Gestão de riscos de TI é o processo do COBIT 2019 (APO12) que identifica, analisa e responde a riscos relacionados a I&T, mantendo-os dentro da tolerância definida pela alta gestão. É um aprofundamento do domínio APO — Alinhar, Planejar e Organizar — já coberto no guia consolidado dos 14 processos APO do COBIT 2019. Este artigo detalha as 6 práticas de gestão do APO12 e as habilidades organizacionais que sustentam sua execução no dia a dia da TI.
Objetivo do APO12 – Risco Gerenciado
- Integração com o Gerenciamento de Riscos Corporativos (ERM): alinhar o gerenciamento de riscos de I&T à estratégia geral de riscos da organização.
- Equilíbrio entre custos e benefícios: garantir que os investimentos em mitigação sejam proporcionais aos benefícios obtidos.
As 6 Práticas de Gestão do APO12
| Prática | Nome | Foco principal |
|---|---|---|
| APO12.01 | Coletar Dados | Levantamento de informações para análise de risco |
| APO12.02 | Analisar Risco | Visão fundamentada dos riscos reais de I&T |
| APO12.03 | Manter um Perfil de Risco | Inventário de riscos, impacto e resposta |
| APO12.04 | Risco Articulado | Comunicação de exposições às partes interessadas |
| APO12.05 | Definir Portfólio de Ações | Mitigação tratada como portfólio |
| APO12.06 | Responder ao Risco | Resposta rápida a eventos materializados |
APO12.01 – Coletar Dados
Identificar e coletar informações relevantes para permitir a identificação, análise e relatórios eficazes sobre os riscos relacionados a I&T.
APO12.02 – Analisar Risco
Desenvolver uma visão fundamentada sobre os riscos reais de I&T, auxiliando na tomada de decisões estratégicas e operacionais.
APO12.03 – Manter um Perfil de Risco
Criar e manter um inventário de riscos conhecidos, documentando atributos como frequência esperada, impacto potencial e ações de resposta, além de registrar os recursos, capacidades e atividades de controle associadas.
APO12.04 – Risco Articulado
Comunicar de maneira clara e tempestiva as exposições e oportunidades relacionadas a I&T às partes interessadas relevantes, permitindo respostas adequadas.
APO12.05 – Definir um Portfólio de Ações de Gerenciamento de Riscos
Gerenciar um conjunto de ações para reduzir os riscos a níveis aceitáveis, tratando-os como parte de um portfólio de mitigação — e não como iniciativas isoladas.
APO12.06 – Responder ao Risco
Implementar medidas eficazes para responder rapidamente a eventos de risco materializados, minimizando impactos e perdas para o negócio.
Habilidades Associadas ao APO12
Gestão de Risco Empresarial (BURM)
Desenvolvimento e implementação de processos organizacionais para gerenciar riscos que possam comprometer o sucesso ou a integridade do negócio, com atenção especial a riscos decorrentes do uso de tecnologia, falhas no fornecimento de energia ou descarte inadequado de materiais, hardware ou dados.
Garantia de Informação (INAS)
Proteção da integridade, disponibilidade, autenticidade, não repúdio e confidencialidade dos dados armazenados e em trânsito, com gestão de riscos de forma pragmática e econômica para manter a confiança das partes interessadas.
APO12 e ServiceNow: risco de TI gerenciado na plataforma
As práticas do APO12 ganham consistência quando executadas sobre dados confiáveis. A ServiceNow apoia APO12.01–03 (coleta e perfil de risco) via CMDB e ITAM, e APO12.04–06 (comunicação e resposta) via módulos de GRC e Integrated Risk Management — com a 4MATT, ServiceNow Elite Partner no Brasil com mais de 80 especialistas certificados, apoiando a implementação dessas capacidades. Veja também como a 4MATT trata segurança da informação e conformidade como disciplina complementar à gestão de riscos.
Conclusão
O APO12 é o processo do COBIT 2019 que transforma risco de TI em informação acionável para a alta gestão, conectando-se diretamente ao domínio APO como um todo. Tratado como disciplina contínua — e não como exercício pontual de auditoria — a gestão de riscos de TI reduz surpresas operacionais e melhora a qualidade das decisões de investimento em tecnologia.
Empresas que aplicam o APO12 de forma estruturada:
- Mantêm um perfil de risco atualizado e rastreável.
- Equilibram investimento em mitigação com benefício real.
- Respondem mais rápido a eventos de risco materializados.
- Fortalecem a confiança das partes interessadas na governança de TI.