TRA — Análise de Risco Direcionada
Um documento estruturado que justifica formalmente uma decisão de risco pontual — por exemplo, a frequência de um controle ou uma abordagem personalizada — identificando o ativo analisado, a ameaça mitigada, os fatores de probabilidade/impacto, e a decisão resultante com sua justificativa.
Por que importa
Sem uma TRA por escrito, uma frequência de controle 'trimestral' ou um risco aceito é só uma opinião — não resiste a uma auditoria. Com ela, a decisão fica rastreável e defensável, com data de revisão definida.
Exemplo
O PCI DSS v4.0 exige literalmente esse documento no Requisito 12.3.1 sempre que uma frequência flexível ou abordagem personalizada é usada em vez do padrão fixo da norma, com revisão mínima anual (12.3.2). A ferramenta gera esse documento em Gestão de Controles → TRA, ligado a qualquer framework do registry ou avulso.
Onde aparece
- PCI DSS
- ISO 31000
- Resolução CMN 4.893/2021