Вы находитесь на странице: 1из 66

NORMA NM ISO/TR 31004:2016

MERCOSUR

Primer edición / Primeira edição


2016-08-20

Gestión del riesgo - Guía para la implantación de la


ISO 31000 (ISO/TR 31004:2013, IDT)

Gestão de riscos - Guia para a implementação da


ISO 31000 (ISO/TR 31004:2013, IDT)

ASOCIACIÓN
MERCOSUR DE Número de referencia
NORMALIZACIÓN NM ISO/TR 31004:2016
NM ISO/TR 31004:2016

Índice Sumário

Prefacio Prefácio

Prefacio ISO Prefácio ISO

Introducción Introdução

1 Objeto 1 Escopo

2 Referencias normativas 2 Referência normativa

3 Implantación de la ISO 31000 3 Implantação da ISO 31000

Anexo A (informativo) Principios y conceptos Anexo A (informativo) Conceitos e principios


principales subjacentes

Anexo B (informativo) Aplicación de los principios Anexo B (informativo) Aplicação dos principios da
de la Norma ISO 31000 ISO 31000

Anexo C (informativo) ¿Cómo expresar el Anexo C (informativo) Como expresar mandato e


mandato y el compromiso? comprometimento?

Anexo D (informativo) Seguimiento, control y Anexo D (informativo) Monitoramento e análise


revisión crítica

Anexo E (informativo) La integración de la gestión Anexo E (informativo) Integrando a gestão de


del riesgo con un sistema de gestión riscos em um sistema de gestão

Bibliografía Bibliografia
NM ISO/TR 31004:2016

Prefacio Prefácio

La AMN - Asociación MERCOSUR de A AMN - Asociación MERCOSUR de


Normalización - tiene por objeto promover y Normalización - tem por objetivo promover e
adoptar las acciones para la armonización y la adotar as ações para a harmonização e a
elaboración de las Normas en el ámbito del elaboração das normas no âmbito do Mercado
Mercado Común del Sur - MERCOSUR, y está Comum do Sul - MERCOSUL, e é integrada pelos
integrada por los Organismos Nacionales de Organismos Nacionais de Normalização dos
Normalización de los países miembros. países membros.

La AMN desarrolla su actividad de normalización A AMN desenvolve sua atividade de normalização


por medio de los CSM - Comités Sectoriales por meio dos CSM - Comitês Setoriais
MERCOSUR - creados para campos de acción MERCOSUL - criados para campos de ação
claramente definidos. claramente definidos.

Las Normas MERCOSUR son elaboradas en Normas MERCOSUL são elaboradas de acordo
acuerdo con las reglas dadas en las Directivas com as regras dadas nas Diretivas AMN, Parte 2.
AMN, Parte 2.

Los Proyectos de Norma MERCOSUR, elaborados Os Projetos de Norma MERCOSUL, elaborados


en el ámbito de los CSM, circulan para votación no âmbito dos CSM, circulam para votação
nacional por intermedio de los Organismos nacional por intermédio dos Organismos Nacionais
Nacionales de Normalización de los países de Normalização dos países membros.
miembros.

La homologación como Norma MERCOSUR por A homologação como Norma MERCOSUL


parte de la Asociación MERCOSUR de por parte da Asociación MERCOSUR de
Normalización requiere la aprobación por Normalización requer a aprovação por consenso
consenso de sus miembros. de seus membros.

Esta Norma fue elaborada por el Comisión Esta Norma foi elaborada pela Comissão
Especial MERCOSUR CE 90:06 - Gestión de Especial MERCOSUL CE 90:06 - Gestão de
Riesgos. Riscos.

El texto base del Proyecto de Norma de la O texto-base do Projeto de Norma da


ISO/TR 31004 fue elaborado por Uruguay y ISO/TR 31004 foi elaborado pelo Brasil e teve
tuvo su origen (traducción) en la norma origem (tradução) na ISO/TR 31004:2013 Risk
ISO/TR 31004:2013 Risk management - Guidance management - Guidance for the implementation of
for the implementation of ISO 31000. ISO 31000.

Se solicita atención a la posibilidad de que algunos Solicita-se atenção para a possibilidade de que
elementos de este documento puedan ser objeto alguns elementos deste documento possam ser
de derechos de patente. La AMN no es objetos de direitos de patente. A AMN não é
responsable por la identificación de cualquier o responsável pela identificação de qualquer ou tais
tales derechos de patente. direitos de patente.
NM ISO/TR 31004:2016

Prefacio ISO Prefácio ISO

La Organización Internacional de Normalización A ISO (Organização Internacional para


(ISO) es una federación mundial de organismos Normalização) é uma federação mundial de
nacionales de normalización (organismos organismos nacionais de normalização (membros
miembros de ISO). El desarrollo de normas da ISO). O trabalho de preparação de Normas
internacionales generalmente se realiza a través Internacionais é normalmente realizado pelos
de comités técnicos. Cada organismo miembro comitês técnicos da ISO. Cada organismo membro
que esté interesado en un tema en particular para interessado num assunto, para o qual um comitê
el cual se haya establecido un comité técnico tiene técnico tenha sido estabelecido, tem o direito de
derecho de estar representado en ese comité. estar representado no comitê em questão.
Organizaciones internacionales, gubernamentales Organizações internacionais que mantenham
y no gubernamentales, en colaboración con ISO, ligações com a ISO, sejam elas governamentais
también toman parte en el trabajo. En el campo de ou não governamentais, também participam do
la normalización electrotécnica, ISO colabora con trabalho. A ISO tem como colaboradora próxima a
la Comisión de Electrotecnia Internacional (IEC). Comissão Eletrotécnica Internacional (IEC) a
respeito de toda a normalização eletrotécnica.

Las normas internacionales se elaboran de As normas internacionais são elaboradas


acuerdo a las reglas dadas en la Directiva de acordo com as regras estabelecidas na
ISO/IEC, parte 2. ISO/IEC Diretiva, Parte 2.

La tarea principal de los comités técnicos es la de A tarefa principal dos comitês técnicos é elaborar
preparar normas internacionales. Los proyectos de Normas Internacionais. Os projetos de Normas
normas internacionales adoptadas por los comités Internacionais adotados pelos comitês técnicos
técnicos son circulados a los organismos são distribuídos aos organismos membros para
nacionales y sometidos a votación. La publicación votação. A publicação como Norma Internacional
como norma internacional requiere la aprobación requer aprovação de pelo menos 75% dos
de al menos el 75% de los organismos nacionales. organismos membros com direito a voto.

Es importante señalar la posibilidad de que Atenção para a possibilidade de que alguns dos
algunos elementos de esta norma internacional elementos deste documento podem ser objeto de
pueden estar sujetos a derechos de patente. ISO direitos de patente. A ISO não deve ser
no es responsable de la identificación de alguno o considerada responsável pela identificação de
todos esos derechos de patentes. quaisquer direitos de patente.

La ISO/TR 31004 fue preparada por el Comité de A ISO/TR 31004 foi elaborada pela Comissão
Gestión Técnica de ISO responsable por la gestión Técnica ISO responsável pela gestão do Grupo de
del Grupo de Trabajo sobre Gestión de riesgos. Trabalho sobre gestão de riscos.
NM ISO/TR 31004:2016

Introducción Introdução

0.1 Generalidades 0.1 Geral

Las organizaciones utilizan varios métodos para Organizações usam vários métodos para
gestionar el efecto de la incertidumbre en el logro gerenciar o efeito da incerteza nos seus objetivos,
de sus objetivos, por ejemplo la gestión del riesgo, isto é, para gerenciar riscos, pela detecção e
identificando y comprendiendo los riesgos, y compreensão do risco, e modificando-o onde
tratándolos cuando sea necesario. necessário.

La intención de este Informe Técnico es asistir a Este Relatório Técnico destina-se a assistir as
las organizaciones en la mejora de la eficacia de organizações a aumentar a eficácia dos seus
los esfuerzos empleados en la gestión del riesgo esforços de gestão de riscos, pelo alinhamento
alineándola con la ISO 31000:2009. La com a ISO 31000:2009. A ISO 31000 fornece uma
ISO 31000 provee de un enfoque genérico de la abordagem de gestão de riscos genérica que pode
gestión del riesgo que puede ser aplicado por ser aplicada a todas as organizações para ajudar
todas las organizaciones para ayudarlas a a atingir os seus objetivos.
alcanzar sus objetivos.

La intención de este Informe Técnico es que sea Este Relatório Técnico destina-se a ser utilizado
utilizado en las organizaciones por aquellos que por aqueles que, dentro das organizações, tomam
toman las decisiones que impactan en el logro de decisões que impactam no alcance de seus
los objetivos, incluyendo aquellos responsables de objetivos, incluindo aqueles responsáveis pela
la gobernanza y aquellos que proveen de governança e aqueles que fornecem às
asesoramiento y servicio de soporte para la organizações, serviços de aconselhamento e
gestión del riesgo. Es intención de este Informe suporte em gestão de riscos. Este Relatório
Técnico que sea utilizado por cualquier persona Técnico também se destina a ser utilizado por
interesada en los riesgos y su gestión, incluyendo qualquer pessoa interessada em riscos e em sua
los profesores, estudiantes, legisladores y gestão, incluindo professores, estudantes,
reguladores. legisladores e reguladores.

La intención de este Informe Técnico es que sea Este Relatório Técnico destina-se a ser lido em
leído conjuntamente con la ISO 31000 siendo el conjunto com a ISO 31000 e é aplicável a todos os
mismo aplicable a las organizaciones de cualquier tipos e tamanhos de organização. Os conceitos
tipo y tamaño. Los conceptos y definiciones centrais e definições que são fundamentais para a
básicas que son centrales para la comprensión de compreensão ISO 31000 são explicados no
la ISO 31000 se explican en el Anexo A. Anexo A.

El Capítulo 3 provee una metodología genérica A Seção 3 fornece uma metodologia genérica para
para ayudar a las organizaciones en la transición ajudar a transição dos arranjos de gestão de
de los mecanismos de gestión del riesgo para que riscos existentes nas organizações para
se alinee con la ISO 31000, de una forma alinhamento com a ISO 31000, de forma planejada
planificada y estructurada. También provee de un e estruturada. Ela também fornece ajustes
ajuste dinámico tal como los cambios que ocurren dinâmicos à medida que mudanças ocorrem no
en el contexto interno y externo de la organización. ambiente interno e externo da organização.

En los Anexos adicionales se provee de guías, Anexos adicionais fornecem aconselhamento,


ejemplos y explicaciones sobre la implantación de exemplos e explicações relacionadas à
algunos aspectos seleccionados de la ISO 31000, implementação de determinados aspectos da
de forma de asistir a los lectores de acuerdo a sus ISO 31000, a fim de auxiliar os leitores de acordo
habilidades y necesidades. com os seus conhecimentos e necessidades
individuais.

Los ejemplos provistos en este Informe Técnico Exemplos fornecidos neste Relatório Técnico
podrían ser o no directamente aplicables a podem ou não ser diretamente aplicáveis a
situaciones u organizaciones particulares, y son situações ou organizações específicas, e são
dados sólo con fines ilustrativos. apenas para fins ilustrativos.
NM ISO/TR 31004:2016

0.2 Conceptos y principios fundamentales 0.2 Conceitos e princípios básicos

Ciertas palabras y conceptos son fundamentales Determinadas palavras e conceitos são


para comprender la ISO 31000 y este Informe fundamentais para a compreensão tanto da
Técnico, y los mismos se explican en la ISO ISO 31000 quanto deste Relatório Técnico, e são
31000:2009, Capítulo 2, y en el Anexo A. explicados na Seção 2 da ISO 31000:2009 e no
Anexo A.

La ISO 31000 establece una lista de once A ISO 31000 lista onze princípios para a gestão de
principios para la gestión eficaz del riesgo. La riscos eficaz. O papel dos princípios é informar e
función de los principios es de informar y guiar en orientar sobre todos os aspectos da abordagem da
todos los aspectos del enfoque de la organización organização para gestão de riscos. Os princípios
para la gestión del riesgo. Los principios describen descrevem as características de uma gestão de
las características de una gestión del riesgo eficaz. riscos eficaz.

Más que simplemente implementar los principios, Em vez de simplesmente implementar os


es importante que la organización los refleje en princípios, é importante que a organização os
todos los aspectos de su gestión. Los mismos reflita em todos os aspectos da gestão. Estes
sirven como indicadores del desempeño de la princípios servem como indicadores de
gestión del riesgo y fortalecen el valor para la desempenho da gestão de riscos e reforçam o
organización de una gestión eficaz del riesgo. valor para a organização de gerenciar riscos
Ellos también tienen influencia en todos los eficazmente. Eles também influenciam todos os
elementos del proceso de transición descritos en elementos do processo de transição descritos
este Informe Técnico, y los temas técnicos en sus neste Relatório Técnico, e as questões técnicas
Anexos. En el Anexo B se dan más detalles. que são tratadas nos anexos. Mais informações
são dadas no Anexo B.

En este Informe Técnico se utilizan las Neste Relatório Técnico, as expressões “Alta
expresiones “alta dirección” y “órgano de Direção” e ”organismo de supervisão” são ambas
supervisión”. La alta dirección se refiere a la utilizadas: “Alta Direção” refere-se à pessoa ou
persona o grupo de personas que dirigen y grupo de pessoas que dirige e controla uma
controlan la organización al más alto nivel, organização no mais alto nível, enquanto
mientras que el organismo de supervisión se “organismo de supervisão” refere-se à pessoa ou
refiere a la persona o grupo de personas que grupo de pessoas que governa uma organização,
gobiernan una organización, establecen las define direções, e a quem a Alta Direção presta
directivas, y rinden cuentas a la alta dirección. contas.

NOTA En algunas organizaciones, el órgano de supervisión NOTA Em muitas organizações, o organismo de supervisão
podría ser llamado consejo de directores, junta directiva, pode ser chamado de conselho diretor, conselho de curadores,
consejo supervisor. conselho de supervisão etc.
NM ISO/TR 31004:2016

Gestión del riesgo - Guía para la implantación de la ISO 31000


(ISO/TR 31004:2013, IDT)

Gestão de riscos - Guia para a implementação da ISO 31000


(ISO/TR 31004:2013, IDT)

1 Objeto 1 Escopo

Este Informe Técnico provee a las organizaciones Este Relatório Técnico fornece orientações para
de una guía para la gestión del riesgo eficaz que as organizações gerenciem riscos de forma
implantando la ISO 31000. Provee de: eficaz por meio da implementação da
ISO 31000:2009. Este Relatório Técnico fornece:

- un enfoque estructurado para la transición en - uma abordagem estruturada para as


las organizaciones de sus mecanismos de gestión organizações na transição de seus arranjos de
del riesgo para que sean consistentes con la gestão de riscos de forma a serem consistentes
ISO 31000, de una forma adaptada a las com a ISO 31000, de uma maneira ajustada às
características de la organización; características da organização;

- una explicación de los conceptos - uma explicação sobre os conceitos básicos da


fundamentales de la ISO 31000; ISO 31000;

- una guía sobre los aspectos de los principios y - orientações sobre os aspectos dos princípios e
el marco de la gestión del riesgo, que son da estrutura para gerenciar riscos descritos na
descritos en la ISO 31000. ISO 31000.

Este Informe Técnico puede ser utilizado por Este Relatório Técnico pode ser usado por
cualquier organización pública, privada, qualquer empresa pública, privada ou comunitária,
comunitaria, una asociación, un grupo o en forma associação, grupo ou indivíduo.
individual.

NOTA Por conveniencia todos los usuarios de este Informe NOTA Por conveniência, todos os diferentes usuários deste
Técnico son incluidos en el término general de “organización”. Relatório Técnico são referidos pelo termo geral
“organização”.

Este Informe Técnico no es específico para Este Relatório Técnico não é específico para
ninguna industria o sector, o para un tipo particular qualquer indústria ou setor, ou para qualquer tipo
de riesgo, y puede ser aplicado a cualquier tipo de de risco específico, e pode ser aplicado a todas as
actividad y a todas las partes de la organización. atividades e a todas as partes das organizações.

2 Referencias normativas 2 Referências normativas

Los documentos indicados a continuación son Os documentos relacionados a seguir são


indispensables para la aplicación de este indispensáveis à aplicação deste documento. Para
documento. Para las referencias fechadas, se referências datadas, aplicam-se somente as
aplican solamente las ediciones citadas. Para las edições citadas. Para referências não datadas,
referencias sin fecha, se aplican las ediciones más aplicam-se as edições mais recentes do referido
recientes del documento normativo citado documento (incluindo emendas).
(incluyendo cualquier modificación).

NM ISO 31000:2014, Gestión del riesgo - NM ISO 31000:2014 - Gestão de riscos -


Principios y directrices (ISO 31000:2009, IDT) Princípios e diretrizes (ISO 31000:2009, IDT)

3 Implantación de la ISO 31000 3 Implantação da ISO 31000

3.1 Generalidades 3.1 Geral

Este Capítulo provee de una guía para aquellas Esta Seção fornece orientações para
organizaciones que desean alinear su enfoque y organizações que buscam alinhar sua abordagem
sus prácticas de gestión del riesgo con la e práticas de gestão de riscos com a ISO 31000 e
ISO 31000 y para mantener estas prácticas manter essas práticas alinhadas de forma
alineadas de manera continua. contínua.

1
NM ISO/TR 31004:2016

Provee de una metodología general que es Fornece uma metodologia geral que é adequada
adecuada para ser aplicada, de una forma para aplicação, de maneira planejada, por
planificada, por cualquier organización qualquer organização, independente da natureza
independientemente de la naturaleza de sus de seus atuais arranjos de gestão de riscos. Esta
disposiciones vigentes de gestión del riesgo. Esta metodologia envolve o seguinte:
metodología implica lo siguiente:

- la comparación de la práctica existente con la - comparar a prática atual com a descrita na


descrita en la ISO 31000; ISO 31000;

- la identificación de los cambios necesarios, la - identificar o que necessita ser mudado e preparar
preparación y la implantación de un plan para e implementar um plano para tal;
realizarlos;

- el mantenimiento del seguimiento y control - manter o monitoramento e análise crítica


continuo y la revisión para asegurar la mejora permanentes para assegurar a atualização e
presente y continua. melhoria contínua.

Esto le permite obtener a las organizaciones una Isto habilitará a organização a obter uma
comprensión de sus riesgos presentes, y compreensão atualizada e abrangente de seus
asegurarse que esos riesgos son consistentes con riscos, e assegurar que esses riscos sejam
sus actitudes frente al riesgo y sus criterios de consistentes com a sua atitude perante o risco e
riesgo. os seus crité- rios de risco.

Más allá de los motivos de implantar la ISO 31000, Independentemente do motivo para a
se espera que la organización sea capaz de implementação da ISO 31000, ao fazê-la, espera-
gestionar mejor el riesgo, apoyando a sus se possibilitar a uma organização gerenciar melhor
objetivos. Todas las organizaciones gestionan los seus riscos, em apoio aos seus objetivos. Todas
riesgos de alguna forma. Se recomienda que la as organizações gerenciam riscos em alguma
estrategia para implantar la ISO 31000, reconozca extensão. Convém que a estratégia para a
como la organización ya está gestionando el implementação da ISO 31000 reconheça como
riesgo. uma organização já está gerenciando riscos.

El proceso de implantación, como se describe en O processo de implementação, conforme descrito


3.2, evalúa las disposiciones vigentes y, si es em 3.2, irá avaliar os arranjos existentes e,
necesario, realiza adaptaciones y modificaciones se necessário, adaptá-los e modificá-los para
para alinearlas con la ISO 31000. alinhá-los com a ISO 31000.

La ISO 31000 identifica varios elementos de un A ISO 31000 identifica vários elementos de uma
marco de gestión del riesgo. Existen muchas estrutura para gerenciar riscos. Há diversas
ventajas que pueden surgir cuando los elementos vantagens que podem surgir quando os
del marco de gestión del riesgo se integra con la elementos desta estrutura são integrados na
gobernanza, las funciones y los procesos de la governança, funções e processos de uma
organización. Estos se relacionan con la eficacia organização. Estas relacionam-se com a eficácia
de la organización, la toma de decisiones y la organizacional, sólida tomada de decisões e
eficiencia. eficiência.

a) El marco de gestión del riesgo debería a) Convém que a estrutura para gerenciar riscos
realizarse integrando sus elementos con el seja realizada pela integração de seus
sistema de gestión global de la organización y la componentes dentro do sistema global de gestão
toma de decisiones, indistintamente si el sistema e tomada de decisões da organização, não
es formal o informal, los procesos de gestión importando se o sistema é formal ou informal; os
pueden ser mejorados al referirlos a la ISO 31000. processos de gestão existentes podem ser
melhorados pela referência à ISO 31000.

b) La comprensión y gestión de la incertidumbre b) A compreensão e a gestão da incerteza tornam-


se convierte en un elemento integral en el(los) se um componente integral no(s) sistema(s) de
sistema(s) de gestión, estableciendo un enfoque gestão, estabelecendo uma abordagem comum
común en la organización. para a organização.

c) La implantación de un processo de gestión del c) A implementação do processo de gestão de


riesgo puede ser proporcionalmente adaptado al riscos pode ser proporcionalmente ajustada ao
tamaño y los requisitos de la organización. tamanho e aos requisitos da organização.

2
NM ISO/TR 31004:2016

d) La gobernanza (por ejemplo dirección y d) A governança (isto é, direção e supervisão) da


supervisión) de la política de gestión del riesgo, el política, estrutura e processo(s) de gestão de
marco de gestión del riesgo y el(los) proceso(s) riscos podem ser integrados nos atuais arranjos
pueden ser integrados en las disposiciones de la da governança organizacional.
gobernanza existentes en la organización.

e) Los informes de gestión del riesgo están e) O reporte da gestão de riscos é integrado com
integrados con otros informes de gestión. outros reportes de gestão.

f) El desempeño de la gestión del riesgo es una f) O desempenho da gestão de riscos torna-se


parte integral del enfoque global de la gestión. uma parte integral da abordagem de desempenho
geral.

g) La integración y la conexión entre los muy g) A interação e a conexão entre os
frecuentemente separados campos de la gestión frequentemente separados campos da gestão de
del riesgo de una organización (ejemplo gestión riscos de uma organização (por exemplo, gestão
del riesgo empresarial, gestión del riesgo de riscos corporativos, gestão de riscos
financiero, gestión del riesgo de proyectos, gestión financeiros, gestão de riscos em projetos, gestão
del riesgo de seguridad, gestión de la continuidad da segurança, gestão da continuidade de negócios,
del negocio, gestión de los seguros) se puede gestão de seguros) podem ser asseguradas ou
asegurar o mejorar, ya que la atención estará melhoradas, já que a atenção será agora
principalmente enfocada en el establecimiento y el prioritariamente focada na definição e no
logro de los objetivos de la organización, tomando atingimento dos objetivos da organização,
en cuenta los riesgos. levando-se em conta os riscos.

h) Se mejora la comunicación de la incertidumbre h) A comunicação sobre incerteza e risco entre as


y los riesgos entre los equipos de gestión y los equipes de gestão e os níveis gerenciais é
niveles de gestión. melhorada.

i) Las áreas de actividad de gestión del riesgo se i) Silos de atividades de gestão de riscos dentro da
centralizan en un foco común para el logro de los organização centram-se em atingir os objetivos
objetivos de la organización. Es posible que haya organizacionais como um foco comum. Pode
beneficios sociales indirectos ya que las partes haver benefícios indiretos à sociedade, uma vez
interesadas externas de la organización pueden que as partes interessadas externas à
motivarse para mejorar sus respectivas organização podem estar motivadas a melhorar
actividades de gestión del riesgo. suas respectivas atividades de gestão de riscos.

j) El tratamiento y control de los riesgos pueden j) O tratamento de riscos e os controles podem


ser una parte integral de las operaciones diarias. tornar-se parte integral das operações diárias.

3.2 Cómo implantar la ISO 31000 3.2 Como implementar a ISO 31000

A pesar que la ISO 31000 explica como gestionar Embora a ISO 31000 explique como gerenciar
el riesgo eficazmente, no explica como integrar la riscos de forma eficaz, ela não explica como
gestión del riesgo en los procesos de gestión de la integrar a gestão de riscos nos processos de
organización. Aunque las organizaciones son gestão da organização. Mesmo que as
diferentes y sus puntos de partida pueden ser organizações sejam diferentes e os seus pontos
diferentes, se puede aplicar en todos los casos un de partida possam ser diferentes, uma abordagem
enfoque genérico y sistemático para la de implementação genérica e sistemática é
implantación. aplicável em todos os casos.

Es conveniente que la organización determine los Convém que a organização determine se são
cambios que son necesarios en su marco de necessárias mudanças na estrutura existente para
trabajo existente para la gestión del riesgo, antes gerenciar riscos antes de planejar e implementar
de planificar e implantar esos cambios, y luego essas mudanças, e então monitorar a eficácia
realizar el seguimiento de la eficacia del marco contínua da estrutura alterada. Isso permitirá à
modificado. Esto le permitirá a la organización: organização:

- alinear sus actividades de gestión del riesgo - alinhar suas atividades de gestão de riscos com
con los principios de eficacia de gestión del riesgo os princípios para gestão de riscos eficaz descritos
descritos en el Capítulo 3 de la ISO 31000; na ISO 31000:2009, Seção 3;

- aplicar el proceso de gestión del riesgo - aplicar o processo de gestão de riscos descrito
descrito en la ISO 31000:2009, Capitulo 5; na ISO 31000:2009, Seção 5;
3
NM ISO/TR 31004:2016

- satisfacer los atributos de una gestión del - satisfazer aos atributos de uma gestão de riscos
riesgo fortalecida en la ISO 31000:2009, Capítulo avançada na ISO 31000:2009, Seção A.3;
A.3;

- así de este modo lograr los resultados claves - assim, atingir os resultados-chave da
de la Norma ISO 31000:2009, Capítulo A.2. ISO 31000:2009, Seção A.2.

Este enfoque también se aplica a las Essa abordagem também é aplicável a


organizaciones que ya son consistentes con la organizações que já são consistentes com a
ISO 31000, pero que quieren continuar con la ISO 31000, mas que desejam melhorar
mejora de su marco de gestión del riesgo y el continuamente sua estrutura e o processo para
proceso de gestión del riesgo como se recomienda gerenciar riscos, como recomendado na
en la ISO 31000:2009, Apartados 4.6 y 5.6. ISO 31000:2009, 4.6 e 5.6.

La experiencia de otras organizaciones que Todos os aspectos da transição podem ser


gestionan tipos de riesgos similares o han pasado auxiliados pelo uso da experiência de outras
por procesos similares puede ayudar a todos los organizações que gerenciam tipos semelhantes de
aspectos de la transición. riscos ou que tenham passado por um processo
semelhante.

3.3 Integración de la ISO 31000 en los procesos 3.3 Integração da ISO 31000 nos processos de
de gestión de la organización gestão da organização

3.3.1 Generalidades 3.3.1 Geral

La ISO 31000 proporciona un marco y un proceso A ISO 31000 fornece uma estrutura e um processo
genérico para la gestión del riesgo en toda o parte genérico para gerenciar riscos em toda ou em
de cualquier tipo de organización. Este Apartado parte de qualquer tipo de organização. Esta
provee de una guía para la integración de los Subseção fornece diretrizes para integrar os
elementos de la ISO 31000 en el enfoque de elementos da ISO 31000 na abordagem gerencial
gestión de la organización, incluyendo sus de uma organização, incluindo suas atividades,
actividades, procesos y funciones. Las processos e funções. As organizações podem
organizaciones pueden elegir la integración de los escolher integrar os conceitos da
conceptos con sus procesos existentes, o pueden ISO 31000 aos seus processos existentes ou
elegir el diseño y establecimiento de un nuevo podem escolher conceber e estabelecer uma nova
enfoque basado en la ISO 31000. Este Apartado abordagem baseada na ISO 31000. Esta
describe los elementos claves del marco y Subseção descreve os elementos centrais para a
proceso, y las acciones necesarias para una estrutura e processo, e as ações necessárias para
integración exitosa de estos elementos para uma integração bem-sucedida destes elementos
alcanzar los objetivos de la organización. Existen de modo a atender aos objetivos organizacionais.
muchas formas para integrar la ISO 31000 en la Existem várias maneiras de integrar a ISO 31000
organización. La elección y el orden de los em uma organização. Convém que a escolha e a
elementos deberían adaptarse según las ordem dos elementos sejam ajustadas às
necesidades de la organización y sus partes necessidades da organização e suas partes
interesadas. Se debería aplicar esta guía para interessadas. Convém que se tome cuidado ao
asegurar esta integración de apoyo a la estrategia aplicar estas diretrizes para assegurar que a
global de gestión del negocio. Esto conduce los integração suporte a estratégia global de gestão
esfuerzos al logro de los objetivos de la do negócio. Isto direciona o esforço para que se
organización de proteger y crear valor. Este atenda aos objetivos da organização de proteger e
enfoque también necesita la consideración de la criar valor. A abordagem também precisa
cultura de la organización, así como las considerar a cultura da organização, bem como as
metodologías de gestión de proyectos y de los metodologias de gestão de projeto e de mudança.
cambios.

Este Apartado describe los elementos claves del Esta Subseção descreve os elementos centrais da
marco y del proceso, y las acciones necesarias estrutura e processo, e as ações necessárias para
para la integración exitosa de estos elementos uma integração bem-sucedida destes elementos
para lograr los objetivos de la organización. de modo a atender aos objetivos organizacionais.

La implantación de la ISO 31000 es un proceso A implementação da ISO 31000 é um processo


dinámico e iterativo. Además la implantación del contínuo, dinâmico e iterativo. Além disso, a
marco de trabajo está interconectada con el implementação da estrutura é interconectada com

4
NM ISO/TR 31004:2016

proceso de gestión del riesgo descrito en la o processo de gestão de riscos descrito na


Norma ISO 31000:2009, Capítulo 5. El éxito se ISO 31000:2009, Seção 5. O sucesso é medido
mide tanto en términos de la integración del marco tanto em termos da integração da estrutura, quanto
de trabajo como en términos de la mejora continua em termos da melhoria contínua da gestão de
de la gestión del riesgo en toda la organización. riscos ao longo de toda organização.

La integración se realiza en un contexto dinámico. A integração ocorre em um contexto dinâmico.


La organización debería realizar el seguimiento a Convém que a organização monitore tanto as
los cambios que se dan en el proceso de mudanças que são causadas pelo processo de
implantación y en su contexto interno y externo. implementação quanto as mudanças nos seus
Esto podría incluir la necesidad de cambios a sus contextos interno e externo. Isto pode incluir a
criterios de riesgo. necessidade de mudança dos seus critérios de
risco.

3.3.2 Mandato y compromiso 3.3.2 Mandato e comprometimento

Cualquier actividad de gestión del negocio Qualquer atividade de gestão de negócio se inicia
comienza con un análisis racional y de las etapas com uma análise da fundamentação e etapas dos
del proceso, y un análisis de costo-beneficio. Esto processos e uma análise de custo-benefício. Isto é
es seguido por la decisión de la alta dirección y el seguido por uma decisão da Alta Direção e do
órgano de supervisión de implantar y proveer del organismo de supervisão para implementar e
compromiso y los recursos necesarios. fornecer o comprometimento e os recursos
necessários.

Comúnmente, el proceso de implantación incluye Tipicamente, o processo de implementação inclui


lo siguiente: o seguinte:

a) adquisición del mandato y compromiso, si es  a) estabelecimento de mandato e


necesario; comprometimento, se necessário;

b) un análisis de la brecha; b) análise de deficiências (gap analysis);

c) un ajuste hecho a medida basado en las c) adaptação e escalonamento baseados nas


necesidades de la organización, la cultura y la necessidades organizacionais, cultura e criação
creación y protección del valor; e proteção de valor;

d) la evaluación de los riesgos asociados con la d) avaliação dos riscos associada à transição;
transición;

e) el desarrollo de un plan de negocio: e) desenvolvimento de um plano de negócios:

- establecimiento de los objetivos, prioridades y - estabelecendo objetivos, prioridades e


métricas; métricas;

- establecimiento del caso de estudio, - estabelecendo o caso de negócios, incluindo


incluyendo la alineación con los objetivos de la o alinhamento aos objetivos organizacionais;
organización;

- determinación del alcance, las - determinando o escopo, responsabilizações,


responsabilidades de rendir cuentas, el prazo e recursos;
cronograma y los recursos;

f) la identificación del contexto de la implantación, f) identificação do contexto da implementação,


incluyendo la comunicación con las partes incluindo comunicação com as partes
interesadas. interessadas.

3.3.3 Diseño del marco de gestión del riesgo 3.3.3 Concebendo a estrutura

3.3.3.1 Se debería evaluar los enfoques existentes 3.3.3.1 Convém que as abordagens existentes
de la organización para la gestión del riesgo, para a gestão de riscos na organização sejam
incluyendo el contexto y la cultura. avaliadas incluindo contexto e cultura.

5
NM ISO/TR 31004:2016

a) Es importante considerar cualquier obligación a) É importante considerar quaisquer obrigações


legal, reglamentarias o con el cliente y los legais, regulatórias ou de clientes e requisitos de
requisitos de certificación que surgen de cualquier certificação que surjam de quaisquer sistemas de
sistema de gestión y de las normas que la gestão e normas que a organização escolheu
organización ha elegido adoptar. La finalidad de adotar. A finalidade desta etapa é permitir uma
esta etapa es permitir un diseño cuidadoso y adaptação cuidadosa da concepção da estrutura
adecuado del marco de gestión del riesgo, y del para gerenciar riscos e do próprio plano de
plan de implantación en sí mismo, y permite la implementação, e permitir o alinhamento com a
alineación con la estructura, la cultura y el sistema estrutura, a cultura e o sistema geral de gestão da
de gestión general de la organización. organização.

b) Es importante considerar tanto el proceso de b) É importante considerar tanto o processo para


gestión del riesgo utilizado como los aspectos del gerenciar riscos quanto os aspectos da estrutura
marco de gestión del riesgo existentes que existente para gerenciar riscos, que possibilitam
permiten que este proceso se aplique. que esse processo seja aplicado.

c) Se recomienda establecer criterios de riesgo c) Convém que os critérios de risco apropriados


adecuados. Es necesario que los criterios de sejam estabelecidos. Os critérios de risco precisam
riesgo sean consistentes con los objetivos de la ser consistentes com os objetivos da organização e
organización y estén alineados con su actitud ante alinhados à sua atitude perante o risco. Se os
el riesgo. Si se cambian los objetivos, se necesita objetivos mudam, os critérios de risco precisam
ajustar adecuadamente los criterios de riesgo. ser ajustados de acordo. É importante para uma
Para una gestión del riesgo eficaz, es importante gestão de riscos eficaz que os critérios de risco
que se desarrolle los criterios de riesgo reflejando sejam desenvolvidos de modo a refletir a atitude
la actitud de la organización ante el riesgo y los perante o risco e os objetivos da organização.
objetivos.

Para el diseño del nuevo marco de gestión del Convém que, ao conceber a nova estrutura,
riesgo, específicamente se debería evaluar lo especificamente, seja avaliado o seguinte:
siguiente:

- los principios y atributos, de acuerdo a la - princípios e atributos, como descrito na


Norma ISO 31000; ISO 31000;

- el marco de gestión del riesgo anterior, - a estrutura anterior, em cuja avaliação convém
la evaluación debería comparar particularmente que se compare em particular as práticas correntes
las prácticas vigentes con los requisitos de com os requisitos das seguintes subseções da
los apartados siguientes de la Norma ISO 31000:2009:
ISO 31000:2009:

- 4.3.2 (establecimiento de la política de gestión - 4.3.2 (política de gestão de riscos);


del riesgo);

- 4.3.3 (responsabilidad de rendir cuentas); - 4.3.3 (responsabilização);

- 4.3.4 (integración con los procesos de la - 4.3.4 (integração aos processos


organización); organizacionais);

- 4.3.5 (recursos); - 4.3.5 (recursos);

- 4.3.6 y 4.3.7 (establecimiento de mecanismos - 4.3.6 e 4.3.7 (comunicação interna e externa


de comunicación y presentación de informes e mecanismos de reporte);
internos y externos)

- el proceso, la evaluación del mismo debería - o processo, em cuja avaliação convém que se
comparar los elementos existentes con los comparem os elementos dos processos existentes
indicados en la Norma ISO 31000:2009, com aqueles da ISO 31000:2009, Seção 5, assim
Capítulo 5, así como también los principios que como os princípios subjacentes que direcionam e
conducen y proveen la racionalidad al proceso, fornecem a fundamentação do processo com os
con los principios de la Norma ISO 31000:2009, princípios estabelecidos na ISO 31000:2009,
Capítulo 3 (ejemplo, cuando este proceso está Seção 3 (por exemplo, se este processo é de fato
siendo aplicado realmente en la toma de aplicado à tomada de decisões em todos os
decisiones en todos los niveles de la níveis):
organización);

6
NM ISO/TR 31004:2016

- evaluar si los procesos existentes proveen a - avaliar se o processo corrente fornece aos
los que toman decisiones, de la información de tomadores de decisão a informação de risco de
riesgo que necesitan para realizar decisiones de que eles necessitam para tomar decisões de
calidad y lograr o exceder los objetivos; qualidade e atender ou superar os objetivos;

- evaluar si los enfoques existentes para la - avaliar se as abordagens existentes para


gestión del riesgo logran atender de manera gerenciar o risco abrangem suficientemente os
suficiente los riesgos interrelacionados y los riscos inter-relacionados e os riscos que ocorrem
riesgos que ocurren en las múltiples localidades. em múltiplos lugares.

3.3.3.2 Los requisitos del diseño del marco 3.3.3.2 Convém que os requisitos de concepção
deberían ser identificados. da estrutura sejam identificados.

Sobre la base de la evaluación descrita en 3.3.3.1, Com base nas avaliações descritas em 3.3.3.1,
la organización debería decidir sobre cuáles convém que a organização decida quais aspectos
aspectos del enfoque de la gestión del riesgo da abordagem de gestão de riscos corrente:
actual:

a) podrían ser utilizados en un futuro (posible a) poderiam continuar a ser usados no futuro
extensión a otros tipos de toma de decisiones); (possivelmente os estendendo para outros tipos
de tomada de decisões);

b) necesitan modificación o mejora; b) precisam de correção ou aperfeiçoamento;

c) no agregan valor y es conveniente c) não mais agregam valor e convém que sejam
discontinuarlos. descontinuados.

La organización debería desarrollar, documentar y Convém que a organização desenvolva, documente


comunicar como va a gestionar el riesgo. La e comunique como irá gerenciar os riscos. Convém
escala y el contenido de las normas, guías y que o conteúdo e a escala das normas internas,
modelos internos de la organización relacionados diretrizes e modelos da organização relacionados
con el riesgo, deberían reflejar la cultura y el à gestão de riscos reflitam a cultura e o contexto
contexto de la organización. organizacional.

Los documentos pueden establecer que: Os documentos podem especificar que:

- el riesgo se gestiona en toda la organización - riscos são gerenciados por toda a organização
utilizando enfoques consistentes; usando abordagens consistentes;

- existen diferentes niveles de responsabilidad de - existem diferentes níveis de responsabilização


rendir cuentas por la gestión del riesgo; para a gestão de riscos;

- están claramente definidas las competencias y - as competências e deveres de todas as pessoas


obligaciones de todas las personas con respecto a com responsabilização na gestão de riscos são
la responsabilidad de rendir cuentas por la gestión claramente definidos;
del riesgo;

- las partes interesadas internas y externas están - tanto as partes interessadas internas quanto
involucradas, adecuadamente, a través de la externas são envolvidas, como apropriado, por
comunicación y la consulta; meio de uma comunicação e consulta
abrangentes;

- se registra la información de los riesgos y de los - a informação sobre riscos e a saída de todas as
resultados de todas las aplicaciones del proceso aplicações do processo de gestão de riscos são
de gestión del riesgo, de una forma consistente y registradas de maneira consistente e segura, com
segura, con el acceso apropiado. acesso apropriado.

Se debería establecer una frecuencia para la Convém que também seja feita provisão para
revisión periódica de los requisitos de la análise crítica periódica dos requisitos
organización, las herramientas, la formación y los organizacionais, ferramentas, treinamento e
recursos para la gestión del riesgo, si existen recursos para gerenciar riscos, se houver
cambios en la organización y su contexto, o si se mudanças subsequentes na organização e no seu

7
NM ISO/TR 31004:2016

identifican ineficiencias o debilidades en el contexto ou se o monitoramento e a análise crítica


seguimiento y la revisión. contínuos identificarem fraquezas ou ineficiências.

3.3.3.3 Para la fase de implantación, se debería 3.3.3.3 Convém que o escopo, os objetivos, as
definir el alcance, los objetivos, las metas, los metas, os recursos, as medidas para o sucesso e
recursos, los indicadores de éxito, el seguimiento y os critérios para o monitoramento e análise crítica
revisión de los criterios. na fase de implementação sejam definidos.

3.3.3.4 Se debería establecer los mecanismos de 3.3.3.4 Convém que a comunicação interna e
comunicación y presentación de informes internos externa e os mecanismos de reporte sejam
y externos. estabelecidos.

3.3.4 Implantación de la gestión del riesgo 3.3.4 Implementação da gestão de riscos

Es necesario un plan detallado de implantación Um plano detalhado de implementação é


para asegurar que los cambios necesarios son necessário para assegurar que as alterações
realizados en un orden coherente y que los necessárias ocorram em uma ordem coerente e
recursos necesarios pueden ser provistos y que os recursos necessários possam ser
aplicados. fornecidos e aplicados.

El plan se debería apoyar con los recursos Convém que o plano seja suportado pelos
necesarios para su implantación, lo que puede recursos necessários para sua implementação, o
requerir asignaciones específicas de presupuesto, que pode demandar alocações orçamentárias
que es conveniente que sean parte del proceso de específicas, cujo desenvolvimento conviria que
planificación. fosse parte do processo de planejamento.

El plan en sí mismo debería ser sujeto a la Convém que o próprio plano seja submetido a
evaluación del riesgo de acuerdo a la uma avaliação de riscos de acordo com a
Norma ISO 31000:2009, 5.4; y que se tomaran las ISO 31000:2009, 5.4, e quaisquer ações
acciones necesarias para el tratamiento del riesgo. necessárias de tratamento de riscos,
implementadas.

El plan debería requerir y permitir realizar el Convém que o plano tanto requeira quanto permita
seguimiento del avance y la realización de que o progresso seja rastreado e reportado para a
informes a la alta dirección y al órgano de Alta Direção e o organismo de supervisão, e
supervisión. Debería establecerse una frecuencia convém que sejam feitas provisões para análises
periódica para la revisión del plan. críticas periódicas do plano.

Por lo tanto el plan debería: Convém, portanto, que o plano:

- detallar las acciones específicas a realizar, su - detalhe ações específicas a serem tomadas, sua
secuencia, responsables, y el plazo para su sequência, por quem e o prazo para sua
finalización: éstas incluirán modificaciones de las conclusão: isso incluirá alteração de guias e
normas y guías internas, las explicaciones y la normas internas, explicação e treinamento para
capacitación para lograr las competencias, y los construir competência e realizar ajustes nas
ajustes en las responsabilidades de rendir responsabilizações;
cuentas;

- identificar cualquier acción que sea - identifique quaisquer ações que serão
implementada como parte de acciones mayores implementadas como parte de algumas ações mais
asociadas con el desarrollo organizacional , o que amplas, associadas ao desenvolvimento
estén relacionadas (por ejemplo: el desarrollo de organizacional, ou que estejam de outra forma
material de formación y los facilitadores); ligadas a ele (por exemplo, desenvolvimento de
material de treinamento e engajamento de
instrutores);

- definir los responsables de la implantación; - defina as responsabilidades pela implementação;

- incorporar mecanismos para el informe de - incorpore um mecanismo para reportar a


finalización, el progreso y los problemas; conclusão, progresso e problemas;

- identificar y registrar los criterios que - identifique e registre quaisquer critérios que
desencadenan la revisión del plan. dispararão a análise crítica do plano.

8
NM ISO/TR 31004:2016

La implantación puede llevar algún tiempo para su A implementação pode levar algum tempo para
culminación y puede realizarse en etapas. Se ser concluída e pode ser feita em estágios.
debería adoptar la práctica común de dar prioridad Convém que se adote a prática comum de dar
de acuerdo a las posibilidades, a aquellas prioridade sempre que possível às mudanças que
acciones que tienen mayor impacto en el logro del tenham o maior impacto no atingimento do
fin propuesto. La implantación puede darse en propósito final. Essa implementação pode ocorrer
varias etapas de madurez de la organización y de em vários estágios da maturidade e estrutura
la estructura. También podría ser más efectiva organizacionais. Também pode ser mais eficaz
para integrar la implantación con otros programas integrar a implementação com outros programas
de cambios. de mudança.

3.3.5 Seguimiento y revisión 3.3.5 Monitoramento e análise crítica

Se debería realizar el seguimiento, los análisis e Convém que o progresso em relação ao plano
informes para la alta dirección sobre el avance del seja identificado, analisado e reportado para a Alta
plan en una base de tiempo (mensualmente, Direção periodicamente (mensalmente,
trimestral, etc.). trimestralmente etc.).

Los informes de avance con respecto al plan, y el Convém que sejam validados periodicamente os
desempeño con respecto a los indicadores, se reportes de progresso, em relação ao plano, e de
deberían validar periódicamente en un proceso desempenho, em relação aos indicadores, por
imparcial de revisión de los objetivos. La revisión meio de um processo de análise crítica objetivo e
debería incluir el análisis del marco de gestión del imparcial. Convém que as análises críticas
riesgo, los procesos, los riesgos en sí mismos y el incluam o exame da estrutura, processos e os
cambio en el entorno. próprios riscos assim como mudanças no
ambiente.

Se debería realizar una revisión periódica de la Convém que haja uma análise crítica periódica da
estrategia para la implantación, y una medición del estratégia de implementação, e medição de
avance, en cuanto a la consistencia y las progresso, da consistência e desvio em relação ao
desviaciones con respecto al plan. Las revisiones plano de gestão de riscos. Análises críticas também
también pueden realizarse si se cumplieron los podem ocorrer se os critérios para a análise crítica
criterios establecidos para la revisión del plan. estabelecidos no plano forem atendidos.

Se debería evaluar el desempeño de acuerdo a la Convém que o desempenho seja avaliado com
eficacia de los cambios y la gestión del riesgo, así relação à eficácia da mudança e gestão de riscos,
como la identificación de las lecciones aprendidas bem como para identificar lições aprendidas e
y las oportunidades de mejora. oportunidades de melhoria.

Se debería informar sobre los temas significativos Convém que as questões significativas
del seguimiento a aquellos que son responsables resultantes do monitoramento sejam reportadas
de rendir cuentas. para aqueles que são responsabilizáveis.

Los resultados de esta etapa serán Os resultados desta etapa serão retroalimentados
retroalimentados al contexto y otras funciones, tal no contexto e em outras funções, de forma que
que los nuevos riesgos se puedan identificar, así novos riscos possam ser identificados, mudanças
como los cambios en los riesgos existentes y el em riscos existentes possam ser descobertas e
estado de ejecución del marco de gestión del que o estado da estrutura possa ser registrado
riesgo y éstos puedan registrarse para la mejora para melhoria (ver ISO 31000:2009, 4.6 e 5.7).
(ver ISO 31000:2009, 4.6 y 5.7).

3.4 Mejora continua 3.4 Melhoria contínua

El marco de gestión del riesgo y el proceso de Convém que tanto a estrutura para gerenciar riscos
gestión del riesgo se deberían revisar para evaluar e o processo de gestão de riscos sejam analisados
si el diseño es adecuado y, su implantación criticamente para avaliar se a sua concepção está
agrega valor a la organización de acuerdo a lo apropriada e se sua implementação está
previsto. Si el resultado de la revisión es que se agregando valor para a organização conforme
pueden realizar mejoras, las mismas se deberían pretendido. Se os resultados do monitoramento e
realizar tan pronto como sea posible. da análise crítica demonstrarem que as melhorias
podem ser feitas, convém que estas sejam
implementadas tão logo quanto possível.

9
NM ISO/TR 31004:2016

En aquellas organizaciones que han transitado Para as organizações que tenham migrado para a
con la ISO 31000, debería existir una ISO 31000, convém que haja atenção constante e
concientización constante y se deberían tomar las aproveitamento da oportunidade para melhoria. As
oportunidades de mejora. Las mismas etapas mesmas etapas utilizadas no processo de transição
transitadas en el proceso de transición son também são úteis para fazer verificações periódicas
también útiles para realizar las verificaciones para identificar se tem havido desvios neste
periódicas por si existieron desviaciones en el processo.
proceso.

Existen varios desencadenantes del proceso de Há vários disparadores para a melhoria contínua,
mejora continua, incluyendo los siguientes: incluindo os seguintes:

- el seguimiento rutinario y la revisión del marco y - monitoramento de rotina e análise crítica da


del proceso de gestión del riesgo, los cuales estrutura para gerenciar riscos e do processo de
identifican oportunidades de mejora; gestão de riscos, que identifiquem oportunidades
para melhoria;

- nuevos conocimientos disponibles; - novos conhecimentos se tornarem disponíveis;

un cambio sustantivo en el contexto interno y - uma mudança substancial nos contextos interno
externo de la organización. e externo da organização.

10
NM ISO/TR 31004:2016

Anexo A
(informativo)

Principios y conceptos principales

Conceitos e princípios subjacentes

A.1 Generalidades A.1 Geral

Este Anexo explica ciertos términos y conceptos Este Anexo explica determinados conceitos e
(por ejemplo: riesgo) que son usados comúnmente palavras (por exemplo, “risco”) que são de uso
y pueden tener varios significados, pero que tienen cotidiano e podem ter vários significados, mas que
una definición particular en la Norma ISO 31000 y têm um significado particular na ISO 31000 e
en este Informe Técnico. neste Relatório Técnico.

La Norma ISO 31000 define riesgo como el “efecto A ISO 31000 define risco como o “efeito da
de la incertidumbre en los objetivos”. incerteza nos objetivos”.

NOTA Se recomienda que los lectores se familiaricen con los NOTA É recomendável que os leitores se familiarizem com os
términos y definiciones presentados en este Anexo. termos e definições neste Anexo.

A.2 Riesgo y objetivos A.2 Objetivos e riscos

Las organizaciones de todo tipo enfrentan Organizações de todos os tipos enfrentam


factores internos y externos e influencias que fatores e influências internos e externos que
hacen incierto si ellas lograrán o excederán tornam incerto se, quando e em que extensão
sus objetivos, y cuándo y en qué medida. elas atingirão ou excederão os seus objetivos.
O efeito que essa incerteza tem nos objetivos
da organização é o risco.

Los objetivos contemplados en la Norma Os objetivos referidos na ISO 31000 e neste


ISO 31000 y en este Informe Técnico son los Relatório Técnico são os resultados que a
resultados que la organización está buscando. Por organização busca. Tipicamente, esses são a
lo general, se trata de la más alta expresión de su mais elevada expressão da intenção e propósito, e
intención y propósito, y generalmente reflejan sus tipicamente refletem os seus valores, metas e
objetivos explícitos e implícitos, valores e imperativos implícitos e explícitos, incluindo a
imperativos, incluida la consideración de sus consideração de obrigações sociais e requisitos
obligaciones sociales y legales y los requisitos legais e regulatórios. Em geral, a gestão de riscos
reglamentarios. En general, la gestión del riesgo é facilitada se os objetivos são expressos em
se facilita si los objetivos se expresan en términos termos mensuráveis. Há frequentemente múltiplos
mensurables. Sin embargo a menudo hay objetivos, entretanto, uma inconsistência entre
múltiples objetivos, y la inconsistencia entre los objetivos pode ser uma fonte de risco.
objetivos puede ser una fuente de riesgo.

La probabilidad no es sólo de la ocurrencia de un Probabilidade (likelihood), neste contexto, não é


evento, sino que es la probabilidad global de somente aquela da ocorrência de um evento, mas
experimentar las consecuencias que se derivan a probabilidade global de se experimentar as
del evento y la magnitud de las mismas, ya sean consequências que advêm de um evento, e a
positivas o negativas. Usualmente, puede haber magnitude da consequência, tanto em temos
una gama de posibles consecuencias que pueden positivos quanto negativos. Tipicamente, pode
derivarse de un evento, y cada una tendrá su existir uma gama de consequências possíveis que
propia probabilidad. El nivel de riesgo puede ser advêm de um evento, e cada uma terá a sua
expresado como la probabilidad de que cada própria probabilidade. O nível de risco pode ser
consecuencia particular sea experimentada expresso como a probabilidade de que
(incluyendo la magnitud). Las consecuencias se consequências específicas sejam experimentadas
relacionan directamente con los objetivos y surgen (incluindo magnitude). Consequências
cuando algo ocurre o no. relacionam-se diretamente a objetivos e surgem
quando alguma coisa acontece ou não acontece.

11
NM ISO/TR 31004:2016

El riesgo es el efecto de la incertidumbre en los Risco é o efeito da incerteza nos objetivos,


objetivos, independientemente del dominio o las independentemente do domínio ou circunstâncias,
circunstancias, por lo tanto, un evento o un peligro portanto convém que um evento ou um perigo (ou
(o cualquier otra fuente de riesgo) no debería qualquer outra fonte de risco) não seja descrito
describirse como un riesgo. El riesgo debería como um risco. Convém que risco seja descrito
describirse como la combinación de la como a combinação da probabilidade de um
probabilidad de un evento (o peligro o fuente de evento (ou perigo ou fonte de risco) e a sua
riesgo) y su consecuencia. consequência.

La comprensión de que el riesgo puede tener O entendimento de que risco pode ter
consecuencias positivas o negativas es un consequências positivas ou negativas é um
concepto central y vital para ser entendido por la conceito central e vital a ser compreendido pela
dirección. El riesgo puede exponer a la direção. O risco pode expor a organização tanto a
organización tanto a una oportunidad, como a una uma oportunidade quanto a uma ameaça ou a
amenaza o ambas. ambos.

El riesgo se crea o modifica cuando se toman O risco é criado ou alterado quando decisões são
decisiones. Debido a que casi siempre hay cierta tomadas. Porque há quase sempre alguma
incertidumbre asociada con las decisiones y la incerteza associada a decisões e na tomada de
toma de decisiones, casi siempre hay riesgo. Los decisões existe quase sempre risco. Aqueles
responsables del logro de los objetivos deberían responsáveis por atingir objetivos precisam
tener en cuenta que el riesgo es una parte compreender que o risco é uma parte inevitável
inevitable de las actividades de la organización, das atividades da organização que é tipicamente
que por lo general se crea o modifica cuando se criado ou alterado quando decisões são tomadas.
toman las decisiones. Los riesgos asociados con Convém que os riscos associados a uma decisão
una decisión deberían entenderse en el momento sejam compreendidos no momento em que a
de tomar la decisión, y por lo tanto la toma de decisão é tomada e a assunção do risco é
riesgos es intencional. La aplicación del proceso portanto intencional. Usar o processo de gestão de
de gestión del riesgo descrito en la Norma riscos descrito na ISO 31000 torna isto possível.
ISO 31000 lo hace posible.

A.3 Incertidumbre A.3 Incerteza

La incertidumbre que, junto con los objetivos, da A incerteza que, juntamente com os objetivos,
lugar al riesgo se origina en el entorno interno y gera o risco origina-se no ambiente interno e
externo en el que opera la organización. Ésta externo em que a organização opera. Esta
incertidumbre puede ser: incerteza pode:

- una consecuencia de factores sociológicos, - ser uma consequência de fatores sociológicos,


psicológicos y culturales subyacentes asociados psicológicos e culturais subjacentes associados ao
con el comportamiento humano; comportamento humano;

- producida por procesos naturales que se - ser produzida por processos naturais que são
caracterizan por la variabilidad inherente, por caracterizados por variabilidade inerente, por
ejemplo, en el tiempo, la variación entre las exemplo, na meteorologia, variação entre
observaciones en una población; observações em uma população;

- de una información incompleta o inexacta, por - surgir de informação incompleta ou imprecisa,


ejemplo, debido a la falta de datos, que éstos son por exemplo, devido a dados ausentes, mal
mal interpretados, pocos fiables, internamente interpretados, não confiáveis, internamente
contradictorios o inaccesibles; contraditórios ou inacessíveis;

- cambios a lo largo del tiempo, por ejemplo, - mudar ao longo do tempo, por exemplo, devido à
debido a la competencia, las tendencias, competição, tendências, novas informações,
información nueva, cambios en los factores mudanças nos fatores subjacentes;
subyacentes;

- producida por la percepción de la incertidumbre - ser produzida pela percepção de incerteza que
que puede variar dentro de las partes de la pode variar entre partes da organização e as suas
organización y sus partes interesadas. partes interessadas.

12
NM ISO/TR 31004:2016

A.4 Tratamiento y control del riesgo A.4 Controle e tratamento de risco

Los controles son medidas implementadas por las Controles são medidas implementadas pelas
organizaciones para modificar el riesgo tal que organizações para modificar o risco, possibilitando
permitan el logro de los objetivos. Los controles o alcance dos objetivos. Controles podem
pueden modificar el riesgo al cambiar cualquier modificar riscos pela mudança de qualquer fonte
fuente de incertidumbre (por ejemplo, por lo que de incerteza (por exemplo, ao tornar mais ou
es más o menos probable que algo ocurra) o menos provável que algo aconteça) ou pela
cambiando el rango de las posibles consecuencias mudança da série de possíveis consequências e
y donde pueden producirse. onde podem ocorrer.

El tratamiento del riesgo, tal como se define en la Tratamento de risco, como definido na ISO 31000,
Norma ISO 31000, es el proceso por el cual se é o processo que se destina a alterar ou criar
pretende cambiar o crear controles e incluye la controles, e inclui a retenção de risco.
retención del riesgo.

A.5 Marco de gestión del riesgo A.5 Estrutura para gerenciar riscos

El marco de gestión de riesgo se refiere a los A estrutura para gerenciar riscos refere-se aos
acuerdos (incluidos las prácticas, los procesos, los arranjos (incluindo práticas, processos, sistemas,
sistemas, los recursos y la cultura) dentro del recursos e cultura) no sistema de gestão da
sistema de gestión de la organización que organização, que possibilitam que o risco seja
permiten que el riesgo sea gestionado. En última gerenciado. As características de uma estrutura, e
instancia las características del marco, y el grado a extensão em que é integrada no sistema de
en que está integrado con el sistema de gestión de gestão da organização, determinarão por fim o
la organización, determinan la eficacia de la quão efetivamente o risco será gerenciado.
gestión del riesgo.

El marco incluye declaraciones claras de la alta A estrutura inclui declarações claras pela Alta
dirección sobre la intención de la organización con Direção sobre as intenções da organização em
respecto a la gestión del riesgo (que se describe relação à gestão de riscos (descrita na ISO 31000
en la Norma ISO 31000 como el mandato y el como mandato e comprometimento) e a
compromiso) y de la capacidad necesaria capacidade necessária (recursos e competências)
(recursos y capacidades) para lograr este para atingir este intento.
propósito.

Esta capacidad no existe como un sistema o Esta capacidade não existe como um sistema
entidad únicos. Esta capacidad comprende único ou entidade. Esta capacidade abrange
numerosos elementos integrados en los procesos numerosos elementos integrados nos processos
de la gestión global de la organización. O bien globais de gestão da organização. Podem ser
pueden ser únicos para la tarea de la gestión del aplicados unicamente para a tarefa de gerenciar
riesgo (por ejemplo, un sistema de información risco (por exemplo, um sistema de informação
especializado), o ser aspectos del sistema de especializado), ou serem aspectos do sistema de
gestión de la organización (por ejemplo, las gestão da organização (por exemplo, as suas
prácticas de recursos humanos). práticas de recursos humanos).

A.6 Criterios de riesgo A.6 Critérios de risco

Los criterios de riesgo son los términos de Critérios de risco são parâmetros estabelecidos
referencia establecidos por la organización para pela organização que a possibilitem descrever o
que pueda proceder a describir los riesgos y tomar risco e tomar decisões sobre a significância do
decisiones acerca de la relevancia del riesgo, risco, levando em consideração a atitude da
teniendo en cuenta la actitud frente al riesgo de la organização perante o risco. Estas decisões
organización. Estas decisiones permiten evaluar y possibilitam que o risco seja avaliado e o
seleccionar el tratamiento del riesgo. tratamento selecionado.

A.7 Gestión, gestión del riesgo y gestionar A.7 Gestão, gestão de riscos e gerenciar
el riesgo riscos

La gestión implica actividades coordinadas para A gestão envolve atividades coordenadas que
dirigir y controlar una organización en la dirigem e controlam uma organização para o
consecución de sus objetivos. atingimento de seus objetivos.

13
NM ISO/TR 31004:2016

La gestión del riesgo es un componente integral A gestão de riscos é um componente integral da


de la gestión, ya que implica la coordinación de gestão, uma vez que envolve atividades
actividades relacionadas con el efecto de la coordenadas relacionadas com o efeito da
incertidumbre en dichos objetivos. Es por ello que, incerteza nesses objetivos. É por isso que, para
con el fin de ser eficaz, es importante que la ser eficaz, é importante que a gestão de riscos
gestión del riesgo esté completamente integrada seja completamente integrada aos processos e
en el sistema de gestión de la organización y los sistema de gestão da organização.
procesos.

En este Informe Técnico, como en Norma la Neste Relatório Técnico, assim como na
ISO 31000, la expresión "gestión del riesgo" por lo ISO 31000, a expressão “gestão de riscos”
general se refiere a la arquitectura que las refere-se, em termos gerais, à arquitetura que as
organizaciones utilizan (principios, el marco y el organizações usam (princípios, estrutura e
proceso) para gestionar el riesgo de manera processo) para gerenciar riscos efetivamente (com
eficaz, y "gestionar el riesgo" se refiere a la eficácia) e “gerenciando riscos” refere-se à
aplicación de la arquitectura en las decisiones aplicação da arquitetura a decisões, atividades e
particulares, las actividades y los riesgos. riscos em particular.

14
NM ISO/TR 31004:2016

Anexo B
(informativo)

Aplicación de los principios de la norma ISO 31000

Aplicação dos princípios da ISO 31000

B.1 Generalidades B.1 Geral

Si bien todas las organizaciones gestionan el Considerando-se que todas as organizações


riesgo en cierta medida, la gerenciam riscos em algum grau, a
Norma ISO 31000:2009 establece once principios ISO 31000:2009 estabelece onze princípios que
que tienen que ser satisfechos para la gestión precisam ser atendidos para tornar a gestão de
eficaz del riesgo. riscos efetiva.

Los principios ofrecen orientación sobre lo Os princípios fornecem orientações sobre o


siguiente: seguinte:

a) la razón fundamental para la gestión del riesgo  a) a fundamentação para gerenciar riscos
de manera eficaz (por ejemplo, la gestión de efetivamente (por exemplo, a gestão de riscos cria
riesgos protege y crea valor); e protege valor);

b) las características de la gestión del riesgo que b) as características de gestão de riscos que
permiten que la gestión del riesgo sea eficaz, por tornam a gestão de riscos eficaz, por exemplo,
ejemplo, principio b), que específica que la gestión princípio b), que especifica que a gestão de riscos
de riesgos es una parte integral de todos los é parte integrante de todos os processos
procesos de la organización. organizacionais.

En la Norma ISO 31000, cada principio se resume Na ISO 31000, cada princípio está resumido em
con su título en pocas palabras, con el texto de poucas palavras por seu título, com o texto de
apoyo que proporciona la explicación y el detalle. apoio fornecendo explicações e detalhes.

Los once principios deberían ser considerados en Convém que todos os onze princípios sejam
el diseño de los objetivos de la gestión del riesgo considerados na concepção dos objetivos para a
de la organización, sin embargo, la importancia de gestão de riscos da organização, no entanto, a
los principios individuales puede variar de acuerdo importância de princípios individuais pode variar
con la parte del marco en consideración y la de acordo com a parte da estrutura considerada e
adaptación a su aplicación específica. ajustada para a sua aplicação específica.

La implementación exitosa de estos principios A implementação bem-sucedida desses princípios


permite determinar la eficacia y la eficiencia de la determinará a eficácia e eficiência da gestão de
gestión del riesgo en la organización. riscos na organização.

Los once principios deberían tenerse en cuenta en Convém que todos os onze princípios sejam
todo momento, incluso aunque la importancia de mantidos em mente o tempo todo, mesmo que a
los principios individuales puede variar de acuerdo importância dos princípios individuais possa variar
con la parte del marco en consideración. de acordo com a parte da estrutura em questão.

Aunque los principios se expresan de manera Embora os princípios sejam expressos de forma
sucinta, las implicancias de cada uno necesitan sucinta, as implicações de cada um deles
ser cuidadosamente entendidas con el fin de precisam ser completamente compreendidas, a
llevarlas a la práctica sobre una base continua. fim de dar-lhes efeito de forma contínua.

Posteriormente, los resultados de este tipo de Posteriormente, convém que os resultados deste
análisis se deberían reflejar en el diseño o mejora tipo de análise sejam refletidos na concepção ou
del marco (por ejemplo, en la asignación de no aprimoramento da estrutura (por exemplo, na
responsabilidades, la provisión de capacitación, la alocação de responsabilidades, na provisão de
comunicación con las partes interesadas y el treinamento, na comunicação com as partes

15
NM ISO/TR 31004:2016

diseño de un seguimiento continuo y revisión del interessadas e na concepção de monitoramento e


desempeño de la gestión del riesgo). análise crítica contínuos do desempenho da
gestão de riscos).

En este Anexo se ofrece orientación sobre cómo Este Anexo fornece orientação sobre como aplicar
aplicar cada principio y, además para algunos cada princípio e, além disso, para alguns
principios se dan también ayuda práctica. princípios há também caixas de ajuda prática.

B.2 Los principios B.2 Os princípios

B.2.1 La gestión del riesgo protege y crea valor B.2.1 A gestão de riscos cria e protege valor

B.2.1.1 Principio B.2.1.1 Princípio

a) La gestión de riesgos protege y crea valor. a) A gestão de riscos cria e protege valor.
La gestión del riesgo contribuye al logro de los A gestão de riscos contribui para a realização
objetivos y en la mejora demostrable del demonstrável dos objetivos e melhoria de
desempeño, por ejemplo, la salud humana y la desempenho em, por exemplo, saúde e proteção
seguridad, el cumplimiento legal y reglamentario, humana, segurança, conformidade legal e
la aceptación pública, la protección del ambiente, regulatória, aceitação pública, proteção ambiental,
la calidad del producto, la gestión de proyectos, la qualidade de produto, gerenciamento de projetos,
eficiencia en las operaciones, la gobernanza y la eficiência das operações, governança e reputação.
reputación.

B.2.1.2 Cómo aplicar el principio B.2.1.2 Como aplicar o princípio

Este principio explica que el propósito de la Este princípio explica que o objetivo da gestão de
gestión del riesgo es proteger y crear valor riscos é criar e proteger valor quando ajuda uma
ayudando a una organización a alcanzar sus organização a atingir seus objetivos. Isso é
objetivos. Para ello, ayuda a la organización a realizado, ajudando a organização a identificar e
identificar y abordar los factores, tanto internos lidar com os fatores, internos ou externos à
como externos a la organización, que dan lugar a organização, que dão origem à incerteza
la incertidumbre asociada a sus objetivos. associada com os seus objetivos.

Se debería demostrar claramente y comunicar el Convém que a ligação entre a eficácia da gestão
vínculo entre la eficacia de la gestión del riesgo y de riscos e como ela contribui para o sucesso da
cómo contribuye al éxito de la organización. El organização seja claramente demonstrada e
principio aclara que el riesgo no se debería comunicada. O princípio esclarece que não
manejar por su propio bien, sino para que se convém que o risco seja gerenciado por si só, mas
logren los objetivos y se mejore el desempeño. para que os objetivos sejam atingidos e o
desempenho aprimorado.

Algunos atributos y valores no se pueden medir Alguns atributos e valores não podem ser medidos
fácilmente en forma directa (por ejemplo, en diretamente de forma fácil (por exemplo, em
términos de dinero), pero también contribuyen en termos financeiros), no entanto, contribuem
gran medida al desempeño, la reputación y el fortemente para o desempenho, reputação e
cumplimiento legal. Los valores humanos, sociales conformidade legal. Os valores humanos, sociais e
y ecológicos son de particular importancia en la ecológicos são particularmente importantes na
gestión de la seguridad, y los riesgos relacionados gestão dos riscos relativos à segurança e
con el cumplimiento, así como los relacionados conformidade, assim como aqueles associados
con los activos intangibles, por eso es posible que com os ativos intangíveis, portanto, a criação de
se exprese la creación de valor mediante valor pode precisar ser expressa utilizando
descriptores cualitativos en vez de medidas descrição qualitativa em vez de medidas
cuantitativas. quantitativas.

B.2.2 La gestión del riesgo es una parte B.2.2 A gestão de riscos é parte integrante de
integral de todos los procesos de la todos os processos organizacionais
organización

B.2.2.1 Principio B.2.2.1 Princípio

16
NM ISO/TR 31004:2016

b) La gestión del riesgo es una parte integral b) A gestão de riscos é parte integrante de
de todos los procesos de la organización. todos os processos organizacionais.
La gestión del riesgo no es una actividad aislada A gestão de riscos não é uma atividade autônoma,
que está separada de las principales actividades y separada das principais atividades e processos da
procesos de la organización. La gestión del riesgo organização. A gestão de riscos é parte das
es parte de las responsabilidades de la dirección y responsabilidades da direção e uma parte
una parte integral de todos los procesos de la integrante de todos os processos organizacionais,
organización, incluida la planificación estratégica y incluindo planejamento estratégico e todos os
todos los proyectos y procesos de gestión del projetos e processos de gestão de mudanças.
cambio.

B.2.2.2 Cómo aplicar el principio B.2.2.2 Como aplicar o princípio

Las actividades de una organización, incluida la As atividades de uma organização, incluindo as


toma de decisiones, dan lugar a riesgo. tomadas de decisões, dão origem a riscos.

Los cambios en el contexto externo que están más As mudanças no contexto externo que estão fora
allá del control y la influencia de la organización do controle e influência da organização também
también pueden dar lugar a nuevos riesgos. podem dar origem a novos riscos.

Todas las actividades y los procesos de la Todas as atividades e processos da organização


organización se llevan a cabo en un entorno ocorrem em ambientes interno e externo, nos
interno y externo, en los que hay incertidumbre. quais há incerteza. Segue-se que:
De ello se desprende que:

a) el marco para la gestión del riesgo debería a)  convém que a estrutura para gerenciar riscos
realizarse mediante la integración de sus seja compreendida pela integração de seus
elementos en el sistema de gestión general de la componentes ao sistema global de gestão e
organización y la toma de decisiones, los procesos tomada de decisões da organização,
de gestión existentes pueden mejorarse mediante independentemente do sistema ser formal ou
la referencia a la Norma ISO 31000 informal; processos de gestão existentes podem
independientemente que el sistema sea formal o ser melhorados referindo-se à ISO 31000;
informal;

b) el proceso de gestión del riesgo debería ser una b) convém que o processo de gestão de riscos
parte integral de las actividades que generan los seja parte integrante das atividades que geram
riesgos; de lo contrario, la organización encontrará risco; caso contrário, a organização perceberá que
la necesidad de modificar las decisiones más é preciso modificar as decisões mais tarde,
tarde, cuando los riesgos asociados son quando os riscos associados são posteriormente
comprendidos posteriormente; compreendidos;

c) cuando no exista un sistema de gestión formal, c) se um sistema formal de gestão não existe, é
el marco de gestión del riesgo puede servir para possível que uma estrutura para gerenciar riscos
este propósito. sirva a esse propósito.

Si la gestión del riesgo no está integrada con Se a gestão de riscos não está integrada a outras
otras actividades y procesos de gestión, se puede atividades e processos de gestão, esta pode ser
percibir como una tarea administrativa adicional, o percebida como uma tarefa administrativa
ser vista como un ejercicio burocrático que no adicional, ou vista como um exercício burocrático
protege ni crea valor. que não cria ou protege valor.

Los dos métodos principales para aplicar el Os dois principais métodos de aplicação do
principio son los siguientes: princípio são os seguintes:

- en el desarrollo (incluido el mantenimiento y - no desenvolvimento (incluindo a manutenção e


mejora) del marco de gestión del riesgo; melhoria) da estrutura para gerenciar riscos;

- en la aplicación del proceso de gestión del riesgo - na aplicação do processo de gestão de riscos
para la toma de decisiones y las actividades para a tomada de decisões e atividades
relacionadas. relacionadas.

El método de expresión de la intención de la Convém que o método de expressar a intenção da


17
NM ISO/TR 31004:2016

organización (es decir, el mandato y el organização (ou seja, mandato e


compromiso) sobre la gestión del riesgo debería comprometimento) sobre a gestão de riscos seja
ser similar a la forma en que expresa sus otras semelhante à maneira que são expressas suas
intenciones (ver Anexo C). Cuando sea posible, outras intenções (ver Anexo C). Sempre que
los demás elementos del marco de gestión de possível, convém que outros componentes da
riesgos deberían estar embebidos en los estrutura para gerenciar riscos sejam incorporados
elementos de los sistemas de gestión existentes a componentes de sistemas de gestão existentes
(más detalle se establece en el Anexo E y en la (mais recomendações são fornecidas no Anexo E
Norma ISO 31000). e na ISO 31000).

También los órganos de auditoria pueden Organismos de auditoria também estão aptos a
desempeñar un papel importante, al cuestionar desempenhar um papel importante, ao questionar
cómo se ha llegado a una decisión y comprobar si como a direção chegou a uma decisão e verificar
implicó una aplicación adecuada del proceso de se essa envolveu uma aplicação adequada do
gestión del riesgo. processo de gestão de riscos.

B.2.3 La gestión del riesgo es parte de la toma B.2.3 A gestão de riscos é parte da tomada de
de decisiones decisões

B.2.3.1 Principio B.2.3.1 Princípio

c) La gestión del riesgo es parte de la toma de c) A gestão de riscos é parte da tomada de


decisiones. decisões.
La gestión del riesgo ayuda a quienes toman las A gestão de riscos ajuda os tomadores de decisão
decisiones a tomar decisiones informadas, a fazerem escolhas informadas, priorizarem ações
priorizar acciones y distinguir entre cursos e distinguirem entre cursos alternativos de ação.
alternativos de acción.

B.2.3.2 Cómo aplicar el principio B.2.3.2 Como aplicar o princípio

Este principio establece que la gestión del riesgo Este princípio estabelece que a gestão de riscos
proporciona la base para la toma de decisiones fornece a base para a tomada de decisões
informadas. informadas.

La gestión del riesgo debería integrarse en las Convém que a gestão de riscos seja integrada a
actividades de apoyo a la consecución de los atividades de apoio à realização dos objetivos e ao
objetivos y al proceso de toma de decisiones. El processo de tomada de decisões. Convém que o
proceso de toma de decisiones debería evaluar de processo de tomada de decisões avalie
forma consistente y, cuando fuera necesario, tratar consistentemente e, se necessário, trate o risco.
el riesgo. Tomar o no tomar decisiones implica un Tomar ou não tomar decisões envolve riscos, e é
riesgo, y en ambas situaciones es importante tener importante ter uma compreensão dos riscos
una comprensión de los riesgos asociados. associados em ambas as situações.

La gestión del riesgo debería aplicarse como parte Convém que a gestão de riscos seja aplicada
de una decisión, y en el momento de tomar la como parte de uma decisão, no momento em que
decisión (es decir, proactiva), y no después de é tomada a decisão (ou seja, de forma proativa), e
haber tomado la decisión (es decir, de forma não após a decisão ser tomada (ou seja, de forma
reactiva), por ejemplo de la forma siguiente: reativa), por exemplo, do seguinte modo:

- las decisiones sobre cuestiones estratégicas - convém que as decisões sobre questões
deberían tener en cuenta las incertidumbres que estratégicas levem em consideração as incertezas
pesan sobre los cambios en los factores del sobre as mudanças nos fatores ambientais, bem
entorno, así como los cambios en los recursos de como mudanças nos recursos da organização;
la organización;

- el proceso de innovación debería tener en cuenta - convém que o processo de inovação leve em
no sólo la incertidumbre que determina el éxito de consideração não apenas a incerteza que
la innovación, sino también los riesgos de la determina o sucesso da inovação, mas também os
innovación relativos a los aspectos de los riscos relativos aos aspectos humanos, sociais,
derechos humanos, sociales, de seguridad y del ambientais e de segurança da inovação, e
entorno, y los requisitos legales (por ejemplo, la tratados de acordo com os requisitos legais (por
seguridad del producto); exemplo, a segurança de produtos);
18
NM ISO/TR 31004:2016

- en los planes con grandes inversiones se debería - convém que os planos para grandes
especificar los hitos de decisión en los cuales se investimentos especifiquem os marcos de decisão
realizará la evaluación del riesgo. em que ocorrerão a avaliação dos riscos.

La política de la organización acerca de la gestión Convém que a política da organização sobre a


del riesgo, así como la forma en que se comunica gestão de riscos e a forma como ela é comunicada
debería reflejar este principio. reflita este princípio.

Las otras partes del marco deberían tener en Convém que as outras partes da estrutura levem
cuenta la forma en que se toman las decisiones, em conta a forma como as decisões são tomadas,
para que el proceso se aplique de una manera de modo que o processo seja aplicado de forma
eficaz y consistente en toda toma de decisiones, eficaz e de modo consistente em todas as
por ejemplo, gestión de proyectos, evaluación de tomadas de decisões, por exemplo,
la inversión, la contratación. gerenciamento de projetos, avaliação de
investimentos, aquisições.

Los responsables de la toma de decisiones en Convém que os responsáveis pela tomada de


toda la organización deberían comprender la decisões em toda a organização compreendam a
política de gestión del riesgo y tener las política de gestão de riscos da organização e
competencias para aplicar el proceso de gestión convém que seja especificamente requerido que
del riesgo para la toma de decisiones. Esto tenham competências para aplicar o processo de
requiere una clara asignación de gestão de riscos para a tomada de decisões. Isso
responsabilidades, con el apoyo de capacitación y vai exigir atribuição clara de responsabilidade,
evaluación del desempeño. apoiada por formação de competências e análise
crítica de desempenho.

Ayuda práctica Ajuda prática


Para dar cumplimiento al principio, se debería - Para dar efeito ao princípio, convém que as
considerar cuidadosamente las siguientes seguintes perguntas sejam consideradas com
preguntas desde el inicio: cuidado desde o início:

- ¿Cómo puede ayudar a proteger y crear valor? - Como isso pode ajudar a criar e proteger valor?
[Principio a)] [Princípio a)]

- ¿Cómo y en qué parte de la organización se - Como e onde na organização são tomadas as


toman las decisiones? decisões?

- ¿Quién está involucrado en la toma de - Quem está envolvido na tomada de decisões?


decisiones?

- ¿Qué conocimiento y habilidades requieren - Quais conhecimentos e habilidades são


aquellos que toman decisiones para que la gestión necessários para aqueles que tomam decisões
del riesgo sea una parte en su proceso de toma de para tornar a gestão de riscos parte da sua
decisión? tomada de decisões?

- ¿Cómo los que toman decisiones van adquirir los - Como os tomadores de decisões adquirem os
conocimientos y habilidades que necesitan? conhecimentos e habilidades necessários?

- ¿Qué dirección y apoyo se necesita para el - Que direção e apoio são necessários para a
personal existente? equipe existente?

- ¿Cómo será inducido el personal en este método - Como a equipe futura será introduzida a este
de toma de decisiones en el futuro? método de tomada de decisões?

- ¿Cómo se verán afectadas las partes - Como as partes interessadas externas serão
interesadas externas? afetadas?

- ¿Qué procesos de toma de decisión tendrían que - Que processos de tomada de decisões da
cambiar en la organización? organização precisariam mudar?

- ¿Cómo sería el seguimiento del progreso en la - Como o progresso na aplicação deste princípio
aplicación de este principio? seria monitorado?

19
NM ISO/TR 31004:2016

B.2.4 La gestión del riesgo aborda B.2.4 A gestão de riscos aborda explicitamente
explícitamente la incertidumbre a incerteza

B.2.4.1 Principio B.2.4.1 Princípio

d) La gestión de riesgos aborda explícitamente d) A gestão de riscos aborda explicitamente a


la incertidumbre. incerteza.
La gestión del riesgo tiene en cuenta A gestão de riscos leva em conta explicitamente a
explícitamente la incertidumbre, la naturaleza de incerteza, a natureza dessa incerteza, e como ela
esa incertidumbre, y cómo se puede abordar. pode ser abordada.

B.2.4.2 Cómo aplicar el principio B.2.4.2 Como aplicar o princípio

Lo que hace única a la gestión del riesgo entre O que faz a gestão de riscos tornar-se única entre
otros tipos de gestión es que aborda os outros tipos de gestão é que ela aborda
específicamente el efecto de la incertidumbre en especificamente o efeito da incerteza nos
los objetivos. El riesgo sólo se puede evaluar o objetivos. O risco só pode ser avaliado ou tratado
tratar de manera eficaz si se entienden la com sucesso se a natureza e a fonte da incerteza
naturaleza y la fuente de incertidumbre. são compreendidas.

Se requiere la consideración de todo tipo de Incertezas de todos os tipos devem ser


incertidumbre, y es necesario tener cuidado de no consideradas, e é preciso cuidado para não
sobrestimar o subestimar. superestimá-las ou subestimá-las.

También es importante centrarse en la Foco na incerteza também é importante na


incertidumbre al seleccionar los tratamientos del seleção de tratamentos de risco e na consideração
riesgo teniendo en cuenta el efecto y la fiabilidad do efeito e confiabilidade dos controles. Do
de los controles. Del mismo modo, habrá mesmo modo, haverá incertezas associadas com
incertidumbres asociadas con las etapas de apoyo as etapas de apoio do processo de gestão de
al proceso de gestión del riesgo, por ejemplo, si la riscos, por exemplo, se a informação foi
información se ha transmitido con éxito a las transmitida com sucesso ao se comunicar e
partes interesadas en la comunicación y consulta, consultar as partes interessadas, ou se os
o si los intervalos seleccionados para el intervalos selecionados para monitoramento de
seguimiento de los procesos son suficientes para processos são suficientes para detectar
detectar un cambio. mudanças.

Las personas involucradas en la gestión del riesgo Convém que as pessoas envolvidas na gestão de
deberían tener un buen conocimiento de la riscos tenham uma boa compreensão da
importancia de la incertidumbre, y los tipos y importância da incerteza, e os tipos e fontes de
fuentes de incertidumbre. El número y los tipos de incerteza. Convém que o número e os tipos de
métodos utilizados para la evaluación del riesgo métodos de avaliação de risco utilizados para
deberían ser adecuados y pertinentes de acuerdo tratar a incerteza sejam adequados e relevantes
a la importancia de la decisión: se pueden aplicar para a importância da decisão: pode-se justificar o
métodos múltiples. uso de vários métodos.

Se debería registrar los supuestos cuando se Registrar suposições durante o registro do


documente el proceso de gestión del riesgo processo de gestão de riscos (ISO 31000:2009,
(ISO 31000:2009, 5.7). Generalmente los 5.7). Suposições geralmente refletem algum tipo
supuestos reflejan algún tipo de incertidumbre, así de incerteza, bem como quaisquer incertezas
como las incertidumbres explícitas que han sido explícitas que tenham sido consideradas nas
corregidas, en las diversas etapas del proceso. várias etapas do processo.

Cuando se evalúa el riesgo, es importante tener Quando o risco está sendo avaliado, é importante
en cuenta la incertidumbre asociada a la considerar a incerteza associada com a estimativa
estimación de las valoraciones de la probabilidad das classificações de probabilidade e
matemática y las consecuencias. Al analizar los consequência. Ao analisar o risco e propor
riesgos y proponer tratamientos, debería utilizarse tratamentos, convém que estudos de sensibilidade
los estudios de sensibilidad para entender la sejam utilizados para compreender a real
influencia real de esas incertidumbres. influência dessas incertezas.

20
NM ISO/TR 31004:2016

Ayuda práctica Ajuda prática


- Los que toman decisiones deberían adoptar la - Convém que os tomadores de decisões adotem
práctica común de preguntarse "¿Cuáles son los a prática de sempre perguntar “Quais são as
supuestos?" ¿Cuáles son las incertidumbres suposições aqui?” e “Quais são as incertezas
asociadas a dichos supuestos? " . associadas a essas suposições?”.

- Esta práctica no tiene por qué limitarse a las - Esta prática não precisa ser limitada a avaliações
evaluaciones formales del riesgo, por ejemplo, se de riscos formais, por exemplo, poderia aplicar-se
puede aplicar a todos los pronósticos. a todas as previsões.

- Al considerar el entorno interno y externo como - Quando se considera o ambiente interno e


parte de establecer el contexto, debería externo como uma parte do estabelecimento do
establecerse las características que puedan estar contexto, convém que sejam observadas
asociada con una alta volatilidad. Esta es una quaisquer características que possam ser
fuente de incertidumbre y también informa la associadas a alta volatilidade. Esta é uma fonte de
manera en la que se realiza el seguimiento, control incerteza e também informa a maneira pela qual o
y revisión del contexto. contexto é monitorado e analisado criticamente de
modo contínuo.

- Si la incertidumbre significa que un valor - Se a incerteza significa que um determinado


particular es conocido dentro de cierto rango, se valor é conhecido apenas por existir dentro de um
recomienda comunicar ese rango. determinado intervalo, convém que esse intervalo
seja comunicado.

B.2.5 La gestión del riesgo es sistemática, B.2.5 A gestão de riscos é sistemática,


estructurada y oportuna estruturada e oportuna

B.2.5.1 Principio B.2.5.1 Princípio

e) La gestión del riesgo es sistemática, e) A gestão de riscos é sistemática,


estructurada y oportuna. estruturada e oportuna.
Un enfoque sistemático, estructurado y oportuno Uma abordagem sistemática, oportuna e
para la gestión del riesgo contribuye a la eficiencia estruturada para a gestão de riscos contribui para
y a resultados consistentes, comparables y fiables. a eficiência e resultados consistentes, confiáveis e
comparáveis.

B.2.5.2 Cómo aplicar el principio B.2.5.2 Como aplicar o princípio

Un enfoque coherente de la gestión del riesgo en Uma abordagem consistente para gerir riscos no
el momento de la toma de decisiones logrará momento da tomada de decisões tornará a
eficiencias en una organización, y puede organização mais eficiente, e pode fornecer
proporcionar resultados que promuevan la resultados que criam confiança e sucesso. Isto
confianza y el éxito. Esto requiere de prácticas requer práticas organizacionais que considerem os
organizacionales que consideren los riesgos riscos associados a todas as decisões, bem como
asociados a todas las decisiones, y el uso de a utilização de critérios de risco consistentes que
criterios de riesgo consistentes que se relacionan se relacionam com os objetivos das organizações
con los objetivos de la organización y el alcance e o escopo de suas atividades.
de sus actividades.

Un enfoque oportuno significa que el proceso de Uma abordagem oportuna significa que o
gestión del riesgo se aplica en el momento óptimo processo de gestão de riscos é aplicado no ponto
en el proceso de toma de decisiones. En parte, ideal no processo de tomada de decisões. Em
esto depende del diseño del marco, al que parte, isso depende da concepção da estrutura,
también se aplica este principio. Si las para a qual este princípio também se aplica. Se as
consideraciones sobre el riesgo se hacen considerações de risco forem feitas muito cedo ou
demasiado pronto o demasiado tarde, o bien se tarde demais, tanto as oportunidades podem ser
podrían perder oportunidades o haber costos perdidas como poderia haver custos substanciais
sustanciales de la revisión de la decisión. Se para revisar a decisão. Convém que o efeito do
debería evaluar y entender las dependencias con tempo seja avaliado e compreendido para
el tiempo para determinar el enfoque más eficaz determinar a abordagem de gestão de riscos mais
en la gestión del riesgo. eficaz.

21
NM ISO/TR 31004:2016

Un enfoque estructurado significa la aplicación del Uma abordagem estruturada significa aplicação do
proceso de gestión del riesgo en la forma descrita processo de gestão de riscos na forma descrita na
en la Norma ISO 31000:2009, Capítulo 5, ISO 31000:2009, Seção 5, incluindo os
incluyendo las preparaciones adecuadas para preparativos adequados para essas atividades.
estas actividades. Dependiendo de las Dependendo das necessidades, convém que o
necesidades, el método debería ser consistente, método esteja consistente tanto com uma
ya sea con un enfoque descendente o abordagem de cima para baixo ou de baixo para
ascendente, con el fin de abordar el nivel cima, a fim de abordar o nível adequado de
apropiado de la gestión. gestão.

B.2.6 La gestión del riesgo se basa en la mejor B.2.6 A gestão de riscos baseia-se nas
información disponible melhores informações disponíveis

B.2.6.1 Principio B.2.6.1 Princípio

f) La gestión del riesgo se basa en la mejor f) A gestão de riscos baseia-se nas melhores
información disponible. informações disponíveis.
Los elementos de entrada al proceso de gestión As entradas para o processo de gestão de riscos
del riesgo se basan en las fuentes de información, baseiam-se em fontes de informação, como dados
tales como los datos históricos, la experiencia, la históricos, experiência, retorno das partes
retroalimentación de las partes interesadas, las interessadas, observações, previsões e pareceres
observaciones, los pronósticos y las opiniones de de especialistas. No entanto, convém que os
expertos. Sin embargo, quienes toman las tomadores de decisões se informem, e convém
decisiones deberían informarse, y tener en cuenta, que levem em consideração quaisquer limitações
cualquier limitación de los datos o de los modelos de dados ou de modelagem utilizados, ou a
utilizados o la posibilidad de divergencia entre los possibilidade de divergência entre os
expertos. especialistas.

B.2.6.2 Cómo aplicar el principio B.2.6.2 Como aplicar o princípio

Es importante obtener la mejor información É importante obter a melhor informação


disponible con el fin de tener una comprensión disponível, a fim de se ter uma compreensão
correcta de cualquier riesgo. En consecuencia, los correta de qualquer risco. Consequentemente,
mecanismos de gestión del riesgo deberían incluir convém que arranjos de gestão de riscos incluam
los métodos de investigación (por ejemplo métodos (por exemplo, de pesquisa) para coletar
investigación) para recoger o generar la ou gerar informações. No entanto, apesar dos
información. Sin embargo, a pesar de los melhores esforços, a informação disponível pode
esfuerzos, a veces la información disponible às vezes ser limitada, por exemplo, antecipar o
puede ser limitada, por ejemplo, la anticipación de que vai acontecer no futuro pode ser limitado ao
lo que sucederá en el futuro puede estar limitada a uso de projeções estatísticas.
la utilización de proyecciones estadísticas.

Se debería comprender la sensibilidad de las Convém que a sensibilidade das decisões a


decisiones a cualquier incertidumbre en la quaisquer incertezas na informação seja
información. La fiabilidad de la evaluación del entendida. A confiabilidade da avaliação de risco
riesgo dependerá, en parte, de la claridad y dependerá, em parte, da clareza e precisão dos
precisión de los criterios de riesgo. La recopilación critérios de risco. A coleta de dados relacionados a
de datos relacionados con los riesgos (por riscos (por exemplo, a ocorrência de incidentes e
ejemplo, la ocurrencia de incidentes y otra outras informações baseadas na experiência)
información basada en la experiencia) pueden pode ajudar em predições estatísticas.
ayudar a las predicciones estadísticas.

Aunque la toma de decisiones basada en la Embora a tomada de decisões baseada em


evidencia es el objetivo final, esto no siempre es evidências seja o objetivo final, isso pode não ser
posible en el tiempo o con los recursos sempre possível com o tempo ou os recursos
disponibles. En tales situaciones, se debería disponíveis. Em tais situações, convém que o
utilizar la opinión de expertos, en combinación con julgamento de especialistas seja usado, em
la información que esté disponible. Sin embargo, combinação com a informação disponível. No
al aplicar tal opinión es necesario tener cuidado entanto, é necessário cuidado para evitar
para evitar el sesgo de grupo. Además, la julgamento enviesado. Além disso, as evidências
evidencia del pasado podría no predecir con do passado podem não prever com precisão o
exactitud el futuro. En situaciones en las que futuro. Em situações que envolvam o potencial
22
NM ISO/TR 31004:2016

existe un potencial de eventos de muy alta para eventos de consequência elevada, a


consecuencia, la ausencia de información podría ausência de informações pode levar à ação
desencadenar en una acción si hay evidencia de imediata se houver evidência de dano potencial,
daño potencial, más que una prueba definitiva de em vez de uma prova definitiva de dano.
daño.

Este principio también es aplicable al diseño (o Este princípio também é aplicável à concepção (ou
mejora) del marco de gestión del riesgo, ya que melhoria) da estrutura para gerenciar os riscos,
habrá aspectos del marco (por ejemplo, los que porque haverá aspectos da estrutura (por
proporcionan la capacidad de investigar, reunir, exemplo, aqueles que fornecem capacidade de
analizar, actualizar y poner a disposición la investigação ou que coletam, analisam, atualizam
información para apoyar la aplicación del proceso) e disponibilizam informações para apoiar a
que determinará qué tan bien se aplica este aplicação do processo) que determinarão a melhor
principio. maneira de se aplicar este princípio.

Se debería evaluar periódicamente la fiabilidad y Convém que a confiabilidade e a precisão das


la exactitud de la información para determinar su informações sejam regularmente avaliadas quanto
pertinencia, oportunidad y fiabilidad, con à sua relevância, oportunidade e confiabilidade,
supuestos documentados. El marco debería com os pressupostos documentados. Convém que
establecer una revisión periódica para las a estrutura preveja análises críticas periódicas,
actualizaciones o correcciones. bem como atualizações ou correções.

Ayuda práctica Ajuda prática


- Primero debería considerarse en forma - Ao conceber como os incidentes são reportados,
cuidadosa cómo la información de los incidentes convém que primeiro se considere
podría ayudar en la toma de decisiones para cuidadosamente quais decisões esta informação
diseñar cómo serán informados, es decir, por poderia ajudar, ou seja, quem são os atuais e
ejemplo quiénes son los actuales y futuros futuros usuários finais, como pode ser necessário
usuarios finales, y cómo puede ser necesario ordenar a informação, como a sua integridade
ordenar la información, cómo se puede mejorar su pode ser melhorada, e como ela pode ser
integridad, y cómo se puede acceder a ella. Una acessada. Uma vez que isto tenha sido realizado,
vez que esto se ha hecho, se puede diseñar la o formulário de reporte pode ser concebido, tendo
forma de los informes, teniendo en cuenta que la em conta que a qualidade fornecida pode ser
calidad suministrada puede ser afectada por el influenciada pelo tempo necessário para a sua
tiempo necesario para su ingreso. entrada.

- Se debería incluir una descripción del contexto - Convém que a descrição do contexto (incluindo a
(incluyendo la fecha en que fue realizada) como data em que foi escrito) seja incluída como parte
parte del detalle y documentar las descripciones das descrições detalhadas e documentadas dos
de los principales riesgos que enfrentan (por riscos-chave encarados (por exemplo, registro de
ejemplo, registros de riesgos). Esto permite que risco). Isto permite aos usuários do registro levar
los usuarios del registro tengan en cuenta em conta quaisquer mudanças no contexto que
cualquier cambio en el contexto que pudo haber possam ter ocorrido subsequentemente, com as
ocurrido, posteriormente, con los cambios en el alterações resultantes no risco.
riesgo resultante.

- C uan do se hayan hecho suposiciones en una - Onde tiverem sido feitas suposições em uma
evaluación, se debería registrar claramente y avaliação, convém que a justificativa para essas
comprender la justificación de esos supuestos, suposições, incluindo quaisquer limitações, seja
incluyendo cualquier limitación. claramente registrada e compreendida.

- En el diseño de los tratamientos del riesgo - Ao conceber tratamentos de risco, convém


debería considerarse cómo se realizará el considerar como o desempenho dos controles
seguimiento del desempeño de los controles resultantes será monitorado e disponibilizado para
resultantes y cómo se pondrán a disposición de os futuros tomadores de decisão, que podem estar
los que a futuro tomaran las decisiones, quienes apoiados nesses controles.
podrían confiar en esos controles.

B.2.7 La gestión del riesgo está hecha a B.2.7 A gestão de riscos é feita sob medida
medida

B.2.7.1 Principio B.2.7.1 Princípio


23
NM ISO/TR 31004:2016

g) La gestión del riesgo está hecha a medida g) A gestão de riscos é feita sob medida.
La gestión del riesgo está alineada con el contexto A gestão de riscos está alinhada com o contexto
interno y externo de la organización, y con su perfil interno e externo da organização e com o perfil do
de riesgo. risco.

B.2.7.2 Cómo aplicar el principio B.2.7.2 Como aplicar o princípio

La Norma ISO 31000 proporciona un enfoque A ISO 31000 oferece uma abordagem genérica
genérico para la gestión del riesgo, que es para a gestão de riscos que é aplicável a todos os
aplicable a todo tipo de organización y de riesgo. tipos de organizações e todos os tipos de risco.
Todas las organizaciones tienen su propia cultura Todas as organizações têm sua própria cultura e
y sus características, criterios de riesgo y características, critérios de risco e contextos de
contextos de operación. La gestión del riesgo operação. Convém que a gestão de riscos seja
debería adaptarse para satisfacer las necesidades ajustada para atender às necessidades de cada
de cada organización. organização.

No hay una sola manera, correcta para diseñar e Não há uma maneira única correta para conceber
implementar el marco y los procesos de gestión e implementar a estrutura e os processos de
del riesgo, ya que requieren flexibilidad y gestão de riscos, uma vez que exigem flexibilidade
adaptación en cada una de las organizaciones. El e adaptação em cada organização. A concepção
diseño puede ser determinado por muchos pode ser determinada por vários aspectos,
aspectos, como el tamaño de la organización, la incluindo o tamanho da organização, cultura,
cultura, el sector, la configuración y el estilo de setor, configuração e estilo de gestão.
gestión.

Las diferentes áreas de riesgo pueden requerir Diferentes áreas de risco podem requerer
diferentes procesos a la medida dentro de la diferentes processos sob medida dentro de uma
misma organización. Mientras que todos los mesma organização. Enquanto convém que todos
procesos sean consistentes con la Norma os processos sejam consistentes com a
ISO 31000, igualmente habrá diferencias en los ISO 31000, haverá diferenças nos sistemas,
sistemas, en los modelos y nivel de juicio modelos e nível de julgamento envolvidos, por
implicado; por ejemplo entre los que participan en exemplo, entre aqueles envolvidos na avaliação
la evaluación de la información sobre los riesgos de riscos relacionados à tecnologia da informação,
relacionados a la tecnología, los riesgos de riscos de tesouraria e investimento, ou riscos dos
tesorería y de inversión, o los riesgos de la concorrentes. Convém que cada processo seja
competencia. Cada proceso debería adaptarse a ajustados ao seu propósito específico.
su propósito específico.

Dado que el objetivo del marco es asegurar que el Como o objetivo da estrutura é assegurar que o
proceso de gestión del riesgo se aplique en las processo de gestão de riscos será aplicado para a
decisiones de una forma eficaz y que refleje la tomada de decisões de uma forma que seja eficaz
política, el diseño del marco debería reflejar dónde e reflita a política, convém que a concepção da
y cómo se toman las decisiones, y que tenga en estrutura reflita onde e como as decisões são
cuenta las obligaciones con las cuales se tomadas, e convém que leve em conta quaisquer
compromete la organización ya sean legales o obrigações legislativas ou outras externas com as
externas de otro tipo. quais a organização esteja comprometida.

Es importante tener en cuenta que la adaptación É importante ter em mente que fazer sob medida
no implica que cualquiera de los elementos del não implica que os elementos da estrutura (como
marco (como se describe en la Norma descrito na ISO 31000:2009, Seção 4) ou as
ISO 31000:2009, Capitulo 4) o los pasos del etapas do processo (ver ISO 31000:2009,
proceso (ver la Norma ISO 31000:2009, Seção 5) devam ser variados. Todos são
Capítulo 5) se modifiquen. Todos son esenciales essenciais para a gestão eficaz dos riscos.
para la gestión eficaz del riesgo.

Este principio es importante en el diseño y la Este princípio é importante durante a concepção e


mejora del marco de gestión del riesgo, pero melhoria da estrutura de gerenciamento de risco,
también es pertinente en la forma en que se mas também será pertinente à forma em que
estructuran los aspectos del proceso. esses aspectos do processo são estruturados.

24
NM ISO/TR 31004:2016

Este principio también puede significar que la Este princípio também pode significar que a
organización tenga en cuenta las cuestiones organização precisa considerar questões internas,
internas, por ejemplo la rotación del personal (que, por exemplo, rotatividade de pessoal (que, se
si es muy alta, puede requerir ajustes apropiados bastante elevada, pode requerer ajustes
en el ámbito de la formación inicial, con el fin de apropriados no treinamento inicial, a fim de
asegurar que todos los nuevos empleados son assegurar que todos os novos funcionários são
capaces de cumplir lo que se requiere de ellos en capazes de cumprir o que lhes é requerido em
relación con la gestión del riesgo). relação à gestão de riscos).

La adaptación del marco es necesaria para lograr Ajustar a estrutura é necessário para atingir a
la integración con los procesos de toma de integração com os processos de tomada de
decisiones de la organización, También es posible decisão da organização. Também é possível que
que los procesos de toma de decisiones necesiten esses processos de tomada de decisão precisem
ser modificados para adaptarse a un marco ser modificados para se encaixar a uma estrutura
estructurado de gestión del riesgo. de gestão de riscos.

Ayuda práctica Ajuda prática


- El diseño del marco de gestión del riesgo incluye - Convém que a concepção da estrutura para
la consideración de las opiniones de los que van a gestão de riscos inclua buscar e levar em conta os
participar en su aplicación. pontos de vista daqueles que serão envolvidos na
sua implementação.

- La construcción de una comprensión más - Construir uma compreensão mais aprofundada


profunda de los conceptos fundamentales de la dos conceitos subjacentes da
Norma ISO 31000 ayuda a asegurar el marco que ISO 31000 ajudará a assegurar que o ajuste tanto
se adapta y que el proceso alcanzará los atributos da estrutura quanto do processo atingirá os
de una gestión del riesgo eficaz, como se indica atributos de uma gestão de riscos eficaz, como
en la Norma ISO 31000:2009, Anexo A. Por el referido na ISO 31000:2009, Anexo A. Por outro
contrario, esto no se logrará marcando casillas lado, apenas “assinalar caixinhas” não alcançará
simplemente. isto.

B.2.8 La gestión del riesgo tiene en cuenta B.2.8 A gestão de riscos considera fatores
factores humanos y culturales humanos e culturais

B.2.8.1 Principio B.2.8.1 Princípio

h) La gestión del riesgo tiene en cuenta h) A gestão de riscos considera fatores


factores humanos y culturales humanos e culturais.
La gestión de riesgos reconoce las capacidades, A gestão de riscos reconhece as capacidades,
percepciones e intenciones de las personas percepções e intenções de pessoas externas e
internas y externas que pueden facilitar o dificultar internas que podem facilitar ou dificultar o
el logro de los objetivos de la organización. atingimento dos objetivos da organização.

B.2.8.2 Cómo aplicar el principio B.2.8.2 Como aplicar o princípio

Este principio consiste en obtener las opiniones de Este princípio envolve a obtenção das visões das
las partes interesadas, así como la comprensión partes interessadas, bem como a compreensão de
de que esos puntos de vista pueden ser influidos que essas visões podem ser influenciadas por
por las características humanas y culturales. Los características humanas e culturais. Fatores a
factores a considerar son el social, político y serem considerados incluem os sociais, políticos e
cultural, así como el concepto de tiempo. culturais, bem como conceitos de tempo.

Los tipos comunes de error incluyen lo siguiente: Os tipos comuns de erro incluem os seguintes:

a) el fracaso para detectar y responder a las a) falha em detectar e responder a alertas


alertas tempranas; precoces;

b) la indiferencia ante las opiniones de los demás b) indiferença em relação às opiniões de outros,
o la falta de conocimiento; ou a uma falta de conhecimento;

c) el sesgo debido a la simplificación de las c) viés devido a estratégias simplificadas de

25
NM ISO/TR 31004:2016

estrategias de tratamiento de la información para processamento de informação para tratar de


abordar cuestiones complejas; questões complexas;

d) la falta de reconocimiento de la complejidad. d) falha em reconhecer complexidades.

En el diseño de la estructura y en la aplicación de Ao conceber a estrutura e ao aplicar todos os


todos los aspectos del proceso de gestión del aspectos do processo de gestão de riscos, ações
riesgo, es necesario adoptar medidas específicas específicas são necessárias, a fim de
con el fin de comprender y aplicar los factores compreender e aplicar esses fatores humanos e
humanos y culturales. culturais.

El diseño de la estructura y la comunicación sobre Convém que a concepção da estrutura e a


el riesgo deberían tener en cuenta las comunicação sobre o risco leve em conta as
características culturales y los niveles de características culturais e níveis de conhecimento
conocimiento de la audiencia. da audiência.

Ayuda práctica Ajuda prática


- Los gerentes deberían actuar de forma de - Convém que os gestores ajam de modo a
promover y apoyar el respeto y la comprensión de mostrar que promovem e apoiam o respeito e a
las diferencias individuales. compreensão das diferenças individuais.

- Las personas aprecian que se les pregunte por - As pessoas gostam de ser perguntadas sobre a
su opinión. sua opinião.

- Como regla general, las organizaciones premian - Como regra geral, as organizações premiam
lo que valoran. Si la selección de los empleados, aquilo que valorizam. Se a seleção, promoção e
la promoción y la remuneración no están remuneração de funcionários não estão
abiertamente vinculadas con el desempeño real de abertamente ligadas ao real desempenho da
gestión del riesgo, es poco probable que la gestão de riscos, é improvável que esse
actuación cumpla con el nivel esperado. Se desempenho atinja o nível esperado. Convém que
debería reconocer adecuadamente los esfuerzos os esforços individuais sejam reconhecidos de
de las personas. forma apropriada.

- Como regla general, no es recomendable confiar - Como regra geral, não é prudente confiar em um
en un único control humano - dependiente para único controle humano-dependente para fazer
hacer una gran modificación en el riesgo. uma grande modificação ao risco.

- Las organizaciones transnacionales son sabias - As organizações transnacionais serão sensatas


para reconocer la importancia de la cultura en la ao reconhecer a importância da cultura na
determinación del comportamiento de las determinação do modo como as pessoas se
personas. comportam.

Ayuda práctica Ajuda prática


- Los siguientes son ejemplos de preguntas de - Exemplos de perguntas úteis a fazer sobre
utilidad acerca de los factores humanos y fatores humanos e organizacionais incluem os
organizacionales: seguintes:

- ¿La estructura de la organización es adecuada a - A estrutura organizacional é adequada às


las necesidades de la organización? necessidades da organização?

- ¿Están claramente identificadas las - Os indivíduos com responsabilidades formais são


responsabilidades formales de las personas? claramente identificados?

- ¿Todas las descripciones de cargo contienen - Todas as descrições de trabalho contêm


especificaciones claras de los niveles de autoridad especificações claras de autoridades e
y responsabilidad individuales? responsabilidades do indivíduo?

- ¿Son todos los canales de comunicación claros y - Todos os canais de comunicação são claros e
eficaces? eficazes?

- ¿De vez en cuando se verifica si la comunicación - É ocasionalmente verificado se a comunicação é


es comprendida e interpretada correctamente en corretamente entendida e interpretada em todos
todos los niveles de la organización? os níveis da organização?

26
NM ISO/TR 31004:2016

- ¿Se controla el nivel moral en la organización? - O nível de moralidade na organização é


monitorado?

- ¿ Se r e visa n las interfaces de opinión entre - As interfaces são analisadas criticamente entre
los equipos? as equipes?

- ¿ Exis ten mecanismos para reconocer y - Existem mecanismos para reconhecer e


responder a los rumores dentro de la organización responder a rumores dentro da organização antes
antes de que impacten de manera negativa? que gerem um impacto negativo?

- ¿Existen políticas claras de contratación, - Existem políticas de recrutamento, remuneração


remuneración y promoción? e promoção claras?

- Si las políticas son problemáticas, ¿hay un - Se as políticas são problemáticas, há um


proceso de revisión? processo de análise crítica?

- ¿ Se res pe ta n las políticas y los - Há adesão às políticas e procedimentos? Se


procedimientos? Si no es así, ¿hay una não, há uma investigação? Elas são aplicadas?
investigación? ¿Se promueven?

- ¿Los auditores internos y externos buscan - Auditores internos e externos procuram observar
conductas inseguras o poco éticas de la comportamento inseguro ou antiético na
organización? organização?

B. 2.9 La gestión del riesgo es transparente e B.2.9 A gestão de riscos é transparente e


inclusiva inclusiva

B.2.9.1 Principio B.2.9.1 Princípio

i) La gestión del riesgo es transparente e i) A gestão de riscos é transparente e inclusiva.


inclusiva. O envolvimento apropriado e oportuno das partes
La participación, de las partes interesadas, interessadas e, em particular, dos tomadores de
adecuada y oportuna en todos los niveles de la decisão em todos os níveis da organização,
organización, en particular de los que toman assegura que a gestão de riscos permaneça
decisiones, asegura que la gestión del riesgo siga relevante e atualizada. O envolvimento também
siendo pertinente y actualizada. La participación permite que as partes interessadas sejam
también permite que las partes interesadas estén devidamente representadas e tenham suas
representadas adecuadamente y que sus opiniões levadas em conta na determinação dos
opiniones sean tenidas en cuenta en la critérios de risco.
determinación de los criterios de riesgo.

B.2.9.2 Cómo aplicar el principio B.2.9.2 Como aplicar o princípio

Este principio puede tener efecto en múltiples Este princípio pode ser aplicado em vários níveis.
niveles. Esto puede reflejarse en la organización, Pode ser refletido na política de gestão de riscos,
en la política de gestión del riesgo (por ejemplo da organização (por exemplo, “Vamos informar e
"Vamos a informar y consultar a las partes consultar as partes interessadas, sempre que
interesadas siempre que sea posible con el fin de possível, a fim de que compreendam os nossos
que entiendan nuestros objetivos y puedan objetivos e possam contribuir com seus
contribuir con sus conocimientos y puntos de vista conhecimentos e pontos de vista para ajudar na
ayudando en nuestra toma de decisiones"). nossa tomada de decisão”).

La consulta con las partes interesadas como parte Consulta às partes interessadas, como parte da
de la aplicación del proceso de gestión del riesgo aplicação do processo de gestão de riscos,
requiere una planificación cuidadosa. Es aquí que necessita de um planejamento cuidadoso. É aqui
la confianza se puede construir o destruir. Para ser que a confiança pode ser construída ou destruída.
eficaz y reforzar la confianza en los resultados, es Para ser eficiente e reforçar a confiança nos
conveniente que las partes interesadas pertinentes resultados, convém que as partes interessadas
participen en todos los aspectos del proceso de pertinentes sejam envolvidas em todos os
gestión del riesgo, incluyendo el diseño del aspectos do processo de gestão de riscos,
proceso de comunicación y consulta. incluindo a concepção do processo de
comunicação e consulta.

27
NM ISO/TR 31004:2016

Es conveniente que la aplicación de este principio Convém que a implementação deste princípio
considere los aspectos de confidencialidad, la considere questões de confidencialidade,
seguridad y la privacidad, por ejemplo, esto puede segurança e privacidade, por exemplo, isso pode
requerir que la información en los registros de requerer que as informações em registros de
riesgos sea segregada de forma que el acceso a riscos sejam segregadas para que o acesso a
cierta información sea restringido. alguma informação possa ser restringido.

Ayuda práctica Ajuda prática


- El juego de r ol es debería incluirse en relación - Convém que simulação de papéis seja incluída
con la comunicación y la consulta en la formación em relação à comunicação e consulta, na
en gestión del riesgo. formação em gestão de riscos.

- Debería realizarse una evaluación de la forma en - Convém que uma avaliação seja feita sobre a
que se percibirá la recepción de la información. forma como aqueles que recebem a informação a
percebem.

- Debería proporcionarse la retroalimentación - Convém que uma retroalimentação periódica


periódica para demostrar que lo que se prometió o seja efetuada para demonstrar o quão bem o que
proyectó efectivamente se realizó en la práctica. foi prometido ou concebido realmente funcionou
na prática.

- Debería promoverse los puntos de vista no - Convém que visões não solicitadas sejam
solicitados, y que sean reconocidos y apreciados, encorajadas, reconhecidas e apreciadas, e
y siempre que sea posible, realizar la sempre que possível, convém que uma
retroalimentación a los comentarios recibidos. retroalimentação sobre elas seja fornecida.

B.2.10 La gestión del riesgo es dinámica, B.2.10 A gestão de riscos é dinâmica, iterativa
iterativa y capaz de reaccionar ante los e capaz de reagir a mudanças
cambios.

B.2.10.1 Principio B.2.10.1 Princípio

j) La gestión del riesgo es dinámica, iterativa y j) A gestão de riscos é dinâmica, iterativa e


capaz de reaccionar ante los cambios. capaz de reagir a mudanças.
La gestión del riesgo detecta y responde a los A gestão de riscos percebe continuamente a
cambios continuamente. Cuando se producen los mudança e responde a mesma. Como ocorrem
acontecimientos externos e internos, el contexto y eventos externos e internos, o contexto e o
el conocimiento cambia, da lugar al control y la conhecimento mudam, acompanhamento e
revisión de los riesgos, surgen nuevos riesgos, revisão dos riscos ocorrem, novos riscos surgem,
algunos cambian, y otros desaparecen. alguns mudam e outros desaparecem.

B.2.10.2 Cómo aplicar el principio B.2.10.2 Como aplicar o princípio

Cualquier cambio en la organización, los objetivos, Qualquer alteração nos objetivos da organização,
o cualquier aspecto de las circunstancias internas ou qualquer aspecto das circunstâncias internas
o externas, cambiará inevitablemente el riesgo ou externas, modificará inevitavelmente o risco
(por ejemplo, una reestructuración interna, un (por exemplo, uma reestruturação interna, um
nuevo proveedor principal, o un cambio en una ley novo grande fornecedor, ou uma mudança na
pertinente). Del mismo modo, los cambios en el legislação pertinente). Da mesma forma,
contexto de la organización (por ejemplo, la mudanças no contexto organizacional (por
adquisición de otra empresa, o conseguir un exemplo, a aquisição de outra empresa, ou
nuevo contrato importante) pueden requerir conseguir um novo grande contrato) podem
cambios en el marco (por ejemplo, en formación, requerer mudanças na estrutura (por exemplo, em
especialistas en riesgo). Es conveniente que los treinamento, especialistas de risco). Convém que
procesos de gestión del riesgo sean diseñados processos de gestão de riscos sejam concebidos
para reflejar la dinámica de la organización (por para refletir a dinâmica da organização (por
ejemplo, velocidad de cambio). exemplo, velocidade de mudança).

La Norma ISO 31000 contiene dos regímenes de A ISO 31000 contém dois regimes de
seguimiento y control (para el marco y el proceso). monitoramento e análise crítica (para a estrutura e
Cada uno es específico a su propósito, y cada uno o processo). Cada um é específico para o seu
requiere planificación y ejecución. propósito, e cada um requer reflexão e
implementação.

28
NM ISO/TR 31004:2016

Se debería realizar seguimiento y control y Convém que a estrutura seja monitorada e


revisión al marco para asegurar que puede analisada criticamente para assegurar que possa
continuar dando cumplimiento a estos principios continuar a pôr em prática estes princípios da
de gestión del riesgo de forma eficaz, poner en gestão de riscos eficaz, por em prática a política
práctica la política de gestión del riesgo de la de gestão de risco da organização e apoiar a
organización, y apoyar la aplicación del proceso aplicação do processo na tomada de decisão em
de toma de decisiones en toda la organización. toda a organização.

El seguimiento y control y revisión deberían Convém que o monitoramento e a análise crítica


incorporarse en cada uno de los pasos sejam incorporados em cada uma das etapas
fundamentales del proceso de gestión del riesgo. centrais do processo de gestão de riscos.

También se deberían revisar los controles sean Convém que controles também sejam analisados
revisados para asegurar su eficacia en respuesta criticamente para assegurar a sua contínua
a los cambios. Por ejemplo, los controles que eficácia em resposta à mudança. Por exemplo,
dependen del desempeño particular de las controles que são dependentes do desempenho
personas no pueden ser tan eficaces si hay de pessoas em particular podem não ser tão
cambios en el personal. eficazes caso haja mudanças no pessoal.

El seguimiento, el control y la revisión deberían Convém que monitoramento e análise crítica


adaptarse cuidadosamente, en particular, para que sejam cuidadosamente ajustados, em particular de
puedan ser sensibles a los factores de cambio que modo a serem sensíveis aos fatores de mudança
pueden tener efectos más profundos. En el que podem ter os efeitos mais profundos. Convém
seguimiento, el control y la revisión debería que o monitoramento e a análise crítica avaliem a
evaluarse la importancia continua de los contínua significância dos indicadores monitorados
indicadores y, en caso de ser necesario, los e, se necessário, os indicadores necessitarão ser
indicadores tendrían que adaptarse a las adaptados às circunstâncias em mudança ou
circunstancias cambiantes o emergentes. emergentes.

El seguimiento, el control y la revisión son Monitoramento e análise crítica são atividades


actividades distintas, como se explica en la distintas, como explicado na ISO 31000:2009, 4.5
Norma ISO 31000:2009, 4.5 y 5.6. El seguimiento e 5.6. O monitoramento diz respeito à observação
y control se refiere a la observación continua de contínua de parâmetros-chave para determinar se
los parámetros claves para determinar si se están estão desempenhando como pretendido ou
realizando según lo previsto o como se supone. La assumido. A análise crítica ocorre de tempos em
revisión ocurre de vez en cuando, se estructura en tempos, é estruturada de acordo com o seu
cuanto a su propósito y está destinada en general propósito e geralmente destina-se a determinar se
para determinar si los supuestos sobre los que se as suposições com base nas quais as decisões
toman las decisiones (por ejemplo, el diseño del foram tomadas (por exemplo, a concepção da
marco) se mantienen al día, y por lo tanto si las estrutura) permanecem atuais e, portanto, se as
decisiones resultantes necesitan revisión. La decisões resultantes precisam ser analisadas
revisión también debería tener en cuenta los criticamente. Convém que a análise crítica
nuevos conocimientos y las tecnologías. também leve em consideração novos
conhecimentos e tecnologias.

Ayuda práctica Ajuda prática


- Al aplicar el proceso de gestión del riesgo y el - Ao aplicar o processo de gestão de riscos e
desarrollo de la declaración de contexto, se desenvolvimento da declaração do contexto,
deberían identificar los elementos (por ejemplo, las convém que os componentes (por exemplo,
características del entorno externo) que tienen características do ambiente externo) que têm
más probabilidades de cambio y se les debería maior probabilidade de mudar sejam identificados,
realizar el seguimiento y control de cerca para e convém que eles sejam cuidadosamente
identificar los cambios. Cualquier cambio podría monitorizados para a mudança. Qualquer
requerir una reevaluación de todos o algunos de alteração pode exigir uma reavaliação de todos ou
los riesgos documentados. de alguns dos riscos documentados.

- L as perso nas deberían ser alentadas a - Convém que as pessoas sejam encorajadas a
informar acerca de la situación actual (incluidos los reportar preocupações com o status quo (incluindo
denunciantes). delatores).

- Incluso las organizaciones pequeñas deberían - Convém que mesmo as pequenas empresas
tener en cuenta los cambios globales, por ejemplo, tenham em mente as mudanças globais, por

29
NM ISO/TR 31004:2016

la crisis financiera mundial de 2008 tuvo un exemplo, a crise financeira global de 2008 teve
profundo impacto en algunos pequeños impactos profundos sobre alguns pequenos
proveedores cuyos principales clientes eran fornecedores cujos principais clientes eram
organizaciones afectadas directa o indirectamente organizações impactadas direta ou indiretamente
por los fracasos de los bancos. Este tipo de por falências bancárias. Tais eventos externos ou
acontecimientos externos o circunstancias circunstâncias emergentes podem exigir
emergentes pueden requerir cambios proactivos mudanças proativas para a estrutura de
para el marco de gestión del riesgo. gerenciamento de risco.

B.2.11 La gestión del riesgo permite la mejora B.2.11 A gestão de riscos facilita a melhoria
continua de la organización contínua da organização

B.2.11.1 Principio B.2.11.1 Princípio

k) La gestión del riesgo permite la mejora k) A gestão de riscos facilita a melhoria


continua de la organización, contínua da organização.
Es conveniente que las organizaciones desarrollen Convém que as organizações desenvolvam e
y apliquen estrategias para mejorar su grado de implementem estratégias para melhorar a sua
madurez de gestión del riesgo junto con todos los maturidade na gestão de riscos juntamente com
demás aspectos de su organización. todos os demais aspectos de sua organização.

B.2.11.2 Cómo aplicar el principio B.2.11.2 Como aplicar o princípio

La mejora continua del desempeño de la A melhoria contínua do desempenho


organización está interrelacionada con la mejora organizacional está inter-relacionada à melhoria
continua del desempeño de la gestión del riesgo. contínua do desempenho da gestão de riscos.
La mejora de la gestión del riesgo, sobre la base Uma gestão de riscos melhorada, de acordo com
de la toma de decisiones basada en el riesgo, a tomada de decisão baseada no risco, pode
puede reducir la incertidumbre en el logro de los reduzir a incerteza no atingimento dos objetivos,
objetivos, minimizar la volatilidad y aumentar la minimizar a volatilidade e aumentar a agilidade.
agilidad. Sin embargo, se debería tener cuidado No entanto, convém que se tome cuidado para
de no complicar el desempeño de la gestión del não complicar demasiadamente o desempenho de
riesgo hasta el punto de ahogar la búsqueda de gestão de riscos, a ponto de sufocar a busca de
oportunidades y la flexibilidad de la respuesta. oportunidades e a flexibilidade de resposta.

En su lugar, la importancia de este principio radica Em vez disso, a importância deste princípio reside
en que las organizaciones estén atentas a nuevas nas organizações permanecerem alertas a novas
oportunidades de mejora. Tales oportunidades oportunidades de melhoria. Essas oportunidades
pueden surgir internamente (por ejemplo, al podem surgir internamente (por exemplo, a
aprender de los incidentes notificados) o aprendizagem a partir de incidentes reportados)
externamente (por ejemplo, la disponibilidad de ou externamente (por exemplo, por meio da
nuevas herramientas y los conocimientos que disponibilidade de novas ferramentas e
puedan mejorar la gestión del riesgo). conhecimentos que possam melhorar a gestão de
riscos).

Este principio también es pertinente en la Este princípio também é pertinente para a busca
búsqueda continua de mejoras en la eficiencia de contínua de melhorias na eficiência da gestão de
la gestión del riesgo, por ejemplo, la riscos, por exemplo, a implantação de novas
implementación de nuevas tecnologías que tecnologias que melhor conectam os tomadores
conecten mejor a los que toman decisiones con la de decisão à informação.
información.

El objetivo de la mejora continua debería quedar Convém que o objetivo de melhoria contínua fique
claro en la política de gestión del riesgo de la claro na política de gestão de riscos da
organización, y debería ser comunicada organização e convém que ele seja continuamente
continuamente tanto de formas formales como comunicado em ambos os sentidos formal e
informales. informal.

La mejora continua puede incluir lo siguiente: A melhoria contínua pode incluir o seguinte:

- mejora en el grado de integración de la actividad - melhorar o grau de integração da atividade de


de gestión del riesgo con la actividad general; gestão de riscos à atividade geral;
30
NM ISO/TR 31004:2016

- mejora en la calidad de la evaluación del riesgo; - melhorar a qualidade da avaliação de riscos;

- mejora en el marco, por ejemplo, la calidad y el - melhorar a estrutura, por exemplo, a qualidade e
acceso a la información; o acesso à informação;

- mejora en la velocidad de la toma de decisiones. - melhorar a velocidade da tomada de decisão.

La mejora continua se basa en indicadores A melhoria contínua é baseada em indicadores de


cualitativos y cuantitativos de avance. Las progresso qualitativos e quantitativos. Convém
organizaciones que utilizan los enfoques que as organizações que usam abordagens por
graduales y los modelos de madurez deberían fases e modelos de maturidade os concebam
diseñarlo como impulsores de la mejora continua como impulsionadores de melhoria contínua, com
en función de los recursos y la cultura de la base nos recursos e na cultura da organização.
organización. Se debería reconocer que las Convém que reconheçam que em muitos
conductas humanas exitosas generan éxitos. El empreendimentos humanos sucesso gera
propósito de la gestión del riesgo eficaz recae sucesso. O propósito de gerenciar riscos com
exclusivamente en el aumento de la probabilidad eficácia reside somente em aumentar a
de que una organización logre sus objetivos en su probabilidade de que uma organização atinja os
totalidad. Cuanto más rápidamente una seus objetivos na íntegra. Quanto mais
organización puede lograr una gestión eficaz del rapidamente uma organização puder atingir uma
riesgo, logrará sus objetivos de forma más gestão de riscos eficaz, mais eficientemente
eficiente. alcançará seus objetivos.

En términos puramente prácticos, puede tardar Em termos puramente práticos, algumas melhorias
tiempo para lograr algunas mejoras, por ejemplo, podem levar algum tempo para serem atingidas,
algunas pueden requerir la asignación de un por exemplo, algumas podem requerer alocação
presupuesto, o una cuidadosa planificación y de recursos, ou um planejamento cuidadoso e
puesta en marcha. Los planes de mejora deberían respectiva implantação. Convém que planos de
considerar las prioridades y los beneficios relativos melhoria considerem as prioridades e benefícios
y permitir el seguimiento de los avances. relativos, e que permitam o monitoramento dos
progressos.

Ayuda práctica Ajuda prática


- Utilizando los elementos de seguimiento y control - Usando os elementos de monitoramento e
y revisión del marco debería realizarse una análise crítica da estrutura, convém que seja
revisión anual de la actuación en comparación con conduzida uma análise crítica anual do
los principios de gestión del riesgo y mejora en el desempenho em relação a estes princípios de
diseño. gestão de riscos e melhorias na concepção.

- Se debería evaluar y revisar la adecuación, - Convém que a adequação e a eficiência da


idoneidad y eficiencia del marco de gestión del estrutura para a gestão de riscos sejam avaliadas
riesgo. e analisadas criticamente.

- Debería utilizarse un sistema de notificación de - Convém que o sistema de reporte de incidentes


incidentes para llevar a cabo el análisis de causa seja utilizado para conduzir análises de causa-raiz,
raíz, buscando no sólo las causas proximales de em busca não só das causas do incidente, mas
los hechos, sino también las características del também das características da estrutura para
marco de gestión del riesgo que hicieron posible gestão de riscos que tornaram possível a
que el incidente se produzca. ocorrência do incidente.

- Debería controlarse el é xi to (por ejemplo, un - Convém que o sucesso (por exemplo, um projeto
proyecto a tiempo y cumpliendo el presupuesto) a realizado dentro do tempo e orçamento previstos)
fin de entender qué características del marco de seja monitorado de forma a permitir o
gestión del riesgo han facilitado el éxito, y esto entendimento daquelas características da
debería comunicarse para reforzar el valor. estrutura para gerenciar riscos que mais
facilitaram o sucesso, e convém que isso seja
comunicado para reforçar o valor.

31
NM ISO/TR 31004:2016

Anexo C
(informativo)

¿Cómo expresar el mandato y el compromiso?

Como expressar mandato e comprometimento?

C.1 Generalidades C.1 Geral

En este Anexo se ofrecen orientaciones y Este Anexo fornece diretrizes e estratégias sobre
estrategias sobre cómo la organización puede como o mandato e o comprometimento podem ser
expresar y comunicar el mandato y el expressos e comunicados por uma organização.
compromiso.

Para ser eficaz es conveniente que por mandato y Para que o mandato e o comprometimento sejam
compromiso, la alta dirección y el órgano de efetivos, convém que a Alta Direção e o organismo
supervisión de la organización expresen de supervisão da organização expressem
claramente a las partes interesadas el enfoque de claramente às partes interessadas a abordagem
la gestión del riesgo y documenten y comuniquen para gerenciar riscos e a documentem e
esto, según el caso. El mandato para la gestión comuniquem conforme apropriado. O mandato
del riesgo suele implicar cambios en el para a gestão de riscos tipicamente envolve
comportamiento, la cultura, la política, los mudanças no comportamento, cultura, política,
procesos y el desempeño esperado en la gestión processos, e o desempenho esperado na gestão
del riesgo que se reflejarán en el marco de gestión de riscos que se refletirão na estrutura para a
del riesgo. El mandato y el compromiso podría ser gestão de riscos. O mandato e o
una declaración de política de corto plazo, que es comprometimento poderiam ser uma curta
comunicada ampliamente. declaração de política que é amplamente
comunicada.

El desarrollo del mandato implica decidir el curso O desenvolvimento do mandato envolve a tomada
de acción requerido, así como autorizar que se de decisão sobre o modo de ação requerido,
realice. Invariablemente, en las organizaciones assim como a autorização para que ocorra.
existentes, esto implicará necesariamente la Invariavelmente, em organizações existentes, isto
autoridad para lograr un cambio. No tendría necessariamente envolverá uma autoridade para
mucho sentido identificar el curso de acción suscitar mudanças. Não haveria muito sentido
preferido a menos que, al mismo tiempo, exista un em identificar a linha de ação preferida, salvo
compromiso adecuado para lograrlo. se houvesse, concomitantemente, um
comprometimento correspondente para que
ocorra.

El mandato y el compromiso es una parte Mandato e comprometimento são uma parte


fundamental del marco de gestión del riesgo. fundamental da estrutura para gerenciar riscos.
Debería ser parte de las estructuras de la Convém que sejam parte das estruturas de gestão
organización, de gestión y de gobierno e influir en e de governança da organização e que
el diseño de ambos. influenciem a concepção de ambas.

El mandato y el compromiso deberían reflejar los Convém que o mandato e o comprometimento


once principios establecidos en la Norma reflitam os onze princípios estabelecidos na
ISO 31000:2009, Capítulo 3. ISO 31000:2009, Seção 3.

En la práctica, el mandato de la organización, y su Na prática, o mandato da organização e seu


compromiso son expresados, y se perciben tanto comprometimento para com ele são expressos e
de forma explícita como implícita. Las expresiones percebidos tanto de maneira explícita quanto
implícitas (por ejemplo, las acciones del día a día implícita. As expressões implícitas (por exemplo,
de la alta dirección y del órgano de supervisión as ações do dia a dia da Alta Direção e do
dentro de la cultura organizacional predominante) organismo de supervisão dentro da cultura
suelen proporcionar un estímulo más poderoso organizacional prevalecente) tipicamente fornecem
que las expresiones explícitas (por ejemplo, una um estímulo mais poderoso do que as expressões
política de gestión del riesgo por escrito). explícitas (por exemplo, uma política escrita de
gestão de riscos).

32
NM ISO/TR 31004:2016

C.2 Métodos para expresar el mandato y el C.2 Métodos para expressar o mandato e o
compromiso comprometimento

C.2.1 Principales características C.2.1 Características-chave

La expresión del mandato y el compromiso Convém que a expressão do mandato e do


deberían cumplir con los siguientes criterios: comprometimento atenda aos seguintes critérios:

a) ser compatibles con la organización, su plan a) seja compatível com o planejamento estratégico
estratégico, los objetivos, las políticas, los estilos da organização, seus objetivos, políticas, estilos
de comunicación y el sistema de gestión; de comunicação e sistema de gestão;

b) ser compatibles con los criterios de riesgo b) seja compatível com os critérios de risco
determinados por el organismo de supervisión; determinados pelo organismo de supervisão;

c) cumplir con los principios de la Norma c) atenda aos princípios da ISO 31000, assim
ISO 31000, así como buscar la excelencia en la como que se empenhe pela excelência na gestão
gestión del riesgo como se indica en la Norma de riscos como delineado na ISO 31000: 2009,
ISO 31000:2009, Anexo A; Anexo A;

d) ser fácil de comunicar y evaluar su d) seja de fácil comunicação e que a sua


comprensión dentro y fuera de la organización; compreensão seja testada dentro e fora da
organização;

e) tener expectativas razonables de ser e) haja expectativas razoáveis de ser


implementada con éxito; implementada com sucesso;

f) atender a las responsabilidades de los dueños f) aborde as responsabilidades dos proprietários


de los riesgos. do risco.

Si el compromiso del mandato de gestión de Caso o mandato de gestão de riscos existente e o


riesgos existente y el compromiso de la comprometimento da organização com a gestão
organización aún no cumple con estos criterios, de riscos ainda não atendam a estes critérios,
los aspectos explícitos e implícitos de los mismos ambos os aspectos explícitos e implícitos dos
tendrán que ser modificados. mesmos necessitarão ser mudados.

EJEMPLO Si el órgano de supervisión o la alta dirección han EXEMPLO Caso o organismo de supervisão ou a Alta Direção
tomado decisiones que no han sido objeto de una evaluación tenha tomado decisões as quais não tenham sido objeto de
exhaustiva del riesgo, esta es una clara indicación de que la minucioso processo de avaliação de riscos, isto é uma clara
organización no se compromete con la comprensión de sus indicação de que a organização não está comprometida com a
riesgos. compreensão dos seus riscos.

Una parte esencial de la adopción de un mandato Uma parte essencial da adoção de um mandato
revisado es el desarrollo de un plan para cambiar revisado é o desenvolvimento de um plano para
la comprensión de lo que se requiere. El objetivo mudar a compreensão do que é requerido. O
de este plan será el de asegurar que tanto el objetivo deste plano será assegurar que tanto o
mandato y sus beneficios son ampliamente mandato quanto seus benefícios sejam
comprendidos y se cree en ellos, y que la amplamente compreendidos e aceitos, e que a
organización se ha comprometido organização esteja comprometida de forma
consistentemente con el mandato y se comporta consistente com o mandato e comporte-se de
en consecuencia. Será el comportamiento de la acordo. Será o comportamento da organização e
organización, y cómo esto se compara con las como este se compara às declarações explícitas
declaraciones explícitas sobre el mandato que sobre o mandato que terá o maior efeito em se o
tendrán el mayor efecto sobre si el mandato es mandatado é aceito pelas várias partes
aceptado por las diversas partes interesadas. interessadas.

C.2.2 Establecer y comunicar la política de C.2.2 Estabelecendo e comunicando a política


gestión del riesgo y el compromiso de gestão de riscos e o comprometimento

Una forma de expresión y comunicación del Um modo de expressar e comunicar o mandato de


mandato de manera explícita es a través de la uma maneira explicita é por meio do
creación y luego la comunicación de política de estabelecimento e subsequente comunicação da
gestión del riesgo. La Norma ISO 31000:2009, politica de gestão de riscos. A ISO 31000:2009,

33
NM ISO/TR 31004:2016

4.3.2, especifica que la organización no sólo 4.3.2, especifica que convém que a organização
debería elaborar una política clara sobre la não apenas torne sua politica de gestão de riscos
gestión del riesgo, perusino que también debería clara, mas também que a comunique, tanto dentro
ser comunicada, tanto dentro como fuera de la quanto fora da organização. A ISO 31000:2009,
organización. La Norma ISO 31000:2009, 4.3.2, 4.3.2, também identifica questões específicas as
también identifica temas específicos que quais convém que sejam tipicamente refletidas na
normalmente se recomienda reflejar en la política. política.

Teniendo en cuenta el principio g) (es decir, la Tendo em mente o Princípio g) (isto é, a gestão de
gestión de riesgos está hecha a medida), la riscos é feita sob medida), convém que a
expresión de la política debería ser adecuada, y expressão da política seja apropriada, e
coherente con la forma general en el que opera la consistente, com a maneira geral em que a
organización. De lo contrario, no puede ser organização opera. Caso contrário, pode não ser
considerado como pertinente para, y parte de la vista nem como pertinente, nem como parte do
totalidad del sistema en el que opera la sistema geral pelo qual a organização opera.
organización.

Para las grandes organizaciones, el Para organizações maiores, o estabelecimento de


establecimiento de una política normalmente uma política normalmente significará o
significa el desarrollo de una declaración formal desenvolvimento de uma declaração formal sobre
sobre el mandato para la gestión del riesgo que o mandato para a gestão de riscos que será uma
formará parte de su grupo global de las políticas. parte de seu conjunto global de políticas. Em
En consecuencia, será firmada por el órgano de consonância, essa declaração será aprovada pelo
supervisión y luego comunicada y reforzada a organismo de governança e então comunicada e
través del sistema de gestión. reforçada por meio do sistema de gestão.

Ayuda práctica Ajuda prática


El compromiso de la alta dirección y el órgano de O envolvimento e comprometimento da Alta
supervisión es clave para el éxito de cualquier Direção e do organismo de supervisão são chaves
programa de gestión del riesgo. Es conveniente para o sucesso de qualquer programa de gestão
que la organización considere las siguientes de riscos. Convém que a organização considere
preguntas al establecer su mandato y compromiso as seguintes questões ao estabelecer seu
con la gestión del riesgo: mandato e comprometimento com a gestão de
riscos:

- ¿Cuáles son los objetivos estratégicos de la - Quais são os objetivos estratégicos da


organización? ¿Son claros? ¿Qué es explícito e organização? São claros? O que está explícito e o
implícito en esos objetivos? que está implícito nesses objetivos?

- ¿Es clara la naturaleza y el alcance de los - A Alta Direção tem clareza quanto à natureza e
riesgos significativos en el logro de los objetivos extensão dos riscos significativos que está
estratégicos que la alta dirección está dispuesta a disposta a assumir e às oportunidades que está
asumir y las oportunidades que está dispuesta a disposta a perseguir para atingir seus objetivos
seguir? estratégicos?

- ¿ Es necesario que la alta dirección establezca - A Alta Direção necessita estabelecer uma
una gobernanza más clara sobre la actitud ante el governança mais clara sobre a atitude perante o
riesgo de la organización? risco da organização?

- ¿ Qué medidas ha adoptado la alta dirección - Que passos a Alta Direção tem tomado para
para aegurar el seguimiento y control de la gestión assegurar a supervisão da gestão de riscos?
del riesgo?

- ¿Los que toman decisiones comprenden el grado - Os gestores que tomam decisões compreendem
en que a ellos (individualmente) se les permite o grau em que (individualmente) lhes é permitido
exponer a la organización a las consecuencias de expor a organização às consequências de um
un evento o situación? Cualquier actitud ante el evento ou situação? Qualquer atitude perante o
riesgo tiene que ser práctica, siendo una guía para risco necessita ser prática, orientando os gestores
la toma de decisiones basadas en el riesgo. a tomarem decisões com base em risco.

- ¿Los ejecutivos comprenden su nivel agregado e - Os executivos compreendem seu nível de risco
interrelacionado de riesgo para que puedan agregado e interligado de forma a poderem
determinar si es aceptable o no? determinar se este é aceitável ou não?

34
NM ISO/TR 31004:2016

- ¿La alta dirección y el líder ejecutivo comprenden - A Alta Direção e a liderança executiva
el nivel agregado e interrelacionado de riesgo para compreendem o nível de risco agregado e
la organización en su conjunto? interligado da organização como um todo?

- ¿ T ien en c laro los directivos y ejecutivos que - Tanto os gestores quanto os executivos têm
la actitud frente al riesgo no es constante? Se clareza que a atitude perante o risco não é
puede cambiar a medida que las condiciones del constante? Isto pode mudar conforme as
entorno y el negocio cambian. Todo lo aprobado condições do ambiente e de negócios mudam.
por la alta dirección tiene que tener cierta Qualquer coisa aprovada pela Alta Direção
flexibilidad en su construcción. necessita possuir certo grau de flexibilidade.

- ¿ Se realizan las decisiones de riesgo con plena - As decisões relativas aos riscos são tomadas
consideración de las consecuencias? El marco de com total consideração das consequências? A
gestión del riesgo tiene que ayudar a los gerentes estrutura a para gestão de riscos necessita auxiliar
y ejecutivos a tomar un nivel adecuado de riesgo, gestores e executivos a assumir um nível
dado el potencial de recompensa. apropriado de risco para o negócio, em função do
potencial de recompensa.

- ¿Cuáles son los riesgos significativos que la alta - Quais são os riscos significativos que a Alta
dirección está dispuesta a asumir y las Direção está disposta a assumir e as oportunidades
oportunidades que está dispuesta a seguir? que ela está disposta a perseguir? Quais são os
¿Cuáles son los riesgos significativos que la alta riscos significativos que a Alta Direção não está
dirección no está dispuesta a asumir? Cualquiera disposta a assumir? Qualquer que seja a forma de
que sea la forma de la política sobre la gestión del política sobre a gestão de riscos, convém que ela
riesgo, debería establecerse junto con las otras esteja alinhada às demais políticas que direcionam
políticas que dirigen la forma en que opera la o modo como a organização opera.
organización.

Convém que a política seja apoiada tanto de


maneira explícita quanto implícita e que seja
refletida de acordo, e convém que atenda aos
seis critérios descritos em C.2.1.

C.2.3 Fortalecimiento C.2.3 Reforço

La alta dirección y el órgano de supervisión Convém que a Alta Direção e o organismo de


deberían demostrar y fortalecer a la organización supervisão demonstrem e reforcem o
con su compromiso y con el mandato a través de comprometimento da organização com o mandato
una combinación de acciones explícitas e por meio de uma combinação de ações explícitas e
implícitas, incluyendo: implícitas incluindo:

- de jar en claro que los objetivos de gestión del - tornar claro que os objetivos da gestão de riscos
riesgo están vinculados y no se separan de otros estão ligados e não separados de outros objetivos
objetivos de gestión; de gestão;

- de jar en claro qu e la gestión del riesgo es - tornar claro que a gestão de riscos trata da
sobre la entrega eficaz de los objetivos de la entrega efetiva dos objetivos da organização;
organización;

- as egu rar qué tipo de actividades de gestión del - assegurar que o tipo de atividades de gestão de
riesgo que requiere el mandato se integran en los riscos requerido pelo mandato está integrado aos
procesos de gobernanza y de gestión existentes, y processos de gestão e governança existentes e
en los procesos estratégicos, operativos y de nos processos estratégico, operacional
proyectos; e de projeto;

- re quer ir un seguimiento regular de - requerer monitoramento e reporte da estrutura


información sobre el marco de gestión del riesgo para gestão de riscos e dos processos da gestão
de la organización, y los procesos para asegurar de riscos da organização para assegurar que
que sigan siendo adecuados y eficaces; permaneçam apropriados e eficazes;

- seg uir y co n tro lar que la organización tenga - monitorar que a organização tenha um
una comprensión actualizada y completa de sus entendimento atual e abrangente de seus riscos,

35
NM ISO/TR 31004:2016

riesgos y esos riesgos se encuentran dentro de los que esses riscos estejam dentro de determinados
criterios de riesgo determinados y tomar medidas critérios de risco e que ações corretivas sejam
correctivas cuando no se cumplan estos criterios; tomadas quando estes critérios não forem
atendidos;

- pred icar co n el ejemplo en lo que respecta a - liderar dando exemplo com respeito às suas
sus propias actividades; próprias atividades;

- re no var el compromiso con el mandato en el - renovar o comprometimento com o mandato


tiempo, eventos y cambio de gestión superior. sempre que o tempo, eventos e a Alta Direção
mudarem.

La implementación de la Norma ISO 31000 puede A implementação da ISO 31000 pode ocorrer
tener lugar a través de una organización como un através da organização como um todo, ou ser
todo, o se puede lograr parte por parte, por alcançada, em partes, por exemplo, nas
ejemplo, dentro de las empresas subsidiarias. subsidiárias.

C.3 Orientación sobre el desarrollo del C.3 Diretrizes para o desenvolvimento do


mandato y el compromiso mandato e do comprometimento

El establecimiento del mandato para la gestión del Estabelecer o mandato para a gestão de riscos
riesgo requiere una cuidadosa reflexión, una requer um pensamento cauteloso, uma
perspectiva estratégica y consulta entre el órgano perspectiva estratégica e uma consulta entre o
de supervisión y la alta dirección. Esto ayudará a organismo de supervisão e a Alta Direção. Isto
asegurar que, una vez adoptado el mandato, la ajudará a assegurar que uma vez adotado, a
organización lo cumplirá. organização seguirá o mandato.

La expresión del mandato y el compromiso Convém que a expressão do mandato e do


deberían considerarse tanto en los niveles tácticos comprometimento seja considerada em ambos os
como en los estratégicos. La organización debería níveis tático e estratégico. Convém que a
definir y evaluar las competencias para cumplir organização defina e avalie as competências para
con sus objetivos y cultivar las habilidades y los atingir seus objetivos e cultive as habilidades e
conocimientos necesarios para alcanzarlos. competências necessárias para atingi-los.

Las implicancias de los cambios requeridos por un As implicações das mudanças requeridas por um
mandato tendrán una consideración cuidadosa. mandato necessitarão de consideração cautelosa.
Esto incluye quién dirigiría el cambio y que apoyo Isto inclui quem lideraria a mudança e quem
u orientación necesitaría. A veces los cambios necessitaria de orientação e suporte. Algumas
pueden ser muy radicales en su alcance (por vezes as mudanças podem ser bastante radicais
ejemplo, cambios en las especificaciones del no escopo (por exemplo, mudanças nas
trabajo, el seguimiento del desempeño y los especificações de trabalho, monitoramento do
procesos de gestión) y así absorberá parte de la desempenho e gerenciamento de processos) e
capacidad de cambio de la organización. Esto assim absorverão parte da capacidade de
tendrá que ser considerado en el contexto de otros mudança da organização. Isto necessitará ser
cambios que están en marcha y si puede ser considerado no contexto de outras mudanças que
integrado. estejam em curso e se poderá haver integração.

Las personas que se verán afectadas de manera Convém que as pessoas que serão
significativa por los cambios deberían ser significativamente afetadas pelas mudanças sejam
consultadas, en particular los custodios de gestión consultadas, em particular, os depositários de
del riesgo en los silos de la organización, de modo qualquer silo de gestão de riscos dentro da
que todas las implicancias del cambio se puedan organização (por exemplo, gestão da saúde e
comprender dentro de la organización (por segurança), de modo que todas as implicações da
ejemplo, la salud y la seguridad, la gestión de la mudança possam ser compreendidas.
seguridad).

El mandato debería articularse con una Convém que o mandato seja articulado em uma
declaración de política que demuestre el declaração de política que demonstrará o
compromiso de la organización con la misma. comprometimento da organização para com ele.

36
NM ISO/TR 31004:2016

Ayuda práctica Ajuda prática


Las siguientes son algunas formas de como ésto Alguns dos meios pelos quais isto pode ser
se puede lograr: atingido incluem o seguinte:

- teniendo en cuenta cómo se explica el mandato - considerar como o mandato será explicado à
en la organización y cómo se refuerza esas organização e como essas explicações serão
explicaciones por las acciones en curso; reforçadas pelas ações em curso;

- teniendo en cuenta el plazo para hacer efectivo - considerar o prazo para que o mandato tenha
el mandato (es conveniente que éste se respete e efeito (convém que isto respeite e seja integrado
integre con otros imperativos de la organización, al aos outros imperativos da organização, já que até
menos hasta que el marco se complete no se a estrutura estar completa, seus plenos benefícios
tomará conciencia de sus beneficios y la gestión não serão percebidos e a gestão de riscos não será
del riesgo no será tan eficaz como podría ser); tão efetiva como poderia ser);

- identificando los roles claves para lograr el - identificar os papéis-chave para promover as
cambio necesario en el enfoque de la gestión del mudanças necessárias na abordagem da gestão
riesgo y para dirigir y liderar las actividades de de riscos e para dirigir e liderar as atividades de
gestión del riesgo; gestão de riscos;

- especificando cuáles son los aspectos del marco - especificar quais aspectos das atividades e da
y las actividades de gestión del riesgo para los estrutura para gestão de riscos serão monitorados
cuales la alta dirección, los niveles de gestión y los nos níveis da alta direção, gestão e comitês e como
comités realizarán el seguimiento, control y las tal informação será coletada e apresentada;
modalidades de cómo será recogida y presentada
dicha información;

- incluyendo los resultados de la gestión del riesgo - incluir o desempenho da gestão de riscos como
como un tema regular de la agenda en todas las um item de agenda regular em todas as reuniões-
reuniones claves de supervisión y de la alta chave de supervisão e da alta direção;
dirección;

- desarrollando métodos eficaces para comunicar - desenvolver métodos eficazes para a


sobre el desempeño de gestión del riesgo (por comunicação sobre o desempenho da gestão de
ejemplo, la publicación de un boletín de noticias riscos (por exemplo, publicação de um boletim
para el personal en el estilo de un informe de informativo para os funcionários no estilo de um
gestión del riesgo); relatório de gestão de riscos);

- teniendo en cuenta los desencadenantes de la - convém considerar quais são os gatilhos para a
revisión del mandato. análise crítica do mandato.

37
NM ISO/TR 31004:2016

Anexo D
(informativo)

Seguimiento, control y revisión

Monitoramento e análise crítica

D.1 Antecedentes D.1 Antecedentes

D.1.1 Generalidades D.1.1 Geral

Este Anexo proporciona orientaciones sobre el Este Anexo fornece orientações sobre
seguimiento y control, y la revisión del marco de monitoramento e análise crítica da estrutura para a
gestión del riesgo y los procesos de acuerdo con gestão de riscos e processos de gestão de riscos
la Norma ISO 31000:2009, 4.5, 4.6 y 5.6. de acordo com a ISO 31000:2009, 4.5, 4.6 e 5.6.

El seguimiento y control, y la revisión son dos - O monitoramento e a análise crítica são duas
actividades distintas destinadas a determinar si las atividades distintas destinadas a determinar se
premisas y decisiones siguen siendo válidas. Las suposições e decisões continuam válidas. As
técnicas se utilizan tanto en el mantenimiento de técnicas são utilizadas tanto na manutenção de
un marco eficaz de gestión del riesgo y en cada estrutura para a gestão de riscos eficaz quanto em
una de las etapas del proceso de gestión del cada uma das etapas do processo de gestão de
riesgo. riscos.

- El seguimiento y control implica la vigilancia de - O monitoramento envolve a vigilância de rotina


rutina del desempeño real y su comparación con el do desempenho real e sua comparação com o
desempeño esperado o requerido. Se trata de la desempenho esperado ou requerido. Envolve a
verificación continua o investigar, supervisar, verificação ou investigação contínua, supervisão,
observar críticamente, o determinar la situación observação crítica, ou determinação do estado, a
con el fin de identificar el cambio desde el nivel de fim de identificar mudança no nível de
desempeño requerido o esperado, así como los desempenho exigido ou esperado, assim como
cambios en el contexto. mudanças no contexto.

- La re visió n implica la verificación periódica o - A análise crítica envolve verificação, periódica ou


improvisada de la situación actual, los cambios en improvisada, da situação atual, para mudanças no
el entorno, las prácticas de la industria, o las ambiente, práticas da indústria, ou práticas
prácticas de la organización. Se trata de una organizacionais. É uma atividade realizada para
actividad llevada a cabo para determinar la determinar a adequação e eficácia da estrutura e
conveniencia, adecuación y eficacia de los marcos do processo para atingir os objetivos
y procesos para alcanzar los objetivos estabelecidos. Convém que as análises críticas
establecidos. En las revisiones se consideran los considerem os resultados das atividades de
resultados de las actividades de seguimiento y monitoramento.
control.

- Una auditoría es un proceso basado en la - Uma auditoria é um processo de análise crítica


evidencia, la revisión sistemática con criterios sistemática baseado em evidências, contra critérios
predeterminados. Mientras que cada auditoría es pré-determinados. Enquanto cada auditoria é uma
una revisión, no todas las revisiones son una análise crítica, nem toda análise crítica é uma
auditoría. auditoria.

En conjunto, el seguimiento y control y la revisión Juntos, o monitoramento e a análise crítica


proveen del aseguramiento de que el desempeño fornecem garantias de que o desempenho da
de la gestión del riesgo es el esperado, ya que gestão de riscos está como esperado, se pode ser
puede ser mejorado; o si se ha dado un cambio melhorado e se mudanças ocorreram requerendo
que requiera adaptación o revisión del marco o de ajuste ou revisão da estrutura ou de algum
algún aspecto del proceso. aspecto do processo.

El objetivo del seguimiento y control y revisión es O monitoramento e análise crítica têm por objetivo
proporcionar un aseguramiento razonable de que assegurar razoavelmente que os riscos estão
los riesgos se gestionan adecuadamente, para adequadamente gerenciados, para identificar

38
NM ISO/TR 31004:2016

identificar deficiencias en la gestión del riesgo, y deficiências na gestão de riscos e identificar


para identificar oportunidades de mejora para la oportunidades para melhorar a gestão de riscos.
gestión del riesgo. Ambos son necesarios con el Ambos são necessários a fim de assegurar que a
fin de asegurar que la organización mantiene una organização mantenha um entendimento atual de
comprensión actual de los riesgos en relación con seus riscos em relação aos seus critérios de risco,
sus criterios de riesgo, en consonancia con su consistente com a sua atitude perante o risco.
actitud ante el riesgo. Ambos requieren un Ambos requerem uma abordagem sistemática
enfoque sistemático integral a los sistemas integral dos sistemas gerais de gestão da
generales de gestión de la organización. organização.

Las actividades de seguimiento y control y de As atividades de monitoramento e análise crítica e


revisión y de las medidas adoptadas en respuesta as ações tomadas em resposta às constatações
a las conclusiones a menudo se caracteriza por são muitas vezes caracterizadas como um sistema
ser un sistema de aseguramiento, ya que tienen el de garantia porque têm o potencial de detectar e
potencial de detectar y remediar las debilidades remediar as fraquezas antes da ocorrência de
antes de que ocurran efectos adversos o de efeitos adversos ou para fornecer a confiança de
proporcionar la confianza que los riesgos están que os riscos ainda estão dentro dos critérios da
todavía dentro de los criterios de la organización. organização. Essas atividades também podem ser
Estas actividades también se pueden utilizar para usadas para assegurar razoavelmente às partes
proporcionar, a las partes interesadas internas y interessadas internas e externas de que o risco
externas, del aseguramiento razonable de que el está gerenciado de forma eficaz.
riesgo se gestiona con eficacia.

A medida que cambien los factores en el contexto Como os fatores no contexto interno e externo
interno y externo, también lo hará el riesgo. Del mudam, assim também o risco. Da mesma forma,
mismo modo, el seguimiento del contexto externo o monitoramento do contexto externo pode alertar
puede alertar a la organización de los cambios que a organização para mudanças que possam
pueden presentar una oportunidad para mejorar el apresentar uma oportunidade para melhorar o
desempeño o una nueva actividad. Al permanecer desempenho ou uma nova atividade. Ao
atentos a dichos cambios; de desempeño, no permanecer alerta para tais mudanças,
conformidades e incidentes, la organización será desempenho, não conformidades e quase
capaz de identificar las oportunidades de mejora acidentes, a organização será capaz de identificar
del marco de gestión del riesgo y del desempeño oportunidades de melhoria da estrutura de gestão
general de la organización. de riscos e desempenho global da organização.

Debería existir un programa integral para el Convém que exista um programa abrangente
seguimiento y control, y el registro de los implementado para monitorar e registrar
indicadores de desempeño de riesgo que se indicadores de desempenho de risco que estejam
alinean con los indicadores de desempeño de la alinhados com os indicadores de desempenho da
organización. organização.

El programa debería brindar una alerta temprana Convém que o programa forneça alertas precoces
de las tendencias adversas que puedan requerir sobre tendências adversas que possam requerer
acciones preventivas y de intervención. ações preventivas e intervenção.

Una sola actividad de seguimiento y control, o Uma única atividade de monitoramento ou análise
revisión puede estar dirigida a un riesgo individual crítica pode ser dirigida a um risco individual ou uma
o una serie de riesgos relacionados. Puede série de riscos relacionados. Isto pode ser focado
centrarse en los riesgos o en los controles de los nos riscos ou sobre os controles a eles endereçados.
mismos.

D.1.2 Responsabilidad de rendir cuentas del D.1.2 Responsabilização pelo monitoramento e


seguimiento y control y revisión análise crítica

La responsabilidad general de las actividades de A responsabilidade global para as atividades de


seguimiento y control y revisión recae en el órgano monitoramento e análise crítica encontra-se com o
de supervisión y en la alta dirección, y no en los organismo de supervisão e Alta Direção, e não com
proveedores de aseguramiento, por ejemplo de os fornecedores de garantia, por exemplo, auditoria
auditoría interna. Las funciones de aseguramiento interna. Funções de garantia de qualidade,
de calidad, de revisión independiente y de funções de análise crítica independente e
seguimiento regulatorio son complementos útiles monitoramento regulatório são auxiliares úteis para
para el proceso de presentación de informes de o processo de reporte de gestão de linha porque

39
NM ISO/TR 31004:2016

gestión de la línea debido a que estas actividades essas atividades proporcionam uma visão
ofrecen una visión alternativa. alternativa.

Las actividades de seguimiento y control y revisión As atividades de monitoramento e análise crítica


pueden ser considerados en términos de una podem ser consideradas em termos de uma
jerarquía, con la práctica regular en el nivel hierarquia, com prática regular no topo: se
superior: si se diseñan adecuadamente, esto concebidas corretamente, fornecem o nível mais
proporciona el nivel más potente de poderoso de garantia. No entanto, convém que um
aseguramiento. Sin embargo, el programa de programa de monitoramento e análise crítica
seguimiento y control y revisión debería incluir los inclua todos os três elementos.
tres elementos.

El programa de seguimiento y control y revisión Convém que o programa de monitoramento e


debería verificar que la política de gestión del análise crítica verifique tanto se a política de
riesgo es a la vez implementada y eficaz. La forma gestão de riscos está implementada quanto se é
en que la alta dirección reacciona a los resultados eficaz. A maneira em que a Alta Direção reage aos
del programa de seguimiento y control puede resultados do programa de monitoramento pode
afectar el comportamiento del personal, y es afetar o comportamento dos funcionários, e é
importante que la alta dirección actúe como importante que a Alta Direção atue como um
modelo a seguir. modelo a ser seguido.

D.1.3 Revisiones independientes D.1.3 Análises críticas independentes

La independencia está dada por la relación del Seja conduzida por partes internas ou externas, a
revisor/auditor con la parte que contrata, ya sea independência vem da relação do analista/auditor
que se lleve a cabo por partes internas o externas com a parte engajada.
a la organización.

La independencia es la base de la imparcialidad A independência é a base para a imparcialidade e


de la revisión y la objetividad de las conclusiones objetividade das conclusões da análise crítica.
de la revisión. Los revisores y auditores deberían Convém que os analistas e auditores sejam
ser independientes de la actividad que se revisa independentes da atividade a ser analisada
/audita siempre que sea posible, y en todo caso criticamente/ auditada tanto quanto possível, e
deberían actuar de una manera que sea libre de convém que, em todos os casos, atuem de uma
sesgos y de conflicto de intereses. forma que seja livre de viés e conflitos de
interesse.

Para las auditorías internas, los auditores deberían Para auditorias internas, convém que os auditores
ser independientes de los gerentes operativos de sejam independentes em relação aos gerentes
la función que está siendo auditada. Los revisores operacionais da função que está sendo auditada.
y auditores deberían mantener la objetividad en Convém que os analistas e auditores mantenham
todo el proceso de revisión de auditoría para a objetividade durante o processo de análise
asegurar que los resultados y las conclusiones se crítica da auditoria para assegurar que as
basan únicamente en la evidencia. constatações e as conclusões sejam baseadas
apenas em evidências.

Para las organizaciones pequeñas, puede no ser Para empresas pequenas, pode não ser possível
posible que los revisores y auditores sean que os analistas e auditores sejam totalmente
totalmente independientes de la actividad objeto independentes da atividade que está sendo
de revisión/auditoría, pero se debería hacer todo lo analisada criticamente/auditada, mas convém que
posible para eliminar los sesgos y fomentar la se façam todos os esforços para eliminar vieses e
objetividad. incentivar a objetividade.

La independencia de los revisores y auditores A independência dos analistas e auditores ajuda a


ayuda a hacer de las revisiones y auditorías fazer das análises críticas e auditorias uma
herramientas eficaces y fiables en apoyo de las ferramenta eficaz e confiável de apoio às políticas
políticas y los controles de gestión del riesgo, al de gestão de riscos e controles, fornecendo
proporcionar información sobre la cual una informações sobre as quais uma organização
organización puede actuar con el fin de mejorar su pode agir para melhorar seu desempenho.
desempeño.

40
NM ISO/TR 31004:2016

La revisión podrá centrarse en el cumplimiento de Tais análises críticas podem se concentrar na


las normas (internas o externas), procedimientos o conformidade com normas (internas ou externas),
requisitos legales. A menudo, también consideran procedimentos ou requisitos legislativos. Por
la idoneidad, la eficacia y eficiencia de los vezes também consideram a adequação, eficácia
controles, por ejemplo, pueden considerar si las e eficiência dos controles, por exemplo, podem
actividades de gestión del riesgo siguen los considerar se as atividades de gestão de riscos
valores expresados en los principios de la Norma seguem os valores expressos nos princípios da
ISO 31000. ISO 31000.

Muchas organizaciones cuentan con revisión por Muitas organizações têm funções de análise
la dirección y funciones de asesoramiento (tales crítica pela direção e funções de assessoramento
como asesores de gestión del riesgo, los (como assessores de gestão de riscos,
inspectores de cumplimiento, y gerentes de control responsáveis pela conformidade e gerentes de
de calidad) que realizan revisiones de rutina; garantia de qualidade) que procedem análises
auditoría interna suele informar al órgano de críticas de rotina; a auditoria interna normalmente
supervisión y de la alta dirección. El objetivo de relata as suas análises críticas ao organismo de
estas revisiones es proporcionar confianza al supervisão e para a Alta Direção. O objetivo dessas
organismo de supervisión y la alta dirección de la análises críticas é fornecer garantia ao organismo
organización que: de supervisão e Alta Direção da organização que:

- sus criterios de riesgo son coherentes con los - seus critérios de risco são consistentes com seus
objetivos y el contexto en el que opera; objetivos e o contexto em que está operando;

- se ha utilizado un proceso adecuado y - um processo adequado e sistemático foi utilizado


sistemático para identificar, valorar y tratar los para identificar, avaliar e tratar os riscos e que
riesgos y hay confianza en que este proceso va a existe confiança de que este processo vai
continuar operando; continuar a operar;

- los r iesgos no to ler ab les están siendo - riscos inaceitáveis são objeto de tratamento de
tratados adecuadamente; risco adequado;

- l os c on tro les que se cree que modifican los - controles que se crê que modifiquem riscos de
riesgos que de otro modo serían no tolerables, son outra maneira inaceitáveis são tanto adequados
a la vez adecuados y eficaces; quanto eficazes;

- se está avanzando adecuadamente con los - está se tendo progresso apropriado com os
planes de tratamiento del riesgo. planos de tratamento de riscos.

Las actividades de un proceso de revisión As atividades de um processo de análise crítica


independiente no liberan a la gestión de la línea de independente não aliviam a gerência de linha de
sus responsabilidades de seguimiento y control y suas responsabilidades de monitoramento e
revisión. análise crítica.

D.1.4 Obtención de información adecuada D.1.4 Obtenção de informação adequada

Al igual que otros aspectos de la gestión del Como outros aspectos da gestão de riscos,o
riesgo, el seguimiento y control y la revisión monitoramento e a análise crítica requerem o uso
requieren el uso de la mejor información disponible da melhor informação disponível [ver Princípio f)].
[ver Principio f)]. Para ser adecuada al propósito, Para ser adequada ao propósito, a informação tem
la información debería ser pertinente para los de ser pertinente para os usuários e representar
usuarios y debería representar fielmente lo que fielmente o que se pretende representar. A
pretende representar. La utilidad de la información utilidade da informação é reforçada se for
se ve reforzada si es comparable, verificable, comparável, verificável, oportuna e compreensível.
oportuna y comprensible. La información puede A informação pode ser obtida a partir de dois tipos
obtenerse a partir de dos tipos de fuentes: de fontes:

a) fuentes directas: las observaciones y a) fontes diretas: observações e medições de


mediciones de las operaciones reales del proceso operações do processo real ou seus resultados;
o sus resultados;

b) fuentes indirectas: las medidas que se derivan b) fontes indiretas: medições que são derivadas
de los procesos o resultados considerados. dos processos ou resultados considerados.

41
NM ISO/TR 31004:2016

Se eligen las combinaciones de las diversas Combinações de medições das várias fontes são
fuentes de las mediciones según la necesidad escolhidas por necessidade (dependendo da
(según la disponibilidad) o por conveniencia disponibilidade) ou por conveniência
(oportunidad, costo, etc.) (oportunidade, custo etc.).

D.1.5 Informar sobre el proceso de revisión D.1.5 Reporte do processo de análise crítica

El informe debería proporcionar información al Convém que os reportes forneçam informações ao


órgano de supervisión, a la alta dirección y a las organismo de supervisão e à Alta Direção e às
partes interesadas de la organización, sobre si los partes interessadas da organização sobre se os
riesgos de la organización, se encuentran dentro riscos da organização estão dentro de seus
de sus criterios de riesgo o si tiene planes de critérios de risco ou se existem planos de
tratamiento de riesgos creíbles que en última tratamento de riscos confiáveis que levarão, em
instancia conducirán a este resultado. Además, última análise, a este resultado. Além disso, pode
puede proporcionar información acerca de los fornecer informações sobre riscos novos e
riesgos nuevos y emergentes. emergentes.

Cualquier colección de información del riesgo (por Convém que qualquer coleção de informação de
ejemplo, en un registro de riesgos) debería ser risco (por exemplo, em um registro de riscos) seja
actualizada periódicamente. El tipo y la frecuencia atualizada periodicamente. O tipo e frequência dos
de los informes dependen de la naturaleza, el reportes dependerá da natureza, do tamanho e do
tamaño y el alcance de la evaluación del riesgo. escopo do processo de avaliação de riscos.

La salida de una revisión o de una auditoría será A saída de uma análise crítica ou auditoria será
un informe que resume los hallazgos y um reporte que resume as constatações e fornece
proporciona las conclusiones de la evaluación de conclusões da avaliação com base em critérios
acuerdo a los criterios predeterminados. El informe pré-determinados. O reporte pode fornecer
puede establecer recomendaciones para la mejora recomendações para melhorias do sistema com
del sistema en base a lo que los revisores base no que os analistas observaram.
observaron. De vez en cuando, el revisor hace Ocasionalmente, o analista vai fazer sugestões
observaciones más amplias, dirigidas a los propios mais amplas, direcionadas aos próprios critérios.
criterios. La respuesta a cualquier revisión debería Convém que a resposta a qualquer análise crítica
centrarse en la mejora del sistema y debería seja focada na melhoria do sistema e no
tratarse las causas raíces de los problemas. tratamento das causas dos problemas.

D.1.6 Acción correctiva y mejora continua D.1.6 Ação corretiva e melhoria contínua

Se debería establecer procesos para asegurar que Convém que sejam estabelecidos processos para
las recomendaciones son consideradas assegurar que as recomendações sejam
activamente en la gestión de la organización y que ativamente consideradas pela gestão
se ejecutan las respuestas acordadas. Las organizacional e que as respostas acordadas
acciones en respuesta a los comentarios deberían sejam executadas. Convém que as ações em
informarse al órgano de supervisión y se debería resposta às análises críticas sejam reportadas ao
realizarse el seguimiento y control rutinario hasta organismo de supervisão e rotineiramente
ser implementadas. monitoradas até que estejam implementadas.

D.2 Seguimiento y control, y revisión del D.2 Monitoramento e análise crítica da


marco de gestión del riesgo estrutura

D.2.1 Generalidades D.2.1 Geral

El propósito del seguimiento y control y la revisión O objetivo do monitoramento e da análise crítica é


es mantener el marco de gestión del riesgo manter a estrutura de gestão de riscos atualizada
actualizado y coherente con las intenciones de e consistente com as intenções de gestão de
gestión del riesgo de la organización. El marco se riscos da organização. A estrutura refere-se aos
refiere a los elementos y procesos del sistema de componentes e processos dentro do sistema de
gestión dentro de la organización que permiten gestão da organização que possibilitam que o
gestionar el riesgo. risco seja gerenciado.

La Norma ISO 31000:2009, Capítulo 4, contiene A ISO 31000:2009, Seção 4, contém diretrizes
orientación sobre los elementos necesarios de un sobre os componentes necessários de uma
marco de gestión del riesgo y señala que es estrutura e assinala que convém que estes levem

42
NM ISO/TR 31004:2016

recomendable que éstos tengan en cuenta el em conta o contexto interno e externo da


contexto interno y externo de la organización. organização.

Como se producen cambios en el contexto interno Como ocorrem mudanças no contexto interno ou
o externo de la organización, puede ser necesario externo da organização, pode ser necessário
adecuar el marco de gestión del riesgo para ajustar a estrutura para assegurar que permaneça
asegurar que éste permanece eficaz. eficaz.

Incluso si no ha habido cambios internos o Mesmo que não tenha havido alterações internas ou
externos que requieran cambio en el diseño, aún externas que requeiram mudança na concepção,
es necesario para asegurarse que en cualquier ainda é necessário assegurar que a qualquer
momento, el marco funciona como se ha momento a estrutura está funcionando como
diseñado. concebida.

Para las organizaciones que realizan la transición Para organizações em transição para se alinhar com
para alinearse con la Norma ISO 31000, esto a ISO 31000, isto pode implicar na verificação dos
puede implicar la verificación de los elementos del componentes da estrutura do plano de
marco de la implementación del plan para implementação, para assegurar que estes foram
asegurarse que se han implementado corretamente implementados. Para as organizações
correctamente. Para las organizaciones que ya que já implementaram a ISO 31000, isto envolverá
han implementado la Norma ISO 31000 implica assegurar que os componentes da estrutura
asegurar que los elementos del marco siguen continuem existindo e funcionando como planejado.
existiendo y funcionando como estaba previsto.

D.2.2 Responsabilidad de rendir cuentas D.2.2 Responsabilização

La gestión es responsable de asegurar que A direção é responsável por assegurar que a


periódicamente se revisa el marco y se realiza el estrutura seja periodicamente analisada
seguimiento y control de los indicadores de criticamente e monitorada em relação a
desempeño. Es conveniente que como parte de la indicadores de desempenho. Como parte da
asignación de responsabilidades para la gestión alocação de responsabilidades para gestão de
del riesgo, ya sea una persona (por ejemplo, un riscos, convém que uma pessoa (por exemplo, um
alto directivo) o una función de la organización gerente sênior) ou uma função organizacional (por
(por ejemplo, la función de apoyo a la gestión del exemplo, a função de apoio à gestão de riscos
riesgo organizacional) sea custodio del marco de corporativos) seja feita custodiante da estrutura e
gestión del riesgo, y sea asegurada una que uma responsabilidade-chave seja assegurar
responsabilidad clave de que el marco sigue que a estrutura permaneça eficaz.
siendo eficaz.

D.2.3 Establecimiento de una línea de base D.2.3 Estabelecimento de uma linha de base

Se debería establecer una línea de base para la Convém que seja estabelecida uma linha de base
gestión del riesgo en la organización. La línea para a gestão de riscos na organização. A linha de
base puede ser descrita de diversas maneras, base pode ser descrita de várias maneiras, mas
pero debería incluir: convém que inclua:

a) los elementos del marco de gestión del a) os componentes da estrutura (como descrito na
riesgo (como se describe en la ISO 31000:2009, 4.3) que fornecem a capacidade
Norma ISO 31000:2009, 4.3) que brindan la que possibilita que esta intenção seja alcançada;
capacidad para el logro de la intención que se
persiga;

b) el alcance del apoyo proporcionado por el b) a extensão do apoio fornecido pelo organismo
órgano de supervisión y la alta dirección en el de supervisão e pela Alta Direção no mandato e
mandato y el compromiso para la gestión del compromisso para a gestão de riscos (muitas
riesgo (a menudo se expresa en la forma de una vezes expressa na forma de uma política de gestão
política de gestión del riesgo). de riscos).

Generalmente la forma y la arquitectura pretendida A forma e arquitetura da estrutura pretendidas, em


del marco de gestión del riesgo son documentadas geral, seria registrada quando concebida, e a
cuando se realiza el diseño, y la información esta informação, como a mostrado na Tabela D.1,
disponible tal como se muestra en la Tabla D.1. estaria disponível. Isso forma uma linha de base

43
NM ISO/TR 31004:2016

Esto implica una línea de base o punto de ou ponto de referência para comparações feitas
referencia para las verificaciones que se realizan durante o monitoramento e análise crítica.
durante el seguimiento y control, y revisión.

Tabla D.1 - / Tabela D.1 –


Ejemplo de una tabla para estabelecer los elementos del marco de gestión del riesgo /
Exemplo de uma tabela que lista os componentes de uma estrutura

Dónde está Responsabilidad Mediciones de Estado de la


Elemento / desplegado / Acciones clave y cronograma / desempeño / implementación /
Objetivo
Componente Onde é / Açoes-chave Responsabilidade Medidas de Estado da
implantado e cronograma desempenho implementação
Responsabilidad Nivel de la Mantener la • Determinar los • Publicar la política / … …
de rendir cuentas / organización / política de critérios / Publicar política
Responsabilização Em nível gestión del Determinar
organizacional riesgo de la critérios • Formalizar el
organización esquema de
actualizada / • Informes / delegaciones /
Manter Reportar Formalizar
atualizada a documentos cronograma de
política de delegações
gestão de
riscos da • Delegar
organização autoridade / • Próxima revisión /
Delegar Próxima análise
autoridade crítica
xx / xx / xx

Recursos: Nivel de la Proporcionar • Obtener • Diseño: gestión del • Realizado:
Formación / división / Em los elementos asesoramiento / riesgo Corporativa / Los informes
Recursos: nível de de gestión del Obter Projetar gestão de mensuales /
Treinamento divisão riesgo para aconselhamento riscos corporativos Realização:
toda la Relatórios
capacitación • Diseñar la • Despliegue: mensais
de la inducción formación /Gestión Divisional /
/ Fornecer Implantação: Gestão • Calidad:La
Projetar o
componentes treinamento Divisional formación y
de gestão de puesta en
riscos para común y
todos os • Capacitar a • Próxima revisión: /
los docentes / Próxima análise auditoria /
treinamentos Qualidade:
de iniciação Capacitar crítica
facilitadores Reunião e
xx / xx / xx auditoria de
Hacer un curso treinamento
disponible de
actualización /
Disponibilizar
recursos de
reciclagem

Asimismo, la organización debería establecer los Convém que a organização também estabeleça
indicadores de desempeño que estén vinculados a indicadores de desempenho que estão ligados aos
los objetivos de la organización para dar una objetivos organizacionais para fornecer uma
indicación de la eficacia del marco general de la indicação da eficácia da estrutura global para a
gestión del riesgo. Los indicadores de desempeño, gestão de riscos. Indicadores de desempenho,
refieren a veces colectivamente como indicadores algumas vezes denominados coletivamente como
retrospectivos, incluyendo los siguientes: indicadores de resultado, incluem o seguinte:

- incidentes y accidentes; - incidentes, acidentes e quase acidentes;

- pérdidas reales; - perdas reais;

- no alineaciones; - desalinhamentos;

- quejas de los clientes; - reclamações de clientes;


44
NM ISO/TR 31004:2016

- deuda pendiente; - dívida ativa;

- disponibilidad del sistema; - disponibilidade do sistema;

- el grado de cumplimiento de los objetivos de la - a extensão em que os objetivos da organização


organización; estão sendo alcançados;

- el grado de cumplimiento de los objetivos de - a extensão em que os objetivos da gestão de


gestión del riesgo. riscos estão sendo alcançados.

D.2.4 Evaluación de si han cambiado las D.2.4 Avaliar se as características e o contexto


características y el contexto de la organización da organização sofreram modificações

Se determina si el contexto interno o externo de la Determinar se o contexto interno ou externo da


organización ha tenido un cambio sustancial organização sofreu modificações relevantes desde
desde que se desarrolló o modificó el marco de que a estrutura para gerenciar riscos foi
gestión del riesgo. desenvolvida ou modificada.

Ayuda práctica Ajuda prática


Las características internas que podrían haber As características internas que podem ter se
cambiado son: modificado incluem:

- la estructura; - estrutura;

- las prácticas de gobernanza y los requisitos; - práticas de governança e requisitos;

- las políticas, las normas internas y los modelos; - políticas, normas e modelos internos;

- los requisitos contractuales; - requisitos contratuais;

- los sistemas estratégicos y operativos afectados - sistemas estratégicos e operacionais afetados


por factores internos o externos (por ejemplo, por fatores internos ou externos (por exemplo
cambios reglamentarios legales); alterações regulatórias legais);

- la capacidad y los recursos (por ejemplo, de - capacidade e recursos (por exemplo, capital
capital financiero y de reputación, tiempo, financeiro e reputacional, tempo, pessoas,
personas, procesos, sistemas y tecnologías); processos, sistemas e tecnologias);

- los conocimientos, las habilidades y la propiedad - conhecimento, habilidades e propriedade


intelectual; intelectual;

- los sistemas y flujos de información; - sistemas e fluxos de informação;

- social, el comportamiento del entorno y cultural; - comportamento social, ambiental e cultural;

- o tr as prioridades de la organización y los - outras prioridades e imperativos organizacionais


imperativos que se pueden percibir que compiten que podem ser percebidos para competir com as
,
con las intenciones de la organización para la intenções da organização para gerenciar riscos.
gestión del riesgo.

Los indicadores prospectivos, que podrían marcar Indicadores antecedentes, que podem apontar
los cambios en el contexto externo, se encuentran para mudanças no contexto externo, são
con frecuencia en los informes y encuestas que frequentemente encontrados em relatórios e
reflejan los cambios y tendencias en la industria en levantamentos, os quais refletem alterações e
que opera la organización. Citamos a título de tendências no segmento no qual a organização
ejemplo las siguientes actividades: opera. Exemplos incluem:

- en los precios de los productos básicos, las tasas - preços de commodities, taxas de juros bancários,
de interés de los bancos, los rendimientos de los rendimentos de títulos, taxas de câmbio, índices do
bonos, tipos de cambio, índices bursátiles, el mercado de ações, índice de preços ao
índice de precios al consumidor (tendencia); consumidor (tendência);
45
NM ISO/TR 31004:2016

- índice (tendencia); - índice (tendência);

- ni vel o incidentes de fraude en organizaciones - nível ou incidentes de fraude em organizações


similares; similares;

- e l tamaño del merca do y las cifras de - tamanho do mercado, taxas de crescimento e


crecimiento, y los cambios repentinos en el mudanças bruscas de volume de pedidos;
volumen de pedidos;

- la estabilidad po l ítica y social, el descontento - estabilidade política e social, descontentamento


social y el activismo. e ativismo social.

Si el contexto de la organización ha cambiado Se o contexto organizacional tem mudado desde


desde que se desarrolló el marco de gestión del que a estrutura para gerenciar riscos foi
riesgo, éste debería ser reevaluado y alineado con desenvolvida, convém que a estrutura para
el fin de dar cuenta de estos cambios. El propósito gerenciar riscos seja reavaliada e alinhada, para
de esta actividad es para confirmar que el marco y levar em conta essas alterações. O objetivo desta
los procesos son adecuados para los fines atividade é confirmar que a estrutura e os
previstos y de conformidad con los objetivos y processos são adequados às suas finalidades
prioridades de la organización. previstas e consistentes com os objetivos e
prioridades da organização.

Como consecuencia de esta revisión, la Como consequência desta análise crítica, a


organización puede tener que cambiar su línea de organização pode precisar alterar sua linha de
base. base.

EJEMPLO 1 Un cambio en la estructura de una organización EXEMPLO 1 Uma mudança na estrutura de uma organização
puede requerir alguna revisión de la política de gestión del pode exigir alguma revisão da política de gestão de riscos e
riesgo y una reasignación de responsabilidades y recursos para uma realocação de responsabilizações e recursos para permitir
permitir que el riesgo siga siendo gestionado con eficacia. Si la que o risco continue a ser gerido de forma eficaz. Se a
organización ha aumentado de tamaño, por ejemplo, debido a organização aumentou de tamanho, por exemplo, devido a
una fusión o adquisición, la adecuación permanente de los uma fusão ou aquisição, adequação contínua de recursos para
recursos de gestión del riesgo requiere la consideración, como a gestão de riscos requererá consideração, bem como a
un cuidadoso análisis de cualquier diferencia entre las análise cuidadosa de qualquer diferença entre as organizações
organizaciones en el enfoque de la gestión del riesgo. Puede em suas abordagens para gestão de riscos. Pode ser
que sea necesario desarrollar un plan de transición para aplicar necessário o desenvolvimento de um plano de transição para
los cambios derivados del análisis. implementar quaisquer alterações decorrentes da análise.

EJEMPLO 2 Si se han promulgado nuevas disposiciones EXEMPLO 2 Se novas exigências legislativas forem
legislativas, pueden necesitar modificación o ampliación los promulgadas, os aspectos da estrutura que se referem à
aspectos del marco de rendición de cuentas que se refieren a responsabilização, treinamento e captura ou reporte de
la formación y la obtención de información o informes. informações podem necessitar de alteração ou ampliação.

D.2.5 Revisión del marco D.2.5 Análise crítica da estrutura

Una vez que la evaluación de las características y Uma vez que a avaliação das características e do
el contexto externo se ha completado, debería contexto externo tenha sido concluída, convém
llevarse a cabo un examen más exhaustivo del que uma análise crítica mais abrangente da
marco para determinar si: estrutura seja realizada para determinar se:

a) el plan de gestión del riesgo se lleva a cabo a) o plano de gestão de riscos está sendo
según lo previsto; conduzido conforme o planejado;

b) el marco y los procedimientos adoptados están b) a estrutura e os processos adotados estão


funcionando según lo previsto; operando conforme o planejado;

c) el nivel de riesgo está dentro de los criterios; c) o nível de risco está dentro dos critérios;

d) os objetivos básicos de la organización están d) objetivos centrais da organização estão sendo


siendo influidos positivamente por la gestión del influenciados positivamente pela gestão de riscos;
riesgo;

e) las partes interesadas reciben suficiente e) partes interessadas pertinentes estão


información para que puedan desempeñar sus recebendo relatórios suficientes que lhes

46
NM ISO/TR 31004:2016

funciones y responsabilidades en la estructura de possibilitem desempenhar as suas funções e


la gobernanza; responsabilidades na estrutura de governança;

f) las personas a través de la organización tienen f) pessoas em toda a organização têm


las suficientes habilidades de gestión del riesgo, habilidades, conhecimento e competências de
conocimientos y competencia para llevar a cabo gestão de riscos suficientes para levarem a cabo
sus responsabilidades como se han identificado; as suas responsabilidades, conforme forem
identificadas;

g) los recursos para la gestión del riesgo son g) os recursos para a gestão de riscos são
adecuados; adequados;

h) las lecciones se han aprendido de los h) lições foram aprendidas com os resultados reais,
resultados reales que se produjeron, incluidas las incluindo perdas, quase acidentes e oportunidades
pérdidas, los incidentes y las oportunidades; que ocorreram;

i) se están logrando los objetivos establecidos i) os objetivos estabelecidos para a gestão de


para la gestión del riesgo. riscos estão sendo alcançados.

Debería existir un programa de revisión periódica Convém que seja acordado um cronograma de
de acuerdo, con la capacidad de llevar a cabo análise crítica regular, com a capacidade de
revisiones para un propósito específico, por realizar análises críticas para um propósito
ejemplo si las circunstancias cambian, en donde específico se as circunstâncias mudarem, por
las consecuencias de los riesgos son repentinos o exemplo, quando as consequências dos riscos são
severos. repentinas ou severas.

Los entregables de dicha revisión deberían incluir: Convém que os resultados de tal análise crítica
incluam:

- un informe general sobre el funcionamiento del - um reporte global sobre o desempenho da


marco de gestión del riesgo; estrutura para gerenciar riscos;

- un informe sobre el avance de la implementación - um reporte sobre os progressos da


del plan de manejo del riesgo (incluyendo el implementação do plano de gestão de riscos
análisis de cualquier retraso en la ejecución); (incluindo a análise de qualquer atraso na
implementação);

- un informe que describa, la posición de madurez - um relatório descrevendo a posição da


de la organización con respecto a las mejores maturidade da organização em relação às
prácticas; melhores práticas;

- recomendaciones de cambios que son - recomendações de mudanças que são


necesarios para mejorar la gestión del riesgo y su necessárias para melhorar a gestão de riscos e
eficacia en la organización; sua eficácia na organização;

- los c amb ios en la política de gestión del - atualizações da política, objetivos e plano de
riesgo, los objetivos y el plan según sea necesario; gestão de riscos, quando necessário;

- l os ca mb ios a la descripción del contexto en el - atualizações da descrição do contexto em que a


que opera la organización, según corresponda; organização opera, conforme o caso;

- un informe sobre las tendencias de los - um reporte sobre tendências dos indicadores-
indicadores claves del riesgo; chave de risco;

- un plan de acción para hacer frente a los - um plano de ação que aborde as mudanças
cambios necesarios para cumplir con los objetivos necessárias para cumprir os objetivos da gestão
de gestión del riesgo. de riscos.

D.3 Seguimiento y control y revisión del D.3 Monitoramento e análise crítica do


proceso processo

D.3.1 Generalidades D.3.1 Geral

47
NM ISO/TR 31004:2016

La finalidad del seguimiento y control y revisión del O objetivo do monitoramento e da análise crítica
proceso de gestión del riesgo es asegurar que: do processo de gestão de riscos é assegurar que
eles estão:

- es adecuado para la actividad del negocio; - adequados para a atividade empresarial da


organização;

- se implementa según lo previsto. - funcionando como planejado.

Los riesgos, los controles y los tratamientos Os riscos, seus controles e tratamentos
subyacentes pueden ser modificados con el subjacentes podem ser alterados ao longo do
tiempo, y los responsables de la gestión del riesgo tempo, e os responsáveis pela gestão de riscos
tienen que ser conscientes de las implicancias de precisam estar conscientes das implicações
estos cambios. Las fallas en los tratamientos del dessas mudanças. Falhas nos tratamentos podem
riesgo pueden causar que el riesgo sea no levar os riscos a tornarem-se inaceitáveis. Além
tolerable. Además, los controles que tienen por disso, os controles cujo objetivo é modificar riscos
objeto modificar los riesgos pueden cambiar en podem mudar em termos de adequação e eficácia,
función de la adecuación y la eficacia, así que a de modo que, a não ser que o risco seja
menos que al riesgo se le realice el seguimiento y monitorado e analisado criticamente, os riscos
control y revisión, puede ser que los riesgos no podem não permanecer dentro dos critérios de
permanezcan dentro de los criterios aceptables de aceitação de riscos da organização e a
la organización y puede ser que la organización no organização pode não ter uma compreensão
tenga una comprensión actual de sus riesgos. atualizada de seus riscos.

Los resultados del seguimiento y control y revisión Os resultados do monitoramento e análise crítica
serán remitidos en el establecimiento de la fase de irão realimentar a fase de estabelecimento do
contexto, que proporciona la base para la contexto, fornecendo a base para a avaliação de
evaluación actualizada del riesgo, el cumplimiento riscos renovada, atendendo à natureza dinâmica e
de la naturaleza iterativa y dinámica del proceso iterativa do processo de gestão de riscos e da
de gestión del riesgo y el diseño de la estructura concepção da estrutura para gerenciar riscos.
de gestión del riesgo.

D.3.2 Rendición de cuentas D.3.2 Responsabilização

El seguimiento y control debería ser una parte Convém que o monitoramento seja uma parte
integral de la gestión. Los riesgos y los controles integrante da gestão. Convém que os riscos e
deberían ser asignados a los propietarios, quienes controles sejam alocados a proprietários, que são
son responsables de su seguimiento. La responsáveis por monitorá-los. Convém que essa
responsabilidad debería estar documentada en las responsabilidade seja registrada em descrições de
descripciones de roles o posición. funções ou cargos.

Las organizaciones deberían considerar la Convém que as organizações considerem a


incorporación de indicadores de desempeño de la incorporação de indicadores de desempenho da
gestión del riesgo, que reflejen la gama de gestão de riscos, que reflitam a gama dos
controles claves de la organización, por ejemplo direcionadores-chave organizacionais, nas
en la revisión formal de los empleados, así se análises críticas formais de empregados, como por
consideran las partes interesadas, la eficiencia exemplo, de modo que o financeiro, partes
interna financiera y los objetivos de aprendizaje y interessadas, eficiência interna e objetivos de
crecimiento. Los resultados en relación con el aprendizado e crescimento sejam considerados. O
mismo conjunto de indicadores se pueden medir a desempenho em relação ao mesmo conjunto de
todos los niveles de la organización y luego indicadores pode ser medido em todos os níveis
informar. da organização e então reportado conforme o
caso.
Los planes de tratamiento del riesgo también Convém que os planos de tratamento de riscos
deberían ser vigilados para asegurar que se están também sejam monitorados para assegurar que
logrando avances y que las acciones se completan estejam tendo progresso e que ações sejam
a tiempo. concluídas a tempo.

D.3.3 Aprender de la experiencia D.3.3 Aprendendo com a experiência

La organización debería aprender de los Convém que a organização aprenda com os


resultados reales. Éstos deberían incluir las resultados reais. Convém que estes incluam

48
NM ISO/TR 31004:2016

pérdidas, los incidentes, las no conformidades y perdas, quase perdas, não conformidades e
oportunidades que se identificaron con antelación, oportunidades que foram identificadas com
y que sin embargo no se actuó. Los puntos que antecedência, ocorridas e ainda para as quais não
pueden ser considerados en esta revisión houve ações. Pontos que podem ser considerados
incluyen: em tal análise crítica incluem:

- lo que sucedió; - o que aconteceu;

- cómo y por qué el resultado se produjo; - como e por que o resultado surgiu;

- si todas las premisas necesitan ser revisadas - se quaisquer dos pressupostos precisam ser
como consecuencia de los resultados; analisados crtiticamente em decorrência do
resultado;

- qué medidas se han adoptado (si las hubo) en - qual ação foi tomada (se houver) em resposta;
respuesta;

- la probabilidad que el resultado se repita; - a probabilidade de o resultado acontecer


novamente;

- las respuestas adicionales o pasos a seguir; - quaisquer respostas ou passos adicionais a


serem tomados;

- los puntos claves de aprendizaje y a quiénes - pontos chave de aprendizagem e para quem
necesita comunicarse. precisam ser comunicados.

D.3.4 Seguimiento y control D.3.4 Monitoramento

D.3.4.1 Los enfoques típicos para el seguimiento y D.3.4.1 Abordagens típicas para monitoramento
control incluyen los siguientes. incluem o seguinte.

a) Los propietarios del riesgo pueden explorar el  a) Proprietários do risco podem varrer o ambiente
entorno para seguir los cambios en el contexto. La para monitorar as mudanças no contexto. A
frecuencia de esta actividad depende del nivel de frequência dessa atividade dependerá do nível de
riesgo y la dinámica de los cambios en el contexto. risco e da dinâmica das mudanças no contexto. Em
En algunos casos, los informes de excepción de alguns casos, reportes de exceção de indicadores
indicadores pueden ser suficientes. El propietario podem ser suficientes. O proprietário do risco
del riesgo compara los factores externos o compara os fatores pertinentes, externos ou
internos pertinentes contra la declaración de internos, em relação à declaração do contexto para
contexto para determinar si ha tenido lugar un determinar se uma alteração significativa ocorreu.
cambio sustancial.

Esto puede implicar la comunicación periódica y la Isso pode envolver a comunicação e consulta
consulta con las partes interesadas para periódicas às partes interessadas para determinar
determinar si sus puntos de vista u objetivos han se seus pontos de vista ou objetivos mudaram.
cambiado.

b) Los propietarios del riesgo deberían realizar b) Convém que os proprietários de risco também
también el seguimiento y control a tiempo de los monitorem os planos de tratamento de riscos para
planes de acciones de tratamiento del riesgo y las ações oportunas e resposta a mudanças no
respuestas a los cambios en el entorno. ambiente.

c) Los propietarios de control son responsables de c) Proprietários de controle são responsáveis por
supervisar los controles que se les asignen, que monitorar os controles atribuídos a eles, que
pueden implicar la verificación periódica o el podem envolver a verificação periódica ou
seguimiento continuo. Debido a que la gestión del monitoramento contínuo. Como a gestão de riscos
riesgo es más eficaz cuando está totalmente é mais eficaz quando é totalmente integrada com
integrada con la toma de decisiones normales y el a tomada de decisões normal e o sistema de
sistema de gestión de la organización, la gerenciamento da organização, convém que a
organización debería utilizar la gestión del gestão de desempenho da organização seja usada
desempeño para realizar el seguimiento y control para monitorar os riscos e a eficácia do processo de
de los riesgos y la eficacia del proceso de gestión gestão de riscos.
del riesgo.

49
NM ISO/TR 31004:2016

Los indicadores de desempeño deberían reflejar la Convém que os indicadores de desempenho


gama de objetivos de la organización clave reflitam a gama dos objetivos organizacionais-
definidos cuando se estableció el contexto en el chave definidos quando o contexto foi estabelecido
inicio del proceso. También se pueden desarrollar no início do processo. Eles também podem ser
relacionándolos con los riesgos específicos y los desenvolvidos de maneira a se relacionar a riscos
controles y la aplicación del proceso de gestión del e controles específicos e à aplicação do processo
riesgo. de gestão de riscos.

NOTA Como es el caso de los riesgos, también los controles NOTA Como é o caso com os riscos, é aconselhável que os
deberían ser propiedad de una persona quien es responsable controles também sejam de propriedade de alguém que é
de su operación. El propietario u operador de control responsável pela sua operação. O proprietário ou operador do
normalmente será la persona que ejecuta el control sobre una controle seria normalmente a pessoa que executa o controle
base diaria, y puede ser una persona distinta del dueño del em uma rotina diária e pode ser alguém que não seja o
riesgo. Esto no afecta a la responsabilidad general del dueño proprietário do risco. Isso não afeta a responsabilidade global
del riesgo para la modificación adecuada de este riesgo, y para do proprietário do risco para a modificação apropriada desse
el diseño, la ejecución, aplicación, seguimiento y evaluación de risco, e para a concepção, implementação, aplicação,
los controles correspondientes. monitoramento e avaliação dos controles correspondentes.

D.3.4.2 Los indicadores de desempeño pueden D.3.4.2 Os indicadores de desempenho podem


medir los resultados (por ejemplo, las pérdidas o medir os resultados (por exemplo, perdas ou
ganancias específicas) o procesos (por ejemplo, ganhos específicos) ou processos (por exemplo,
terminación oportuna de los planes de tratamiento de conclusão oportuna dos planos de tratamento
de riesgos). Normalmente se puede utilizar una de riscos). Normalmente, uma mistura de
mezcla de indicadores, pero generalmente los indicadores pode ser utilizada, mas indicadores de
indicadores de resultado aplazan los cambios desempenho de resultados geralmente atrasam
significativos que dan lugar a los mismos. Como significativamente as mudanças que lhes dão
resultado de ello, en un entorno que cambia origem. Como resultado, em um ambiente em
rápidamente, es probable que sean más útiles los rápida mudança, os indicadores de processo
indicadores de proceso (indicadores prospectivos). (indicadores antecedentes) são provavelmente
mais úteis.

En la elección de los indicadores de desempeño, Na escolha de indicadores de desempenho, é


es importante verificar que: importante verificar se:

- son medibles; - eles são mensuráveis;

- su uso es eficiente en términos de demanda de - a sua utilização é eficiente em termos de


tiempo, esfuerzo y recursos; exigências de tempo, esforço e recursos;

- el proceso de medición o vigilancia favorezca o - o processo de medição ou vigilância favorece ou


facilite la conducta deseable y no motiva a un facilita o comportamento desejável e não motiva o
comportamiento indeseable (por ejemplo, la comportamento indesejável (por exemplo,
fabricación de datos); fabricação de dados);

- los involucrados comprenden el proceso y los - os envolvidos entendem o processo e os


beneficios esperados y tienen la oportunidad de benefícios esperados e têm a oportunidade de
dar su opinión en el establecimiento de los contribuir para a definição de indicadores;
indicadores;

- los resultados son relevados y el desempeño se - os resultados são capturados e o desempenho


analiza e informa en una forma que facilite el analisado e reportado de forma a facilitar a
aprendizaje y la mejora en la organización. aprendizagem e a melhoria em toda a
organização.

D.3.4.3 En la aplicación de gestión del desempeño D.3.4.3 Na aplicação de gestão de desempenho


para el proceso de gestión del riesgo, se debería para o processo de gestão de riscos, convém
tener en cuenta que: observar que:

- la medición eficaz del desempeño requiere de - a medição eficaz do desempenho requer


recursos, que deberían ser identificados y recursos, e é recomendado que estes sejam
asignados como parte del desarrollo de los identificados e alocados como parte do
indicadores de desempeño; desenvolvimento dos indicadores de
desempenho;

50
NM ISO/TR 31004:2016

- algunas de las actividades de gestión del riesgo - algumas atividades de gestão de riscos podem
pueden ser difíciles de medir, lo que no los hace ser de difícil medição, o que não as torna menos
menos importantes, pero puede ser necesario el importantes, mas pode ser necessário o uso de
uso de indicadores indirectos, por ejemplo, los indicadores substitutos, como por exemplo,
recursos dedicados a las actividades de gestión recursos destinados às atividades de gestão de
del riesgo puede ser un medida sustituta de riscos pode ser uma medida substituta do
compromiso con la gestión del riesgo eficaz; compromisso para a gestão de riscos eficaz;

- cualquier variación entre los datos de medición - qualquer variação entre dados de medição de
de los indicadores de desempeño y la sensación indicadores de desempenho e a sensação institiva
instintiva es importante y debería ser investigada, é importante e é recomendado que esta seja
por ejemplo, si la dirección le sigue preocupando investigada, como por exemplo, se a gerência
que los riesgos no se manejan adecuadamente, a continua preocupada que os riscos não estão
pesar de numerosas evaluaciones del riesgo que sendo bem gerenciados, apesar de as inúmeras
indican bajos niveles de riesgo, se debería avaliações de riscos indicarem baixos níveis de
investigar y descartar estas preocupaciones; risco, convém que essas preocupações sejam
investigadas e não rejeitadas;

- mientras que el deterioro repentino de los - enquanto a súbita degradação de indicadores


indicadores generalmente atraen la atención, el costuma atrair atenção, a degradação progressiva
deterioro progresivo puede ser igualmente pode ser igualmente problemática, e é
problemático, y se recomienda se le realice el recomendado que as tendências em indicadores
seguimiento y control de la evolución de los de desempenho sejam monitoradas e analisadas.
indicadores de desempeño.

D.3.5 Revisión D.3.5 Análise crítica

La gerencia debería revisar periódicamente los Convém que a direção periodicamente analise
procesos, sistemas y actividades para asegurar criticamente os processos, sistemas e atividades
que: para assegurar que:

a) no han surgido nuevos riesgos; a) não têm surgido novos riscos;

b) los controles y tratamientos del riesgo siguen b) os controles e tratamentos de riscos


siendo adecuados y eficaces. permanecem adequados e eficazes.

Estas revisiones deberían ser programadas (ver Convém que tais análises críticas sejam
programa y enfoque de auditoría basado en el programadas (ver programa e abordagem de
riesgo y cómo seleccionar los revisores, como se auditoria baseada no risco e como selecionar
indica en la Norma ISO 19011). analistas, conforme descrito na ISO 19011).

Estas revisiones pueden utilizar las mismas Estas análises críticas podem usar as mesmas
técnicas que el seguimiento continuo, pero pueden técnicas como o monitoramento contínuo, mas se
proporcionar un análisis más objetivo si se llevan a forem conduzidas por alguém que não esteja
cabo por alguien que no esté directamente diretamente envolvido na operação dos processos,
involucrado en la operación de los procesos. La podem fornecer uma análise mais objetiva. A
frecuencia de la revisión puede verse afectada por frequência de análise crítica pode ser influenciada
el nivel de riesgo, el ciclo de la planificación pelo nível de risco, o ciclo de planejamento de
empresarial, la dinámica en el entorno/contexto, o negócios, as dinâmicas no ambiente/contexto, ou
una reunión de un órgano de gobernanza que es uma reunião de um organismo de governança,
responsable del seguimiento y control de los que é responsável pela supervisão de riscos e
riesgos y la gestión del riesgo. pela gestão de riscos.

Si se detectan problemas, la organización debería Se forem encontrados problemas, convém que a


considerar cómo se produjo y por qué no se organização considere como surgiram e por que
detectó antes. não foram detectados antes.

Los controles deberían asegurarse a través de las Convém que os controles sejam assegurados por
acciones de los gerentes responsables (dueños meio das ações dos gestores responsáveis
del riesgo) como parte de sus puestos de trabajo y (proprietários do risco), como parte de seu
funciones normales. trabalho e funções normais.

51
NM ISO/TR 31004:2016

La asignación de los controles específicos a los A alocação de controles específicos para controlar
dueños de control les facilita la aplicación de los proprietários facilita a implementação de controles,
controles, pero se requiere la formación de los mas esses proprietários necessitarão de
mismos en los procesos de aseguramiento del treinamento em processos de garantia de controle,
control con el fin de que sea eficaz. a fim de serem eficazes.

Cuando se planifican los cambios en la Quando mudanças organizacionais são


organización, o se detectan cambios externos, planejadas, ou mudanças externas são
puede haber cambios en: detectadas, pode haver mudanças em:

- el entorno externo o interno, o los puntos de vista - no ambiente externo ou interno ou as partes
de las partes interesadas; interessadas e seus pontos de vista;

- el contexto de la gestión del riesgo, la - no contexto de gestão de riscos, os objetivos da


organización, los objetivos y sus criterios de organização e os seus critérios de risco;
riesgo;

- los riesgos y niveles de riesgo; - nos riscos e níveis de risco;

- la necesidad de tratamientos de riesgo; - na necessidade de tratamentos de riscos;

- el efecto y la eficacia de los controles. - no efeito e a eficácia dos controles.

Por esta razón, es esencial que las organizaciones Por esta razão, é essencial para as organizações a
revisen sus riesgos, tratamientos y controles del análise crítica de seus riscos, tratamentos e
riesgo en el desarrollo o revisión de los negocios o controles de riscos no desenvolvimento ou revisão
planes estratégicos. Además, debido a que los de planos estratégicos ou de negócios.
planes de negocio y estratégicos pueden crear o Adicionalmente, como os planos estratégicos e de
modificar los objetivos de una organización, es negócios permitem criar ou revisar os objetivos de
valioso utilizar el proceso de evaluación del riesgo uma organização, é valioso usar o processo de
para destacar los proyectos de planes con el fin de avaliação de riscos para realizar teste de esforço
velar que la propuesta o los objetivos son dos esboços dos planos, a fim de assegurar que os
alcanzables, y también para definir en que medida objetivos propostos são realizáveis, e também para
el tratamiento del riesgo es necesario para definir a medida de tratamento de riscos requerida
asegurar resultados exitosos. Quienes llevan a para assegurar resultados bem-sucedidos.
cabo el proceso de gestión del riesgo también Convém também que aqueles que executam o
deberían revisar periódicamente sus experiencias, processo de gestão de riscos analisem criticamente
productos y resultados para identificar las de forma regular as suas experiências, saídas e
oportunidades de mejora. resultados para identificar oportunidades de
melhoria.

52
NM ISO/TR 31004:2016

Anexo E
(informativo)

La integración de la gestión del riesgo con un sistema de gestión

Integrando a gestão de riscos em um sistema de gestão

E.1 Generalidades E.1 Geral

La gestión del riesgo es una parte integral del A gestão de riscos é parte integrante do sistema
sistema de gestión de una organización. La de gestão de uma organização.
Norma ISO 31000 recomienda a las A ISO 31000 recomenda que as organizações
organizaciones a desarrollar, implementar y desenvolvam, implementem e melhorem
mejorar continuamente un marco cuyo objetivo es continuamente uma estrutura cujo objetivo é
integrar la gestión del riesgo en la organización integrar a gestão de riscos no sistema de gestão
con el sistema de gestión (incluido la gobernanza da organização (incluindo governança e
y la estrategia). Específicamente, la integración estratégia). Especificamente, convém que a
debería asegurar que la información sobre el integração assegure que a informação sobre
riesgo se utilice como base para la toma de riscos é usada como base para a tomada de
decisiones en todos los niveles de la organización. decisão em todos os níveis da organização. As
Las personas y las organizaciones gestionan el pessoas e as organizações gerem riscos a cada
riesgo cada día como parte de la forma en que dia como parte da forma como eles tomam
toman las decisiones. La gestión del riesgo ya está decisões. A gestão de risco já está naturalmente
integrada de forma natural en lo que todos integrada em tudo que nós fazemos antes de
hacemos antes de decidirnos a hacer algo. decidirmos fazer algo. Alguns são melhores nisto
Algunos son mejores en esto que otros, pero todos do que outros, mas todos podem aperfeiçoar a
pueden mejorar la calidad de la gestión del riesgo qualidade da gestão de riscos e da tomada de
y la toma de decisiones, lo que resulta en una decisão, resultando na melhoria do alcance dos
mejora en la consecución de los objetivos y mejora objetivos e melhorando a confiança. Se a proposta
de la confianza. Si el propósito de integrar la de integrar a gestão de riscos for criar valor, isso
gestión del riesgo es agregar valor, lógicamente logicamente significa adotar meios de influenciar
significa la adopción de formas de influir en lo que aquilo que já acontece, para melhorá-lo e aperfeiçoá-
ya se lleva a cabo, de intensificar y mejorar, en lo, ao invés de substituí-lo por algo diferente. Isto
lugar de reemplazarlo con algo diferente. No não pode significar adicionar ou impor algo de
puede significar la adición o forzar algo diferente a diferente naquilo que já ocorre como uma função
lo que ya se realiza como una función natural de la natural do processo de tomada de decisão.”
toma de decisiones.

La integración no se trata simplemente de Integração não envolve simplesmente a


introducir herramientas gestión del riesgo introdução de ferramentas e processos de gestão
establecidas y normalizadas y los procesos en (a) de riscos estabelecidos e padronizados em (um)
el/los sistema/s de gestión existente/s, requiere la sistema(s) de gestão existente(s), isto requer
adecuación y modificación de estos instrumentos y adaptação e alteração dessas ferramentas e
procesos para satisfacer las necesidades de los processos para atender às necessidades dos
que toman decisiones y los procesos existentes tomadores de decisão e seus processos de
para la toma decisiones. tomada de decisão existentes.

En este Anexo se presentan algunos ejemplos Este Anexo fornece alguns exemplos práticos de
prácticos de cómo la gestión del riesgo se puede como a gestão de riscos pode ser integrada no(s)
integrar en el/los sistema/s de gestión existente/s. sistema(s) de gestão existente(s).

E.2 ¿Qué es un sistema de gestión? E.2 O que é um sistema de gestão?

Todas las organizaciones utilizan algún tipo de Todas as organizações usam algum tipo de
sistema de gestión. En los últimos tiempos, se han sistema de gestão. Recentemente, sistemas de
creado sistemas de gestión formales que gestão formalizados consistindo de uma variedade
consisten en una variedad de requisitos, que de requisitos foram criados, fornecendo uma
proporcionan un marco en el que la organización estrutura em que a organização pode estabelecer
puede establecer prácticas y procedimientos para práticas e procedimentos de gestão para dirigir e
dirigir y controlar las actividades de gestión. controlar suas atividades. Muitas normas

53
NM ISO/TR 31004:2016

Muchas de las normas internacionales se ocupan internacionais lidam com sistemas de gestão em
de los sistemas de gestión en general o con geral ou relativos a um conteúdo especifico.
respecto a los contenidos específicos.

Un sistema de gestión es un conjunto de Um sistema de gestão é um conjunto de


elementos interrelacionados o que interactúan de elementos inter-relacionados ou interativos de
una organización para establecer políticas y uma organização para estabelecer políticas e
objetivos, así como los procesos para alcanzar objetivos, bem como processos para atingir esses
dichos objetivos. Desde la perspectiva de la objetivos. Sob a perspectiva da gestão
gestión empresarial, la eficiencia se gana por tener empresarial, a eficiência é ganha quando se tem
un sistema integrado de gestión. um sistema de gestão integrado.

Por ejemplo, la gestión de la calidad de la que Por exemplo, a gestão da qualidade conforme
refiere la Norma ISO 9001 tiene un enfoque amplio descrita na ISO 9001 tem uma ampla abordagem
orientado hacia la satisfacción del cliente, mientras voltada para a satisfação do cliente, enquanto a
que la gestión del riesgo trata con los efectos de la gestão de riscos lida com os efeitos da incerteza
incertidumbre sobre el logro de los objetivos que nos objetivos que podem não apenas ser
pueden no sólo ser de interés para los clientes, pertinentes para os clientes, mas também para
sino también a una variedad de otras partes uma variedade de outras partes interessadas.
interesadas. Muchas organizaciones han Muitas organizações implementaram um sistema
implementado un sistema de gestión de calidad de gestão da qualidade baseado nos requisitos da
basado en las Normas ISO 9001 y la gestión de ISO 9001, e a gestão de riscos pode ser integrada
riesgo puede ser integrada en los sistemas de a esses sistemas de gestão, criando sinergias e
gestión, creando sinergias y evitando la evitando duplicação.
duplicación.

E.3 Sistema de gestión integrado y gestión E.3 Sistema de gestão integrado e gestão
del riesgo de riscos

Además de la integración de la gestión del riesgo Assim como na integração da gestão de riscos aos
en los procesos centrales del negocio, hay una processos centrais do negócio, é necessário criar
necesidad de crear una interacción entre todos los uma interação entre todas as abordagens de
enfoques de sistemas de gestión, por ejemplo, sistema de gestão, isto é, gestão da qualidade,
gestión de calidad, gestión ambiental, gestión de gestão ambiental, gestão da segurança, gestão
seguridad, cumplimiento, gestión financiera y financeira, da conformidade e de reporte, e até a
presentación de informes, e incluso con la gestão de seguros que lida com os eventos que
administración de seguros tratando con eventos podem ser financeiramente transferidos para
que pueden ser transferidos financieramente a outras organizações.
otras organizaciones.

Estos sistemas de gestión individuales deberían Convém que estes sistemas de gestão individuais
formar un sistema integrado de gestión, basado en formem um sistema de gestão integrado, baseado
la política y la estrategia de cualquier na politica e estratégia de qualquer organização.
organización. Aun cuando una organización Até no caso de uma organização ter um sistema
cuenta con sistemas individuales de gestión para de gestão individual para gerenciar riscos
gestionar los riesgos particulares, el marco de particulares, convém que a estrutura para
gestión del riesgo debería extenderse e gerenciar riscos se estenda e incorpore esses
incorporarse a esos sistemas. sistemas.

Este enfoque de gestión del riesgo de toda la Tal abordagem de gestão de riscos
organización puede: interorganizacional pode:

a) aumentar la atención de la alta dirección de la a) aumentar o foco da Alta Direção nos objetivos
organización en los objetivos estratégicos; estratégicos da organização;

b) permitir que todos los riesgos en el sistema de b) permitir que todos os riscos no sistema de
gestión integrado se manejen de acuerdo con los gestão integrado sejam tratados de acordo com
principios y directrices de la Norma ISO 31000. os princípios e diretrizes da ISO 31000.

Este enfoque puede incluir lo siguiente: Esta abordagem pode envolver o seguinte:

- la aplicación de las técnicas de gestión del riesgo - a aplicação no sistema de gestão da qualidade

54
NM ISO/TR 31004:2016

que se refieren sobre todo a productos y de técnicas de gestão de riscos concernentes


proyectos, en el sistema de gestión de la calidad; principalmente à gestão de riscos de produto e
projeto;

- el tratamiento de las incertidumbres en la gestión - lidar com as incertezas da gestão ambiental, por
ambiental, por ejemplo, los incidentes y accidentes exemplo, incidentes e acidentes potenciais em
potenciales en locales peligrosos, disposición de instalações perigosas, descarte de materiais e
materiales y sustancias peligrosas; substâncias perigosas;

- el tratamiento de los riesgos combinados con - o tratamento de riscos combinado com


operaciones como la seguridad en el trabajo; operações, como segurança ocupacional;

- el manejo de los riesgos de seguridad, por - lidar com os riscos de segurança, isto é, atos de
ejemplo, los actos de violencia en contra de la violência contra a organização ou seus
organización o de sus empleados o clientes; empregados ou clientes;

- el manejo los riesgos de seguridad de la - lidar com os riscos de segurança da tecnologia da


Tecnología de la Información (TI), por ejemplo, el informação (TI), isto é, a queda das operações de
desglose de las operaciones de TI, pérdida de TI, perda de dados, violação da confidencialidade
datos, violación de la confidencialidad y asegurar e assegurar a continuidade dos negócios;
la continuidad del negocio;

- la gestión del riesgo de continuidad de negocio - gerenciar os riscos de continuidade de negócios


que aseguren la preparación y respuesta rápida que asseguram a preparação para, e a resposta
ante eventos perturbadores; rápida a, eventos disruptivos;

- el establecimiento de controles para proteger los - estabelecer os controles para proteger os ativos
activos de la organización, para asegurar una da organização, para assegurar o correto reporte e
correcta información, el cumplimiento de los a conformidade aos requisitos legais ou para
requisitos legales, o para gestionar los riesgos gerenciar riscos seguráveis de maneira a minimizar
asegurables de una manera que minimice las os prêmios.
primas.

E.4 La implementación de la gestión del E.4 A implementação da gestão de riscos na


riesgo en un marco de gestión de la estrutura de um sistema de gestão da
calidad qualidade

E.4.1 Generalidades E.4.1 Geral

El proceso de gestión del riesgo debería integrarse Convém que o processo de gestão de riscos seja
en los procesos de decisión de la organización, integrado nos processos de tomada de decisão da
sea cual sea el nivel y la función a la que se toman organização, independentemente do nível e da
esas decisiones. função nos quais essas decisões são tomadas.

E.4.2 Identificación y concientización de la E.4.2 Identificação e conscientização da


toma de decisiones tomada de decisões

Los siguientes métodos ayudan en el Os seguintes métodos ajudam a reconhecer


reconocimiento de cuándo y dónde se están quando e onde as decisões estão sendo tomadas,
tomando las decisiones, alineado con el ciclo alinhadas ao ciclo Plan (planejar) - Do (fazer) -
Planificar-Hacer-Verificar-Actuar. Check (checar) - Act (agir) (PDCA).

a) la identificación de todas las formas de a) Identificar todas as formas de práticas formais


prácticas de toma de decisiones formales que ya de tomada de decisão, que já existem na
existen dentro de la organización. En las grandes organização. Em grandes organizações, é
organizaciones, es probable que sean numerosos provável que existam numerosos procedimentos
los procedimientos que requieren aprobaciones que requerem aprovações formais para uma vasta
formales para una amplia gama de decisiones, por gama de decisões, por exemplo, a aprovação do
ejemplo, la aprobación del plan estratégico anual, planejamento estratégico anual, as despesas de
los gastos de capital, el empleo de nuevo capital, a admissão de novos funcionários, a
personal, la modificación de los controles del modificação de controles de processos, as viagens
proceso, los viajes del personal. de funcionários.
55
NM ISO/TR 31004:2016

b) el uso de diagramas de flujo, o alguna otra b) O uso de fluxograma, ou alguma outra técnica
técnica, para mapear las principales prácticas de para mapear as práticas principais de tomada de
toma de decisiones y las secuencias que son decisão e as sequências que são aplicadas tanto a
aplicables tanto a proyectos específicos y todos projetos específicos quanto a todos os aspectos
los aspectos del negocio. Esto se puede do negócio. Isto pode ser considerado ao nível de
considerar en una división o una base de la divisão ou de função, e convém que seja
función, y debería extenderse a la gobernanza, así estendido à governança, bem como à tomada de
como a la toma de decisiones de gestión. Si hay decisão gerencial. Caso existam atividades que
actividades que se gestionan a través de la sejam gerenciadas por meio da aplicação de um
aplicación de un sistema de gestión formalizado sistema de gestão formal (por exemplo, gestão da
(por ejemplo, la gestión de calidad a través de la qualidade por meio da aplicação da ISO 9001),
aplicación de la Norma ISO 9001), los puntos de convém que os pontos de decisão em tais
decisión en este tipo de sistemas deberían formar sistemas formem parte desta análise.
parte de este análisis. Del mismo modo, si la Similarmente, caso a organização tenha alguma
organización cuenta con algún tipo de autoridad forma de autoridade delegada para a tomada de
para la toma de decisiones delegada, estas decisão, convém que tais delegações sejam
delegaciones deberían ser incluidas en el análisis. incluídas nestas análises. É conveniente que o
El resultado final debería ser una imagen resultado final seja uma fotografia coerente e
coherente y documentada de donde se toman las documentada de onde as decisões são tomadas,
decisiones, quién toma esas decisiones y los de quem toma essas decisões, e dos processos
procesos existentes aplicables a tales decisiones. existentes aplicáveis a tais decisões.

Con una combinación de las técnicas Convém que a combinação das técnicas acima
mencionadas debería generarse un alto grado de crie um alto nível de conscientização, tanto
concientización, tanto de la organización como del organizacional quanto pessoal na tomada de
personal que toma las decisiones. decisões.

E.4.3 Evaluación del riesgo E.4.3 Processo de avaliação de risco

En algunos tipos de decisiones (por ejemplo, el Em alguns tipos de decisão (por exemplo,
desarrollo y la realización de un nuevo producto, o desenvolvimento e realização de um novo produto,
la planificación y ejecución de un proyecto de gran ou planejamento e implementação de um projeto
envergadura), se debería incluir una evaluación maior) será apropriado incluir um processo de
formal de los riesgos en las distintas etapas del avaliação de risco formal em vários estágios do
proyecto. Por ejemplo, la mayoría de los proyectos projeto. Por exemplo, a maioria dos projetos tem
tienen múltiples puntos de decisión, es decir, de múltiplos pontos de decisão, isto é, a viabilidade,
viabilidad, modelo de negocio, presupuesto caso de negócio, orçamento e planejamento
detallado y la planificación, la ejecución y entrega detalhados, implementação, e entrega. Em cada
final. En cada uno de estos puntos, es adecuada um destes pontos, um processo de avaliação de
una evaluación formal de los riesgos para decidir risco formal é apropriado para decidir entre opções.
entre las distintas opciones. Esto aumenta la Isto aumenta a probabilidade do sucesso do projeto
probabilidad de éxito del proyecto y también e também melhora a sua eficiência.
mejora la eficiencia.

Para la evaluación del riesgo de las decisiones Para o processo de gestão de riscos das decisões
operativas, se pueden desarrollar formularios operacionais, formulários padronizados simples do
normalizados simples del proceso de gestión del processo de gestão de riscos podem ser
riesgo para su uso por parte del personal desenvolvidos para o uso pelo pessoal envolvido.
involucrado.

Estos métodos son especialmente adecuados en Tais métodos são especialmente adequados em
situaciones donde las personas trabajan sin situações onde pessoas trabalham sem
supervisión directa. Un elemento clave de estos supervisão direta. Um componente-chave desses
métodos es la creación de conciencia sobre métodos é criar uma conscientização sobre
premisas como insumos para las decisiones. Por pressupostos como entradas para as decisões.
definición, las premisas son una fuente de Por definição, os pressupostos são uma fonte de
incertidumbre. incerteza.

Tales procesos normalizados pueden ser Tais processos padronizados podem ser
específicos para el tipo de toma de decisiones en específicos para o tipo de tomada de decisão
cuestión, para el grupo particular de personas que envolvida, para o grupo de pessoas em particular
realizan una tarea en particular, y para el contexto que desenvolvem uma tarefa em particular, e para

56
NM ISO/TR 31004:2016

típico en el que se producen. Los sistemas simples o contexto típico onde ela ocorre. Sistemas
pueden ser codificados en una tarjeta que consiste simples podem ser codificados em cartões de
en una lista de verificación de tamaño de bolsillo y bolso de instrução de lista de verificação e levados
ser llevados por todos los que participan en ese por todos os envolvidos nesse tipo de trabalho.
tipo de trabajo.

E.4.4 Implicancias para el marco de gestión de E.4.4 Modificação na política de gestão de


riesgos riscos da organização;

La aplicación de las técnicas descritas en el A implementação das técnicas descritas nesta


presente apartado requiere del establecimiento de Seção irão requerer provisão apropriada ou ajuste
un marco de gestión de riesgos adecuados o da estrutura para gerenciar riscos, por exemplo.
cambios en el mismo, por ejemplo,

- la modificación de la política de gestión del riesgo - modificação na política de gestão de risco da


de la organización; organização;

- los ajustes para llevar a cabo la investigación y el - arranjos para conduzir a investigação inicial e
mapeo de la práctica de toma de decisiones inicial; mapeamento da prática de tomada de decisão;

- la realización de enmiendas a los manuales de - realizar modificações nos manuais de


procedimientos; procedimento;

- la formación de los directivos y el personal; - treinamento de gerentes e pessoal;

- la formación específica de las personas cuyo - treinamento específico daqueles cujo trabalho é
trabajo se lleva a cabo de acuerdo con un sistema realizado de acordo com o sistema de gestão
de gestión específico (por ejemplo, los que se específico (por exemplo, aqueles que estão
ocupan de la gestión de determinados tipos de relacionados com a gestão de tipos de risco em
riesgo); particular);

- los ajustes al sistema de la organización, de la - ajustes no sistema de garantia e capacidade de


capacidad de seguridad y la información de informação de gestão de riscos da organização;
gestión del riesgo;

- la efectiva comunicación interna y la consulta. - comunicação e consultas internas efetivas.

57
NM ISO/TR 31004:2016

Bibliografía

Bibliografia

[1] NM ISO 9000, Sistemas de gestión de calidad - Fundamentos y vocabulario / Sistemas de


gestão da qualidade - Fundamentos e vocabulário

[2] NM ISO 9001, Sistemas de gestión de calidad - Requisitos / Sistemas de gestão da


qualidade - Requisitos

[3] NM ISO 19011, Directrices para la auditoría de sistemas de gestión / Diretrizes para
auditoria de sistemas de gestão

[4] AMN Guía ISO 73:2013, Gestión del riesgo - Vocabulario (ISO Guía 73:2009, IDT) / Gestão
de riscos - Vocabulário (ISO Guia 73:2009, IDT)

[5] NM IEC 31010:2014, Gestión del riesgo - Técnicas de evaluación del riesgo
(ISO/IEC 31010:2009, IDT) / Gestão de riscos - Técnicas para o processo de avaliação de
riscos (ISO/IEC 31010:2009, IDT)

58
NM ISO/TR 31004:2016

ICS 03.100.01
Descriptores: gestión de riesgos; guía
Palavras chave: gestão de riscos; guia
Número de páginas: 58
NM ISO/TR 31004:2016

SINTESIS DE LAS ETAPAS DE ESTUDIO DE LA NORMA MERCOSUR

PNM 90:06-ISO/TR 31004

1. INTRODUCCIÓN
La intención de este Informe Técnico es asistir a las organizaciones en la mejora de la eficacia de los
esfuerzos empleados en la gestión del riesgo alineándola con la ISO 31000:2009.

2. COMITÉ ESPECIALIZADO
El texto del Proyecto de Norma MERCOSUR 90:06-ISO/TR 31004 fue elaborado oportunamente por la
CE 90:06 – Gestión de riesgos.

El texto base del Proyecto participaron Brasil y Uruguay, y tuvo su origen (traducción) en
ISO/TR 31004:2013 Risk management - Guidance for the implementation of ISO 31000.

3. MIEMBROS ACTIVOS EN LA ELABORACIÓN DEL PROYECTO


ABNT - Associação Brasileira de Normas Técnicas
UNIT - Instituto Uruguayo de Normas Técnicas

4. MIEMBROS PARTICIPANTES EN EL PROCESO DE VOTACIÓN


ABNT - Associação Brasileira de Normas Técnicas
IRAM - Instituto Argentino de Normalización y Certificación
INTN - Instituto Nacional de Tecnología, Normalización y Metrología
UNIT - Instituto Uruguayo de Normas Técnicas
IBNORCA - Instituto Boliviano de Normalización y Calidad
INN - Instituto Nacional de Normalización [Chile]

5. CONSIDERACIONES
Este proyecto se inició durante el año de 2014, donde Uruguay si quedó a cargo de la Secretaría Técnica de
la Comisión Especial MERCOSUR 90:06 de Gestión de Riesgos.
El 24 de febrero de 2016 fue a votación nacional para la consideración de los países miembros del
MERCOSUR, por un período de 60 días, finalizando el 25 de abril de 2016. Uruguay aprobó el texto con
observaciones editoriales. Argentina y Bolivia aprobaron el texto sin observaciones.
El 04 de mayo de 2016 fue nuevamente a votación final para la consideración de los países miembros del
MERCOSUR, por un período de 30 días.
ABNT ha solicitado prórroga del plazo para la votación final de más 45 días.
El documento fue finalmente enviado a AMN, conforme lo determina el reglamento para el estudio de
normas MERCOSUR, para impresión y aprobación como norma MERCOSUR (NM).

Вам также может понравиться