Certificação ISO 31000: o que é possível e como demonstrar que sua gestão de riscos funciona
A ISO 31000 é a norma internacional para a gestão de riscos em toda a organização. Ela é um conjunto de diretrizes, por isso não pode ser certificada por nenhum organismo de certificação acreditado. O que você pode obter é uma avaliação de alinhamento independente à ISO 31000 e a certificação acreditada nas normas de sistemas de gestão que o seu trabalho com riscos apoia. A Accredify Global oferece ambos. Você recebe uma proposta personalizada após uma revisão de escopo gratuita.
O que é a ISO 31000 e ela pode ser certificada?
A ISO 31000 é a norma internacional que fornece princípios, uma estrutura e um processo para a gestão de riscos de qualquer tipo. Ela usa "convém" (should), e não "deve" (shall), porque é uma orientação e não um conjunto de requisitos. É por isso que a ISO 31000 não pode ser certificada: não há requisitos com base nos quais um auditor possa verificar a conformidade. Qualquer certificado que alegue certificá-la não é acreditado.
Isso não a torna menos útil. Conselhos, reguladores e agências de classificação de risco frequentemente citam essas diretrizes como a abordagem esperada para a gestão de riscos corporativos. Eles querem vê-las aplicadas, não um certificado na parede.
A Accredify Global oferece dois caminhos honestos. Realizamos uma avaliação de alinhamento independente em relação às diretrizes e relatamos o que encontramos. Também certificamos as normas de sistema de gestão que contêm requisitos de risco, para que sua abordagem de riscos seja testada dentro de uma auditoria acreditada.
A edição de 2018 e a terceira edição em desenvolvimento
A ISO 31000:2018 é a edição atual. A ISO a publicou em fevereiro de 2018, substituindo a edição de 2009. Ela é mais curta, mais estratégica e coloca a liderança e a integração à governança em seu centro.
Uma terceira edição está sendo elaborada. O rascunho de comitê foi registrado em dezembro de 2025, e seu período de comentários foi encerrado em 1º de março de 2026. Ele ainda precisa passar pelas fases de consulta e aprovação, portanto a publicação ainda vai demorar.
Ela continuará sendo uma norma de diretrizes. O rascunho mantém o título Risk management — Guidelines, portanto a nova edição não se tornará uma norma de requisitos. Planeje usar sistemas de gestão certificados para demonstrar sua abordagem de riscos na prática.
Fontes: ISO 31000:2018 (ISO) · ISO/CD 31000 (ISO)
Alternativas à certificação ISO 31000 que se sustentam
O que você pode demonstrar, quem emite e quando cada opção é adequada.
| Opção | O que você recebe | Quando é adequada |
|---|---|---|
| Avaliação de alinhamento à ISO 31000 | Um relatório escrito independente sobre seus princípios, framework e processo | Garantia ao conselho, solicitações de investidores ou reguladores |
| Certificação ISO 22301 | Certificado acreditado de continuidade de negócios | Resiliência operacional e risco de interrupção |
| Certificação ISO 27001 | Certificado acreditado de segurança da informação | Risco cibernético e de dados |
| Certificação ISO 9001 | Certificado acreditado de gestão da qualidade | Mentalidade baseada em risco nas operações |
| Certificação ISO 45001 | Certificado acreditado de saúde e segurança | Perigos e riscos de segurança |
| Certificação ISO 37001 | Certificado de gestão antissuborno | Riscos de integridade e conformidade |
A ISO 37001 está dentro do nosso escopo de acreditação UAF. Um relatório de avaliação de alinhamento não é um certificado e nunca é apresentado como tal.
Você ainda verá ofertas de "certificado ISO 31000" na internet. Esses certificados não são emitidos sob acreditação, portanto clientes, auditores e reguladores podem rejeitá-los. Um organismo de certificação que os emite também coloca em risco sua reputação de imparcialidade. Nossa página de confiança e imparcialidade explica como mantemos a avaliação e a certificação separadas e honestas.
Os princípios, a estrutura e o processo da norma
As três partes da norma e o que uma avaliação procura em cada uma.
| Parte | O que as diretrizes descrevem | O que avaliamos |
|---|---|---|
| Princípios | Integrada, estruturada, personalizada, inclusiva, dinâmica, informada, atenta aos fatores humanos e em melhoria contínua | Trabalho de risco que muda decisões reais |
| Liderança e integração | Supervisão do conselho e risco incorporado à governança | O risco na pauta do conselho e dos comitês |
| Desenho e implementação | Funções, recursos, critérios e comunicação | Apetite a risco claro e responsáveis nomeados |
| Avaliação | Identificação, análise e avaliação de riscos | Riscos classificados com critérios consistentes |
| Tratamento | Seleção e execução de respostas aos riscos | Ações com responsáveis, prazos e acompanhamento |
| Monitoramento, análise crítica e relatórios | Verificar se os controles funcionam e relatar os resultados | Indicadores-chave de risco e relatórios usados pela liderança |
A fraqueza mais comum é um registro de riscos que ninguém usa. Uma avaliação rastreia algumas decisões importantes, como uma aquisição, um novo produto ou um projeto de capital. Em seguida, verifica se as informações de risco influenciaram essas decisões. Se influenciaram, a estrutura está funcionando; se não, o relatório mostra onde ela falha.
Comparação: COSO ERM, IEC 31010, ISO 27005 e ISO 14971
As normas e estruturas de risco que as organizações mais combinam.
| Estrutura | Foco | Certificável? |
|---|---|---|
| ISO 31000 | Diretrizes de gestão de riscos para toda a organização | Não |
| COSO ERM | Riscos corporativos vinculados à estratégia e ao desempenho | Não |
| IEC 31010 | Técnicas de avaliação de riscos, como FMEA e bow-tie | Não |
| ISO/IEC 27005 | Orientações para a gestão de riscos de segurança da informação | Não, mas apoia a ISO 27001, que é |
| ISO 14971 | Gestão de riscos para dispositivos médicos | Avaliado nas análises da ISO 13485 e regulatórias |
| ISO 22301 | Requisitos de continuidade de negócios | Sim |
Você não precisa escolher uma única estrutura. Muitas organizações usam as diretrizes internacionais para a linguagem e o processo, aproveitam a ligação do COSO entre risco e estratégia e usam as técnicas da IEC 31010 para análises detalhadas. O que importa para um avaliador é que um método consistente vá do apetite a risco do conselho de administração até os controles de cada sistema de gestão certificado.
Como Funciona uma Avaliação de Alinhamento
Independente, baseada em evidências e relatada em linguagem simples. Pode ser realizada junto com uma auditoria de certificação.
Está se preparando para uma análise do conselho, uma visita do regulador ou uma classificação? Informe a data na sua revisão de escopo.
Agende uma revisão de escopo gratuitaCusto e prazo da avaliação ISO 31000
Não há tabela de preços. Os dias de que seu escopo precisa definem uma proposta personalizada.
O que define os dias de avaliação
- Unidades: unidades de negócio e subsidiárias no escopo
- Unidades: locais onde as entrevistas são realizadas
- Riscos: categorias como estratégicos, financeiros e operacionais
- Evidências: o grau de organização dos seus registros
- Combinação: junto com uma auditoria de certificação ou de forma independente
Quanto tempo leva
| Proposta | Dias após a definição de escopo |
|---|---|
| Avaliação | Normalmente algumas semanas |
| Relatório | Após a reunião de encerramento |
| Repetir | Geralmente anual, antes da análise do conselho |
Se você também está planejando uma auditoria de certificação, peça as duas em uma única proposta. As mesmas entrevistas e registros costumam servir tanto à avaliação de alinhamento quanto à auditoria, o que economiza tempo dos seus gestores. O relatório e o certificado continuam sendo documentos separados, de modo que cada um significa exatamente o que diz.
Perguntas a fazer a quem oferece certificação ISO 31000
Verificações simples que protegem você de pagar por um certificado sem validade reconhecida.
| Pergunta | Como é uma boa resposta |
|---|---|
| O certificado é acreditado? | Não pode ser. Um fornecedor que diz que sim está enganando você. |
| O que exatamente receberemos? | Um relatório de avaliação claramente identificado, não um certificado. |
| Quem realiza o trabalho? | Avaliadores independentes de quem construiu seu framework. |
| Pode ser vinculada à certificação? | Sim, por meio da ISO 22301, 27001, 9001 ou 45001. |
| Outras pessoas podem verificar nossos certificados? | Sim. Os nossos aparecem em nossa página de verificação. |
| Como é definido o preço? | Dias de avaliação por escrito, em uma proposta personalizada. |
Perguntas frequentes sobre a certificação ISO 31000
Respostas diretas sobre certificação, princípios, COSO, custo e prazo.
A ISO 31000 pode ser certificada?
Não. A ISO 31000 é uma norma de diretrizes, portanto contém recomendações em vez de requisitos. Nenhum organismo de certificação acreditado pode emitir um certificado ISO 31000. Qualquer certificado que afirme certificá-la não é acreditado.
O que é a ISO 31000?
A ISO 31000 é a norma internacional que fornece princípios, uma estrutura e um processo para a gestão de riscos. Qualquer organização pode usá-la, seja qual for seu porte, setor ou tipo de risco.
Qual é a versão atual da ISO 31000?
A ISO 31000:2018, publicada em fevereiro de 2018, é a edição atual. Uma terceira edição está sendo redigida; o período de comentários do seu committee draft foi encerrado em 1º de março de 2026.
O que a Accredify Global pode oferecer?
Realizamos uma avaliação de alinhamento independente e entregamos a você um relatório escrito sobre como a sua prática de gestão de riscos se compara às diretrizes. Também certificamos normas de sistemas de gestão que exigem controles baseados em risco, como ISO 9001, 27001, 22301 e 45001.
Um relatório de avaliação de alinhamento é o mesmo que um certificado?
Não. É uma opinião independente sobre o alinhamento, útil para conselhos, reguladores e investidores. Não é um certificado acreditado, e não o apresentamos como tal.
Quais são os oito princípios da ISO 31000?
A gestão de riscos deve ser integrada, estruturada e abrangente, personalizada e inclusiva. Ela também deve ser dinâmica, usar as melhores informações disponíveis, levar em conta fatores humanos e culturais e melhorar continuamente.
Qual é o processo de gestão de riscos na norma?
Comunicação e consulta; escopo, contexto e critérios; avaliação de riscos, que abrange identificação, análise e avaliação; tratamento de riscos; monitoramento e análise crítica; e registro e relato.
Qual é a diferença entre a norma e o COSO ERM?
Ambos descrevem a gestão de riscos corporativos. O framework do COSO é amplamente usado nos EUA e está estreitamente ligado ao controle interno e aos relatórios financeiros. A norma ISO é internacional, mais curta e neutra em relação a setores. Muitas organizações usam ideias de ambos.
Qual é a relação com a ISO 27001 ou a ISO 45001?
Essas normas incluem requisitos específicos de risco e podem ser certificadas. As diretrizes oferecem a abordagem mais ampla que pode ficar acima delas, de modo que um único método de risco atenda a todos os sistemas de gestão.
O que é a IEC 31010?
A IEC 31010 descreve técnicas de avaliação de riscos, como análise bow-tie, FMEA e análise de cenários. Ela apoia as diretrizes de gestão de riscos e também é uma orientação, não uma norma certificável.
Pessoas físicas podem obter certificação em gestão de riscos?
Alguns provedores de treinamento certificam pessoas como gestores de riscos com base nas diretrizes. Isso é certificação de treinamento pessoal, não certificação de uma organização.
Quem usa a norma?
Conselhos, comitês de riscos, auditores internos e gestores de riscos em bancos, seguradoras, órgãos públicos, saúde, energia, mineração e muitos outros setores.
Quanto tempo leva uma avaliação de alinhamento?
A maioria das avaliações leva algumas semanas, dependendo do porte da organização, do número de unidades de negócio e da quantidade de evidências disponíveis.
Quanto custa uma avaliação de alinhamento?
O custo acompanha os dias de avaliação que o seu escopo exige. Unidades de negócio, unidades, categorias de risco e entrevistas definem os dias. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.
A Accredify Global redige nossa estrutura de riscos?
Não. Avaliamos de forma independente e relatamos o que encontramos. A sua equipe, ou um consultor que você escolher, projeta e aprimora o framework.
Mostre ao seu conselho que a gestão de riscos realmente funciona
Conte-nos sobre sua organização, seu framework de riscos e o que você precisa demonstrar. Recomendaremos a combinação certa de avaliação e certificação.
Agende sua revisão de escopo gratuita →Última revisão em pela equipe de certificação da Accredify Global.