Governança de TI, COBIT

COBIT 2019: Gestão de Riscos (APO12)

APO12 do COBIT 2019 detalha como identificar, analisar e responder a riscos de TI, alinhando governança ao apetite de risco do negócio.

julho 5, 2022 4MATT Insights

Gestão de riscos de TI é o processo do COBIT 2019 (APO12) que identifica, analisa e responde a riscos relacionados a I&T, mantendo-os dentro da tolerância definida pela alta gestão. É um aprofundamento do domínio APO — Alinhar, Planejar e Organizar — já coberto no guia consolidado dos 14 processos APO do COBIT 2019. Este artigo detalha as 6 práticas de gestão do APO12 e as habilidades organizacionais que sustentam sua execução no dia a dia da TI.

Objetivo do APO12 – Risco Gerenciado

  1. Integração com o Gerenciamento de Riscos Corporativos (ERM): alinhar o gerenciamento de riscos de I&T à estratégia geral de riscos da organização.
  2. Equilíbrio entre custos e benefícios: garantir que os investimentos em mitigação sejam proporcionais aos benefícios obtidos.

As 6 Práticas de Gestão do APO12

Prática Nome Foco principal
APO12.01 Coletar Dados Levantamento de informações para análise de risco
APO12.02 Analisar Risco Visão fundamentada dos riscos reais de I&T
APO12.03 Manter um Perfil de Risco Inventário de riscos, impacto e resposta
APO12.04 Risco Articulado Comunicação de exposições às partes interessadas
APO12.05 Definir Portfólio de Ações Mitigação tratada como portfólio
APO12.06 Responder ao Risco Resposta rápida a eventos materializados

APO12.01 – Coletar Dados

Identificar e coletar informações relevantes para permitir a identificação, análise e relatórios eficazes sobre os riscos relacionados a I&T.

APO12.02 – Analisar Risco

Desenvolver uma visão fundamentada sobre os riscos reais de I&T, auxiliando na tomada de decisões estratégicas e operacionais.

APO12.03 – Manter um Perfil de Risco

Criar e manter um inventário de riscos conhecidos, documentando atributos como frequência esperada, impacto potencial e ações de resposta, além de registrar os recursos, capacidades e atividades de controle associadas.

APO12.04 – Risco Articulado

Comunicar de maneira clara e tempestiva as exposições e oportunidades relacionadas a I&T às partes interessadas relevantes, permitindo respostas adequadas.

APO12.05 – Definir um Portfólio de Ações de Gerenciamento de Riscos

Gerenciar um conjunto de ações para reduzir os riscos a níveis aceitáveis, tratando-os como parte de um portfólio de mitigação — e não como iniciativas isoladas.

APO12.06 – Responder ao Risco

Implementar medidas eficazes para responder rapidamente a eventos de risco materializados, minimizando impactos e perdas para o negócio.

Habilidades Associadas ao APO12

Gestão de Risco Empresarial (BURM)

Desenvolvimento e implementação de processos organizacionais para gerenciar riscos que possam comprometer o sucesso ou a integridade do negócio, com atenção especial a riscos decorrentes do uso de tecnologia, falhas no fornecimento de energia ou descarte inadequado de materiais, hardware ou dados.

Garantia de Informação (INAS)

Proteção da integridade, disponibilidade, autenticidade, não repúdio e confidencialidade dos dados armazenados e em trânsito, com gestão de riscos de forma pragmática e econômica para manter a confiança das partes interessadas.

APO12 e ServiceNow: risco de TI gerenciado na plataforma

As práticas do APO12 ganham consistência quando executadas sobre dados confiáveis. A ServiceNow apoia APO12.01–03 (coleta e perfil de risco) via CMDB e ITAM, e APO12.04–06 (comunicação e resposta) via módulos de GRC e Integrated Risk Management — com a 4MATT, ServiceNow Elite Partner no Brasil com mais de 80 especialistas certificados, apoiando a implementação dessas capacidades. Veja também como a 4MATT trata segurança da informação e conformidade como disciplina complementar à gestão de riscos.

Conclusão

O APO12 é o processo do COBIT 2019 que transforma risco de TI em informação acionável para a alta gestão, conectando-se diretamente ao domínio APO como um todo. Tratado como disciplina contínua — e não como exercício pontual de auditoria — a gestão de riscos de TI reduz surpresas operacionais e melhora a qualidade das decisões de investimento em tecnologia.

Empresas que aplicam o APO12 de forma estruturada:

  • Mantêm um perfil de risco atualizado e rastreável.
  • Equilibram investimento em mitigação com benefício real.
  • Respondem mais rápido a eventos de risco materializados.
  • Fortalecem a confiança das partes interessadas na governança de TI.