Gestão de riscos
Risco de terceiros e fornecedores
Diligência, contrato e monitoramento de prestadores relevantes, com evidência de que o controle do terceiro funciona.
Risco de terceiros cobre o que a organização delega a prestadores, parceiros e subcontratados, sem delegar a responsabilidade perante cliente e regulador. O serviço trata de criticidade, diligência prévia, cláusulas contratuais, monitoramento durante a vigência e plano de saída. A falha típica é concentrar esforço na contratação e abandonar o acompanhamento. Depois do contrato assinado, ninguém verifica se o prestador manteve a certificação, se subcontratou parte do serviço, se sofreu incidente ou se mudou de controlador. Em arranjos de banking as a service e em originação por parceiros, o desenho fica mais delicado, porque a instituição regulada responde por atividade executada fora dela.
Para instituições autorizadas, normas do Conselho Monetário Nacional e do Banco Central disciplinam a contratação de serviços relevantes de processamento e armazenamento de dados e de computação em nuvem, além da cadeia de responsabilidade em arranjos de parceria, com numeração e prazos que devem ser conferidos na versão vigente. Na auditoria, a NBC TA 402 orienta o tratamento de entidade que usa organização prestadora de serviços, e o relatório de asseguração sobre controles do prestador, no padrão ISAE 3402, é a evidência usual. O erro frequente é aceitar relatório desatualizado, com escopo diferente do serviço contratado, ou ignorar os controles complementares que cabem ao contratante.
A MERC começa pelo inventário de prestadores e pela classificação por criticidade, considerando acesso a dado, impacto na operação e efeito regulatório. Depois lê os contratos relevantes procurando direito de auditoria, exigência de comunicação de incidente, regra de subcontratação e condições de saída. Em seguida testa o monitoramento efetivo e avalia os relatórios de asseguração recebidos, inclusive os controles complementares do contratante. A experiência com instituições reguladas ajuda a separar prestador crítico de fornecedor comum, o que evita gastar controle onde não há risco relevante. A firma não valida cadeia de terceiros apenas com base em questionário respondido pelo próprio fornecedor.
O que examinamos
- Inventário de prestadores classificado por criticidade
- Cláusulas de auditoria, incidente e subcontratação
- Relatórios de asseguração e controles complementares
- Monitoramento durante a vigência do contrato
- Plano de saída e reversibilidade do serviço
- Acesso a dados de clientes pelo terceiro
- Norma aplicável
- Normas do Conselho Monetário Nacional e do Banco Central sobre contratação de serviços relevantes de tecnologia e de nuvem, a conferir na versão vigente, somadas à NBC TA 402 e ao padrão ISAE 3402 para avaliação de controles em prestadores.
- Entregável
- Inventário de terceiros por criticidade, avaliação contratual e de controles dos prestadores relevantes e plano de monitoramento contínuo.
