Tecnologia, cibersegurança e dados
Risco de fornecedor de tecnologia
Avaliar, contratar e monitorar fornecedor de tecnologia com diligência proporcional ao risco e evidência que resiste ao exame do supervisor.
Risco de fornecedor de tecnologia é o risco que continua com a instituição mesmo depois da terceirização. Alcança o provedor de infraestrutura, o desenvolvedor do sistema central, o processador de pagamento, o software contratado como serviço e a cadeia de subcontratados que quase nunca aparece no contrato. O serviço estabelece o ciclo completo: classificação de criticidade, diligência prévia proporcional, cláusulas mínimas, monitoramento durante a vigência e plano de saída. Resolve o cenário em que compras aprova pelo preço, o contrato é o do fornecedor, e o monitoramento se resume a aprovar a nota fiscal todo mês sem olhar indicador nenhum.
O ponto técnico é a evidência sobre os controles do terceiro. Quando o prestador é relevante, questionário respondido por ele mesmo não basta. A NBC TA 402 orienta como a auditoria trata a entidade que utiliza serviços de organização prestadora, e o relatório de asseguração emitido no padrão ISAE 3402, ou equivalente, indica se os controles foram testados por auditor independente e quais controles complementares cabem ao usuário. Quem recebe esse relatório precisa ler as exceções e os controles complementares, não apenas a conclusão. Concentração é o outro risco: vários serviços críticos no mesmo provedor criam ponto único de falha.
A MERC monta o inventário de fornecedores com criticidade classificada por impacto em continuidade, dado pessoal, relato financeiro e reporte regulatório. Avalia a diligência aplicada, as cláusulas presentes e ausentes, os relatórios de asseguração recebidos e a existência de monitoramento com indicador e reunião registrada. Testa se os controles complementares do usuário foram implantados, ponto quase sempre esquecido na cadeia. Entrega inventário classificado, avaliação por fornecedor crítico e desenho do ciclo de monitoramento. A atuação fica em avaliação, controle, governança e evidência, e a redação de cláusula é discutida com o jurídico do cliente, sem parecer da firma.
O que examinamos
- Inventário de fornecedores com criticidade classificada por impacto
- Diligência prévia proporcional e documentada antes da contratação
- Cláusulas de auditoria, subcontratação, saída e confidencialidade
- Relatório de asseguração lido, com exceções avaliadas
- Controles complementares do usuário efetivamente implantados
- Concentração de serviços críticos em um único provedor
- Norma aplicável
- A Resolução CMN 4.893/2021 estabelece diligência prévia, cláusulas contratuais e monitoramento na contratação de serviços relevantes de tecnologia, e a Resolução CMN 4.557/2017 trata o risco de terceiros dentro do risco operacional. NBC TA 402 e relatórios no padrão ISAE 3402 sustentam a evidência sobre os controles do prestador.
- Entregável
- Inventário de fornecedores classificado, avaliação dos críticos e ciclo de monitoramento desenhado com indicadores e evidência.
