Metodologia
Matriz de risco de fornecedores: risco inerente vs. residual
A matriz de risco de fornecedores é a ferramenta que transforma um portfólio de terceiros em prioridades claras. Ela cruza risco inerente e residual para dizer onde concentrar due diligence, controles e monitoramento — e por que tratar todos os fornecedores igual desperdiça esforço.
O que é uma matriz de risco de fornecedores
Uma matriz de risco de fornecedores é um instrumento que classifica os terceiros da sua carteira por nível de risco, permitindo priorizar onde investir esforço de avaliação, controle e monitoramento. Em vez de tratar todos os fornecedores da mesma forma, a matriz direciona a atenção para onde a exposição é maior.
Risco inerente
O risco inerente é a exposição natural de um relacionamento antes de considerar qualquer controle. Ele responde: se nada fosse feito, quão arriscado seria este fornecedor? Fatores típicos incluem o volume e a sensibilidade dos dados acessados, a criticidade do serviço para a operação, o nível de acesso a sistemas e o grau de subcontratação.
Risco residual
O risco residual é o que permanece depois de considerar os controles que o fornecedor comprova ter — certificações, políticas, planos de continuidade, medidas técnicas. Um fornecedor de alto risco inerente pode ter risco residual aceitável se demonstrar controles robustos; e um de risco inerente moderado pode se tornar preocupante se não comprovar controle nenhum.
Como montar a matriz na prática
- Defina os critérios de risco inerente (dados, serviço, acesso, subcontratação) e uma escala consistente.
- Classifique cada fornecedor pela combinação desses critérios para obter a criticidade inerente.
- Direcione a profundidade da due diligence pelo nível inerente: leve para baixo risco, aprofundada para crítico.
- Calcule o risco residual a partir das evidências de controle coletadas na avaliação.
- Use o resultado para decidir sobre aceite, planos de ação, cláusulas e frequência de reavaliação.
Esse encadeamento é exatamente o que orienta a due diligence de fornecedores: a criticidade inerente define o escopo, e as evidências definem o residual. Na prática, uma plataforma de gestão de riscos de terceiros calcula e mantém essa classificação viva, atualizando o residual conforme novas evidências chegam.
Do resultado à decisão
Uma matriz só tem valor se leva à ação. Fornecedores críticos com residual alto exigem plano de ação e acompanhamento próximo; residual aceitável pode seguir com monitoramento periódico; casos que fogem à política podem exigir uma exceção formal, com prazo e aprovação. O importante é que a classificação seja explicável e rastreável — não um número sem origem.
Perguntas frequentes
Dúvidas comuns sobre o tema
Qual a diferença entre risco inerente e risco residual?
Risco inerente é a exposição antes de qualquer controle — o quanto a relação é arriscada por natureza. Risco residual é o que sobra depois de considerar os controles que o fornecedor comprova. A matriz usa o inerente para priorizar e o residual para decidir.
Como definir a criticidade de um fornecedor?
A criticidade combina fatores como sensibilidade e volume de dados acessados, importância do serviço para a operação, nível de acesso a sistemas e grau de subcontratação. Esses fatores compõem uma escala consistente que classifica cada terceiro de baixo a crítico.
A matriz de risco substitui a due diligence?
Não. A matriz direciona a due diligence: define quão aprofundada ela precisa ser para cada fornecedor. A diligência, por sua vez, produz as evidências que permitem calcular o risco residual e atualizar a matriz.
Com que frequência a classificação deve ser revista?
Sempre que houver mudança relevante — novo serviço, incidente, vencimento de evidências — e em ciclos periódicos proporcionais à criticidade. Fornecedores críticos merecem revisão mais frequente do que os de baixo risco.
Continue lendo
Artigos relacionados
Fundamentos
O que é TPRM? Guia completo de gestão de riscos de terceiros
TPRM (Third-Party Risk Management) é a disciplina de identificar, avaliar e monitorar os riscos que fornecedores e parceiros trazem à sua organização. Entenda o ciclo completo, as etapas e como estruturar um programa.
Ler artigoconformidade
Risco cibernético de terceiros: avaliação contínua e monitoramento pós-onboarding
Guia prático para estruturar monitoramento contínuo de riscos cibernéticos de fornecedores além da avaliação inicial, integrando frameworks reconhecidos como NIST Cybersecurity Framework e CISA Supply Chain Risk Management.
Ler artigo