Gestão de Riscos
A gestão de riscos é o conjunto de atividades coordenadas para dirigir e controlar uma organização no que diz respeito a riscos, conforme a ABNT NBR ISO 31000:2018. Nessa norma, risco é definido como o “efeito da incerteza nos objetivos”, o que significa que o risco pode ter consequências tanto negativas (ameaças) quanto positivas (oportunidades). A gestão de riscos, portanto, busca antecipar incertezas, proteger o valor da organização e apoiar a tomada de decisão em todos os níveis, do estratégico ao operacional. Trata-se de uma disciplina transversal, aplicável a organizações de qualquer porte e setor, que integra a incerteza ao planejamento em vez de tratá-la como evento imprevisível.
Princípios, estrutura e processo (ISO 31000)
A ISO 31000:2018 organiza a gestão de riscos em três componentes inter-relacionados. Os princípios orientam uma gestão eficaz e têm como propósito central a criação e proteção de valor — ela deve ser integrada, estruturada, personalizada, inclusiva, dinâmica, baseada na melhor informação disponível, considerar fatores humanos e culturais e buscar a melhoria contínua. A estrutura (framework) integra a gestão de riscos à governança, tendo a liderança e o comprometimento da alta direção no centro, e envolve concepção, implementação, avaliação e melhoria contínua dos arranjos organizacionais. O processo aplica políticas e procedimentos de forma sistemática às atividades da organização. Vale destacar que a ISO 31000 fornece diretrizes e não requisitos audíveis, portanto não é uma norma certificável — ela serve de referência metodológica que pode sustentar sistemas de gestão certificáveis, como a ISO 9001.
Etapas do processo
O processo de gestão de riscos segue uma sequência lógica: estabelecer contexto → identificar → analisar → avaliar → tratar → monitorar. A comunicação e a consulta acompanham todas as etapas.
- Estabelecer o contexto: definir objetivos, escopo e critérios de risco.
- Identificar: reconhecer e registrar fontes, eventos, causas e consequências.
- Analisar: determinar o nível de risco combinando probabilidade e impacto.
- Avaliar: comparar com os critérios e priorizar o tratamento.
- Tratar: evitar, reduzir, transferir ou reter o risco.
- Monitorar: acompanhar controles e revisar continuamente.
Matriz de riscos (probabilidade x impacto)
A matriz de riscos é a ferramenta visual mais utilizada para priorizar riscos. Ela cruza a probabilidade de ocorrência de um evento com o impacto (severidade) de suas consequências, gerando um índice que classifica cada risco em faixas — por exemplo, baixo, médio, alto e crítico. Riscos nas faixas superiores exigem tratamento prioritário, enquanto riscos baixos podem ser apenas monitorados. Matrizes 3×3, 4×4 e 5×5 são comuns; todas transformam percepções subjetivas em priorização objetiva.
Relação com a ISO 9001 (mentalidade de risco)
A ABNT NBR ISO 9001:2015 introduziu a mentalidade de risco (risk-based thinking) como pilar do sistema de gestão da qualidade. A cláusula 6.1 exige que a organização determine riscos e oportunidades que possam afetar a conformidade de produtos e serviços. A gestão de riscos fornece a metodologia para atender a essa exigência, substituindo a antiga ação preventiva por uma abordagem proativa e integrada às decisões.
Técnicas (ISO 31010)
A ABNT NBR ISO/IEC 31010 descreve técnicas para avaliação de riscos. Entre as mais usadas: brainstorming (identificação coletiva de riscos por discussão estruturada), FMEA (Análise dos Modos de Falha e seus Efeitos, que atribui um índice de prioridade de risco a partir de severidade, ocorrência e detecção) e HAZOP (Estudo de Perigos e Operabilidade, aplicado a processos químicos e industriais para examinar desvios de parâmetros operacionais). Outras técnicas incluem a análise de árvore de falhas (FTA) e o diagrama bow-tie. A norma não determina qual técnica usar: a escolha depende da complexidade do problema, da disponibilidade de dados e do nível de detalhe necessário, sendo comum combinar mais de uma abordagem em um mesmo processo.
Erros comuns e boas práticas
Entre os equívocos mais frequentes na gestão de riscos estão tratar o processo como simples preenchimento de planilha, confundir riscos com problemas já ocorridos, focar apenas em ameaças ignorando oportunidades e não revisar a matriz de riscos periodicamente. As boas práticas envolvem o comprometimento da alta direção, a definição clara do apétite ao risco (quantidade de risco que a organização está disposta a aceitar) e a manutenção de um processo vivo, revisado com regularidade e integrado às decisões reais do negócio.
Referências Técnicas
- ABNT NBR ISO 31000:2018 — Gestão de riscos – Diretrizes.
- ABNT NBR ISO/IEC 31010 — Gestão de riscos – Técnicas para o processo de avaliação de riscos.
- ABNT NBR ISO 9001:2015 — Sistemas de gestão da qualidade – Requisitos (mentalidade de risco, cláusula 6.1).


