Blog

O Maior Risco Pode Estar No Processo Que Nunca Dá Problema

Existe um tipo de processo que raramente chama atenção da gestão. Ele não provoca reclamações frequentes, não aparece nas reuniões como prioridade, não costuma gerar não conformidades e, aparentemente, entrega o que deveria entregar.

Por isso mesmo, pode passar anos sem ser questionado.

A organização aprende a conviver com suas etapas, seus controles e suas exceções. Os responsáveis sabem o que fazer, os documentos estão disponíveis e os indicadores permanecem dentro de uma faixa considerada aceitável. Aos poucos, a ausência de incidentes passa a ser interpretada como evidência de que tudo está sob controle.

Essa interpretação merece cuidado.

Um processo pode apresentar poucos problemas porque está bem desenhado. Também pode apresentar poucos problemas porque ninguém está observando o que acontece dentro dele, porque suas falhas são absorvidas por outras áreas ou porque o ambiente mudou e os indicadores utilizados já não conseguem revelar os riscos mais relevantes.

A diferença entre essas situações não aparece necessariamente em uma auditoria superficial. Ela exige uma análise mais cuidadosa da relação entre processo, risco, controle, contexto e resultado.

No universo dos sistemas de gestão, essa perspectiva é especialmente importante. A abordagem de processos da ISO 9001 relaciona atividades, entradas, saídas, recursos, controles, resultados e processos interdependentes. O modelo também incorpora o pensamento baseado em riscos e a melhoria contínua como elementos do funcionamento do sistema de gestão.

Por isso, a ausência de problemas visíveis não deveria encerrar a discussão sobre um processo. Em determinados casos, deveria ser justamente o motivo para examiná-lo com mais atenção.

Quando a estabilidade começa a esconder o risco

Processos críticos costumam desenvolver uma característica interessante ao longo do tempo: quanto mais conhecidos ficam, menos questionamentos recebem.

As pessoas aprendem suas etapas, identificam atalhos permitidos pela rotina e sabem quem procurar quando alguma situação foge do padrão. A experiência acumulada facilita a execução e reduz a necessidade de consultar documentos a todo momento.

Essa eficiência aparente pode esconder uma dependência importante.

Imagine um processo financeiro em que determinada conferência sempre é realizada por uma pessoa experiente. Não há registros de falhas relevantes. A atividade funciona há anos e todos consideram o controle confiável.

Agora imagine que essa pessoa seja transferida para outra função.

O processo continua documentado, mas parte da sua segurança estava associada a um conhecimento que não estava registrado. A organização descobre, naquele momento, que o controle dependia menos do procedimento formal e mais da capacidade individual de interpretar situações que o documento nunca descreveu completamente.

O mesmo pode acontecer com decisões, aprovações, critérios de avaliação e atividades operacionais.

Quando o funcionamento real de um processo depende de conhecimentos informais, a estabilidade pode ser apenas uma fotografia de um determinado período, com determinadas pessoas, determinadas tecnologias e determinadas condições.

O risco aparece quando uma dessas condições desaparece.

Um processo pode funcionar e ainda assim estar exposto

Avaliar processos apenas pela ocorrência de erros produz uma visão limitada do risco.

Um controle pode nunca ter sido acionado em uma situação crítica. Isso não significa que ele seja adequado. Uma etapa pode nunca ter apresentado uma falha perceptível porque o cenário para o qual foi criada simplesmente não ocorreu.

Também existe o risco silencioso dos controles que parecem fortes, mas não conseguem acompanhar mudanças no ambiente.

Uma empresa pode ter criado um procedimento para reduzir determinado risco operacional. Anos depois, novos sistemas foram implantados, fornecedores foram alterados, responsabilidades foram redistribuídas e o perfil dos clientes mudou. O procedimento continuou sendo executado exatamente como antes.

A pergunta relevante passa a ser outra: aquele controle ainda reduz o risco que justificou sua existência?

A ISO 31000 trata a gestão de riscos como uma atividade que deve estar integrada à governança, à estratégia, ao planejamento e às operações da organização. A norma também considera identificação, análise, avaliação, tratamento, monitoramento e comunicação dos riscos como partes de uma abordagem estruturada.

Isso traz uma consequência importante para a gestão de processos. O risco não deveria ser avaliado somente quando um problema acontece. Ele precisa ser observado enquanto o processo está funcionando.

O indicador pode estar mostrando apenas uma parte da realidade

Outro ponto frequentemente ignorado está na escolha dos indicadores.

Quando um processo não apresenta desvios no indicador principal, a tendência é considerar que seu desempenho está adequado. Entretanto, indicadores sempre representam uma seleção da realidade.

Um processo pode cumprir seu prazo médio e, ainda assim, concentrar situações críticas em determinados casos. Pode atingir uma taxa elevada de conformidade enquanto exige intervenções manuais constantes. Pode entregar o resultado esperado, mas depender de uma quantidade crescente de esforço de pessoas experientes.

Esse tipo de situação é particularmente difícil de identificar porque o resultado final continua aceitável.

A organização observa o que o indicador consegue mostrar e deixa de investigar aquilo que permanece fora dele.

Em sistemas de gestão, essa distinção é relevante. A própria ISO 9001 estabelece a necessidade de monitorar, medir, analisar e avaliar processos e a eficácia do sistema de gestão.

Isso significa que medir desempenho não deveria se limitar a perguntar se o resultado foi alcançado. Também é necessário compreender como ele foi alcançado, quais recursos foram utilizados, quais controles sustentaram a operação e que condições precisaram estar presentes para que o resultado permanecesse estável.

Um processo saudável precisa ser capaz de sustentar seu desempenho sem depender de circunstâncias que a organização não controla.

O conhecimento acumulado pode mascarar fragilidades

Há empresas em que determinados processos funcionam muito bem porque algumas pessoas conhecem profundamente suas particularidades.

Elas sabem quando uma regra precisa ser interpretada com cautela, qual documento consultar, qual área envolver e qual situação merece uma verificação adicional. Muitas dessas decisões sequer aparecem no procedimento oficial.

Enquanto essas pessoas permanecem na operação, o processo parece robusto.

O problema surge quando a experiência acumulada não é convertida em conhecimento organizacional.

Esse cenário pode aparecer em processos de compras, qualidade, auditoria, manutenção, atendimento, gestão documental ou aprovação de mudanças. A pessoa não necessariamente está descumprindo o procedimento. Ela está completando aquilo que o procedimento não consegue explicar.

Com o tempo, a organização pode passar a acreditar que possui um processo padronizado, quando na prática possui uma combinação entre documentação formal e conhecimento tácito.

Essa diferença importa para a governança porque torna a previsibilidade dependente de indivíduos.

A saída não é transformar todo conhecimento em documentos extensos. Isso produziria outro problema, excesso de documentação e dificuldade de uso. O desafio está em identificar quais decisões, critérios e conhecimentos são realmente necessários para que outra pessoa consiga executar a atividade com segurança e consistência.

Controles antigos podem proteger riscos que já mudaram

A manutenção de controles também merece uma análise crítica.

Em muitos ambientes, um controle é criado depois de um incidente. Ele responde a uma falha concreta e, naquele momento, faz sentido. O problema surge quando a organização passa a tratar sua permanência como algo automático.

Riscos mudam de natureza.

Uma atividade antes realizada manualmente pode passar a ser automatizada. Um acesso pode deixar de depender de autorização individual porque o sistema incorporou uma regra de permissão. Uma informação pode passar a ser validada automaticamente. Uma etapa de conferência pode perder relevância porque a origem do dado foi modificada.

Ao mesmo tempo, novos riscos podem surgir em outros pontos.

A revisão de controles precisa acompanhar essas transformações. Caso contrário, a organização pode concentrar esforço em mecanismos que já não oferecem o mesmo benefício e deixar menos atenção disponível para riscos emergentes.

A ISO destaca que a gestão de riscos deve considerar o contexto específico da organização e ser adaptada às suas necessidades, objetivos, estrutura, operações e processos. (ISO)

Essa perspectiva evita tratar controle como sinônimo de burocracia ou de segurança absoluta. Um controle tem valor quando está relacionado a um risco relevante e quando sua aplicação é compatível com a consequência que pretende evitar.

O processo silencioso merece uma revisão diferente

Revisar um processo que apresenta problemas costuma ser relativamente fácil de justificar. Existe um evento, uma reclamação, uma não conformidade, uma perda ou algum indicador que exige explicação.

O processo que nunca gera problemas exige outro tipo de disciplina.

A revisão precisa começar antes da ocorrência de um incidente e considerar perguntas menos confortáveis: quais mudanças ocorreram desde que esse processo foi desenhado? Quais etapas dependem de pessoas específicas? Quais controles foram criados para riscos que podem ter mudado? O indicador utilizado ainda representa aquilo que realmente importa? O procedimento descreve a operação atual ou apenas uma versão anterior dela?

Essa análise também permite identificar processos que continuam adequados. Nem toda revisão precisa produzir uma alteração.

O valor está em conseguir explicar por que o processo permanece como está, quais riscos ele administra, quais resultados entrega e quais condições precisam ser monitoradas para que sua lógica continue válida.

Um sistema de gestão amadurece quando consegue fazer esse tipo de avaliação antes que a falha obrigue a organização a fazê-la.

O risco que permanece invisível enquanto o resultado parece estável

Existe uma diferença importante entre um processo que apresenta baixo risco e um processo cujo risco ainda não foi suficientemente questionado.

Essa diferença costuma aparecer quando a organização observa apenas os resultados finais. Se os indicadores permanecem dentro dos limites definidos, a tendência é reduzir a atenção sobre aquilo que acontece entre uma entrada e uma saída.

O problema é que muitos riscos se manifestam justamente nesse intervalo.

Uma aprovação pode ocorrer dentro do prazo, mas depender de uma única pessoa. Uma informação pode chegar corretamente ao destino, mas passar por várias manipulações antes disso. Uma atividade pode cumprir todos os requisitos formais e ainda depender de uma exceção que ninguém registrou. Uma rotina pode apresentar desempenho consistente porque uma equipe experiente compensa, diariamente, limitações que nunca foram tratadas na origem.

Nenhuma dessas situações necessariamente produz uma não conformidade.

Elas revelam, porém, uma concentração de vulnerabilidades.

A orientação da ISO para auditoria de processos chama atenção para essa análise. Os indicadores devem permitir avaliar a operação e o controle dos processos e manter relação com os riscos e oportunidades envolvidos. A própria orientação ressalta que o nível de monitoramento, medição e melhoria precisa considerar o contexto da organização e os riscos associados. (ISO)

Essa abordagem muda o significado de um indicador estável. Ele continua sendo uma evidência importante, mas deixa de ser tratado como prova suficiente de que toda a estrutura por trás daquele resultado permanece saudável.

O risco também pode estar naquilo que a empresa deixou de observar

À medida que uma organização cresce, sua capacidade de perceber detalhes da operação tende a mudar.

No início, gestores conseguem acompanhar pessoalmente grande parte das decisões. Conforme surgem novas unidades, sistemas, fornecedores, níveis hierárquicos e responsabilidades, essa proximidade diminui.

A empresa passa a depender mais de mecanismos formais de acompanhamento.

Esse movimento é necessário, mas cria uma nova questão: os mecanismos de acompanhamento foram desenhados para a realidade atual?

Um indicador criado quando a operação tinha três etapas pode perder capacidade de explicar o desempenho depois que o fluxo passou a envolver diferentes sistemas e departamentos. Uma auditoria concentrada em documentos pode deixar de perceber uma dependência operacional que só aparece durante a execução. Uma matriz de riscos pode continuar registrando ameaças relevantes de anos atrás enquanto mudanças tecnológicas introduzem outras vulnerabilidades.

O risco, nesse cenário, não desapareceu. A capacidade de enxergá-lo é que pode ter ficado desatualizada.

A ISO 31000 reforça que a gestão de riscos precisa considerar o contexto, os objetivos, a estrutura, as operações e os processos específicos de cada organização. A orientação também destaca a necessidade de integrar a gestão de riscos às atividades organizacionais e de promover seu aprimoramento contínuo.

Por isso, uma revisão de riscos não deveria funcionar como uma fotografia arquivada. Ela precisa acompanhar as mudanças que alteram a exposição da organização.

Quanto mais crítico o processo, menos suficiente é perguntar se ele funciona

A criticidade de uma atividade também modifica a forma como seu desempenho deveria ser avaliado.

Em uma tarefa de baixo impacto, uma pequena ineficiência pode representar apenas desperdício de tempo. Em uma atividade relacionada à segurança, conformidade, informação sensível, continuidade operacional ou decisões financeiras, a mesma fragilidade pode ter consequências muito maiores.

Isso significa que nem todos os processos precisam receber exatamente o mesmo nível de atenção.

A abordagem baseada em riscos permite direcionar recursos para aquilo que possui maior potencial de afetar os objetivos da organização. A própria orientação da ISO sobre a abordagem de processos destaca como benefício a possibilidade de concentrar atenção nos processos e resultados de maior risco, além de melhorar a integração entre processos interdependentes.

Na prática, isso significa que uma organização pode conviver com dezenas de processos estáveis sem precisar submetê-los ao mesmo nível de investigação. O esforço deve acompanhar a consequência potencial de uma falha e a complexidade das condições que sustentam aquele resultado.

Um processo crítico que nunca apresentou problemas pode, inclusive, merecer mais perguntas do que uma atividade simples que apresenta pequenos desvios frequentes.

Os pequenos desvios são visíveis.

A vulnerabilidade silenciosa exige investigação.

A mudança de contexto pode transformar um controle confiável em uma falsa sensação de segurança

Um dos motivos mais difíceis para identificar riscos silenciosos está na confiança construída ao longo do tempo.

Um controle que funcionou durante anos adquire legitimidade. As pessoas deixam de perguntar sobre sua origem porque os resultados parecem confirmar sua eficácia.

Mas controles não existem em um ambiente permanente.

Mudanças em sistemas, fornecedores, estrutura, legislação, volume de operações, perfil dos clientes ou distribuição de responsabilidades podem alterar completamente as condições em que aquele mecanismo foi concebido.

A tecnologia é um exemplo particularmente relevante.

Quando uma atividade manual é automatizada, parte dos controles anteriores pode perder sua função. Ao mesmo tempo, surgem outros pontos que precisam ser considerados, como permissões de acesso, integridade das informações, dependência de sistemas e critérios utilizados pelas automações.

A transformação tecnológica, portanto, não deveria ser tratada apenas como implantação de uma ferramenta. Ela pode modificar o próprio desenho operacional.

A análise da McKinsey sobre modelos operacionais segue uma lógica semelhante ao tratar processos, tecnologia, governança, liderança, comportamento e talentos como elementos relacionados. A publicação descreve o modelo operacional como um sistema composto por diferentes escolhas que precisam funcionar conjuntamente.

Quando uma dessas dimensões muda, vale verificar quais outras foram afetadas.

Revisar também significa procurar dependências

Uma boa revisão não deveria procurar apenas falhas.

Ela deveria procurar dependências.

Quem precisa estar presente para que esta atividade aconteça? Qual sistema precisa estar disponível? Qual informação precisa estar correta antes que a próxima etapa seja iniciada? Que conhecimento está concentrado em poucas pessoas? Qual fornecedor sustenta essa parte da operação? O que acontece caso uma aprovação fique indisponível?

Essas perguntas revelam uma camada do funcionamento que os fluxogramas nem sempre conseguem representar.

Duas atividades podem parecer independentes na documentação e possuir uma forte dependência na prática. Uma equipe pode cumprir sua responsabilidade corretamente e ainda assim depender de uma informação produzida por outra área sem prazo definido. Um procedimento pode estar atualizado e continuar vulnerável porque sua execução depende de uma ferramenta que não possui alternativa operacional.

É nesse ponto que a análise deixa de ser exclusivamente documental e passa a observar a arquitetura real do trabalho.

A orientação da ISO sobre processos destaca justamente a importância de compreender entradas, saídas e interações entre processos, além de analisar, monitorar, medir e melhorar seu desempenho.

O que nunca deu problema também precisa de evidência

Uma organização madura não deveria precisar esperar uma falha para demonstrar que um processo é confiável.

A evidência pode estar na consistência dos resultados, na clareza das responsabilidades, na adequação dos controles, na atualização dos riscos, na capacidade de substituição de pessoas, na rastreabilidade das decisões e na coerência entre o procedimento documentado e a execução real.

Essa visão também muda o papel de uma plataforma de gestão.

No SIG Virtual, informações relacionadas a processos, documentos, riscos, auditorias, controles e planos de ação podem ser organizadas para facilitar acompanhamento e rastreabilidade. O valor desse tipo de estrutura está em apoiar a gestão dessas relações, permitindo que a organização encontre informações e acompanhe sua evolução com maior consistência.

A tecnologia, entretanto, não determina sozinha se um processo continua adequado. Essa avaliação depende do contexto, da experiência das equipes e da capacidade de gestão para interpretar o que está acontecendo.

O sistema pode mostrar que um indicador permanece estável. Cabe à organização decidir se esse indicador ainda responde à pergunta certa.

A ausência de incidentes não encerra a investigação

Talvez esse seja o ponto mais importante.

Uma organização que nunca registra problemas pode estar fazendo um excelente trabalho. Também pode estar olhando para os lugares errados.

A diferença não é resolvida aumentando indiscriminadamente a quantidade de controles, auditorias ou documentos. Isso poderia gerar uma estrutura pesada e consumir recursos sem melhorar proporcionalmente a capacidade de prevenção.

O caminho está em construir uma observação mais inteligente.

Processos críticos precisam ser avaliados de acordo com os riscos que carregam, as mudanças que sofreram e as dependências que sustentam seu funcionamento. Indicadores precisam ser questionados periodicamente. Controles precisam manter relação com os riscos atuais. O conhecimento necessário para decisões importantes precisa estar acessível à organização, e não apenas a determinados indivíduos.

O processo que nunca dá problema merece continuar funcionando.

Mas também merece continuar sendo questionado.

A confiabilidade de uma operação não nasce da ausência permanente de incidentes. Ela se fortalece quando a organização consegue explicar por que determinado processo funciona, quais condições sustentam seu desempenho, quais riscos estão associados a ele e como perceberia uma mudança antes que ela se transformasse em uma falha.

É nesse ponto que a gestão de riscos deixa de ser uma atividade reativa e passa a fazer parte da própria capacidade de uma empresa permanecer previsível enquanto o ambiente ao redor continua mudando.


Leia também

Quer ver o SIG Virtual funcionando?

Teste grátis e veja se faz sentido pra sua empresa.

Testar Grátis