Gestão de Riscos e Controles Internos
Gabarito: letra B. A gestão de riscos, conforme a ABNT NBR ISO 31000, é o processo sistemático de aplicação de políticas e práticas para comunicação, estabelecimento do contexto, avaliação, tratamento, monitoramento e análise crítica dos riscos. A avaliação contínua da eficácia dos controles internos tem por objetivo mitigar os riscos relevantes, não uniformizá-los, eliminá-los ou corrigir riscos inerentes.
ABNT-NBR-ISO-31000-6.1
"O processo de gestão de riscos envolve a aplicação sistemática de políticas, procedimentos e práticas para as atividades de comunicação e consulta, estabelecimento do contexto e avaliação, tratamento, monitoramento, análise crítica, registro e relato de riscos."
Alternativa A — ❌ Incorreta
Uniformizar riscos gerenciais não é o objetivo da gestão de riscos. A gestão de riscos lida com a identificação, análise e tratamento dos riscos, e a avaliação dos controles visa reduzir a probabilidade e o impacto dos riscos relevantes, não padronizá-los.
Alternativa B — ✅ Correta ⟵ GABARITO
A avaliação contínua dos controles internos tem como finalidade mitigar os riscos relevantes, ou seja, reduzir a exposição da organização a riscos que possam comprometer seus objetivos. É o conceito consagrado nos modelos de gestão de riscos (COSO, ISO 31000).
Alternativa C — ❌ Incorreta
Eliminar riscos críticos é uma visão irrealista, pois nenhum sistema de controle interno pode eliminar completamente todos os riscos. Os controles internos fornecem segurança razoável, não absoluta. A gestão de riscos busca mitigar, não eliminar.
Alternativa D — ❌ Incorreta
Corrigir riscos inerentes não é o propósito. Riscos inerentes são aqueles existentes antes da implementação de controles; a gestão de riscos atua sobre eles por meio de tratamento (mitigação, transferência, aceitação, etc.). A expressão "corrigir" não é adequada ao contexto.
Gabarito: letra B.