158 serviços

Gestão de riscos

Risco de terceiros e fornecedores

Diligência, contrato e monitoramento de prestadores relevantes, com evidência de que o controle do terceiro funciona.

Risco de terceiros cobre o que a organização delega a prestadores, parceiros e subcontratados, sem delegar a responsabilidade perante cliente e regulador. O serviço trata de criticidade, diligência prévia, cláusulas contratuais, monitoramento durante a vigência e plano de saída. A falha típica é concentrar esforço na contratação e abandonar o acompanhamento. Depois do contrato assinado, ninguém verifica se o prestador manteve a certificação, se subcontratou parte do serviço, se sofreu incidente ou se mudou de controlador. Em arranjos de banking as a service e em originação por parceiros, o desenho fica mais delicado, porque a instituição regulada responde por atividade executada fora dela.

Para instituições autorizadas, normas do Conselho Monetário Nacional e do Banco Central disciplinam a contratação de serviços relevantes de processamento e armazenamento de dados e de computação em nuvem, além da cadeia de responsabilidade em arranjos de parceria, com numeração e prazos que devem ser conferidos na versão vigente. Na auditoria, a NBC TA 402 orienta o tratamento de entidade que usa organização prestadora de serviços, e o relatório de asseguração sobre controles do prestador, no padrão ISAE 3402, é a evidência usual. O erro frequente é aceitar relatório desatualizado, com escopo diferente do serviço contratado, ou ignorar os controles complementares que cabem ao contratante.

A MERC começa pelo inventário de prestadores e pela classificação por criticidade, considerando acesso a dado, impacto na operação e efeito regulatório. Depois lê os contratos relevantes procurando direito de auditoria, exigência de comunicação de incidente, regra de subcontratação e condições de saída. Em seguida testa o monitoramento efetivo e avalia os relatórios de asseguração recebidos, inclusive os controles complementares do contratante. A experiência com instituições reguladas ajuda a separar prestador crítico de fornecedor comum, o que evita gastar controle onde não há risco relevante. A firma não valida cadeia de terceiros apenas com base em questionário respondido pelo próprio fornecedor.

O que examinamos

  • Inventário de prestadores classificado por criticidade
  • Cláusulas de auditoria, incidente e subcontratação
  • Relatórios de asseguração e controles complementares
  • Monitoramento durante a vigência do contrato
  • Plano de saída e reversibilidade do serviço
  • Acesso a dados de clientes pelo terceiro
Norma aplicável
Normas do Conselho Monetário Nacional e do Banco Central sobre contratação de serviços relevantes de tecnologia e de nuvem, a conferir na versão vigente, somadas à NBC TA 402 e ao padrão ISAE 3402 para avaliação de controles em prestadores.
Entregável
Inventário de terceiros por criticidade, avaliação contratual e de controles dos prestadores relevantes e plano de monitoramento contínuo.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.