Questão de Auditoria Governamental — Governança e Análise de Risco — UNIFAL-MG 2026
Auditoria Governamental›Governança e Análise de Risco
Código
gp017762
Banca
UNIFAL-MG
Órgão
UNIFAL-MG
Ano
2026
Cargo
Assistente em Administração
Sobre gestão de riscos no setor público, é correto afirmar que:
AA gestão de riscos estrutura-se, de modo geral, em três etapas: identificação, avaliação egerenciamento, aplicadas de forma integrada ao planejamento institucional.
BPor ser um processo de natureza eventual, a gestão de riscos deve ser acionada apenas quando aalta administração identificar ameaças concretas ao funcionamento da organização, evitandocustos desnecessários em períodos de estabilidade institucional.
CA implementação de controles internos, fundamentados na gestão de riscos, tem como focoprincipal a aplicação de processos sancionadores, de modo a responsabilizar os agentes públicospor eventuais desvios identificados.
DA responsabilidade pela gestão de riscos recai exclusivamente sobre as unidades de auditoriainterna, cabendo à alta administração apenas receber e homologar os relatórios produzidos poressas unidades.
Revelar gabarito e comentário▾
GabaritoA — A gestão de riscos estrutura-se, de modo geral, em três etapas: identificação, avaliação e
gerenciamento, aplicadas de forma integrada ao planejamento institucional.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos no Setor Público
Gabarito: letra A. A gestão de riscos no setor público é um processo sistemático e contínuo, estruturado em etapas como identificação, avaliação e tratamento (gerenciamento), e deve estar integrada ao planejamento institucional, conforme a ABNT NBR ISO 31000. As demais alternativas incorrem em erros ao caracterizar a gestão de riscos como eventual (B), atribuir foco sancionador aos controles (C) ou concentrar responsabilidade exclusivamente na auditoria interna (D).
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa descreve corretamente a estrutura geral da gestão de riscos. De acordo com a ABNT NBR ISO 31000 (item 6.1), o processo de gestão de riscos envolve a "aplicação sistemática de políticas, procedimentos e práticas" para atividades como estabelecimento do contexto, avaliação (que inclui identificação, análise e avaliação) e tratamento. A integração com o planejamento institucional é um princípio fundamental, pois "convém que o processo de gestão de riscos seja parte integrante da gestão e da tomada de decisão".
ABNT-NBR-ISO-31000-6.1
O processo de gestão de riscos envolve a aplicação sistemática de políticas, procedimentos e práticas para as atividades de comunicação e consulta, estabelecimento do contexto e avaliação, tratamento, monitoramento, análise crítica, registro e relato de riscos. [...] Convém que o processo de gestão de riscos seja parte integrante da gestão e da tomada de decisão, e seja integrado na estrutura, operações e processos da organização.
Portanto, a alternativa A está em conformidade com a norma.
Alternativa B — ❌ Incorreta
Afirma que a gestão de riscos é "de natureza eventual" e deve ser acionada "apenas quando a alta administração identificar ameaças concretas". Isso contraria o caráter sistemático e contínuo da gestão de riscos. A ISO 31000 estabelece que o processo deve ser "sistemático" e "integrado" à organização, não eventual. A gestão de riscos deve ser realizada de forma permanente, independentemente da percepção de ameaças imediatas, para antecipar e mitigar riscos. A alternativa confunde o conceito de "eventual" com "contínuo".
Alternativa C — ❌ Incorreta
Afirma que o foco principal dos controles internos fundamentados na gestão de riscos é a "aplicação de processos sancionadores" para responsabilizar agentes. Na verdade, o objetivo principal dos controles internos é mitigar riscos e assegurar o alcance dos objetivos organizacionais, com ênfase na eficiência, eficácia e conformidade. A função sancionadora é própria dos órgãos de controle e correição, não sendo o foco primário da gestão de riscos. A alternativa desvirtua a finalidade dos controles internos.
Alternativa D — ❌ Incorreta
Afirma que a responsabilidade pela gestão de riscos recai "exclusivamente sobre as unidades de auditoria interna", cabendo à alta administração apenas homologar relatórios. Isso é incorreto. Conforme o modelo das três linhas de defesa da gestão, a primeira linha (gestão operacional) é responsável por identificar e gerenciar riscos; a segunda linha (instâncias de supervisão) assegura a adequação dos processos; e a auditoria interna (terceira linha) presta avaliação e consultoria. A alta administração tem papel ativo na definição de políticas, apetite a risco e direcionamento. A responsabilidade é compartilhada, não exclusiva da auditoria.
SE LIGUE NESSA!
O conteúdo de apoio menciona que "a primeira linha de defesa é responsável por identificar, avaliar, controlar e mitigar os riscos" e que "a terceira linha de defesa é representada pela atividade de auditoria interna governamental, que presta serviços de avaliação e de consultoria". Logo, a gestão de riscos não é exclusiva da auditoria.