Decreto Estadual de São Paulo nº 68.158 de 09 de dezembro de 2023
Publicado por Governo do Estado de São Paulo
Capítulo I
DAS DISPOSIÇÕES GERAIS
Fica instituída a Política de Gestão de Riscos da Administração Pública direta e autárquica do Estado de São Paulo, com vistas à incorporação da análise de riscos à tomada de decisão em órgãos e entidades, em conformidade com a política de governança estadual.
- A política a que se refere o "caput" deste artigo abrange conceitos, objetivos, princípios, responsabilidades e o processo de gestão de riscos.
alta administração: Secretários de Estado, Procurador Geral do Estado, Controlador-Geral do Estado, dirigentes máximos de autarquias e respectivos substitutos, enquanto respondendo pelo expediente do órgão ou entidade;
controles internos: conjunto de regras, procedimentos, diretrizes, protocolos, rotinas de sistemas informatizados, conferências e trâmites de documentos e informações, implementados de forma integrada pela alta administração e pelos demais agentes públicos dos órgãos e entidades que, com base em gestão de riscos, forneçam segurança razoável de que os objetivos institucionais serão alcançados;
gestão de riscos: aplicação sistemática de procedimentos e práticas que contemplam as atividades de identificar, analisar, avaliar, tratar e monitorar potenciais eventos que tenham impacto no cumprimento dos objetivos de uma instituição;
gestor do risco: pessoa, órgão ou entidade com responsabilidade e autoridade para gerenciar o risco;
governança pública: conjunto de mecanismos de liderança, estratégia e controle para avaliar, direcionar e monitorar a gestão, com vistas à concepção e implementação de políticas públicas e à prestação de serviços públicos;
medidas de controle: medidas adotadas por órgãos ou entidades para tratar os riscos identificados, aumentando a probabilidade de que os objetivos e metas institucionais sejam alcançados;
objetivo institucional: situação que se deseja alcançar de forma a se evidenciar êxito no cumprimento da finalidade dos órgãos ou entidades;
tratamento do risco: execução de medidas de controle com a finalidade de modificar um risco identificado, aumentando a probabilidade de que os objetivos institucionais sejam alcançados.
O processo de gestão de riscos deverá ser implementado pelos órgãos e entidades, de forma gradual, como ferramenta necessária à consecução dos seus objetivos e à garantia de uma gestão pública de qualidade.
- Os órgãos e entidades poderão estabelecer práticas de gestão de riscos próprias, de acordo com suas especificidades e estratégias, desde que alinhadas às disposições deste decreto.
O processo de gestão de riscos deverá ser implementado de maneira a priorizar os processos de trabalho, projetos, atividades e ações mais estratégicos e que impactam diretamente a consecução dos objetivos dos órgãos e entidades.
- O dirigente máximo do órgão ou entidade deverá garantir apoio institucional necessário para promover a gestão de riscos, em especial os recursos tecnológicos, financeiros e humanos adequados à efetividade do processo.
Capítulo II
DOS OBJETIVOS
A Política de Gestão de Riscos tem por objetivo orientar o processo de gestão de riscos no âmbito dos órgãos e entidades da Administração Pública direta e autárquica do Estado de São Paulo, com vistas a:
aumentar a probabilidade de consecução dos objetivos institucionais, por meio da identificação de potenciais eventos que possam impactá-los;
aperfeiçoar os mecanismos de governança e de prestação de contas por decisões tomadas e ações implementadas, contribuindo para o uso eficiente, eficaz e efetivo de recursos;
agregar valor à instituição ao estabelecer uma base confiável para o planejamento e tomada de decisão;
Capítulo III
DAS DIRETRIZES
Capítulo IV
DAS RESPONSABILIDADES
As responsabilidades quanto à gestão de riscos organizam-se em três linhas de atuação, compreendendo:
primeira linha: servidores e empregados públicos responsáveis pelo gerenciamento direto dos riscos nos níveis estratégicos, táticos ou operacionais, como os gestores de unidades, de processos de trabalho, de projetos, de atividades, de ações, de contratos e de demais instrumentos congêneres;
segunda linha: servidores e empregados públicos responsáveis pelos controles internos e gestão de riscos, que têm como objetivo apoiar e monitorar, mediante fornecimento de conhecimento e de ferramentas adequadas, os gestores de que trata o inciso I deste artigo;
terceira linha: Controladoria Geral do Estado, responsável pela avaliação objetiva e independente da gestão de riscos, controles internos e governança.
selecionar os processos, projetos, atividades e ações que terão seus riscos gerenciados, considerando as prioridades do órgão ou entidade, observada a Política de Gestão de Riscos;
elaborar os planos de ação para o tratamento dos riscos, considerando o apetite a riscos do órgão ou entidade;
À segunda linha de que trata o inciso II do artigo 7º deste decreto, responsável pelos controles internos e gestão de riscos, cabe:
apoiar os gestores de riscos de primeira linha em suas atribuições, especialmente na implantação, monitoramento e melhoria dos controles internos estabelecidos na gestão de riscos;
assessorar o Comitê Interno de Governança do órgão ou entidade nos temas técnicos relacionados à gestão de riscos.
A Controladoria Geral do Estado, em relação à atuação de que trata o inciso III do artigo 7º deste decreto, tem as seguintes atribuições:
avaliar as atividades dos gestores de riscos de primeira e de segunda linha, no que tange à eficácia dos controles internos e da gestão de riscos, assessorando-os quanto às melhores práticas;
avaliar o desempenho da gestão de riscos, com vistas a promover a melhoria contínua do processo e a auxiliar o órgão ou entidade a alcançar seus objetivos estratégicos.
O Comitê Interno de Governança do órgão ou entidade, relativamente à política de que trata este decreto, tem as seguintes atribuições:
zelar pelo alinhamento da gestão de riscos aos padrões de conduta e integridade, assim como ao planejamento estratégico.
Capítulo V
DO PROCESSO
entendimento do contexto: conhecer os objetivos institucionais e os processos a eles relacionados, assim como definir os contextos internos e externos a serem levados em consideração ao gerenciar os riscos;
identificação e análise de riscos: levantar os possíveis riscos relativos aos processos, projetos, atividades e ações, bem como suas causas e consequências;
avaliação de riscos: estimar os níveis dos riscos identificados, avaliando a gravidade com base em critérios de impacto, probabilidade de ocorrência e definição do apetite a riscos;
tratamento de riscos: definir as medidas de controle, de acordo com o apetite a risco estabelecido;
comunicação e monitoramento: acompanhar o desempenho e verificar a adequação e suficiência dos controles internos, mantendo um fluxo contínuo de compartilhamento de informações entre as partes interessadas.
Capítulo VI
DAS DISPOSIÇÕES FINAIS
O Controlador Geral do Estado editará normas complementares necessárias ao cumprimento deste decreto.
A Política de Gestão de Riscos deve ser objeto de revisão periódica, com vistas a sua melhoria contínua.
Os representantes do Estado nas fundações instituídas ou mantidas pelo Poder Público adotarão as providências necessárias ao cumprimento deste decreto, em seus respectivos âmbitos.