SINJ-DF

PORTARIA Nº 315, DE 04 DE SETEMBRO DE 2026

Dispõe sobre a Política de Gestão de Riscos da Controladoria-Geral do Distrito Federal - CGDF e dá outras providências.

O CONTROLADOR-GERAL DO DISTRITO FEDERAL, no uso das atribuições que lhe são conferidas, previstas no Regimento Interno aprovado pelo Decreto nº 42.830, de 17 de dezembro de 2021, e com fundamento no parágrafo único e incisos I, III, V e VII do art. 105, da Lei Orgânica do Distrito Federal, considerando o disposto no Decreto nº 39.736, de 28 de março de 2019, que dispõe sobre a Política de Governança Pública e Compliance no âmbito da Administração Direta, Autárquica e Fundacional do Poder Executivo do Distrito Federal; bem como a Portaria n.º 141, de agosto de 2024, que institui o Comitê Interno de Governança da Controladoria-Geral do Distrito Federal, resolve:

DAS DISPOSIÇÕES INICIAIS

Art. 1º Instituir a Política de Gestão de Riscos no âmbito da CGDF, que compreende:

I - o objetivo;

II - os princípios;

III - as diretrizes;

IV - as responsabilidades;

V - o processo de gestão de riscos.

Art. 2º A Política de Gestão de Riscos observará o disposto no art. 17 do Decreto nº 39.736, de 28 de março de 2019 , que institui a Política de Governança e Compliance no âmbito do Poder Executivo do Distrito Federal.

DO OBJETIVO

Art. 3º A Política de Gestão de Riscos tem por objetivo estabelecer os princípios, as diretrizes, as responsabilidades e o processo de gestão de riscos na CGDF, com vistas à incorporação da análise de riscos à tomada de decisão, em conformidade com as boas práticas de governança adotadas no setor público.

Parágrafo único. A Política definida nesta Portaria deverá ser observada por todas as áreas e níveis de atuação da CGDF, sendo aplicável a seus respectivos processos de trabalho, projetos, atividades e ações.

Art. 4º A Política de Gestão de Riscos promoverá:

I - a identificação de eventos em potencial que afetem a consecução dos objetivos institucionais;

II - o alinhamento do apetite e da tolerância ao risco com as estratégias adotadas;

III - o fortalecimento das decisões em resposta aos riscos;

IV - o aprimoramento dos controles internos administrativos.

DOS PRINCÍPIOS DE GESTÃO DE RISCOS

Art. 5º A gestão de riscos, como instrumento de criação e proteção de valor público, observará os seguintes princípios, em conformidade com a norma ABNT NBR ISO 31000:2018:

I - Integrada - a gestão de riscos deve estar integrada a todas as atividades organizacionais, incorporando-se aos mecanismos de governança, ao planejamento estratégico e operacional e à tomada de decisão, de forma transversal e coordenada entre as unidades da organização;

II - Estruturada e abrangente - a adoção de uma abordagem formalizada, sistemática e abrangente favorece a obtenção de resultados consistentes, comparáveis e auditáveis, contribuindo para a eficiência e a transparência da gestão pública;

III - Personalizada - a estrutura e o processo de gestão de riscos devem ser concebidos e aplicados de forma compatível com os contextos externo e interno da organização, sendo proporcionais à sua natureza, objetivos, complexidade e perfil de risco;

IV - Inclusiva - o envolvimento das partes interessadas internas e externas, desde o início do processo, assegura que diferentes conhecimentos, percepções e experiências sejam considerados, ampliando a qualidade da identificação e do tratamento dos riscos;

V - Dinâmica - a gestão de riscos é um processo iterativo, capaz de identificar, antecipar e responder de forma ágil às mudanças de contexto, reconhecendo que os riscos podem surgir, modificar-se ou deixar de existir conforme o ambiente se transforma;

VI - Baseada nas melhores informações disponíveis - as decisões relativas à gestão de riscos devem apoiar-se em dados confiáveis, atuais e relevantes, históricos ou prospectivos, com explícita consideração de suas limitações, incertezas e eventuais vieses;

VII - Fatores humanos e culturais - o comportamento humano, os valores compartilhados e a cultura organizacional exercem influência significativa em todos os aspectos do processo de gestão de riscos, devendo ser reconhecidos e considerados na sua concepção e implementação; e

VIII - Melhoria contínua - a experiência acumulada, os resultados obtidos e o aprendizado organizacional devem ser utilizados para revisar e aperfeiçoar continuamente a estrutura e o processo de gestão de riscos.

DAS DIRETRIZES DE GESTÃO DE RISCOS

Art. 6º Para fins desta Portaria considera-se:

I - Riscos - efeito da incerteza nos objetivos a serem atingidos pela instituição;

II - Gestão de Riscos - atividades coordenadas para dirigir e controlar uma organização no que diz respeito ao risco;

III - Estrutura de Gestão de Risco - conjunto de elementos que fornecem os fundamentos e disposições organizacionais para conceber, implementar, monitorar, rever e melhorar continuamente a gestão do risco em toda a organização;

IV - Política de Gestão de Risco - declaração das intenções e diretrizes gerais de uma organização relacionadas à gestão de riscos;

V - Apetite pelo Risco - quantidade e tipo de riscos que uma organização está preparada para buscar, manter ou assumir;

VI - Sistema de Gestão de Riscos - esquema dentro de uma estrutura de gestão de riscos, especificando a abordagem, os componentes de gestão e os recursos a serem aplicados para gerenciar riscos;

VII - Proprietário do Risco - pessoa ou entidade com a responsabilidade e a autoridade para gerenciar o risco;

VIII - Processo de Gestão de Riscos - aplicação sistemática de políticas, procedimentos e práticas de gestão para as atividades de comunicação, consulta, estabelecimento do contexto, e na identificação, análise, avaliação, tratamento, monitoramento e análise crítica dos riscos;

IX - Parte Interessada - pessoa ou organização que pode afetar, ser afetada, ou perceber-se afetada por uma decisão ou atividade;

X - Processo de Avaliação de Riscos - processo global de identificação de riscos, análise de riscos e avaliação de riscos;

XI - Fonte de Risco - elemento que, individualmente ou combinado, tem o potencial intrínseco para dar origem ao risco;

XII - Evento - ocorrência ou alteração em um conjunto específico de circunstâncias;

XIII - Consequência - resultado de um evento que afeta os objetivos;

XIV - Probabilidade - chance de algo acontecer;

XV - Critérios de Risco - termos de referência contra a qual o significado de um risco é avaliado;

XVI - Nível de Risco - magnitude de um risco expressa na combinação das consequências e de suas probabilidades;

XVII - Controle - medida que mantém ou modifica o risco;

XVIII - Risco Residual - risco remanescente após o tratamento do risco;

XIX - Risco Inerente - risco ao qual se expõe face à inexistência de controles que alterem o impacto ou a probabilidade do evento;

XX - Tolerância ao Risco - disposição da organização ou da parte interessada em suportar o risco, a fim de atingir seus objetivos;

XXI - Impacto - efeito resultante da ocorrência do evento.

Art. 7º A Política de Gestão de Riscos abrange as seguintes categorias de riscos:

I - Estratégicos - riscos decorrentes da falta de capacidade ou habilidade da Unidade em proteger-se ou adaptar-se às mudanças que possam interromper o alcance de objetivos e a execução da estratégia planejada;

II - De Conformidade - riscos decorrentes do órgão/entidade não ser capaz ou hábil para cumprir com as legislações aplicáveis ao seu negócio e não elabore, divulgue e faça cumprir suas normas e procedimentos internos;

III - Financeiros - riscos decorrentes da inadequada gestão de caixa, das aplicações de recursos em operações novas/desconhecidas e/ou complexas de alto risco;

IV - Operacionais - riscos decorrentes da inadequação ou falha dos processos internos, pessoas ou de eventos externos;

V - Ambientais - riscos decorrentes da gestão inadequada de questões ambientais, como por exemplo: emissão de poluentes, disposição de resíduos sólidos e outros;

VI - De Tecnologia da Informação - riscos decorrentes da indisponibilidade ou inoperância de equipamentos e sistemas informatizados que prejudiquem ou impossibilitem o funcionamento ou a continuidade normal das atividades da instituição. Representado, também, por erros ou falhas nos sistemas informatizados ao registrar, monitorar e contabilizar corretamente transações ou posições;

VII - De Recursos Humanos - riscos decorrentes da falta de capacidade ou habilidade da instituição em gerir seus recursos humanos de forma alinhada aos objetivos estratégicos definidos;

VIII - De Integridade - riscos decorrentes da não aderência a valores, princípios e normas éticas da instituição, que possam favorecer ou facilitar ações ou omissões configuradoras de corrupção, fraudes, subornos, irregularidades e desvios éticos ou de conduta.

Art. 8º São elementos estruturantes da Gestão de Riscos da CGDF a Política de Gestão de Riscos, o Comitê Interno de Governança - CIG, o Processo de Gestão de Riscos.

DAS RESPONSABILIDADES PELA GESTÃO DE RISCOS

Art. 9º São considerados proprietários dos riscos, em seus respectivos âmbitos e escopos de atuação, os responsáveis pelos processos de trabalho, projetos, atividades e ações desenvolvidos nos níveis estratégicos, táticos ou operacionais da CGDF.

Art. 10. Compete aos proprietários dos riscos, relativamente aos processos de trabalho e iniciativas sob sua responsabilidade:

I – indicar para aprovação do Comitê Interno de Governança os processos de trabalho que devam ter os riscos gerenciados e tratados com prioridade em cada área técnica, considerando a dimensão dos prejuízos que possam causar;

II – propor à Instância de Governança do Órgão quais riscos deverão ser priorizados para tratamento por meio de ações de caráter imediato, a curto, médio ou longo prazos ou de aperfeiçoamento contínuo;

III – propor e acompanhar a implementação das ações de tratamento a serem implementadas, assim como o prazo de implementação e avaliação dos resultados obtidos; e

IV - fornecer as informações sobre o gerenciamento dos riscos sob sua responsabilidade.

Art. 11. Compete à Assessoria de Gestão Estratégica e de Projetos – AGEP, na qualidade de unidade responsável pelo apoio, coordenação e acompanhamento da gestão de riscos no âmbito da Controladoria-Geral do Distrito Federal, sem prejuízo das responsabilidades atribuídas aos gestores dos processos de trabalho:

I – promover a implementação da Política de Gestão de Riscos;

II – orientar as unidades quanto à aplicação da metodologia, dos instrumentos e das diretrizes de gestão de riscos;

III – prestar apoio técnico às unidades na identificação, análise, avaliação, tratamento, monitoramento e comunicação dos riscos;

IV – coordenar a consolidação das informações relativas à gestão de riscos institucionais;

V – acompanhar a execução do processo de gestão de riscos e propor medidas para o seu aperfeiçoamento contínuo;

VI – disseminar a cultura de gestão de riscos, promovendo ações de capacitação, orientação e sensibilização dos agentes públicos; e

VII – exercer outras atribuições correlatas necessárias ao adequado funcionamento da gestão de riscos institucional.

Parágrafo único. As competências previstas neste artigo possuem natureza de coordenação, orientação e apoio metodológico, não afastando a responsabilidade dos gestores pela identificação, avaliação, tratamento, monitoramento e comunicação dos riscos inerentes aos processos de trabalho sob sua responsabilidade.

Art. 12. Compete ao CIG, relativamente aos processos de trabalho e iniciativas sob sua responsabilidade, decidir sobre as ações de tratamento a serem implementadas, assim como o prazo de implementação e avaliação dos resultados obtidos.

DO PROCESSO DE GESTÃO DE RISCOS

Art. 13. Serão adotados como referências técnicas para a gestão de riscos as normas ABNT NBR ISO 31000:2018, ABNT ISO 19001:2011 agregadas ao COSO 2013 – Controles Internos - Estrutura Integrada, compreendido pelas seguintes fases:

I - Comunicação e Consulta - processos contínuos e iterativos com o objetivo de obter informações e auxiliar as partes interessadas na compreensão do risco;

II - Estabelecimento do contexto, escopo e critério - conjunto de atividades com o propósito de personalizar o processo de gestão de riscos, permitindo uma avaliação eficaz e um tratamento apropriado;

III - Identificação dos Riscos - conjunto de atividades que buscam, reconhecer e descrever os riscos, mediante a identificação dos eventos de risco, suas fontes, causas, consequências e controles existentes;

IV - Análise dos Riscos - etapa que com como objetivo compreender a natureza do risco, determinando sua categoria e seu respectivo nível a partir da combinação dos graus de probabilidade e impactos identificados;

V -Avaliação dos Riscos - processo de comparação dos resultados da análise de risco com os critérios do risco para determinar se o risco e/ou sua respectiva magnitude é aceitável ou tolerável;

VI - Tratamento dos Riscos - processo para identificação e seleção das novas medidas de tratamento de riscos;

VII - Monitoramento dos Riscos - conjunto de atividades com o propósito de assegurar e aprimorar a qualidade e eficácia da concepção, implementação e resultados do processo de gestão de riscos;

VIII - Identificação dos Controles - etapa que busca garantir que o processo e os resultados da gestão de riscos sejam documentados e relatados por meio de mecanismos apropriados;

IX - Estabelecimento dos Controles - políticas e procedimentos que assegurem o alcance dos objetivos da administração, diminuindo a exposição das atividades aos riscos. Tais atividades acontecem ao longo do processo organizacional, em todos os níveis e em todas as funções, incluindo aprovações, autorizações, verificações, reconciliações, revisões de desempenho operacional, segurança de recurso e segregação de funções.

Parágrafo único. Eventuais conflitos de atuação decorrentes do processo de gestão de riscos serão dirimidos pelo Comitê Interno de Governança.

DOS RECURSOS DA GESTÃO DE RISCOS

Art. 14. A Alta Direção da Controladoria-Geral do Distrito Federal assegurará a alocação dos recursos necessários ao funcionamento do sistema de gestão de riscos, compreendendo, no mínimo:

I - recursos tecnológicos - o gerenciamento dos riscos será realizado por meio do Sistema de Gestão de Auditoria do Distrito Federal — Saeweb, desenvolvido e disponibilizado pela Controladoria-Geral do Distrito Federal, ou por outro sistema que vier a substituí-lo, cabendo à unidade responsável pela gestão de riscos zelar pela atualização, integridade e disponibilidade dos registros nele mantidos;

II - recursos humanos - cada unidade organizacional da CGDF designará, formalmente, ao menos um servidor como ponto focal de gestão de riscos e um suplente, responsável pela interface com a AGEP e pela condução das atividades de identificação, registro e monitoramento dos riscos em seu âmbito de atuação;

III - capacitação - a Controladoria-Geral do Distrito Federal promoverá, periodicamente, ações de capacitação em gestão de riscos destinadas ao corpo técnico da CGDF, abrangendo os fundamentos da norma ABNT NBR ISO 31000:2018, a utilização do Saeweb e os procedimentos estabelecidos nesta Política.

Parágrafo único. Os artefatos produzidos no processo de gestão de riscos — o estabelecimento do escopo, contexto e critérios, a matriz de riscos e o plano de implementação das ações de controle poderão ser considerados documentos preparatórios para a tomada de decisão e deverão ser registrados no Saeweb, observadas as disposições normativas aplicáveis à restrição de acesso a informações sensíveis.

DO ESCOPO E DO CICLO DA GESTÃO DE RISCOS

Art. 15. O processo de gestão de riscos da Controladoria-Geral do Distrito Federal será realizado de forma contínua e estruturada, em ciclos não superiores a 1 (um) ano, abrangendo:

I - os processos finalísticos, as macrofunções de controle interno, auditoria governamental, correição administrativa, transparência, ouvidoria, governança e compliance, integridade pública e controle social, em todos os níveis de execução;

II - as iniciativas, os programas e os projetos estratégicos previstos no Plano Estratégico Institucional — PEI vigente;

III - os processos de trabalho das áreas de gestão interna, compreendendo as atividades administrativas, orçamentárias, de tecnologia da informação e de gestão de pessoas que suportam a execução da missão institucional.

§ 1º O limite temporal de cada ciclo de gestão de riscos será definido pelo Comitê Interno de Governança, respeitado o prazo máximo estabelecido no caput, podendo ser estabelecidos ciclos distintos para escopos diferentes, conforme a criticidade e a complexidade de cada processo ou iniciativa.

§ 2º A inclusão de novo processo finalístico, programa ou projeto estratégico no ciclo de gestão de riscos deve ocorrer preferencialmente em sua fase inicial de planejamento, de modo a assegurar que a análise de riscos subsidie a tomada de decisão antes da execução.

§ 3º O Comitê Interno de Governança estabelecerá, no início de cada ciclo, a ordem de prioridade dos escopos a serem trabalhados, considerando o nível de risco institucional, a relevância estratégica e a capacidade operacional disponível.

DAS DISPOSIÇÕES GERAIS

Art. 16. Os proprietários dos riscos a que se refere o art. 9º desta Portaria deverão implantar a presente política de gestão de riscos a partir da data de publicação desta Portaria.

Art .17. O Comitê Interno de Governança definirá, em ato específico, os níveis toleráveis de riscos.

Art. 18. Os casos omissos ou excepcionais serão resolvidos pelo Comitê Interno de Governança.

Art. 19. Fica revogada a Portaria CGDF nº 25, de 23 de fevereiro de 2016.

Art. 20. Esta Portaria entra em vigor na data de sua publicação.

DANIEL ALVES LIMA

Este texto não substitui o publicado no DODF nº 168, seção 1, 2 e 3 de 10/09/2026 p. 25, col. 1