Governança, risco e compliance em português · gratuito, cadastro opcional
Entrar
Risco

TRA — Análise de Risco Direcionada

Um documento estruturado que justifica formalmente uma decisão de risco pontual — por exemplo, a frequência de um controle ou uma abordagem personalizada — identificando o ativo analisado, a ameaça mitigada, os fatores de probabilidade/impacto, e a decisão resultante com sua justificativa.

Por que importa

Sem uma TRA por escrito, uma frequência de controle 'trimestral' ou um risco aceito é só uma opinião — não resiste a uma auditoria. Com ela, a decisão fica rastreável e defensável, com data de revisão definida.

Exemplo

O PCI DSS v4.0 exige literalmente esse documento no Requisito 12.3.1 sempre que uma frequência flexível ou abordagem personalizada é usada em vez do padrão fixo da norma, com revisão mínima anual (12.3.2). A ferramenta gera esse documento em Gestão de Controles → TRA, ligado a qualquer framework do registry ou avulso.

Onde aparece

  • PCI DSS
  • ISO 31000
  • Resolução CMN 4.893/2021