צִנָּה וְסֹחֵרָה אֲמִתּוֹ tzinah vesocherah amito · escudo e broquel é a Sua verdade · Tehilim 91:4

Blog/Artigos · Governança

Gestão de riscos e GRC: o escudo e o broquel de quem governa

ISO 31000, as três linhas de defesa, apetite ao risco e os quatro Ts do tratamento, com COSO ERM e o registro de riscos vivo.

Por Juliano Vince de Campos · · 8 min de leitura · 5 seções · 5 figuras

צִנָּה TZINAH · TEHILIM 91:4

No salmo, a proteção vem em duas peças: o escudo grande, que cobre o corpo, e o broquel, o escudo pequeno de mão, que apara o golpe de perto. Defesa madura é sempre em camadas, nunca uma parede só. GRC, a sigla de governança, riscos e conformidade, é exatamente isso no mundo corporativo: um escudo em camadas contra a incerteza. E a primeira verdade que se aprende gerindo risco em ambiente regulado é dura: risco sem método não é gestão, é opinião com gravata. O que separa as duas é o registro, o processo e a linha do apetite escrita antes de o golpe chegar.

Por que incerteza precisa de método

A ISO 31000, a norma internacional de gestão de riscos, define risco de um jeito que desarma o senso comum: risco é o efeito da incerteza sobre os objetivos. Repare que não diz coisa ruim. O efeito pode ser negativo ou positivo, e por isso a mesma disciplina que evita a perda também captura a oportunidade. O valor da norma não está numa fórmula, está no processo repetível: estabelecer o contexto, identificar, analisar, avaliar, tratar, e monitorar e comunicar sem parar. É esse ciclo que transforma medo difuso em decisão registrada.

O atalho que todo mundo conhece, risco igual a probabilidade vezes impacto, é útil para ordenar, mas é só a ponta. A força da ISO 31000 são os princípios que a sustentam: gestão integrada à decisão, estruturada, sob medida para a organização, inclusiva e dinâmica. GRC é o nome de operar os três juntos como um sistema só: a governança dá a direção e o apetite, a gestão de riscos identifica e trata, e a conformidade prova que a obrigação foi cumprida. Quando os três viram silos com três ferramentas e três planilhas, não há GRC, há teatro de conformidade.

Figura 1O processo de gestão de riscos da ISO 31000
decisão sobincerteza, registrada 123456Estabelecero contextoIdentificarAnalisarAvaliarTratarMonitorare revisar
  1. Estabelecer o contexto objetivos, partes interessadas e critério de risco antes de tudo
  2. Identificar que eventos podem afetar o objetivo, para o bem e para o mal
  3. Analisar probabilidade e impacto, risco inerente antes de controle
  4. Avaliar comparar com o apetite: o que trata e em que ordem
  5. Tratar mitigar, transferir, tolerar ou terminar, com dono e prazo
  6. Monitorar e revisar o risco muda; o registro precisa acompanhar
Comunicação e consulta atravessam o ciclo inteiro. O processo é o que separa gestão de risco de opinião: ele é repetível, auditável e não depende de quem está na sala.

As três linhas: quem opera, quem supervisiona, quem assegura

O modelo das três linhas, do Instituto dos Auditores Internos, resolve a pergunta que afunda muitos programas de risco: afinal, de quem é o risco? A primeira linha é a operação, quem cria e gere o risco no dia a dia e é dona dele. A segunda linha são as funções de risco, conformidade e segurança, que definem política, dão método e supervisionam. A terceira linha é a auditoria interna, que dá garantia independente ao órgão de governança de que as duas primeiras funcionam. Cada golpe tem quem apara, quem treina o aparo e quem confere se o aparo aconteceu.

A atualização de 2020 abandonou a palavra defesa e o rigor das raias fixas, virando o modelo das três linhas, porque na prática o que importa é a clareza dos papéis, não a burocracia da separação. O anti-padrão mais comum e mais caro eu vi de perto: o time de segurança tentando ser dono de todo risco da empresa. Não escala e infantiliza a operação. O papel da segunda linha é habilitar a primeira a ser dona do próprio risco, com visibilidade e método, não sequestrar a responsabilidade que é dela.

Figura 2O modelo das três linhas, e quem responde por cada uma
  1. Órgão de governança presta contasconselho e direção: definem o apetite e respondem pelo todo
  2. Primeira linha operaquem cria e gere o risco no dia a dia; é o dono do risco
  3. Segunda linha supervisionarisco, conformidade e segurança: política, método e monitoramento
  4. Terceira linha asseguraauditoria interna: garantia independente ao órgão de governança
A separação existe para dar clareza, não para diluir responsabilidade. A segunda linha habilita a primeira a ser dona do risco; não vira dona no lugar dela.

Apetite ao risco: a linha escrita antes do golpe

Apetite ao risco é quanto risco a organização aceita correr para perseguir seus objetivos. Tolerância é a variação aceitável em torno disso. Sem apetite declarado, cada decisão vira improviso e cada discussão de risco vira queda de braço de opinião. O COSO ERM, o arcabouço de gestão de riscos corporativos, existe justamente para amarrar risco à estratégia e ao desempenho: o apetite não é um número solto, é a tradução da ambição da empresa em quanto ela topa arriscar para alcançá-la.

A matriz de probabilidade por impacto é a ferramenta que operacionaliza o apetite. Ela distingue risco inerente, o que existe antes de qualquer controle, de risco residual, o que sobra depois deles. O apetite é a linha traçada sobre a matriz: acima dela, tratar é obrigatório; abaixo, aceitar e monitorar é decisão legítima. O erro clássico é tratar toda a matriz como vermelha e gastar controle onde não precisa, ou pintá-la de verde e descobrir o risco só quando ele materializa. A linha do apetite é o que dá disciplina ao gasto de defesa.

Figura 3Matriz de risco: probabilidade contra impacto, com a linha do apetite
Probabilidade
Provável e graveacima do apetite: trata já, com dono e prazo. É onde o programa prova o valor.
Provável e levefrequente mas de baixo impacto: mitiga o que é barato, tolera o resto.
Raro e graveimprovável mas devastador: transfere ou mantém plano de contingência ensaiado.
Raro e leveabaixo do apetite: aceita com monitoramento, sem gastar controle à toa.
Impacto
A linha do apetite corta a matriz: acima dela tratar é obrigatório, abaixo aceitar é decisão válida. Sem essa linha, ou se trata tudo ou não se trata nada, e os dois erros custam caro.

Os quatro Ts e o registro de riscos vivo

Todo risco avaliado recebe uma de quatro respostas, os quatro Ts: tratar, mitigando com controle; transferir, via seguro ou terceirização; tolerar, aceitando dentro do apetite; ou terminar, encerrando a atividade que gera o risco. A resposta mais esquecida é a última, e às vezes é a mais corajosa e a mais barata: parar de fazer algo que não se justifica é uma decisão de gestão de risco tão legítima quanto blindá-lo. O que não pode existir é risco sem decisão e sem dono.

O registro de riscos é o artefato que sustenta tudo: para cada risco, o dono, o risco inerente, os controles, o risco residual, o tratamento escolhido, o KRI que o vigia e a data da próxima revisão. Os KRIs, os indicadores-chave de risco, dão o aviso antecipado, sobem antes de o risco materializar, como o barômetro que cai antes da tempestade. Um registro que só é aberto na véspera da auditoria não é gestão de risco; é documentação de fachada. O registro vivo é o que transforma risco em algo que se governa, não em algo que se descobre.

Figura 4Os quatro Ts do tratamento de risco
RespostaQuando usarExemploO cuidado
TratarRisco acima do apetite e sob seu controleMFA, patch, segmentação de rede, guardrailO custo do controle tem de ser menor que o risco que ele reduz
TransferirImpacto alto e pouco controlável por vocêSeguro cibernético, serviço gerenciadoTransferir o efeito não transfere a responsabilidade final
TolerarDentro do apetite, tratar custa mais que o benefícioAceitar risco menor com monitoramentoPrecisa ser decisão com dono registrado, não descuido
TerminarO risco não se justifica pelo retornoEncerrar a funcionalidade ou o fornecedorMuitas vezes é a escolha mais barata e mais madura
Toda linha do registro recebe um desses quatro, com dono e prazo. Risco sem resposta escolhida é risco que ninguém está gerindo, só torcendo para não acontecer.

GRC integrado: um sistema, três obrigações

A maturidade de um programa de risco não se mede em quantas planilhas ele tem, e sim em quão perto o registro está da realidade e quão integrado ele é ao resto. No estágio maduro, um único sistema de controle satisfaz a ISO 27001, o PCI-DSS e a LGPD ao mesmo tempo, porque governança, risco e conformidade compartilham a mesma fonte de verdade. Operei exatamente isso em fintech regulada: sustentar as três exigências com um só conjunto de controles, o mesmo registro de riscos alimentando as três frentes. Quando funciona, a auditoria vira uma consulta, não uma corrida de véspera.

O salto final é quando a gestão de risco deixa de ser reativa. No estágio mais baixo, risco só é discutido depois do incidente. No mais alto, a telemetria e a IA correlacionam sinais fracos, um incidente aqui, uma mudança ali, uma ameaça nova lá fora, e antecipam o risco antes de ele entrar no registro pela mão de alguém. É o escudo que se levanta antes do golpe, não depois. Mas nenhuma ferramenta decide o apetite no lugar de quem responde pelo ambiente: aceitar um risco é ato de gestão com nome, não output de modelo.

Figura 5Maturidade de um programa de gestão de riscos
  1. 0Ausentenão há registro; o risco mora na cabeça das pessoas
  2. 1Reativorisco só é discutido depois que o incidente já aconteceu
  3. 2Documentadohá registro, mas estático, atualizado só para a auditoria
  4. 3Integradorisco amarrado ao apetite, três linhas claras, KRIs definidos
  5. 4Contínuoregistro vivo, evidência automatizada, risco alimenta a decisão
  6. 5Preditivotelemetria e IA antecipam o risco antes de ele materializar
O alvo de maturidade não é 5 para tudo; é o nível proporcional ao que cada risco ameaça. Mas abaixo do nível 3 o programa é fachada, e a auditoria sempre descobre.

Para levar

GRC é o escudo e o broquel: defesa em camadas contra a incerteza, nunca uma parede só. A ISO 31000 dá o processo repetível, o modelo das três linhas define quem opera, supervisiona e assegura, o apetite traça a linha antes do golpe, e os quatro Ts com o registro vivo transformam risco em decisão com dono. A IA calcula o residual pela evidência real, mantém o registro reagindo ao mundo e antecipa o risco emergente. Mas definir o apetite e aceitar um risco continua sendo ato de quem responde pelo ambiente, com nome e não com modelo.

Tags

  • #julianovincedecampos
  • #GestãoDeRiscos
  • #GRC
  • #Governança
  • #Iso31000
  • #COSO
  • #Compliance

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital