No salmo, a proteção vem em duas peças: o escudo grande, que cobre o corpo, e o broquel, o escudo pequeno de mão, que apara o golpe de perto. Defesa madura é sempre em camadas, nunca uma parede só. GRC, a sigla de governança, riscos e conformidade, é exatamente isso no mundo corporativo: um escudo em camadas contra a incerteza. E a primeira verdade que se aprende gerindo risco em ambiente regulado é dura: risco sem método não é gestão, é opinião com gravata. O que separa as duas é o registro, o processo e a linha do apetite escrita antes de o golpe chegar.
01Por que incerteza precisa de método
A ISO 31000, a norma internacional de gestão de riscos, define risco de um jeito que desarma o senso comum: risco é o efeito da incerteza sobre os objetivos. Repare que não diz coisa ruim. O efeito pode ser negativo ou positivo, e por isso a mesma disciplina que evita a perda também captura a oportunidade. O valor da norma não está numa fórmula, está no processo repetível: estabelecer o contexto, identificar, analisar, avaliar, tratar, e monitorar e comunicar sem parar. É esse ciclo que transforma medo difuso em decisão registrada.
O atalho que todo mundo conhece, risco igual a probabilidade vezes impacto, é útil para ordenar, mas é só a ponta. A força da ISO 31000 são os princípios que a sustentam: gestão integrada à decisão, estruturada, sob medida para a organização, inclusiva e dinâmica. GRC é o nome de operar os três juntos como um sistema só: a governança dá a direção e o apetite, a gestão de riscos identifica e trata, e a conformidade prova que a obrigação foi cumprida. Quando os três viram silos com três ferramentas e três planilhas, não há GRC, há teatro de conformidade.
Figura 1O processo de gestão de riscos da ISO 31000
Estabelecer o contexto objetivos, partes interessadas e critério de risco antes de tudo
Identificar que eventos podem afetar o objetivo, para o bem e para o mal
Analisar probabilidade e impacto, risco inerente antes de controle
Avaliar comparar com o apetite: o que trata e em que ordem
Tratar mitigar, transferir, tolerar ou terminar, com dono e prazo
Monitorar e revisar o risco muda; o registro precisa acompanhar
Comunicação e consulta atravessam o ciclo inteiro. O processo é o que separa gestão de risco de opinião: ele é repetível, auditável e não depende de quem está na sala.
02As três linhas: quem opera, quem supervisiona, quem assegura
O modelo das três linhas, do Instituto dos Auditores Internos, resolve a pergunta que afunda muitos programas de risco: afinal, de quem é o risco? A primeira linha é a operação, quem cria e gere o risco no dia a dia e é dona dele. A segunda linha são as funções de risco, conformidade e segurança, que definem política, dão método e supervisionam. A terceira linha é a auditoria interna, que dá garantia independente ao órgão de governança de que as duas primeiras funcionam. Cada golpe tem quem apara, quem treina o aparo e quem confere se o aparo aconteceu.
A atualização de 2020 abandonou a palavra defesa e o rigor das raias fixas, virando o modelo das três linhas, porque na prática o que importa é a clareza dos papéis, não a burocracia da separação. O anti-padrão mais comum e mais caro eu vi de perto: o time de segurança tentando ser dono de todo risco da empresa. Não escala e infantiliza a operação. O papel da segunda linha é habilitar a primeira a ser dona do próprio risco, com visibilidade e método, não sequestrar a responsabilidade que é dela.
Figura 2O modelo das três linhas, e quem responde por cada uma
Órgão de governança presta contasconselho e direção: definem o apetite e respondem pelo todo
Primeira linha operaquem cria e gere o risco no dia a dia; é o dono do risco
Segunda linha supervisionarisco, conformidade e segurança: política, método e monitoramento
Terceira linha asseguraauditoria interna: garantia independente ao órgão de governança
A separação existe para dar clareza, não para diluir responsabilidade. A segunda linha habilita a primeira a ser dona do risco; não vira dona no lugar dela.
03Apetite ao risco: a linha escrita antes do golpe
Apetite ao risco é quanto risco a organização aceita correr para perseguir seus objetivos. Tolerância é a variação aceitável em torno disso. Sem apetite declarado, cada decisão vira improviso e cada discussão de risco vira queda de braço de opinião. O COSO ERM, o arcabouço de gestão de riscos corporativos, existe justamente para amarrar risco à estratégia e ao desempenho: o apetite não é um número solto, é a tradução da ambição da empresa em quanto ela topa arriscar para alcançá-la.
A matriz de probabilidade por impacto é a ferramenta que operacionaliza o apetite. Ela distingue risco inerente, o que existe antes de qualquer controle, de risco residual, o que sobra depois deles. O apetite é a linha traçada sobre a matriz: acima dela, tratar é obrigatório; abaixo, aceitar e monitorar é decisão legítima. O erro clássico é tratar toda a matriz como vermelha e gastar controle onde não precisa, ou pintá-la de verde e descobrir o risco só quando ele materializa. A linha do apetite é o que dá disciplina ao gasto de defesa.
Figura 3Matriz de risco: probabilidade contra impacto, com a linha do apetite
Probabilidade ↑
Provável e graveacima do apetite: trata já, com dono e prazo. É onde o programa prova o valor.
Provável e levefrequente mas de baixo impacto: mitiga o que é barato, tolera o resto.
Raro e graveimprovável mas devastador: transfere ou mantém plano de contingência ensaiado.
Raro e leveabaixo do apetite: aceita com monitoramento, sem gastar controle à toa.
Impacto →
A linha do apetite corta a matriz: acima dela tratar é obrigatório, abaixo aceitar é decisão válida. Sem essa linha, ou se trata tudo ou não se trata nada, e os dois erros custam caro.
04Os quatro Ts e o registro de riscos vivo
Todo risco avaliado recebe uma de quatro respostas, os quatro Ts: tratar, mitigando com controle; transferir, via seguro ou terceirização; tolerar, aceitando dentro do apetite; ou terminar, encerrando a atividade que gera o risco. A resposta mais esquecida é a última, e às vezes é a mais corajosa e a mais barata: parar de fazer algo que não se justifica é uma decisão de gestão de risco tão legítima quanto blindá-lo. O que não pode existir é risco sem decisão e sem dono.
O registro de riscos é o artefato que sustenta tudo: para cada risco, o dono, o risco inerente, os controles, o risco residual, o tratamento escolhido, o KRI que o vigia e a data da próxima revisão. Os KRIs, os indicadores-chave de risco, dão o aviso antecipado, sobem antes de o risco materializar, como o barômetro que cai antes da tempestade. Um registro que só é aberto na véspera da auditoria não é gestão de risco; é documentação de fachada. O registro vivo é o que transforma risco em algo que se governa, não em algo que se descobre.
Figura 4Os quatro Ts do tratamento de risco
Resposta
Quando usar
Exemplo
O cuidado
Tratar
Risco acima do apetite e sob seu controle
MFA, patch, segmentação de rede, guardrail
O custo do controle tem de ser menor que o risco que ele reduz
Transferir
Impacto alto e pouco controlável por você
Seguro cibernético, serviço gerenciado
Transferir o efeito não transfere a responsabilidade final
Tolerar
Dentro do apetite, tratar custa mais que o benefício
Aceitar risco menor com monitoramento
Precisa ser decisão com dono registrado, não descuido
Terminar
O risco não se justifica pelo retorno
Encerrar a funcionalidade ou o fornecedor
Muitas vezes é a escolha mais barata e mais madura
Toda linha do registro recebe um desses quatro, com dono e prazo. Risco sem resposta escolhida é risco que ninguém está gerindo, só torcendo para não acontecer.
05GRC integrado: um sistema, três obrigações
A maturidade de um programa de risco não se mede em quantas planilhas ele tem, e sim em quão perto o registro está da realidade e quão integrado ele é ao resto. No estágio maduro, um único sistema de controle satisfaz a ISO 27001, o PCI-DSS e a LGPD ao mesmo tempo, porque governança, risco e conformidade compartilham a mesma fonte de verdade. Operei exatamente isso em fintech regulada: sustentar as três exigências com um só conjunto de controles, o mesmo registro de riscos alimentando as três frentes. Quando funciona, a auditoria vira uma consulta, não uma corrida de véspera.
O salto final é quando a gestão de risco deixa de ser reativa. No estágio mais baixo, risco só é discutido depois do incidente. No mais alto, a telemetria e a IA correlacionam sinais fracos, um incidente aqui, uma mudança ali, uma ameaça nova lá fora, e antecipam o risco antes de ele entrar no registro pela mão de alguém. É o escudo que se levanta antes do golpe, não depois. Mas nenhuma ferramenta decide o apetite no lugar de quem responde pelo ambiente: aceitar um risco é ato de gestão com nome, não output de modelo.
Figura 5Maturidade de um programa de gestão de riscos
0Ausentenão há registro; o risco mora na cabeça das pessoas
1Reativorisco só é discutido depois que o incidente já aconteceu
2Documentadohá registro, mas estático, atualizado só para a auditoria
3Integradorisco amarrado ao apetite, três linhas claras, KRIs definidos
4Contínuoregistro vivo, evidência automatizada, risco alimenta a decisão
5Preditivotelemetria e IA antecipam o risco antes de ele materializar
O alvo de maturidade não é 5 para tudo; é o nível proporcional ao que cada risco ameaça. Mas abaixo do nível 3 o programa é fachada, e a auditoria sempre descobre.
Para levar
GRC é o escudo e o broquel: defesa em camadas contra a incerteza, nunca uma parede só. A ISO 31000 dá o processo repetível, o modelo das três linhas define quem opera, supervisiona e assegura, o apetite traça a linha antes do golpe, e os quatro Ts com o registro vivo transformam risco em decisão com dono. A IA calcula o residual pela evidência real, mantém o registro reagindo ao mundo e antecipa o risco emergente. Mas definir o apetite e aceitar um risco continua sendo ato de quem responde pelo ambiente, com nome e não com modelo.
Tags
#julianovincedecampos
#GestãoDeRiscos
#GRC
#Governança
#Iso31000
#COSO
#Compliance
Quem escreve: Juliano Vince de Campos
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.