Gestão de riscos
Risco operacional
Mapeamento de processos, falhas e perdas operacionais, com base de eventos que serve para decidir, não só para arquivar.
Risco operacional é a perda decorrente de falha de processo, de pessoa, de sistema ou de evento externo, e inclui o risco legal. O trabalho envolve mapear processos críticos, identificar pontos de falha, testar controles, estruturar base de perdas e definir indicadores. A base de eventos é onde quase toda implantação trava. Ou ela não existe, ou registra apenas o que virou prejuízo contábil relevante, deixando de fora quase acidente, erro corrigido e perda absorvida pelo cliente. Sem histórico, a instituição não calibra apetite, não dimensiona controle e não defende o próprio número diante do supervisor. Em operação digital, o evento nasce em sistema e precisa ser capturado automaticamente.
A Resolução CMN 4.557 exige estrutura de gerenciamento de risco operacional, com identificação, avaliação, monitoramento, controle e mitigação, além de registro de perdas. A definição normativa inclui o risco legal e separa risco estratégico e de reputação, o que muda a forma de classificar cada evento. Na implantação, três falhas se repetem. A taxonomia é copiada de fora e não reflete os processos da casa. O registro depende da autodeclaração da área que cometeu a falha. E o indicador criado nunca é ligado a limite, o que impede escalonamento. Instituições que terceirizam processamento ainda precisam capturar eventos ocorridos no prestador, com cláusula contratual e canal definido.
A MERC começa pelos processos que movimentam dinheiro e dados de cliente, porque é onde a perda aparece primeiro. Faz o desenho do fluxo com quem executa, identifica controle chave, testa a operação do controle em amostra e confronta o resultado com incidentes já ocorridos. Em seguida estrutura ou revisa a base de perdas, com critério de captura, prazo e responsável. Como a firma também audita, o teste de controle segue o padrão de evidência aceito em auditoria, e não o de autoavaliação da própria área. Quando a área quer registrar apenas o evento já resolvido, para preservar indicador, a MERC aponta a distorção ao comitê responsável.
O que examinamos
- Processos críticos mapeados com controles chave
- Base de perdas com critério de captura definido
- Testes de operação dos controles em amostra
- Indicadores ligados a limites e escalonamento
- Eventos ocorridos em prestadores de serviço
- Ações corretivas com prazo e verificação
- Norma aplicável
- Resolução CMN 4.557, que define o risco operacional, inclui o risco legal e exige registro de perdas, com apoio do COSO para o desenho dos controles internos.
- Entregável
- Mapa de processos críticos com controles testados, base de perdas estruturada e painel de indicadores ligado a limites.
