O modelo de pontuação

Cada risco é avaliado em duas escalas de cinco pontos. A pontuação é a probabilidade multiplicada pelo impacto, pelo que vai de 1 a 25. Os mesmos níveis determinam as cores no mapa de calor, a pontuação no registo e a verificação de preparação para riscos críticos.

Escala12345
ProbabilidadeRaraImprovávelPossívelProvávelQuase certa
ImpactoInsignificanteMenorModeradoElevadoGrave
NívelPontuaçãoApresentado como
Baixo1-6Célula e pontuação verdes
Médio7-11Âmbar
Alto12-16Laranja
Crítico17-25Vermelho; o Prepare for Audit verifica se cada risco crítico tem um plano de mitigação

Risco inerente e residual

Cada registo de risco guarda duas avaliações com campos próprios: o risco inerente antes do tratamento (inherentLikelihood, inherentImpact, inherentScore) e o risco residual depois do tratamento (residualLikelihood, residualImpact, residualScore). A pontuação residual fica vazia até a avaliar, e o formulário só guarda os dois valores residuais em conjunto, para que uma avaliação a meio não entre no registo.

No registo, cada linha mostra a pontuação inerente com a residual ao lado (por exemplo, 20 → 6), o responsável, o estado e o tratamento escolhido.

Um mapa de calor 5×5 interativo

  • Alterne o mapa de calor entre inerente e residual com um só botão.
  • Cada célula conta os riscos ativos com essa probabilidade e esse impacto. Ativos são todos os estados exceto Mitigado, pelo que os riscos aceites e transferidos continuam visíveis.
  • Clique numa célula para filtrar o registo exatamente por esses riscos; clique novamente para limpar o filtro.
  • No modo residual, a legenda indica quantos riscos ativos ainda não têm pontuação residual, para que as lacunas da sua avaliação fiquem visíveis em vez de desaparecerem em silêncio.
  • Ao lado do mapa de calor, uma repartição por estado (em aberto, em mitigação, mitigado, aceite, transferido) funciona também como filtro.
Mapa de calor de riscos por probabilidade e impacto inerentes, com opção para mudar para as pontuações residuais e uma repartição por estado
Risco inerente, com o residual à distância de um clique.

Tratamento, estado e prazos

As opções de tratamento seguem a ISO 27005: mitigar (reduzir a probabilidade ou o impacto), aceitar (conviver com o risco, de forma documentada), transferir (seguro ou um terceiro) ou evitar (deixar de realizar a atividade). O estado é acompanhado à parte: em aberto, em mitigação, mitigado, aceite ou transferido.

  • Um plano de mitigação de até 4000 carateres e um prazo de mitigação por risco.
  • Os prazos aparecem no registo como prazo próximo ou em atraso até o risco ser mitigado, aceite ou transferido.
  • Ordene por pontuação, por prazo ou por responsável e pesquise no título, na descrição, no responsável, na mitigação e na fundamentação da aceitação.

Aceitação de risco com aprovador e fundamentação

Aceitar um risco, quer definindo o estado como Aceite, quer escolhendo o tratamento Aceitar, exige uma fundamentação escrita. Sem ela, o servidor recusa a alteração. A Dazr regista então ela própria acceptedBy e acceptedAt, a partir do administrador com sessão iniciada que guardou a alteração: o navegador não pode definir nem antedatar estes campos. Se mais tarde o risco deixar o estado Aceite, o carimbo de aceitação é apagado, para que uma assinatura antiga nunca cubra uma decisão nova.

A janela do risco mostra o resultado em linguagem simples: Aceite por nome@empresa.eu a 12 de setembro de 2026.

Responsáveis, funções e histórico

  • O responsável pelo risco (ownerEmail) é distinto da pessoa que registou o risco (createdBy), como prevê a cláusula 6.1.3 da ISO 27001.
  • Proprietários e administradores editam o registo; membros e auditores externos podem abrir todos os riscos só de leitura.
  • Histórico: cada alteração acrescenta uma entrada com quem e quando, até 200 revisões por risco, para que as reavaliações ao longo dos anos continuem rastreáveis.
  • O registo de atividade do espaço de trabalho guarda cada evento risk.created, risk.updated (incluindo a mudança de estado, de e para) e risk.deleted.
  • AIPD: um risco numa AIPD pode remeter para um risco do registo. O risco mostra que AIPD o referem, e eliminá-lo gera primeiro um aviso. O PDF da AIPD imprime o risco ligado com a pontuação, a pontuação residual e o estado.
  • Declaração de Aplicabilidade: «Exigido pela avaliação de riscos» é um dos motivos de inclusão por controlo.
  • O Prepare for Audit verifica se o registo está preenchido e se cada risco crítico tem um plano de mitigação.
  • Exportação: o registo de riscos é uma das exportações Excel e CSV, a partir do Basic.
  • Os auditores veem o registo no seu próprio portal só de leitura (Pro e Enterprise).
  • API REST e webhooks (Enterprise): liste e leia riscos, filtre por estado ou pontuação mínima e receba eventos risk.created e risk.updated no seu próprio software.