PT
Diretrizes de gestão de riscos

Certificação ISO 31000: o que é possível e como demonstrar que sua gestão de riscos funciona

A ISO 31000 é a norma internacional para a gestão de riscos em toda a organização. Ela é um conjunto de diretrizes, por isso não pode ser certificada por nenhum organismo de certificação acreditado. O que você pode obter é uma avaliação de alinhamento independente à ISO 31000 e a certificação acreditada nas normas de sistemas de gestão que o seu trabalho com riscos apoia. A Accredify Global oferece ambos. Você recebe uma proposta personalizada após uma revisão de escopo gratuita.

A ISO 31000 em resumo
2018Edição atual
3ª ediçãoRascunho de comitê em 2026
8Princípios da gestão de riscos
DiretrizesNão existe certificado acreditado
23+Especialistas técnicos
71Países atendidos
RESPOSTA DIRETA
Diretrizes, Não Certificável
Dizemos isso com clareza
AVALIAÇÃO
Relatório de alinhamento independente
Para conselhos e reguladores
CAMINHO CERTIFICÁVEL
ISO 9001, 27001, 22301
Certificados acreditados
PERSONALIZADO
Uma proposta personalizada
Após uma revisão de escopo gratuita
Em termos simples

O que é a ISO 31000 e ela pode ser certificada?

A ISO 31000 é a norma internacional que fornece princípios, uma estrutura e um processo para a gestão de riscos de qualquer tipo. Ela usa "convém" (should), e não "deve" (shall), porque é uma orientação e não um conjunto de requisitos. É por isso que a ISO 31000 não pode ser certificada: não há requisitos com base nos quais um auditor possa verificar a conformidade. Qualquer certificado que alegue certificá-la não é acreditado.

Isso não a torna menos útil. Conselhos, reguladores e agências de classificação de risco frequentemente citam essas diretrizes como a abordagem esperada para a gestão de riscos corporativos. Eles querem vê-las aplicadas, não um certificado na parede.

A Accredify Global oferece dois caminhos honestos. Realizamos uma avaliação de alinhamento independente em relação às diretrizes e relatamos o que encontramos. Também certificamos as normas de sistema de gestão que contêm requisitos de risco, para que sua abordagem de riscos seja testada dentro de uma auditoria acreditada.

PrincípiosPor que o risco é gerenciado
FrameworkComo é incorporado à governança
ProcessoComo os riscos são identificados e tratados
EvidênciasComo as decisões mostram que funciona
Situação atual da norma

A edição de 2018 e a terceira edição em desenvolvimento

A ISO 31000:2018 é a edição atual. A ISO a publicou em fevereiro de 2018, substituindo a edição de 2009. Ela é mais curta, mais estratégica e coloca a liderança e a integração à governança em seu centro.

Uma terceira edição está sendo elaborada. O rascunho de comitê foi registrado em dezembro de 2025, e seu período de comentários foi encerrado em 1º de março de 2026. Ele ainda precisa passar pelas fases de consulta e aprovação, portanto a publicação ainda vai demorar.

Ela continuará sendo uma norma de diretrizes. O rascunho mantém o título Risk management — Guidelines, portanto a nova edição não se tornará uma norma de requisitos. Planeje usar sistemas de gestão certificados para demonstrar sua abordagem de riscos na prática.

fev. 2018Segunda edição publicada
dez. 2025Rascunho de comitê da terceira edição
1º mar. 2026Encerrado o período de comentários do rascunho

Fontes: ISO 31000:2018 (ISO) · ISO/CD 31000 (ISO)

Suas opções

Alternativas à certificação ISO 31000 que se sustentam

O que você pode demonstrar, quem emite e quando cada opção é adequada.

OpçãoO que você recebeQuando é adequada
Avaliação de alinhamento à ISO 31000Um relatório escrito independente sobre seus princípios, framework e processoGarantia ao conselho, solicitações de investidores ou reguladores
Certificação ISO 22301Certificado acreditado de continuidade de negóciosResiliência operacional e risco de interrupção
Certificação ISO 27001Certificado acreditado de segurança da informaçãoRisco cibernético e de dados
Certificação ISO 9001Certificado acreditado de gestão da qualidadeMentalidade baseada em risco nas operações
Certificação ISO 45001Certificado acreditado de saúde e segurançaPerigos e riscos de segurança
Certificação ISO 37001Certificado de gestão antissubornoRiscos de integridade e conformidade

A ISO 37001 está dentro do nosso escopo de acreditação UAF. Um relatório de avaliação de alinhamento não é um certificado e nunca é apresentado como tal.

Você ainda verá ofertas de "certificado ISO 31000" na internet. Esses certificados não são emitidos sob acreditação, portanto clientes, auditores e reguladores podem rejeitá-los. Um organismo de certificação que os emite também coloca em risco sua reputação de imparcialidade. Nossa página de confiança e imparcialidade explica como mantemos a avaliação e a certificação separadas e honestas.

As diretrizes

Os princípios, a estrutura e o processo da norma

As três partes da norma e o que uma avaliação procura em cada uma.

ParteO que as diretrizes descrevemO que avaliamos
PrincípiosIntegrada, estruturada, personalizada, inclusiva, dinâmica, informada, atenta aos fatores humanos e em melhoria contínuaTrabalho de risco que muda decisões reais
Liderança e integraçãoSupervisão do conselho e risco incorporado à governançaO risco na pauta do conselho e dos comitês
Desenho e implementaçãoFunções, recursos, critérios e comunicaçãoApetite a risco claro e responsáveis nomeados
AvaliaçãoIdentificação, análise e avaliação de riscosRiscos classificados com critérios consistentes
TratamentoSeleção e execução de respostas aos riscosAções com responsáveis, prazos e acompanhamento
Monitoramento, análise crítica e relatóriosVerificar se os controles funcionam e relatar os resultadosIndicadores-chave de risco e relatórios usados pela liderança

A fraqueza mais comum é um registro de riscos que ninguém usa. Uma avaliação rastreia algumas decisões importantes, como uma aquisição, um novo produto ou um projeto de capital. Em seguida, verifica se as informações de risco influenciaram essas decisões. Se influenciaram, a estrutura está funcionando; se não, o relatório mostra onde ela falha.

Como se integra

Comparação: COSO ERM, IEC 31010, ISO 27005 e ISO 14971

As normas e estruturas de risco que as organizações mais combinam.

EstruturaFocoCertificável?
ISO 31000Diretrizes de gestão de riscos para toda a organizaçãoNão
COSO ERMRiscos corporativos vinculados à estratégia e ao desempenhoNão
IEC 31010Técnicas de avaliação de riscos, como FMEA e bow-tieNão
ISO/IEC 27005Orientações para a gestão de riscos de segurança da informaçãoNão, mas apoia a ISO 27001, que é
ISO 14971Gestão de riscos para dispositivos médicosAvaliado nas análises da ISO 13485 e regulatórias
ISO 22301Requisitos de continuidade de negóciosSim

Você não precisa escolher uma única estrutura. Muitas organizações usam as diretrizes internacionais para a linguagem e o processo, aproveitam a ligação do COSO entre risco e estratégia e usam as técnicas da IEC 31010 para análises detalhadas. O que importa para um avaliador é que um método consistente vá do apetite a risco do conselho de administração até os controles de cada sistema de gestão certificado.

Como funciona

Como Funciona uma Avaliação de Alinhamento

Independente, baseada em evidências e relatada em linguagem simples. Pode ser realizada junto com uma auditoria de certificação.

Revisão de escopo gratuitaUnidades de negócio, categorias de risco e finalidade.
Proposta personalizadaDias de avaliação e plano de entrevistas.
Revisão documentalPolítica, apetite, registros e relatórios.
Entrevistas e rastreamentoLíderes, responsáveis por riscos e decisões reais.
Relatório escritoConstatações e observações de alinhamento.
Certificação opcionalAuditorias ISO 22301, 27001 ou 9001.

Está se preparando para uma análise do conselho, uma visita do regulador ou uma classificação? Informe a data na sua revisão de escopo.

Agende uma revisão de escopo gratuita
Custo e prazo

Custo e prazo da avaliação ISO 31000

Não há tabela de preços. Os dias de que seu escopo precisa definem uma proposta personalizada.

O que define os dias de avaliação

  • Unidades: unidades de negócio e subsidiárias no escopo
  • Unidades: locais onde as entrevistas são realizadas
  • Riscos: categorias como estratégicos, financeiros e operacionais
  • Evidências: o grau de organização dos seus registros
  • Combinação: junto com uma auditoria de certificação ou de forma independente

Quanto tempo leva

PropostaDias após a definição de escopo
AvaliaçãoNormalmente algumas semanas
RelatórioApós a reunião de encerramento
RepetirGeralmente anual, antes da análise do conselho

Se você também está planejando uma auditoria de certificação, peça as duas em uma única proposta. As mesmas entrevistas e registros costumam servir tanto à avaliação de alinhamento quanto à auditoria, o que economiza tempo dos seus gestores. O relatório e o certificado continuam sendo documentos separados, de modo que cada um significa exatamente o que diz.

Como escolher um fornecedor

Perguntas a fazer a quem oferece certificação ISO 31000

Verificações simples que protegem você de pagar por um certificado sem validade reconhecida.

PerguntaComo é uma boa resposta
O certificado é acreditado?Não pode ser. Um fornecedor que diz que sim está enganando você.
O que exatamente receberemos?Um relatório de avaliação claramente identificado, não um certificado.
Quem realiza o trabalho?Avaliadores independentes de quem construiu seu framework.
Pode ser vinculada à certificação?Sim, por meio da ISO 22301, 27001, 9001 ou 45001.
Outras pessoas podem verificar nossos certificados?Sim. Os nossos aparecem em nossa página de verificação.
Como é definido o preço?Dias de avaliação por escrito, em uma proposta personalizada.
Perguntas frequentes

Perguntas frequentes sobre a certificação ISO 31000

Respostas diretas sobre certificação, princípios, COSO, custo e prazo.

A ISO 31000 pode ser certificada?

Não. A ISO 31000 é uma norma de diretrizes, portanto contém recomendações em vez de requisitos. Nenhum organismo de certificação acreditado pode emitir um certificado ISO 31000. Qualquer certificado que afirme certificá-la não é acreditado.

O que é a ISO 31000?

A ISO 31000 é a norma internacional que fornece princípios, uma estrutura e um processo para a gestão de riscos. Qualquer organização pode usá-la, seja qual for seu porte, setor ou tipo de risco.

Qual é a versão atual da ISO 31000?

A ISO 31000:2018, publicada em fevereiro de 2018, é a edição atual. Uma terceira edição está sendo redigida; o período de comentários do seu committee draft foi encerrado em 1º de março de 2026.

O que a Accredify Global pode oferecer?

Realizamos uma avaliação de alinhamento independente e entregamos a você um relatório escrito sobre como a sua prática de gestão de riscos se compara às diretrizes. Também certificamos normas de sistemas de gestão que exigem controles baseados em risco, como ISO 9001, 27001, 22301 e 45001.

Um relatório de avaliação de alinhamento é o mesmo que um certificado?

Não. É uma opinião independente sobre o alinhamento, útil para conselhos, reguladores e investidores. Não é um certificado acreditado, e não o apresentamos como tal.

Quais são os oito princípios da ISO 31000?

A gestão de riscos deve ser integrada, estruturada e abrangente, personalizada e inclusiva. Ela também deve ser dinâmica, usar as melhores informações disponíveis, levar em conta fatores humanos e culturais e melhorar continuamente.

Qual é o processo de gestão de riscos na norma?

Comunicação e consulta; escopo, contexto e critérios; avaliação de riscos, que abrange identificação, análise e avaliação; tratamento de riscos; monitoramento e análise crítica; e registro e relato.

Qual é a diferença entre a norma e o COSO ERM?

Ambos descrevem a gestão de riscos corporativos. O framework do COSO é amplamente usado nos EUA e está estreitamente ligado ao controle interno e aos relatórios financeiros. A norma ISO é internacional, mais curta e neutra em relação a setores. Muitas organizações usam ideias de ambos.

Qual é a relação com a ISO 27001 ou a ISO 45001?

Essas normas incluem requisitos específicos de risco e podem ser certificadas. As diretrizes oferecem a abordagem mais ampla que pode ficar acima delas, de modo que um único método de risco atenda a todos os sistemas de gestão.

O que é a IEC 31010?

A IEC 31010 descreve técnicas de avaliação de riscos, como análise bow-tie, FMEA e análise de cenários. Ela apoia as diretrizes de gestão de riscos e também é uma orientação, não uma norma certificável.

Pessoas físicas podem obter certificação em gestão de riscos?

Alguns provedores de treinamento certificam pessoas como gestores de riscos com base nas diretrizes. Isso é certificação de treinamento pessoal, não certificação de uma organização.

Quem usa a norma?

Conselhos, comitês de riscos, auditores internos e gestores de riscos em bancos, seguradoras, órgãos públicos, saúde, energia, mineração e muitos outros setores.

Quanto tempo leva uma avaliação de alinhamento?

A maioria das avaliações leva algumas semanas, dependendo do porte da organização, do número de unidades de negócio e da quantidade de evidências disponíveis.

Quanto custa uma avaliação de alinhamento?

O custo acompanha os dias de avaliação que o seu escopo exige. Unidades de negócio, unidades, categorias de risco e entrevistas definem os dias. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.

A Accredify Global redige nossa estrutura de riscos?

Não. Avaliamos de forma independente e relatamos o que encontramos. A sua equipe, ou um consultor que você escolher, projeta e aprimora o framework.

Revisão de escopo gratuita

Mostre ao seu conselho que a gestão de riscos realmente funciona

Conte-nos sobre sua organização, seu framework de riscos e o que você precisa demonstrar. Recomendaremos a combinação certa de avaliação e certificação.

Agende sua revisão de escopo gratuita →

Última revisão em pela equipe de certificação da Accredify Global.