilidade na análise de riscos deve ser realizada de forma estritamente quantitativa, utilizando indicadores numéricos e estatísticos históricos, visto que a concepção técnica ou qualitativa do gestor é insuficiente para fundamentar a tomada de decisão em cenários de incerteza.
Revelar gabarito e comentário

GabaritoD — A avaliação de riscos compara o nível de risco identificado na análise (produto entre probabilidade e impacto) com o limite de exposição ou tolerância ao risco da organização, sendo que riscos que excedem esse limite não são obrigatoriamente objeto de mitigação se as ações de tratamento não forem viáveis ou vantajosas

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos: Análise, Avaliação e Tratamento

Gabarito: letra D. A avaliação de riscos consiste em comparar o nível de risco (probabilidade × impacto) com a tolerância da organização, e riscos que excedem esse limite podem não ser mitigados se o tratamento for inviável ou desvantajoso — exatamente o que a alternativa descreve, alinhada com o COSO II e as boas práticas do TCU.

A banca testa a distinção entre as etapas do processo de gestão de riscos: análise (identificação e mensuração), avaliação (comparação com critérios) e tratamento (resposta). É essencial compreender o papel de cada uma e evitar confundir conceitos como mapa de riscos com matriz de riscos contratual, ou transferência com redução de probabilidade.

Etapa

Descrição

Base de Decisão

Relação com Tratamento

Análise de Riscos

Identificação e mensuração da probabilidade e do impacto dos riscos

Dados quantitativos e/ou qualitativos

Fornece o nível de risco (probabilidade × impacto) para as etapas seguintes

Avaliação de Riscos

Comparação do nível de risco com a tolerância ou apetite ao risco da organização

Critérios de exposição, viabilidade e custo-benefício

Determina se o risco exige tratamento; riscos acima do limite podem não ser mitigados se inviável

Tratamento (Resposta) ao Risco

Seleção e implementação de ações para evitar, reduzir, compartilhar ou aceitar o risco

Análise de custo-benefício e alinhamento com objetivos

Executa as respostas definidas na avaliação, podendo aceitar riscos mesmo acima do limite

  1. 1AnáliseIdentificar e mensurar
  2. 2AvaliaçãoComparar com tolerância
  3. 3TratamentoMitigar, transferir, aceitar
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a análise de riscos é a etapa em que o gestor "elege quais riscos serão mitigados". Na verdade, a análise de riscos é o processo de identificação e mensuração da probabilidade e impacto — a decisão sobre mitigar ou não é parte da avaliação de riscos e da resposta a risco. Além disso, a escolha não é baseada exclusivamente em custo-benefício, mas também no apetite e na tolerância ao risco da organização.

COSO II (conteúdo de apoio):

  • Avaliação de Riscos: "os riscos são analisados, considerando-se a sua probabilidade e o impacto como base para determinar o modo pelo qual deverão ser administrados."

  • Resposta a Risco: "a administração escolhe as respostas aos riscos — evitando, aceitando, reduzindo ou compartilhando".

Alternativa B — ❌ Incorreta

Descreve a transferência de risco como "reduzir a probabilidade de ocorrência do evento a zero", o que é incorreto. A transferência (ou compartilhamento) transfere parte do impacto para terceiros, mas não elimina a probabilidade. A redução da probabilidade é característica da estratégia de reduzir (mitigar). A alternativa mistura conceitos.

COSO II: "Compartilhar – Redução da probabilidade ou do impacto dos riscos pela transferência ou pelo compartilhamento de uma porção do risco."

Alternativa C — ❌ Incorreta

Confunde "mapa de riscos" (ferramenta de representação gráfica dos riscos) com "matriz de riscos" (cláusula contratual que aloca riscos entre as partes). O mapa de riscos é uma matriz de probabilidade e impacto, não uma ferramenta contratual. A matriz de riscos, sim, é prevista na Lei 13.303/2016 (art. 42, X) para contratos de obras e serviços, mas a questão trata de gestão de riscos corporativos, não de contratos.

Art. 42Lei-13303

Lei 13.303/2016, art. 42, X: "matriz de riscos: cláusula contratual definidora de riscos e responsabilidades entre as partes e caracterizadora do equilíbrio econômico-financeiro inicial do contrato, em termos de ônus financeiro decorrente de eventos supervenientes à contratação."

Alternativa D — ✅ Correta ⟵ GABARITO

A avaliação de riscos compara o nível de risco (produto probabilidade × impacto) com a tolerância definida. Riscos acima da tolerância, em tese, exigem tratamento, mas a própria norma de gestão de riscos (ISO 31000, COSO) admite que, se as ações de tratamento não forem viáveis ou vantajosas (custo-benefício desfavorável), a organização pode optar por aceitar o risco. É exatamente o que a alternativa afirma de forma técnica e correta.

Alternativa E — ❌ Incorreta

Exige que a mensuração da probabilidade seja "estritamente quantitativa". Na prática, a análise pode ser qualitativa (ex.: escalas de baixo, médio, alto) ou semiquantitativa, sendo amplamente aceita. A abordagem qualitativa é suficiente em muitos cenários de incerteza, e o COSO II não impõe exclusividade quantitativa.

NÃO CAIA NESSA!

Nas questões de gestão de riscos, memorize o fluxo: (1) Identificação de eventos → (2) Análise de riscos (mensuração) → (3) Avaliação (comparação com tolerância) → (4) Resposta/Tratamento (evitar, reduzir, compartilhar, aceitar). A banca adora trocar os nomes das etapas ou inverter a finalidade de cada uma.

Gabarito: letra D

Link permanente: /questoes/fg128238