Consultoria de riscos e GRC
Consultoria de GRC: governança, riscos e compliance integrados
Também procurado como: GRC: governança, riscos e compliance integrados · GRC · governança, riscos e compliance · consultoria GRC · implantação de GRC
Taxonomia de riscos, matriz, controles, compliance e reporte ao conselho operando como um só processo, com a mesma linguagem para todas as áreas e uma ferramenta que sustenta a rotina.
A consultoria de GRC organiza governança, gestão de riscos e compliance como um processo único, em vez de três funções que se ignoram. Na maioria das empresas, a área de riscos mantém uma matriz, o compliance mantém outra lista de obrigações, a auditoria interna trabalha com um terceiro universo e o conselho recebe relatórios que não conversam entre si. O resultado é retrabalho, lacunas que ninguém enxerga e decisões tomadas sem visão consolidada da exposição. O serviço atende instituições financeiras, fintechs, gestoras, seguradoras e empresas não financeiras que cresceram, passaram a ter conselho ou comitê e precisam de um modelo que funcione no dia a dia. A integração parte de uma taxonomia comum, liga cada risco aos controles e às obrigações regulatórias que o mitigam e termina em um reporte que o conselho consegue usar para decidir.
O ponto técnico que mais pesa é a taxonomia. Sem um dicionário único de riscos, causas e consequências, a matriz vira uma lista de preocupações sem critério de agregação. O segundo ponto é a escala de avaliação: impacto e probabilidade precisam de critérios escritos, calibrados ao apetite a risco aprovado pelo conselho, como pede o COSO ERM. O terceiro é a ligação entre risco, controle e evidência, que permite saber se a exposição residual é a que a administração acredita ter. Os erros mais comuns são comprar a ferramenta de GRC antes de desenhar o processo, copiar uma matriz genérica de outro setor, confundir as atribuições das Três Linhas e entregar ao conselho um mapa de calor sem tendência, sem indicador e sem dono identificado para cada plano de ação.
A MERC começa pelo diagnóstico do que já existe: matrizes, políticas, inventário de obrigações, relatórios de auditoria e pautas do conselho. Com base na ISO 31000 e no COSO ERM, desenha a taxonomia, a metodologia de avaliação, a declaração de apetite e o fluxo de informação entre as Três Linhas. Em seguida, consolida riscos, controles e obrigações em uma base única e define o modelo de reporte ao conselho e aos comitês. Quando o cliente decide adotar uma ferramenta de GRC, a firma apoia a especificação de requisitos, a parametrização e a carga inicial, sem vínculo comercial com fornecedor. A execução da gestão de riscos continua com a administração. A MERC verifica impedimento antes de aceitar o trabalho e não presta essa consultoria para empresa que ela audita.
O que examinamos
- Taxonomia única de riscos, causas e consequências
- Critérios de impacto e probabilidade calibrados ao apetite
- Ligação entre riscos, controles e obrigações regulatórias
- Atribuições das Três Linhas e fluxo de informação
- Requisitos e parametrização da ferramenta de GRC
- Modelo de reporte ao conselho e aos comitês
- Norma aplicável
- COSO ERM (2017) e ISO 31000 para a estrutura de gestão de riscos, com o Modelo das Três Linhas do IIA para a divisão de papéis. Em instituições autorizadas pelo Banco Central, a Resolução CMN 4.557/2017 e a Resolução CMN 4.595/2017 complementam o desenho.
- Entregável
- Modelo integrado de GRC com taxonomia, metodologia de avaliação, base consolidada de riscos, controles e obrigações e formato de reporte ao conselho.
