A gestão de riscos do projeto consiste em identificar antecipadamente os eventos que poderiam fazer descarrilar o âmbito, o calendário, o orçamento ou a qualidade, classificá-los por probabilidade e impacto e decidir o que fazer antes de ocorrerem. Não é um formulário preenchido no arranque e depois esquecido: é um ciclo repetido em cada revisão. Este guia detalha o processo em 5 passos, uma matriz de riscos probabilidade × impacto, um registo de riscos de exemplo, as quatro estratégias de resposta, exemplos de riscos por família, a estrutura de um plano de gestão de riscos e o acompanhamento em comité de direção.
Gestão de riscos do projeto: risco ou problema?
Um risco é um evento futuro e incerto que, se ocorrer, afeta pelo menos um objetivo do projeto. Tem duas dimensões: uma probabilidade de ocorrência e um impacto caso se concretize. Um problema (ou incidente) é um evento que já aconteceu: a probabilidade é de 100 % e exige uma ação, não um plano de resposta. A distinção importa: um registo de riscos cheio de problemas é um registo de ações disfarçado, e já ninguém antecipa nada. Um risco também pode ser positivo — uma oportunidade, como uma entrega antecipada ou um componente reutilizável — e trata-se com as mesmas ferramentas.
Um risco bem redigido nomeia três coisas: a causa (o facto observável hoje), o evento (o que poderia acontecer) e o efeito sobre o projeto. «Atraso» não é um risco. «Como o especialista de negócio está de férias em agosto (causa), os testes de aceitação podem deslizar três semanas (evento), adiando a entrada em produção para depois do fecho do exercício (efeito)» é um.
O processo de gestão de riscos em 5 passos
O processo é o mesmo seja qual for o método — PMBOK, PRINCE2, ISO 31000 — só o vocabulário muda. É executado por completo no arranque e repetido em cada revisão para os novos riscos.
- Identificar: listar os riscos com a equipa a partir do calendário, dos entregáveis, dos registos de projetos anteriores, de listas de verificação por família (calendário, recursos, técnica, orçamento, fornecedores, organização) e de entrevistas com as partes interessadas. Redigir cada risco como causa – evento – efeito.
- Analisar: pontuar a probabilidade e o impacto de cada risco numa escala comum (1 a 4 ou 1 a 5) e calcular a criticidade = probabilidade × impacto. Acrescentar o gatilho: o sinal observável que indica que o risco se está a materializar.
- Avaliar e priorizar: colocar os riscos na matriz de riscos, manter os 8 a 15 mais críticos em tratamento ativo e deixar os restantes sob simples vigilância.
- Tratar: escolher uma estratégia de resposta para cada risco prioritário (evitar, reduzir, transferir, aceitar), traduzi-la em ações com data e responsável, e redigir um plano de contingência para os riscos críticos.
- Monitorizar: rever o registo de quinze em quinze dias, atualizar probabilidade e impacto, fechar os riscos passados, acrescentar os novos e escalar os que ultrapassem os limiares fixados no plano de gestão de riscos.
A matriz de riscos: probabilidade × impacto
A matriz de riscos (ou matriz de probabilidade e impacto) transforma duas pontuações num único valor de criticidade, para comparar os riscos entre si e isolar os que merecem uma ação. Uma grelha 4 × 4 evita o efeito «tudo no meio» das escalas ímpares. Limiares de criticidade: 1 a 3 baixa, 4 a 6 moderada, 8 a 9 elevada, 12 a 16 crítica.
| Probabilidade \ Impacto | Menor (1) | Moderado (2) | Maior (3) | Crítico (4) |
|---|---|---|---|---|
| Muito provável (4) – mais de 70 % | 4 – moderada | 8 – elevada | 12 – crítica | 16 – crítica |
| Provável (3) – 40 a 70 % | 3 – baixa | 6 – moderada | 9 – elevada | 12 – crítica |
| Pouco provável (2) – 10 a 40 % | 2 – baixa | 4 – moderada | 6 – moderada | 8 – elevada |
| Raro (1) – menos de 10 % | 1 – baixa | 2 – baixa | 3 – baixa | 4 – moderada |
As escalas devem ser definidas por escrito antes da primeira pontuação; caso contrário, cada colaborador usa a sua. Exemplo de escala de impacto para um projeto de seis meses e 400 000 €: menor = menos de uma semana de atraso ou menos de 10 000 €; moderado = 1 a 3 semanas ou 10 000 a 40 000 €; maior = 1 a 2 meses ou 40 000 a 100 000 €; crítico = marco contratual falhado, mais de 100 000 € ou incumprimento regulamentar. A probabilidade pontua-se por intervalos, nunca com um decimal que ninguém consegue defender.
Exemplo de registo de riscos
O registo de riscos é o documento vivo do processo: uma linha por risco, atualizada em cada revisão. Exemplo para um projeto de implementação de um CRM, pontuado com a matriz 4 × 4 acima:
| Risco | Probabilidade | Impacto | Criticidade | Resposta | Responsável | Estado |
|---|---|---|---|---|---|---|
| Dados de clientes a migrar de má qualidade (duplicados, campos vazios) | 4 | 3 | 12 – crítica | Reduzir: auditoria e limpeza dos dados antes da migração, migração de teste | Júlia T. (responsável de dados) | Em curso |
| Entrega tardia do conector ERP pelo integrador | 3 | 4 | 12 – crítica | Transferir: penalizações por atraso no contrato, marco de entrega intermédio | Marco D. (compras) | Aberto |
| Especialista de negócio indisponível durante os testes de aceitação (férias de verão) | 3 | 3 | 9 – elevada | Reduzir: reservar duas semanas de testes antes de 15 de julho, nomear um suplente | Clara M. (gestora de projeto) | Em curso |
| Rejeição da ferramenta pelas equipas comerciais (mudança de hábitos) | 3 | 3 | 9 – elevada | Reduzir: um embaixador por equipa, formação antes da transição | Sofia L. (gestão da mudança) | Aberto |
| Perda de dados durante a transição | 1 | 4 | 4 – moderada | Evitar: cópia de segurança completa e plano de reversão testado antes da entrada em produção | Karim B. (TI) | Aberto |
| Derrapagem do orçamento de licenças (número de utilizadores subestimado) | 2 | 2 | 4 – moderada | Reduzir: censo de utilizadores validado por cada direção | Clara M. (gestora de projeto) | Fechado |
| Alteração regulamentar sobre dados pessoais durante o projeto | 1 | 3 | 3 – baixa | Aceitar: vigilância, reserva de contingência de 5 dias | Karim B. (TI) | Vigiado |
Para além destas sete colunas, um registo útil inclui também o gatilho, a data da última revisão, a criticidade residual após tratamento e a ligação às ações. Os dois riscos críticos são os únicos discutidos em comité de direção; os restantes cabem ao gestor de projeto. O risco fechado permanece no registo: documenta que a questão foi colocada e resolvida.
As 4 estratégias de resposta a um risco
Cada risco prioritário recebe uma estratégia — por vezes duas combinadas. A escolha depende da criticidade, das alavancas disponíveis e do custo da resposta comparado com a perda esperada (probabilidade × impacto financeiro).
| Estratégia | Quando a usar | Exemplo |
|---|---|---|
| Evitar | O impacto é inaceitável e a causa pode ser eliminada mudando o plano | Substituir uma tecnologia não comprovada por uma solução dominada; retirar uma funcionalidade arriscada do âmbito; deslocar um marco para fora do congelamento de fim de ano |
| Reduzir (mitigar) | O caso geral: criticidade elevada e alavancas para baixar a probabilidade ou o impacto | Construir um protótipo antes de se comprometer; testar cedo; formar os utilizadores antes da transição; atribuir um suplente a uma pessoa-chave |
| Transferir | O impacto é sobretudo financeiro e um terceiro está melhor posicionado para o suportar | Seguro; penalizações contratuais; preço fechado em vez de regime de horas; garantia do fornecedor |
| Aceitar | Criticidade baixa, ou resposta mais cara do que a perda esperada | Vigiar o gatilho; constituir uma reserva de contingência (prazo ou orçamento); redigir um plano de contingência a ativar se o risco ocorrer |
Aceitar é uma decisão, não um esquecimento. Fica registada, com a reserva constituída e o plano de contingência anexado. Para as oportunidades aplicam-se as estratégias espelho: explorar, potenciar, partilhar, aceitar.
Exemplos de riscos de projeto por família
As listas de verificação por família aceleram a identificação e reduzem os pontos cegos. Exemplos frequentes, a adaptar ao seu contexto:
- Calendário: estimativas otimistas sem margem; dependência de um entregável de outro projeto; caminho crítico sem folga; marco colocado nas férias de verão ou no congelamento de fim de ano.
- Recursos: pessoa-chave disponível apenas a tempo parcial; saída de um especialista a meio do projeto; competência inexistente na empresa; equipa sobrealocada em três projetos ao mesmo tempo.
- Técnica: tecnologia não comprovada; integração com um sistema legado mal documentado; desempenho não testado a volume real; má qualidade dos dados a migrar.
- Orçamento: taxa de câmbio ou subida de preço numa compra; número de utilizadores subestimado nas licenças; custos ocultos (formação, suporte, operação); ausência de reserva de contingência.
- Fornecedores e contratos: entrega tardia de um integrador; falência de um fornecedor; âmbito contratual vago; critérios de aceitação dos entregáveis não definidos.
- Organização e partes interessadas: mudança de patrocinador; expansão do âmbito a pedido de uma direção; resistência dos utilizadores à mudança; prioridades contraditórias entre duas áreas de negócio; decisões tardias do comité de direção.
O plano de gestão de riscos: o que contém
O plano de gestão de riscos é o documento curto — duas a quatro páginas — que fixa as regras do jogo antes de pontuar o primeiro risco. É redigido no arranque, aprovado com o termo de abertura do projeto e raramente muda. Estrutura tipo:
- Objetivos e âmbito: o que é coberto (o projeto, as suas dependências, os seus fornecedores) e a tolerância ao risco fixada pelo patrocinador.
- Papéis: quem identifica (toda a equipa), quem é dono de cada risco (um responsável nomeado, nunca «a equipa»), quem arbitra (comité de projeto, comité de direção).
- Escalas de probabilidade e de impacto, com a definição escrita de cada nível, e a matriz com os seus limiares de criticidade.
- Famílias de riscos usadas para a identificação e o reporting.
- Limiares de escalada: a partir de que criticidade um risco sobe ao comité de direção, e em que prazo.
- Cadência de revisão: frequência da revisão de riscos e o seu lugar nos rituais existentes.
- Reserva de contingência: o prazo e o orçamento reservados aos riscos aceites, e quem os pode libertar.
- Formato do registo e ferramentas, e a forma como os riscos são apresentados no relatório de estado.
Acompanhar os riscos em comité: revisão e limiares de escalada
Um registo que não é revisto caduca num mês. A revisão integra-se nos rituais existentes do projeto em vez de numa reunião à parte: quinze minutos de quinze em quinze dias com os responsáveis de lote, e um ponto dedicado em cada comité de direção. Em cada revisão: algum gatilho ocorreu? A probabilidade ou o impacto mudaram? As ações estão dentro do prazo? Que riscos ficam fechados, quais são novos?
Os limiares de escalada, escritos no plano de gestão de riscos, decidem quem trata o quê:
- Criticidade 12 a 16 (crítica): apresentada em cada comité de direção com o seu plano de resposta e o seu plano de contingência; um novo risco crítico é comunicado ao patrocinador em 48 horas.
- Criticidade 8 a 9 (elevada): tratada em comité de projeto; é obrigatória uma ação de redução com prazo.
- Criticidade 6 ou menos: gerida pelo gestor de projeto e pelo responsável do risco; vigiada, mencionada no relatório de estado apenas se evoluir.
- Qualquer risco cujo gatilho ocorreu torna-se um problema: sai do registo para o registo de ações e o seu plano de contingência é ativado.
Erros frequentes na gestão de riscos do projeto
- O registo escrito uma só vez: preenchido no arranque para cumprir o método, nunca reaberto. Sintoma: probabilidades inalteradas há quatro meses.
- Riscos sem responsável, ou com «a equipa» como responsável: ninguém vigia o gatilho, ninguém executa a ação.
- Confundir risco e problema: o registo enche-se de eventos já ocorridos e o trabalho de antecipação para.
- Sem plano de contingência para os riscos críticos: quando o risco ocorre, a resposta improvisa-se sob pressão.
- Riscos vagos («atraso», «orçamento») impossíveis de pontuar ou tratar; redigir como causa – evento – efeito.
- Cinquenta riscos todos pontuados «moderado»: a matriz deixa de discriminar; manter 8 a 15 riscos em tratamento ativo.
- Respostas sem prazo nem verificação: a ação é decidida e depois ninguém confirma que baixou a criticidade.
- Riscos avaliados apenas projeto a projeto: o mesmo recurso a 140 % de carga em três projetos é invisível em cada registo isolado.
A gestão de riscos do projeto no FoxPlan
No FoxPlan, os riscos ficam associados ao projeto com uma probabilidade, um impacto, um responsável e um estado, ao lado das decisões e ações que deles decorrem — um plano de resposta torna-se assim ações com data, acompanhadas até ao fecho. O módulo de Comités coloca a revisão de riscos na ordem do dia de cada sessão do comité de direção, e o relatório de estado (meteorologia do projeto) reflete o estado dos riscos ao lado do calendário, da carga e do orçamento. Ao nível do portefólio, os painéis consolidam os riscos de todos os projetos para o PMO e a direção.
Ver como fazer na documentação do FoxPlan ↗
Perguntas frequentes
O que é a gestão de riscos do projeto?
A gestão de riscos do projeto é o processo de identificar os eventos incertos que podem afetar o âmbito, o calendário, o orçamento ou a qualidade de um projeto, pontuá-los por probabilidade e impacto, escolher uma resposta (evitar, reduzir, transferir, aceitar) e acompanhá-los até ao fecho. Apoia-se num registo de riscos, numa matriz de probabilidade × impacto e numa revisão em cada ritual do projeto.
Como fazer uma matriz de riscos?
Defina uma escala de probabilidade e uma escala de impacto (1 a 4 cada) com a definição escrita de cada nível, pontue cada risco e multiplique as duas pontuações. Coloque os riscos na grelha 4 × 4: 1 a 3 é baixa, 4 a 6 moderada, 8 a 9 elevada, 12 a 16 crítica. Os riscos críticos recebem um plano de resposta e um plano de contingência; os baixos são simplesmente vigiados.
Qual é a diferença entre um risco e um problema?
Um risco é um evento futuro que pode ou não ocorrer; tem uma probabilidade e um impacto, e exige um plano de resposta. Um problema já ocorreu: a sua probabilidade é de 100 % e exige uma ação imediata. Quando o gatilho de um risco se concretiza, o risco sai do registo para o registo de ações e o seu plano de contingência é ativado.
O que é um registo de riscos?
O registo de riscos é a tabela que lista os riscos de um projeto com, para cada um, a sua descrição (causa, evento, efeito), probabilidade, impacto, criticidade, estratégia de resposta, responsável, estado e gatilho. É criado no arranque e atualizado em cada revisão, normalmente de quinze em quinze dias. Os riscos fechados permanecem nele como rasto.
Como calcular a criticidade de um risco?
Criticidade = probabilidade × impacto, cada uma pontuada na mesma escala (1 a 4 ou 1 a 5). Um risco pontuado 3 em probabilidade e 4 em impacto tem uma criticidade de 12, ou seja, crítica numa matriz 4 × 4. Algumas equipas acrescentam um terceiro fator, a detetabilidade, para obter um número de prioridade de risco como na FMEA.
Quais são as 4 estratégias de resposta aos riscos?
Evitar (mudar o plano para eliminar a causa), reduzir ou mitigar (baixar a probabilidade ou o impacto através de ações), transferir (passar o impacto financeiro a um terceiro por seguro ou contrato) e aceitar (vigiar, constituir uma reserva e preparar um plano de contingência). Para as oportunidades, as estratégias espelho são explorar, potenciar, partilhar e aceitar.