Compliance e integridade
Compliance em setor regulado
Função de conformidade em instituição supervisionada: escopo definido, independência efetiva, plano baseado em risco e evidência que sustenta inspeção.
Em setor regulado, compliance não é escolha de governança, é exigência com estrutura definida em norma. A função precisa de política aprovada, responsável identificado, acesso à administração, recursos compatíveis com o porte e independência das áreas que avalia. O escopo cobre o cumprimento da regulação aplicável, a prevenção à lavagem de dinheiro e ao financiamento do terrorismo, a conduta com cliente, a proteção de dados, o reporte regulatório e as obrigações assumidas no processo de autorização. A frente organiza esse conjunto, separa o que é da conformidade do que é de risco e de auditoria interna, e constrói o plano anual a partir de risco.
A Resolução CMN 4.595/2017 exige política de conformidade nas instituições autorizadas pelo Banco Central, com atribuições, independência e relato à administração, em linha com a estrutura de gerenciamento de riscos da Resolução CMN 4.557/2017. Exigências equivalentes existem no mercado de capitais, no seguro e na previdência complementar, sob CVM, SUSEP e Previc. O problema clássico é a função sem separação: quem opera o processo responde pela avaliação dele. O segundo é proporcionalidade mal aplicada, com estrutura mínima em instituição cujo porte e complexidade não comportam. O terceiro é evidência ausente: sem trilha guardada, a inspeção trata o controle como inexistente.
A MERC avalia a função de conformidade com a mesma lente que aplica na auditoria de instituição regulada. Examina a política, a estrutura, a independência, o plano anual, os papéis de trabalho, o relato ao comitê e ao conselho, e o tratamento dado a apontamentos de supervisor e de auditoria. Testa amostra de obrigações regulatórias em vigor e confere se cada uma tem dono, controle e prova. Apoia a preparação de resposta a demandas do supervisor e a organização da evidência correspondente. A firma não assume a função de conformidade da instituição e avalia impedimento antes de qualquer trabalho em cliente de auditoria.
O que examinamos
- Política de conformidade, escopo e independência da função
- Plano anual baseado em risco, não em calendário
- Inventário de obrigações regulatórias com dono e prova
- Separação entre conformidade, risco e auditoria interna
- Relato ao comitê de auditoria e ao conselho
- Tratamento de apontamentos do supervisor
- Norma aplicável
- Resolução CMN 4.595/2017 quanto à política de conformidade das instituições autorizadas pelo Banco Central e Resolução CMN 4.557/2017 quanto ao gerenciamento de riscos e de capital. CVM, SUSEP e Previc impõem exigências equivalentes nos respectivos mercados, a confirmar por norma e versão.
- Entregável
- Avaliação independente da função de conformidade, inventário de obrigações regulatórias com dono e prova, e plano de correção com prazos.
