Visão geral do Risco Organizacional
O registro corporativo de riscos sob a ISO 31000: risco pai, riscos filhos por domínio e como eles se somam.
O que é esta camada
O Risco Organizacional é o registro corporativo de riscos da sua organização, seguindo a ISO 31000. Ele fica por cima dos riscos operacionais que os outros domínios já calculam — não os substitui. A ideia é ter um lugar onde a pergunta "a que a empresa está exposta" tenha uma resposta única, alimentada pelo que já foi medido em cada domínio.
Risco pai e riscos filhos
O registro tem dois níveis. O risco organizacional, com prefixo OR, existe pelo simples fato de a empresa existir. Abaixo dele ficam os riscos operacionais, cada um alimentado por um domínio já calculado: VR para fornecedor, CR para cyber, PR para privacidade (que carrega a dimensão legal) e HR para risco humano.
Os quatro filhos são criados automaticamente na primeira vez que você abre o registro. Excluir um deles não apaga nada: faz um arquivamento reversível, e as correlações daquele domínio são desconectadas da consolidação. A interface avisa antes de fazer isso.
O identificador segue o padrão prefixo-sequência por organização — OR-001, VR-003 — e é único dentro da sua organização.
Como o pai é calculado
A consolidação do risco pai usa o pior caso entre os filhos, não a média. É a mesma escolha adotada no resto da plataforma: uma exposição alta num domínio não deve ser diluída por três domínios tranquilos.
Taxonomia
Cada risco pode ser classificado em dois eixos independentes, ambos opcionais. Categoria: humano, biológico, tecnológico, legal ou imagem. Tipo de impacto: desastre (evento real, como pandemia ou terremoto — não é recuperação de desastre de TI), continuidade (interrupção) ou reputacional.
Uma distinção que vale registrar: resiliência não é um risco, é uma estratégia de continuidade. Ela entra na plataforma como tratamento, não como linha do registro.