O ADMINISTRADOR REGIONAL DO PARANOÁ DO DISTRITO FEDERAL, no uso das atribuições que lhe são conferidas no artigo 42, do Regimento Interno aprovado pelo Decreto nº 38.094, de 28 de março de 2017, bem como considerando o disposto no Decreto nº 39.736, de 28 de março de 2019, que dispõe sobre a Política de Governança Pública e Compliance no âmbito da Administração Direta, Autárquica e Fundacional do Poder Executivo do Distrito Federal e na Ordem de Serviço nº 10, de 11 de fevereiro de 2025 , que institui o Comitê Interno de Governança da Administração Regional do Paranoá, resolve:
Art. 1º Instituir a Política de Gestão de Riscos no âmbito do Administração Regional do Paranoá, que compreende:
V - o processo de gestão de riscos.
Art. 2º A Política de Gestão de Riscos observará o disposto no art. 17 do Decreto nº 39.736, de 28 de março de 2019, que institui a Política de Governança e Compliance no âmbito do Poder Executivo do Distrito Federal.
Art. 3º A Política de Gestão de Riscos tem por objetivo estabelecer os princípios, as diretrizes, as responsabilidades e o processo de gestão de riscos na Administração Regional do Paranoá com vistas à incorporação da análise de riscos à tomada de decisão, em conformidade com as boas práticas de governança adotadas no setor público.
Parágrafo único. A Política definida nesta Ordem de Serviço deverá ser observada por todas as áreas e níveis de atuação da Administração Regional do Paranoá, sendo aplicável a seus respectivos processos de trabalho, projetos, atividades e ações.
Art. 4º A Política de Gestão de Riscos promoverá:
I - a identificação de eventos em potencial que afetem a consecução dos objetivos institucionais;
II - o alinhamento do apetite e da tolerância ao risco com as estratégias adotadas;
III - o fortalecimento das decisões em resposta aos riscos;
IV - o aprimoramento dos controles internos administrativos.
DOS PRINCÍPIOS DE GESTÃO DE RISCOS
Art. 5º A gestão de riscos, como instrumento de criação e proteção de valor público, observará os seguintes princípios, em conformidade com a norma ABNT NBR ISO 31000:2018:
I — Integrada: a gestão de riscos deve estar integrada a todas as atividades organizacionais, incorporando-se aos mecanismos de governança, ao planejamento estratégico e operacional e à tomada de decisão, de forma transversal e coordenada entre as unidades da organização;
II — Estruturada e abrangente: a adoção de uma abordagem formalizada, sistemática e abrangente favorece a obtenção de resultados consistentes, comparáveis e auditáveis, contribuindo para a eficiência e a transparência da gestão pública;
III — Personalizada: a estrutura e o processo de gestão de riscos devem ser concebidos e aplicados de forma compatível com os contextos externo e interno da organização, sendo proporcionais à sua natureza, objetivos, complexidade e perfil de risco;
IV — Inclusiva: o envolvimento das partes interessadas internas e externas, desde o início do processo, assegura que diferentes conhecimentos, percepções e experiências sejam considerados, ampliando a qualidade da identificação e do tratamento dos riscos;
V — Dinâmica: a gestão de riscos é um processo iterativo, capaz de identificar, antecipar e responder de forma ágil às mudanças de contexto, reconhecendo que os riscos podem surgir, modificar-se ou deixar de existir conforme o ambiente se transforma;
VI — Baseada nas melhores informações disponíveis: as decisões relativas à gestão de riscos devem apoiar-se em dados confiáveis, atuais e relevantes, históricos ou prospectivos, com explícita consideração de suas limitações, incertezas e eventuais vieses;
VII — Fatores humanos e culturais: o comportamento humano, os valores compartilhados e a cultura organizacional exercem influência significativa em todos os aspectos do processo de gestão de riscos, devendo ser reconhecidos e considerados na sua concepção e implementação; e
VIII — Melhoria contínua: a experiência acumulada, os resultados obtidos e o aprendizado organizacional devem ser utilizados para revisar e aperfeiçoar continuamente a estrutura e o processo de gestão de riscos.
DAS DIRETRIZES DE GESTÃO DE RISCOS
Art. 6º Para fins desta Ordem de Serviço considera-se:
I - Riscos - efeito da incerteza nos objetivos a serem atingidos pela instituição;
II - Gestão de Riscos - atividades coordenadas para dirigir e controlar uma organização no que diz respeito ao risco;
III - Estrutura de Gestão de Risco - conjunto de elementos que fornecem os fundamentos e disposições organizacionais para conceber, implementar, monitorar, rever e melhorar continuamente a gestão do risco em toda a organização;
IV - Política de Gestão de Risco - declaração das intenções e diretrizes gerais de uma organização relacionadas à gestão de riscos;
V - Atitude perante o Risco - abordagem da organização para avaliar e eventualmente buscar, manter, assumir ou afastar-se do risco;
VI - Apetite pelo Risco - quantidade e tipo de riscos que uma organização está preparada para buscar, manter ou assumir;
VII - Proprietário do Risco - pessoa ou entidade com a responsabilidade e a autoridade para gerenciar o risco;
VIII - Processo de Gestão de Riscos - aplicação sistemática de políticas, procedimentos e práticas de gestão para as atividades de comunicação e consulta; estabelecimento do contexto; identificação, análise, avaliação, tratamento, monitoramento e análise crítica dos riscos;
IX - Parte Interessada - pessoa ou organização que pode afetar, ser afetada, ou perceber-se afetada por uma decisão ou atividade;
X - Processo de Avaliação de Riscos - processo geral de identificação, análise e avaliação de riscos;
XI - Fonte de Risco - elemento que, individualmente ou combinado, tem o potencial intrínseco para dar origem ao risco;
XII - Evento - ocorrência ou alteração em um conjunto específico de circunstâncias;
XIII - Consequência - resultado de um evento que afeta os objetivos;
XIV - Probabilidade - chance de algo acontecer;
XV - Critérios de Risco - termos de referência contra a qual o significado de um risco é avaliado;
XVI - Nível de Risco - magnitude de um risco expressa pela combinação dos parâmetros de impacto e de probabilidade;
XVII - Controle - medida que mantém ou modifica o risco;
XVIII - Risco Inerente - risco ao qual se expõe face à inexistência de controles que alterem o impacto ou a probabilidade do evento;
XIX - Risco Residual - risco remanescente após o tratamento do risco;
XX - Tolerância ao Risco - disposição da organização ou da parte interessada em suportar o risco, a fim de atingir seus objetivos;
XXI - Impacto - efeito resultante da ocorrência do evento;
XXII – Primeira linha: papel de gerenciamento e registro exercido pelos proprietários de risco bem como pelos responsáveis pela implementação do plano de tratamento;
XXIII – Segunda linha: papel de apoio, monitoramento e reporte relacionado ao risco, exercido pela Assessoria de Planejamento;
XXIV – Terceira linha: papel de assessoramento e avaliação exercido pela auditoria interna;
XXV – Órgão de governança e alta administração: responsáveis por assegurar a supervisão do sistema de gestão de riscos;
XXVI – Plano de Tratamento - conjunto de medidas adotadas para reduzir o impacto e/ou probabilidade de um evento de risco.
Art. 7º A Política de Gestão de Riscos considerará as seguintes categorias de riscos:
I - Estratégicos - riscos decorrentes da falta de capacidade ou habilidade da Unidade em proteger-se ou adaptar-se às mudanças que possam interromper o alcance de objetivos e a execução da estratégia planejada;
II - De Conformidade - riscos decorrentes do órgão/entidade não ser capaz ou hábil para cumprir com as legislações aplicáveis ao seu negócio e não elabore, divulgue e faça cumprir suas normas e procedimentos internos;
III - Financeiros - riscos decorrentes da inadequada gestão de caixa, das aplicações de recursos em operações novas/desconhecidas e/ou complexas de alto risco;
IV - Operacionais - riscos decorrentes da inadequação ou falha dos processos internos, pessoas ou de eventos externos;
V - Ambientais - riscos decorrentes da gestão inadequada de questões ambientais, como por exemplo: emissão de poluentes, disposição de resíduos sólidos e outros;
VI - De Tecnologia da Informação - riscos decorrentes da indisponibilidade ou inoperância de equipamentos e sistemas informatizados que prejudiquem ou impossibilitem o funcionamento ou a continuidade normal das atividades da instituição. Representado, também, por erros ou falhas nos sistemas informatizados ao registrar, monitorar e contabilizar corretamente transações ou posições;
VII - De Recursos Humanos - riscos decorrentes da falta de capacidade ou habilidade da instituição em gerir seus recursos humanos de forma alinhada aos objetivos estratégicos definidos.
VIII – De Integridade: riscos decorrentes da não aderência a valores, princípios e normas éticas da instituição, que possam favorecer ou facilitar ações ou omissões configuradoras de corrupção, fraudes, subornos, irregularidades e desvios éticos ou de conduta.
DOS PAPEIS E RESPONSABILIDADES
Art. 8º São elementos estruturantes do sistema de gestão de riscos da Administração Regional do Paranoá a Política de Gestão de Riscos, o Comitê Interno de Governança, o Processo e o Sistema de Gerenciamento de Riscos.
Art. 9º São considerados proprietários dos riscos, em seus respectivos âmbitos e escopos de atuação, os responsáveis pelos processos de trabalho, projetos, atividades e ações desenvolvidas nos níveis estratégicos, táticos ou operacionais da Administração Regional do Paranoá.
Art. 10. Compete aos proprietários de riscos, na qualidade de primeira linha:
I - identificar, avaliar e tratar os eventos de riscos relativos aos processos, projetos e atividades sob sua responsabilidade;
II – monitorar e reavaliar, periodicamente, aos eventos de risco sob sua responsabilidade;
III – garantir a aplicação dos controles internos aplicados aos riscos sob sua responsabilidade; e
III – reportar, periodicamente, à segunda linha, a situação dos riscos sob sua responsabilidade.
Art. 11. Compete à Assessoria de Planejamento, na qualidade de segunda linha:
I - apoiar a primeira linha, no exercício de suas atividades;
II - monitorar a atuação da primeira linha;
III - promover teste e avaliações voltadas aos controles internos da gestão;
III - reportar, periodicamente, ao Comitê Interno de Governança, a situação do sistema de gestão de riscos; e
IV – elaborar relatórios semestrais de monitoramento sobre o desenvolvimento e as atividades realizadas.
Art. 12. Compete ao Comitê Interno de Governança, na qualidade de Órgão de governança, bem como à alta administração:
I - definir os níveis de tolerância ou apetite a risco, para cada escopo de aplicação da gestão de riscos, comunicando-os às partes interessadas; e
II - alocar recursos necessários para garantir o funcionamento do sistema de gestão de riscos corporativo.
DO PROCESSO DE GESTÃO DE RISCOS
Art. 13. Serão adotados como referências técnicas para a gestão de riscos as normas ABNT NBR ISO 31000:2018, compreendido pelas seguintes fases:
I - Estabelecimento do Escopo, Contexto e Critério - conjunto de atividades com o propósito de personalizar o processo de gestão de riscos, permitindo uma avaliação eficaz e um tratamento apropriado.
II - Identificação dos Riscos - conjunto de atividades que buscam, reconhecer e descrever os riscos, mediante a identificação dos eventos de risco, suas fontes, causas, consequências e controles existentes;
III - Análise dos Riscos - etapa que tem como objetivo compreender a natureza do risco, determinando sua categoria e seu respectivo nível a partir da combinação dos graus de probabilidade e impactos identificados;
IV - Avaliação dos Riscos - processo de comparação dos resultados da análise de risco com os critérios do risco para determinar se o risco e/ou sua respectiva magnitude é aceitável ou tolerável.
V - Tratamento dos Riscos - processo para identificação e seleção das novas medidas de tratamento de riscos.
VI - Comunicação e Consulta - processos contínuos e interativos com o objetivo de obter informações e auxiliar as partes interessadas na compreensão do risco;
VII - Monitoramento e análise crítica - conjunto de atividades com o propósito de assegurar e aprimorar a qualidade e eficácia da concepção, implementação e resultados do processo de gestão de riscos.
VIII - Registro de relato - etapa que busca garantir que o processo e os resultados da gestão de riscos sejam documentados e relatados por meio de mecanismos apropriados.
Parágrafo único. Eventuais dúvidas ou conflitos de atuação decorrentes do processo de gestão de riscos serão dirimidos pelo Comitê Interno de Governança.
Art. 14. A revisão do processo de gestão de riscos deve ser realizada em ciclos não superiores a 1 (um) ano.
Parágrafo único. O limite temporal a ser considerado para o ciclo de gestão de riscos de cada processo de trabalho será decidido pelo Comitê Interno de Governança da Administração do Paranoá, levando em consideração o limite máximo estipulado no caput.
Art. 15. O registro dos artefatos produzidos no processo de gestão de riscos — Estabelecimento do Escopo, Contexto e Critérios, Matriz de Riscos e Plano de Tratamento, bem como das atividades de gerenciamento serão realizadas por meio do Sistema de Gestão de Auditoria do Distrito Federal — Saeweb, desenvolvido e disponibilizado pela Controladoria-Geral do Distrito Federal, ou por outro sistema que vier a substituí-lo, cabendo à segunda linha zelar pela atualização, integridade e disponibilidade dos registros nele mantidos.
Parágrafo único. Os artefatos produzidos no processo de gestão de riscos poderão ser considerados documentos preparatórios para a tomada de decisão, observadas as disposições normativas aplicáveis à restrição de acesso a informações sensíveis.
Art. 16. Os casos omissos ou excepcionais serão resolvidos pelo Comitê Interno de Governança da Administração Regional do Paranoá.
Art. 17. Esta Ordem de Serviço entra em vigor na data de sua publicação.
Este texto não substitui o publicado no DODF nº 185, seção 1, 2 e 3 de 05/10/2026 p. 6, col. 1