Quem pode aceitar um risco em nome da organização?

Aceitar um risco é uma decisão de gestão. Saiba como autoridade, critérios, governação e responsabilidade se relacionam na aceitação do risco.

⏱️ Leitura estimada: 5–6 minutos

A aceitação do risco é uma decisão de gestão e não apenas o resultado de uma avaliação técnica. Identificar, analisar e classificar um risco não encerra o processo de gestão do risco. Quando uma organização decide manter determinada exposição, adiar um tratamento ou aceitar o risco que permanece após a implementação de controlos, essa decisão deve ter critérios, autoridade e evidência.

Mas quem pode aceitar um risco em nome da organização?

A resposta depende do modelo de governação, das responsabilidades e autoridades estabelecidas, dos critérios de risco e da exposição em causa. Quem identifica ou avalia um risco não tem necessariamente autoridade para o aceitar.

Avaliar um risco não é aceitá-lo

Uma equipa de segurança da informação pode identificar uma vulnerabilidade. A função de gestão do risco pode avaliar os cenários e aplicar os critérios definidos. Um responsável operacional pode propor medidas de tratamento.

Nenhuma destas atividades significa, por si só, que exista autoridade para aceitar o risco resultante.

A ISO 31000:2018 integra a gestão do risco na governação e na tomada de decisão. No domínio da segurança da informação, a ISO/IEC 27005:2022 fornece orientação para gerir os riscos de segurança da informação, em articulação com a ISO/IEC 27001.

A distinção é essencial: uma avaliação tecnicamente fundamentada fornece informação para decidir; não substitui a decisão.

Aceitação do risco: um risco elevado pode ser aceite?

Pode existir uma decisão de aceitação, desde que respeite os critérios, responsabilidades e autoridades da organização e os requisitos legais, regulamentares, contratuais ou outros aplicáveis.

Imagine-se uma dependência tecnológica cuja interrupção pode afetar um processo crítico. Existem medidas para reduzir a exposição, mas exigem investimento e vários meses de implementação.

Implementar todas as medidas? Selecionar algumas? Alterar o processo? Transferir parte do risco? Aceitar temporariamente o risco residual?

Uma classificação como “risco alto – 20” não responde a estas perguntas.

Quem decide necessita de conhecer o cenário e as consequências, os controlos existentes, as alternativas de tratamento, custos e prazos, o risco residual esperado e eventuais requisitos aplicáveis. Deve também ficar claro quem monitoriza o risco, durante quanto tempo a decisão permanece válida e o que obriga a reavaliá-la.

Quem tem autoridade para a aceitação do risco?

Não necessariamente.

O dono do risco tem responsabilidades relativamente ao seu acompanhamento e gestão. A autoridade para aceitar determinada exposição deve ser coerente com o modelo de governação.

A organização pode permitir que certos riscos sejam aceites ao nível de uma direção operacional e exigir que outros sejam submetidos a um nível hierárquico superior ou ao órgão de gestão.

Além disso, os riscos raramente respeitam fronteiras organizacionais. Uma dependência tecnológica pode afetar operações, continuidade do negócio, segurança da informação, dados pessoais, contratos, clientes e obrigações regulamentares.

Por isso, a autoridade de decisão deve acompanhar a natureza e as potenciais consequências do risco.

DORA e NIS 2 reforçam a responsabilidade da gestão

Esta relação entre risco e governação é particularmente visível na regulamentação europeia.

No setor financeiro, o Regulamento (UE) 2022/2554 – DORA atribui ao órgão de direção responsabilidades relativas à definição, aprovação e supervisão do quadro de gestão do risco associado às TIC e à determinação do nível adequado de tolerância ao risco TIC.

A Diretiva (UE) 2022/2555 – NIS 2 estabelece igualmente responsabilidades dos órgãos de gestão na aprovação e supervisão das medidas de gestão dos riscos de cibersegurança.

A Behaviour trabalha a operacionalização destes requisitos nos programas DORA Compliance Lead Manager e NIS 2 Compliance Lead Manager.

A conclusão é relevante também fora destes dois diplomas: a gestão do risco não termina na função que realiza a análise técnica.

Aceitar não significa encerrar

Uma decisão de aceitação foi tomada num determinado contexto. Esse contexto pode mudar.

Pode surgir uma vulnerabilidade, alterar-se um fornecedor ou uma dependência, ocorrer um incidente ou mudar um requisito regulamentar ou contratual.

Por isso, a aceitação deve estar ligada, quando aplicável, a monitorização e revisão: o que será acompanhado, por quem e que acontecimentos obrigam a voltar a avaliar o risco.

E existe outra pergunta que não deve ser esquecida: se o cenário se concretizar, a organização consegue continuar, responder e recuperar?

É neste ponto que gestão do risco e resiliência se relacionam.

A ISO 22301, trabalhada também no programa ISO 22301 Essentials, fornece o enquadramento para a gestão da continuidade do negócio.

Da avaliação à decisão

Uma gestão do risco consistente deve permitir responder com clareza:

  • Que risco estamos a assumir?
  • Que alternativas foram consideradas?
  • Que risco permanecerá?
  • Quem tem autoridade para decidir?
  • Durante quanto tempo é válida a decisão?
  • O que obrigará a revê-la?

Quando estas respostas existem, o registo do risco deixa de servir apenas para documentar uma avaliação. Passa a suportar governação, priorização, investimento e decisão.

Integrated Risk & Resilience Lead Manager | 6–9 outubro

A próxima edição do Integrated Risk & Resilience Lead Manager (ISO 31000/ISO 27005) realiza-se de 6 a 9 de outubro de 2026, em Live Online, e está confirmada.

O programa trabalha a gestão integrada do risco ao longo do ciclo de vida: governance, contexto e critérios, avaliação e tratamento, aceitação do risco residual, relação entre risco, controlos e resiliência, KRIs, reporting executivo e melhoria contínua.

CONSULTAR PROGRAMA E CONDIÇÕES DE PARTICIPAÇÃO

Data:
Autor: Behaviour
Não é autorizada a cópia ou reprodução deste artigo.