DOU 01/10/2026 - Diario Oficial da Uniao - Brasil
Baixar página em PDF · Criar alerta deste tema
O visualizador interativo precisa de JavaScript — baixe a página original em PDF.
TEXTO OFICIAL · ÍNTEGRA
Seção 1
Nº 186, quinta-feira, 1 de outubro de 2026
ISSN 1677-7042
I. Avaliação do Risco Inerente: Consiste na mensuração do risco sem considerar a existência de controles internos, permitindo avaliar a exposição inicial do processo ou ativo analisado. Para cada evento de risco identificado, deverão ser definidos a probabilidade de ocorrência e o impacto potencial, utilizando os critérios estabelecidos nas matrizes de Probabilidade (Tabela 2) e Impacto (Tabela 3). O nível do risco será calculado pela combinação entre probabilidade e impacto, conforme Matriz de Risco (Figura 1), permitindo classificar sua severidade de forma padronizada. A priorização dos riscos deverá seguir a ordem decrescente do nível de exposição, garantindo tratamento preferencial aos eventos com maior potencial de comprometer os objetivos estabelecidos;
II. Avaliação dos Controles Internos: uma vez mensurado o risco inerente, deverão ser identificados e avaliados os controles existentes, verificando se respondem adequadamente aos eventos de risco identificados quanto ao seu desenho e à sua operação. Os controles poderão ser classificados quanto ao tipo (preventivo ou corretivo), à natureza (manual, automático ou híbrido), à frequência de execução (anual, semestral, mensal, semanal, diária ou várias vezes ao dia) e à relação com o risco (controle direto ou indireto); e
III. Avaliação do Risco Residual: consiste na mensuração do risco remanescente após a consideração dos controles existentes e da avaliação quanto ao desenho e à operação desses controles, utilizando critérios equivalentes aos aplicados ao risco inerente, especialmente quanto à probabilidade e ao impacto. Tabela 2 - Escala para a probabilidade de ocorrência do evento
| Probabilidade Descrição |
Frequência Prevista | Peso | |
|---|---|---|---|
| . | .Muito Baixa .Evento pode ocorrer apenas em circunstâncias excepcionais |
.< 10% | .1 |
| . | .Baixa .Evento pode ocorrer em algum momento |
.>=10% < 30% | .2 |
| . | .Média .Evento deve ocorrer em algum momento |
.>=30% < 50% | .3 |
| . | .Alta .Evento provavelmente ocorra na maioria das circunstâncias |
.>=50% < 90% | .4 |
| . Tabe |
.Muito Alta .Evento esperado que ocorra na maioria das circunstâncias la 3 - Escala para o impacto da ocorrência do evento |
.> 90% | .5 |
| Impacto | Descrição | Índice de Impacto | Peso |
| . .Muito baixo | .Prejudica em menos de 10% o alcance dos objetivos estratégicos/programas estratégicos | .< 10% | .1 |
| . .Baixo |
.Prejudica entre 10% e 25% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de metas) |
.>= 10% <= 25% | .2 |
| . .Médio |
.Prejudica parcialmente, entre 25% a 50%, o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de metas) |
.> 25% <= 50% | .3 |
| . .Alto |
.Prejudica entre 50% a 90% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de metas) |
.> 50% <= 90% | .4 |
| . .Muito alto |
.Prejudica em mais de 90% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de metas) |
.> 90% | .5 |
Figura 1 - A matriz de risco
7.8.4. Saídas: Eventos de risco avaliados, nível de risco residual e avaliação dos controles existentes.
-
7.9. Tratar os riscos
-
7.9.1. Objetivo: Definir a estratégia de tratamento dos riscos avaliados, considerando o risco residual, o apetite a riscos da instituição e a efetividade dos controles
existentes.
-
7.9.2. Entradas: Eventos de risco avaliados, nível de risco residual e avaliação dos controles existentes.
-
7.9.3. Ações/Tarefas:
-
I. Definir a resposta adequada ao risco, conforme o nível de exposição identificado;
-
II. Avaliar a necessidade de manter, aprimorar ou implementar controles, considerando a relação custo x benefício;
-
III. Definir se os controles atuarão na redução da probabilidade, do impacto ou de ambos;
-
IV. Designar o responsável pelo tratamento e acompanhamento do risco;
-
V. Elaborar plano de implementação de controles, contendo ações, responsáveis, prazos e forma de execução; e
-
VI. As estratégias de resposta ao risco poderão contemplar:
-
a) Aceitar: assumir o risco dentro dos limites definidos;
-
b) Mitigar: reduzir probabilidade e/ou impacto por meio de controles;
-
c) Compartilhar: transferir ou dividir parte do risco; e
-
d) Evitar: eliminar a condição que gera o risco.
-
7.9.4. Quando necessário, poderão ser adotados controles compensatórios para redução temporária do risco até a implementação da solução definitiva.
-
7.9.5. A decisão pela aceitação do risco deverá considerar a comparação do risco residual com os critérios institucionais de aceitabilidade, acompanhada de justificativa
-
técnica que demonstre os fundamentos da decisão. Deverão ser registradas as condições de aceitação, incluindo controles existentes, restrições, salvaguardas e compromissos assumidos, bem como definidos os prazos e critérios para reavaliação. O Documento de Aceitação de Risco deverá ser submetido à autoridade competente, com posterior registro e comunicação da decisão às partes interessadas.
7.9.6. O Documento de Aceitação de Risco deverá registrar, de forma clara e objetiva: a identificação do risco residual e seus impactos potenciais; o nível de risco após o tratamento e a respectiva classificação; a justificativa para sua aceitabilidade; a autoridade competente e os responsáveis pela decisão; as condições, salvaguardas e restrições aplicáveis; e prazos e critérios para reavaliação. 7.9.7. A aprovação do Documento de Aceitação de Risco deverá ser realizada pela autoridade competente, observadas as seguintes alçadas de decisão: riscos de severidade baixa ou moderada terão aprovação pelo Gestor de Segurança da Informação; riscos de severidade elevada ou crítica terão aprovação pelo Comitê Ministerial de Governança (CMG/MT), mediante manifestação técnica prévia do Gestor de Segurança da Informação e ciência do CRTCI.
7.9.8. Destaca-se a necessidade de observância dos critérios de aceitabilidade e do apetite a riscos definidos institucionalmente, de modo a assegurar objetividade, uniformidade e rastreabilidade nas decisões relacionadas ao tratamento e à aceitação de riscos. Na ausência de parâmetros institucionais previamente estabelecidos, os critérios aplicáveis deverão ser definidos de forma justificada no âmbito do ativo ou processo avaliado, pelo respectivo responsável, observadas as diretrizes de governança vigentes e submetidos à validação da instância competente, quando aplicável. 7.9.9. Saídas: Estratégia de resposta ao risco definida; Plano de Tratamento de Riscos elaborado, contendo ações de controle, responsáveis e prazos estabelecidos; e Documento de Aceitação de Risco formalizado, quando aplicável.
103
Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil.
Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152026100100103