Dia Oficial

Diário Oficial da União · 01/10/2026 · pág. 103

DOU 01/10/2026 - Diario Oficial da Uniao - Brasil

Baixar página em PDF · Criar alerta deste tema

O visualizador interativo precisa de JavaScript — baixe a página original em PDF.

TEXTO OFICIAL · ÍNTEGRA

Seção 1

Nº 186, quinta-feira, 1 de outubro de 2026

ISSN 1677-7042

I. Avaliação do Risco Inerente: Consiste na mensuração do risco sem considerar a existência de controles internos, permitindo avaliar a exposição inicial do processo ou ativo analisado. Para cada evento de risco identificado, deverão ser definidos a probabilidade de ocorrência e o impacto potencial, utilizando os critérios estabelecidos nas matrizes de Probabilidade (Tabela 2) e Impacto (Tabela 3). O nível do risco será calculado pela combinação entre probabilidade e impacto, conforme Matriz de Risco (Figura 1), permitindo classificar sua severidade de forma padronizada. A priorização dos riscos deverá seguir a ordem decrescente do nível de exposição, garantindo tratamento preferencial aos eventos com maior potencial de comprometer os objetivos estabelecidos;

II. Avaliação dos Controles Internos: uma vez mensurado o risco inerente, deverão ser identificados e avaliados os controles existentes, verificando se respondem adequadamente aos eventos de risco identificados quanto ao seu desenho e à sua operação. Os controles poderão ser classificados quanto ao tipo (preventivo ou corretivo), à natureza (manual, automático ou híbrido), à frequência de execução (anual, semestral, mensal, semanal, diária ou várias vezes ao dia) e à relação com o risco (controle direto ou indireto); e

III. Avaliação do Risco Residual: consiste na mensuração do risco remanescente após a consideração dos controles existentes e da avaliação quanto ao desenho e à operação desses controles, utilizando critérios equivalentes aos aplicados ao risco inerente, especialmente quanto à probabilidade e ao impacto. Tabela 2 - Escala para a probabilidade de ocorrência do evento

Probabilidade
Descrição
Frequência Prevista Peso
. .Muito Baixa
.Evento pode ocorrer apenas em circunstâncias excepcionais
.< 10% .1
. .Baixa
.Evento pode ocorrer em algum momento
.>=10% < 30% .2
. .Média
.Evento deve ocorrer em algum momento
.>=30% < 50% .3
. .Alta
.Evento provavelmente ocorra na maioria das circunstâncias
.>=50% < 90% .4
.
Tabe
.Muito Alta
.Evento esperado que ocorra na maioria das circunstâncias
la 3 - Escala para o impacto da ocorrência do evento
.> 90% .5
Impacto Descrição Índice de Impacto Peso
. .Muito baixo .Prejudica em menos de 10% o alcance dos objetivos estratégicos/programas estratégicos .< 10% .1
.
.Baixo
.Prejudica entre 10% e 25% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de
metas)
.>= 10% <= 25% .2
.
.Médio
.Prejudica parcialmente, entre 25% a 50%, o alcance do objetivo estratégico/programa estratégico (entregas e
cumprimento de metas)
.> 25% <= 50% .3
.
.Alto
.Prejudica entre 50% a 90% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de
metas)
.> 50% <= 90% .4
.
.Muito alto
.Prejudica em mais de 90% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de
metas)
.> 90% .5

Figura 1 - A matriz de risco

7.8.4. Saídas: Eventos de risco avaliados, nível de risco residual e avaliação dos controles existentes.

existentes.

7.9.6. O Documento de Aceitação de Risco deverá registrar, de forma clara e objetiva: a identificação do risco residual e seus impactos potenciais; o nível de risco após o tratamento e a respectiva classificação; a justificativa para sua aceitabilidade; a autoridade competente e os responsáveis pela decisão; as condições, salvaguardas e restrições aplicáveis; e prazos e critérios para reavaliação. 7.9.7. A aprovação do Documento de Aceitação de Risco deverá ser realizada pela autoridade competente, observadas as seguintes alçadas de decisão: riscos de severidade baixa ou moderada terão aprovação pelo Gestor de Segurança da Informação; riscos de severidade elevada ou crítica terão aprovação pelo Comitê Ministerial de Governança (CMG/MT), mediante manifestação técnica prévia do Gestor de Segurança da Informação e ciência do CRTCI.

7.9.8. Destaca-se a necessidade de observância dos critérios de aceitabilidade e do apetite a riscos definidos institucionalmente, de modo a assegurar objetividade, uniformidade e rastreabilidade nas decisões relacionadas ao tratamento e à aceitação de riscos. Na ausência de parâmetros institucionais previamente estabelecidos, os critérios aplicáveis deverão ser definidos de forma justificada no âmbito do ativo ou processo avaliado, pelo respectivo responsável, observadas as diretrizes de governança vigentes e submetidos à validação da instância competente, quando aplicável. 7.9.9. Saídas: Estratégia de resposta ao risco definida; Plano de Tratamento de Riscos elaborado, contendo ações de controle, responsáveis e prazos estabelecidos; e Documento de Aceitação de Risco formalizado, quando aplicável.

103

Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil.

Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152026100100103