MODELO DE INVENTÁRIO DE RISCOS E CONTROLES
Avaliação das repostas aos
Descrição do evento de risco Avaliação do Riscos Inerente
riscos
Impacto Nível de Nível de
Probabilidade Controles identificados Risco de
nos Risco Risco
Causas Evento Consequências de o evento Controle
objetivos Inerente Residual =
ocorrer (P) (RC)
(I) (RI) = P x I RI x RC
Por exemplo:
Avaliação das repostas aos
Descrição do evento de risco Avaliação do Riscos Inerente
riscos
Nível de
Impacto Nível de
Probabilidade Controles identificados Risco de Risco
nos Risco
Causas Evento Consequências de o evento Controle Residual =
objetivos Inerente
ocorrer (P) (RC) RI x RC x
(I) (RI) = P x I
100
Indisponibilidade de
Não foi identificada
leitos de internação
nenhuma medida
Inexistência de para atender à
Lotação das Urgências e 0,8 1 proposta para tratar a 1,0 80%
leitos de enfermaria demanda do Serviço 0,8
Emergências Alta Muito alto inexistência de leitos Muito alto Muito alto
de retaguarda Hospitalar de
de enfermaria de
Urgência e
retaguarda
Emergência
GLOSSÁRIO – Consolidação do inventário de riscos 0,2 Baixa O risco, se materializado, tem impacto baixo em relação aos objetivos
01) Risco - possibilidade de um evento ocorrer (ou não ocorrer) e afetar adversamente a realização dos 0,5 Média O risco, se materializado, tem impacto de dimensão média em relação aos
objetivos do objeto ou entidade fiscalizada (COSO, 2004). Os riscos são mapeados em razão do escopo objetivos
e dos objetivos da auditoria, e devem ser agrupados para a formulação de Questões de Auditoria. Caso
os riscos sejam efetivamente identificados durante a etapa de execução dos trabalhos, passarão a ser 0,8 Alta O risco, se materializado, tem impacto alto em relação aos objetivos
Achados de Auditoria. Para fins de padronização, sugere-se a utilização da sintaxe do risco.
1,0 Muito alta O risco, se materializado, tem impacto muito alto em relação aos objetivos
02) Causa (do risco) - é a fonte da vulnerabilidade encontrada, a razão pela qual o evento poderá ocorrer.
As causas são o somatório de fontes de problemas e vulnerabilidades nos objetos analisados. Em geral,
estão relacionadas a pessoas mal treinadas ou mal-intencionadas, processos de trabalho mal desenhados 07) Controle identificados – ações adotadas para tratar as causas de ocorrência dos riscos, tais ações
ou executados e/ou produtos que não atendem às necessidades para os quais foram criados. podem, se eficazes, ser consideradas boas práticas a serem replicadas.
03) Evento (do risco) - é a descrição da situação que poderá ocorrer em razão de uma ou mais causas 08) Avaliação das respostas aos riscos - verificação do nível de eficácia das medidas implementadas
mapeadas, incluindo o(s) critério(s) contrariado(s). Durante a etapa de execução, o evento devidamente para tratar as causas dos riscos. Pode-se usar a seguinte padronização:
identificado em um achado de auditoria passa a se chamar Situação Encontrada (S.E.) ou Condição.
Avaliação Descrição Risco de
04) Consequências - são os efeitos e o s impactos. Efeito (dos riscos) - é a consequência, o resultado das respostas Controle
adverso que poderá ocorrer em virtude da discrepância entre o evento e o critério adotado, e que pode aos riscos (RC)
prejudicar os objetivos estratégicos, táticos ou operacionais da instituição. Impacto (dos riscos) - a
possibilidade da discrepância entre o evento e o critério adotado comprometer os objetivos do órgão ou Inexistente Os controles internos são inexistentes, foram mal projetados ou Muito Alto
objeto auditado quanto ao preço, prazo, qualidade ou escopo dos bens e serviços ofertados à sociedade. foram mal implementados
Em alguns casos, não é possível distinguir claramente Efeitos e Impactos, podendo ser agrupados na 1,0
redação. Fraco Os controles internos têm abordagens ad hoc, que tendem a ser Alto
05) Risco inerente - nível de risco antes da consideração de qualquer ação de mitigação. aplicados caso a caso. A responsabilidade é individual, havendo
elevado grau de confiança no conhecimento das pessoas. 0,8
06) Avaliação do risco inerente - verificar qual a probabilidade de o evento ocorrer e qual seu impacto
nos objetivos (no caso em questão, nos objetivos de se prestar um serviço de qualidade ao paciente). Mediano Os controles internos estão sendo implementados e mitigam Médio
Pode se usar a seguinte padronização: alguns aspectos dos riscos, mas não apropriadamente, seja por
não contemplarem todos os aspectos relevantes dos riscos, seja 0,6
por serem ineficientes em seu desenho técnico ou como
decorrência das ferramentas utilizadas.
Probabilidade Descrição qualitativa
Satisfatório Os controles internos estão sendo implementados e mitigam os Baixo
0,1 Muito baixa A probabilidade de o evento ocorrer é improvável riscos apropriadamente. São sustentados por ferramentas
adequadas, embora haja espaço para aperfeiçoamentos. 0,4
0,2 Baixa A probabilidade de o evento ocorrer é rara
0,5 Média A probabilidade de o evento ocorrer é possível
0,8 Alta A probabilidade de o evento ocorrer é provável
1,0 Muito alta A probabilidade de o evento ocorrer é praticamente certa
Impacto Descrição qualitativa
0,1 Muito baixa O risco, se materializado, tem impacto muito baixo em relação aos objetivos