• Fale com a Punder Advogados

  • Preencha para começar uma conversa no WhatsApp

Ao informar meus dados, eu concordo com a política de privacidade.

Risk assessment: o que é e como fazer (passo a passo)

Peças de Scrabble formando a palavra RISK (risco) sobre uma mesa de madeira
Compliance e Governança
Patrícia Punder
Patrícia Punder, sócia-fundadora da Punder Advogados
Publicado em 30/09/2026 · 6 min de leitura
CompartilharLinkedInWhatsApp
Neste artigo
  1. O que é risk assessment?
  2. Para que serve o risk assessment em compliance?
  3. Quais riscos uma empresa pode avaliar?
  4. Como fazer um risk assessment: passo a passo
  5. Exemplo de matriz de riscos (probabilidade x impacto)
  6. Exemplo ilustrativo de registro de riscos
  7. Checklist para começar o seu risk assessment
  8. Erros comuns ao fazer um risk assessment
  9. Com que frequência refazer o risk assessment?
  10. Quem deve participar do risk assessment?
  11. Perguntas frequentes sobre risk assessment
  12. Precisa de apoio para fazer o risk assessment da sua empresa?

Empresas que só descobrem seus riscos quando o problema aparece pagam caro por isso. O risk assessment existe justamente para inverter essa lógica: identificar, medir e priorizar os riscos antes que eles se concretizem, para que tempo, dinheiro e atenção sejam direcionados ao que realmente pode causar dano. Neste guia, você vê o que é, como fazer passo a passo, um exemplo de matriz de riscos, um checklist para começar e os erros mais comuns.

O que é risk assessment?

Risk assessment, ou avaliação de riscos, é o processo sistemático de identificar os riscos a que uma organização está exposta, analisar a probabilidade de cada um se concretizar e o impacto que teria, e definir como cada risco será tratado. No contexto de compliance, o foco recai sobre riscos de descumprimento de leis, normas e regras internas, além dos riscos de integridade e reputação.

Para que serve o risk assessment em compliance?

O risk assessment é o ponto de partida de um programa de compliance eficaz. Sem ele, a empresa tende a copiar políticas genéricas e a gastar esforço em riscos pequenos enquanto ignora os grandes. Com ele, é possível:

  • Priorizar onde concentrar políticas, controles e treinamentos.
  • Justificar investimentos e decisões perante a alta liderança.
  • Demonstrar que o programa foi desenhado com base nos riscos reais do negócio.
  • Antecipar problemas em vez de reagir a eles.

Veja como ele se encaixa nos demais componentes em implementação de programa de compliance.

Quais riscos uma empresa pode avaliar?

  • Integridade: corrupção, fraude e conflito de interesses.
  • Terceiros: fornecedores, parceiros e intermediários com práticas irregulares.
  • Trabalhistas e de conduta: assédio, discriminação e condutas inadequadas.
  • Dados pessoais: tratamento inadequado e incidentes de segurança.
  • Regulatórios: obrigações específicas do setor de atuação.
  • Reputacionais: situações que abalam a confiança de clientes e parceiros. Entenda a diferença entre marca e reputação.

O escopo depende das atividades, do porte e do setor da empresa.

Como fazer um risk assessment: passo a passo

1. Defina o escopo e os critérios

Comece decidindo o que será avaliado (a empresa toda, uma área, um processo ou um tipo de risco) e quais critérios serão usados para classificar probabilidade e impacto. Sem critérios definidos, cada pessoa avalia de um jeito e os resultados não são comparáveis.

2. Identifique os riscos

Levante os riscos a partir de várias fontes: entrevistas com as áreas, análise de processos e documentos, histórico de incidentes, relatos recebidos pelo canal de denúncia e conhecimento do setor. Quanto mais diversas as fontes, mais completo o mapa.

3. Analise probabilidade e impacto

Para cada risco, estime a chance de ocorrer e a gravidade das consequências, considerando aspectos legais, financeiros, operacionais e reputacionais. Use uma escala simples e consistente, como baixa, média e alta.

4. Classifique os riscos em uma matriz

Cruze probabilidade e impacto para obter o nível de cada risco. É isso que permite priorizar. Veja um exemplo na próxima seção.

5. Defina o tratamento de cada risco

Para cada risco relevante, escolha uma resposta: evitar a atividade que o gera, reduzir a probabilidade ou o impacto com controles, transferir parte do risco (por exemplo, por contrato ou seguro) ou aceitar o risco de forma consciente e documentada, quando ele for baixo.

6. Documente, acompanhe e revise

Registre os riscos, os responsáveis e as ações, e acompanhe a execução. Os riscos mudam com o negócio, por isso o risk assessment não é um documento único: é um processo contínuo.

Exemplo de matriz de riscos (probabilidade x impacto)

A matriz abaixo é um modelo simples, com três níveis de cada lado. Ela pode ser adaptada à realidade da empresa:

Probabilidade \ ImpactoBaixoMédioAlto
AltaMédioAltoCrítico
MédiaBaixoMédioAlto
BaixaBaixoBaixoMédio

Riscos críticos e altos pedem ação prioritária. Riscos médios exigem plano e acompanhamento. Riscos baixos podem ser aceitos, desde que monitorados.

Exemplo ilustrativo de registro de riscos

Os riscos abaixo são hipotéticos e servem apenas para mostrar como o resultado do risk assessment pode ser organizado:

RiscoProbabilidadeImpactoNívelResposta possível
Contratação de intermediário sem avaliação de integridadeMédiaAltoAltoDue diligence de terceiros e cláusulas contratuais
Ausência de canal de relatos para colaboradoresAltaMédioAltoImplantar canal com fluxo de apuração
Políticas internas desatualizadasAltaBaixoMédioRevisar e comunicar as políticas
Brindes e hospitalidade sem regra claraMédiaMédioMédioCriar política e registro
Divulgação de compromissos ESG sem respaldo na práticaBaixaAltoMédioRevisão jurídica e de compliance das comunicações

Algumas dessas respostas são frentes específicas de trabalho, como a due diligence de integridade de terceiros e a implantação de um canal de denúncia.

Checklist para começar o seu risk assessment

  • Definir o escopo e os responsáveis pela condução.
  • Obter o apoio da alta liderança.
  • Estabelecer critérios de probabilidade e impacto.
  • Levantar documentos, processos e histórico de incidentes.
  • Entrevistar as áreas envolvidas.
  • Registrar os riscos identificados e classificá-los em uma matriz.
  • Definir o tratamento, os responsáveis e os prazos.
  • Comunicar os resultados à liderança.
  • Agendar a próxima revisão.

Erros comuns ao fazer um risk assessment

  • Fazer uma vez e arquivar: o documento perde validade quando o negócio muda.
  • Copiar modelos prontos: riscos variam conforme o setor, o porte e a estrutura.
  • Ouvir só a liderança: quem executa os processos costuma conhecer os riscos reais.
  • Não priorizar: uma lista longa sem ordem de prioridade não orienta decisões.
  • Não definir responsáveis e prazos: sem isso, as ações não saem do papel.
  • Ignorar riscos de terceiros: a conduta de fornecedores e parceiros também expõe a empresa.

Com que frequência refazer o risk assessment?

Não há regra única. Um ciclo periódico, como o anual, costuma ser um ponto de partida razoável, ajustado ao risco e ao setor. Além disso, vale revisar a avaliação sempre que houver mudança relevante: novo mercado, aquisição, mudança de modelo de negócio, alteração na legislação aplicável ou incidente significativo.

Quem deve participar do risk assessment?

A condução costuma ficar com compliance, jurídico ou uma assessoria externa, mas o processo funciona melhor com a participação das áreas de negócio, recursos humanos, financeiro, compras e tecnologia, além do apoio visível da alta liderança. Uma assessoria especializada traz método e um olhar externo para riscos que passam despercebidos na rotina.

Perguntas frequentes sobre risk assessment

O que é risk assessment?

É a avaliação sistemática dos riscos a que a empresa está exposta, com análise de probabilidade e impacto e definição de como cada risco será tratado.

Qual a diferença entre risk assessment e auditoria?

O risk assessment identifica e prioriza riscos para orientar o programa. A auditoria verifica se controles e regras estão sendo cumpridos. Os dois se complementam.

Risk assessment é a mesma coisa que gestão de riscos?

Não. O risk assessment é uma etapa da gestão de riscos: a de identificar, analisar e classificar. A gestão de riscos inclui também o tratamento, o monitoramento e a revisão contínuos.

Empresas pequenas precisam fazer risk assessment?

Sim, em escala compatível. Uma avaliação proporcional ao porte já ajuda a direcionar recursos para os riscos mais relevantes.

Quanto tempo leva um risk assessment?

Depende do escopo, do porte e da complexidade da empresa. O prazo é definido depois de entender o que será avaliado.

Precisa de apoio para fazer o risk assessment da sua empresa?

A Punder Advogados conduz o risk assessment e a avaliação de riscos de compliance de forma adequada ao porte, ao setor e ao momento de cada empresa. Conheça também a nossa consultoria de compliance para empresas ou fale com a Punder Advogados.

Patrícia Punder
Sobre a autora
Patrícia Punder

Sócia-fundadora da Punder Advogados. Atuação em compliance desde 2008 e responsabilidade sobre 8 países da América Latina em posições executivas.

Quer conversar sobre avaliação de riscos na sua empresa?

Conversa inicial confidencial. Proposta definida para o seu caso.

Leia também