Home/ Insights/ COSO ERM e BSC
Gestão de Riscos

COSO ERM e BSC: como integrar riscos
ao mapa estratégico sem burocracia

5 de maio de 2026 Leitura: 9 min COSO ERM BSC ISO 31000

Quando gestão de riscos e planejamento estratégico andam separados, a organização fica exposta sem perceber. O planejamento define onde quer chegar. A gestão de riscos mapeia o que pode impedir isso. Sem integração, você tem dois documentos que nunca conversam, e uma lacuna que o mercado eventualmente preenche.

O problema da separação entre risco e estratégia

Em muitas organizações, a gestão de riscos vive numa área de compliance ou auditoria interna, produz uma matriz de riscos anual, apresenta ao conselho e arquiva. O planejamento estratégico vive na área de estratégia ou no escritório do CEO, produz um mapa estratégico com KPIs e metas, e segue seu ciclo paralelo.

Os dois processos raramente se cruzam. O resultado é que os riscos identificados não estão vinculados aos objetivos que podem comprometer, e as iniciativas estratégicas são desenhadas sem considerar os eventos que podem desviar sua execução.

Numa operadora de saúde, por exemplo, o risco de aumento de sinistralidade acima do projetado é um evento crítico. Se esse risco não está vinculado ao objetivo estratégico de sustentabilidade financeira, e se não há um plano de contingência desenhado previamente, a organização só reage quando o indicador já está no vermelho.

"Risco estratégico não é o que pode acontecer de ruim. É o que pode impedir que os objetivos estratégicos sejam alcançados. Essa distinção muda completamente como a gestão de riscos é estruturada."

Os dois frameworks: o que cada um oferece

COSO ERM 2017: a estrutura de gestão de riscos corporativos

O COSO ERM (Enterprise Risk Management), em sua versão de 2017, representa uma evolução importante em relação às versões anteriores: o risco passa a ser tratado explicitamente como componente da estratégia, não como uma preocupação separada de controles internos.

Os cinco componentes do COSO ERM 2017 são:

BSC: a estrutura de execução estratégica

O Balanced Scorecard de Kaplan e Norton organiza os objetivos estratégicos em quatro perspectivas (financeira, clientes, processos internos, aprendizado e crescimento) e cria relações de causa e efeito entre eles. O mapa estratégico visualiza essas relações e permite identificar onde cada objetivo está na cadeia de valor da estratégia.

O ponto de integração com o COSO ERM é direto: cada objetivo no mapa estratégico tem riscos que podem impedir seu alcance. A gestão de riscos integrada vincula esses riscos aos objetivos correspondentes, cria um apetite ao risco por objetivo e define respostas proporcionais.

Ponto de integração central

Apetite ao risco por objetivo estratégico

O apetite ao risco define quanto de variação a organização aceita na busca de um objetivo. Para cada objetivo do mapa estratégico, é necessário definir: qual o nível de risco aceitável? Quais eventos, se ocorrerem, exigem resposta imediata? Quais podem ser monitorados sem ação preventiva? Sem esse vínculo, o apetite ao risco vira um conceito genérico que ninguém usa na prática.

Como fazer a integração na prática

Passo 1: Partir do mapa estratégico, não da lista de riscos

O erro mais comum ao tentar integrar COSO e BSC é começar pelo inventário de riscos e depois tentar encaixá-los nos objetivos. O caminho certo é o inverso: pegar cada objetivo do mapa estratégico e perguntar "o que pode impedir que esse objetivo seja alcançado?"

Essa abordagem muda o resultado. Em vez de uma lista genérica de riscos operacionais e regulatórios desconectados, você obtém um mapa de riscos estratégicos onde cada evento está vinculado ao objetivo que pode comprometer e ao KPI que seria impactado.

Passo 2: Definir o apetite ao risco por perspectiva do BSC

O apetite ao risco pode variar significativamente entre perspectivas. Uma operadora de saúde pode ter apetite baixo para riscos na perspectiva financeira (variação de sinistralidade acima de 2% já dispara alerta) e apetite maior para riscos na perspectiva de aprendizado (experimentar novos modelos de atenção à saúde tem tolerância maior para não atingir metas).

Passo 3: Construir a Matriz de Riscos Estratégicos vinculada ao BSC

A matriz de riscos estratégicos, diferente da matriz de riscos operacionais convencional, tem como eixo adicional o peso do objetivo estratégico impactado. Um risco de probabilidade média que incide sobre um objetivo de alto peso estratégico tem prioridade maior do que um risco de alta probabilidade que impacta um objetivo secundário.

ElementoMatriz ConvencionalMatriz Estratégica (COSO+BSC)
EixosProbabilidade x ImpactoProbabilidade x Impacto x Peso Estratégico
VínculoProcesso ou áreaObjetivo estratégico específico do BSC
RevisãoAnualTrimestral, integrada ao ciclo de planejamento
ResponsávelCompliance / AuditoriaDono do objetivo estratégico
ResultadoRelatório de riscosInsumo para decisão estratégica e alocação de recursos

Passo 4: Integrar o monitoramento de riscos às revisões do BSC

O último passo é operacional, mas é onde a integração ou se consolida ou morre. As reuniões de análise crítica do BSC (mensais ou bimestrais) precisam incluir, na pauta, o status dos riscos vinculados aos objetivos em discussão.

Quando um KPI entra em zona amarela, a primeira pergunta deveria ser: qual evento de risco foi materializado ou aumentou de probabilidade? E o plano de resposta para esse risco, já definido previamente, é ativado. Sem essa integração, o gestor improvisa uma resposta a cada desvio.

Os erros que tornam a integração burocrática

A gestão de riscos ganha reputação de burocrática quando o processo gera mais documentação do que decisão. Três comportamentos criam esse problema:

"O sinal de que a integração funcionou é simples: quando um gestor, numa reunião de análise crítica, menciona um risco que pode comprometer uma meta antes que o indicador piore. Isso é gestão de riscos integrada à estratégia."

Um modelo mínimo para começar

Organizações que nunca integraram COSO e BSC formalmente podem começar com uma versão simplificada que já gera valor no primeiro ciclo:

  1. Selecionar os 5 objetivos estratégicos de maior peso no mapa do BSC
  2. Para cada objetivo, identificar os 3 principais eventos de risco
  3. Avaliar probabilidade e impacto de cada risco
  4. Definir o nível de apetite: aceitável, tolerável ou inaceitável
  5. Para riscos inaceitáveis, desenhar um plano de resposta com responsável e prazo
  6. Incluir o status desses riscos na pauta mensal de análise crítica do BSC

Com 5 objetivos e 3 riscos cada, você tem 15 riscos estratégicos monitorados com vínculo explícito ao plano. É suficiente para criar cultura de gestão de riscos integrada antes de ampliar o escopo.

OZ
Equipe Omni-Z Consultoria de Estratégia Integrada · Especialistas em BSC, OKR, Gestão de Riscos e PDCA

Há mais de 13 anos estruturamos ciclos estratégicos completos para organizações nos setores de saúde suplementar, indústria, cooperativismo e setor público. Mais de 100 projetos entregues, mais de R$1 bilhão em custos evitados em projetos assistenciais.

Seguir no LinkedIn

Quer implementar gestão de riscos integrada
ao seu planejamento?

Converse com um especialista Omni-Z. Diagnóstico inicial gratuito.

Solicitar diagnóstico