Modelo Gratuito · XLSX · 6 planilhas · 605 fórmulas

    Matriz de Risco de Fornecedores: planilha Excel para priorizar terceiros (2026)

    Uma ferramenta de trabalho, não um formulário em branco. Avalie sete dimensões de risco por fornecedor: a matriz calcula o risco residual, classifica em quatro níveis com semáforo automático e acompanha os planos de mitigação contra a data compromisso. Capacidade para 100 fornecedores.

    100% grátis · Enviamos o link para seu e-mail corporativo

    O arquivo está em espanhol. Suas fórmulas e validações funcionam igual no Excel e no Google Sheets.

    O que é uma matriz de risco de fornecedores?

    Uma matriz de risco de fornecedores é o instrumento que transforma uma base de terceiros em uma lista priorizada: qual fornecedor exige atenção esta semana, qual pode esperar a revisão do semestre e por quê. Sem ela, a gestão de risco de terceiros se reduz à intuição do comprador e a reagir quando o problema já aconteceu.

    Este modelo avalia cada fornecedor em sete dimensões — financeira, operacional, jurídica e de compliance, cibersegurança, reputacional, geográfica e de concentração — em uma escala de 1 a 5, desconta a eficácia dos controles que você já tem implantados e obtém o risco residual: o risco que de fato permanece na mesa.

    Foi pensado para gerentes de compras, oficiais de compliance e times de risco que precisam sustentar decisões diante de um comitê. Cada nível de risco tem uma ação sugerida, um responsável e uma data compromisso, e o painel mostra o tempo todo quantas dessas ações estão vencidas.

    As 6 planilhas do arquivo, uma a uma

    O arquivo não é um formulário para preencher à mão: 605 fórmulas conectam as planilhas entre si, de modo que um fornecedor cadastrado no registro aparece na avaliação e seu nível de risco chega ao painel sem que ninguém copie nada.

    Dashboard

    Cinco indicadores ao vivo: fornecedores avaliados, quantos estão em risco crítico, alto e médio, e — o que mais incomoda em comitê — quantas ações de mitigação já venceram e continuam abertas. Abaixo, a legenda dos quatro níveis com seu critério e sua ação sugerida.

    Registro de Proveedores — cadastro de fornecedores

    Inventário base de até 100 terceiros: ID, fornecedor, país, categoria, responsável interno, gasto anual, dependência, status (lista suspensa: ativo, em onboarding, inativo, bloqueado), data da última avaliação e notas. Vem com três fornecedores de exemplo para ver o comportamento antes de carregar os seus.

    Evaluación de Riesgos — avaliação de riscos

    O motor do arquivo: dezesseis colunas. O ID e o nome vêm sozinhos do cadastro; você avalia as sete dimensões e a probabilidade de 1 a 5 e informa a eficácia dos seus controles. A planilha calcula a média inerente, o risco residual e o nível, e colore o resultado.

    Planes de Mitigación — planos de mitigação

    Uma linha por ação: fornecedor, risco tratado, controle assumido, responsável, data compromisso, evidência e status (pendente, em curso, encerrada, bloqueada). Os dias restantes se recalculam sozinhos contra a data de hoje e a célula fica vermelha quando a ação está vencida.

    Listas — listas de referência

    Os critérios de referência, editáveis: o que significa cada nível e com que frequência deveria ser revisado — imediata, mensal, trimestral ou semestral. É a planilha que se ajusta ao apetite de risco da sua organização em vez de impor um alheio.

    Instrucciones — instruções

    Cinco passos de uso e o aviso que toda ferramenta de risco deveria trazer impresso: é um instrumento orientativo e não substitui assessoria jurídica, financeira ou de cibersegurança, nem verificações especializadas.

    Como se calcula o risco residual

    A lógica é explícita e auditável: você pode abri-la, discuti-la em comitê e alterá-la se a sua metodologia for outra.

    Risco residual = média das 7 dimensões × (1 − eficácia dos controles)
    • As sete dimensões são avaliadas de 1 (baixo) a 5 (máximo). A célula só aceita inteiros nessa faixa: ninguém digita um 7 nem um 0,5 por descuido.
    • A eficácia dos controles é expressa em percentual e é o seu julgamento documentado, não um valor fixo do modelo.
    • A probabilidade é avaliada à parte, também de 1 a 5, e pode elevar o nível sozinha: um evento quase certo não deve se diluir dentro de uma média.

    Os quatro níveis e o que fazer com cada um

    NívelCritério da fórmulaAção sugeridaFrequência de revisão
    CríticoRisco residual ≥ 3,5 ou probabilidade = 5Escalar e definir um controle imediatoImediata
    AltoRisco residual ≥ 2,5 ou probabilidade ≥ 4Designar responsável e data de açãoMensal
    MédioRisco residual ≥ 1,5Monitorar no ciclo definidoTrimestral
    BaixoRisco residual menor que 1,5Manter evidência e revisão periódicaSemestral

    O que tem por dentro

    605 fórmulas

    A média inerente, o risco residual, o nível, os dias restantes de cada ação e os cinco indicadores do painel se calculam sozinhos. Você avalia; a planilha conclui.

    Semáforo automático

    Quatro regras de formatação condicional colorem a coluna de nível — crítico, alto, médio e baixo — e uma quinta pinta de vermelho as ações de mitigação vencidas.

    Escala protegida

    Três validações de entrada: duas listas suspensas para os status e uma restrição de inteiros de 1 a 5 nas avaliações. Uma matriz com escalas misturadas deixa de ser comparável.

    Vencimentos ao vivo

    Os dias restantes se recalculam contra a data do dia sempre que você abre o arquivo, e o painel conta quantas ações vencidas continuam sem encerramento.

    Risco de terceiros e programas de compliance

    A devida diligência de terceiros é o ponto onde compras e compliance se cruzam. Os programas internos de gestão do risco de lavagem de dinheiro e financiamento do terrorismo — SAGRILAFT na Colômbia e seus equivalentes na região — exigem que a avaliação de contrapartes siga uma metodologia e fique documentada: quem avaliou, com que critério, o que foi decidido e quando.

    Esta matriz produz esse rastro documental e apoia o programa que sua organização já tem: não o desenha, não o aprova e não o substitui. A Egixia não certifica nem garante o cumprimento de nenhuma norma. O desenho do programa, a definição do apetite de risco, a consulta a listas restritivas e a aprovação final cabem ao seu oficial de compliance e aos seus assessores jurídicos.

    Perguntas frequentes sobre a matriz de risco de fornecedores

    O que é uma matriz de risco de fornecedores e para que serve?

    É uma ferramenta que avalia cada terceiro em várias dimensões de risco, desconta a eficácia dos controles existentes e ordena a base de fornecedores por prioridade de atenção. Serve para decidir onde colocar o tempo do time: qual fornecedor exige um controle imediato, qual basta monitorar e qual pode ser revisado uma vez por semestre. Este modelo faz isso para até 100 fornecedores, com 605 fórmulas já escritas.

    Como se calcula o risco residual de um fornecedor?

    O risco residual é a média das sete dimensões inerentes multiplicada por (1 − eficácia dos controles). Um fornecedor com risco inerente alto mas controles eficazes termina com residual baixo; um com risco moderado e sem controles termina mais acima. O modelo calcula sozinho e classifica o resultado em crítico, alto, médio ou baixo, elevando o nível quando a probabilidade por si só justifica.

    Quais dimensões de risco devem ser avaliadas em um fornecedor?

    As sete que o modelo traz cobrem o que costuma falhar na prática: financeira (solvência e continuidade), operacional (capacidade e cumprimento de entregas), jurídica e de compliance, cibersegurança, reputacional, geográfica e de concentração, esta última entendida como o quanto sua operação depende daquele único fornecedor. Você pode acrescentar colunas próprias: a planilha não está bloqueada.

    Serve para SAGRILAFT ou para um programa de devida diligência PLD/FT?

    Serve como insumo e como registro: fornece a avaliação metodológica de contrapartes e o rastro documental — critério, avaliação, decisão, responsável e data — que esses programas exigem. Não os substitui. A Egixia não certifica nem garante o cumprimento normativo: o desenho do programa, a consulta a listas restritivas e a aprovação final cabem ao seu oficial de compliance e aos seus assessores jurídicos.

    É grátis e em que formato chega?

    Sim, é grátis. Pedimos nome, empresa e e-mail corporativo para enviar o link de download por e-mail, sem correntes de spam. Chega como arquivo .xlsx em espanhol, compatível com Excel e Google Sheets, com três fornecedores de exemplo carregados que você pode apagar de uma vez para começar com sua própria base.

    Baixe a matriz de risco de fornecedores — grátis

    Deixe seu e-mail corporativo e enviamos o link na hora. Seis planilhas, 605 fórmulas, capacidade para 100 fornecedores, semáforo automático por nível e acompanhamento de planos de mitigação com suas datas compromisso.

    O link de download é enviado ao seu e-mail corporativo.

    O arquivo está em espanhol. Suas fórmulas e validações funcionam igual no Excel e no Google Sheets.

    🙏 Foi útil? Ajude-nos a alcançar mais profissionais de procurement seguindo-nos no LinkedIn.

    Seguir Egixia no LinkedIn

    E se o risco dos seus fornecedores se atualizasse sozinho?

    Uma planilha é um excelente ponto de partida e um péssimo sistema de registro: alguém precisa lembrar de abri-la. O módulo de Riscos e Compliance da Egixia mantém vivo o dossiê de cada fornecedor dentro do fluxo de compras. Agende uma demo de 30 minutos.

    Agendar demo estratégica