193 serviços

Consultoria de riscos e GRC

Consultoria de GRC: governança, riscos e compliance integrados

Também procurado como: GRC: governança, riscos e compliance integrados · GRC · governança, riscos e compliance · consultoria GRC · implantação de GRC

Taxonomia de riscos, matriz, controles, compliance e reporte ao conselho operando como um só processo, com a mesma linguagem para todas as áreas e uma ferramenta que sustenta a rotina.

A consultoria de GRC organiza governança, gestão de riscos e compliance como um processo único, em vez de três funções que se ignoram. Na maioria das empresas, a área de riscos mantém uma matriz, o compliance mantém outra lista de obrigações, a auditoria interna trabalha com um terceiro universo e o conselho recebe relatórios que não conversam entre si. O resultado é retrabalho, lacunas que ninguém enxerga e decisões tomadas sem visão consolidada da exposição. O serviço atende instituições financeiras, fintechs, gestoras, seguradoras e empresas não financeiras que cresceram, passaram a ter conselho ou comitê e precisam de um modelo que funcione no dia a dia. A integração parte de uma taxonomia comum, liga cada risco aos controles e às obrigações regulatórias que o mitigam e termina em um reporte que o conselho consegue usar para decidir.

O ponto técnico que mais pesa é a taxonomia. Sem um dicionário único de riscos, causas e consequências, a matriz vira uma lista de preocupações sem critério de agregação. O segundo ponto é a escala de avaliação: impacto e probabilidade precisam de critérios escritos, calibrados ao apetite a risco aprovado pelo conselho, como pede o COSO ERM. O terceiro é a ligação entre risco, controle e evidência, que permite saber se a exposição residual é a que a administração acredita ter. Os erros mais comuns são comprar a ferramenta de GRC antes de desenhar o processo, copiar uma matriz genérica de outro setor, confundir as atribuições das Três Linhas e entregar ao conselho um mapa de calor sem tendência, sem indicador e sem dono identificado para cada plano de ação.

A MERC começa pelo diagnóstico do que já existe: matrizes, políticas, inventário de obrigações, relatórios de auditoria e pautas do conselho. Com base na ISO 31000 e no COSO ERM, desenha a taxonomia, a metodologia de avaliação, a declaração de apetite e o fluxo de informação entre as Três Linhas. Em seguida, consolida riscos, controles e obrigações em uma base única e define o modelo de reporte ao conselho e aos comitês. Quando o cliente decide adotar uma ferramenta de GRC, a firma apoia a especificação de requisitos, a parametrização e a carga inicial, sem vínculo comercial com fornecedor. A execução da gestão de riscos continua com a administração. A MERC verifica impedimento antes de aceitar o trabalho e não presta essa consultoria para empresa que ela audita.

O que examinamos

  • Taxonomia única de riscos, causas e consequências
  • Critérios de impacto e probabilidade calibrados ao apetite
  • Ligação entre riscos, controles e obrigações regulatórias
  • Atribuições das Três Linhas e fluxo de informação
  • Requisitos e parametrização da ferramenta de GRC
  • Modelo de reporte ao conselho e aos comitês
Norma aplicável
COSO ERM (2017) e ISO 31000 para a estrutura de gestão de riscos, com o Modelo das Três Linhas do IIA para a divisão de papéis. Em instituições autorizadas pelo Banco Central, a Resolução CMN 4.557/2017 e a Resolução CMN 4.595/2017 complementam o desenho.
Entregável
Modelo integrado de GRC com taxonomia, metodologia de avaliação, base consolidada de riscos, controles e obrigações e formato de reporte ao conselho.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.