A gestão de riscos do projeto consiste em identificar antecipadamente os eventos que poderiam fazer descarrilar o âmbito, o calendário, o orçamento ou a qualidade, classificá-los por probabilidade e impacto e decidir o que fazer antes de ocorrerem. Não é um formulário preenchido no arranque e depois esquecido: é um ciclo repetido em cada revisão. Este guia detalha o processo em 5 passos, uma matriz de riscos probabilidade × impacto, um registo de riscos de exemplo, as quatro estratégias de resposta, exemplos de riscos por família, a estrutura de um plano de gestão de riscos e o acompanhamento em comité de direção.

Probabilidade 4321 1 · Menor 2 · Moderado 3 · Maior 4 · Crítico Impacto 4 36 246 1234 81216 912 8 R1R2R3 R4R5 R1R2R3 R4R5 Dados de clientes de má qualidade Conector ERP entregue tarde Especialista indisponível nos testes Rejeição da ferramenta pelas vendas Perda de dados na transição Baixa · 1–3 Moderada · 4–6 Elevada · 8–9 Crítica · 12–16
Matriz de riscos: probabilidade × impacto dá a criticidade

Gestão de riscos do projeto: risco ou problema?

Um risco é um evento futuro e incerto que, se ocorrer, afeta pelo menos um objetivo do projeto. Tem duas dimensões: uma probabilidade de ocorrência e um impacto caso se concretize. Um problema (ou incidente) é um evento que já aconteceu: a probabilidade é de 100 % e exige uma ação, não um plano de resposta. A distinção importa: um registo de riscos cheio de problemas é um registo de ações disfarçado, e já ninguém antecipa nada. Um risco também pode ser positivo — uma oportunidade, como uma entrega antecipada ou um componente reutilizável — e trata-se com as mesmas ferramentas.

Um risco bem redigido nomeia três coisas: a causa (o facto observável hoje), o evento (o que poderia acontecer) e o efeito sobre o projeto. «Atraso» não é um risco. «Como o especialista de negócio está de férias em agosto (causa), os testes de aceitação podem deslizar três semanas (evento), adiando a entrada em produção para depois do fecho do exercício (efeito)» é um.

O processo de gestão de riscos em 5 passos

O processo é o mesmo seja qual for o método — PMBOK, PRINCE2, ISO 31000 — só o vocabulário muda. É executado por completo no arranque e repetido em cada revisão para os novos riscos.

  1. Identificar: listar os riscos com a equipa a partir do calendário, dos entregáveis, dos registos de projetos anteriores, de listas de verificação por família (calendário, recursos, técnica, orçamento, fornecedores, organização) e de entrevistas com as partes interessadas. Redigir cada risco como causa – evento – efeito.
  2. Analisar: pontuar a probabilidade e o impacto de cada risco numa escala comum (1 a 4 ou 1 a 5) e calcular a criticidade = probabilidade × impacto. Acrescentar o gatilho: o sinal observável que indica que o risco se está a materializar.
  3. Avaliar e priorizar: colocar os riscos na matriz de riscos, manter os 8 a 15 mais críticos em tratamento ativo e deixar os restantes sob simples vigilância.
  4. Tratar: escolher uma estratégia de resposta para cada risco prioritário (evitar, reduzir, transferir, aceitar), traduzi-la em ações com data e responsável, e redigir um plano de contingência para os riscos críticos.
  5. Monitorizar: rever o registo de quinze em quinze dias, atualizar probabilidade e impacto, fechar os riscos passados, acrescentar os novos e escalar os que ultrapassem os limiares fixados no plano de gestão de riscos.

A matriz de riscos: probabilidade × impacto

A matriz de riscos (ou matriz de probabilidade e impacto) transforma duas pontuações num único valor de criticidade, para comparar os riscos entre si e isolar os que merecem uma ação. Uma grelha 4 × 4 evita o efeito «tudo no meio» das escalas ímpares. Limiares de criticidade: 1 a 3 baixa, 4 a 6 moderada, 8 a 9 elevada, 12 a 16 crítica.

Probabilidade \ ImpactoMenor (1)Moderado (2)Maior (3)Crítico (4)
Muito provável (4) – mais de 70 %4 – moderada8 – elevada12 – crítica16 – crítica
Provável (3) – 40 a 70 %3 – baixa6 – moderada9 – elevada12 – crítica
Pouco provável (2) – 10 a 40 %2 – baixa4 – moderada6 – moderada8 – elevada
Raro (1) – menos de 10 %1 – baixa2 – baixa3 – baixa4 – moderada

As escalas devem ser definidas por escrito antes da primeira pontuação; caso contrário, cada colaborador usa a sua. Exemplo de escala de impacto para um projeto de seis meses e 400 000 €: menor = menos de uma semana de atraso ou menos de 10 000 €; moderado = 1 a 3 semanas ou 10 000 a 40 000 €; maior = 1 a 2 meses ou 40 000 a 100 000 €; crítico = marco contratual falhado, mais de 100 000 € ou incumprimento regulamentar. A probabilidade pontua-se por intervalos, nunca com um decimal que ninguém consegue defender.

Exemplo de registo de riscos

O registo de riscos é o documento vivo do processo: uma linha por risco, atualizada em cada revisão. Exemplo para um projeto de implementação de um CRM, pontuado com a matriz 4 × 4 acima:

RiscoProbabilidadeImpactoCriticidadeRespostaResponsávelEstado
Dados de clientes a migrar de má qualidade (duplicados, campos vazios)4312 – críticaReduzir: auditoria e limpeza dos dados antes da migração, migração de testeJúlia T. (responsável de dados)Em curso
Entrega tardia do conector ERP pelo integrador3412 – críticaTransferir: penalizações por atraso no contrato, marco de entrega intermédioMarco D. (compras)Aberto
Especialista de negócio indisponível durante os testes de aceitação (férias de verão)339 – elevadaReduzir: reservar duas semanas de testes antes de 15 de julho, nomear um suplenteClara M. (gestora de projeto)Em curso
Rejeição da ferramenta pelas equipas comerciais (mudança de hábitos)339 – elevadaReduzir: um embaixador por equipa, formação antes da transiçãoSofia L. (gestão da mudança)Aberto
Perda de dados durante a transição144 – moderadaEvitar: cópia de segurança completa e plano de reversão testado antes da entrada em produçãoKarim B. (TI)Aberto
Derrapagem do orçamento de licenças (número de utilizadores subestimado)224 – moderadaReduzir: censo de utilizadores validado por cada direçãoClara M. (gestora de projeto)Fechado
Alteração regulamentar sobre dados pessoais durante o projeto133 – baixaAceitar: vigilância, reserva de contingência de 5 diasKarim B. (TI)Vigiado

Para além destas sete colunas, um registo útil inclui também o gatilho, a data da última revisão, a criticidade residual após tratamento e a ligação às ações. Os dois riscos críticos são os únicos discutidos em comité de direção; os restantes cabem ao gestor de projeto. O risco fechado permanece no registo: documenta que a questão foi colocada e resolvida.

As 4 estratégias de resposta a um risco

Cada risco prioritário recebe uma estratégia — por vezes duas combinadas. A escolha depende da criticidade, das alavancas disponíveis e do custo da resposta comparado com a perda esperada (probabilidade × impacto financeiro).

EstratégiaQuando a usarExemplo
EvitarO impacto é inaceitável e a causa pode ser eliminada mudando o planoSubstituir uma tecnologia não comprovada por uma solução dominada; retirar uma funcionalidade arriscada do âmbito; deslocar um marco para fora do congelamento de fim de ano
Reduzir (mitigar)O caso geral: criticidade elevada e alavancas para baixar a probabilidade ou o impactoConstruir um protótipo antes de se comprometer; testar cedo; formar os utilizadores antes da transição; atribuir um suplente a uma pessoa-chave
TransferirO impacto é sobretudo financeiro e um terceiro está melhor posicionado para o suportarSeguro; penalizações contratuais; preço fechado em vez de regime de horas; garantia do fornecedor
AceitarCriticidade baixa, ou resposta mais cara do que a perda esperadaVigiar o gatilho; constituir uma reserva de contingência (prazo ou orçamento); redigir um plano de contingência a ativar se o risco ocorrer

Aceitar é uma decisão, não um esquecimento. Fica registada, com a reserva constituída e o plano de contingência anexado. Para as oportunidades aplicam-se as estratégias espelho: explorar, potenciar, partilhar, aceitar.

Exemplos de riscos de projeto por família

As listas de verificação por família aceleram a identificação e reduzem os pontos cegos. Exemplos frequentes, a adaptar ao seu contexto:

  • Calendário: estimativas otimistas sem margem; dependência de um entregável de outro projeto; caminho crítico sem folga; marco colocado nas férias de verão ou no congelamento de fim de ano.
  • Recursos: pessoa-chave disponível apenas a tempo parcial; saída de um especialista a meio do projeto; competência inexistente na empresa; equipa sobrealocada em três projetos ao mesmo tempo.
  • Técnica: tecnologia não comprovada; integração com um sistema legado mal documentado; desempenho não testado a volume real; má qualidade dos dados a migrar.
  • Orçamento: taxa de câmbio ou subida de preço numa compra; número de utilizadores subestimado nas licenças; custos ocultos (formação, suporte, operação); ausência de reserva de contingência.
  • Fornecedores e contratos: entrega tardia de um integrador; falência de um fornecedor; âmbito contratual vago; critérios de aceitação dos entregáveis não definidos.
  • Organização e partes interessadas: mudança de patrocinador; expansão do âmbito a pedido de uma direção; resistência dos utilizadores à mudança; prioridades contraditórias entre duas áreas de negócio; decisões tardias do comité de direção.

O plano de gestão de riscos: o que contém

O plano de gestão de riscos é o documento curto — duas a quatro páginas — que fixa as regras do jogo antes de pontuar o primeiro risco. É redigido no arranque, aprovado com o termo de abertura do projeto e raramente muda. Estrutura tipo:

  • Objetivos e âmbito: o que é coberto (o projeto, as suas dependências, os seus fornecedores) e a tolerância ao risco fixada pelo patrocinador.
  • Papéis: quem identifica (toda a equipa), quem é dono de cada risco (um responsável nomeado, nunca «a equipa»), quem arbitra (comité de projeto, comité de direção).
  • Escalas de probabilidade e de impacto, com a definição escrita de cada nível, e a matriz com os seus limiares de criticidade.
  • Famílias de riscos usadas para a identificação e o reporting.
  • Limiares de escalada: a partir de que criticidade um risco sobe ao comité de direção, e em que prazo.
  • Cadência de revisão: frequência da revisão de riscos e o seu lugar nos rituais existentes.
  • Reserva de contingência: o prazo e o orçamento reservados aos riscos aceites, e quem os pode libertar.
  • Formato do registo e ferramentas, e a forma como os riscos são apresentados no relatório de estado.

Acompanhar os riscos em comité: revisão e limiares de escalada

Um registo que não é revisto caduca num mês. A revisão integra-se nos rituais existentes do projeto em vez de numa reunião à parte: quinze minutos de quinze em quinze dias com os responsáveis de lote, e um ponto dedicado em cada comité de direção. Em cada revisão: algum gatilho ocorreu? A probabilidade ou o impacto mudaram? As ações estão dentro do prazo? Que riscos ficam fechados, quais são novos?

Os limiares de escalada, escritos no plano de gestão de riscos, decidem quem trata o quê:

  • Criticidade 12 a 16 (crítica): apresentada em cada comité de direção com o seu plano de resposta e o seu plano de contingência; um novo risco crítico é comunicado ao patrocinador em 48 horas.
  • Criticidade 8 a 9 (elevada): tratada em comité de projeto; é obrigatória uma ação de redução com prazo.
  • Criticidade 6 ou menos: gerida pelo gestor de projeto e pelo responsável do risco; vigiada, mencionada no relatório de estado apenas se evoluir.
  • Qualquer risco cujo gatilho ocorreu torna-se um problema: sai do registo para o registo de ações e o seu plano de contingência é ativado.

Erros frequentes na gestão de riscos do projeto

  • O registo escrito uma só vez: preenchido no arranque para cumprir o método, nunca reaberto. Sintoma: probabilidades inalteradas há quatro meses.
  • Riscos sem responsável, ou com «a equipa» como responsável: ninguém vigia o gatilho, ninguém executa a ação.
  • Confundir risco e problema: o registo enche-se de eventos já ocorridos e o trabalho de antecipação para.
  • Sem plano de contingência para os riscos críticos: quando o risco ocorre, a resposta improvisa-se sob pressão.
  • Riscos vagos («atraso», «orçamento») impossíveis de pontuar ou tratar; redigir como causa – evento – efeito.
  • Cinquenta riscos todos pontuados «moderado»: a matriz deixa de discriminar; manter 8 a 15 riscos em tratamento ativo.
  • Respostas sem prazo nem verificação: a ação é decidida e depois ninguém confirma que baixou a criticidade.
  • Riscos avaliados apenas projeto a projeto: o mesmo recurso a 140 % de carga em três projetos é invisível em cada registo isolado.

A gestão de riscos do projeto no FoxPlan

No FoxPlan, os riscos ficam associados ao projeto com uma probabilidade, um impacto, um responsável e um estado, ao lado das decisões e ações que deles decorrem — um plano de resposta torna-se assim ações com data, acompanhadas até ao fecho. O módulo de Comités coloca a revisão de riscos na ordem do dia de cada sessão do comité de direção, e o relatório de estado (meteorologia do projeto) reflete o estado dos riscos ao lado do calendário, da carga e do orçamento. Ao nível do portefólio, os painéis consolidam os riscos de todos os projetos para o PMO e a direção.

Ver como fazer na documentação do FoxPlan ↗

Perguntas frequentes

O que é a gestão de riscos do projeto?

A gestão de riscos do projeto é o processo de identificar os eventos incertos que podem afetar o âmbito, o calendário, o orçamento ou a qualidade de um projeto, pontuá-los por probabilidade e impacto, escolher uma resposta (evitar, reduzir, transferir, aceitar) e acompanhá-los até ao fecho. Apoia-se num registo de riscos, numa matriz de probabilidade × impacto e numa revisão em cada ritual do projeto.

Como fazer uma matriz de riscos?

Defina uma escala de probabilidade e uma escala de impacto (1 a 4 cada) com a definição escrita de cada nível, pontue cada risco e multiplique as duas pontuações. Coloque os riscos na grelha 4 × 4: 1 a 3 é baixa, 4 a 6 moderada, 8 a 9 elevada, 12 a 16 crítica. Os riscos críticos recebem um plano de resposta e um plano de contingência; os baixos são simplesmente vigiados.

Qual é a diferença entre um risco e um problema?

Um risco é um evento futuro que pode ou não ocorrer; tem uma probabilidade e um impacto, e exige um plano de resposta. Um problema já ocorreu: a sua probabilidade é de 100 % e exige uma ação imediata. Quando o gatilho de um risco se concretiza, o risco sai do registo para o registo de ações e o seu plano de contingência é ativado.

O que é um registo de riscos?

O registo de riscos é a tabela que lista os riscos de um projeto com, para cada um, a sua descrição (causa, evento, efeito), probabilidade, impacto, criticidade, estratégia de resposta, responsável, estado e gatilho. É criado no arranque e atualizado em cada revisão, normalmente de quinze em quinze dias. Os riscos fechados permanecem nele como rasto.

Como calcular a criticidade de um risco?

Criticidade = probabilidade × impacto, cada uma pontuada na mesma escala (1 a 4 ou 1 a 5). Um risco pontuado 3 em probabilidade e 4 em impacto tem uma criticidade de 12, ou seja, crítica numa matriz 4 × 4. Algumas equipas acrescentam um terceiro fator, a detetabilidade, para obter um número de prioridade de risco como na FMEA.

Quais são as 4 estratégias de resposta aos riscos?

Evitar (mudar o plano para eliminar a causa), reduzir ou mitigar (baixar a probabilidade ou o impacto através de ações), transferir (passar o impacto financeiro a um terceiro por seguro ou contrato) e aceitar (vigiar, constituir uma reserva e preparar um plano de contingência). Para as oportunidades, as estratégias espelho são explorar, potenciar, partilhar e aceitar.

Ir mais longe com o FoxPlan