Riscos – Como cadastrar um risco manualmente
Cadastrar um risco é rápido. Cadastrar um risco útil exige um pouco de cuidado na redação e na avaliação, e é isso que separa um registro que ajuda a decidir de um registro que só ocupa espaço.
Use Adicionar Risco para começar.
Escreva o risco como uma consequência, não como um tema
O erro mais comum é cadastrar o assunto em vez do risco. A própria tela sugere o formato certo no campo de nome, com um exemplo do tipo *acesso não autorizado ao banco de dados de produção*.
Compare:
| Evite | Prefira |
|---|---|
| “Senhas” | “Conta de administrador sem segundo fator permite acesso indevido a dados de clientes” |
| “Backup” | “Backup nunca testado pode não restaurar em caso de perda de dados” |
| “Fornecedores” | “Fornecedor crítico sem contrato de confidencialidade pode expor informação da empresa” |
A diferença prática: um risco escrito como consequência já sugere o tratamento. Um risco escrito como tema não sugere nada, e ninguém sabe quando ele estaria resolvido.
Na Descrição, detalhe o cenário: o que aconteceria, o que seria afetado, e por que isso é possível hoje.
Classifique para conseguir encontrar depois
Três campos organizam o registro, e todos aceitam mais de um valor:
Categorias. O tipo de risco. Você define as categorias que fazem sentido para a sua empresa. Se ainda não houver nenhuma, a tela oferece Gerenciar categorias.
Departamentos. Qual área convive com o risco. Serve para filtrar depois e para conversar com cada área sobre a sua própria lista.
Tags. Rótulos livres, digitados e confirmados com Enter. Úteis para recortes que não são categoria nem área, como o nome de um projeto ou de uma auditoria específica.
Nenhum dos três é obrigatório para salvar, e todos os três economizam tempo mais adiante. Em um registro com trinta riscos, dá para viver sem. Em um com trezentos, sem classificação não se acha nada.
Avalie com critério, não por instinto
Aqui estão os dois campos que definem a pontuação:
Severidade: Crítico, Alto, Médio, Baixo. Pergunte: se isso acontecer, qual o tamanho do estrago?
Probabilidade: Muito Alta, Alta, Média, Baixa, Muito Baixa. Pergunte: com o que existe hoje, qual a chance real?
O painel de Pontuação de Risco atualiza sozinho conforme você escolhe, mostrando também o Nível de Risco.
Duas armadilhas frequentes:
Avaliar o cenário catastrófico como se fosse o provável. Quase tudo pode ser catastrófico em teoria. A avaliação precisa ser do cenário realista.
Avaliar considerando o controle que você ainda vai implementar. A avaliação é de hoje. O efeito do tratamento aparece no Risco Residual, que é outro campo.
Defina o tratamento
Responsável. Quem responde pelo risco. É o campo mais ignorado e o mais consequente: risco sem dono não é tratado. Se não souber quem é, cadastre e resolva isso na sequência, mas não deixe permanentemente vazio.
Data de Vencimento. O prazo acordado para o tratamento. Sem data, não existe atraso, e sem atraso não existe cobrança.
Plano de Mitigação. O que será feito. Escreva em termos verificáveis. “Melhorar a segurança” não serve. “Ativar segundo fator para todas as contas com acesso administrativo” serve, porque dá para saber se aconteceu.
Tipo de Tratamento. Quatro opções, alinhadas à prática consagrada em gestão de risco:
| Opção | Quando usar |
|---|---|
| Mitigar | Vamos reduzir o risco com alguma medida |
| Aceitar | Vamos conviver com ele, de forma consciente e registrada |
| Transferir | Vamos passar o impacto a um terceiro, tipicamente por seguro ou contrato |
| Evitar | Vamos deixar de fazer a atividade que gera o risco |
Escolher explicitamente é mais importante do que parece. Um auditor aceita bem um risco Aceito com justificativa. Ele não aceita bem um risco sem tratamento definido e sem ninguém tendo decidido nada.
Risco Residual. O nível que sobra depois do tratamento. Pode ficar como Não avaliado enquanto o tratamento não estiver implementado, e vale voltar para preencher quando estiver, porque é justamente essa comparação que demonstra que o tratamento funcionou.
O que acontece depois de salvar
O risco entra no registro com status Aberto, e os administradores recebem uma notificação informando que um novo risco foi adicionado. Todas as alterações posteriores ficam no histórico do risco, com autor e data.
Problemas comuns
Falhou ao criar risco. Confira o nome, que é obrigatório. Se você criou uma categoria ou departamento agora, recarregue a tela antes de tentar de novo.
Cadastrei e não sei o que fazer com ele. Provavelmente foi escrito como tema, não como consequência. Reescreva o nome descrevendo o que pode acontecer, e o tratamento fica evidente.
Registro com muitos riscos parecidos. Junte. Vinte riscos sobre controle de acesso escritos de formas diferentes são piores que três bem redigidos.
Não sei que severidade usar. Combine internamente o que é Crítico, Alto, Médio e Baixo antes de cadastrar em volume. Consistência vale mais que precisão aqui.
Este artigo foi útil?
