Gestão de riscos
Gestão de riscos corporativos
Estrutura única para identificar, medir, tratar e reportar os riscos que podem tirar a empresa do plano.
Gestão de riscos corporativos é o desenho e a operação do processo que conecta estratégia, risco e decisão. Envolve identificar eventos que ameaçam objetivos, medir exposição, definir tratamento, atribuir dono e acompanhar o efeito dos controles. O problema que resolve é comum: a empresa tem planilhas de risco, tem auditoria interna, tem comitês, e mesmo assim descobre a perda pelo resultado do trimestre. Isso acontece quando risco vira documento e não entra na aprovação de crédito, no orçamento, no lançamento de produto e na contratação de fornecedor. O trabalho organiza taxonomia, critérios de relevância, escalas de impacto e probabilidade, apetite declarado e reporte, para que a informação chegue em tempo de mudar a decisão.
O COSO ERM na versão de 2017 e a ISO 31000 na versão de 2018 são referências reconhecidas, e nenhuma delas funciona como selo de conformidade. Em instituição autorizada a funcionar pelo Banco Central, a exigência é normativa: a Resolução CMN 4.557 obriga estrutura de gerenciamento contínuo de riscos, com responsabilidades do conselho e da diretoria e diretor responsável indicado. O erro clássico é adotar a linguagem do COSO sem alterar alçadas nem fluxo de aprovação. Outro erro é matriz calibrada por opinião, sem base em perdas históricas, incidentes registrados ou dados de sistema. Quando o supervisor ou o auditor pede evidência de funcionamento, sobra apresentação e falta ata, teste e trilha.
A MERC começa pelo inventário do que já existe: políticas, comitês, matrizes, relatórios ao conselho e achados de auditoria interna e externa. Em seguida testa a cadeia completa em poucos riscos escolhidos, do evento ao controle, do controle à evidência, da evidência ao reporte. O que não sustenta teste é apontado como lacuna, com responsável e prazo negociado com a administração. A firma reúne auditoria, tributário e consultoria na mesma casa, o que permite cruzar o risco declarado com o que aparece nos números e no contencioso. Quando o cliente quer um documento para mostrar ao regulador sem mudar processo, a MERC recusa, porque isso é risco e não entregável.
O que examinamos
- Taxonomia de riscos e critérios de relevância documentados
- Atas de comitê e reporte ao conselho
- Matriz de riscos com origem dos dados
- Alçadas, limites e evidência de aprovação
- Planos de ação com responsável e prazo
- Base de perdas e incidentes registrados
- Norma aplicável
- Resolução CMN 4.557 para instituições autorizadas pelo Banco Central, com apoio do COSO ERM 2017 e da ISO 31000 para as demais empresas. Nenhuma dessas referências substitui a política aprovada pelo conselho.
- Entregável
- Relatório de diagnóstico com lacunas priorizadas, matriz revisada e plano de adequação acordado com a administração.
