Neste artigo
- O que é risk assessment?
- Para que serve o risk assessment em compliance?
- Quais riscos uma empresa pode avaliar?
- Como fazer um risk assessment: passo a passo
- Exemplo de matriz de riscos (probabilidade x impacto)
- Exemplo ilustrativo de registro de riscos
- Checklist para começar o seu risk assessment
- Erros comuns ao fazer um risk assessment
- Com que frequência refazer o risk assessment?
- Quem deve participar do risk assessment?
- Perguntas frequentes sobre risk assessment
- Precisa de apoio para fazer o risk assessment da sua empresa?
Empresas que só descobrem seus riscos quando o problema aparece pagam caro por isso. O risk assessment existe justamente para inverter essa lógica: identificar, medir e priorizar os riscos antes que eles se concretizem, para que tempo, dinheiro e atenção sejam direcionados ao que realmente pode causar dano. Neste guia, você vê o que é, como fazer passo a passo, um exemplo de matriz de riscos, um checklist para começar e os erros mais comuns.
O que é risk assessment?
Risk assessment, ou avaliação de riscos, é o processo sistemático de identificar os riscos a que uma organização está exposta, analisar a probabilidade de cada um se concretizar e o impacto que teria, e definir como cada risco será tratado. No contexto de compliance, o foco recai sobre riscos de descumprimento de leis, normas e regras internas, além dos riscos de integridade e reputação.
Para que serve o risk assessment em compliance?
O risk assessment é o ponto de partida de um programa de compliance eficaz. Sem ele, a empresa tende a copiar políticas genéricas e a gastar esforço em riscos pequenos enquanto ignora os grandes. Com ele, é possível:
- Priorizar onde concentrar políticas, controles e treinamentos.
- Justificar investimentos e decisões perante a alta liderança.
- Demonstrar que o programa foi desenhado com base nos riscos reais do negócio.
- Antecipar problemas em vez de reagir a eles.
Veja como ele se encaixa nos demais componentes em implementação de programa de compliance.
Quais riscos uma empresa pode avaliar?
- Integridade: corrupção, fraude e conflito de interesses.
- Terceiros: fornecedores, parceiros e intermediários com práticas irregulares.
- Trabalhistas e de conduta: assédio, discriminação e condutas inadequadas.
- Dados pessoais: tratamento inadequado e incidentes de segurança.
- Regulatórios: obrigações específicas do setor de atuação.
- Reputacionais: situações que abalam a confiança de clientes e parceiros. Entenda a diferença entre marca e reputação.
O escopo depende das atividades, do porte e do setor da empresa.
Como fazer um risk assessment: passo a passo
1. Defina o escopo e os critérios
Comece decidindo o que será avaliado (a empresa toda, uma área, um processo ou um tipo de risco) e quais critérios serão usados para classificar probabilidade e impacto. Sem critérios definidos, cada pessoa avalia de um jeito e os resultados não são comparáveis.
2. Identifique os riscos
Levante os riscos a partir de várias fontes: entrevistas com as áreas, análise de processos e documentos, histórico de incidentes, relatos recebidos pelo canal de denúncia e conhecimento do setor. Quanto mais diversas as fontes, mais completo o mapa.
3. Analise probabilidade e impacto
Para cada risco, estime a chance de ocorrer e a gravidade das consequências, considerando aspectos legais, financeiros, operacionais e reputacionais. Use uma escala simples e consistente, como baixa, média e alta.
4. Classifique os riscos em uma matriz
Cruze probabilidade e impacto para obter o nível de cada risco. É isso que permite priorizar. Veja um exemplo na próxima seção.
5. Defina o tratamento de cada risco
Para cada risco relevante, escolha uma resposta: evitar a atividade que o gera, reduzir a probabilidade ou o impacto com controles, transferir parte do risco (por exemplo, por contrato ou seguro) ou aceitar o risco de forma consciente e documentada, quando ele for baixo.
6. Documente, acompanhe e revise
Registre os riscos, os responsáveis e as ações, e acompanhe a execução. Os riscos mudam com o negócio, por isso o risk assessment não é um documento único: é um processo contínuo.
Exemplo de matriz de riscos (probabilidade x impacto)
A matriz abaixo é um modelo simples, com três níveis de cada lado. Ela pode ser adaptada à realidade da empresa:
| Probabilidade \ Impacto | Baixo | Médio | Alto |
|---|---|---|---|
| Alta | Médio | Alto | Crítico |
| Média | Baixo | Médio | Alto |
| Baixa | Baixo | Baixo | Médio |
Riscos críticos e altos pedem ação prioritária. Riscos médios exigem plano e acompanhamento. Riscos baixos podem ser aceitos, desde que monitorados.
Exemplo ilustrativo de registro de riscos
Os riscos abaixo são hipotéticos e servem apenas para mostrar como o resultado do risk assessment pode ser organizado:
| Risco | Probabilidade | Impacto | Nível | Resposta possível |
|---|---|---|---|---|
| Contratação de intermediário sem avaliação de integridade | Média | Alto | Alto | Due diligence de terceiros e cláusulas contratuais |
| Ausência de canal de relatos para colaboradores | Alta | Médio | Alto | Implantar canal com fluxo de apuração |
| Políticas internas desatualizadas | Alta | Baixo | Médio | Revisar e comunicar as políticas |
| Brindes e hospitalidade sem regra clara | Média | Médio | Médio | Criar política e registro |
| Divulgação de compromissos ESG sem respaldo na prática | Baixa | Alto | Médio | Revisão jurídica e de compliance das comunicações |
Algumas dessas respostas são frentes específicas de trabalho, como a due diligence de integridade de terceiros e a implantação de um canal de denúncia.
Checklist para começar o seu risk assessment
- Definir o escopo e os responsáveis pela condução.
- Obter o apoio da alta liderança.
- Estabelecer critérios de probabilidade e impacto.
- Levantar documentos, processos e histórico de incidentes.
- Entrevistar as áreas envolvidas.
- Registrar os riscos identificados e classificá-los em uma matriz.
- Definir o tratamento, os responsáveis e os prazos.
- Comunicar os resultados à liderança.
- Agendar a próxima revisão.
Erros comuns ao fazer um risk assessment
- Fazer uma vez e arquivar: o documento perde validade quando o negócio muda.
- Copiar modelos prontos: riscos variam conforme o setor, o porte e a estrutura.
- Ouvir só a liderança: quem executa os processos costuma conhecer os riscos reais.
- Não priorizar: uma lista longa sem ordem de prioridade não orienta decisões.
- Não definir responsáveis e prazos: sem isso, as ações não saem do papel.
- Ignorar riscos de terceiros: a conduta de fornecedores e parceiros também expõe a empresa.
Com que frequência refazer o risk assessment?
Não há regra única. Um ciclo periódico, como o anual, costuma ser um ponto de partida razoável, ajustado ao risco e ao setor. Além disso, vale revisar a avaliação sempre que houver mudança relevante: novo mercado, aquisição, mudança de modelo de negócio, alteração na legislação aplicável ou incidente significativo.
Quem deve participar do risk assessment?
A condução costuma ficar com compliance, jurídico ou uma assessoria externa, mas o processo funciona melhor com a participação das áreas de negócio, recursos humanos, financeiro, compras e tecnologia, além do apoio visível da alta liderança. Uma assessoria especializada traz método e um olhar externo para riscos que passam despercebidos na rotina.
Perguntas frequentes sobre risk assessment
O que é risk assessment?
É a avaliação sistemática dos riscos a que a empresa está exposta, com análise de probabilidade e impacto e definição de como cada risco será tratado.
Qual a diferença entre risk assessment e auditoria?
O risk assessment identifica e prioriza riscos para orientar o programa. A auditoria verifica se controles e regras estão sendo cumpridos. Os dois se complementam.
Risk assessment é a mesma coisa que gestão de riscos?
Não. O risk assessment é uma etapa da gestão de riscos: a de identificar, analisar e classificar. A gestão de riscos inclui também o tratamento, o monitoramento e a revisão contínuos.
Empresas pequenas precisam fazer risk assessment?
Sim, em escala compatível. Uma avaliação proporcional ao porte já ajuda a direcionar recursos para os riscos mais relevantes.
Quanto tempo leva um risk assessment?
Depende do escopo, do porte e da complexidade da empresa. O prazo é definido depois de entender o que será avaliado.
Precisa de apoio para fazer o risk assessment da sua empresa?
A Punder Advogados conduz o risk assessment e a avaliação de riscos de compliance de forma adequada ao porte, ao setor e ao momento de cada empresa. Conheça também a nossa consultoria de compliance para empresas ou fale com a Punder Advogados.

Sócia-fundadora da Punder Advogados. Atuação em compliance desde 2008 e responsabilidade sobre 8 países da América Latina em posições executivas.
Quer conversar sobre avaliação de riscos na sua empresa?
Conversa inicial confidencial. Proposta definida para o seu caso.



