Risco não é uma lista de problemas

Uma lista de vulnerabilidades não é, por si só, uma análise de risco. O risco resulta da combinação entre um cenário, a probabilidade de ocorrer e o impacto esperado nos objetivos da organização.

O processo deve permitir comparar situações diferentes e justificar porque uma ação foi tratada primeiro, aceite temporariamente ou transferida para outra parte.

Começar pelo contexto e pelos ativos

Antes de calcular níveis, a organização precisa de identificar serviços críticos, informação, sistemas, dependências, responsáveis e consequências de indisponibilidade, perda de integridade ou divulgação indevida.

Sem este contexto, a classificação tende a refletir a gravidade técnica de uma falha e não o impacto real no funcionamento da organização.

  • Definir âmbito e critérios comuns.
  • Inventariar ativos, serviços e dependências.
  • Identificar ameaças, vulnerabilidades e controlos existentes.
  • Avaliar probabilidade e impacto.
  • Selecionar tratamento, responsável e prazo.

Do resultado ao plano de tratamento

Cada risco relevante deve produzir uma decisão rastreável. Mitigar implica medidas concretas; aceitar exige fundamento e autoridade; evitar altera a atividade; transferir distribui responsabilidades, mas não elimina a supervisão.

O plano de tratamento deve ligar o risco às ações, recursos, prazos, responsáveis e evidências que permitem confirmar a execução.

Rever é parte do controlo

O risco muda quando mudam os ativos, fornecedores, ameaças, processos ou requisitos. A revisão não deve depender apenas de uma cadência anual: incidentes, alterações significativas e novos serviços devem desencadear uma reavaliação.

Uma matriz atualizada, decisões aprovadas e evidências de acompanhamento demonstram governação; uma folha isolada e sem histórico não.