Governo do Estado do Rio de Janeiro
Secretaria de Estado de Polícia Civil
Subsecretaria de Gestão
Administrativa
MAPA DE RISCOS
1. OBJETIVO
Este mapa de riscos tem como objetivo avaliar de forma abrangente os riscos inerentes à contratação de um bando de dados
nativamente orientado a grafos para a Secretaria de Estado de Polícia Civil do Estado do Rio de Janeiro (SEPOL/RJ),
fornecendo uma base sólida para a tomada de decisões estratégicas.
2. METODOLOGIA
A metodologia adotada envolve a identificação de riscos através de um processo que inclui brainstorming com a equipe
para análise detalhada de perspectivas e cenários, análise minuciosa de documentação oficial da SEPOL/RJ e do edital da
licitação, além de consultas a especialistas em tecnologia, segurança da informação e gestão de projetos. Posteriormente, a
análise de riscos é conduzida, incluindo a estimativa da probabilidade de ocorrência de cada risco, considerando fatores
internos e externos, avaliação do impacto potencial de cada risco, contemplando aspectos financeiros, operacionais,
reputacionais e legais, e a realização de simulações de diferentes cenários para cada risco, levando em conta variáveis como
contexto político, econômico e tecnológico.
Na classificação de riscos, utiliza-se a Matriz de Probabilidade e Impacto para categorizar os riscos em níveis de prioridade
(muito alto, alto, médio e baixo), visando direcionar o foco e os recursos de mitigação, além da Análise de
Interdependência, que identifica relações de causa e efeito entre os riscos, considerando o efeito cascata e a amplificação de
impactos. Em relação ao Plano de Mitigação, estabelecem-se medidas preventivas como ações proativas para reduzir a
probabilidade de ocorrência de cada risco, medidas de controle para minimizar os impactos caso um risco se concretize,
planos de contingência com definição de ações específicas para lidar com os cenários mais críticos, e adota-se um processo
de monitoramento e revisão contínua para acompanhar constantemente os riscos e atualizar o plano de mitigação ao longo
do projeto.
Art. 25. O Gerenciamento de Riscos é um processo que consiste nas seguintes atividades:
I - identificação dos principais riscos que possam comprometer a efetividade do Planejamento da Contratação, da
Seleção do Fornecedor e da Gestão Contratual ou que impeçam o alcance dos resultados que atendam às necessidades da
contratação;
II - avaliação dos riscos identificados, consistindo da mensuração da probabilidade de ocorrência e do impacto de
cada risco;
III - tratamento dos riscos considerados inaceitáveis por meio da definição das ações para reduzir a probabilidade
de ocorrência dos eventos ou suas consequências (ações preventivas);
IV - para os riscos que persistirem inaceitáveis após o tratamento, definição das ações de contingência para o
caso de os eventos correspondentes aos riscos se concretizarem (ações de contingência);
V - definição dos responsáveis pelas ações de tratamento dos riscos e das ações de contingência.
Parágrafo único. A responsabilidade pelo Gerenciamento de Riscos compete à equipe de Planejamento da
Contratação devendo abranger as fases do procedimento da contratação previstas no art. 19 (Planejamento da
Contratação, da Seleção do Fornecedor e da Gestão Contratual).
Art. 26. O Gerenciamento de Riscos materializa-se no documento Mapa de Riscos.
§ 1º O Mapa de Riscos deve ser atualizado e juntado aos autos do processo de contratação, pelo menos:
I - ao final da elaboração dos Estudos Preliminares;
II - ao final da elaboração do Termo de Referência ou Projeto Básico;
III - após a fase de Seleção do Fornecedor; e
IV - após eventos relevantes, durante a gestão do contrato pelos servidores responsáveis pela fiscalização.
Matriz de Probabilidade e Impacto
Risco Probabilidade Impacto Classificação
Incompatibilidade com sistemas existentes Alta Alto Muito alto
Falta de expertise Média Alto Alto
Instabilidade e segurança Média Alto Alto
Dificuldade de migração de dados Alta Médio Alto
Custos extras Média Médio Médio
Atraso na entrega Média Médio Médio
Dificuldade na obtenção de licenças Baixa Médio Médio
Descumprimento de leis e normas Baixa Alto Alto
Problemas com a licitação Baixa Alto Alto
Contratos inadequados Baixa Médio Médio
Falta de planejamento Alta Baixo Médio
Comunicação ineficaz Média Baixo Médio
Falta de recursos humanos Média Baixo Médio
3. RISCOS DO PROCESSO DE CONTRATAÇÃO
Risco Técnico: O risco técnico identificado refere-se à incompatibilidade com sistemas existentes na
SEPOL/RJ, como sistemas de investigação, inteligência policial e gestão administrativa. Este risco
possui uma alta probabilidade de ocorrência e um impacto significativo, podendo resultar em
interrupções nos processos de investigação e inteligência, duplicação de trabalho e perda de
produtividade, além de incompatibilidade de dados e informações. Para mitigar esse risco, serão
realizados testes detalhados de compatibilidade antes da implementação, adaptação e desenvolvimento
de interfaces de integração customizadas, planejamento e execução de migração gradual de dados, e
monitoramento constante da integração com a resolução ágil de problemas.
Falta de expertise: Outro risco identificado é a falta de expertise, que se refere à necessidade de
treinamento e capacitação da equipe da SEPOL/RJ para operar e gerenciar o novo banco de dados. Este
risco possui uma probabilidade média de ocorrência, porém, um impacto alto, podendo resultar em
dificuldade na utilização do banco de dados, subutilização de recursos e funcionalidades, além de riscos
de segurança e perda de dados. Para mitigar esse risco, serão implementadas medidas como
treinamento abrangente para usuários finais e administradores de banco de dados, criação de materiais
de treinamento específicos e personalizados, contratação de especialistas em treinamento e suporte
técnico, e implementação de um programa de educação continuada em tecnologia de bancos de dados.
Instabilidade e Segurança: No que se refere à instabilidade e segurança do sistema, medidas de
mitigação adicionais serão implementadas. Isso inclui a adoção de políticas rigorosas de acesso e
controle de usuários, realização de backups regulares e testes de recuperação de desastres,
monitoramento contínuo da segurança do banco de dados e atualização de medidas de proteção. Além
disso, será realizada a contratação de especialistas em segurança cibernética para conduzir auditorias e
testes de penetração, visando garantir a robustez e integridade do sistema em questão.
Dificultade de Migração Dados: Outro desafio identificado é a dificuldade de migração de dados, que
envolve a transferência de dados de sistemas antigos para o novo banco de dados. Este risco possui
uma alta probabilidade de ocorrência e um impacto médio, podendo resultar em atraso na
implementação do novo sistema, perda de dados e inconsistências, além de custos adicionais para
redigitação e recuperação de dados. Para mitigar esse risco, serão implementadas medidas como o
planejamento detalhado da migração de dados, incluindo mapeamento de dados e definição de etapas, a
utilização de ferramentas especializadas para migração de dados, teste completo da migração em
ambiente de teste antes da implementação em produção, e o monitoramento constante da migração com
resolução ágil de problemas.
3.1 Riscos Financeiros
• Descrição: Possibilidade de custos adicionais não previstos no orçamento inicial, como custos de
integração, treinamento, segurança e suporte técnico.
• Probabilidade: Média.
• Impacto: Médio.
• Consequências:
◦ Aumento do orçamento do projeto.
◦ Dificuldades na obtenção de recursos adicionais.
◦ Atraso na implementação do projeto.
• Medidas de Mitigação:
◦ Elaboração de um orçamento detalhado e realista, com previsão de custos extras.
◦ Obtenção de orçamentos de diferentes fornecedores antes da contratação.
◦ Criação de um fundo de reserva para lidar com custos inesperados.
◦ Monitoramento constante dos custos do projeto e realização de ajustes quando necessário.
Atraso na Entrega (continuação):
• Medidas de Mitigação:
◦ Monitoramento constante do progresso do projeto e implementação de medidas corretivas quando
necessário.
◦ Comunicação clara e transparente com as partes interessadas sobre o andamento do projeto.
◦ Definição de marcos e entregas intermediárias para acompanhar o progresso.
◦ Contratação de recursos adicionais caso necessário para acelerar o projeto.
Dificuldade na Obtenção de Licenças:
• Descrição: Possibilidade de problemas na compra ou renovação de licenças do software do banco de
dados.
• Probabilidade: Baixa.
• Impacto: Médio.
• Consequências:
◦ Interrupção no uso do banco de dados.
◦ Custos adicionais para compra de licenças adicionais.
◦ Atraso na implementação do projeto.
• Medidas de Mitigação:
◦ Planejamento antecipado da compra de licenças.
◦ Negociação com fornecedores para obter melhores preços e condições.
◦ Aquisição de licenças perpétuas ou de longo prazo para evitar renovações frequentes.
◦ Consideração de soluções de código aberto como alternativa.
3.2 Riscos Jurídicos:
Descumprimento de Leis e Normas (continuação):
• Consequências:
◦ Multas e sanções financeiras.
◦ Interrupção do uso do banco de dados.
◦ Danos à reputação da SEPOL/RJ.
• Medidas de Mitigação:
◦ Assessoria jurídica especializada para garantir a conformidade com leis e normas.
◦ Realização de auditorias internas para verificar a conformidade do projeto.
◦ Implementação de medidas de proteção de dados e segurança da informação robustas.
◦ Treinamento da equipe sobre leis e normas relevantes.
3.3 Problemas com a Licitação:
• Descrição: Possibilidade de contestações, impugnações ou anulação do processo de licitação para a
contratação do banco de dados.
• Probabilidade: Baixa.
• Impacto: Alto.
• Consequências:
◦ Atraso na implementação do projeto.
◦ Custos adicionais com novo processo licitatório.
◦ Prejuízos financeiros.
Medidas de Mitigação:
◦ Elaboração de edital de licitação claro e objetivo, com base em melhores práticas.
◦ Realização do processo licitatório de forma transparente e com acompanhamento jurídico.
◦ Resolução de pendências e contestações de forma célere e transparente.
3.4 Contratos Inadequados:
• Descrição: Riscos de perdas financeiras e problemas na execução do projeto devido a contratos mal
elaborados ou incompletos.
• Probabilidade: Baixa.
• Impacto: Médio.
• Consequências:
◦ Dificuldades na comunicação e resolução de conflitos.
◦ Atraso na entrega do projeto.
◦ Perdas financeiras para a SEPOL/RJ.
Medidas de Mitigação:
◦ Contratação de assessoria jurídica especializada para revisar e elaborar os contratos.
◦ Definição clara de responsabilidades, obrigações e prazos no contrato.
◦ Inclusão de cláusulas que protegem os interesses da SEPOL/RJ.
◦ Negociação com o fornecedor para garantir um contrato justo e equilibrado.
4. Riscos de Gestão:
4.1. Falta de Planejamento:
• Descrição: Falhas na definição de objetivos, escopo, cronograma e recursos do projeto.
• Probabilidade: Alta.
• Impacto: Médio.
• Consequências:
◦ Atraso na entrega do projeto.
◦ Aumento de custos.
◦ Insatisfação dos usuários.
• Medidas de Mitigação:
◦ Elaboração de um plano de projeto detalhado e abrangente.
◦ Definição clara de objetivos, escopo, cronograma, orçamento e recursos.
◦ Envolvimento das partes interessadas no processo de planejamento.
◦ Monitoramento constante do progresso do projeto e realização de ajustes quando necessário.
4.2. Comunicação Ineficaz:
• Descrição: Riscos de mal-entendidos, atrasos e problemas na execução do projeto devido à comunicação ineficaz entre
as partes envolvidas.
• Probabilidade: Média.
• Impacto: Baixo.
• Consequências:
◦ Atraso na entrega do projeto.
◦ Aumento de custos.
◦ Insatisfação dos usuários.
• Medidas de Mitigação:
◦ Definição de um plano de comunicação claro e eficiente.
◦ Realização de reuniões periódicas com as partes interessadas.
◦ Utilização de ferramentas de comunicação eficazes, como e-mail, plataforma de gerenciamento de projetos e
videoconferência.
◦ Promoção de um ambiente de comunicação transparente e aberto.
4.3. Falta de Recursos Humanos:
• Medidas de Mitigação:
◦ Implementação de um plano de desenvolvimento profissional para aprimorar as habilidades da equipe interna.
◦ Consideração da terceirização de serviços especializados de administração de banco de dados.
CONSIDERAÇÕES FINAIS:
• A implementação de um banco de dados orientado a grafos pode trazer benefícios significativos para a SEPOL/RJ, mas
é importante ter em mente os riscos inerentes a este tipo de projeto.
• O Mapa de Riscos apresentado serve como um guia para a SEPOL/RJ avaliar os riscos e tomar decisões estratégicas
durante o processo de contratação e implementação do banco de dados.
• A SEPOL/RJ deve manter uma postura proativa na gestão dos riscos, monitorando constantemente o projeto e
implementando medidas de mitigação para minimizar os impactos negativos.
• Este Mapa de Riscos é um documento vivo que deve ser atualizado periodicamente para refletir as mudanças no
projeto e no ambiente de negócios.
Recomendações:
• Contratação de uma equipe especializada em gerenciamento de projetos para auxiliar na gestão dos riscos.
• Realização de workshops com as partes interessadas para discutir os riscos e definir estratégias de mitigação.
• Implementação de um sistema de monitoramento de riscos para acompanhar a evolução dos riscos e identificar novos
riscos.
• Criação de um plano de resposta a incidentes para lidar com eventos de risco que se concretizarem.
Observações:
• Este Mapa de Riscos não é exaustivo e outros riscos podem surgir durante o projeto.
• A SEPOL/RJ deve consultar especialistas em tecnologia, segurança da informação e gestão de projetos para obter uma
avaliação completa dos riscos.
O produto da probabilidade pelo impacto de cada risco deve se enquadrar em uma região da matriz
probabilidade x impacto. Caso o risco enquadre-se na região verde, seu nível de risco é entendido como baixo, logo se
admite a aceitação do mesmo ou adoção das medidas preventivas, através do uso de controles de segurança. Se estiver na
região amarela, entende-se como médio; e se estiver na região laranja, entende-se como nível de risco alto. Nos casos de
riscos classificados como médio e alto, deve-se adotar obrigatoriamente os controles de segurança previstos. Caso o nível
do risco esteja na região vermelha, ele estará muito além do apetite a risco aceitável. Qualquer risco nesse nível deve ser
comunicado à governança e alta administração e deve ter uma resposta imediata. Postergação de medidas só com
autorização do dirigente máximo.
RELAÇÃO DE RISCOS IDENTIFICADOS
Id Risco P I Risco
R1 Não aprovação do Planejamento da Contratação 2 10 20
R2 Demora na conclusão do processo licitatório em face de impugnações ou recursos. 8 8 64
R3 Falta de pessoal técnico para fiscalização do contrato 2 10 20
Não contratação do estipulado através do Estudo Técnico Preliminar, Termo de Referência e seus
R4 anexos 2 10 20
RELAÇÃO DE RISCOS IDENTIFICADOS
R5 Não cumprimento da garantia e do suporte técnico 2 8 16
R6 Não conclusão do procedimento licitatório ou recebimento até junho de 2024. 8 8 64
R7 Especificação do objeto aquém/além da real necessidade do negócio. 2 8 16
R8 Não contratação do serviço 8 8 64
RISCO 01
Não aprovação do Planejamento da Contratação
Probabilidade [ ]Muito Baixa - [ ]Baixa - [ ]Média - [ ]Alta - [ ]Muito Alta
Impacto [ ]Muito Baixo - [ ]Baixo - [ ]Médio - [ ] ]Alto - [Muito Alto
Id Dano
1 Atraso no processo de contratação.
2 Falhas na rotina operacional de diversas unidades policiais
3 Dano à imagem da Polícia Civil
Id Ação Preventiva Responsável
Reuniões com autoridades superiores para conscientização e
1 Equipe de Planejamento
aprovação dos itens de contratação.
Id Ação Contingência Responsável
Convocação de reunião extraordinária da equipe de
1 planejamento para realização dos ajustes necessários para Equipe de Planejamento
encaminhamento do processo.
Em caso de obstrução de algum dos itens da contratação,
2 promover a separação dos itens em processos distintos, de modo Equipe de Planejamento
a não comprometer a contratação como um todo.
RISCO 02
Demora na conclusão do processo licitatório em face de impugnações ou recursos.
RISCO 02
Probabilidade [ ]Muito Baixa - [ ]Baixa - [ ]Média - [ ]Alta - [ ]Muito Alta
Impacto [ ]Muito Baixo - [ ]Baixo - [ ]Médio - [ ]Alto - [ ]Muito Alto
Id Dano
1 Atraso no processo de contratação.
2 Falhas na rotina operacional de diversas unidades policiais
3 Dano à imagem da Polícia Civil
Id Ação Preventiva Responsável
Elaboração do planejamento da contratação considerando
1 Equipe de Planejamento
soluções similares em outros órgãos.
Definição dos critérios com respaldo na jurisprudência dos
2 CPL
órgãos de controle.
Verificação do teor de impugnações e recursos em contrações
3 CPL
similares.
Id Ação Contingência Responsável
Acompanhamento com o auxílio das áreas técnicas para
1 imediata resposta as impugnações e recursos. CPL
RISCO 03
Falta de pessoal técnico para fiscalização do contrato
Probabilidade [ ]Muito Baixa - [ ]Baixa - [ ]Média - [ ]Alta - [ ]Muito Alta
Impacto [ ]Muito Baixo - [ ]Baixo - [ ]Médio - [ ]Alto - [ ]Muito Alto
Id Dano
1 Comprometimento na aferição dos recursos adquiridos.
2 Atrasos na emissão do termo de recebimento dos bens.
RISCO 03
3 Falhas na rotina operacional de diversas unidades policiais
4 Dano à imagem da Polícia Civil
Id Ação Preventiva Responsável
Recrutar e treinar novos fiscais de contrato de TI (remoção
1 DGTIT
interna).
Implantação de plano continuado de capacitação na área de
2 DGTIT/CPL
conhecimento de contratos de TI.
Utilização de sistema de informação para controle e
3 DGTIT
acompanhamento das atividades e níveis de serviço.
Id Ação Contingência Responsável
Convocação de reunião extraordinária da equipe de
1 planejamento para realização dos ajustes necessários para DGTIT/CPL
encaminhamento do processo.
RISCO 04
Não contratação do estipulado através do Estudo Técnico Preliminar, Termo de Referência e
seus anexos
Probabilidade [ ]Muito Baixa - [ ]Baixa - [ ]Média - [ ]Alta - [ ]Muito Alta
Impacto [ ]Muito Baixo - [ ]Baixo - [ ]Médio - [ ]Alto - [ ]Muito Alto
Id Dano
1 Falhas na rotina operacional de diversas unidades policiais
2 Prejuízo ao erário público
Id Ação Preventiva Responsável
1 Acompanhamento do processo de contratação. Equipe de Planejamento
2 Manutenção da Base de Conhecimentos. Equipe de Planejamento
RISCO 05
Não cumprimento da garantia e do suporte técnico
Probabilidade [ ]Muito Baixa - [ ]Baixa - [ ]Média - [ ]Alta - [ ]Muito Alta
Impacto [ ]Muito Baixo - [ ]Baixo - [ ]Médio - [ ]Alto - [ ]Muito Alto
Id Dano
1 Falhas parcial na rotina operacional de diversas unidades policiais
2 Paralisação parcial dos serviços.
3 Comprometimento na qualidade dos serviços prestados SEPOL.
Id Ação Preventiva Responsável
1 Acompanhar a execução do contrato. Fiscal do contrato
Notificação da iminência do não alcance do nível mínimo de
2 Fiscal do contrato
qualidade do serviço.
Id Ação Contingência Responsável
Incentivo à solução do desvio de qualidade por meio de
aplicação de multas e, caso haja prejuízo maior que previsto nos
1 Gestor do contrato
níveis de serviço, aplicação das sanções cabíveis, de forma a
coibir a reincidência.
RISCO 06
Não conclusão do procedimento licitatório ou recebimento até junho de 2024.
Probabilidade [ ]Muito Baixa - [ ]Baixa - [ ]Média - [ ]Alta - [ ]Muito Alta
Impacto [ ]Muito Baixo - [ ]Baixo - [ ]Médio - [ ]Alto - [ ]Muito Alto
Id Dano
1 Falhas na rotina operacional de diversas unidades policiais
RISCO 06
2 Dano à imagem da Polícia Civil
Id Ação Preventiva Responsável
1 Acompanhar os prazos do procedimento. CPL/Gestor do contrato
Id Ação Contingência Responsável
Convocação de reuniões extraordinárias da equipe de
1 planejamento para realização dos ajustes necessários para CPL/Gestor do contrato
encaminhamento do processo.
RISCO 07
Especificação do objeto aquém/além da real necessidade do negócio.
Probabilidade [ ]Muito Baixa - [ ]Baixa - [ ]Média - [ ]Alta - [ ]Muito Alta
Impacto [ ]Muito Baixo - [ ]Baixo - [ ]Médio - [ ]Alto - [ ]Muito Alto
Id Dano
1 Atraso na aquisição dos recursos.
2 Recursos públicos utilizados com baixa eficiência.
Id Ação Preventiva Responsável
Revisar cuidadosamente o Termo de Referência quando o objeto
1 possuir especificações técnicas ou condições de Equipe de Planejamento
fornecimento/prestações detalhadas.
Pesquisar contratações similares e verificar juntos aos outros
2 CPL
órgãos e principais dificuldades.
Id Ação Contingência Responsável
Convocação de reuniões extraordinárias da equipe de
1 planejamento para realização dos ajustes necessários para Gestor/Fiscal do Contrato
encaminhamento do processo.
RISCO 08
Não contratação do serviço
Probabilidade [ ]Muito Baixa - [ ]Baixa - [ ]Média - [ ]Alta - [ ]Muito Alta
Impacto [ ]Muito Baixo - [ ]Baixo - [ ]Médio - [ ]Alto - [ ]Muito Alto
Id Dano
1 Atraso no processo de contratação.
2 Falhas na rotina operacional de diversas unidades policiais
3 Dano à imagem da Polícia Civil
Id Ação Preventiva Responsável
1 Definir coerentemente as especificações dos objetos. Equipe de Planejamento
Realizar planejamento orçamentário buscando estabelecer
2 Alta gestão
critérios de contratação em longo prazo
Id Ação Contingência Responsável
1 Buscar parcerias para a execução do serviço Alta gestão
5. Equipe de Planejamento da Contratação
Função Nome do Integrante Área / Setor Matrícula/ID E-mail
Analista Logístico Raphael Lebigre DGAF/DGLOG 5097384-3 [Link]@[Link]
Demandante Glaucio de Sousa Santos SSGA/DGTIT 2.979.045-0 glauciosousa@[Link]
Técnico Waldecyro de Oliveira Barros DGTIT/DTI 4.177.511-2 waldecyro@[Link]
Técnico Leonardo Moreira Dias DGTIT/DTI 2.438.296-5 leonardodias@[Link]
Administrativo Alcina Bilio Mergulhão DGCC/DPC 4.186383-6 alcinamergulhao@[Link]
Av. Dom Hélder Câmara, 2066 - Bloco 8-A - Bairro Benfica, Rio de Janeiro/RJ, CEP 21050-452
Telefone: 21 2582-7013 - [Link]