Questão nº 56
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 56)
A equipe de gestão de riscos de um órgão público está atualizando seu Plano de Gestão de Riscos (PGR). Na atual fase de trabalho, a equipe está executando o processo de avaliação de riscos das atividades constantes do escopo do PGR, descrevendo, analisando e avaliando os riscos identificados.
Durante a identificação dos riscos, a equipe deve considerar o fator:
- Amudanças nos contextos externo e interno do órgão; (alternativa correta)
- Bnatureza e magnitude das consequências;
- Cprobabilidade de eventos e consequências;
- Dopções existentes para tratamento de riscos;
- Erecursos requeridos, incluindo contingências.
Resposta comentada
Gabarito Alternativa A
A identificação de riscos é o processo de encontrar, reconhecer e descrever os eventos ou situações incertas que podem afetar os objetivos de uma organização. É a etapa inicial onde se busca entender "o que pode dar errado".
(A) Correta: As mudanças nos contextos externo e interno do órgão são fatores cruciais para a identificação de riscos. O contexto externo (legislação, tecnologia, economia, concorrência) e o contexto interno (estrutura, cultura, processos, recursos) moldam o ambiente onde os riscos surgem. Novas leis, tecnologias emergentes, ou alterações na estrutura organizacional, por exemplo, podem introduzir novos riscos ou modificar os existentes, sendo fundamental considerá-los para identificar proativamente essas ameaças e oportunidades.
(B) Incorreta: A natureza e magnitude das consequências (o impacto) são elementos da análise e avaliação de riscos, não da identificação. Primeiro, você identifica o risco ("o que pode acontecer?"), e só depois você analisa "qual seria o estrago se isso acontecesse?". A armadilha aqui é confundir a identificação do risco com a sua caracterização ou avaliação.
(C) Incorreta: A probabilidade de eventos e consequências é um elemento da análise e avaliação de riscos. Após identificar um risco, você estima a chance de ele ocorrer. Não é um fator para encontrar o risco, mas sim para avaliá-lo depois de identificado.
(D) Incorreta: As opções existentes para tratamento de riscos são consideradas na fase de tratamento de riscos, que vem após a identificação, análise e avaliação. Primeiro, você encontra e entende o risco; depois, decide como lidar com ele.
(E) Incorreta: Os recursos requeridos, incluindo contingências, são considerados na fase de tratamento e monitoramento de riscos, para planejar e implementar as respostas aos riscos e gerenciar os riscos residuais. Não é um fator para a identificação inicial dos riscos.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.