Gestão de riscos
Gestão de riscos corporativos
Estrutura única para identificar, medir, tratar e reportar os riscos que podem tirar a empresa do plano.
Gestão de riscos corporativos é o desenho e a operação do processo que conecta estratégia, risco e decisão. Envolve identificar eventos que ameaçam objetivos, medir exposição, definir tratamento, atribuir dono e acompanhar o efeito dos controles. O problema que resolve é comum: a empresa tem planilhas de risco, tem auditoria interna, tem comitês, e mesmo assim descobre a perda pelo resultado do trimestre. Isso acontece quando risco vira documento e não entra na aprovação de crédito, no orçamento, no lançamento de produto e na contratação de fornecedor. O trabalho organiza taxonomia, critérios de relevância, escalas de impacto e probabilidade, apetite declarado e reporte, para que a informação chegue em tempo de mudar a decisão.
O COSO ERM na versão de 2017 e a ISO 31000 na versão de 2018 são referências reconhecidas, e nenhuma delas funciona como selo de conformidade. Em instituição autorizada a funcionar pelo Banco Central, a exigência é normativa: a Resolução CMN 4.557 obriga estrutura de gerenciamento contínuo de riscos, com responsabilidades do conselho e da diretoria e diretor responsável indicado. O erro clássico é adotar a linguagem do COSO sem alterar alçadas nem fluxo de aprovação. Outro erro é matriz calibrada por opinião, sem base em perdas históricas, incidentes registrados ou dados de sistema. Quando o supervisor ou o auditor pede evidência de funcionamento, sobra apresentação e falta ata, teste e trilha.
A MERC começa pelo inventário do que já existe: políticas, comitês, matrizes, relatórios ao conselho e achados de auditoria interna e externa. Em seguida testa a cadeia completa em poucos riscos escolhidos, do evento ao controle, do controle à evidência, da evidência ao reporte. O que não sustenta teste é apontado como lacuna, com responsável e prazo negociado com a administração. A firma reúne auditoria, tributário e consultoria na mesma casa, o que permite cruzar o risco declarado com o que aparece nos números e no contencioso. Quando o cliente quer um documento para mostrar ao regulador sem mudar processo, a MERC recusa, porque isso é risco e não entregável.
O que examinamos
- Taxonomia de riscos e critérios de relevância documentados
- Atas de comitê e reporte ao conselho
- Matriz de riscos com origem dos dados
- Alçadas, limites e evidência de aprovação
- Planos de ação com responsável e prazo
- Base de perdas e incidentes registrados
- Norma aplicável
- Resolução CMN 4.557 para instituições autorizadas pelo Banco Central, com apoio do COSO ERM 2017 e da ISO 31000 para as demais empresas. Nenhuma dessas referências substitui a política aprovada pelo conselho.
- Entregável
- Relatório de diagnóstico com lacunas priorizadas, matriz revisada e plano de adequação acordado com a administração.
Gestão de riscos
Estrutura de gerenciamento contínuo de riscos
Montagem da estrutura exigida do regulado: política, unidade, diretor responsável, limites, reporte e prova de funcionamento contínuo.
Estrutura de gerenciamento contínuo de riscos é o conjunto formal exigido da instituição autorizada a funcionar pelo Banco Central: política aprovada, unidade responsável, diretor indicado, processos de identificação e mensuração por tipo de risco, limites e reporte periódico ao conselho. Continuidade é a palavra que decide, porque não basta rodar um ciclo anual e arquivar o resultado. O serviço resolve dois problemas frequentes. O primeiro é a instituição que cresceu de fintech para banco e carrega controle de planilha em volume que a planilha não comporta mais. O segundo é a instituição antiga cuja estrutura foi desenhada para outro porte, outro produto e outro modelo de negócio, e nunca foi revisitada.
A Resolução CMN 4.557 define essa estrutura e exige gerenciamento integrado de riscos e de capital, com proporcionalidade conforme o segmento prudencial. A segmentação vem da Resolução CMN 4.553, que separa as instituições em faixas e ajusta o que cada uma precisa manter. Erros frequentes aparecem sempre nos mesmos pontos: tratar proporcionalidade como dispensa, manter a unidade de riscos subordinada à área comercial e indicar diretor responsável que não participa das decisões. Outro ponto sensível é a segregação entre quem toma risco, quem mede e quem valida. Quando essa fronteira não existe no organograma nem no controle de acesso aos sistemas, o desenho não se sustenta em inspeção.
O trabalho parte do enquadramento: segmento, porte, carteira, produtos e arranjos de parceria. A MERC compara o exigido com o instalado, item a item, e separa o que falta do que existe apenas no papel. Depois testa amostra de decisões reais, verificando se passaram pelos limites, pelas alçadas e pelo registro previsto na política. A experiência vem da auditoria de instituições reguladas, fundos e fintechs, o que evita desenho elegante e inexequível para a equipe disponível. Quando a instituição pede estrutura formal apenas para responder a uma demanda de supervisão, sem ninguém que a opere, a MERC aponta que o risco maior passa a ser a declaração feita ao regulador.
O que examinamos
- Política de riscos aprovada e vigente
- Indicação e atuação do diretor responsável
- Segregação entre tomada, mensuração e validação
- Limites por tipo de risco e monitoramento
- Periodicidade e conteúdo do reporte ao conselho
- Adequação da estrutura ao segmento prudencial
- Norma aplicável
- Resolução CMN 4.557 para a estrutura de gerenciamento contínuo de riscos e de capital, com a proporcionalidade definida pela segmentação da Resolução CMN 4.553.
- Entregável
- Mapa de aderência da estrutura à norma, com lacunas, riscos associados e plano de adequação por prazo.
Gestão de riscos
Declaração de apetite a risco e RAS
Documento que fixa quanto risco a instituição aceita, em métricas e limites, com consequência quando o limite é rompido.
A declaração de apetite por riscos, conhecida como RAS, registra os níveis de risco que a instituição está disposta a assumir para executar sua estratégia. Não é texto de intenção. É documento com métricas por tipo de risco, limites, gatilhos de alerta e regra de escalonamento quando o limite é ultrapassado. O serviço resolve o caso mais comum no mercado: RAS aprovada pelo conselho, guardada e nunca comparada ao que a tesouraria, o crédito e a área de produto fizeram no trimestre. Sem confronto periódico entre apetite declarado e exposição observada, o documento não protege ninguém e ainda cria exposição adicional diante do supervisor.
A Resolução CMN 4.557 trata da RAS e a vincula ao plano de capital, ao programa de testes de estresse e ao reporte à administração. Três pontos decidem o resultado. Primeiro, métrica sem fonte de dado auditável não é métrica, é opinião com número. Segundo, limite sem consequência formal vira referência decorativa, porque o rompimento se normaliza. Terceiro, a RAS precisa descer para limites operacionais de mesas, carteiras e produtos, sob pena de ficar em nível agregado que ninguém consegue violar. Revisão periódica e registro das mudanças também são exigidos, e é aí que muita instituição não tem histórico organizado para apresentar.
A MERC começa lendo a estratégia, o orçamento e o plano de capital, porque apetite desconectado desses três documentos não sobrevive ao ano. Depois mapeia cada métrica até o sistema de origem e testa se o número reportado ao conselho pode ser reproduzido. Em seguida examina os rompimentos ocorridos e o que a instituição fez com eles: registro, comunicação, prazo de retorno e decisão tomada. A entrega inclui redação revisada da RAS e a cadeia de evidência que a sustenta. A firma não aceita escrever apetite com limites folgados apenas para evitar rompimento, porque isso entrega ao conselho uma falsa sensação de controle.
O que examinamos
- Métricas por tipo de risco e fonte de dados
- Limites, gatilhos e regra de escalonamento
- Desdobramento do apetite em limites operacionais
- Histórico de rompimentos e providências tomadas
- Ligação com plano de capital e estresse
- Aprovação e revisão registradas em ata
- Norma aplicável
- Resolução CMN 4.557, que exige declaração de apetite por riscos aprovada pelo conselho de administração e integrada ao gerenciamento de riscos e de capital.
- Entregável
- RAS revisada com métricas rastreáveis, limites, gatilhos e relatório de aderência entre apetite declarado e exposição observada.
Gestão de riscos
Risco de crédito: política e concessão
Revisão da política de crédito e do processo de concessão, da alçada ao documento que sustenta a decisão tomada.
Política e concessão de crédito é o trabalho que examina como a instituição decide emprestar e como prova essa decisão depois. Inclui critérios de elegibilidade, alçadas, garantias aceitas, formalização, renegociação e tratamento de exceções. O problema recorrente não é ausência de política, é a distância entre a política escrita e a operação diária. Exceção aprovada por canal informal, garantia registrada sem avaliação atual, dossiê incompleto e limite alterado sem trilha aparecem em carteiras de todo porte. Em instituições que crescem por parceria e originação digital, existe o desafio adicional de aplicar a mesma política a um fluxo automatizado, com regra embarcada em sistema e não em manual aprovado.
A Resolução CMN 4.557 exige política e estrutura para o risco de crédito. A Resolução CMN 4.966 mudou a régua contábil: classificação de instrumentos financeiros, critérios de ativo com problema de recuperação de crédito e perda esperada substituíram a lógica anterior de níveis de risco por atraso. Isso atinge a concessão, porque a informação capturada na entrada alimenta estágio, provisão e divulgação. Falta de dado cadastral, renda não comprovada, garantia sem reavaliação e renegociação registrada como operação comum contaminam o balanço. A definição interna de reestruturação por dificuldade financeira do devedor precisa estar escrita, aplicada por sistema e consistente com o que o auditor vai testar.
A MERC lê a política, extrai a base de operações e testa amostra dirigida: exceções, renegociações, partes relacionadas, operações concentradas e contratos com garantia relevante. O teste vai do dossiê ao sistema e do sistema ao razão contábil. Onde a regra está codificada, a revisão passa pelo parâmetro do motor de decisão, não apenas pelo manual aprovado. Ter auditoria e consultoria na mesma casa permite ligar o achado de concessão ao efeito em provisão e em capital. Se o pedido for validar carteira para apresentação a investidor sem acesso aos dossiês, a MERC não assina, porque opinião sem evidência é risco para o cliente e para a firma.
O que examinamos
- Alçadas, exceções e evidência de aprovação
- Completude de dossiê e formalização de garantias
- Regras embarcadas no motor de decisão
- Critério de reestruturação por dificuldade financeira
- Operações com partes relacionadas e concentradas
- Consistência entre sistema de crédito e contabilidade
- Norma aplicável
- Resolução CMN 4.557 para a estrutura de gerenciamento do risco de crédito e Resolução CMN 4.966 para classificação, reestruturação e reconhecimento contábil das operações.
- Entregável
- Diagnóstico da política e do processo de concessão, com achados por amostra, efeito contábil esperado e plano de correção.
Gestão de riscos
Modelagem de risco de crédito e parâmetros
Construção e revisão dos modelos de inadimplência, perda e exposição, com documentação que sobrevive a teste independente.
Modelagem de risco de crédito trata dos modelos que estimam probabilidade de descumprimento, perda dado o descumprimento e exposição no momento do evento, além de escoragem de concessão e de comportamento. O serviço cobre desenho, revisão e documentação. O problema típico aparece quando o modelo foi construído por um time que saiu, roda em ambiente que ninguém controla e produz número que entra na provisão e no preço. Sem documentação de amostra, tratamento de dados, variáveis descartadas e premissas, o modelo não pode ser reproduzido nem defendido. Em carteiras novas, digitais ou de baixo histórico, o problema muda de figura: falta janela de observação suficiente para calibrar.
Em instituições reguladas, a estrutura de gerenciamento de riscos da Resolução CMN 4.557 exige documentação e validação de modelos, e a Resolução CMN 4.966 tornou o parâmetro de perda esperada peça do resultado contábil, não apenas insumo gerencial. O uso de modelos internos para fins de capital depende de autorização e de requisitos próprios do Banco Central, ponto que precisa ser confirmado conforme o segmento e a carteira. Os erros de implantação se repetem: definição de descumprimento diferente entre risco e contabilidade, segmentação de carteira sem poder discriminatório, uso de variável indisponível no momento da concessão e ausência de controle de versão do código e das bases.
A MERC parte da reprodução: pega o modelo, a base e o período, e refaz o cálculo para verificar se o número entregue é o número gerado. Depois avalia estabilidade, poder discriminatório, tratamento de dados faltantes e aderência entre perda estimada e observada. O passo seguinte liga o parâmetro ao efeito no balanço e no capital. A firma audita instituições reguladas, fundos e fintechs, o que traz repertório sobre carteiras com pouco histórico e originação por parceiros. Quando a expectativa é ajustar premissa para reduzir provisão, sem base nos dados, a MERC interrompe o trabalho e registra a divergência por escrito.
O que examinamos
- Definição de descumprimento aplicada de forma consistente
- Base de desenvolvimento, amostra e janela de observação
- Poder discriminatório e estabilidade dos modelos
- Aderência entre perda estimada e observada
- Controle de versão de código e parâmetros
- Documentação suficiente para reproduzir o cálculo
- Norma aplicável
- Resolução CMN 4.557 para documentação e validação de modelos e Resolução CMN 4.966 para o uso dos parâmetros na mensuração contábil. Requisitos de modelos internos para fins de capital dependem de autorização específica do Banco Central.
- Entregável
- Relatório técnico de revisão dos modelos, com testes executados, restrições classificadas por criticidade e documentação reorganizada.
Gestão de riscos
Perda esperada e provisão para crédito
Cálculo de provisão por perda esperada com estágios, premissas e prova de auditoria que sustentam o número do balanço.
Perda esperada é o modelo de provisão que reconhece risco de crédito antes do atraso, com base em informação prospectiva. O trabalho cobre política contábil, definição de estágios, cálculo, divulgação e a prova que sustenta cada etapa. A dificuldade prática não está na fórmula. Está na cadeia de dados: contratos, garantias, atrasos, renegociações, cessões e baixas precisam chegar ao motor de cálculo íntegros e conciliados com a contabilidade. Quando a instituição migra de uma lógica de classificação por atraso para perda esperada, o comparativo, o efeito de transição e a explicação da variação passam a ser objeto de exame detalhado por auditor e por supervisor.
A Resolução CMN 4.966 disciplina a classificação de instrumentos financeiros e o reconhecimento da perda esperada associada ao risco de crédito nas instituições autorizadas pelo Banco Central, com procedimentos contábeis detalhados em normas complementares do regulador, cuja numeração deve ser conferida na versão vigente. Para entidades fora desse perímetro, a referência é o CPC 48, convergente ao IFRS 9. Pontos que decidem o resultado: critério objetivo de aumento significativo do risco de crédito, definição de ativo com problema de recuperação, tratamento de reestruturação e cenários prospectivos com governança de aprovação. O erro comum é cenário escolhido sem registro de quem aprovou, com peso ajustado depois.
A MERC começa pela conciliação entre a carteira que alimenta o cálculo e o saldo contábil, porque diferença nessa base invalida tudo que vem depois. Em seguida testa a marcação de estágios em amostra, reexecuta o cálculo de forma independente e revisa a divulgação em notas explicativas. Também examina o histórico de alterações de premissa e a ata que as aprovou. Auditoria e consultoria na mesma casa permitem antecipar o que será questionado no exame das demonstrações. A firma não produz memória de cálculo para justificar saldo já decidido pela administração, porque isso inverte a ordem do trabalho e cria risco de reapresentação.
O que examinamos
- Conciliação entre carteira, cálculo e razão contábil
- Critério de aumento significativo do risco de crédito
- Marcação de estágios testada por amostra
- Cenários prospectivos e governança de aprovação
- Tratamento de reestruturação, cessão e baixa
- Divulgação em notas e efeito de transição
- Norma aplicável
- Resolução CMN 4.966 e as normas contábeis complementares do Banco Central para as instituições autorizadas, a conferir na versão vigente, e CPC 48, convergente ao IFRS 9, para as demais entidades.
- Entregável
- Relatório sobre o cálculo de perda esperada, com conciliações, testes de estágio, revisão de premissas e ajustes propostos.
Gestão de riscos
Risco de mercado e limites
Medição da exposição a juros, câmbio, ações e commodities, com limites, marcação e apuração independente da mesa.
Risco de mercado é a exposição a perdas por variação de juros, moedas, ações, commodities e volatilidade. O serviço cobre política, sistema de limites, métricas, marcação a mercado e o desenho da segregação entre mesa e controle. O ponto de partida costuma ser a carteira classificada: o que está na carteira de negociação e o que está fora, com critério escrito e aplicado. Reclassificação casual entre carteiras é um dos achados mais sensíveis em inspeção, porque muda requerimento e apuração de resultado. Em instituição menor, a fragilidade típica é outra: planilhas de marcação mantidas pela própria mesa, sem fonte de preço independente e sem controle de acesso.
A Resolução CMN 4.557 exige estrutura de gerenciamento de risco de mercado com limites e testes de estresse. Para capital, a régua brasileira acompanha o arcabouço de Basileia, com parcela de risco de mercado no ativo ponderado pelo risco e a revisão promovida pelo FRTB, cujo detalhamento e cronograma locais devem ser confirmados por segmento. Na prática, o que decide é a qualidade da fonte de preços, o tratamento de ativos ilíquidos, o ajuste pela qualidade de crédito em derivativos e a curva utilizada. Modelos rodados na mesa, sem validação independente e sem documentação, não resistem a questionamento de auditor, de supervisor e de comitê.
A MERC começa pelo inventário de posições e pela origem dos preços, comparando o que o sistema usa com fonte independente. Depois testa limites, excedentes registrados e a prova de que o excedente gerou ação e não apenas registro. Também examina a apuração de resultado por mesa e a consistência entre risco e contabilidade. Em instituições com tesouraria enxuta, o foco vai para a segregação de funções possível com o time existente, sem desenho que só funciona no papel. Quando a marcação de um ativo sem mercado depende de premissa que a administração não consegue sustentar, a MERC registra a limitação em vez de acomodar o número.
O que examinamos
- Critério de classificação entre carteiras e reclassificações
- Fonte independente de preços e curvas
- Limites, excedentes e providências registradas
- Tratamento de ativos ilíquidos e derivativos
- Segregação entre mesa, apuração e controle
- Documentação e validação das métricas utilizadas
- Norma aplicável
- Resolução CMN 4.557 para a estrutura de risco de mercado e o arcabouço de Basileia para o requerimento de capital, com a revisão do FRTB e sua adoção local a confirmar por segmento.
- Entregável
- Relatório de aderência da gestão de risco de mercado, com testes de preços, limites, excedentes e recomendações de segregação.
Gestão de riscos
Risco de liquidez e caixa
Controle de liquidez com projeção de fluxo, colchão de ativos, indicadores e plano de contingência que alguém sabe executar.
Gestão de risco de liquidez cuida da capacidade de honrar obrigações sem perda relevante, em condição normal e em estresse. O trabalho cobre projeção de fluxo de caixa, colchão de ativos líquidos, concentração de captação, indicadores de alerta e plano de contingência. O problema aparece quase sempre no mesmo lugar: a projeção é feita pelo financeiro com premissas otimistas de rolagem, e o comportamento observado de depositantes e investidores nunca é testado contra o histórico. Em instituição de captação concentrada, a saída de poucos investidores muda o quadro em dias. Em empresa não financeira, a mesma lógica vale para linhas bancárias e antecipação de recebíveis.
Para instituições autorizadas, a Resolução CMN 4.557 exige gerenciamento do risco de liquidez com testes de estresse e plano de contingência. Indicadores regulatórios de liquidez seguem normas próprias do Conselho Monetário Nacional e do Banco Central, com aplicação por segmento que precisa ser confirmada. O que costuma falhar: premissas de rolagem sem base no histórico da própria instituição, ativos classificados como líquidos que estão onerados ou dados em garantia, e plano de contingência sem gatilho, sem responsável e sem teste. Caixa concentrado em poucas contrapartes e dependência de uma única fonte de captação também aparecem como fragilidade depois que o mercado fecha.
A MERC reconstrói a projeção a partir da base de contratos e compara com o realizado de períodos anteriores, para medir o viés das premissas. Depois verifica o colchão contratado, o ônus sobre cada ativo e o tempo real de conversão em caixa. O plano de contingência é lido como procedimento operacional: quem aciona, com qual gatilho, que instrumento usa e em quanto tempo. A leitura de balanço somada à prática de auditoria evita conclusão baseada apenas em indicador agregado. A MERC não valida liquidez com base em linha de crédito não formalizada ou em promessa verbal de aporte do acionista, porque isso não é ativo.
O que examinamos
- Premissas de rolagem confrontadas com histórico realizado
- Ônus e disponibilidade efetiva dos ativos líquidos
- Concentração de captação por contraparte e prazo
- Gatilhos, responsáveis e teste do plano de contingência
- Descasamento de prazos por faixa de vencimento
- Apuração dos indicadores regulatórios aplicáveis
- Norma aplicável
- Resolução CMN 4.557 para o gerenciamento do risco de liquidez e o plano de contingência, somada às normas de indicadores de liquidez do Conselho Monetário Nacional e do Banco Central aplicáveis ao segmento, a conferir.
- Entregável
- Projeção de liquidez reconstruída, avaliação do colchão e do funding e plano de contingência revisado com gatilhos testáveis.
Gestão de riscos
Risco operacional
Mapeamento de processos, falhas e perdas operacionais, com base de eventos que serve para decidir, não só para arquivar.
Risco operacional é a perda decorrente de falha de processo, de pessoa, de sistema ou de evento externo, e inclui o risco legal. O trabalho envolve mapear processos críticos, identificar pontos de falha, testar controles, estruturar base de perdas e definir indicadores. A base de eventos é onde quase toda implantação trava. Ou ela não existe, ou registra apenas o que virou prejuízo contábil relevante, deixando de fora quase acidente, erro corrigido e perda absorvida pelo cliente. Sem histórico, a instituição não calibra apetite, não dimensiona controle e não defende o próprio número diante do supervisor. Em operação digital, o evento nasce em sistema e precisa ser capturado automaticamente.
A Resolução CMN 4.557 exige estrutura de gerenciamento de risco operacional, com identificação, avaliação, monitoramento, controle e mitigação, além de registro de perdas. A definição normativa inclui o risco legal e separa risco estratégico e de reputação, o que muda a forma de classificar cada evento. Na implantação, três falhas se repetem. A taxonomia é copiada de fora e não reflete os processos da casa. O registro depende da autodeclaração da área que cometeu a falha. E o indicador criado nunca é ligado a limite, o que impede escalonamento. Instituições que terceirizam processamento ainda precisam capturar eventos ocorridos no prestador, com cláusula contratual e canal definido.
A MERC começa pelos processos que movimentam dinheiro e dados de cliente, porque é onde a perda aparece primeiro. Faz o desenho do fluxo com quem executa, identifica controle chave, testa a operação do controle em amostra e confronta o resultado com incidentes já ocorridos. Em seguida estrutura ou revisa a base de perdas, com critério de captura, prazo e responsável. Como a firma também audita, o teste de controle segue o padrão de evidência aceito em auditoria, e não o de autoavaliação da própria área. Quando a área quer registrar apenas o evento já resolvido, para preservar indicador, a MERC aponta a distorção ao comitê responsável.
O que examinamos
- Processos críticos mapeados com controles chave
- Base de perdas com critério de captura definido
- Testes de operação dos controles em amostra
- Indicadores ligados a limites e escalonamento
- Eventos ocorridos em prestadores de serviço
- Ações corretivas com prazo e verificação
- Norma aplicável
- Resolução CMN 4.557, que define o risco operacional, inclui o risco legal e exige registro de perdas, com apoio do COSO para o desenho dos controles internos.
- Entregável
- Mapa de processos críticos com controles testados, base de perdas estruturada e painel de indicadores ligado a limites.
Gestão de riscos
Risco de modelo e validação independente
Validação de modelos por quem não os construiu, com inventário, classificação por criticidade e teste que pode ser reproduzido.
Risco de modelo é a perda causada por modelo errado, usado fora do propósito ou alimentado com dado inadequado. A validação independente é o processo que testa o modelo sem vínculo com quem o desenvolveu. O serviço cobre inventário, classificação por criticidade, plano de validação, execução e acompanhamento das restrições apontadas. O que se vê com frequência é validação feita pela mesma área que desenvolve, com relatório que descreve o modelo em vez de questionar suas premissas. Com a entrada de modelos de aprendizado de máquina em crédito, precificação e prevenção a fraude, cresce o número de decisões automatizadas sem dono claro e sem explicação apresentável ao cliente e ao regulador.
A Resolução CMN 4.557 exige validação e documentação de modelos no âmbito do gerenciamento de riscos, e requisitos adicionais incidem quando há uso de modelos internos para fins regulatórios, o que deve ser confirmado por segmento e por carteira. Na prática, os problemas são de organização: inventário incompleto, porque planilha crítica não é reconhecida como modelo, ausência de classificação por criticidade e validação sem acesso ao código e à base. Restrições apontadas em validações anteriores costumam ficar abertas sem prazo. Em modelos de aprendizado de máquina, falta registro de treinamento, versão de dado e critério de reprovação, o que impede reproduzir o resultado depois.
A MERC monta o inventário a partir dos usos, não das áreas, e classifica cada modelo por impacto em resultado, capital, divulgação e cliente. Depois executa a validação com reexecução independente, teste de sensibilidade, análise dos dados de entrada e avaliação do uso efetivo pela área de negócio. Planilha crítica entra no escopo quando decide número relevante. O relatório separa restrição impeditiva de recomendação, com prazo acordado. A prática de auditoria dá à firma repertório sobre o tipo de evidência que resiste a exame externo. Se a instituição quiser validação sem acesso ao código e às bases, a MERC não emite conclusão de validação.
O que examinamos
- Inventário de modelos e planilhas críticas
- Classificação por criticidade e uso efetivo
- Reexecução independente e testes de sensibilidade
- Qualidade e linhagem dos dados de entrada
- Restrições anteriores e prazos de tratamento
- Versionamento de código, base e parâmetros
- Norma aplicável
- Resolução CMN 4.557 para validação e documentação de modelos no gerenciamento de riscos. Requisitos adicionais aplicáveis a modelos internos de uso regulatório devem ser confirmados conforme o segmento.
- Entregável
- Inventário de modelos classificado por criticidade e relatórios de validação independente com restrições e prazos acordados.
Gestão de riscos
Backtesting e teste de estresse
Comparar o que o modelo previu com o que aconteceu, e medir o que sobra da instituição em cenário severo.
Backtesting confronta a previsão do modelo com o resultado observado. Teste de estresse projeta o efeito de cenários severos e plausíveis sobre capital, liquidez, resultado e carteira. São exercícios distintos e complementares: um mede acurácia, o outro mede resistência. O serviço cobre desenho de cenários, execução, interpretação e uso do resultado na decisão. A falha mais comum é tratar ambos como obrigação de relatório. Backtesting que aponta desvio e não gera recalibração é registro sem consequência. Teste de estresse cujo resultado nunca muda limite, plano de capital ou apetite serve apenas para ocupar pauta de comitê e produzir documento destinado ao arquivo.
A Resolução CMN 4.557 exige programa de testes de estresse integrado ao gerenciamento de riscos e de capital, com cenários definidos, responsabilidades atribuídas e uso dos resultados no plano de capital e na declaração de apetite. O que decide a qualidade do exercício é a severidade dos cenários e a coerência entre premissas. Cenário brando, construído para não gerar conclusão desconfortável, é achado recorrente. Outro problema é apresentar análise de sensibilidade como teste de estresse, sem correlação entre fatores e sem efeito de segunda ordem. No backtesting, faltam critério de exceção documentado, tratamento das quebras identificadas e trilha das recalibrações feitas.
A MERC avalia primeiro o uso: o que mudou na instituição depois do último exercício. Sem resposta, o programa é formal e o diagnóstico começa por aí. Depois revisa premissas, severidade, horizonte e a consistência entre os cenários usados em crédito, mercado, liquidez e capital. Reexecuta parte do cálculo para verificar reprodutibilidade e confere a apresentação levada ao conselho. A experiência com instituições reguladas ajuda a calibrar severidade sem cair em cenário irreal. Quando o objetivo declarado é produzir um resultado que caiba no capital disponível, a MERC não participa da construção do cenário e registra a razão da recusa.
O que examinamos
- Severidade e plausibilidade dos cenários adotados
- Consistência entre cenários de crédito, mercado e liquidez
- Critério de exceção e tratamento das quebras
- Reprodutibilidade do cálculo e das premissas
- Uso dos resultados em limites e plano de capital
- Reporte ao conselho e decisões registradas
- Norma aplicável
- Resolução CMN 4.557, que exige programa de testes de estresse integrado ao gerenciamento de riscos e de capital e o uso dos resultados na declaração de apetite por riscos.
- Entregável
- Revisão do programa de estresse e do backtesting, com cenários recalibrados, testes reexecutados e recomendações de uso dos resultados.
Gestão de riscos
Capital regulatório e suficiência
Apuração de capital, ativos ponderados e adequação, com plano que mostra como a instituição sustenta o crescimento planejado.
Capital regulatório é o montante que a instituição precisa manter diante dos riscos assumidos. O trabalho cobre apuração do patrimônio de referência, cálculo dos ativos ponderados pelo risco, comparação com os requerimentos aplicáveis, plano de capital e projeção sob estresse. O serviço resolve dois problemas distintos. Um é operacional: erro de ponderação, classificação incorreta de exposição, dedução esquecida e dado inconsistente entre reporte regulatório e contabilidade. O outro é estratégico: crescimento de carteira aprovado sem verificar se o capital acompanha, com necessidade de aporte descoberta tarde. Nos dois casos o custo é alto, porque envolve limitação de operação e conversa difícil com sócio e com supervisor.
A régua brasileira segue o arcabouço de Basileia e é fixada por normas do Conselho Monetário Nacional e do Banco Central, cuja numeração e cronograma de transição devem ser confirmados para o segmento da instituição, inclusive nas mudanças de metodologia em curso. A Resolução CMN 4.557 exige plano de capital compatível com a estratégia e com os testes de estresse. Falhas típicas: ponderação aplicada por tipo de produto e não pela natureza da contraparte e da garantia, mitigadores considerados sem a formalização exigida, exposições fora do balanço ignoradas e ausência de conciliação entre o documento remetido ao regulador e o razão contábil.
A MERC começa pela conciliação entre o reporte regulatório e a contabilidade, porque divergência nessa ponta já explica boa parte dos erros de apuração. Em seguida testa amostra de exposições, revisa deduções e recalcula as parcelas relevantes. Depois confronta o plano de capital com o orçamento aprovado e com os cenários de estresse, para mostrar em que ponto o limite é atingido. A presença da auditoria na mesma casa dá familiaridade com os números que sustentam a apuração. Quando o plano depende de aporte não comprometido por escrito, a MERC exige que isso apareça no documento, em vez de figurar como premissa confortável.
O que examinamos
- Conciliação entre reporte regulatório e contabilidade
- Ponderação por contraparte, produto e garantia
- Deduções e ajustes prudenciais aplicados
- Exposições fora do balanço e limites
- Plano de capital confrontado com o orçamento
- Projeção de capital sob cenário de estresse
- Norma aplicável
- Arcabouço de Basileia adotado no Brasil por normas do Conselho Monetário Nacional e do Banco Central sobre patrimônio de referência e ativos ponderados pelo risco, a conferir por segmento, com plano de capital exigido pela Resolução CMN 4.557.
- Entregável
- Revisão da apuração de capital com pontos de correção, conciliações refeitas e plano de capital projetado sob estresse.
Gestão de riscos
Risco socioambiental e climático
Estrutura para tratar risco social, ambiental e climático como risco financeiro, com dado, controle e divulgação verificável.
Risco social, ambiental e climático deixou de ser tema de relatório institucional e passou a integrar a gestão de riscos, com efeito em crédito, mercado, liquidez, operacional e reputação. O serviço cobre política, critérios de avaliação de contraparte e de operação, coleta de dado, indicadores e a divulgação exigida. O problema mais comum é a política escrita por uma área que não conversa com crédito. O analista segue aprovando operação sem consultar restrição ambiental, embargo, área protegida ou autuação. Em carteiras ligadas ao agronegócio, à energia, ao transporte e a cadeias de suprimento, a exposição é concreta e mensurável, e o dado necessário existe em bases públicas.
A Resolução CMN 4.945 exige Política de Responsabilidade Social, Ambiental e Climática para instituições autorizadas pelo Banco Central, e a Resolução CMN 4.557 foi alterada para incorporar esses riscos à estrutura de gerenciamento. A divulgação do relatório de riscos e oportunidades sociais, ambientais e climáticas segue norma específica do Banco Central, atualizada recentemente, que precisa ser confirmada na versão vigente. No mercado de capitais e na informação de sustentabilidade, incidem as normas da CVM e os padrões IFRS S1 e S2. Erros de implantação: critério sem métrica, indicador sem fonte auditável e divulgação qualitativa que não conversa com a carteira real.
A MERC parte da carteira: setor, região, garantia e contraparte, para saber onde a exposição está de fato. Depois testa se o critério da política é aplicado na concessão, com evidência de consulta às bases e registro da decisão. Em seguida verifica a cadeia do dado que alimenta o relatório divulgado, porque número publicado sem rastreabilidade vira problema de divulgação. A firma trata o tema como risco financeiro, não como comunicação institucional, e atua junto ao advogado do cliente quando existe passivo ambiental discutido em juízo. Indicador estimado sem base documental não entra em relatório com participação da MERC.
O que examinamos
- Critérios socioambientais aplicados na concessão
- Consulta a bases públicas com registro da decisão
- Exposição por setor, região e garantia
- Linhagem dos dados que alimentam a divulgação
- Indicadores climáticos com metodologia documentada
- Consistência entre política, carteira e relatório
- Norma aplicável
- Resolução CMN 4.945 para a Política de Responsabilidade Social, Ambiental e Climática e Resolução CMN 4.557 para a integração desses riscos ao gerenciamento. A norma do Banco Central sobre o relatório de riscos sociais, ambientais e climáticos deve ser conferida na versão vigente.
- Entregável
- Diagnóstico da exposição socioambiental e climática da carteira, com critérios revisados, indicadores rastreáveis e plano de divulgação.
Gestão de riscos
Risco de concentração
Medir dependência de poucos clientes, setores, garantias ou fontes de recursos, e transformar isso em limite que opera.
Concentração é a exposição que se acumula em poucos nomes, setores, regiões, produtos, garantias ou fontes de recursos. O trabalho mede a dependência, define limites e organiza o monitoramento. O ponto cego é quase sempre o grupo econômico: as exposições aparecem separadas por inscrição no cadastro nacional e ninguém consolida controlador, controlada e coligada. O mesmo vale para garantia, quando várias operações se apoiam no mesmo ativo, no mesmo garantidor ou na mesma seguradora. Na captação, a dependência de poucos investidores institucionais ou de um único distribuidor cria risco de liquidez invisível no indicador médio. Em empresa não financeira, o espelho é a carteira de clientes e o fornecedor único.
A Resolução CMN 4.557 exige tratamento do risco de concentração dentro da estrutura de gerenciamento, e há normas específicas do Conselho Monetário Nacional sobre limites de exposição por cliente e por grupo, cuja numeração e parâmetros devem ser confirmados conforme o segmento. Na implantação, o obstáculo é cadastral: sem identificação correta de grupo econômico e de beneficiário final, o limite é calculado sobre realidade parcial. Outro erro é medir concentração apenas por saldo, ignorando limites aprovados e não utilizados, garantias prestadas e exposições fora do balanço. A concentração indireta, por fundos, cadeias de cessão ou parceiros de originação, costuma ficar fora do cálculo.
A MERC reconstrói os agrupamentos a partir de dados cadastrais e societários, e mede a exposição por nome, grupo, setor, garantidor e fonte de recursos. Depois compara com os limites vigentes, verifica os excedentes e avalia se houve ação além do registro formal. Em seguida testa cenários de perda dos maiores nomes e de saída das maiores fontes de captação. Auditar instituições e fundos dá à firma familiaridade com estruturas em cadeia, nas quais a exposição real fica escondida em camadas. A MERC não trata como limite cumprido aquele que foi ajustado depois do fato, para acomodar operação já contratada.
O que examinamos
- Consolidação por grupo econômico e beneficiário final
- Concentração por setor, região e produto
- Limites aprovados, utilizados e excedidos
- Garantias e garantidores comuns entre operações
- Concentração de captação e de distribuidores
- Exposição indireta por fundos e cessões
- Norma aplicável
- Resolução CMN 4.557 para o gerenciamento do risco de concentração, somada às normas do Conselho Monetário Nacional sobre limites de exposição por cliente e por grupo, a confirmar conforme o segmento.
- Entregável
- Mapa de concentrações por nome, grupo, setor, garantia e captação, com limites propostos e cenários de perda dos maiores expostos.
Gestão de riscos
Risco de contraparte
Exposição a quem está do outro lado do contrato, com garantias, compensação, chamadas de margem e teste de exequibilidade.
Risco de contraparte é o risco de a outra parte descumprir antes da liquidação final, presente em derivativos, operações compromissadas, empréstimo de ativos e liquidações em geral. O trabalho envolve medir exposição atual e potencial futura, avaliar mitigadores, testar chamadas de margem e verificar se o contrato sustenta aquilo que a instituição assume no cálculo. A falha mais cara é jurídica vestida de técnica: o cálculo considera compensação de posições ou execução de garantia que o contrato, a jurisdição ou o registro não asseguram naquela forma. Quando o evento acontece, o mitigador não opera e a exposição aparece pelo valor cheio no balanço.
A Resolução CMN 4.557 inclui o risco de contraparte na estrutura de gerenciamento, e o tratamento prudencial segue o arcabouço de Basileia, com metodologias de exposição e ajuste pela qualidade de crédito cujo detalhamento local deve ser confirmado por segmento. Pontos práticos: contratos de margem sem teste de chamada, colateral avaliado em periodicidade inadequada, uso de garantias correlacionadas à própria contraparte e registro de operações em infraestrutura de mercado sem conciliação diária. Em operações liquidadas por contraparte central, o perfil do risco muda, mas permanecem a exposição ao fundo de liquidação e a dependência operacional daquela infraestrutura.
O trabalho começa pelo inventário de contratos e de garantias, comparando o que o sistema de risco assume com o que o instrumento assinado diz. Em seguida a MERC testa chamadas de margem ocorridas, prazos de atendimento e avaliação do colateral recebido. Também confere a conciliação com registradoras e infraestruturas de mercado, porque divergência de posição é sintoma de falha de controle. A combinação com a prática de auditoria facilita ligar exposição a divulgação em notas. A MERC não emite parecer jurídico sobre exequibilidade: quando a mitigação depende de opinião legal que o cliente não possui, isso entra como limitação explícita.
O que examinamos
- Exposição atual e potencial futura por contraparte
- Contratos de compensação e garantias formalizados
- Chamadas de margem, prazos e atendimento
- Avaliação e correlação do colateral aceito
- Conciliação com registradoras e contrapartes centrais
- Consistência entre risco, contabilidade e divulgação
- Norma aplicável
- Resolução CMN 4.557 para o gerenciamento do risco de contraparte, com tratamento prudencial baseado no arcabouço de Basileia, cuja metodologia aplicável no Brasil deve ser confirmada por segmento.
- Entregável
- Relatório de exposição por contraparte com avaliação dos mitigadores, testes de margem e pontos de divergência entre contrato e cálculo.
Gestão de riscos
Risco de fraude
Prevenção, detecção e resposta a fraude interna e externa, com controle testado e trilha que sustenta a apuração.
Gestão de risco de fraude trata de prevenção, detecção, resposta e correção, em fraude interna, externa e em conluio. O trabalho começa pelo mapeamento dos esquemas possíveis em cada processo, e não por lista genérica de riscos. Em instituição financeira, os vetores conhecidos incluem abertura de conta com documento adulterado, tomada de conta por engenharia social, desvio na conciliação de pagamentos, concessão com documentação falsa e manipulação do cadastro de fornecedores. Em empresa não financeira, o padrão se repete em compras, reembolso e faturamento. Quem já investigou sabe que o controle que falha raramente é o sofisticado, é a alçada compartilhada e o acesso nunca revisado.
A NBC TA 240 fixa a responsabilidade do auditor quanto a fraude na auditoria de demonstrações contábeis, e a Lei 12.846 trata da responsabilização de pessoas jurídicas por atos contra a administração pública, com parâmetros de programa de integridade previstos em regulamento federal cuja versão vigente deve ser conferida. No sistema financeiro, as normas de prevenção à lavagem de dinheiro e de segurança em pagamentos criam obrigações adicionais de registro e comunicação. O erro comum é montar canal de denúncia sem independência, sem prazo de apuração e sem proteção ao denunciante. Outro é manter regra antifraude estática no sistema, sem recalibração diante de novos esquemas e sem medir falso positivo.
A MERC começa por onde o dinheiro sai e por onde o cadastro entra. Mapeia esquemas plausíveis, testa segregação de funções, revisa perfis de acesso, examina exceções aprovadas e roda testes sobre a base completa quando ela existe: duplicidades, pagamentos fora de padrão, fornecedor com dado coincidente com colaborador. Na resposta, estrutura procedimento de apuração com preservação de evidência. A firma apura fatos e documenta achados, e não substitui o advogado do cliente nas medidas judiciais cabíveis. Quando o pedido é apurar com escopo restrito, para não alcançar determinada área ou pessoa, a MERC não aceita a limitação.
O que examinamos
- Segregação de funções e perfis de acesso
- Esquemas de fraude mapeados por processo
- Testes de dados sobre pagamentos e cadastros
- Canal de denúncia, prazo e independência da apuração
- Regras antifraude, calibração e falsos positivos
- Preservação de evidência nas investigações
- Norma aplicável
- NBC TA 240 para a responsabilidade do auditor quanto a fraude e Lei 12.846 para a responsabilização de pessoas jurídicas, com os parâmetros de programa de integridade previstos em regulamento federal a conferir.
- Entregável
- Diagnóstico de vulnerabilidades a fraude por processo, com testes de dados executados, controles propostos e protocolo de apuração.
Gestão de riscos
Risco de terceiros e fornecedores
Diligência, contrato e monitoramento de prestadores relevantes, com evidência de que o controle do terceiro funciona.
Risco de terceiros cobre o que a organização delega a prestadores, parceiros e subcontratados, sem delegar a responsabilidade perante cliente e regulador. O serviço trata de criticidade, diligência prévia, cláusulas contratuais, monitoramento durante a vigência e plano de saída. A falha típica é concentrar esforço na contratação e abandonar o acompanhamento. Depois do contrato assinado, ninguém verifica se o prestador manteve a certificação, se subcontratou parte do serviço, se sofreu incidente ou se mudou de controlador. Em arranjos de banking as a service e em originação por parceiros, o desenho fica mais delicado, porque a instituição regulada responde por atividade executada fora dela.
Para instituições autorizadas, normas do Conselho Monetário Nacional e do Banco Central disciplinam a contratação de serviços relevantes de processamento e armazenamento de dados e de computação em nuvem, além da cadeia de responsabilidade em arranjos de parceria, com numeração e prazos que devem ser conferidos na versão vigente. Na auditoria, a NBC TA 402 orienta o tratamento de entidade que usa organização prestadora de serviços, e o relatório de asseguração sobre controles do prestador, no padrão ISAE 3402, é a evidência usual. O erro frequente é aceitar relatório desatualizado, com escopo diferente do serviço contratado, ou ignorar os controles complementares que cabem ao contratante.
A MERC começa pelo inventário de prestadores e pela classificação por criticidade, considerando acesso a dado, impacto na operação e efeito regulatório. Depois lê os contratos relevantes procurando direito de auditoria, exigência de comunicação de incidente, regra de subcontratação e condições de saída. Em seguida testa o monitoramento efetivo e avalia os relatórios de asseguração recebidos, inclusive os controles complementares do contratante. A experiência com instituições reguladas ajuda a separar prestador crítico de fornecedor comum, o que evita gastar controle onde não há risco relevante. A firma não valida cadeia de terceiros apenas com base em questionário respondido pelo próprio fornecedor.
O que examinamos
- Inventário de prestadores classificado por criticidade
- Cláusulas de auditoria, incidente e subcontratação
- Relatórios de asseguração e controles complementares
- Monitoramento durante a vigência do contrato
- Plano de saída e reversibilidade do serviço
- Acesso a dados de clientes pelo terceiro
- Norma aplicável
- Normas do Conselho Monetário Nacional e do Banco Central sobre contratação de serviços relevantes de tecnologia e de nuvem, a conferir na versão vigente, somadas à NBC TA 402 e ao padrão ISAE 3402 para avaliação de controles em prestadores.
- Entregável
- Inventário de terceiros por criticidade, avaliação contratual e de controles dos prestadores relevantes e plano de monitoramento contínuo.
Gestão de riscos
Continuidade de negócios e recuperação
Plano que mantém processos críticos operando na indisponibilidade, testado com gente, sistema e fornecedor reais.
Continuidade de negócios é a capacidade de manter processos críticos funcionando durante interrupção e de retomar a operação normal em tempo aceitável. O trabalho começa pela análise de impacto nos negócios, que define processos críticos, tempos de recuperação e dependências. Sem essa etapa, o plano vira documento genérico de tecnologia. O ponto que decide é o teste. Plano não testado é hipótese. Exercício de mesa, feito em sala com o time que escreveu o plano, não prova recuperação. Em ambiente com nuvem e prestadores críticos, a dependência externa precisa entrar no teste, porque a interrupção que costuma parar a operação nasce fora do perímetro da instituição.
A Resolução CMN 4.557 exige plano de continuidade de negócios no âmbito do gerenciamento de risco operacional, e há exigências específicas de segurança cibernética, resposta a incidente e uso de nuvem em normas do Conselho Monetário Nacional e do Banco Central, com numeração a conferir na versão vigente. A ISO 22301 serve como referência de método. Falhas observadas: tempos de recuperação definidos sem discussão com as áreas de negócio, contatos e acessos desatualizados, ausência de alternativa para fornecedor crítico único e registro de teste sem evidência de execução. Cópia de segurança sem teste de restauração é outra fragilidade recorrente, descoberta no pior momento.
A MERC começa pela análise de impacto, refazendo a priorização com quem opera e com quem responde pelo resultado. Depois confronta os tempos de recuperação definidos com a capacidade técnica instalada e com o que o contrato do prestador garante. Em seguida acompanha ou desenha teste com cenário real, envolvendo sistema, equipe e terceiro, e avalia a evidência gerada no exercício. O relatório separa o que não funciona do que nunca foi testado. A atuação em instituições reguladas traz familiaridade com o que a supervisão costuma pedir como prova. A MERC não registra como testado um plano cujo exercício ocorreu sem indisponibilidade simulada.
O que examinamos
- Análise de impacto e processos críticos priorizados
- Tempos de recuperação acordados com o negócio
- Dependências de fornecedores e ambientes em nuvem
- Testes executados com evidência de resultado
- Restauração de cópias de segurança verificada
- Plano de comunicação e acionamento atualizado
- Norma aplicável
- Resolução CMN 4.557 para o plano de continuidade de negócios, com as normas de segurança cibernética e de contratação de nuvem do Conselho Monetário Nacional e do Banco Central a conferir, e ISO 22301 como referência metodológica.
- Entregável
- Análise de impacto revisada, plano de continuidade atualizado e relatório de teste com falhas identificadas e ações corretivas.
Gestão de riscos
Gestão de crise
Estrutura de decisão para evento grave: quem decide, com qual informação, em quanto tempo e com qual comunicação.
Gestão de crise é o arranjo que permite decidir sob pressão, com informação incompleta e prazo curto. Difere de continuidade: continuidade trata de manter o processo, crise trata de conduzir a organização durante o evento e depois dele. O serviço define comitê de crise, gatilhos de acionamento, papéis, fluxo de informação, registro de decisões e comunicação com reguladores, clientes, imprensa e investidores. O que falha na hora não é a estrutura formal, é a informação: no evento real, ninguém sabe quantos clientes foram afetados, qual sistema está fora, qual dado vazou e quais obrigações regulatórias de comunicação já correm contra o relógio.
Instituições autorizadas têm obrigações de comunicação de incidentes e de eventos relevantes ao Banco Central, com prazos definidos em normas específicas que precisam ser conferidas por tipo de evento e de instituição. Companhias abertas seguem o dever de divulgação de fato relevante previsto nas regras da CVM. Em incidente com dados pessoais, a LGPD exige comunicação à autoridade nacional e aos titulares nos termos regulamentados. O erro de implantação é tratar crise como assunto de comunicação institucional, sem integrar jurídico, riscos, tecnologia e negócio. Outro erro é não registrar decisões durante o evento, o que prejudica a prestação de contas posterior ao conselho e ao regulador.
A MERC monta o desenho a partir de cenários concretos da instituição: indisponibilidade prolongada, incidente cibernético com extração de dados, fraude relevante, perda de fornecedor crítico e evento de liquidez. Para cada um define gatilho, comitê, informação mínima necessária e obrigações de comunicação aplicáveis. Depois testa em simulação, medindo o tempo até a decisão e a qualidade da informação disponível naquele momento. A MERC não redige a comunicação jurídica ao regulador no lugar do advogado do cliente, atua no diagnóstico, no controle e na prova. Também não aceita simulação com roteiro entregue antes ao time, porque o exercício deixa de medir qualquer coisa.
O que examinamos
- Gatilhos de acionamento e composição do comitê
- Informação mínima disponível na primeira hora
- Obrigações de comunicação a reguladores e titulares
- Registro de decisões durante o evento
- Simulações executadas e lições incorporadas
- Integração entre jurídico, riscos, tecnologia e negócio
- Norma aplicável
- Obrigações de comunicação de incidentes ao Banco Central conforme a norma aplicável a cada tipo de instituição, a conferir, somadas às regras da CVM sobre fato relevante e à LGPD quanto a incidentes com dados pessoais.
- Entregável
- Manual de gestão de crise com gatilhos, comitê, matriz de comunicação e relatório de simulação com tempos medidos.
Gestão de riscos
Matriz de riscos e indicadores
Matriz que serve para decidir: critério de escala, dado por trás do indicador e ligação direta com limite e ação.
Matriz de riscos organiza riscos, causas, controles, donos e avaliação de impacto e probabilidade. Indicadores medem exposição e desempenho de controle ao longo do tempo. Juntos, sustentam o reporte à administração. O serviço redesenha os dois quando viram burocracia. A matriz que não decide nada tem sinais claros: escala sem critério escrito, avaliação feita em oficina anual, risco descrito como categoria genérica e controle listado sem teste. O indicador com o mesmo problema mostra série sem meta, sem limite e sem responsável pela ação. O reporte resultante ocupa páginas, não muda comportamento e desgasta o comitê e o próprio processo de gestão.
Em instituição regulada, o reporte de riscos à administração decorre da Resolução CMN 4.557, e a qualidade da informação prestada ao Banco Central tem exigência própria na Resolução Conjunta 18, de 2025, que fixa política, dimensões de qualidade e rastreabilidade. Isso muda a régua do indicador: número apresentado ao conselho precisa ter origem identificável, cálculo documentado e trilha até o sistema de origem. O erro de implantação é montar indicador a partir do que já existe em relatório, e não do que a decisão exige. Outro é usar escala qualitativa sem ancoragem financeira, o que impede comparar risco entre áreas e priorizar orçamento de controle.
A MERC começa pelas decisões que a administração precisa tomar e trabalha de trás para frente até o dado. Reescreve riscos em linguagem de evento, com causa e efeito, e liga cada um a controle testável. Depois define poucos indicadores com fonte, fórmula, meta, limite e responsável. Cada indicador recebe teste de linhagem, do painel até o sistema de origem. A prática de auditoria estabelece o padrão de evidência que o número precisa atender. Quando o cliente quer matriz com cores confortáveis para apresentar ao conselho, a MERC entrega a avaliação que os dados sustentam e discute a divergência abertamente com a administração.
O que examinamos
- Critério escrito das escalas de impacto
- Riscos descritos como evento, causa e efeito
- Controles associados e testados por amostra
- Indicadores com fonte, fórmula e responsável
- Limites, metas e regra de escalonamento
- Linhagem do dado até o sistema de origem
- Norma aplicável
- Resolução CMN 4.557 para o reporte de riscos à administração e Resolução Conjunta 18, de 2025, para política de qualidade, dimensões e rastreabilidade das informações prestadas ao Banco Central.
- Entregável
- Matriz de riscos reescrita com controles testáveis e painel de indicadores com fonte, limite, responsável e trilha de dados.
Gestão de riscos
Modelo das três linhas
Organizar quem executa, quem monitora e quem avalia de forma independente, sem sobreposição e sem vazio de responsabilidade.
O modelo das três linhas organiza responsabilidades: a área de negócio gerencia o risco que gera, as funções de risco e conformidade monitoram e apoiam, e a auditoria interna avalia de forma independente. O serviço define fronteiras, elimina sobreposição e fecha vazio de cobertura. Os sintomas de desalinhamento são visíveis de fora. Conformidade executando controle operacional que caberia à linha de negócio. Auditoria interna revisando processo que ela mesma ajudou a desenhar. Risco respondendo pelo resultado comercial da carteira que mede. Em organização pequena, o desafio é outro: aplicar o modelo com equipe reduzida, sem criar cargos que a operação não sustenta.
A publicação do Instituto dos Auditores Internos atualizou o antigo modelo de três linhas de defesa para o modelo das três linhas, com ênfase em papéis e não em barreiras. Em instituição autorizada pelo Banco Central, a Resolução CMN 4.557 exige independência da unidade de gerenciamento de riscos e indicação de diretor responsável, e a regulação de governança editada pelo Banco Central atribui responsabilidades indelegáveis ao conselho e à diretoria, cuja numeração deve ser conferida. O erro clássico é resolver o desenho no organograma sem resolver o acesso: quem monitora precisa enxergar o sistema de quem executa. Outro é subordinar a auditoria interna à diretoria executiva.
A MERC mapeia quem faz o quê hoje, comparando a descrição formal com a prática observada nos registros e nos sistemas. Identifica controle órfão, controle duplicado e atividade executada por quem deveria avaliar. Depois propõe o desenho possível para o porte da instituição, incluindo uso de terceiros em funções que não se sustentam internamente. Também revisa o estatuto da auditoria interna, a linha de reporte e o plano anual de trabalho. Por ser firma de auditoria, a MERC conhece o limite da própria atuação e recusa desenho que a coloque avaliando controle que ela mesma implantou, porque isso compromete a independência exigida.
O que examinamos
- Atribuições formais confrontadas com a prática
- Independência e linha de reporte da auditoria interna
- Controles órfãos e atividades duplicadas
- Acesso das funções de monitoramento aos sistemas
- Plano anual de auditoria e cobertura de riscos
- Adequação do desenho ao porte da organização
- Norma aplicável
- Modelo das Três Linhas do Instituto dos Auditores Internos como referência de método, com a Resolução CMN 4.557 para a independência da unidade de riscos e a regulação de governança do Banco Central sobre responsabilidades indelegáveis do conselho e da diretoria, a conferir.
- Entregável
- Desenho das três linhas com atribuições por função, lacunas e sobreposições identificadas e estatuto de auditoria interna revisado.
Gestão de riscos
Risco reputacional
Tratar reputação como risco mensurável: origem nos processos, gatilhos, monitoramento e resposta com prova documentada.
Risco reputacional é a perda de valor causada por percepção negativa de clientes, investidores, reguladores e mercado. Ele não nasce sozinho. Nasce de falha operacional, de conduta, de produto mal desenhado, de cobrança agressiva, de vazamento de dados ou de relação com contraparte problemática. O serviço liga reputação às causas operáveis, porque risco sem origem identificada não tem controle possível. O sintoma de má gestão é conhecido: a organização descobre o problema pela rede social ou pela imprensa, depois de meses de reclamações no canal de atendimento e no órgão de defesa do consumidor, sem que ninguém tenha lido aquele dado como risco.
A Resolução CMN 4.557 trata da avaliação de riscos relevantes, inclusive daqueles não cobertos por requerimento de capital, categoria em que a reputação costuma ser enquadrada. Em prevenção à lavagem de dinheiro, a abordagem baseada em risco exige conhecer cliente e contraparte, e é dessa avaliação que nasce boa parte do dano reputacional evitável. Em companhia aberta, a divulgação inadequada tem consequência regulatória e de mercado. A dificuldade prática é medir. Reclamação por canal, tempo de resposta, reincidência por produto, menções negativas e demandas de órgãos de defesa são dados disponíveis e raramente consolidados em painel com dono e limite.
A MERC começa consolidando o que a organização já recebe: reclamações, registros de ouvidoria, demandas regulatórias, processos judiciais repetitivos e incidentes. Classifica por produto e por processo, para localizar a causa. Depois avalia o desenho dos produtos e a comunicação com o cliente, porque é ali que o dano se forma. Em seguida estrutura indicadores, gatilhos e protocolo de resposta, com registro de decisão. A firma atua junto ao advogado do cliente quando o tema tem carga jurídica, e mantém sua parte no diagnóstico, no controle e na evidência. Campanha de imagem para cobrir problema de processo não é trabalho que a MERC aceita.
O que examinamos
- Reclamações e demandas consolidadas por produto
- Causa operacional associada a cada evento
- Diligência de clientes, parceiros e contrapartes
- Indicadores, gatilhos e protocolo de resposta
- Adequação de produto e comunicação ao cliente
- Reincidência e eficácia das ações corretivas
- Norma aplicável
- Resolução CMN 4.557 quanto à avaliação de riscos relevantes não cobertos por requerimento de capital, somada às obrigações de prevenção à lavagem de dinheiro e de divulgação aplicáveis conforme o setor.
- Entregável
- Painel de risco reputacional com causas mapeadas por processo, indicadores, gatilhos e protocolo de resposta aprovado pela administração.
Compliance e integridade
Programa de integridade e compliance
Programa de integridade desenhado, implantado e testado, com evidência suficiente para sustentar a posição da empresa diante de autoridade e de contraparte.
Programa de integridade é o conjunto de mecanismos internos que previne, detecta e corrige fraude, suborno e irregularidade na relação com o poder público e com o setor privado. Não é o manual guardado na intranet. É estrutura viva: avaliação de risco documentada, políticas com dono, alçadas que travam pagamento fora do padrão, controle contábil que impede registro genérico, treinamento com registro de participação e auditoria interna que testa o que foi prometido. O problema que resolve é concreto. Sem programa efetivo, a empresa responde por ato de empregado ou de terceiro sem nada para opor, e perde o principal fator de atenuação previsto na legislação anticorrupção brasileira.
A avaliação do programa não olha o papel, olha o funcionamento. O Decreto 11.129/2022, que regulamenta a Lei 12.846/2013, lista parâmetros de avaliação: comprometimento da alta direção, padrões de conduta aplicáveis a todos, análise periódica de risco, controles contábeis confiáveis, diligência de terceiros, canal de denúncia protegido e medidas disciplinares efetivamente aplicadas. O erro mais comum é o programa genérico, copiado de outra empresa, sem conexão com o mapa de risco real do negócio. O segundo erro é a falta de prova: a decisão existiu, mas ninguém guardou ata, registro de aprovação ou trilha do sistema. Na hora do processo administrativo de responsabilização, o que não tem evidência não conta.
A MERC começa pelo risco, não pela política. Mapeia processos de contato com agente público, licitação, licença, fiscalização, despachante e intermediário, e mede exposição por unidade de negócio. Depois testa os controles que já existem, aponta lacuna de desenho e lacuna de operação, e monta plano de implantação com responsável e evidência esperada. A experiência em instituições reguladas ajuda: quem audita banco e fintech sabe separar controle que funciona de controle que só existe no fluxograma. A firma não emite parecer jurídico e não assume a defesa da empresa. Onde há indício de ilícito, o trabalho vira apuração técnica, com o advogado do cliente conduzindo a estratégia jurídica.
O que examinamos
- Mapa de risco de integridade por processo e unidade
- Alçadas, aprovação de pagamento e segregação de funções
- Controles contábeis sobre despesa sensível e conta intermediária
- Diligência de terceiros e cláusulas contratuais de integridade
- Registro de treinamento, comunicação e medidas disciplinares
- Atas, evidência de decisão e trilha em sistema
- Norma aplicável
- Lei 12.846/2013 e Decreto 11.129/2022, que define os parâmetros de avaliação do programa de integridade. ISO 37001 e ISO 37301 servem como referência de estrutura de gestão.
- Entregável
- Diagnóstico do programa, matriz de risco de integridade e plano de implantação com responsável, prazo e evidência definida por controle.
Compliance e integridade
Lei Anticorrupção e o decreto que a regulamenta
Leitura prática da Lei 12.846/2013 e do Decreto 11.129/2022 aplicada aos processos da empresa, com foco em controle e em prova.
A Lei 12.846/2013 responsabiliza a pessoa jurídica de forma objetiva na esfera administrativa e civil por atos lesivos à administração pública, nacional ou estrangeira. Objetiva quer dizer sem discussão de culpa: provado o ato e o benefício, a empresa responde. O rol inclui prometer ou dar vantagem indevida, fraudar licitação, dificultar atividade de fiscalização e usar interposta pessoa para ocultar interesse. A responsabilidade acompanha fusão, incorporação e cisão, o que coloca o tema dentro de qualquer operação societária. Esta frente traduz a lei para o desenho de processo: quem pode contratar, quem aprova despesa, o que precisa estar documentado e onde a empresa está exposta hoje.
O Decreto 11.129/2022 é onde o assunto se decide na prática. Ele trata do processo administrativo de responsabilização, dos critérios de dosimetria da sanção, do acordo de leniência e da avaliação do programa de integridade como fator de redução. A multa tem piso e teto calculados sobre o faturamento bruto do exercício anterior, com regra própria para quando esse faturamento não puder ser apurado. O erro recorrente é tratar o programa como argumento de defesa construído depois do fato. A autoridade avalia o programa vigente à época e a efetividade demonstrada por evidência: registro de treinamento, denúncias tratadas, sanções internas aplicadas e controle contábil em funcionamento.
A MERC atua na camada técnica. Levanta os pontos de contato com o poder público, revisa contratos com despachante, consultor e representante comercial, testa o controle contábil sobre despesa sensível e verifica se a trilha documental sustenta cada aprovação. Em situação já instaurada, apoia a apuração de fatos, a reconstituição de fluxo financeiro e a organização da evidência que o advogado do cliente usará. A firma não negocia acordo de leniência, não emite parecer jurídico e não assina conclusão sobre responsabilidade penal. Quando o que existe é risco relevante e não oportunidade de tese, o relatório diz isso com clareza, inclusive para o conselho de administração.
O que examinamos
- Pontos de contato com agente público por processo
- Contratos com representante, despachante e consultor
- Despesa sensível, adiantamento e reembolso sem lastro
- Registro contábil genérico e conta de intermediação
- Evidência do programa vigente à época do fato
- Cláusula de integridade e direito de auditoria em contrato
- Norma aplicável
- Lei 12.846/2013, que fixa a responsabilidade objetiva administrativa e civil, e Decreto 11.129/2022, que trata do processo de responsabilização, da dosimetria, do acordo de leniência e da avaliação do programa.
- Entregável
- Relatório de exposição à Lei Anticorrupção por processo, com evidência disponível, lacuna de documentação e plano de correção priorizado.
Compliance e integridade
Due diligence de integridade de terceiros
Verificação de integridade de fornecedor, representante, parceiro e alvo de aquisição, proporcional ao risco, com trilha que sobrevive a questionamento externo.
Due diligence de integridade é a checagem prévia e periódica de quem atua em nome da empresa ou entrega serviço sensível. Terceiro é a principal porta de entrada do risco de corrupção: representante comercial, despachante aduaneiro, agente de licença, transportador, prestador de serviço em obra e intermediário de venda para o setor público. O trabalho identifica beneficiário final, vínculo com agente público, histórico sancionatório, exposição política, capacidade real de prestar o serviço e compatibilidade entre preço e escopo contratado. Também alcança alvo de aquisição, porque a responsabilidade por ato lesivo segue a empresa adquirida nas hipóteses de sucessão previstas na legislação anticorrupção.
O ponto que decide o resultado é a proporcionalidade documentada. Verificar todo mundo do mesmo jeito consome orçamento e não protege ninguém. O Decreto 11.129/2022 trata a diligência de terceiros como parâmetro do programa, e a expectativa é de análise compatível com o risco de cada relação. Falha típica: a consulta a listas é feita na contratação e nunca mais, o cadastro fica sem beneficiário final, o contrato não tem cláusula de auditoria e o pagamento segue mesmo com alerta aberto. Outra falha é confiar apenas em ferramenta de varredura automática. Nome comum gera falso positivo, e estrutura societária em camadas esconde o controlador de quem olha pouco.
A MERC monta o modelo de classificação de risco do terceiro, define o nível de verificação para cada faixa e testa a base cadastral que existe hoje. Examina amostra de contratos, confronta pagamento com entrega, busca vínculo societário e familiar com agente público e avalia o fluxo de aprovação quando o alerta acende. Entrega procedimento escrito, questionário de integridade, roteiro de análise e critério objetivo de aprovação, reprovação e mitigação. Em operação societária, integra a checagem de integridade à diligência contábil e tributária feita na mesma casa. A firma não certifica idoneidade de terceiro e não substitui a decisão do cliente sobre contratar ou encerrar.
O que examinamos
- Classificação de risco por tipo de terceiro
- Beneficiário final e cadeia societária em camadas
- Vínculo com agente público e exposição política
- Listas restritivas, sanções e processos públicos
- Compatibilidade entre preço, escopo e capacidade operacional
- Cláusula de auditoria, rescisão e recertificação periódica
- Norma aplicável
- Decreto 11.129/2022 trata a diligência de terceiros como parâmetro do programa de integridade, junto com a Lei 12.846/2013. Em instituição regulada, soma o dever de identificar o beneficiário final previsto na regulação de prevenção à lavagem de dinheiro.
- Entregável
- Procedimento de diligência por faixa de risco, questionário, roteiro de análise e relatório de exceções da carteira de terceiros já contratada.
Compliance e integridade
Código de conduta e política interna
Código de conduta e políticas escritos para serem aplicados, com alçada clara, consequência definida e prova de divulgação e de aceite.
Código de conduta é a regra de comportamento que a empresa se compromete a cobrar. Política interna é o detalhe operacional que torna a regra aplicável: quem aprova, qual limite, qual registro, qual consequência. Esta frente organiza o conjunto inteiro, do código às políticas de brindes, conflito de interesses, contratação de terceiros, doações, uso de informação privilegiada, relacionamento com agente público e comunicação de irregularidade. Resolve um problema simples de enunciar e difícil de corrigir: texto que ninguém consegue cumprir porque não diz o que fazer, e texto que ninguém lê porque foi escrito para o arquivo, não para a rotina de quem decide.
O que faz diferença na avaliação é a aplicabilidade. O Decreto 11.129/2022 espera padrões de conduta aplicáveis a empregados e administradores e, quando cabível, estendidos a terceiros. Isso exige extensão contratual, não apenas boa intenção declarada. Companhia aberta ainda responde pelo que divulga à CVM sobre código de conduta e sobre política de transações com partes relacionadas. Erros frequentes: política sem dono, sem data de revisão e sem histórico de versões; regra que proíbe tudo e por isso é descumprida todo dia; ausência de medida disciplinar registrada, o que esvazia o programa inteiro; e divulgação sem qualquer prova de ciência do empregado.
A MERC começa pelo inventário do que existe, confronta com o risco mapeado e identifica sobreposição, lacuna e contradição entre documentos. Reescreve com linguagem operacional, define dono, alçada, exceção autorizada e forma de registro, e liga cada política a um controle testável. Verifica evidência de divulgação, aceite formal e atualização após mudança de norma ou de estrutura societária. Em grupo com empresa regulada, harmoniza a política corporativa com a exigência do supervisor, sem criar dois conjuntos de regras concorrentes. A firma não redige instrumento jurídico e trabalha junto do advogado do cliente quando o texto tem efeito contratual ou trabalhista.
O que examinamos
- Inventário de políticas, donos e datas de revisão
- Cobertura das políticas frente ao mapa de risco
- Alçadas, exceções autorizadas e forma de registro
- Extensão contratual das regras a terceiros
- Evidência de divulgação, aceite e treinamento
- Histórico de medidas disciplinares efetivamente aplicadas
- Norma aplicável
- Decreto 11.129/2022 e Lei 12.846/2013 quanto aos padrões de conduta do programa de integridade. Em companhia aberta, a divulgação do código de conduta e da política de partes relacionadas segue regra da CVM sobre informações periódicas, a confirmar na versão vigente.
- Entregável
- Conjunto de políticas revisado, com dono, alçada e controle associado, mais o plano de divulgação e o registro de aceite.
Compliance e integridade
Canal de denúncias
Canal que funciona de verdade: acesso simples, sigilo real, triagem com critério, tratamento registrado e proteção efetiva ao denunciante de boa fé.
Canal de denúncias é o mecanismo que recebe relato de irregularidade e garante que ele seja triado, apurado e encerrado com registro. Vale para empregado, terceiro, cliente e relato anônimo. A estrutura tem quatro partes: o meio de recebimento, a regra de triagem e classificação, o fluxo de apuração com responsável definido e a proteção contra retaliação. Sem as quatro, o canal vira caixa de reclamação. O problema resolvido é de detecção: muita irregularidade chega primeiro por relato humano, antes de qualquer controle automático acusar, e a empresa que não escuta descobre o desvio quando o prejuízo já foi consumado.
A confiança decide o uso do canal. O Decreto 11.129/2022 prevê canais de denúncia abertos e amplamente divulgados a empregados e terceiros, com proteção ao denunciante de boa fé. A legislação federal de proteção ao informante veda retaliação e trata do sigilo da identidade, e a norma ISO 37002 descreve a gestão do processo de denúncia. O que mais estraga o canal: gestor direto recebendo a denúncia do próprio time, prazo de retorno indefinido, ausência de classificação por gravidade, relato encerrado sem conclusão escrita e vazamento de identidade por descuido de acesso. O tratamento de dados no canal exige base legal, retenção e controle compatíveis com a LGPD.
A MERC avalia o canal existente com lente de controle: independência de quem recebe, segregação entre triagem e apuração, tempo de tratamento, volume de encerramento sem conclusão e consistência entre gravidade apurada e medida aplicada. Testa amostra de casos do início ao fim e verifica se a evidência guardada sustentaria questionamento externo. Onde o volume de relatos é baixo demais para o porte da empresa, investiga a causa: desconhecimento, desconfiança ou medo. Entrega redesenho do fluxo, matriz de classificação, modelo de relatório ao comitê e indicadores de acompanhamento. A firma não conduz defesa e não decide punição, que cabe à instância interna competente.
O que examinamos
- Independência e acesso restrito de quem recebe
- Matriz de classificação por gravidade e conflito
- Prazo de tratamento e evidência de encerramento
- Proteção ao denunciante e teste de retaliação
- Base legal, retenção e acesso sob a LGPD
- Relato periódico ao comitê e ao conselho
- Norma aplicável
- Decreto 11.129/2022 quanto a canais de denúncia e proteção ao denunciante de boa fé, com a legislação federal de proteção ao informante e a LGPD no tratamento dos dados do caso. ISO 37002 serve de referência de processo.
- Entregável
- Diagnóstico do canal, fluxo redesenhado, matriz de classificação e modelo de relato periódico ao comitê, com indicadores de acompanhamento.
Compliance e integridade
Investigação interna
Apuração técnica de indício de fraude ou desvio, com preservação de evidência, cadeia de custódia e relatório que sustenta decisão da empresa.
Investigação interna é a apuração estruturada de um indício concreto: denúncia, alerta de controle, achado de auditoria ou notícia externa. O trabalho define escopo, hipótese, fontes de evidência e limite de atuação antes de qualquer entrevista. Coleta documento, registro contábil, comunicação corporativa e log de sistema com preservação de integridade. Reconstitui o fluxo financeiro, identifica quem autorizou, quem executou e quem se beneficiou, e mede o impacto contábil do que foi encontrado. Ao final, apresenta fatos e evidência, separando o que está comprovado do que permanece indício. A empresa usa esse material para decidir sobre pessoas, contratos, divulgação e eventual comunicação a autoridade.
O erro que mais compromete investigação é o começo desorganizado. Quando alguém avisa o suspeito, apaga base, acessa caixa de correio sem regra prévia ou entrevista antes de ler documento, a prova perde valor e a empresa perde a narrativa. O tratamento de dado pessoal do investigado exige base legal e limite de finalidade sob a LGPD, e o acesso a comunicação corporativa depende de política anterior e comunicada. Há ainda prazos externos que correm em paralelo: fato relevante em companhia aberta, comunicação de operação suspeita em setor obrigado, obrigação contratual com investidor e efeito sobre demonstrações em auditoria em curso.
A MERC atua como equipe técnica: plano de investigação, preservação e cópia forense de dados, análise contábil e financeira, cruzamento de cadastros e pagamentos, roteiro de entrevista e relatório com anexo de evidência referenciada. Trabalha ao lado do advogado do cliente, que define estratégia jurídica e o tratamento de sigilo da comunicação. A firma não emite parecer jurídico, não acusa e não propõe punição: descreve fato, evidência e limitação de escopo. Quando o achado afeta número já divulgado, avalia o efeito contábil e o que precisa ser refeito. Se o trabalho tocar cliente de auditoria, a independência é avaliada antes da aceitação.
O que examinamos
- Escopo, hipótese e limite definidos antes da coleta
- Preservação de dados, cópia forense e cadeia de custódia
- Reconstituição de fluxo financeiro e de pagamentos
- Base legal e finalidade no acesso a dados pessoais
- Roteiro de entrevista e registro do que foi dito
- Efeito contábil e necessidade de refazer divulgação
- Norma aplicável
- LGPD quanto ao tratamento de dados do investigado, normas profissionais de auditoria sobre fraude, como a NBC TA 240, e os deveres de comunicação previstos na regulação do setor quando o indício envolve ilícito.
- Entregável
- Relatório de investigação com fatos, evidência referenciada, limitações de escopo e pontos de controle que permitiram a ocorrência.
Compliance e integridade
Conflito de interesses
Identificação, declaração e tratamento de conflito de interesses, com regra de abstenção, aprovação independente e prova de que o processo foi seguido.
Conflito de interesses aparece quando quem decide tem interesse pessoal, familiar ou societário no resultado da decisão. Os casos clássicos: contratação de empresa de parente, fornecedor em que o gestor tem participação, administrador dos dois lados de um contrato intragrupo, colaborador que atende cliente e concorrente ao mesmo tempo, e contratação de quem acabou de deixar cargo público. A frente estrutura o ciclo completo: identificação por declaração periódica e por cruzamento de bases, análise por instância independente, decisão documentada de abstenção ou de aprovação com condição, e monitoramento contínuo das situações que continuam existindo dentro da empresa.
A régua legal muda conforme o tipo de sociedade. Na Lei 6.404/1976, o administrador não pode intervir em operação em que tenha interesse conflitante, e o acionista tem impedimento de voto em hipóteses definidas. Transação com parte relacionada exige divulgação sob o CPC 05 e, em companhia aberta, política própria e aprovação por instância independente. O erro comum é reduzir o tema ao formulário anual de declaração. Sem cruzamento com o cadastro de fornecedores, sem atualização quando o vínculo nasce no meio do ano e sem registro de quem se absteve na reunião, a empresa não consegue provar que tratou o conflito. Ata genérica não sustenta.
A MERC testa o ciclo com dados. Cruza cadastro de empregados e administradores com o quadro societário de fornecedores e clientes, procura endereço, telefone e sócio em comum, e compara as condições comerciais das partes relacionadas com as praticadas entre independentes. Revisa a política, a alçada de aprovação e a composição da instância que decide, e verifica se as atas registram abstenção e fundamento. Entrega relatório de exceções, procedimento de declaração e critério de tratamento por tipo de conflito. Onde a operação intragrupo é relevante, auditoria e consultoria discutem efeito contábil e divulgação. A firma aponta fato, regra aplicável e lacuna de controle, não julga conduta individual.
O que examinamos
- Declaração periódica atualizada e cobertura das pessoas obrigadas
- Cruzamento entre cadastro interno e quadro societário
- Condições comerciais comparadas com terceiros independentes
- Registro de abstenção e fundamento em ata
- Política e alçada para transação com parte relacionada
- Divulgação de partes relacionadas nas demonstrações
- Norma aplicável
- Lei 6.404/1976 quanto ao dever do administrador e ao impedimento de voto, CPC 05 na divulgação de partes relacionadas e NBC TA 550 no teste de auditoria. Em companhia listada, somam as regras do segmento de listagem.
- Entregável
- Relatório de exceções de conflito, procedimento de declaração e tratamento, e desenho da instância de aprovação com registro exigido.
Compliance e integridade
Brindes, hospitalidade, doação e patrocínio
Regra clara e controle efetivo sobre brinde, hospitalidade, viagem, doação e patrocínio, onde a vantagem indevida costuma entrar disfarçada de despesa comum.
Brinde, refeição, evento, viagem, doação e patrocínio são despesas legítimas que viram risco quando falta critério, limite e registro. O ponto sensível é o destinatário: agente público, pessoa ligada a ele, cliente com poder de decisão em compra e entidade indicada por quem autoriza licença ou contrato. Esta frente define o que pode, o que depende de aprovação prévia, o que é proibido e como cada item é registrado na contabilidade. Trata também de patrocínio cultural e esportivo com incentivo fiscal, de doação a entidade sem fins lucrativos e de contribuição a associação de classe, três caminhos por onde vantagem indevida costuma ser canalizada.
A regra eleitoral e a regra anticorrupção se somam. Doação de pessoa jurídica a campanha eleitoral está vedada desde a decisão do Supremo Tribunal Federal na ADI 4650 e a legislação eleitoral posterior, e a tentativa de contornar a vedação por pessoa física ligada à empresa é risco direto. A Lei 12.846/2013 alcança vantagem indevida em qualquer forma, inclusive indireta. Falhas típicas: limite definido só por valor, sem considerar frequência e cargo do destinatário; despesa lançada em conta genérica de marketing; patrocínio aprovado sem análise de quem indicou a entidade; evento com agente público sem registro de agenda e de pertinência técnica; doação sem contrato e sem prestação de contas.
A MERC parte da contabilidade. Extrai lançamentos de despesa por natureza, fornecedor e centro de custo, procura padrão de fracionamento, reembolso sem documento e concentração perto de data de decisão pública. Testa amostra de patrocínios e doações contra contrato, prestação de contas e evidência da contrapartida recebida. Revisa a política, as alçadas e o formulário de aprovação prévia, e propõe estrutura de conta contábil que permita monitorar o tema sem garimpo manual. Entrega matriz do que pode e do que não pode, por tipo de destinatário. Quando a análise mostra despesa sem lastro para destinatário sensível, a firma trata o caso como achado, não como ajuste de política.
O que examinamos
- Lançamentos de brinde, evento e doação por natureza
- Fracionamento de despesa e reembolso sem documento
- Destinatário agente público ou pessoa a ele ligada
- Contrato, contrapartida e prestação de contas do patrocínio
- Aprovação prévia, alçada e registro da justificativa
- Vedação de doação eleitoral por pessoa jurídica
- Norma aplicável
- Lei 12.846/2013 quanto à vantagem indevida direta ou indireta e Decreto 11.129/2022 quanto aos controles sobre brindes, doações e patrocínios. A vedação de doação eleitoral por pessoa jurídica decorre do julgamento da ADI 4650 e da legislação eleitoral vigente.
- Entregável
- Política com limites e vedações por tipo de destinatário, fluxo de aprovação prévia e relatório de exceções encontradas na despesa já contabilizada.
Compliance e integridade
Compliance concorrencial
Prevenção e detecção de conduta anticompetitiva, do contato com concorrente à troca de informação sensível, com controle e evidência que resistem a investigação.
Compliance concorrencial trata do risco de cartel, de conduta unilateral abusiva e de infração no relacionamento com concorrente, associação setorial e distribuidor. A exposição raramente nasce de decisão de conselho. Nasce em reunião de associação, em grupo de mensagens entre vendedores, em benchmarking de preço trocado por planilha, em política de exclusividade mal desenhada e em acordo de não concorrência com contorno ilegal. A frente identifica onde a empresa toca o concorrente, define regra de conduta para cada tipo de contato, treina quem participa dessas situações e cria registro que permita demonstrar, depois, que a conversa teve objeto legítimo.
A Lei 12.529/2011 estrutura o sistema brasileiro de defesa da concorrência e define infração pelo efeito, mesmo sem resultado alcançado. Dois pontos decidem o resultado na prática. O primeiro é o controle de estruturas: operações que atingem os critérios de faturamento dependem de aprovação prévia do CADE, e consumar antes caracteriza gun jumping, com sanção própria. O segundo é a corrida da leniência: quem chega primeiro recebe tratamento distinto, e essa decisão depende de saber rápido o que de fato aconteceu. O CADE publica guia sobre programas de compliance e considera o programa na análise da conduta. Programa que só existe em apresentação não produz esse efeito.
A MERC mapeia pontos de contato com concorrente, revisa participação em associações, analisa política comercial, tabela de preço, desconto e exclusividade, e avalia o fluxo de informação sensível dentro e fora da empresa. Faz varredura direcionada em comunicações corporativas quando há indício, com regra de acesso definida e apoio do advogado do cliente. Entrega regra de conduta por situação, roteiro para reunião setorial, checagem prévia de operação societária quanto à necessidade de notificação e plano de reação para busca ou pedido de informação. A firma não representa a empresa perante o CADE e não conduz negociação de acordo.
O que examinamos
- Pontos de contato com concorrente e associações setoriais
- Política comercial, desconto e cláusula de exclusividade
- Troca de informação sensível entre concorrentes
- Critério de notificação prévia de ato de concentração
- Registro de reunião setorial e pauta aprovada
- Plano de reação a busca e a pedido de informação
- Norma aplicável
- Lei 12.529/2011 e a regulação do CADE sobre atos de concentração e condutas, além do guia do órgão sobre programas de compliance. Os critérios de faturamento que obrigam a notificação prévia são atualizados por ato interministerial, a confirmar na versão vigente.
- Entregável
- Regras de conduta concorrencial por situação, avaliação de exposição atual e plano de reação a investigação, com registro de treinamento dirigido.
Compliance e integridade
Sanções internacionais e listas restritivas
Triagem de clientes, fornecedores e transações contra listas de sanções e restrições, com regra de bloqueio, escalonamento e trilha auditável.
Sanções internacionais atingem empresa brasileira por três caminhos: obrigação decorrente de resolução do Conselho de Segurança das Nações Unidas incorporada no país, exposição a regimes estrangeiros por uso de moeda, tecnologia ou banco correspondente, e exigência contratual de contraparte sujeita a esses regimes. A frente organiza a triagem de pessoas e de transações contra listas de sanções, listas de pessoas politicamente expostas, listas de impedidos de contratar com a administração pública e restrições setoriais. Define o que acontece quando há correspondência: retenção, análise, escalonamento, decisão e registro. Também trata de bens de uso dual e de jurisdições sob monitoramento reforçado.
A Lei 13.810/2019 trata do cumprimento das sanções impostas por resolução das Nações Unidas e exige indisponibilidade imediata de ativos da pessoa designada, sem depender de decisão judicial prévia. Imediato significa processo pronto antes do evento: lista atualizada, sistema capaz de bloquear, responsável identificado a qualquer hora e caminho de comunicação às autoridades competentes. Onde as implantações falham: triagem apenas no cadastro inicial, sem varredura retroativa quando a lista muda; comparação por nome exato, que erra transliteração; ausência de checagem do beneficiário final e do controlador; alerta encerrado sem justificativa escrita; e falta de teste periódico da ferramenta com casos conhecidos.
A MERC testa a esteira de ponta a ponta. Verifica cobertura das listas, frequência de atualização, regra de similaridade, volume de falso positivo, tempo de tratamento e qualidade da justificativa de encerramento. Aplica população de teste para medir se o motor encontra o que deveria encontrar. Revisa o procedimento de bloqueio e o caminho de comunicação, incluindo quem decide fora do horário comercial. Em instituição regulada, conecta o tema à estrutura de prevenção à lavagem de dinheiro e ao financiamento do terrorismo já existente, evitando controle duplicado. Entrega relatório de deficiências, plano de correção e evidência organizada para exame de supervisor ou de banco correspondente.
O que examinamos
- Cobertura e frequência de atualização das listas
- Regra de similaridade e tratamento de falso positivo
- Varredura retroativa quando a lista muda
- Beneficiário final e controlador na checagem
- Procedimento de bloqueio imediato e comunicação
- Teste da ferramenta com população conhecida
- Norma aplicável
- Lei 13.810/2019, sobre o cumprimento de sanções do Conselho de Segurança das Nações Unidas e a indisponibilidade imediata de ativos, somada à regulação de prevenção à lavagem de dinheiro do supervisor de cada setor, a confirmar por norma e versão vigente.
- Entregável
- Avaliação da esteira de triagem, com deficiências classificadas, procedimento de bloqueio revisado e evidência organizada para exame externo.
Compliance e integridade
Treinamento e cultura de compliance
Treinamento desenhado por público e por risco, com registro de participação, medição de entendimento e leitura honesta da cultura que a empresa tem.
Treinamento de compliance não é evento anual obrigatório. É o mecanismo que transforma política em comportamento e produz prova de que a empresa comunicou a regra. O desenho começa pelo risco: quem negocia com o poder público precisa de conteúdo diferente de quem trabalha no financeiro, e quem aprova pagamento precisa saber exatamente o que faz um pedido parar. A frente define público, frequência, conteúdo, forma de avaliação e evidência guardada. Cultura entra junto, porque comunicação isolada não muda decisão. O que muda decisão é o exemplo da liderança, a consequência aplicada e a previsibilidade do que acontece quando alguém levanta a mão.
Na avaliação do programa pela autoridade, treinamento vale pelo registro e pelo alcance, não pela intenção. O Decreto 11.129/2022 prevê treinamentos periódicos sobre o programa de integridade. Isso exige lista de participação nominal, conteúdo aplicado e data, além de cobertura dos terceiros relevantes quando cabível. Falhas comuns: curso único para toda a empresa, sem caso concreto do próprio negócio; ausência de reciclagem depois de mudança de política; terceiro crítico nunca treinado; e nenhuma medição além da presença. Sem avaliação de entendimento e sem pesquisa de percepção, a empresa não sabe se o empregado entendeu a regra nem se ele confia no canal de denúncias.
A MERC começa lendo o mapa de risco e a trilha de incidentes já ocorridos, e desenha a grade de treinamento a partir de situações reais do setor do cliente. Constrói casos práticos, define público por função, propõe avaliação de entendimento e indicadores de cobertura. Avalia cultura com instrumento estruturado, olhando percepção de retaliação, clareza das regras, confiança na liderança e disposição de reportar. Apresenta o resultado ao comitê sem suavizar. Quando a leitura mostra tolerância a desvio na própria liderança, o relatório trata isso como risco de controle, não como tema de comunicação interna. A firma não vende palestra motivacional no lugar de treinamento técnico.
O que examinamos
- Grade de treinamento por função e por risco
- Registro nominal de participação e conteúdo aplicado
- Reciclagem após mudança de política ou de norma
- Cobertura de terceiros críticos no treinamento
- Avaliação de entendimento, não apenas de presença
- Percepção de retaliação e confiança na liderança
- Norma aplicável
- Decreto 11.129/2022 quanto a treinamentos periódicos e ao comprometimento da alta direção. ISO 37301 trata de competência, conscientização e comunicação dentro do sistema de gestão de compliance.
- Entregável
- Grade anual de treinamento por público, casos práticos do setor, instrumento de avaliação de entendimento e leitura de cultura apresentada ao comitê.
Compliance e integridade
Monitoramento e teste do programa
Teste independente de desenho e de efetividade operacional dos controles de integridade, com amostra, evidência e conclusão que o comitê pode usar.
Monitorar programa é testar controle, não perguntar se está tudo bem. A frente define o universo de controles de integridade, atribui criticidade, estabelece frequência de teste e executa o exame: desenho primeiro, para saber se o controle endereça o risco; operação depois, com amostra e evidência de cada execução. Os alvos usuais são aprovação de pagamento, cadastro de fornecedor, diligência de terceiro, triagem em listas restritivas, tratamento de denúncia, gestão de conflito de interesses, despesa de viagem e representação, e controle contábil sobre contas sensíveis. O resultado alimenta o plano de correção e o relato periódico ao comitê de auditoria.
O Decreto 11.129/2022 exige monitoramento contínuo e revisão periódica do programa, com ajuste quando o risco muda. Traduzido para execução: alguém independente precisa olhar e registrar o que viu. Três erros se repetem. O primeiro é a autoavaliação da própria área, que raramente encontra defeito relevante. O segundo é teste sem amostra definida e sem evidência arquivada, o que impede reproduzir a conclusão depois. O terceiro é confundir indicador com teste: contar denúncias recebidas não diz se a triagem funcionou. O modelo das três linhas separa quem executa, quem monitora e quem avalia de forma independente, e o COSO dá a estrutura de avaliação do controle interno.
A MERC executa o teste com método de auditoria. Define população, critério de seleção e tamanho de amostra compatível com a frequência do controle, documenta atributo testado, exceção encontrada e efeito, e classifica a deficiência por severidade. Reexamina controle que falhou depois da correção, para confirmar que o ajuste operou. Entrega matriz de controles, papéis de trabalho referenciados, relatório de deficiências e plano com responsável e prazo acordado. A prática de auditoria da casa sustenta a profundidade do teste, e a independência é avaliada antes da aceitação em cliente de auditoria. A firma não conclui como efetivo o controle que não produziu evidência.
O que examinamos
- Universo de controles de integridade e criticidade atribuída
- Teste de desenho antes do teste de operação
- População, amostra e critério de seleção documentados
- Classificação de deficiência por severidade e efeito
- Reteste após correção do controle que falhou
- Relato periódico ao comitê de auditoria
- Norma aplicável
- Decreto 11.129/2022 quanto ao monitoramento contínuo e à revisão periódica do programa de integridade. COSO e o modelo das três linhas orientam a estrutura de controle e a independência da avaliação.
- Entregável
- Matriz de controles testada, papéis de trabalho referenciados, relatório de deficiências classificadas e plano de correção com prazo acordado.
Compliance e integridade
Avaliação de maturidade do compliance
Diagnóstico independente do estágio do programa frente aos parâmetros legais e às normas de referência, com plano de evolução priorizado por risco.
Avaliação de maturidade responde a uma pergunta que o conselho faz com frequência: onde estamos e o que falta. O trabalho compara o programa existente com os parâmetros de avaliação previstos na regulamentação anticorrupção e com as normas de referência de gestão de compliance e antissuborno, atribui estágio por elemento e explica a distância entre o ponto atual e o pretendido. Não é nota para exibir em apresentação. É lista de lacunas com esforço e efeito sobre risco. Serve para orientar orçamento, responder a questionário de investidor e de cliente, e preparar a empresa antes de auditoria de terceiro ou de processo de certificação.
A armadilha é a régua genérica. Maturidade só significa algo quando o critério é declarado e aplicado com evidência: o que caracteriza cada estágio, o que foi testado e o que foi apenas declarado pela área responsável. Avaliação feita por entrevista, sem inspeção de documento e sem amostra, produz nota alta e realidade baixa. Outro ponto: maturidade elevada em um elemento não compensa falha em outro. Programa com treinamento exemplar e sem diligência de terceiros continua exposto. A ISO 37301 e a ISO 37001 ajudam a estruturar elementos e evidências, mas certificação é ato de organismo acreditado, e avaliação independente não se confunde com certificado.
A MERC aplica modelo com critério escrito por elemento, faz inspeção documental e teste em amostra, e sustenta cada nota com evidência referenciada. Entrevista liderança e área operacional separadamente e registra divergências, que costumam ser o achado mais útil do trabalho. Entrega mapa de maturidade por elemento, comparação com o parâmetro legal, lacunas priorizadas por exposição e plano de evolução por ciclos. Em grupo com empresa regulada, considera a exigência do supervisor dentro da régua. A firma não emite certificado, não classifica o programa como adequado sem teste e recusa avaliação cujo escopo exclua justamente o elemento de maior risco.
O que examinamos
- Critério escrito de estágio por elemento do programa
- Inspeção documental e teste em amostra
- Divergência entre liderança e área operacional
- Comparação com os parâmetros da regulamentação anticorrupção
- Lacunas priorizadas por exposição e esforço
- Plano de evolução em ciclos com responsável definido
- Norma aplicável
- Parâmetros de avaliação do programa de integridade previstos no Decreto 11.129/2022, com ISO 37301 e ISO 37001 como referência de elementos e de evidência. Certificação depende de organismo de certificação acreditado.
- Entregável
- Mapa de maturidade por elemento, com evidência de cada nota, lacunas priorizadas e plano de evolução por ciclos para a administração.
Compliance e integridade
LGPD: programa de privacidade
Programa de privacidade com base legal definida por tratamento, controle técnico correspondente e prova de conformidade verificável por autoridade e por cliente.
Programa de privacidade organiza o tratamento de dados pessoais da empresa inteira, do cadastro de cliente ao ponto eletrônico, do marketing ao fornecedor que hospeda sistema. Começa pelo inventário: quais dados, de quem, para quê, por quanto tempo, com quem são compartilhados e onde ficam armazenados. Sobre esse inventário, define a base legal de cada operação, ajusta avisos e formulários de coleta, estabelece prazo de retenção e descarte, desenha o atendimento ao titular e fecha contratos com operadores. A Lei 13.709/2018 aplica princípios de finalidade, necessidade, transparência e segurança a todo tratamento, inclusive o realizado por empresa de pequeno porte.
O erro mais caro é a base legal escolhida por conveniência. Consentimento pedido para tudo cria obrigação de revogação que o sistema não suporta, e legítimo interesse invocado sem teste de balanceamento documentado não se sustenta em fiscalização. Dado sensível tem lista própria de hipóteses e não admite legítimo interesse. Transferência internacional depende de mecanismo previsto em regulamento da ANPD, com cláusulas contratuais padrão entre as alternativas. A ANPD também editou regulamento sobre aplicação e dosimetria de sanções administrativas, que considera a existência de programa de governança em privacidade. Programa formal sem controle técnico correspondente perde esse efeito quando a autoridade examina o caso.
A MERC trabalha com dado, não com declaração. Levanta fluxos junto da área de tecnologia, confere permissões de acesso, retenção efetiva nas bases, registro de compartilhamento com terceiros e configuração de cookies e rastreadores no ambiente digital. Documenta a base legal de cada tratamento e o teste de balanceamento quando aplicável. Revisa contratos com operadores quanto a instruções, subcontratação, segurança e devolução ou eliminação de dados. Entrega inventário, plano de adequação priorizado por risco ao titular e desenho do atendimento de direitos com controle de prazo. A firma não emite parecer jurídico: atua em diagnóstico, controle e evidência, com o advogado do cliente nas questões de interpretação.
O que examinamos
- Inventário de tratamentos, finalidade e retenção
- Base legal por operação e teste de balanceamento
- Permissões de acesso e segregação nas bases
- Contratos com operadores e regras de subcontratação
- Mecanismo de transferência internacional utilizado
- Cookies, rastreadores e avisos no ambiente digital
- Norma aplicável
- Lei 13.709/2018, com os princípios do artigo 6º, as bases legais dos artigos 7º e 11 e os direitos do titular do artigo 18. Regulamentos da ANPD sobre transferência internacional e sobre dosimetria de sanções completam a régua, a confirmar na versão vigente.
- Entregável
- Inventário de tratamentos com base legal definida, plano de adequação priorizado por risco ao titular e fluxo de atendimento de direitos com prazo controlado.
Compliance e integridade
LGPD: encarregado, ROPA e relatório de impacto
Estrutura de prova da LGPD: encarregado com mandato real, registro das operações de tratamento atualizado e relatório de impacto onde ele é exigido.
Três documentos sustentam a conformidade quando alguém pergunta. O encarregado é a pessoa indicada para receber comunicações do titular e da autoridade nacional, com identidade divulgada publicamente. O registro das operações de tratamento, conhecido como ROPA, descreve cada tratamento realizado pelo controlador e pelo operador: finalidade, categorias de dados e de titulares, compartilhamentos, prazo de guarda e medidas de segurança adotadas. O relatório de impacto à proteção de dados descreve tratamentos que podem gerar risco às liberdades civis e às garantias fundamentais, com as medidas de mitigação. A autoridade nacional pode determinar a apresentação desse relatório ao agente de tratamento.
O que trava na prática é a manutenção. ROPA construído em planilha na fase de adequação envelhece em poucos meses, porque sistema novo entra, contrato muda e finalidade se expande sem ninguém registrar. Sem gatilho de atualização ligado ao processo de mudança de tecnologia e de contratação, o registro vira ficção documental. No encarregado, o erro é nomear alguém sem tempo, sem acesso e sem canal divulgado, ou nomear justamente quem decide sobre o tratamento e fica em conflito. No relatório de impacto, o erro é produzir texto descritivo sem avaliação de risco e sem decisão: o documento precisa concluir se o tratamento segue, com quais salvaguardas e quem aprovou.
A MERC estrutura os três com foco em manutenção. Define modelo de ROPA compatível com a realidade de sistemas do cliente, integra a atualização ao fluxo de mudanças e de contratação de fornecedor, e testa por amostra se o registro corresponde ao que os sistemas realmente fazem. Define o mandato do encarregado, o fluxo de atendimento ao titular com controle de prazo e o relato periódico à administração. Aplica critério objetivo para decidir quando o relatório de impacto é necessário e conduz a avaliação junto do negócio e da tecnologia. Entrega documentos prontos para exame externo. A firma avalia independência antes de assumir qualquer função em cliente de auditoria.
O que examinamos
- Indicação e divulgação pública do encarregado
- Mandato, acesso e independência de quem exerce a função
- ROPA completo e aderente aos sistemas reais
- Gatilho de atualização ligado a mudanças e contratos
- Critério para exigir relatório de impacto
- Controle de prazo no atendimento ao titular
- Norma aplicável
- Lei 13.709/2018, artigos 37, 38 e 41, quanto ao registro das operações de tratamento, ao relatório de impacto e ao encarregado. A regulamentação da ANPD trata de particularidades do agente de tratamento de pequeno porte, a confirmar na versão vigente.
- Entregável
- ROPA implantado com rotina de atualização, definição de mandato do encarregado e metodologia de relatório de impacto com critério de acionamento.
Compliance e integridade
Resposta a incidente de dados pessoais
Plano de resposta testado: detectar, conter, avaliar risco ao titular, comunicar quem precisa ser comunicado e registrar cada decisão com hora.
Incidente de segurança com dado pessoal exige decisão rápida a partir de informação incompleta. O plano define quem detecta, quem aciona, quem decide e quem fala. A primeira hora trata de contenção e de preservação de evidência. Depois vem a avaliação: quais dados, quantos titulares, qual a chance de dano relevante, houve extração de dados ou apenas acesso indevido. Dessa avaliação sai a decisão de comunicar a autoridade nacional e os titulares afetados. Empresa regulada tem camadas adicionais: comunicação ao supervisor, avaliação de risco operacional e, quando o incidente afeta serviço financeiro, os deveres previstos na política de segurança cibernética.
A Lei 13.709/2018 determina a comunicação à autoridade nacional e ao titular quando o incidente puder acarretar risco ou dano relevante. O prazo e o conteúdo mínimo dessa comunicação estão em regulamento da ANPD, com contagem a partir da ciência do incidente. Falhas que aparecem sempre: relógio sem registro, porque ninguém anotou quando a empresa tomou ciência; comunicação genérica, sem descrever dados atingidos e medidas adotadas; decisão de não comunicar sem documento explicando o critério de risco; e ausência de teste do plano, com gente descobrindo no dia do evento que não tem acesso ao ambiente. Log insuficiente impede dimensionar o que saiu.
A MERC monta e testa o plano. Define árvore de decisão com critério de risco ao titular, matriz de comunicação interna e externa, modelos de comunicado e registro cronológico obrigatório. Conduz simulação com o time real, incluindo tecnologia, jurídico do cliente, comunicação e negócio, e mede onde a resposta trava. Avalia capacidade de detecção e de reconstituição: retenção de log, monitoramento e inventário de ativos que guardam dado pessoal. Em instituição financeira, alinha o plano ao processo de incidente cibernético já exigido pela regulação, evitando dois fluxos concorrentes. A firma não conduz comunicação institucional de crise e não substitui a defesa jurídica do cliente.
O que examinamos
- Critério de risco relevante ao titular documentado
- Registro cronológico da ciência e das decisões
- Retenção de log e capacidade de reconstituição
- Conteúdo mínimo do comunicado à autoridade e ao titular
- Simulação com o time real e lacunas medidas
- Alinhamento com o fluxo de incidente cibernético
- Norma aplicável
- Lei 13.709/2018, artigo 48, quanto à comunicação de incidente à autoridade nacional e ao titular, com prazo e conteúdo definidos em regulamento da ANPD, a confirmar na versão vigente. Em instituição financeira, soma a política de segurança cibernética exigida pela regulação do Banco Central.
- Entregável
- Plano de resposta a incidente com árvore de decisão, modelos de comunicado, registro cronológico e relatório da simulação com lacunas priorizadas.
Compliance e integridade
Governança de inteligência artificial
Inventário de uso de IA, classificação de risco, controle sobre modelo e dado, e evidência de supervisão humana onde a decisão afeta pessoas.
Governança de inteligência artificial trata do ciclo de vida dos modelos usados na empresa: quem aprovou o uso, com quais dados o modelo foi treinado ou alimentado, como o desempenho é medido, quem revisa a decisão e o que acontece quando o resultado sai errado. A frente começa pelo inventário, porque quase toda empresa tem mais uso de IA do que imagina, incluindo ferramenta contratada como serviço e uso informal por área de negócio. Depois classifica cada uso por risco, olhando efeito sobre pessoas, dependência da decisão automatizada, dado pessoal envolvido e exposição de informação confidencial a terceiro.
A régua específica ainda está em formação e isso não suspende obrigação existente. A LGPD já garante ao titular a revisão de decisões tomadas de forma automatizada que afetem seus interesses, o que exige rastrear quais decisões são automatizadas e como a revisão ocorre de fato. O projeto de marco legal da inteligência artificial tramita no Congresso Nacional e seu estágio deve ser confirmado antes de qualquer afirmação. A ISO/IEC 42001 descreve sistema de gestão de IA e serve de estrutura. Em instituição financeira, a regulação de risco operacional, de terceirização e de segurança cibernética já alcança modelo contratado de fornecedor.
A MERC levanta o inventário por entrevista e por evidência técnica, incluindo contratos de serviço e integrações ativas. Classifica os usos, define controles proporcionais e testa o que existe: aprovação prévia, avaliação de fornecedor, tratamento de dado no treinamento e na inferência, registro de versão do modelo, monitoramento de desempenho e de desvio, e supervisão humana com prova de revisão. Avalia também o uso de IA no próprio processo de controle e de auditoria interna, onde rastreabilidade é condição de aceitação. Entrega política, matriz de risco por caso de uso e plano de controle. A firma não atesta que um modelo é justo com base apenas em documentação do fornecedor.
O que examinamos
- Inventário de usos de IA, inclusive contratados
- Classificação de risco por efeito sobre pessoas
- Dado pessoal e confidencial no treinamento e na inferência
- Registro de versão, desempenho e desvio do modelo
- Supervisão humana com prova de revisão efetiva
- Cláusulas de fornecedor sobre uso de dados
- Norma aplicável
- LGPD quanto à decisão automatizada e à revisão pelo titular, ISO/IEC 42001 como estrutura de gestão de inteligência artificial e, em instituição financeira, a regulação de risco operacional, terceirização e segurança cibernética do Banco Central. O marco legal específico segue em tramitação, a confirmar.
- Entregável
- Inventário de usos de IA classificado por risco, política de governança e matriz de controles com lacunas e plano de implantação.
Compliance e integridade
Compliance em setor regulado
Função de conformidade em instituição supervisionada: escopo definido, independência efetiva, plano baseado em risco e evidência que sustenta inspeção.
Em setor regulado, compliance não é escolha de governança, é exigência com estrutura definida em norma. A função precisa de política aprovada, responsável identificado, acesso à administração, recursos compatíveis com o porte e independência das áreas que avalia. O escopo cobre o cumprimento da regulação aplicável, a prevenção à lavagem de dinheiro e ao financiamento do terrorismo, a conduta com cliente, a proteção de dados, o reporte regulatório e as obrigações assumidas no processo de autorização. A frente organiza esse conjunto, separa o que é da conformidade do que é de risco e de auditoria interna, e constrói o plano anual a partir de risco.
A Resolução CMN 4.595/2017 exige política de conformidade nas instituições autorizadas pelo Banco Central, com atribuições, independência e relato à administração, em linha com a estrutura de gerenciamento de riscos da Resolução CMN 4.557/2017. Exigências equivalentes existem no mercado de capitais, no seguro e na previdência complementar, sob CVM, SUSEP e Previc. O problema clássico é a função sem separação: quem opera o processo responde pela avaliação dele. O segundo é proporcionalidade mal aplicada, com estrutura mínima em instituição cujo porte e complexidade não comportam. O terceiro é evidência ausente: sem trilha guardada, a inspeção trata o controle como inexistente.
A MERC avalia a função de conformidade com a mesma lente que aplica na auditoria de instituição regulada. Examina a política, a estrutura, a independência, o plano anual, os papéis de trabalho, o relato ao comitê e ao conselho, e o tratamento dado a apontamentos de supervisor e de auditoria. Testa amostra de obrigações regulatórias em vigor e confere se cada uma tem dono, controle e prova. Apoia a preparação de resposta a demandas do supervisor e a organização da evidência correspondente. A firma não assume a função de conformidade da instituição e avalia impedimento antes de qualquer trabalho em cliente de auditoria.
O que examinamos
- Política de conformidade, escopo e independência da função
- Plano anual baseado em risco, não em calendário
- Inventário de obrigações regulatórias com dono e prova
- Separação entre conformidade, risco e auditoria interna
- Relato ao comitê de auditoria e ao conselho
- Tratamento de apontamentos do supervisor
- Norma aplicável
- Resolução CMN 4.595/2017 quanto à política de conformidade das instituições autorizadas pelo Banco Central e Resolução CMN 4.557/2017 quanto ao gerenciamento de riscos e de capital. CVM, SUSEP e Previc impõem exigências equivalentes nos respectivos mercados, a confirmar por norma e versão.
- Entregável
- Avaliação independente da função de conformidade, inventário de obrigações regulatórias com dono e prova, e plano de correção com prazos.
PLD/FT e crimes financeiros
Programa de prevenção à lavagem de dinheiro
Estrutura de política, procedimentos e controles de PLD/FT compatível com o porte e o risco da instituição, com governança e prova documental.
Um programa de prevenção à lavagem de dinheiro é o conjunto formal de política, procedimentos e controles que a instituição mantém para identificar clientes, registrar operações, monitorar comportamento e comunicar o que for suspeito. Ele começa com a política aprovada pela alta administração, segue com a designação do diretor responsável perante o regulador e se sustenta em rotinas que produzem evidência. O problema que resolve é simples de enunciar e difícil de executar: transformar obrigação legal em rotina verificável, capaz de responder a uma fiscalização com registro, data e responsável identificado. Sem isso, a instituição tem um manual guardado em pasta, não um programa em funcionamento.
A Lei 9.613 de 1998 impõe às pessoas obrigadas a identificação de clientes, a manutenção de registros e a comunicação de operações suspeitas, e prevê sanções administrativas que alcançam os administradores. Para instituições autorizadas pelo Banco Central, a Circular BCB 3.978 detalha política, avaliação interna de risco, procedimentos de conhecimento do cliente, monitoramento e avaliação de efetividade. No mercado de capitais vale a Resolução CVM 50. A falha recorrente não é ausência de documento: é política genérica, desconectada do risco real dos produtos e canais, sem indicador de acompanhamento e sem trilha que mostre quem decidiu o quê. O regulador cobra coerência entre o que a política diz e o que o sistema faz.
A MERC começa pelo inventário de produtos, canais, clientes e jurisdições, e confronta esse mapa com a política vigente. Testa amostras de cadastro, de alertas e de comunicações, verifica a alçada de decisão e mede o tempo entre alerta, análise e conclusão. Revisa o papel do diretor responsável, a estrutura da equipe e a evidência de treinamento por função. O resultado é um relatório com lacunas classificadas por risco, plano de correção e desenho de controle. A firma não assina parecer jurídico nem opina sobre enquadramento penal: atua no controle, no teste e na documentação, ao lado do advogado do cliente quando o caso exige.
O que examinamos
- Política de PLD/FT aprovada e revisada periodicamente
- Designação e estrutura do diretor responsável perante o regulador
- Coerência entre política, sistema de monitoramento e alertas
- Trilha de decisão dos alertas analisados e encerrados
- Evidência de treinamento por função e por área
- Registro de operações e guarda pelo prazo exigido
- Norma aplicável
- Lei 9.613 de 1998, Circular BCB 3.978 para instituições autorizadas pelo Banco Central e Resolução CVM 50 no mercado de capitais. As 40 Recomendações do GAFI orientam a abordagem baseada em risco adotada por essas normas.
- Entregável
- Relatório de avaliação do programa, com lacunas classificadas por risco, plano de correção e desenho dos controles recomendados.
PLD/FT e crimes financeiros
Avaliação interna de risco de PLD/FT
Metodologia que mede risco de PLD/FT por cliente, produto, canal e região, e calibra a intensidade dos controles aplicados.
A avaliação interna de risco é o documento que mede a exposição da instituição à lavagem de dinheiro e ao financiamento do terrorismo, combinando cliente, produto, serviço, canal de distribuição e região geográfica. Dela saem as categorias de risco, a régua de diligência e a frequência de atualização cadastral. É o alicerce da abordagem baseada em risco: sem ela, a instituição aplica o mesmo tratamento a realidades diferentes, gasta esforço onde não há risco e deixa descoberto aquilo que deveria vigiar de perto. A avaliação também orienta o que o monitoramento precisa capturar e o que a alta administração precisa aprovar formalmente.
A Circular BCB 3.978 exige avaliação interna de risco formal, com metodologia documentada, aprovação da alta administração e revisão periódica. A Resolução CVM 50 impõe exercício equivalente aos participantes do mercado de capitais, e a Recomendação 1 do GAFI trata a abordagem baseada em risco como base de todo o sistema. O erro clássico é a planilha de pesos criada uma vez e nunca testada: fatores sem justificativa, escala que concentra quase toda a carteira em risco baixo, e resultado que não muda quando a instituição lança produto novo. Outro ponto crítico é a avaliação que não conversa com as regras de alerta do sistema de monitoramento.
O trabalho da MERC parte da metodologia declarada e recalcula o resultado em base de dados real, para ver se a distribuição de risco faz sentido diante da carteira. Examina os fatores adotados, os pesos, os critérios de agravamento e a governança de aprovação. Confronta as categorias com as regras de monitoramento e com a política de atualização cadastral, onde costuma aparecer a maior desconexão. Entrega metodologia revisada, memória de cálculo e recomendações de calibragem. Quando a instituição quer apenas um documento para apresentar em fiscalização, a firma recusa: avaliação sem teste não protege ninguém e piora a posição diante de questionamento.
O que examinamos
- Fatores de risco cobrindo cliente, produto, canal e região
- Memória de cálculo e justificativa dos pesos adotados
- Distribuição da carteira entre as categorias de risco
- Conexão entre categorias de risco e regras de alerta
- Aprovação formal e periodicidade de revisão
- Tratamento de produtos e canais lançados depois
- Norma aplicável
- Circular BCB 3.978 e Resolução CVM 50 exigem avaliação interna de risco documentada, aprovada pela alta administração e revisada periodicamente. A Recomendação 1 do GAFI consolida a abordagem baseada em risco.
- Entregável
- Metodologia de avaliação interna de risco revisada, com memória de cálculo, resultado recalculado em base real e plano de calibragem.
PLD/FT e crimes financeiros
Conheça seu cliente e onboarding
Procedimentos de identificação, qualificação e aceitação de clientes, com diligência proporcional ao risco e cadastro que sustenta o monitoramento.
Conhecer o cliente é qualificar quem entra, não apenas coletar documento. O procedimento reúne identificação, verificação de dados, qualificação econômica e financeira, definição do grau de risco e decisão de aceitação, com registro de quem aprovou. No onboarding digital, esse dever convive com prazo curto de conversão e com prova de vida por biometria. O cadastro criado nesse momento alimenta tudo o que vem depois: régua de monitoramento, análise de alerta e resposta a requisição de autoridade. Cadastro pobre produz alerta cego, porque o sistema compara a operação com uma expectativa de comportamento que ninguém chegou a construir.
A Lei 9.613 de 1998 impõe identificação e manutenção de registros atualizados. A Circular BCB 3.978 detalha informações mínimas de cadastro, qualificação do cliente, atualização por categoria de risco e diligência reforçada em situações de maior exposição. A Resolução CVM 50 trata o cadastro como condição da relação com o investidor. As Recomendações 10 e 17 do GAFI cobrem diligência devida e uso de terceiros na captação. Na prática, três pontos derrubam o controle: renda ou faturamento declarado sem qualquer verificação, cadastro vencido que não bloqueia operação, e aceitação de cliente de risco mais alto sem a aprovação da alçada prevista na própria política.
A MERC testa o fluxo inteiro, do formulário à decisão de aceitação, com amostra que inclui casos de risco mais alto e casos recusados. Verifica consistência entre dados cadastrais, documentos e base transacional, checa listas restritivas e de sanções, e mede a proporção de cadastros desatualizados. Avalia o processo de biometria e a retenção da evidência, além do tratamento dado a clientes captados por parceiro. Entrega diagnóstico do onboarding, pontos de ruptura e proposta de controle com responsável e periodicidade. Quando o desenho comercial pede aceitação sem verificação mínima, a firma registra o risco em vez de acomodar a prática.
O que examinamos
- Informações mínimas de cadastro e evidência de verificação
- Qualificação econômica e financeira compatível com a operação
- Atualização cadastral por categoria de risco
- Consulta a listas de sanções e restritivas
- Alçada de aceitação de cliente de risco alto
- Clientes captados por parceiro ou correspondente
- Norma aplicável
- Lei 9.613 de 1998 quanto à identificação e ao registro, Circular BCB 3.978 quanto ao cadastro, à qualificação e à diligência reforçada, e Resolução CVM 50 no mercado de capitais. A Recomendação 10 do GAFI é a matriz do dever.
- Entregável
- Diagnóstico do processo de onboarding, com pontos de ruptura, evidência testada e plano de controle por responsável.
PLD/FT e crimes financeiros
Conheça seu empregado, parceiro e fornecedor
Diligência sobre empregados, parceiros comerciais e fornecedores, para fechar a porta que o controle voltado ao cliente não alcança.
A diligência sobre pessoas internas e terceiros cobre quem opera o sistema, quem vende em nome da instituição e quem presta serviço relevante. Envolve verificação na admissão, checagem de conflito de interesse, atenção a sinais de alerta em empregados com acesso a caixa, cadastro ou limites, e avaliação dos parceiros que captam clientes. No caso de fornecedores, a análise olha sócios, beneficiário final, situação cadastral e exposição a sanções. É a frente que costuma ficar órfã dentro do programa: a instituição mira o cliente e esquece que o risco também entra pela folha de pagamento e pelo contrato de prestação de serviço.
A Circular BCB 3.978 trata os procedimentos de conhecimento de funcionários, parceiros e prestadores de serviço como parte do programa de PLD/FT, não como tema de recursos humanos. As normas do Banco Central sobre terceirização e sobre arranjos de parceria mantêm na instituição contratante o dever sobre o serviço delegado, o que inclui a conduta de quem capta cliente, e os números precisam ser confirmados antes de virarem citação em política. Falha típica: parceiro remunerado por volume, sem revisão periódica, com acesso ao onboarding e sem nenhuma amostra de qualidade de cadastro. Outra é o fornecedor aprovado uma vez e nunca reavaliado, mesmo após mudança de controle societário.
A MERC constrói a matriz de terceiros por criticidade e testa a diligência efetivamente aplicada em cada faixa. Revisa contratos quanto a cláusula de auditoria, sanções e dever de informação, examina a revisão periódica e verifica a segregação de funções em cargos sensíveis. Para parceiros de captação, mede a qualidade do cadastro gerado e o comportamento transacional da carteira originada. Entrega matriz de risco de terceiros, roteiro de diligência por faixa e plano de reavaliação. Quando o contrato não garante acesso à informação e o parceiro concentra risco, a firma recomenda revisão contratual antes de qualquer conclusão sobre adequação do controle.
O que examinamos
- Verificação na admissão de cargos sensíveis
- Conflito de interesse declarado e monitorado
- Diligência sobre sócios e beneficiário final de fornecedores
- Revisão periódica dos parceiros que captam clientes
- Cláusula contratual de auditoria e dever de informação
- Qualidade do cadastro originado por cada parceiro
- Norma aplicável
- A Circular BCB 3.978 inclui o conhecimento de funcionários, parceiros e prestadores de serviço no programa de PLD/FT. As normas do Banco Central sobre terceirização e parcerias mantêm a responsabilidade na instituição contratante, com números a confirmar.
- Entregável
- Matriz de risco de terceiros, roteiro de diligência por faixa de criticidade e plano de reavaliação com responsáveis definidos.
PLD/FT e crimes financeiros
Monitoramento de transações e regras de alerta
Desenho, calibragem e teste das regras que selecionam operações atípicas, com fila de análise que conclui e documenta cada caso.
Monitorar transações é comparar o que o cliente faz com o que se esperava dele e separar o que foge do padrão. O sistema aplica regras e limites, gera alerta, e alguém analisa, decide e registra a conclusão. A frente cobre três camadas: a regra, a fila de análise e a evidência do encerramento. Falha em qualquer uma delas anula as outras duas. Regra boa com fila represada produz comunicação atrasada. Fila organizada com regra mal calibrada produz volume que ninguém consegue analisar. O objetivo não é gerar alerta, é chegar a uma decisão defensável sobre cada operação selecionada pelo sistema.
A Circular BCB 3.978 exige monitoramento e seleção de operações e situações suspeitas, análise tempestiva e registro do fundamento da decisão, inclusive quando a conclusão é não comunicar. A Carta Circular do Banco Central que relaciona operações e situações passíveis de comunicação ao COAF orienta as hipóteses que o sistema deve capturar, e o número precisa ser confirmado. O prazo de conclusão da análise está fixado em norma e deve ser medido, não estimado. Os problemas mais comuns são limites herdados de sistema antigo, regras duplicadas que inflam a fila, ausência de teste de cobertura e alertas encerrados com justificativa padronizada que não sustenta revisão posterior.
A MERC reconstrói a lógica das regras a partir da base transacional e recalcula o resultado, para medir cobertura, falso positivo e concentração por tipologia. Testa a fila: tempo de análise, alertas em aberto, reaberturas e qualidade da justificativa de encerramento. Cruza as tipologias previstas na regulação com as regras efetivamente implantadas e aponta o que ficou sem cobertura. Entrega matriz de cobertura por tipologia, proposta de calibragem e plano de governança do ciclo de alerta. A firma não homologa regra que nunca foi testada contra dados reais, nem trata redução de fila como melhoria de controle.
O que examinamos
- Cobertura das tipologias previstas na regulação
- Calibragem de limites por perfil e por produto
- Tempo entre geração, análise e conclusão do alerta
- Qualidade da justificativa de encerramento sem comunicação
- Alertas em aberto e reaberturas de casos
- Teste das regras contra base transacional real
- Norma aplicável
- Circular BCB 3.978 quanto ao monitoramento, à seleção de operações e ao registro da análise. A Carta Circular do Banco Central que relaciona operações e situações passíveis de comunicação ao COAF orienta as tipologias, e o número deve ser confirmado.
- Entregável
- Matriz de cobertura por tipologia, proposta de calibragem das regras e plano de governança do ciclo de alerta.
PLD/FT e crimes financeiros
Comunicação ao COAF
Processo de decisão, formalização e registro das comunicações ao COAF, incluindo as comunicações automáticas e a decisão de não comunicar.
A comunicação ao COAF fecha o ciclo do programa. Depois da análise do alerta, a instituição decide entre comunicar operação suspeita, registrar a comunicação automática prevista na norma, ou concluir pela ausência de indício e guardar o fundamento dessa conclusão. O processo exige alçada definida, texto que descreva fato e não suposição, e sigilo absoluto quanto ao cliente. Exige também controle de tempestividade, porque comunicação correta feita fora do prazo continua sendo descumprimento. Muita instituição trata a comunicação como ato de sistema, quando na verdade é decisão documentada, com responsável identificável e revisão posterior possível.
A Lei 9.613 de 1998 obriga a comunicação de operações suspeitas ao órgão competente, sem dar ciência ao cliente. A Circular BCB 3.978 define as comunicações devidas, o registro da análise e a contagem do prazo a partir da conclusão. A Instrução Normativa do COAF aplicável aos setores obrigados organiza o dever de quem não tem regulador próprio, e o número deve ser confirmado. A Resolução CVM 50 trata as hipóteses no mercado de capitais. Onde o controle quebra: decisão de não comunicar sem fundamento escrito, demora na conclusão da análise que consome o prazo, e relato genérico que repete o texto da tipologia sem descrever a operação examinada.
A MERC examina amostra de casos comunicados e de casos encerrados sem comunicação, para testar a consistência de critério entre analistas. Mede a tempestividade real do ciclo, da geração do alerta até a transmissão. Avalia a qualidade descritiva do relato, o controle de sigilo, a guarda de evidência e o tratamento das comunicações automáticas. Entrega relatório com desvios, roteiro de decisão e modelo de registro que resiste a revisão posterior. A firma não redige a comunicação no lugar da instituição nem opina sobre tipificação penal: o trabalho é de controle, teste e documentação, com o advogado do cliente quando houver contencioso.
O que examinamos
- Alçada e fundamento das decisões de comunicar
- Fundamentação escrita das decisões de não comunicar
- Tempestividade entre conclusão da análise e transmissão
- Qualidade descritiva do relato enviado ao COAF
- Controle de sigilo e acesso restrito aos casos
- Tratamento das comunicações automáticas previstas em norma
- Norma aplicável
- Lei 9.613 de 1998 quanto ao dever de comunicar operações suspeitas sem ciência ao cliente, e Circular BCB 3.978 quanto ao registro da análise e à contagem do prazo. A Instrução Normativa do COAF para setores obrigados complementa o dever, com número a confirmar.
- Entregável
- Relatório de desvios do processo de comunicação, roteiro de decisão e modelo de registro que sustenta revisão posterior.
PLD/FT e crimes financeiros
Pessoa exposta politicamente
Identificação, aprovação e monitoramento reforçado de pessoas expostas politicamente, seus familiares e estreitos colaboradores.
Pessoa exposta politicamente é categoria de risco, não motivo de recusa automática. O controle exige identificar a condição na entrada e ao longo do relacionamento, estender a marcação a familiares e estreitos colaboradores, submeter a aceitação ao nível hierárquico definido na política e aplicar monitoramento reforçado, com atenção especial à origem dos recursos movimentados. A condição também permanece por período determinado depois que a pessoa deixa o cargo, conforme a norma aplicável. Onde falta processo estruturado, a instituição acaba descobrindo a exposição pela imprensa, e não pelo próprio cadastro, já com o relacionamento em curso.
A Circular BCB 3.978 e a Resolução CVM 50 exigem procedimentos específicos de identificação de pessoa exposta politicamente, aprovação em nível hierárquico superior e diligência continuada. A Recomendação 12 do GAFI estende o tratamento a familiares e a pessoas de relacionamento próximo, e separa exposição nacional de estrangeira. O prazo de permanência da condição após a saída do cargo deve ser confirmado na norma vigente antes de virar parâmetro de sistema. Na implantação, o ponto frágil é a fonte: lista pública consultada uma única vez, sem reprocessamento da carteira, sem tratamento de homônimo e sem captura de quem assumiu cargo depois da abertura da conta.
A MERC testa o ciclo completo de marcação. Reprocessa a base de clientes contra fontes públicas, mede quantos casos a instituição não havia identificado e avalia o tratamento de homônimos. Verifica se a aprovação ocorreu na alçada prevista, se existe registro da análise de origem dos recursos e se o monitoramento aplicado é de fato mais intenso que o padrão da carteira. Examina a manutenção da marcação após a saída do cargo e a extensão a relacionados. Entrega relatório de cobertura, relação de casos não identificados e desenho de processo de reprocessamento periódico, com responsável e periodicidade definidos.
O que examinamos
- Identificação da exposição política na entrada e depois
- Extensão a familiares e estreitos colaboradores
- Aprovação em nível hierárquico compatível com a política
- Registro da análise de origem dos recursos
- Reprocessamento periódico da base contra fontes públicas
- Manutenção da marcação após a saída do cargo
- Norma aplicável
- Circular BCB 3.978 e Resolução CVM 50 exigem identificação, aprovação em nível hierárquico superior e diligência continuada para pessoa exposta politicamente. A Recomendação 12 do GAFI alcança familiares e estreitos colaboradores, e o prazo de permanência da condição deve ser confirmado.
- Entregável
- Relatório de cobertura da marcação, relação de casos não identificados e desenho do processo de reprocessamento periódico.
PLD/FT e crimes financeiros
Beneficiário final e cadeia societária
Identificação da pessoa natural que controla ou se beneficia do cliente, com prova documental da cadeia societária até o topo.
Beneficiário final é a pessoa natural que, no fim da cadeia, controla o cliente ou se beneficia de suas operações. Identificar exige percorrer a estrutura societária camada por camada, com documento de cada nível, até chegar a gente de carne e osso. O trabalho fica difícil quando a cadeia atravessa fundo de investimento, arranjo fiduciário no exterior, sociedade estrangeira ou participação pulverizada entre muitos sócios. É também o ponto em que a fraude se esconde melhor: interposta pessoa, sócio de fachada e estrutura montada para diluir participação abaixo do limite de identificação previsto na norma.
A Lei 9.613 de 1998 e a Circular BCB 3.978 exigem identificação do beneficiário final e registro da cadeia societária. A Instrução Normativa da Receita Federal sobre o cadastro de pessoas jurídicas define o dever de informar beneficiário final e as hipóteses de dispensa, e o número deve ser confirmado. As Recomendações 24 e 25 do GAFI tratam da transparência de pessoas jurídicas e de arranjos legais. O percentual de participação que aciona a identificação está fixado na norma aplicável e precisa ser conferido antes de virar parâmetro de sistema. Na prática, o erro é aceitar a declaração do cliente como prova, sem organograma e sem documento de cada elo.
A MERC reconstrói a cadeia societária a partir de documento, não de declaração, e compara o resultado com o que está registrado no cadastro. Prioriza clientes de risco mais alto, estruturas com veículo no exterior e casos de participação fragmentada. Verifica a política de controle presumido para quando não se identifica participação relevante, e testa a consistência entre beneficiário final registrado, procurações e poderes de movimentação. Entrega mapa societário documentado, relação de casos sem prova suficiente e roteiro de atualização. Quando a estrutura não permite chegar à pessoa natural, a firma reporta a limitação em vez de sugerir um nome plausível.
O que examinamos
- Cadeia societária documentada até a pessoa natural
- Prova de cada elo, não declaração do cliente
- Tratamento de veículos e sociedades no exterior
- Regra de controle presumido quando falta identificação
- Consistência entre beneficiário final, procuradores e movimentação
- Atualização após mudança de controle societário
- Norma aplicável
- Lei 9.613 de 1998 e Circular BCB 3.978 exigem a identificação do beneficiário final e o registro da cadeia societária. A Instrução Normativa da Receita Federal sobre cadastro de pessoas jurídicas e as Recomendações 24 e 25 do GAFI completam o quadro, com número e percentual a confirmar.
- Entregável
- Mapa societário documentado até a pessoa natural, relação de casos sem prova suficiente e roteiro de atualização cadastral.
PLD/FT e crimes financeiros
Avaliação de efetividade do programa
Avaliação periódica e independente que mede se o programa funciona na prática, com teste, evidência e reporte à alta administração.
A avaliação de efetividade responde a uma pergunta objetiva: o programa funciona? Ela vai além da leitura da política. Testa amostras, mede indicadores, confronta o desenho declarado com o comportamento observado do sistema e conclui sobre a adequação dos procedimentos. O relatório vai à alta administração com deficiências, providências e prazos, e a instituição fica obrigada a acompanhar a correção do que foi apontado. Feita direito, antecipa o que a fiscalização veria. Feita como formalidade, vira um documento que apenas confirma a autoimagem da área de compliance e não muda nada na operação.
A Circular BCB 3.978 prevê avaliação periódica da efetividade do programa, com relatório encaminhado aos órgãos de administração e acompanhamento das deficiências apontadas. A Resolução CVM 50 impõe exercício semelhante aos participantes do mercado de capitais. A metodologia costuma se apoiar em estruturas reconhecidas de controle interno, como o COSO, para separar desenho e operação do controle. O defeito mais frequente é avaliação sem teste: entrevista, leitura de manual e conclusão favorável. Outro é o relatório que aponta deficiência e morre ali, sem plano, sem responsável e sem verificação de fechamento na avaliação do ciclo seguinte.
A MERC executa a avaliação com escopo definido por risco, cobrindo cadastro, monitoramento, comunicação, pessoa exposta politicamente, beneficiário final, treinamento e governança. Define amostras, testa desenho e operação de cada controle, e documenta o resultado com evidência rastreável. Mede indicadores de fila, tempestividade e cobertura, e reavalia as deficiências apontadas no ciclo anterior. Entrega relatório com conclusão fundamentada, matriz de deficiências classificadas e plano de correção com responsável e prazo. A firma não emite conclusão favorável sem teste suficiente, mesmo quando o calendário regulatório aperta e a administração pede celeridade.
O que examinamos
- Escopo definido por risco e não por conveniência
- Teste de desenho e de operação dos controles
- Amostras documentadas com evidência rastreável
- Indicadores de fila, tempestividade e cobertura
- Reavaliação das deficiências do ciclo anterior
- Reporte formal à alta administração com prazos
- Norma aplicável
- Circular BCB 3.978 exige avaliação periódica de efetividade com reporte aos órgãos de administração e acompanhamento das deficiências. A Resolução CVM 50 impõe dever equivalente no mercado de capitais.
- Entregável
- Relatório de efetividade com conclusão fundamentada, matriz de deficiências classificadas e plano de correção com responsável e prazo.
PLD/FT e crimes financeiros
PLD em instituição de pagamento e fintech
Adaptação do programa de PLD/FT à conta digital, ao arranjo de pagamento e à captação por parceiro, onde volume e velocidade mudam o controle.
Instituição de pagamento e fintech operam com abertura remota, liquidação rápida e volume alto de transações de baixo valor. O programa de PLD/FT precisa refletir essa realidade: onboarding digital com verificação efetiva, monitoramento próximo do tempo real, regras sensíveis a conta de passagem e a movimentação incompatível com o perfil declarado. Some a isso a operação por parceiros, que traz clientes originados fora da casa. O desenho que funciona em banco de varejo tradicional não se transpõe sem ajuste. Aqui o risco entra rápido e sai rápido, e o controle precisa acompanhar o relógio do produto.
A Circular BCB 3.978 alcança as instituições de pagamento autorizadas, com proporcionalidade ao porte e ao perfil de risco. As regras do Banco Central sobre o Pix e sobre o mecanismo de devolução criaram obrigações operacionais de tratamento de fraude e de bloqueio que tocam diretamente o PLD, e seus números devem ser confirmados. A responsabilidade regulatória permanece com a instituição autorizada mesmo quando a captação ocorre por parceiro. O que decide o resultado é a capacidade de responder a ordem de bloqueio e a requisição de autoridade dentro do prazo, com cadastro consistente e conciliação entre conta, liquidação e registro cadastral.
A MERC começa pelo mapa de produtos, arranjos e parceiros, e identifica onde o cadastro nasce fora da instituição. Testa onboarding digital, prova de vida, reuso de dispositivo e comportamento das contas nos primeiros dias, faixa em que a conta de passagem costuma aparecer. Avalia as regras de alerta contra tipologias de intermediação e fracionamento, e mede o tempo de resposta a ordens de autoridade. Entrega diagnóstico por arranjo, matriz de cobertura e plano de controle acoplado ao produto. A firma não aprova modelo de parceria que distribui o risco e concentra o dever sem instrumento de acesso à informação.
O que examinamos
- Onboarding digital com prova de vida e evidência
- Comportamento das contas nos primeiros dias de uso
- Regras para conta de passagem e fracionamento
- Clientes originados por parceiro e acesso a dados
- Tempo de resposta a ordens de bloqueio
- Conciliação entre cadastro, conta e liquidação
- Norma aplicável
- A Circular BCB 3.978 incide sobre as instituições de pagamento autorizadas, com proporcionalidade ao porte e ao risco. As regras do Banco Central sobre o Pix e sobre tratamento de fraude trazem deveres operacionais conectados ao PLD/FT, com números a confirmar.
- Entregável
- Diagnóstico de PLD/FT por arranjo de pagamento, matriz de cobertura das regras e plano de controle acoplado ao produto.
PLD/FT e crimes financeiros
PLD no mercado de capitais
Programa de PLD/FT para gestoras, administradoras e distribuidoras, com foco em cadastro de investidor, origem de recursos e distribuição.
No mercado de capitais, o dever de PLD/FT alcança administradores e gestores de recursos, distribuidores, intermediários e demais participantes registrados. O programa precisa tratar cadastro de investidor, verificação da origem dos recursos, aportes e resgates atípicos, distribuição por terceiros e estruturas de investimento com várias camadas. A conta não é de varejo, mas o risco é sofisticado: veículo no exterior, investidor não residente, fundo de fundos e operações que só fazem sentido quando se enxerga o beneficiário final. Quem distribui e quem administra respondem por partes diferentes do mesmo dever, e essa divisão precisa estar escrita.
A Resolução CVM 50 organiza política, avaliação interna de risco, procedimentos de cadastro, monitoramento e comunicação para os participantes do mercado. A regulação de fundos define as responsabilidades de cada prestador de serviço, o que determina quem responde pelo cadastro do cotista. Para investidor não residente e para jurisdições de maior risco, a diligência reforçada segue as Recomendações do GAFI e as normas específicas da CVM, cujos números devem ser confirmados. A falha comum é a gestora que presume o cadastro feito pelo distribuidor, não guarda evidência da divisão de tarefas e não consegue demonstrar o perfil de risco da base de cotistas.
A MERC parte da carteira de fundos e da base de cotistas, e reconstrói quem fez o quê no cadastro. Testa amostras de investidores de maior risco, verifica a análise de origem dos recursos, examina aportes e resgates fora de padrão e avalia a diligência sobre distribuidores. Confronta o contrato entre prestadores de serviço com a prática observada, que é onde aparecem as lacunas de responsabilidade. Entrega relatório de conformidade do programa, matriz de responsabilidades por prestador e plano de correção. Ter auditoria e consultoria na mesma casa ajuda a ligar o achado de PLD ao teste de controles das demonstrações do fundo.
O que examinamos
- Divisão de responsabilidades entre administrador, gestor e distribuidor
- Cadastro e qualificação do cotista com evidência
- Análise de origem de recursos em aportes relevantes
- Diligência reforçada de investidor não residente
- Aportes e resgates fora do padrão do investidor
- Diligência sobre distribuidores e canais terceirizados
- Norma aplicável
- A Resolução CVM 50 rege política, avaliação interna de risco, cadastro, monitoramento e comunicação no mercado de capitais. As normas da CVM sobre diligência reforçada em jurisdições de maior risco seguem as Recomendações do GAFI, com número a confirmar.
- Entregável
- Relatório de conformidade do programa, matriz de responsabilidades por prestador de serviço e plano de correção priorizado.
PLD/FT e crimes financeiros
PLD em seguros e capitalização
Programa de PLD/FT para seguradoras, previdência aberta e capitalização, com atenção a resgate, portabilidade e pagamento a terceiro.
Em seguro, previdência aberta e capitalização, o risco de lavagem se concentra nos produtos com acumulação e liquidez. Prêmio pago em espécie, aporte alto seguido de resgate antecipado, portabilidade sem lógica econômica, mudança de beneficiário às vésperas do sinistro e pagamento a pessoa sem relação com o segurado são situações clássicas. O programa precisa cobrir segurado, beneficiário e o corretor que intermediou a venda. Como a distribuição passa por rede ampla de intermediários, o cadastro nasce longe da seguradora e chega incompleto, o que fragiliza qualquer monitoramento posterior feito sobre aquela base.
A Circular da SUSEP sobre prevenção à lavagem de dinheiro e ao financiamento do terrorismo exige política, avaliação interna de risco, identificação de clientes e beneficiários, monitoramento e comunicação ao COAF, e o número deve ser confirmado antes de constar em documento formal. A Lei 9.613 de 1998 é a base do dever e das sanções. O ponto técnico que mais falha é o beneficiário: identificado apenas no momento do sinistro, sem diligência prévia e sem tratamento de pessoa exposta politicamente. Resgate antecipado com pagamento em conta de terceiro é outro caso que passa quando o controle olha somente a entrada do prêmio.
A MERC mapeia produtos por grau de liquidez e testa o controle onde o dinheiro entra e onde sai. Examina cadastro de segurado e de beneficiário, forma de pagamento do prêmio, resgates antecipados, portabilidades e alterações de beneficiário. Avalia a diligência sobre corretores e a qualidade do cadastro originado pela rede de distribuição. Verifica o monitoramento de sinistros com indício de fraude, que alimenta a mesma trilha de evidência. Entrega diagnóstico por produto, regras de alerta propostas e plano de atualização cadastral. A firma atua ao lado das áreas técnica e jurídica do cliente, sem emitir parecer sobre a natureza penal dos fatos.
O que examinamos
- Cadastro de segurado e de beneficiário com evidência
- Prêmio pago em espécie ou por terceiro
- Resgate antecipado e portabilidade sem lógica econômica
- Alteração de beneficiário próxima ao evento coberto
- Diligência sobre corretores e cadastro originado pela rede
- Comunicação ao COAF e registro da análise
- Norma aplicável
- Lei 9.613 de 1998 como base do dever, e a Circular da SUSEP sobre prevenção à lavagem de dinheiro e ao financiamento do terrorismo, cujo número deve ser confirmado, quanto a política, avaliação de risco, identificação de clientes e beneficiários e comunicação.
- Entregável
- Diagnóstico de PLD/FT por produto, regras de alerta propostas e plano de atualização cadastral da base de segurados e beneficiários.
PLD/FT e crimes financeiros
PLD em prestadora de serviço de ativos virtuais
Programa de PLD/FT para prestadoras de serviço de ativos virtuais, com travel rule, análise em cadeia e controle de sanções.
Prestadora de serviço de ativos virtuais precisa de um programa que junte dois mundos: o cadastro e o monitoramento do sistema financeiro tradicional e a análise de endereços e transações em cadeia. Isso significa identificar cliente, classificar risco, monitorar depósitos e saques em cripto, avaliar exposição a serviços de mistura, a mercados ilícitos e a carteiras sancionadas, e transmitir informação de originador e beneficiário nas transferências entre prestadoras. A operação é global por natureza, o que coloca sanções internacionais e jurisdições de maior risco no centro do controle, e não na periferia.
A Lei 14.478 de 2022 fixou o marco da prestação de serviços de ativos virtuais e trouxe o setor para o rol de pessoas obrigadas. As Resoluções do Banco Central sobre autorização e funcionamento das prestadoras trazem requisitos de governança, controles internos e PLD/FT, com cronograma de adequação, e os números devem ser confirmados. A Recomendação 16 do GAFI é a origem da regra de transmissão de informação nas transferências, conhecida como travel rule. O que costuma faltar é integração: cadastro em um sistema, análise em cadeia em outro, e nenhuma trilha que ligue o alerta observado na rede ao cliente cadastrado.
A MERC avalia a pilha inteira, do cadastro à carteira. Testa a classificação de risco de clientes e contrapartes, a ferramenta de análise em cadeia e os critérios de bloqueio, a cobertura das listas de sanções e o tratamento de transferências para carteiras autocustodiadas. Verifica a implantação da travel rule entre prestadoras e a conciliação entre registro interno e movimentação na rede. Entrega diagnóstico de conformidade, matriz de lacunas frente ao cronograma regulatório e desenho de controles com evidência auditável. A firma não atesta adequação a exigência cujo prazo e conteúdo ainda dependem de confirmação junto ao regulador.
O que examinamos
- Classificação de risco de clientes e contrapartes
- Análise em cadeia e critérios de bloqueio
- Cobertura de listas de sanções internacionais
- Transmissão de informação nas transferências entre prestadoras
- Tratamento de carteiras autocustodiadas e de saques
- Conciliação entre registro interno e movimentação na rede
- Norma aplicável
- A Lei 14.478 de 2022 incluiu as prestadoras de serviço de ativos virtuais entre as pessoas obrigadas da Lei 9.613 de 1998. As Resoluções do Banco Central sobre autorização, funcionamento e PLD/FT dessas prestadoras completam o regime, com números a confirmar, e a Recomendação 16 do GAFI fundamenta a travel rule.
- Entregável
- Diagnóstico de conformidade em PLD/FT, matriz de lacunas frente ao cronograma regulatório e desenho de controles com evidência auditável.
PLD/FT e crimes financeiros
Prevenção a fraude e golpes
Controles antifraude integrados ao PLD/FT, cobrindo o golpe aplicado ao cliente, a conta que recebe o dinheiro e a devolução.
Fraude e lavagem compartilham a mesma tubulação. O golpe entrega o dinheiro a uma conta, que precisa mover o valor rápido, e é exatamente aí que o controle de PLD encontra o controle antifraude. Uma frente cuida da autenticação, do dispositivo e do comportamento na jornada do cliente. A outra cuida da conta que recebe, do comportamento de passagem e da comunicação de suspeita. Tratar as duas em áreas que não trocam informação é o erro estrutural mais comum, e ele aparece quando a instituição tenta reconstruir um caso e descobre que cada sistema guardou apenas um pedaço.
As normas do Banco Central sobre gestão de risco de fraude, retenção cautelar de recursos e compartilhamento de dados entre instituições criaram deveres operacionais com prazos curtos, e os números precisam ser confirmados antes de virarem regra interna. O mecanismo especial de devolução do Pix exige registro, análise e resposta em janelas definidas. As ordens de bloqueio expedidas por autoridade competente têm prazo próprio de cumprimento. O que decide o resultado é a capacidade de provar o que foi feito e quando: sem registro tempestivo, a instituição não demonstra diligência, mesmo tendo agido corretamente no episódio concreto.
A MERC integra as duas visões em um único teste. Reconstrói casos reais de ponta a ponta, do contato inicial ao destino final dos recursos, e mede o tempo de cada etapa contra o prazo aplicável. Avalia regras de detecção, limites, autenticação, retenção cautelar, devolução e comunicação, além do compartilhamento de informação de fraude com outras instituições. Entrega mapa de controles, lacunas de evidência e plano de integração entre as áreas de fraude, PLD e segurança. A firma não trata indicador de perda como prova de controle: perda baixa em período curto não demonstra desenho adequado nem operação consistente.
O que examinamos
- Integração entre as áreas de fraude, PLD e segurança
- Registro tempestivo de contestação e retenção cautelar
- Prazos de devolução e de cumprimento de ordens
- Regras de detecção de conta de passagem
- Compartilhamento de dados de fraude entre instituições
- Reconstrução de casos com trilha completa de evidência
- Norma aplicável
- As normas do Banco Central sobre prevenção a fraude, retenção cautelar e compartilhamento de informações entre instituições, somadas às regras do Pix sobre devolução, fixam prazos e registros obrigatórios, com números a confirmar. A Lei 9.613 de 1998 mantém o dever de comunicar operações suspeitas.
- Entregável
- Mapa de controles antifraude integrados ao PLD/FT, lacunas de evidência e plano de integração entre as áreas envolvidas.
Regulatório e supervisão
Diagnóstico e adequação regulatória
Mapeamento do que a norma exige da instituição, do que já existe e do que precisa ser corrigido antes da supervisão perguntar.
Diagnóstico regulatório é o confronto entre a operação real da instituição e o conjunto de normas que a alcança. Começa pelo perímetro: qual autorização a instituição detém, quais atividades exerce de fato, quais serviços presta por meio de terceiros e quais receitas vêm de atividade que exige licença própria. Em seguida vem o inventário normativo aplicável, por órgão e por assunto, com a indicação de quem responde por cada obrigação dentro da casa. O produto não é uma lista de normas. É a leitura de onde a prática se afastou do texto, com a evidência que sustenta cada conclusão e a ordem de correção por gravidade.
O erro mais comum é tratar adequação como projeto de documentos. A instituição aprova política, cria comitê, publica manual, e a operação segue igual. A supervisão do Banco Central, da CVM e da SUSEP testa execução: pede o registro da decisão, a ata que aprovou a política, o teste que comprova que o controle funcionou no período e o tratamento dado à exceção encontrada. Outro ponto que derruba o trabalho é a proporcionalidade mal lida. Enquadramento por porte e por complexidade muda requisito de capital, de estrutura de risco e de reporte. Ler o enquadramento errado gera excesso de esforço em um ponto e lacuna grave em outro.
A MERC começa pelo cadastro regulatório da instituição e pelos atos societários, não pelo manual de políticas. Compara autorizações, objeto social, produtos vendidos e contratos com parceiros. Depois testa uma amostra de controles que sustentam obrigações com prazo definido, porque é ali que a falha aparece primeiro. A entrega separa o que é descumprimento formal, o que é risco material e o que é apenas oportunidade de melhoria, com dono e ordem de execução. A firma não emite parecer jurídico e não assina posição de advogado. Quando o ponto exige interpretação de lei, a MERC monta o diagnóstico técnico e a evidência, e trabalha junto com o jurídico do cliente.
O que examinamos
- Perímetro de autorização frente à operação real
- Enquadramento por porte e por complexidade
- Inventário de obrigações com prazo e responsável
- Atas, políticas e evidência de aprovação
- Amostra de controles com teste de efetividade
- Lacunas classificadas por gravidade e por dono
- Norma aplicável
- O ponto de partida é a Lei 4.595/1964 e a competência do Conselho Monetário Nacional e do Banco Central, somada às normas de gerenciamento de riscos e de conformidade aplicáveis à instituição. Conforme o setor, entram normas da CVM, da SUSEP e da ANS.
- Entregável
- Relatório de diagnóstico com matriz de obrigações, lacunas classificadas por gravidade, evidência de suporte e plano de adequação com responsáveis.
Regulatório e supervisão
Autorização e licenciamento no Banco Central
Estruturação do pedido de autorização junto ao Banco Central, do plano de negócios à comprovação de origem de recursos e de capacidade dos controladores.
O pedido de autorização para funcionar como instituição financeira ou instituição autorizada é um processo de prova. A instituição precisa demonstrar viabilidade do plano de negócios, origem lícita e comprovada dos recursos usados na integralização, capacidade econômica e reputação dos controladores e administradores, estrutura de governança compatível com a atividade pretendida e capacidade operacional instalada. Cada afirmação do pedido exige documento que a sustente. O Banco Central analisa o conjunto e formula exigências. O prazo do projeto é definido menos pelo protocolo e mais pela qualidade do material protocolado, porque exigência mal respondida reinicia a discussão e consome o cronograma de quem já assumiu compromisso com investidor.
A parte que mais trava é a comprovação de origem de recursos e o histórico patrimonial dos controladores. Declaração de imposto de renda que não conversa com o aporte, ganho de capital sem documento de suporte, empréstimo entre partes relacionadas sem contrato e sem fluxo bancário rastreável: tudo isso vira exigência. O plano de negócios é o segundo ponto crítico. Projeção sem premissa documentada, receita de atividade que a licença pretendida não autoriza e estrutura de custos que ignora o requerimento prudencial derrubam a consistência do pedido. Vem depois a estrutura: diretor responsável por cada função exigida pela norma, segregação de funções e política aprovada antes do início da operação.
A MERC organiza o processo como dossiê auditável. Monta a linha do tempo patrimonial dos controladores com documento de suporte para cada movimento relevante, revisa as premissas do plano de negócios contra a realidade de mercado do produto e testa se a estrutura societária proposta cabe no tipo de licença escolhido. Antes do protocolo, simula as exigências prováveis e prepara resposta com evidência já anexada. A firma não constrói narrativa para cobrir lacuna de origem de recursos e não aceita projeção que a operação não sustenta. Quando o caminho correto é outro tipo de autorização, ou nenhum, isso é dito no começo, e não depois de meses de processo.
O que examinamos
- Plano de negócios e premissas com documento de suporte
- Origem e evolução patrimonial dos controladores
- Capacidade econômica e reputação dos administradores
- Estrutura societária frente ao tipo de licença
- Diretores responsáveis e segregação de funções
- Simulação de exigências e resposta com evidência
- Norma aplicável
- A base é a Lei 4.595/1964 e as normas do Conselho Monetário Nacional e do Banco Central sobre autorização para funcionamento, transferência de controle e eleição de administradores de instituições autorizadas.
- Entregável
- Dossiê de autorização completo, com plano de negócios, comprovação patrimonial, estrutura de governança e respostas preparadas para as exigências do supervisor.
Regulatório e supervisão
Constituição de instituição de pagamento
Montagem da instituição de pagamento, da escolha da modalidade à estrutura de conta de pagamento, recursos mantidos e controles exigidos.
Instituição de pagamento é figura criada pela Lei 12.865/2013 e regulada pelo Banco Central. A constituição começa pela escolha da modalidade, emissor de moeda eletrônica, emissor de instrumento de pagamento pós pago, credenciador ou iniciador de transação de pagamento, porque a modalidade define requisito de capital, obrigação de autorização e desenho contábil. Depois vem a arquitetura da operação: onde os recursos dos clientes ficam, como são segregados do patrimônio da instituição, quem liquida, quem concilia e como a conta de pagamento é registrada. Erro de modalidade no início é caro, porque obriga a refazer o plano de negócios, o sistema e a estrutura societária no meio do processo.
A segregação dos recursos mantidos em conta de pagamento é o ponto de maior atenção. A norma exige que esses valores fiquem apartados do patrimônio da instituição e alocados nas formas admitidas pelo Banco Central. Na prática, falha a conciliação diária entre saldo de contas de pagamento, saldo mantido na forma exigida e razão contábil. Sobra diferença sem tratamento, saldo de cliente usado como capital de giro e conta transitória que nunca zera. O segundo ponto é a operação por meio de parceiro. Quando a instituição autorizada empresta sua licença a um terceiro que fala com o cliente final, a responsabilidade regulatória continua na instituição autorizada, e a supervisão cobra dela.
A MERC desenha a arquitetura de contas e de conciliação antes do sistema entrar em produção, porque corrigir conciliação depois custa mais do que construí la certa. Testa a segregação de recursos, o plano de contas, a política de gestão de riscos e o fluxo de liquidação com dados reais de janela de movimento. Em arranjo com parceiro, examina o contrato, a matriz de responsabilidade e a trilha de auditoria que comprova quem executou cada etapa. A firma não valida operação em que o saldo de cliente se confunde com caixa próprio. Esse é risco de continuidade e de sanção, e o tema vai ao conselho, não ao gerente de projeto.
O que examinamos
- Modalidade escolhida frente à operação pretendida
- Segregação de recursos mantidos em conta de pagamento
- Conciliação diária entre saldo, custódia e contabilidade
- Contratos e matriz de responsabilidade com parceiros
- Política de gerenciamento de riscos e capital
- Trilha de auditoria do fluxo de liquidação
- Norma aplicável
- A Lei 12.865/2013 criou as instituições de pagamento e os arranjos de pagamento. As condições de constituição, autorização, capital e recursos mantidos estão em resoluções do Banco Central sobre o tema.
- Entregável
- Estrutura de constituição documentada, com modelo de segregação e conciliação de recursos, políticas exigidas e dossiê pronto para o processo de autorização.
Regulatório e supervisão
Sociedade de crédito direto e entre pessoas
Estruturação de SCD e SEP, com atenção ao limite de atuação de cada figura, funding admitido e classificação de risco da carteira.
A Resolução CMN 4.656/2018 criou a sociedade de crédito direto e a sociedade de empréstimo entre pessoas. A SCD opera com capital próprio e concede crédito por plataforma eletrônica. A SEP faz a intermediação entre credor e devedor, sem assumir o risco da operação por conta própria. A distinção parece simples e é a origem de boa parte dos problemas: o modelo de negócio desenhado pela área comercial frequentemente mistura as duas lógicas, com promessa de retorno ao investidor que se aproxima de captação. A definição correta da figura determina o funding admitido, o tratamento contábil da carteira e o conteúdo do reporte ao supervisor.
Na SCD, o teste é se a origem dos recursos respeita o que a norma admite e se a cessão de carteira a terceiros observa as condições aplicáveis. Na SEP, o teste é se a sociedade realmente não assume risco de crédito, o que exige olhar garantias oferecidas, fundo de reserva, recompra de operação inadimplente e qualquer mecanismo que devolva o risco à plataforma. A classificação de risco e a provisão são o segundo campo de falha, ainda mais depois da Resolução CMN 4.966/2021, que mudou a lógica de reconhecimento de perda esperada. Renegociação tratada como operação nova sem a análise devida distorce carteira, provisão e o que é informado ao Banco Central.
A MERC lê o contrato e o fluxo de caixa antes de aceitar o rótulo. Se a estrutura devolve risco à plataforma, isso aparece no diagnóstico, mesmo que o material comercial diga o contrário. A firma testa a política de concessão, o modelo de classificação de risco, o cálculo de perda esperada, a esteira de cobrança e a consistência entre carteira contábil, sistema de originação e informação enviada ao regulador. Onde há dúvida sobre o desenho jurídico da operação, o trabalho é técnico e conjunto com o advogado do cliente. A MERC não assina estrutura que só funciona enquanto ninguém olha o mecanismo de recompra.
O que examinamos
- Distinção real entre SCD e SEP na operação
- Funding e cessão de carteira dentro do admitido
- Mecanismos que devolvem risco de crédito à plataforma
- Política de concessão e classificação de risco
- Perda esperada e tratamento de renegociação
- Consistência entre sistema, contabilidade e reporte
- Norma aplicável
- A Resolução CMN 4.656/2018 disciplina a sociedade de crédito direto e a sociedade de empréstimo entre pessoas. O reconhecimento e a mensuração dos instrumentos financeiros seguem a Resolução CMN 4.966/2021 e os normativos contábeis do Banco Central.
- Entregável
- Avaliação da estrutura da carteira e do modelo de risco, com apontamentos de adequação, testes documentados e recomendações de correção priorizadas.
Regulatório e supervisão
Registro e autorização na CVM
Preparação de registro de emissor, de prestador de serviço e de produto perante a CVM, com a informação contábil que sustenta o pedido.
Registro na CVM cobre situações distintas que exigem preparos distintos. Há o registro de emissor para quem quer acessar o mercado de capitais, a autorização para exercer atividade regulada, como administração de carteiras e consultoria de valores mobiliários, e o registro de produto, com regras próprias para fundos de investimento. Em todos os casos o pedido se apoia em informação contábil e em estrutura de controles. A companhia que pede registro de emissor precisa apresentar demonstrações financeiras elaboradas conforme a norma aplicável e auditadas por auditor registrado na CVM. O prestador de serviço precisa comprovar estrutura, regras de conduta, segregação de atividades e responsáveis designados.
O que costuma atrasar não é a peça do pedido, é a contabilidade. Companhia que nunca foi auditada chega ao processo com estoque sem contagem documentada, receita reconhecida por regime próprio, partes relacionadas sem mapeamento e passivo contingente sem avaliação formal. Converter isso em demonstrações auditáveis leva tempo e pode mudar o resultado apresentado ao investidor. Em fundos, a Resolução CVM 175/2022 reorganizou a estrutura com classes e subclasses, e a segregação patrimonial por classe exige controle contábil que muitos administradores implantaram apenas parcialmente. Em ofertas, a Resolução CVM 160/2022 define os ritos, e informação inconsistente entre documentos da oferta e demonstrações gera exigência.
A MERC trata o registro como projeto contábil antes de ser projeto de documento. Levanta a distância entre a contabilidade atual e a exigida, define os ajustes necessários, documenta julgamento e estimativa e organiza a evidência que sustenta cada número relevante. Em prestador de serviço, revisa regras de conduta, segregação, política de gestão de risco e controle de conflito de interesse. A firma atua no campo técnico: diagnóstico, controle, evidência, teste e documentação. A redação de peças jurídicas e a interpretação normativa que exija parecer ficam com o advogado do cliente, com quem a MERC trabalha em conjunto ao longo do processo.
O que examinamos
- Distância entre contabilidade atual e norma aplicável
- Demonstrações auditáveis e evidência dos julgamentos
- Segregação de atividades e conflito de interesse
- Estrutura de classes e subclasses em fundos
- Consistência entre documentos da oferta e balanço
- Responsáveis designados e regras de conduta
- Norma aplicável
- A Lei 6.385/1976 atribui à CVM a competência de registro e supervisão. Aplicam se, conforme o caso, a Resolução CVM 80/2022 para emissores, a Resolução CVM 160/2022 para ofertas públicas e a Resolução CVM 175/2022 para fundos de investimento.
- Entregável
- Plano de adequação contábil e de controles para o registro, com demonstrações prontas para auditoria e dossiê de evidências organizado por exigência.
Regulatório e supervisão
Autorização na SUSEP
Estruturação de pedido de autorização de seguradora, resseguradora ou entidade aberta de previdência, com foco em capital, provisões e ativos garantidores.
A autorização para operar no mercado de seguros passa pelo Conselho Nacional de Seguros Privados e pela SUSEP. O pedido reúne plano de negócios por ramo pretendido, capital compatível com o risco assumido, estrutura técnica e atuarial, política de subscrição, programa de resseguro e governança com responsáveis designados. A escolha dos ramos não é detalhe de formulário: cada ramo carrega exigência de capital de risco, base de provisionamento e nota técnica atuarial própria. Entidade aberta de previdência complementar e resseguradora local seguem trilhas próprias. O pedido só se sustenta quando o plano de negócios, o modelo atuarial e a projeção de capital contam a mesma história.
A falha clássica aparece depois da autorização, no primeiro fechamento. Provisão técnica calculada por planilha sem controle de versão, base de sinistros que não bate com o sistema de regulação, ativos garantidores alocados fora das condições admitidas e conciliação entre carteira de investimentos e cobertura de provisões feita uma vez por trimestre. A SUSEP cobra cobertura das provisões técnicas por ativos garantidores e consistência entre a base atuarial e a contabilidade. Some se a isso o duplo padrão contábil enfrentado por seguradoras, com exigências de normas internacionais de contratos de seguro e regras próprias do regulador, e o fechamento vira exercício de reconciliação manual sem trilha.
A MERC entra pelo modelo atuarial e pela base de dados que o alimenta, porque é dali que sai a provisão e é ali que a evidência falta. Reconstrói a conciliação entre sinistros, prêmios, provisões e contabilidade, testa a suficiência de ativos garantidores e avalia o desenho de controles do fechamento. No pedido de autorização, organiza o dossiê e alinha plano de negócios, projeção de capital e nota técnica. A firma não valida provisão cuja base não pode ser reproduzida. Se o número não se refaz a partir do dado de origem, ele não é auditável e não deveria ir ao regulador.
O que examinamos
- Ramos pretendidos e capital de risco correspondente
- Modelo atuarial e reprodutibilidade da base de dados
- Cobertura de provisões por ativos garantidores
- Conciliação entre sinistros, prêmios e contabilidade
- Programa de resseguro e retenção
- Governança técnica e responsáveis designados
- Norma aplicável
- A base é a legislação do Sistema Nacional de Seguros Privados, com competência normativa do CNSP e fiscalizatória da SUSEP, e a Lei Complementar 126/2007 para resseguro. Os requisitos de capital, provisões técnicas e ativos garantidores constam de resoluções do CNSP e circulares da SUSEP.
- Entregável
- Dossiê de autorização e avaliação técnica das provisões, da cobertura por ativos garantidores e dos controles de fechamento, com plano de correção.
Regulatório e supervisão
Autorização e adequação na ANS
Preparação de operadora de plano de saúde para autorização de funcionamento e para as exigências contínuas de garantias e reporte da ANS.
Operadora de plano de assistência à saúde precisa de registro e autorização de funcionamento na ANS antes de comercializar produto. O processo exige registro da operadora, registro de cada produto, comprovação de rede assistencial compatível com a cobertura oferecida, capital mínimo conforme a região de atuação e a modalidade, e estrutura contábil no padrão exigido pela agência. A operadora também entra em um regime de informação periódica que acompanha toda a vida da autorização. Autorizar é o começo. A dificuldade real está em manter garantias financeiras, provisões técnicas e envio de informação em dia, ano após ano, sob supervisão que compara o que foi declarado com o que foi praticado.
As garantias financeiras são o ponto que mais leva operadora a regime especial. A regra exige provisões técnicas calculadas conforme a metodologia da agência e lastro em ativos garantidores vinculados, com regras próprias de aceitação. Onde falha: provisão de eventos ocorridos e não avisados estimada sem base estatística consistente, vinculação de ativos feita fora do prazo de controle interno e conciliação entre sistema assistencial, contas médicas e contabilidade feita por ajuste manual. O reporte periódico à agência é o outro campo de risco, porque a informação enviada precisa reproduzir a contabilidade e o sistema de origem, e frequentemente é montada em planilha paralela.
A MERC parte da base de contas médicas e do fluxo de autorização assistencial, porque a qualidade da provisão depende da qualidade desse dado. Testa a metodologia de cálculo, reconstrói a conciliação entre sistema, contabilidade e informação enviada, e avalia a suficiência e a vinculação dos ativos garantidores. Em pedido de autorização, organiza plano de negócios, comprovação de rede e estrutura contábil no padrão da agência. A atuação é técnica, com documentação e teste. Quando o diagnóstico mostra insuficiência de garantia financeira, isso é comunicado à administração com a gravidade devida, sem suavização e sem plano de ação que empurre o problema para o exercício seguinte.
O que examinamos
- Registro da operadora e registro de cada produto
- Capital mínimo por modalidade e região de atuação
- Provisões técnicas e metodologia de cálculo
- Vinculação e suficiência de ativos garantidores
- Conciliação entre contas médicas e contabilidade
- Informação periódica enviada à agência
- Norma aplicável
- A Lei 9.656/1998 disciplina os planos privados de assistência à saúde e a Lei 9.961/2000 criou a ANS. Os requisitos de autorização, garantias financeiras, provisões técnicas e padrão contábil constam de resoluções normativas da agência.
- Entregável
- Relatório de adequação com avaliação de provisões, garantias financeiras e reporte periódico, mais o dossiê exigido no pedido de autorização.
Regulatório e supervisão
Governança de instituição regulada
Desenho e teste da estrutura de governança que a norma exige da instituição regulada: conselho, comitês, diretores responsáveis e linhas de defesa.
Governança de instituição regulada não é organograma. É a atribuição formal de responsabilidade por decisão, com evidência de que a decisão foi tomada por quem devia, com a informação que devia e no momento devido. A norma brasileira designa responsáveis: diretor responsável pelo gerenciamento de riscos, diretor responsável pela conformidade, diretor responsável pela prevenção à lavagem de dinheiro, responsável pela segurança cibernética, responsável pela auditoria interna. Cada designação vem com obrigações próprias e com deveres que não podem ser delegados ao fornecedor, ao consultor ou ao sistema. O conselho de administração responde pela aprovação das políticas e pelo acompanhamento da efetividade, e isso é verificado em atas.
Onde falha na prática: o mesmo executivo acumula funções que a norma quis separar, o comitê de riscos existe no estatuto mas se reúne sem pauta e sem material prévio, e a auditoria interna se reporta ao diretor que ela deveria examinar. Outro ponto frequente é a ata vazia. Reunião longa, decisão relevante, registro de três linhas que não permite reconstruir o fundamento. Quando a supervisão pergunta por que determinado limite foi excedido ou por que certa exceção foi aprovada, a resposta precisa estar no registro da época, e não em reconstituição feita depois. A Resolução CMN 4.557/2017 e a Resolução CMN 4.595/2017 estruturam boa parte desse desenho.
A MERC avalia governança pela prova. Lê atas de conselho e de comitês do período, confere pauta, material prévio, quórum, declaração de conflito e acompanhamento das deliberações. Testa se as três linhas estão de fato separadas, se a auditoria interna tem acesso e independência, e se os diretores designados exercem o papel que assinaram. Compara a política aprovada com a prática observada em uma amostra de decisões. A experiência vem de auditar instituições reguladas, e a mesma régua vale fora do sistema financeiro. A firma não escreve política para preencher exigência. Documento sem execução é passivo, e assim é reportado ao conselho.
O que examinamos
- Diretores designados e deveres indelegáveis
- Separação real entre as três linhas de defesa
- Atas com pauta, material prévio e fundamentação
- Independência e acesso da auditoria interna
- Acompanhamento das deliberações do conselho
- Política aprovada comparada à prática observada
- Norma aplicável
- A Resolução CMN 4.557/2017 trata da estrutura de gerenciamento de riscos e de capital e da figura do diretor responsável. A Resolução CMN 4.595/2017 trata da política de conformidade das instituições autorizadas pelo Banco Central.
- Entregável
- Diagnóstico de governança com avaliação de atas, comitês, designações e linhas de defesa, e plano de correção com responsáveis e evidência esperada.
Regulatório e supervisão
COSIF e contabilidade regulatória
Implantação e revisão da contabilidade no padrão do Banco Central, do plano de contas às diferenças entre balanço regulatório e norma internacional.
Instituição autorizada pelo Banco Central escritura pelo COSIF, o plano contábil das instituições do sistema financeiro nacional. O COSIF define plano de contas, critérios de classificação, documentos e a forma dos demonstrativos enviados ao supervisor. Ele convive com dois outros conjuntos: as normas contábeis emitidas pelo Conselho Monetário Nacional e pelo Banco Central sobre temas específicos, e as normas internacionais aplicadas nas demonstrações consolidadas quando exigidas. A instituição precisa produzir informação nos dois mundos e explicar a diferença entre eles. Quem trata COSIF como tradução automática do plano de contas societário descobre o problema no primeiro fechamento com prazo curto e supervisor perguntando.
O ponto mais sensível hoje é a Resolução CMN 4.966/2021, que aproximou o reconhecimento e a mensuração de instrumentos financeiros da lógica de perda esperada. A mudança atinge classificação de operações, critério de baixa, tratamento de renegociação, receita de juros e o desenho das próprias contas. Onde falha a implantação: modelo de perda esperada construído sem documentação de premissa e de validação, estágios atribuídos por regra fixa sem análise de aumento significativo de risco, renegociação tratada sem avaliar se a operação original foi de fato extinta, e o razão contábil que deixa de conversar com o sistema de crédito. A conciliação entre carteira, contabilidade e reporte passa a ser controle crítico.
A MERC começa pelo mapa entre o sistema de origem e a conta contábil, porque a falha costuma estar no caminho do dado e não na interpretação da norma. Revisa o plano de contas, o tratamento das operações de crédito, o modelo de perda esperada e a documentação de premissas. Reconstrói a conciliação entre carteira, razão e demonstrativos enviados. Auditoria e consultoria na mesma casa ajudam aqui, com a separação de papéis que a independência exige. A firma não ajusta lançamento para fechar diferença sem explicar a causa. Diferença sem causa identificada é deficiência de controle e entra no relatório como tal.
O que examinamos
- Mapa entre sistema de origem e conta contábil
- Classificação de operações e critérios de baixa
- Modelo de perda esperada e documentação de premissas
- Tratamento contábil de renegociação e cessão
- Conciliação entre carteira, razão e demonstrativos
- Diferenças entre balanço regulatório e norma internacional
- Norma aplicável
- A escrituração segue o COSIF, plano contábil das instituições do Sistema Financeiro Nacional instituído pelo Banco Central. O reconhecimento e a mensuração de instrumentos financeiros seguem a Resolução CMN 4.966/2021 e os normativos complementares do Banco Central.
- Entregável
- Revisão da contabilidade regulatória com mapa de contas, apontamentos de classificação e mensuração, conciliações reconstruídas e plano de correção.
Regulatório e supervisão
Documentos e informes regulatórios
Organização dos documentos e informes periódicos devidos ao regulador, com controle de prazo, aprovação e evidência de origem do dado.
Instituição regulada entrega documentos periódicos ao supervisor durante todo o ano. São demonstrativos contábeis, documentos de limites operacionais, informes de risco, relatórios de auditoria interna, relatórios de ouvidoria, informações cadastrais de administradores e relatórios temáticos, cada um com periodicidade e responsável próprios. O conjunto forma o retrato que o regulador tem da instituição. A primeira tarefa é ter o calendário completo: qual documento, qual base, qual prazo, quem prepara, quem revisa, quem aprova e onde fica a evidência. Instituição que descobre uma obrigação porque recebeu um ofício já perdeu a primeira discussão, e a conversa passa a ser sobre controle interno.
A falha raramente é esquecer o envio. É enviar informação que não se sustenta. O informe é montado em planilha que puxa dado de várias fontes, alguém ajusta manualmente para fechar, e ninguém guarda a versão enviada com a memória de cálculo. Quando o supervisor pede a reconstituição meses depois, a instituição não reproduz o número. Retificação frequente também é sinal lido pela supervisão, porque indica processo instável. O segundo ponto é a aprovação. Vários informes exigem manifestação de diretor designado ou de comitê, e a aprovação formal precisa existir antes do envio, com registro, não como formalidade posterior.
A MERC monta o inventário de obrigações por órgão e por documento, e transforma cada entrega em processo com dono, base de dados definida, memória de cálculo arquivada e aprovação registrada. Testa uma amostra de informes já enviados tentando reproduzir o número a partir do sistema de origem, que é o teste que a supervisão faz. Onde a reprodução falha, o trabalho vira correção de processo e não apenas correção do arquivo. A firma não assume a execução recorrente do envio como se fosse da instituição. A responsabilidade regulatória é do administrador designado, e o trabalho é construir o controle que sustenta a assinatura dele.
O que examinamos
- Inventário de obrigações por órgão e periodicidade
- Dono, prazo e fluxo de aprovação de cada informe
- Memória de cálculo e versão enviada arquivadas
- Reprodução do número a partir do sistema de origem
- Histórico de retificações e suas causas
- Manifestação formal de diretor ou comitê
- Norma aplicável
- As obrigações de remessa periódica decorrem das normas do Banco Central sobre documentos e informes das instituições autorizadas, e, conforme o setor, das normas da CVM, da SUSEP e da ANS sobre informação periódica e eventual.
- Entregável
- Calendário regulatório completo com donos e evidências exigidas, mais relatório de teste de reprodutibilidade dos informes e plano de correção de processo.
Regulatório e supervisão
Reporte ao Banco Central e qualidade do dado
Estruturação da política de qualidade da informação e dos controles que garantem que o dado enviado ao Banco Central reproduz a origem.
Reporte regulatório virou tema de dado, não de contabilidade. A instituição envia ao Banco Central um volume grande de informação que alimenta supervisão, estatística e política pública, e passou a ser cobrada por atributos de qualidade desse envio: acurácia, completude, tempestividade, consistência e rastreabilidade, entre outros. A Resolução Conjunta 18/2025 organizou o assunto, exigindo política formal de qualidade das informações, dicionário de dados, responsabilidades definidas e acompanhamento por instância de governança. O que antes era discussão entre a área de reporte e a de tecnologia passou a ser matéria de conselho, com relatório periódico e registro das irregularidades encontradas e das medidas saneadoras adotadas.
A implantação falha por três caminhos. O primeiro é a política genérica, escrita para cumprir o requisito, sem dicionário de dados e sem definição de dono por campo. O segundo é a ausência de linhagem: ninguém sabe dizer por quais transformações o campo passou entre o sistema de origem e o arquivo enviado, o que torna impossível provar rastreabilidade. O terceiro é a métrica sem consequência, indicador de qualidade calculado e apresentado, sem regra de escalonamento quando o limite é rompido. Some se a isso planilha de ajuste manual sem controle de acesso, e a instituição perde a capacidade de reconstituir o que enviou e por quê.
A MERC trabalha o tema pela linhagem do dado. Escolhe os campos de maior impacto no reporte, percorre o caminho completo até o sistema de origem, documenta cada transformação e testa se o resultado se reproduz. A partir daí, monta o dicionário de dados, atribui donos, define as métricas de qualidade que fazem sentido no contexto e desenha o fluxo de tratamento de irregularidade até o relatório à governança. A firma não entrega política pronta de prateleira. Sem dicionário, sem linhagem e sem dono, a política não sobrevive à primeira inspeção, e dizer isso é parte do trabalho.
O que examinamos
- Política de qualidade e seus elementos mínimos
- Dicionário de dados com dono por campo
- Linhagem do dado até o sistema de origem
- Métricas de qualidade e regras de escalonamento
- Controle sobre ajustes manuais no reporte
- Relatório de irregularidades e medidas saneadoras
- Norma aplicável
- A Resolução Conjunta 18/2025 trata da política de qualidade das informações prestadas ao Banco Central, com definição de responsabilidades, dimensões de qualidade e relatório periódico à governança da instituição.
- Entregável
- Política de qualidade da informação implantada, com dicionário de dados, mapa de linhagem dos campos críticos, métricas definidas e testes documentados.
Regulatório e supervisão
Sistema de Informações de Créditos
Revisão do envio ao SCR, da classificação da operação ao tratamento de contestação de cliente e à conciliação com a carteira contábil.
O Sistema de Informações de Créditos reúne, no Banco Central, informação sobre operações de crédito das instituições autorizadas. O envio é obrigatório e alimenta supervisão, avaliação de risco do sistema e consulta do próprio cliente sobre seus dados. Cada operação precisa ser informada com modalidade, prazo, valor, garantias, natureza da relação e classificação de risco. A informação enviada tem efeito direto sobre o cliente, porque outra instituição a consulta mediante autorização dele, e efeito direto sobre a instituição, porque o supervisor compara o SCR com a carteira contábil e com o que foi dito em outros informes. Divergência entre essas bases é sinal de alerta.
Onde a implantação falha: modalidade informada por hábito e não pelo enquadramento correto, garantia registrada sem atualização de valor, operação renegociada mantida com o identificador original, baixa para prejuízo refletida no razão e não no envio, e coobrigação de cessão não informada. Há ainda o tratamento de contestação. Quando o cliente questiona o dado, a instituição precisa apurar, corrigir se for o caso e manter trilha do que foi feito, porque informação incorreta sobre crédito gera dano ao cliente e exposição da instituição. O sigilo também pesa: o acesso ao SCR depende de autorização do cliente, nos termos da Lei Complementar 105/2001.
A MERC testa o SCR pela conciliação. Compara a base enviada com a carteira contábil e com o sistema de originação, operação a operação em amostra dirigida, e investiga cada diferença até a causa. Examina o fluxo de contestação do cliente, o controle de acesso à consulta, a evidência de autorização e o prazo interno de correção. Avalia também se a classificação de risco informada conversa com a provisão reconhecida. A firma não trata divergência de SCR como ajuste de arquivo. Diferença recorrente entre SCR e contabilidade indica falha de processo, e a correção precisa chegar ao sistema, não ao arquivo de remessa.
O que examinamos
- Conciliação entre base enviada e carteira contábil
- Enquadramento de modalidade e prazo das operações
- Registro de garantias, coobrigação e cessões
- Tratamento de operações renegociadas e baixas
- Fluxo de contestação do cliente e prazo de correção
- Controle de acesso e autorização para consulta
- Norma aplicável
- O Sistema de Informações de Créditos é disciplinado por normas do Conselho Monetário Nacional e do Banco Central sobre remessa e uso das informações de operações de crédito. O acesso a dados protegidos por sigilo bancário observa a Lei Complementar 105/2001.
- Entregável
- Relatório de conciliação do SCR com a contabilidade e o sistema de crédito, com causas das divergências e correções de processo recomendadas.
Regulatório e supervisão
Limites operacionais e enquadramento
Verificação do cálculo de capital, dos limites prudenciais e do enquadramento da instituição, com foco na base de dados que gera os números.
Limite operacional é a fronteira que a norma prudencial impõe à instituição: requerimento mínimo de capital frente aos ativos ponderados pelo risco, limite de imobilização, limites de exposição por cliente e por grupo econômico, e indicadores de liquidez conforme o enquadramento. O cálculo consolida crédito, mercado e operacional, e chega ao supervisor em documento periódico assinado por responsável designado. Antes de discutir metodologia, o trabalho é verificar a base: qual exposição entrou, com qual fator de ponderação, com qual mitigador reconhecido e com qual dado de garantia. Número de capital errado quase sempre nasce de cadastro errado, não de interpretação equivocada da fórmula.
A implantação falha nos mitigadores e nos limites de exposição. Garantia aceita para redução de risco sem a documentação formal que a norma exige, avaliação de imóvel vencida, aplicação de fator de ponderação por analogia e exposição de grupo econômico calculada sem consolidar partes ligadas. No risco de mercado, carteira de negociação mal delimitada e modelo sem validação independente. O enquadramento por segmento define quais requisitos se aplicam e com qual profundidade, e mudança de porte ou de perfil de operação altera obrigações. Instituição que cresce rápido costuma perceber a mudança de enquadramento tarde, quando já está sujeita a exigência que não preparou.
A MERC recalcula a partir da base analítica, e não a partir do demonstrativo. Refaz a ponderação de uma amostra de exposições, testa a elegibilidade dos mitigadores contra a documentação existente, verifica a consolidação de grupo econômico e confere o tratamento de deduções do capital. Avalia o processo de apuração do documento periódico, a segregação entre quem calcula e quem revisa e a evidência de aprovação. A firma não recomenda gestão de indicador por reclassificação de exposição sem substância econômica. Enquadramento obtido por maquiagem de cadastro é risco maior do que o desenquadramento que ele esconde, e assim é reportado.
O que examinamos
- Base analítica de exposições e fatores de ponderação
- Elegibilidade e documentação dos mitigadores de risco
- Exposição por cliente e por grupo econômico
- Deduções e composição do capital regulatório
- Delimitação da carteira de negociação e validação de modelos
- Segregação entre cálculo, revisão e aprovação
- Norma aplicável
- Os requerimentos mínimos de capital e os limites prudenciais decorrem de resoluções do Conselho Monetário Nacional e do Banco Central que implementam o arcabouço de Basileia no Brasil, com aplicação proporcional ao segmento de enquadramento da instituição.
- Entregável
- Relatório de recálculo dos limites operacionais com divergências identificadas, causas na base de dados e recomendações de correção no processo de apuração.
Regulatório e supervisão
Política de segurança cibernética e nuvem
Implantação e teste da política de segurança cibernética e dos controles sobre serviços de processamento e armazenamento em nuvem.
A norma brasileira exige que a instituição autorizada mantenha política de segurança cibernética aprovada pela alta administração, plano de ação e resposta a incidentes, e controles específicos sobre a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem. A Resolução CMN 4.893/2021 estabelece esse desenho para instituições financeiras, e há norma equivalente para instituições de pagamento. As obrigações alcançam classificação de dados, registro e tratamento de incidentes, comunicação ao regulador quando exigida, avaliação prévia do prestador, cláusulas contratuais mínimas e direito de acesso a informações e a instalações para fins de auditoria e supervisão.
O erro mais comum é confundir política com produto de segurança. A instituição compra ferramenta, contrata provedor grande e conclui que está coberta. A norma cobra outra coisa: avaliação documentada do prestador antes da contratação, definição de criticidade do serviço, plano de continuidade que considere a indisponibilidade do provedor e estratégia de saída. Falta quase sempre a evidência do teste. Plano de resposta a incidente que nunca foi exercitado, registro de incidente sem classificação de severidade nem prazo de tratamento, e subcontratação relevante do provedor desconhecida pela instituição. Contrato sem cláusula de acesso para supervisão é achado que aparece na primeira inspeção sobre o tema.
A MERC testa o desenho e a operação. Examina a política e sua aprovação, o inventário de serviços relevantes contratados, a avaliação prévia de cada prestador crítico, as cláusulas contratuais e a trilha de acesso. Revisa o registro de incidentes do período, verifica classificação, prazo e comunicação devida, e avalia se o plano de continuidade cobre cenário de indisponibilidade do provedor. Onde houver relatório de asseguração do prestador, examina escopo, período coberto e controles complementares esperados do usuário. A firma não avalia segurança apenas por questionário respondido pelo fornecedor. Resposta de questionário sem evidência é declaração, não é controle testado.
O que examinamos
- Política aprovada e revisão periódica documentada
- Inventário de serviços relevantes em nuvem
- Avaliação prévia e cláusulas contratuais do prestador
- Registro, classificação e comunicação de incidentes
- Teste do plano de resposta e de continuidade
- Escopo e período de relatórios de asseguração do fornecedor
- Norma aplicável
- A Resolução CMN 4.893/2021 dispõe sobre a política de segurança cibernética e sobre a contratação de serviços de processamento, armazenamento de dados e computação em nuvem por instituições financeiras. Há norma equivalente do Banco Central para instituições de pagamento.
- Entregável
- Relatório de avaliação da política e dos controles de nuvem, com teste de incidentes e contratos, achados classificados e plano de remediação.
Regulatório e supervisão
Open finance
Avaliação dos controles de participante do open finance: consentimento, compartilhamento de dados, segurança das interfaces e conciliação.
Open finance é o compartilhamento padronizado de dados e de serviços entre instituições participantes, mediante consentimento do cliente. Para o participante, isso significa operar interfaces de programação com requisitos de disponibilidade e de segurança, manter registro íntegro de cada consentimento concedido, renovado ou revogado, e responder pelo tratamento dos dados recebidos. O arranjo tem estrutura de governança própria, manuais técnicos versionados e obrigação de conformidade com as versões vigentes. A instituição participante responde perante o Banco Central pelo cumprimento, mesmo quando a implementação técnica está com fornecedor, o que torna o controle sobre o terceiro parte do controle sobre a própria obrigação.
Falha típica: o consentimento existe na tela e não existe no registro. Escopo de dados concedido que não bate com o dado efetivamente compartilhado, revogação processada com atraso, expiração não tratada e log que não permite reconstruir quem acessou o quê e quando. Outro campo de risco é o versionamento dos manuais. As especificações evoluem e a instituição precisa acompanhar prazos de adoção e descontinuidade de versões, com processo formal de leitura e implantação. Em iniciação de transação de pagamento, entra a conciliação: ordem iniciada, autorização do cliente, liquidação e registro contábil precisam fechar, e a tratativa de falha precisa ter regra e prazo.
A MERC testa a trilha do consentimento de ponta a ponta. Toma uma amostra de consentimentos e verifica escopo, prazo, renovação, revogação e coerência com os dados efetivamente trafegados. Examina controle de acesso, registro de logs, tratamento de erro nas interfaces e o processo de acompanhamento das versões dos manuais. Em iniciação de pagamento, reconstrói a conciliação da ponta contábil. Quando o cliente precisa de relatório de asseguração sobre esses controles, a MERC executa com a estrutura técnica de auditoria da casa. A firma não valida conformidade baseada apenas na certificação do fornecedor da plataforma. O responsável perante o regulador é a instituição participante.
O que examinamos
- Trilha completa de consentimento e revogação
- Escopo concedido frente ao dado efetivamente compartilhado
- Controle de acesso e integridade dos logs
- Acompanhamento de versões dos manuais técnicos
- Conciliação da iniciação de pagamento até a contabilidade
- Governança sobre o fornecedor da implementação
- Norma aplicável
- O open finance foi instituído por resolução conjunta do Conselho Monetário Nacional e do Banco Central, com requisitos operacionais detalhados em normas do Banco Central e em manuais técnicos versionados do arranjo.
- Entregável
- Relatório de avaliação dos controles de open finance, com testes de consentimento, acesso e conciliação, achados priorizados e plano de correção.
Regulatório e supervisão
Arranjos de pagamento e Pix
Adequação de participante de arranjo de pagamento e do Pix, com foco em liquidação, conciliação, antifraude e obrigações do regulamento.
Arranjo de pagamento é o conjunto de regras que permite a prestação de serviço de pagamento ao público, e o Pix é o arranjo instituído e operado pelo Banco Central. O participante assume obrigações do regulamento do arranjo e da regulamentação prudencial aplicável à sua figura. Isso inclui requisitos de acesso, disponibilidade do serviço, tratamento de contas transacionais, prazos de liquidação, atendimento ao usuário, regras de devolução e participação nos mecanismos de tratamento de fraude. Participar do arranjo não é decisão de produto. É decisão que cria obrigação regulatória contínua, medida por indicadores e sujeita a penalidade definida no próprio regulamento.
Onde a implantação falha: conciliação. Movimento no arranjo, saldo da conta transacional, razão contábil e posição de liquidação precisam fechar todo dia, com tratamento formal de pendência e prazo de solução. Diferença tolerada vira estoque e depois vira perda. O segundo ponto é o tratamento de fraude e a devolução. O mecanismo especial de devolução tem regra própria de prazo e de análise, e a instituição precisa de processo capaz de responder dentro da janela, com registro do que foi decidido e por quê. O terceiro é a cadeia de participação indireta, em que o participante direto responde por obrigações relacionadas a quem acessa o arranjo por meio dele.
A MERC entra pela conciliação diária e pelo desenho de contas, porque é o que sustenta tudo o mais. Testa a aderência às regras do regulamento em uma amostra de eventos, examina o processo de devolução e antifraude com casos reais do período, e avalia indicadores de disponibilidade e de atendimento. Em participação indireta, revisa contrato, matriz de responsabilidade e monitoramento exercido sobre o participante indireto. Quando há exigência de auditoria independente sobre controles do arranjo, a MERC executa na estrutura técnica da casa. A firma não fecha conciliação por diferença tolerada. Pendência sem causa identificada é achado, e não linha de ajuste.
O que examinamos
- Conciliação diária entre arranjo, contas e contabilidade
- Aderência às regras do regulamento do arranjo
- Processo de devolução e prazos de análise
- Controles antifraude e registro de decisões
- Indicadores de disponibilidade e atendimento ao usuário
- Monitoramento exercido sobre os participantes indiretos
- Norma aplicável
- A Lei 12.865/2013 atribui ao Banco Central a disciplina dos arranjos de pagamento. O Pix é regido por regulamento e por resoluções do Banco Central, que tratam de participação, liquidação, devolução e mecanismos de tratamento de fraude.
- Entregável
- Relatório de adequação ao arranjo, com testes de conciliação, devolução e antifraude, achados classificados e correções recomendadas por processo.
Regulatório e supervisão
Atendimento a fiscalização e demanda do regulador
Condução técnica da resposta a inspeção, ofício e pedido de esclarecimento do regulador, com evidência organizada e prazo controlado.
Demanda de regulador chega com prazo curto e escopo definido por quem já viu algo. Pode ser ofício de esclarecimento, pedido de documentos, inspeção presencial ou acompanhamento contínuo. A resposta é um ato institucional: define a versão oficial da instituição sobre o fato e passa a integrar o histórico de relacionamento com a supervisão. Por isso o processo precisa de dono único, controle de prazo, revisão antes do envio e arquivamento da versão enviada com todos os anexos. Resposta parcial, contraditória com informação anterior ou entregue fora do prazo agrava o problema original e desloca a discussão para a qualidade da governança.
Onde as instituições erram: cada área responde diretamente ao que foi perguntado, sem leitura integrada, e o conjunto entra em contradição. Erram também ao enviar documento sem verificar se ele reproduz o que os sistemas mostram, e ao anexar planilha reconstruída depois do fato sem dizer que é reconstrução. A supervisão compara respostas ao longo do tempo. Coerência importa tanto quanto conteúdo. Há ainda o dever de tempestividade em demandas específicas, como ordens de autoridade que impõem bloqueio ou indisponibilidade, em que o prazo de cumprimento é curto e o descumprimento é autônomo, independente do mérito da situação que originou a ordem.
A MERC organiza a resposta como trabalho de evidência. Decompõe o pedido em perguntas objetivas, identifica a fonte de cada dado, reconstrói o fato com documentação da época e monta o dossiê que sustenta cada afirmação. Revisa a consistência com respostas anteriores antes do envio. Quando a demanda tem carga jurídica, a MERC produz o material técnico e a prova, e a condução jurídica fica com o advogado do cliente, em trabalho conjunto. A firma não redige resposta que o dado não sustenta. Se a apuração mostra que a instituição errou, a recomendação é reconhecer com precisão e apresentar a correção, porque essa é a posição que se sustenta na supervisão seguinte.
O que examinamos
- Decomposição do pedido em perguntas objetivas
- Fonte de cada dado e evidência da época
- Consistência com respostas anteriores ao regulador
- Controle de prazo e responsável único
- Arquivamento da versão enviada com anexos
- Cumprimento tempestivo de ordens de autoridade
- Norma aplicável
- O poder de fiscalização decorre da Lei 4.595/1964 e da Lei 6.385/1976, conforme o regulador, e a Lei 13.506/2017 disciplina o processo administrativo sancionador no Banco Central e na CVM.
- Entregável
- Dossiê de resposta ao regulador com evidência indexada por pergunta, análise de consistência com o histórico e registro completo do que foi enviado.
Regulatório e supervisão
Plano de regularização e compromisso
Construção técnica do plano de regularização apresentado ao regulador, com marcos verificáveis, evidência de execução e acompanhamento pela governança.
Quando a supervisão identifica desconformidade ou deterioração de indicadores, a instituição costuma ser chamada a apresentar plano de regularização. O plano descreve a causa do problema, as medidas corretivas, os responsáveis, os marcos de execução e a forma de comprovação. Em situações específicas, o ordenamento admite instrumentos de compromisso no curso do processo administrativo, com obrigações assumidas perante o regulador. Em quadro mais grave, existe o regime de intervenção e liquidação extrajudicial previsto na Lei 6.024/1974. A diferença entre um plano aceito e um plano recusado raramente está na intenção declarada. Está na verificabilidade dos marcos e na capacidade demonstrada de executá los.
O plano típico falha porque promete o que a estrutura não entrega. Marcos genéricos como revisar políticas e reforçar controles não permitem verificação. Prazos definidos sem considerar dependência de sistema, de fornecedor ou de aprovação societária são descumpridos no primeiro trimestre, e descumprimento de plano é agravante. Falha também o acompanhamento: o plano é aprovado, e ninguém mede execução até a próxima cobrança. Quando o problema é capital ou liquidez, entra a avaliação de continuidade, que precisa ser feita com premissas documentadas e testadas, porque a mesma discussão aparecerá na auditoria das demonstrações financeiras do exercício.
A MERC constrói o plano a partir da causa, não do sintoma. Investiga por que o controle falhou, define medidas com produto verificável, estima prazo contra a capacidade real de execução e desenha a evidência que comprovará cada marco antes de o marco existir. Estabelece rotina de acompanhamento com reporte à governança e teste independente da efetividade das medidas concluídas. A firma não assina plano com marco que sabe inexequível para ganhar tempo. Prazo irreal apresentado ao regulador cria um segundo problema, maior que o primeiro, e essa recomendação é dada à administração por escrito quando é o caso.
O que examinamos
- Causa raiz da desconformidade identificada e documentada
- Marcos verificáveis com produto e prazo definidos
- Capacidade real de execução frente às dependências
- Evidência planejada para comprovar cada marco
- Acompanhamento periódico reportado à governança
- Teste independente das medidas já concluídas
- Norma aplicável
- A Lei 13.506/2017 prevê instrumentos de compromisso no âmbito do processo administrativo sancionador do Banco Central e da CVM. Os regimes especiais de intervenção e liquidação extrajudicial seguem a Lei 6.024/1974.
- Entregável
- Plano de regularização com causas, marcos verificáveis, responsáveis e matriz de evidência, mais relatórios periódicos de acompanhamento da execução.
Regulatório e supervisão
Relacionamento entre auditoria e regulador
Organização da interface entre auditoria independente, auditoria interna, comitê de auditoria e o regulador, com comunicação documentada.
Instituição regulada convive com três olhares sobre os mesmos controles: auditoria interna, auditoria independente e supervisão. A norma brasileira define obrigações de comunicação entre eles. O auditor independente de instituição autorizada pelo Banco Central deve elaborar relatórios específicos sobre controles internos e sobre descumprimento de dispositivos legais e regulamentares com reflexo nas demonstrações financeiras ou nas atividades auditadas, e comunicar ao supervisor situações previstas na norma. A auditoria interna reporta à instância de governança definida e mantém plano baseado em risco. O comitê de auditoria, quando exigido, acompanha os dois e responde pela avaliação da efetividade.
O ponto que mais gera atrito é a deficiência de controle interno que não é tratada. Auditoria aponta, a administração aceita o risco, o prazo passa e o achado reaparece no ano seguinte. Achado recorrente pesa na leitura do supervisor, porque indica que a governança conhecia o problema e não agiu. Outro ponto é a comunicação de descumprimento. Existem situações em que o auditor tem dever próprio de comunicar, e a instituição precisa saber disso antes, não durante. Há ainda a independência: serviço prestado pelo auditor independente fora do escopo permitido compromete a própria auditoria e é examinado pelo regulador.
A MERC trata essa interface com regra clara de papéis. Nos trabalhos de auditoria independente, segue as normas brasileiras de contabilidade aplicáveis e as exigências do regulador, documenta comunicações com a governança e mantém o controle de independência que a norma impõe. Nos trabalhos de consultoria, respeita a fronteira que protege a independência quando também é auditor. Estrutura o fluxo de tratamento de deficiências, com dono, prazo, evidência de solução e reteste. A firma não emite relatório limpo sobre controle que não foi testado, e não suaviza achado por conveniência de calendário. É isso que dá valor ao relatório perante o regulador.
O que examinamos
- Relatórios exigidos do auditor sobre controles internos
- Comunicações formais à governança e ao regulador
- Tratamento e reteste de deficiências apontadas
- Recorrência de achados entre exercícios
- Independência e escopo de serviços permitidos
- Plano de auditoria interna baseado em risco
- Norma aplicável
- A auditoria independente de instituições autorizadas pelo Banco Central segue norma do Conselho Monetário Nacional sobre auditoria e sobre os relatórios devidos ao supervisor. Aplicam se ainda as Normas Brasileiras de Contabilidade aplicáveis à auditoria e, no mercado de capitais, a norma da CVM sobre auditor independente.
- Entregável
- Fluxo documentado de comunicação entre auditorias, governança e regulador, com matriz de deficiências, prazos, evidências de solução e retestes.
Regulatório e supervisão
Mudança regulatória: leitura e implantação
Processo permanente de leitura de norma nova, avaliação de impacto e implantação controlada, do texto publicado ao controle em operação.
Norma nova chega com regularidade e com prazo de vigência próprio. A instituição precisa de um processo que identifique a publicação, determine se ela alcança a operação, avalie impacto em sistema, contabilidade, produto, contrato e reporte, atribua dono e acompanhe a implantação até o controle funcionando. Isso inclui acompanhar consultas públicas, porque é ali que a mudança aparece antes de virar obrigação e é quando ainda há tempo de planejar orçamento e cronograma. Instituição sem esse processo descobre a norma pelo fornecedor de sistema ou pelo ofício, e passa a implantar sob pressão, o que multiplica erro e retrabalho.
A leitura equivocada mais comum é de escopo. A instituição conclui que a norma não a alcança por causa de porte, de segmento ou de modalidade, sem registrar a análise que sustenta a conclusão. Quando a supervisão questiona, não há documento. A segunda falha é de vigência: regra com aplicação faseada, dispositivo com data distinta do restante da norma e disposição transitória que muda a base de comparação. A terceira é tratar implantação como entrega de tecnologia. O sistema passa a calcular o novo número, e ninguém ajusta política, alçada, treinamento e evidência. No fechamento seguinte, o controle não tem prova de operação.
A MERC implanta o processo e executa a avaliação de impacto quando a norma é relevante. Monta o registro de análise de alcance, com fundamento e data, o mapa de impacto por área e o plano com marcos e evidência esperada. Acompanha consultas públicas dos reguladores do setor do cliente e traduz a proposta em efeito prático sobre contabilidade, controle e reporte. Ter auditoria, tributário e consultoria na mesma casa ajuda a ver o impacto cruzado que passa despercebido quando cada frente lê apenas a sua parte. A firma não emite interpretação jurídica de norma controversa. Nesses casos, aponta a dúvida, marca o ponto e trabalha com o jurídico do cliente.
O que examinamos
- Processo formal de identificação de norma publicada
- Registro fundamentado da análise de alcance
- Mapa de impacto em sistema, contabilidade e reporte
- Datas de vigência, faseamento e disposições transitórias
- Acompanhamento de consultas públicas dos reguladores
- Evidência de que o controle novo opera no fechamento
- Norma aplicável
- O acompanhamento cobre atos do Conselho Monetário Nacional, do Banco Central, da CVM, da SUSEP e da ANS, além de pronunciamentos contábeis e Normas Brasileiras de Contabilidade aplicáveis à instituição.
- Entregável
- Processo de monitoramento regulatório implantado, com registro de análises de alcance, avaliações de impacto e planos de implantação acompanhados até o teste do controle.
Auditoria interna e controles
Auditoria interna terceirizada
Função de auditoria interna operada por equipe externa, com estatuto, plano, testes e reporte direto ao comitê ou ao conselho.
Auditoria interna terceirizada é a operação da terceira linha por equipe externa, sob mandato aprovado pelo conselho ou pelo comitê de auditoria. Não se confunde com a auditoria das demonstrações financeiras, que tem outro objetivo e outro regime. A frente entrega a função instalada e funcionando: avaliação de governança, de gestão de riscos e de controles, com plano, testes e relatórios. Resolve o problema da companhia que cresceu, passou a responder a regulador, a investidor ou a comitê, e não tem quadro técnico para planejar, executar e reportar com independência. O escopo alcança processos financeiros, operacionais, de tecnologia e de conformidade. O produto é opinião fundamentada sobre controle, sustentada por evidência.
A independência decide o valor do trabalho. As Normas Internacionais para a Prática Profissional de Auditoria Interna, do IIA, exigem estatuto aprovado, reporte funcional ao conselho ou ao comitê de auditoria, reporte administrativo à diretoria e acesso irrestrito a informação e a pessoas. O Modelo das Três Linhas separa quem executa o controle, quem supervisiona e quem avalia de forma independente. A implantação falha quando a função reporta a quem ela audita, quando o plano é herdado sem avaliação de risco, ou quando a equipe desenha e opera o controle que depois vai testar. Em instituição regulada, a norma do Banco Central exige a função e trata da contratação externa. As NBC TI do Conselho Federal de Contabilidade também se aplicam.
A MERC começa pelo estatuto e pelo mandato: quem aprova, a quem a função se reporta, o que fica fora do escopo. Depois monta o universo auditável a partir dos processos, dos sistemas e da exposição regulatória. Cada ciclo tem escopo escrito, teste com amostra definida, papel de trabalho com evidência rastreável e relatório com deficiência classificada por severidade, causa e ação acordada com o dono do processo. O reporte ao comitê é periódico e mostra o que foi testado, o que falhou e o que segue em aberto. A firma recusa o arranjo em que a mesma equipe opera o controle e depois o audita. Também não emite parecer jurídico: onde há questão de direito, atua junto ao advogado do cliente.
O que examinamos
- Estatuto de auditoria interna aprovado pelo conselho
- Independência do reporte funcional e do administrativo
- Universo auditável e critério de priorização documentado
- Papéis de trabalho com evidência rastreável e reexaminável
- Classificação e acompanhamento das deficiências apontadas
- Cobertura de tecnologia, terceiros e conformidade regulatória
- Norma aplicável
- Normas Internacionais para a Prática Profissional de Auditoria Interna, do IIA, e o Modelo das Três Linhas, somados às NBC TI do Conselho Federal de Contabilidade aplicáveis à atividade. Em instituição regulada, incide a norma do Banco Central que exige a função de auditoria interna e disciplina sua contratação externa, cuja numeração deve ser conferida na versão vigente.
- Entregável
- Estatuto, plano aprovado, papéis de trabalho, relatórios por ciclo e reporte periódico ao comitê de auditoria ou ao conselho.
Auditoria interna e controles
Plano anual de auditoria baseado em risco
Plano construído sobre o universo auditável e a avaliação de risco, com escopo, horas, calendário e cobertura justificada.
O plano anual baseado em risco decide o que será auditado no ano, com qual profundidade e em que ordem. Parte do universo auditável, a relação de processos, unidades, sistemas, produtos e obrigações regulatórias passíveis de avaliação, e prioriza por risco avaliado, não por rodízio de assunto. Resolve o problema da auditoria interna que gasta horas onde a exposição é baixa e deixa descoberta a área que concentra risco. O documento define horas, equipe, necessidade de especialista de tecnologia e o que ficará de fora, com justificativa escrita. Também organiza o diálogo com o comitê de auditoria, que aprova o plano e passa a cobrar execução ao longo do ano.
As normas do IIA exigem plano fundamentado em avaliação de risco, aprovado pela instância de governança e revisto quando a exposição muda. O COSO Internal Control trata a avaliação de riscos como componente próprio, com objetivos definidos e identificação de mudanças relevantes. A implantação erra quando o universo auditável não acompanha novo produto, nova aquisição ou troca de sistema, quando a pontuação de risco é subjetiva e não documentada, e quando o plano permanece intocado após incidente relevante. Cobertura de tecnologia e de terceiros costuma ficar de fora sem que ninguém registre a decisão. Em instituição regulada, plano e relatórios da auditoria interna integram a documentação exigida pelo supervisor, e as NBC TI orientam a atividade.
A MERC começa entrevistando donos de processo e lendo o que já existe: matriz de riscos corporativos, relatórios de reguladores, apontamentos do auditor independente, incidentes e denúncias. Constrói o universo auditável ligado a processo, sistema e conta contábil. Pontua por impacto, probabilidade, exposição regulatória, histórico de deficiência e mudança recente, com critério escrito e reaplicável no ano seguinte. Entrega o plano com escopo por trabalho, horas, calendário e cobertura plurianual do universo, mais o registro do que ficou fora e por quê. A firma não entrega plano que apenas formaliza decisão já tomada, nem aceita escopo que exclua tecnologia quando o processo depende de sistema para existir.
O que examinamos
- Universo auditável completo e atualizado por mudança
- Critério de pontuação de risco escrito e reaplicável
- Aprovação formal pelo comitê ou pelo conselho
- Alocação de horas e de especialista de tecnologia
- Cobertura plurianual e registro do que ficou fora
- Revisão do plano após incidente ou mudança relevante
- Norma aplicável
- Normas Internacionais para a Prática Profissional de Auditoria Interna, do IIA, que exigem planejamento baseado em risco aprovado pela instância de governança, e o COSO Internal Control no componente de avaliação de riscos. As NBC TI do Conselho Federal de Contabilidade e a norma setorial aplicável à auditoria interna de instituições reguladas completam a base, com numeração a conferir.
- Entregável
- Plano anual aprovado, com universo auditável pontuado, escopo por trabalho, horas, calendário e mapa de cobertura plurianual.
Auditoria interna e controles
Teste de controles internos
Teste de controles chave com população, amostra e evidência, para concluir se o controle operou durante o período.
Testar controle interno é verificar se ele operou como desenhado ao longo do período, não se a política existe. O trabalho começa pela identificação do controle chave, aquele que endereça o risco de distorção relevante ou a falha operacional que interessa. Depois define a natureza do teste: indagação, observação, inspeção de documento e reexecução. Indagação isolada não sustenta conclusão. A frente resolve o problema da empresa que tem manual, matriz e fluxograma, mas não consegue provar que a aprovação antecedeu o pagamento, que a conciliação foi revisada, ou que a exceção apontada pelo sistema recebeu tratamento. O resultado é conclusão por controle, com deficiência descrita e efeito potencial avaliado.
A NBC TA 330 trata das respostas do auditor aos riscos avaliados, a NBC TA 315 da identificação desses riscos e dos controles relevantes, e a NBC TA 530 da amostragem. A frequência do controle determina o tamanho da amostra e o critério de seleção. Controle que depende de relatório extraído de sistema exige teste de completude e exatidão desse relatório, ponto que costuma ser ignorado e derruba a conclusão inteira. Controle de revisão executado por gestor precisa de critério de investigação, limiar e evidência do que foi questionado e concluído. Assinatura sem rastro de análise não é evidência. Desvio encontrado exige avaliação de causa, não ampliação automática de amostra até o resultado agradar.
A MERC parte do fluxo do processo e da matriz de risco e controle, valida por walkthrough com quem executa e só então define a amostra. Testa em população do período, com seleção documentada e reprodutível, e guarda a evidência tal como foi obtida, com data, executor e sistema de origem. Cada desvio vira registro com causa provável, efeito potencial e conversa com o dono do controle antes do relatório. A firma não conclui por controle efetivo apoiada em indagação, nem aceita evidência reconstituída depois do fato como prova de operação no período. Quando o controle não existe, dizemos isso, em vez de renomear procedimento informal como controle formalizado.
O que examinamos
- Identificação do controle chave por risco endereçado
- Walkthrough antes da definição de amostra
- Completude e exatidão de relatórios extraídos do sistema
- Seleção de amostra documentada e reprodutível
- Precisão e critério de investigação em controles de revisão
- Avaliação de causa e efeito de cada desvio
- Norma aplicável
- NBC TA 315, sobre identificação e avaliação dos riscos de distorção relevante e dos controles relevantes, NBC TA 330, sobre as respostas do auditor a esses riscos, e NBC TA 530, sobre amostragem. O COSO Internal Control fornece a estrutura de componentes e princípios usada para classificar o controle testado.
- Entregável
- Programa de testes executado, papéis com evidência de cada procedimento e relatório com conclusão por controle e deficiências classificadas.
Auditoria interna e controles
Controles gerais de tecnologia
Avaliação dos controles gerais de tecnologia que sustentam controles de negócio: acesso, mudanças, operações e desenvolvimento de sistemas.
Controles gerais de tecnologia são a base sobre a qual se apoiam os controles automatizados e os relatórios usados pelas áreas. Cobrem quatro frentes: gestão de acesso, gestão de mudanças, operações de tecnologia, incluindo processamento em lote, cópia de segurança e recuperação, e aquisição ou desenvolvimento de sistemas. Se o acesso é frouxo ou a mudança entra em produção sem teste e sem aprovação, todo controle que depende daquele sistema perde confiabilidade, inclusive o relatório que alimenta a decisão gerencial. A frente resolve o problema da empresa que investiu em sistema, migrou para nuvem e não consegue demonstrar quem tem acesso privilegiado, quem aprovou a última mudança e como o dado foi migrado.
O COBIT organiza os objetivos de governança e de gestão de tecnologia e é a referência usual para estruturar esses controles, com a ISO/IEC 27001 cobrindo o sistema de gestão de segurança da informação. Na nuvem, parte do controle passa a ser operada pelo provedor, e a entidade usuária precisa ler o relatório de asseguração do prestador, identificar os controles complementares que lhe cabem e testá-los. A NBC TA 402 trata da auditoria de entidade que utiliza organização prestadora de serviços, e a NBC TO 3402 é a norma de asseguração sobre controles nessas organizações. No sistema financeiro, a Resolução BCB 538 endereça segurança cibernética e contratação de processamento e armazenamento em nuvem.
A MERC começa pelo inventário de sistemas relevantes para o relato financeiro e para a obrigação regulatória, ligando cada um aos processos que dependem dele. Testa concessão, alteração e revogação de acesso, recertificação, contas privilegiadas e genéricas, separação entre ambientes, aprovação e teste de mudança, execução e monitoramento de rotinas, cópia de segurança com teste de restauração. Em contratos de nuvem e de terceiros, examina o relatório de asseguração, o período coberto, as exceções apontadas e os controles complementares da entidade usuária. Entrega matriz de controles gerais, resultado por teste e efeito sobre os controles de negócio. A firma não declara ambiente adequado apoiada somente em certificado exibido pelo fornecedor.
O que examinamos
- Inventário de sistemas relevantes ligado aos processos
- Ciclo de concessão, revisão e revogação de acesso
- Aprovação, teste e segregação de ambientes em mudanças
- Monitoramento de rotinas e teste de restauração
- Relatório de asseguração do provedor e período coberto
- Controles complementares da entidade usuária testados
- Norma aplicável
- COBIT como referência de objetivos de governança e gestão de tecnologia, ISO/IEC 27001 para segurança da informação, NBC TA 402 e NBC TO 3402 para controles em organizações prestadoras de serviços. No sistema financeiro incide a Resolução BCB 538, sobre segurança cibernética e serviços de nuvem, além da política de segurança cibernética fixada pelo Conselho Monetário Nacional, cuja numeração deve ser conferida.
- Entregável
- Matriz de controles gerais de tecnologia, resultado dos testes por domínio e avaliação do efeito sobre os controles de negócio dependentes.
Auditoria interna e controles
Segregação de funções e acesso
Matriz de conflitos no nível de transação e perfil, com recertificação de acesso, acessos privilegiados e controles compensatórios.
Segregar funções é separar, entre pessoas diferentes, as etapas de autorizar, executar, registrar e custodiar. Cadastro de fornecedor e liberação de pagamento não podem conviver no mesmo perfil. Quem lança o diário não aprova o próprio lançamento. Quem cria usuário não define a permissão que atribui a si mesmo. A frente traduz esse princípio em matriz de conflitos no nível de transação e de perfil do sistema, e não apenas no nível de cargo do organograma, que é onde a maioria das matrizes para. Resolve o problema da empresa que acumulou permissões com o tempo, promoveu pessoas sem retirar acesso antigo e hoje não sabe quais conflitos existem de fato.
O COSO trata a segregação de funções dentro das atividades de controle, o COBIT trata a gestão de identidade e de acesso como objetivo de gestão, e a ISO/IEC 27001 cobre controle de acesso e uso de privilégio. A implantação falha em três pontos. Primeiro, matriz escrita em linguagem funcional que nunca é traduzida para transação e perfil. Segundo, ausência de recertificação periódica com evidência de quem revisou e do que foi removido. Terceiro, desligamento sem bloqueio tempestivo de acesso lógico e físico. Em equipe pequena o conflito pode ser inevitável, e aí o caminho é controle compensatório documentado: revisão independente de relatório de exceção, dupla aprovação ou conferência posterior com rastro.
A MERC começa extraindo perfis e usuários dos sistemas relevantes, com apoio da área de tecnologia, e cruza esses dados com a matriz de conflitos construída sobre o processo real. Identifica acesso acumulado, conta genérica, usuário técnico com permissão ampla e acesso privilegiado sem monitoramento. Testa concessão, revisão e revogação em amostra, e verifica se o controle compensatório declarado opera com evidência. Entrega a matriz, a relação de conflitos por usuário, o plano de remediação priorizado e o desenho do ciclo de recertificação. A firma não aprova exceção permanente disfarçada de controle compensatório, nem registra como resolvido o conflito que apenas mudou de perfil e continua com o mesmo colaborador.
O que examinamos
- Matriz de conflitos traduzida para transação e perfil
- Acessos privilegiados, contas genéricas e usuários técnicos
- Recertificação periódica com evidência do que foi removido
- Bloqueio tempestivo em desligamento e em transferência interna
- Controle compensatório documentado e efetivamente operado
- Acesso de terceiros e de prestadores aos sistemas críticos
- Norma aplicável
- COSO Internal Control, que posiciona a segregação de funções entre as atividades de controle, COBIT na gestão de identidade e acesso, e ISO/IEC 27001 no controle de acesso e no uso de privilégio. Em programas de certificação no modelo SOX, a matriz de segregação integra a avaliação de controles gerais de tecnologia.
- Entregável
- Matriz de segregação de funções, relação de conflitos por usuário e sistema, plano de remediação priorizado e ciclo de recertificação desenhado.
Auditoria interna e controles
Certificação de controles e SOX
Programa de controles internos sobre o relato financeiro no modelo SOX: escopo, matriz, testes, conclusão e documentação auditável.
Certificar controles no modelo SOX organiza a avaliação dos controles internos sobre o relato financeiro para que a administração possa se pronunciar sobre a efetividade deles. A seção 302 trata da certificação periódica pelos executivos quanto a divulgação e controles. A seção 404 trata da avaliação anual dos controles internos sobre o relato financeiro pela administração e, quando aplicável, do atestado do auditor independente. A frente atende companhia com valores mobiliários registrados nos Estados Unidos e também companhia brasileira que adota o mesmo modelo por exigência de grupo, de investidor ou por preparação para listagem. O programa entrega escopo, matriz, testes, conclusão e documentação pronta para exame externo.
O escopo é a decisão que define custo e qualidade do programa. Parte da materialidade, das contas e divulgações relevantes, dos processos que as alimentam e das localidades que importam, em abordagem de cima para baixo orientada a risco. O COSO Internal Control, com seus cinco componentes e dezessete princípios, é a referência usada para avaliar o ambiente. Controles de nível de entidade e controles gerais de tecnologia entram no escopo desde o início, não no final. Falha típica: matriz inflada com centenas de controles sem definição do que é chave, evidência produzida no último trimestre e classificação de deficiência sem análise de severidade. A norma do PCAOB sobre auditoria integrada de controle interno orienta a avaliação, com numeração a conferir.
A MERC começa pelo escopo e pela conversa com o auditor independente, porque divergência de escopo descoberta tarde vira retrabalho caro. Depois revisa a matriz, corta o que não é controle chave e descreve cada controle com dono, frequência, evidência esperada e risco endereçado. Executa walkthrough, teste de desenho e teste de efetividade operacional, com atualização até a data base. Classifica deficiência simples, deficiência significativa e fraqueza material segundo critério escrito. Entrega documentação preparada para exame do auditor e da administração. A firma não assina avaliação favorável sem teste concluído, nem opera o controle que depois avalia. Em companhia do Novo Mercado, o comitê estatutário e a declaração dos administradores exigem a mesma disciplina.
O que examinamos
- Escopo por materialidade, contas relevantes e localidades
- Alinhamento prévio de escopo com o auditor independente
- Controles de nível de entidade e de tecnologia incluídos
- Definição de controle chave e corte do que é acessório
- Teste de desenho, de efetividade e atualização até a data base
- Classificação de severidade com critério escrito e consistente
- Norma aplicável
- Lei Sarbanes Oxley, seção 302, sobre a certificação periódica dos executivos, e seção 404, sobre a avaliação anual dos controles internos sobre o relato financeiro e o atestado do auditor quando exigido. O COSO Internal Control é a estrutura de referência adotada, e a norma do PCAOB sobre auditoria integrada de controle interno orienta o exame, com numeração a conferir.
- Entregável
- Matriz de controles com escopo justificado, testes executados, conclusão sobre efetividade e documentação organizada para exame do auditor e do regulador.
Auditoria interna e controles
Avaliação de desenho e de efetividade
Duas conclusões separadas: se o controle foi desenhado para evitar a falha e se operou assim durante o período.
Avaliar desenho é perguntar se o controle, operando como descrito, previne ou detecta a falha que se quer evitar, no momento certo e com precisão suficiente. Avaliar efetividade operacional é perguntar se ele operou assim durante todo o período, por quem devia, na frequência prevista e com evidência. São conclusões separadas e uma não substitui a outra. Controle bem desenhado que não opera é deficiência. Controle que opera com disciplina, mas mira o risco errado, também é deficiência. A frente organiza as duas avaliações com critério explícito, porque é exatamente aí que auditoria interna, auditor independente e regulador costumam divergir na hora de concluir.
A avaliação de desenho passa por walkthrough: seguir uma transação do início ao fim, com quem executa, vendo o documento e a tela. Sem isso, o que se avalia é a descrição do controle, não o controle. Precisão é o ponto mais negligenciado nos controles de revisão gerencial: é preciso saber qual limiar dispara investigação, qual fonte alimenta o relatório revisado e o que foi feito com a exceção encontrada. A NBC TA 315 trata da avaliação dos controles relevantes e a NBC TA 330 dos testes de efetividade operacional. A NBC TA 265 rege a comunicação de deficiências aos responsáveis pela governança. Severidade se mede por magnitude potencial e probabilidade, não pelo valor do erro achado na amostra.
A MERC executa o walkthrough antes de qualquer amostra e documenta o fluxo com sistema, campo, relatório e responsável. Reescreve a descrição do controle quando ela não corresponde ao que acontece, e devolve isso ao dono do processo antes de testar. Depois define natureza, extensão e período do teste de efetividade e conclui controle por controle. Entrega avaliação separada de desenho e de operação, com deficiência classificada e efeito sobre a asserção contábil ou sobre o requisito regulatório afetado. A firma não converte recomendação de melhoria em deficiência para engordar relatório, nem classifica como efetivo o controle cuja evidência não permite reexame por terceiro independente.
O que examinamos
- Walkthrough com quem executa, antes da amostra
- Aderência entre descrição documentada e operação real
- Precisão e limiar em controles de revisão gerencial
- Fonte e confiabilidade do relatório usado pelo controle
- Conclusão separada de desenho e de efetividade operacional
- Severidade medida por magnitude potencial e probabilidade
- Norma aplicável
- NBC TA 315, quanto à avaliação dos controles relevantes, NBC TA 330, quanto aos testes de efetividade operacional, e NBC TA 265, quanto à comunicação de deficiências aos responsáveis pela governança e à administração. O COSO Internal Control fornece os princípios contra os quais o desenho é confrontado.
- Entregável
- Relatório com conclusão separada de desenho e de efetividade por controle, deficiências classificadas por severidade e efeito sobre asserções e requisitos.
Auditoria interna e controles
Suporte técnico ao comitê de auditoria
Apoio técnico ao comitê: agenda anual, pacote de reunião, leitura crítica de relatórios e acompanhamento de pendências.
O comitê de auditoria supervisiona o relato financeiro, a auditoria independente, a auditoria interna, os controles internos e o tratamento de denúncias. Para exercer isso, precisa de material técnico que permita perguntar, não de apresentação que apenas informe. A frente prepara a agenda anual, organiza a pauta por tema e prazo, traduz relatórios técnicos em matéria de decisão colegiada e acompanha o que ficou pendente entre reuniões. Atende comitê estatutário de instituição regulada, comitê exigido por regra de listagem e comitê voluntário de companhia fechada com investidor relevante. O objetivo é que a ata registre deliberação rastreável, com responsável e prazo, em vez de simples ciência do que foi apresentado.
As competências do comitê estão fixadas em norma societária e setorial. Em companhia listada no Novo Mercado, o regulamento da B3 exige comitê de auditoria estatutário e trata da composição e das atribuições. Em instituição financeira, a norma do Conselho Monetário Nacional exige o comitê para as entidades enquadradas e define responsabilidades quanto à auditoria interna e ao auditor independente, com numeração a conferir. O que falha na prática: material enviado sem antecedência, relatório de auditoria interna apresentado sem a lista de pontos em aberto, ausência de avaliação formal da independência do auditor, e canal de denúncia sem indicador de tratamento e sem acesso direto ao colegiado.
A MERC começa lendo o regimento do comitê, as atas recentes e os relatórios que chegam até ele, e mapeia as competências que não estão cobertas no calendário. Monta agenda anual por tema, com material padronizado: estágio do plano de auditoria interna, deficiências abertas por severidade e idade, assuntos levantados pelo auditor independente, exposição regulatória, denúncias por categoria e desfecho. Prepara perguntas técnicas para cada item da pauta. Entrega calendário, pacotes de reunião e relatório de acompanhamento. A firma não substitui o comitê nem decide em seu lugar. Em matéria jurídica, atua no plano técnico e caminha com o advogado do cliente, porque parecer de direito não é produto da MERC.
O que examinamos
- Regimento, competências e calendário anual do colegiado
- Pacote de reunião com evidência, não apenas apresentação
- Pontos em aberto por severidade, idade e responsável
- Avaliação formal da independência do auditor externo
- Tratamento e indicadores do canal de denúncia
- Atas com deliberação rastreável, prazo e responsável
- Norma aplicável
- Regulamento do Novo Mercado da B3, que exige comitê de auditoria estatutário e define composição e atribuições, e a norma do Conselho Monetário Nacional que obriga o comitê nas instituições enquadradas, cuja numeração deve ser conferida. A regulação da CVM sobre auditoria independente completa o conjunto aplicável à supervisão do auditor.
- Entregável
- Agenda anual do comitê, pacotes de reunião padronizados, perguntas técnicas por tema e relatório de acompanhamento das pendências.
Auditoria interna e controles
Avaliação de qualidade da auditoria interna
Avaliação externa e independente da função de auditoria interna frente às normas do IIA, com conclusão e plano de melhoria.
A avaliação de qualidade examina se a função de auditoria interna cumpre as normas profissionais e entrega o que o conselho espera dela. Olha estatuto, independência, competência da equipe, metodologia, planejamento baseado em risco, execução, documentação, comunicação de resultados e acompanhamento das ações acordadas. Não é revisão de um trabalho isolado. É diagnóstico da função inteira, com conclusão sobre conformidade e plano de melhoria priorizado. Serve à auditoria interna que quer evoluir, ao comitê que precisa avaliar a função que supervisiona e à companhia que passou a ter exigência regulatória ou contratual de demonstrar a qualidade da terceira linha.
As normas do IIA exigem programa de garantia e melhoria de qualidade, composto por monitoramento contínuo, autoavaliação periódica e avaliação externa conduzida por avaliador independente e qualificado, na periodicidade prevista nas normas, que deve ser conferida na versão vigente. O resultado se expressa em graus de conformidade, e a declaração de conformidade só é admitida quando houve avaliação externa. Erros comuns: contratar a avaliação com quem presta serviço recorrente à própria função, restringir o exame aos papéis de trabalho sem entrevistar conselho e diretoria, e tratar o resultado como formalidade de gaveta. A NBC TA 610 orienta o auditor independente que pretende usar o trabalho da auditoria interna.
A MERC começa pela leitura do estatuto, do plano, da metodologia e de uma seleção de trabalhos concluídos, e complementa com entrevistas no comitê de auditoria, na diretoria e nas áreas auditadas. Testa a coerência entre risco avaliado, escopo executado e conclusão emitida, e verifica se a evidência sustenta o que o relatório afirma. Avalia independência real: a quem a função se reporta, quem define a remuneração do responsável, o que ela passou a executar além de auditar. Entrega relatório com conclusão de conformidade, pontos de melhoria priorizados e plano com responsáveis. A firma não avalia externamente a função que ela própria opera, porque isso esvaziaria o sentido do trabalho.
O que examinamos
- Existência do programa de garantia e melhoria de qualidade
- Independência, estatuto e linha de reporte da função
- Coerência entre risco avaliado, escopo e conclusão emitida
- Evidência suficiente nos papéis de trabalho selecionados
- Competência técnica e plano de capacitação da equipe
- Acompanhamento efetivo das ações acordadas com a gestão
- Norma aplicável
- Normas Internacionais para a Prática Profissional de Auditoria Interna, do IIA, que exigem programa de garantia e melhoria de qualidade com avaliações internas e avaliação externa independente, na periodicidade prevista na versão vigente, a conferir. A NBC TA 610 disciplina o uso do trabalho da auditoria interna pelo auditor independente, e as NBC TI do Conselho Federal de Contabilidade tratam da atividade.
- Entregável
- Relatório de avaliação externa com grau de conformidade às normas do IIA, pontos de melhoria priorizados e plano de ação com responsáveis.
Auditoria interna e controles
Controles sobre o relato financeiro
Controles do fechamento, lançamentos manuais, estimativas, consolidação e divulgação, desenhados e testados até a demonstração financeira.
Controles sobre o relato financeiro garantem que a transação registrada chegue à demonstração financeira completa, exata e classificada segundo a norma contábil aplicável. Cobrem o ciclo de fechamento, as conciliações de contas, os lançamentos manuais, as estimativas contábeis, a consolidação, as transações com partes relacionadas e a montagem das notas explicativas. É onde mora o risco que o mercado percebe primeiro: reapresentação, ressalva e ajuste de exercício anterior. A frente organiza esses controles por asserção, com dono, frequência e evidência definida, e testa se operam. Serve tanto à companhia que se prepara para a primeira auditoria quanto àquela que já foi apontada e precisa corrigir antes da próxima data base.
A estimativa contábil é o ponto em que a maioria dos programas falha. Existe controle sobre a planilha e nenhum sobre a premissa: quem escolheu a taxa, com que base, quem desafiou o número, o que mudou desde o período anterior. Planilhas de usuário final entram no perímetro, com controle de versão, de acesso e de validação de fórmula. Lançamento manual exige teste próprio, e a NBC TA 240 determina que o auditor teste lançamentos contábeis diante do risco de burla de controles pela administração. A divulgação em notas também precisa de controle, porque erro em nota é erro na demonstração. CPC e IFRS definem o critério; o controle prova que o critério foi aplicado de forma consistente.
A MERC começa pelo mapeamento do fechamento, da transação à conta e da conta à nota, com prazos internos, responsáveis e sistemas envolvidos. Separa os controles por asserção e identifica os que dependem de relatório de sistema, para testar a completude e a exatidão da informação produzida pela entidade. Examina conciliações, partidas antigas, lançamentos manuais acima de critério definido, memórias de cálculo das estimativas e o fluxo de consolidação. Entrega matriz de risco e controle do relato financeiro, resultado dos testes e plano de correção com prazo anterior à próxima data base. A firma não produz o número e depois audita o próprio número, e diz quando o problema é contabilização, não controle.
O que examinamos
- Calendário de fechamento com responsáveis e prazos internos
- Conciliações, partidas antigas e tratamento de diferenças
- Lançamentos manuais acima de critério definido
- Controle sobre premissa, não apenas sobre a planilha
- Planilhas de usuário final: versão, acesso e fórmula
- Controles sobre consolidação e sobre notas explicativas
- Norma aplicável
- NBC TA 240, que trata das responsabilidades do auditor quanto a fraude e impõe o teste de lançamentos contábeis, e NBC TA 315 e NBC TA 330, quanto à avaliação e ao teste dos controles relevantes. Os critérios contábeis vêm dos pronunciamentos do CPC e das IFRS, e o COSO Internal Control estrutura a avaliação por componentes e princípios.
- Entregável
- Matriz de risco e controle do ciclo de relato financeiro, testes executados por asserção e plano de correção com prazos anteriores ao fechamento.
Auditoria interna e controles
Controles antifraude
Programa antifraude construído por esquema concreto, com controles preventivos e detectivos, canal de denúncia e apuração com evidência.
Controle antifraude começa por uma pergunta desconfortável: como alguém fraudaria este processo com o acesso que tem hoje. A avaliação de risco de fraude mapeia esquemas concretos, como pagamento a fornecedor fictício, desvio em reembolso, manipulação de resultado por lançamento de fechamento, conluio com cliente na concessão de desconto e apropriação de estoque. Para cada esquema, identifica quem teria acesso e oportunidade, quais controles preventivos e detectivos existem e o que passaria sem rastro. A frente atende a empresa que sofreu incidente e quer entender a lacuna, e a que pretende reduzir exposição antes do problema. O produto é o programa desenhado e testado, não uma política guardada na intranet.
O COSO Internal Control exige, em seu princípio sobre fraude, que a organização considere o potencial de fraude ao avaliar riscos, incluindo relato fraudulento, perda de ativos e corrupção. A NBC TA 240 fixa as responsabilidades do auditor quanto a fraude e reforça o teste de lançamentos contábeis e a análise de burla de controles pela administração. Onde a implantação falha: canal de denúncia sem independência, sem anonimato efetivo e sem prazo de tratamento; apuração conduzida sem preservação de evidência digital e sem cadeia de custódia, o que inutiliza o material depois; e consequência aplicada de forma inconsistente. Em setor obrigado, o regime de prevenção à lavagem de dinheiro do COAF e do supervisor setorial acrescenta exigências próprias.
A MERC começa por entrevistas e pelo desenho dos esquemas plausíveis no processo real, não por questionário genérico. Cruza cadastro de fornecedores com base de colaboradores, analisa pagamentos fora de padrão, duplicidades, aprovações no limite de alçada e lançamentos em datas atípicas. Testa os controles que deveriam barrar cada esquema e aponta os que existem apenas no papel. Entrega avaliação de risco de fraude por processo, matriz de controles, desenho do canal de denúncia e do fluxo de apuração, e plano de remediação priorizado. A firma não conduz processo disciplinar nem acusa pessoa, e não emite parecer jurídico: produz evidência técnica que sustenta a decisão do cliente e do seu advogado.
O que examinamos
- Esquemas de fraude mapeados por processo e por acesso
- Controles preventivos e detectivos associados a cada esquema
- Independência, anonimato e prazo no canal de denúncia
- Cadeia de custódia e preservação de evidência digital
- Cruzamento entre cadastros de fornecedores e de colaboradores
- Consistência das consequências aplicadas após apuração
- Norma aplicável
- COSO Internal Control, no princípio que obriga a considerar o potencial de fraude na avaliação de riscos, e NBC TA 240, quanto às responsabilidades do auditor em relação a fraude e ao teste de lançamentos contábeis. Em setores obrigados, somam-se as regras de prevenção à lavagem de dinheiro do COAF e do supervisor setorial, cuja numeração e vigência devem ser conferidas.
- Entregável
- Avaliação de risco de fraude por processo, matriz de controles preventivos e detectivos, desenho do canal de denúncia e plano de remediação.
Auditoria interna e controles
Monitoramento contínuo e analytics
Rotinas automatizadas sobre a população inteira, com regra documentada, dono do tratamento, limiar calibrado e desfecho registrado.
Monitoramento contínuo troca a verificação pontual por rotinas que examinam a população completa em intervalos curtos. Em vez de testar uma amostra de pagamentos no trimestre, a rotina lê todos os pagamentos e sinaliza o que foge da regra: fornecedor cadastrado e pago no mesmo dia, aprovação feita por quem solicitou, valor fracionado logo abaixo da alçada, conta bancária repetida entre fornecedores distintos. O mesmo vale para conciliação, acesso, estoque, crédito e obrigação regulatória. A frente cria essas rotinas com dono definido e fluxo de tratamento, para que o alerta gere decisão. Sem isso, o painel vira relatório que ninguém abre e o investimento em dado se perde.
O COSO Internal Control trata as atividades de monitoramento como componente próprio, com avaliações contínuas e independentes e comunicação tempestiva das deficiências. É preciso separar monitoramento contínuo, responsabilidade da gestão e da segunda linha, de auditoria contínua, que é da auditoria interna. Qualidade do dado é pré-requisito: sem dicionário de dados, linhagem e teste de completude e exatidão do extrato, a rotina produz conclusão falsa com aparência de precisão. Excesso de falso positivo mata a rotina em poucos meses, então o limiar precisa de revisão periódica e de registro das calibragens. No sistema financeiro, a norma conjunta do Banco Central e da CVM sobre qualidade da informação reforça rastreabilidade e documentação.
A MERC começa escolhendo poucos testes de alto valor, ligados a risco já conhecido, em vez de tentar cobrir tudo de uma vez. Valida a fonte do dado, reconcilia o extrato com o razão ou com o sistema de origem e documenta a lógica da regra em linguagem que o dono do processo consiga conferir. Define limiar, responsável pelo tratamento, prazo e registro do desfecho de cada alerta. Entrega as rotinas, a documentação técnica, o painel e o procedimento de calibragem. A firma não entrega painel sem dono do tratamento, porque alerta sem destinatário cria a ilusão de controle e piora a posição da companhia diante do regulador.
O que examinamos
- Reconciliação da fonte de dados com o razão contábil
- Dicionário de dados, linhagem e completude do extrato
- Lógica da regra documentada e validada com o gestor
- Limiar calibrado e registro das revisões de calibragem
- Dono do tratamento, prazo e desfecho de cada alerta
- Separação entre monitoramento da gestão e auditoria contínua
- Norma aplicável
- COSO Internal Control, no componente de atividades de monitoramento, com avaliações contínuas e independentes e comunicação tempestiva de deficiências. No sistema financeiro, a resolução conjunta do Banco Central e da CVM sobre política de qualidade da informação impõe dicionário de dados, rastreabilidade e documentação, com detalhes a conferir na versão vigente.
- Entregável
- Rotinas de monitoramento implantadas, documentação técnica das regras, painel de alertas e procedimento de calibragem com donos de tratamento.
Auditoria interna e controles
Mapeamento de processos e riscos
Fluxo real do processo, pontos de risco por asserção e matriz de risco e controle que sustenta teste e plano.
Mapear processos e riscos é descrever o caminho real da transação, do evento que a origina até a conta contábil e a obrigação regulatória. Identifica sistema, campo, aprovação, interface, relatório e responsável em cada etapa. Sobre esse fluxo, marca os pontos onde algo pode dar errado e associa a cada ponto o risco e o controle existente. O resultado é a matriz de risco e controle, documento que sustenta teste, plano de auditoria, programa de certificação e conversa com regulador. A frente atende quem nunca formalizou o processo e quem tem documentação antiga, escrita antes de uma troca de sistema, de uma aquisição ou de uma mudança regulatória.
O COSO Internal Control organiza o controle interno em cinco componentes e dezessete princípios, e a ISO 31000 oferece o vocabulário de gestão de riscos. O problema prático não está na escolha do modelo, está no nível de detalhe. Mapa em nível alto, que para no nome do departamento, não permite testar nada. O mapa útil chega à transação, ao perfil que a executa e ao relatório que alimenta a decisão. Outro ponto crítico é a taxonomia única de risco. Quando risco operacional, conformidade e auditoria interna usam nomes distintos para o mesmo evento, a companhia perde a capacidade de somar exposição e o comitê recebe versões que não conversam entre si. Controle sem dono, frequência e evidência definida não é controle.
A MERC começa com walkthrough conduzido por quem executa, não por quem coordena, e registra o que acontece de fato, inclusive o desvio informal que virou rotina. Constrói o fluxo com sistema, transação e responsável, e liga cada etapa ao risco e ao controle, indicando a asserção contábil ou o requisito regulatório afetado. Marca o controle chave e separa o que é procedimento de apoio. Entrega narrativa, fluxograma, matriz de risco e controle e lista de lacunas priorizada. A firma não entrega mapa decorativo que não sobrevive ao primeiro teste, e avisa quando a documentação existente foi escrita para atender pedido externo, sem correspondência com a operação atual.
O que examinamos
- Fluxo do evento até a conta contábil e a obrigação
- Sistema, transação e perfil que executa cada etapa
- Pontos de risco associados à asserção ou ao requisito
- Marcação de controle chave e de procedimento de apoio
- Taxonomia de risco única entre as áreas envolvidas
- Lacunas priorizadas por exposição e por esforço de correção
- Norma aplicável
- COSO Internal Control, com seus cinco componentes e dezessete princípios, como base para posicionar risco e controle dentro do processo, e ISO 31000 como referência de vocabulário e método de gestão de riscos. A NBC TA 315 orienta a identificação dos riscos e dos controles relevantes nos processos que alimentam a informação contábil.
- Entregável
- Narrativas, fluxogramas e matriz de risco e controle por processo, com controles chave marcados e lacunas priorizadas para tratamento.
Auditoria interna e controles
Remediação e plano de ação
Tratamento das deficiências apontadas: causa raiz, ação com dono e prazo, evidência de encerramento e reteste independente.
Remediar é transformar apontamento em controle que funciona. Começa pela causa raiz, que raramente é a falta de treinamento apontada no primeiro rascunho. Falha recorrente de aprovação costuma vir de alçada mal parametrizada, de perfil de acesso amplo demais ou de prazo de fechamento incompatível com a revisão exigida. A frente organiza o plano por deficiência, com ação concreta, responsável nomeado, prazo definido pela administração e evidência esperada no encerramento. Depois testa outra vez, em período de operação posterior à implantação. Atende companhia com apontamento de auditoria interna, de auditor independente, de regulador ou de comitê, e empresa que acumulou pontos abertos ano após ano.
A NBC TA 265 rege a comunicação das deficiências de controle interno aos responsáveis pela governança e à administração, e distingue deficiência de deficiência significativa, o que muda destinatário e urgência. Erros frequentes na remediação: encerrar ponto por declaração do gestor, sem evidência; reabrir prazo repetidamente sem aprovação da instância que recebeu o compromisso; corrigir o caso encontrado na amostra sem corrigir o controle; e tratar deficiência de tecnologia de forma isolada, quando ela contamina todos os controles que dependem daquele sistema. O reteste exige período suficiente de operação após a correção, caso contrário não há população para testar e a conclusão fica sem base.
A MERC começa consolidando os pontos abertos de todas as fontes em base única, com severidade, idade, dono e situação, porque a mesma falha costuma aparecer com três nomes diferentes. Conduz análise de causa com o dono do processo e recusa ação genérica do tipo reforçar comunicação. Define a evidência de encerramento antes de a ação começar, o que elimina discussão no reteste. Executa o reteste em população posterior à implantação e reporta ao comitê o que fechou, o que atrasou e o que mudou de severidade. A firma não fecha ponto sem evidência reexaminável, e informa quando o prazo proposto pela administração é incompatível com o risco identificado.
O que examinamos
- Base única de pontos abertos, sem duplicidade entre fontes
- Análise de causa raiz feita com o dono do processo
- Ação específica, responsável nomeado e prazo aprovado
- Evidência de encerramento definida antes da execução
- Reteste em população posterior à implantação da correção
- Reporte ao comitê do que fechou, atrasou ou mudou de severidade
- Norma aplicável
- NBC TA 265, sobre a comunicação de deficiências de controle interno aos responsáveis pela governança e à administração, com a distinção entre deficiência e deficiência significativa. O COSO Internal Control exige comunicação tempestiva e correção das deficiências identificadas pelas atividades de monitoramento, e as normas do IIA impõem acompanhamento das ações acordadas.
- Entregável
- Plano de ação consolidado por deficiência, com causa raiz, responsável, prazo, evidência de encerramento e resultado do reteste independente.
Relato financeiro e IFRS
IFRS 18 e a nova apresentação do resultado
A norma que reorganiza a demonstração do resultado em categorias, cria subtotais obrigatórios e leva as medidas da administração para dentro das notas.
IFRS 18, Apresentação e Divulgação nas Demonstrações Financeiras, substitui a IAS 1 e, no Brasil, o CPC 26. Ela não altera reconhecimento nem mensuração. Altera o desenho da demonstração do resultado, os subtotais que toda entidade passa a apresentar e o tratamento das medidas que a administração divulga fora das demonstrações. O serviço prepara a companhia para essa virada. Mapeia as atividades principais, redistribui as rubricas nas categorias novas, ajusta o plano de contas, define os subtotais e produz os comparativos com memória de cálculo. Resolve o problema da entidade que hoje chama de operacional o que lhe convém e depois não sustenta a comparação entre períodos nem a conversa com investidor, banco e auditor.
A dificuldade real não está no texto da norma, está no dado. A categoria de cada receita e despesa depende das atividades principais da entidade, e essa definição muda a apresentação de juros, dividendos, variação cambial e resultado de derivativo. Quem investe em ativos ou concede financiamento a clientes como atividade principal classifica de forma diferente de uma indústria. A implantação falha quando o plano de contas não tem atributo de categoria, quando o rateio de despesa administrativa atravessa categorias sem critério, quando a decisão de classificação não fica documentada e quando o comparativo é reconstruído em planilha, sem trilha do razão. Falha também quando a área de relações com investidores segue publicando medidas que a nota não reconcilia.
A MERC começa pelo diagnóstico de impacto: quais atividades são principais, quais linhas mudam de categoria, quais subtotais aparecem e o que isso faz com covenant, orçamento e indicador interno. Em seguida monta a matriz de classificação conta a conta, com justificativa escrita, e testa a aplicação em amostra de lançamentos, não só em saldos. Depois vêm os comparativos, a nota das medidas da administração e a revisão da consistência entre face, notas, relatório e material divulgado ao mercado. A firma não assina reapresentação sem trilha que ligue o número novo ao razão do período original. Onde a data de vigência local ainda depende de ato do regulador setorial, o trabalho registra a pendência em vez de presumir.
O que examinamos
- Mapa das atividades principais que definem cada categoria
- Plano de contas com atributo de categoria por conta
- Subtotais obrigatórios apresentados na face do resultado
- Inventário das medidas de desempenho divulgadas pela administração
- Comparativos reapresentados com trilha até o razão
- Consistência entre demonstrações, notas, release e covenant
- Norma aplicável
- IFRS 18, Apresentação e Divulgação nas Demonstrações Financeiras, que substitui a IAS 1 e o CPC 26 e produz reflexos na IAS 7 e no CPC 03. No Brasil a adoção depende do pronunciamento correspondente do CPC e do ato de cada regulador setorial, e a data de vigência aplicável deve ser conferida na versão em vigor.
- Entregável
- Plano de contas recategorizado, resultado no novo formato, nota das medidas da administração e comparativos reapresentados com memória de cálculo.
Relato financeiro e IFRS
Categorias e subtotais da demonstração do resultado
Classificar receitas e despesas em operacional, investimento e financiamento, e apresentar os subtotais exigidos, com critério escrito e consistência entre períodos.
Categorizar o resultado é decidir, linha por linha, onde cada receita e cada despesa aparece na demonstração sob a IFRS 18. A norma organiza o resultado em categorias, entre elas operacional, investimento e financiamento, além de tributo sobre o lucro e operação descontinuada, e exige subtotais definidos, como o resultado operacional e o resultado antes de financiamento e tributo sobre o lucro. O trabalho traduz o plano de contas para essa estrutura, define a categoria de cada rubrica, documenta o critério e testa o efeito nos indicadores que a companhia usa internamente. O produto é uma demonstração comparável, com classificação defensável diante do auditor, do regulador e de quem lê covenant.
O ponto técnico é a dependência entre categoria e atividade principal. Uma entidade que investe em ativos ou concede financiamento a clientes como atividade principal leva para operacional o que outra leva para investimento ou financiamento. Resultado de equivalência patrimonial, juros, dividendos recebidos e variação cambial seguem regras próprias, e a variação cambial acompanha o item que a originou. Derivativo designado em hedge acompanha o item protegido. A implantação falha quando o critério existe só na cabeça de uma pessoa, quando despesas compartilhadas são rateadas entre categorias sem base, quando a entidade muda de classificação sem divulgar e quando o comparativo não é refeito com o mesmo critério do período corrente.
O trabalho da MERC parte do inventário completo de rubricas, com saldo, natureza, centro de custo e origem do lançamento. Sobre isso monta a matriz de classificação, com justificativa por conta e indicação da atividade principal que sustenta a escolha. Testa a aplicação em amostra de lançamentos reais, incluindo cambiais, derivativos, resultado de participações e recuperações de despesa. Simula o efeito dos subtotais no orçamento, na remuneração variável e nas cláusulas financeiras de contratos, para que a mudança não chegue de surpresa ao conselho. A firma recusa classificação escolhida pelo efeito desejado no subtotal. Onde a dúvida é de interpretação, o papel registra a alternativa avaliada e a razão da decisão.
O que examinamos
- Definição documentada das atividades principais da entidade
- Matriz de classificação por conta com justificativa escrita
- Tratamento de juros, dividendos, câmbio e derivativos
- Critério de rateio de despesas entre categorias
- Subtotais conferidos contra balancete e razão
- Efeito dos subtotais em covenant e metas internas
- Norma aplicável
- IFRS 18 e o pronunciamento correspondente do CPC, que definem as categorias do resultado e os subtotais de apresentação obrigatória, em substituição à IAS 1 e ao CPC 26. A vigência local e eventuais atos setoriais devem ser conferidos na versão em vigor.
- Entregável
- Matriz de classificação por conta, demonstração do resultado nas novas categorias e memorando técnico que sustenta cada decisão de categoria.
Relato financeiro e IFRS
Medidas de desempenho definidas pela administração
EBITDA ajustado e medidas semelhantes passam a exigir definição escrita, reconciliação com subtotal da norma e nota dentro das demonstrações auditadas.
Medida de desempenho definida pela administração é o subtotal de receitas e despesas que a companhia usa em comunicação pública, fora das demonstrações financeiras, para transmitir sua visão de desempenho. A IFRS 18 traz essa medida para dentro do conjunto auditado. Exige nota única com a descrição da medida, a explicação de por que ela comunica desempenho, a reconciliação com o subtotal da norma mais diretamente comparável e o efeito de tributo e de participação de não controladores em cada item da reconciliação. O serviço identifica quais números divulgados se enquadram, escreve a definição, constrói a reconciliação a partir do razão e prepara a nota.
O erro mais comum é de inventário. A medida aparece em release de resultado, apresentação a investidor, site, prospecto e cláusula de covenant, com definições que não batem entre si. Ajuste que retira despesa recorrente, ajuste que soma receita não realizada e mudança silenciosa de fórmula entre trimestres são os pontos que o auditor e o regulador olham primeiro. Nem todo indicador entra no conceito: medidas que não são subtotais de receitas e despesas ficam fora, e isso precisa ser analisado caso a caso. No Brasil, a divulgação voluntária de LAJIDA e LAJIR já segue norma específica da CVM, que continua aplicável às companhias abertas e cuja referência deve ser conferida na versão vigente.
A MERC começa varrendo a comunicação pública do último ciclo completo de divulgação e lista toda medida ajustada que apareceu, com a fórmula usada em cada peça. Classifica o que se enquadra na norma, aponta divergência entre versões e propõe definição única, com política escrita para mudança de critério e divulgação obrigatória quando a mudança ocorrer. Depois reconstrói a reconciliação a partir do razão, item a item, com o efeito tributário calculado e não estimado por percentual genérico. Testa a nota contra a face do resultado. A firma não valida ajuste que remove despesa de natureza recorrente sem fundamento demonstrável, nem medida cuja composição não possa ser refeita por terceiro a partir dos registros.
O que examinamos
- Inventário das medidas divulgadas em cada peça pública
- Definição única, escrita e aprovada pela administração
- Reconciliação item a item com subtotal da norma
- Efeito de tributo e de não controladores calculado
- Política de mudança de critério e respectiva divulgação
- Coerência entre release, covenant e nota explicativa
- Norma aplicável
- IFRS 18 e o pronunciamento correspondente do CPC, que disciplinam as medidas de desempenho definidas pela administração e exigem nota com reconciliação. Para companhia aberta, soma-se a norma da CVM que trata da divulgação voluntária de LAJIDA e LAJIR, cuja referência atual deve ser conferida.
- Entregável
- Definição escrita de cada medida, reconciliação auditável com o subtotal da norma e minuta da nota explicativa exigida.
Relato financeiro e IFRS
Agregação e desagregação na divulgação
Agrupar o que compartilha características e separar o que não compartilha, com rótulo que descreve o item e nota que abre o que importa.
Agregação e desagregação são os princípios que decidem o que aparece na face das demonstrações e o que vai para as notas. A IFRS 18 pede que itens sejam identificados por suas características, agregados quando compartilham essas características e desagregados quando as diferenças são materiais. Pede ainda rótulo que descreva o conteúdo da linha e informação adicional quando a entidade usa rubricas residuais de tipo outros. Quando a demonstração apresenta despesas por função, a norma exige divulgação de valores por natureza, como depreciação, amortização, benefícios a empregados e baixa por redução ao valor recuperável. O serviço reconstrói essa arquitetura de divulgação a partir do razão.
A falha típica é a linha residual que cresce até concentrar valor relevante, com rótulo genérico que não permite entender o que está dentro. Outra falha é a nota de despesa por natureza montada em planilha, sem amarração com os valores por função apresentados na face, o que aparece na primeira conferência cruzada do auditor. Há também o problema inverso, a desagregação excessiva, que enche a nota de linhas imateriais e esconde o que interessa. Sistema que não captura a natureza da despesa no momento do lançamento transforma a exigência em trabalho manual todo trimestre. A materialidade precisa de critério escrito, quantitativo e qualitativo, aplicado de forma consistente entre períodos e coerente com a informação por segmento.
A MERC parte do dicionário de contas e mede a concentração de cada linha agregada, identificando quais rubricas residuais carregam itens que deveriam estar visíveis. Aplica teste de materialidade documentado, com limites definidos junto à administração, e propõe a estrutura de linhas, rótulos e notas que sobrevive a questionamento. Verifica se o sistema captura natureza e função no lançamento e, quando não captura, define o ajuste no plano de contas em vez de deixar a solução na planilha. Confere a consistência entre face, notas, informação por segmento e material divulgado ao mercado. A firma não mantém rótulo que dilui item relevante em conta residual apenas para reduzir o número de linhas.
O que examinamos
- Concentração de valores em rubricas residuais e genéricas
- Rótulos que descrevem efetivamente o conteúdo da linha
- Amarração entre despesa por função e por natureza
- Critério de materialidade escrito e aplicado consistentemente
- Captura de natureza e função no lançamento do sistema
- Coerência entre notas, segmentos e comunicação ao mercado
- Norma aplicável
- IFRS 18 e o pronunciamento correspondente do CPC, quanto aos princípios de agregação e desagregação, rotulagem e divulgação de despesas por natureza. A informação por segmento segue a IFRS 8 e o CPC 22, e a coerência entre as duas divulgações é exigível.
- Entregável
- Estrutura revisada de linhas e rótulos, notas de desagregação por natureza e memorando de materialidade aplicado à divulgação.
Relato financeiro e IFRS
Instrumentos financeiros: classificação e mensuração
Definir modelo de negócio, testar as características contratuais do fluxo de caixa e enquadrar cada instrumento na categoria de mensuração correta.
Classificar um instrumento financeiro sob a IFRS 9 e o CPC 48 depende de duas perguntas: qual o modelo de negócio em que o ativo é gerido e se os fluxos contratuais são exclusivamente pagamento de principal e juros. A resposta define custo amortizado, valor justo por outros resultados abrangentes ou valor justo por resultado. O serviço documenta o modelo de negócio por carteira, aplica o teste das características contratuais instrumento a instrumento e formaliza a política de mensuração. Alcança carteira de crédito, recebíveis, aplicações, debêntures, cotas de fundos, instrumentos híbridos e passivos financeiros, incluindo o efeito de renegociação e de reestruturação sobre o valor contábil.
Cláusula contratual decide o enquadramento. Correção por índice, taxa alavancada, prazo revisável, opção de pré pagamento com penalidade, subordinação e gatilho de conversão podem reprovar o teste de principal e juros e levar todo o instrumento a valor justo por resultado. No passivo, a modificação de termos exige o teste quantitativo de dez por cento entre fluxos descontados e também análise qualitativa: se a modificação for substancial, há baixa do passivo original e reconhecimento de um novo, com resultado imediato. A implantação falha quando o contrato não é lido na origem, quando a planilha de teste não guarda premissa de desconto e quando a área comercial cria produto novo sem avaliação contábil prévia.
A MERC começa pela leitura dos contratos padrão e dos aditivos, não pelo relatório do sistema. Constrói o cadastro de produtos com o enquadramento de cada um, a evidência do teste aplicado e o responsável pela aprovação. Reexecuta o teste quantitativo de modificação sobre amostra de operações renegociadas, com a curva e a taxa efetiva original, e confronta o resultado com o tratamento registrado. Avalia a governança que liga produto novo à área contábil antes do lançamento comercial. Entrega política, papéis de trabalho e ajustes propostos. Onde o desenho contratual gera consequência jurídica, a firma trabalha com o advogado do cliente e mantém sua atuação no campo técnico, sem emitir parecer jurídico.
O que examinamos
- Modelo de negócio documentado e aprovado por carteira
- Teste de principal e juros por produto contratual
- Cláusulas de correção, conversão e pré pagamento analisadas
- Teste quantitativo e qualitativo de modificação de passivos
- Cadastro de produtos ligado ao enquadramento contábil
- Governança de aprovação de produto novo antes do lançamento
- Norma aplicável
- IFRS 9 e CPC 48 quanto à classificação e mensuração de ativos e passivos financeiros, incluindo os critérios de baixa e de modificação. Em instituição autorizada a funcionar pelo Banco Central, aplica-se também a Resolução CMN 4.966, com o cronograma e os normativos complementares que devem ser conferidos na versão vigente.
- Entregável
- Política de classificação, cadastro de produtos com enquadramento, papéis de teste e quantificação dos ajustes identificados.
Relato financeiro e IFRS
Perda esperada em instrumentos financeiros
Modelo de perda esperada com estágios, premissas prospectivas, dados testáveis e documentação que sustente a provisão diante do auditor e do regulador.
Perda esperada é a provisão reconhecida antes do evento de inadimplência, calculada sobre a exposição desde o reconhecimento inicial. A IFRS 9 e o CPC 48 organizam o modelo em estágios, conforme haja ou não aumento significativo do risco de crédito e conforme o ativo esteja ou não com problema de recuperação. O cálculo combina probabilidade de descumprimento, perda dada a inadimplência, exposição no momento do descumprimento e informação prospectiva sobre o ambiente econômico. O serviço avalia, reconstrói ou valida esse modelo: dados de entrada, segmentação de carteira, critério de migração entre estágios, cenários e governança de aprovação, com foco em evidência reexecutável.
O modelo quebra pelo dado, não pela fórmula. Histórico curto, carteira segmentada por conveniência comercial, recuperação registrada fora do sistema e garantia sem atualização de valor produzem parâmetro sem sustentação. O critério de aumento significativo do risco costuma ser reduzido a atraso, ignorando sinais de deterioração anteriores. Operação renegociada é outro ponto sensível: tratar a renegociação como operação nova, sem carregar o histórico de risco, mascara a deterioração da carteira. Ajuste de gestão sobre o resultado do modelo precisa de memória, limite e aprovação formal. Em instituição autorizada pelo Banco Central, a Resolução CMN 4.966 trouxe o conceito para o balanço regulatório, com regras próprias de estágio, baixa e reversão.
A MERC começa pelo inventário de dados, checando completude e integridade entre sistema de origem, data warehouse e motor de cálculo. Depois reexecuta o cálculo em amostra, de forma independente, e compara com o resultado do modelo da instituição. Testa o critério de migração entre estágios contra o comportamento real das operações, revisa a construção dos cenários prospectivos e examina a trilha dos ajustes de gestão. Avalia a documentação do modelo, a validação independente e o reporte ao comitê. Entrega relatório com deficiências classificadas e efeito estimado sobre a provisão quando houver base para estimar. A firma não valida número de provisão que não possa ser refeito a partir dos dados de origem.
O que examinamos
- Integridade dos dados entre origem e motor de cálculo
- Critério de aumento significativo do risco de crédito
- Tratamento de operações renegociadas e do histórico anterior
- Cenários prospectivos, pesos e memória de construção
- Ajustes de gestão com limite, memória e aprovação
- Validação independente do modelo e reporte ao comitê
- Norma aplicável
- IFRS 9 e CPC 48, quanto ao reconhecimento de perda esperada, estágios e informação prospectiva. Em instituição autorizada a funcionar pelo Banco Central, incide a Resolução CMN 4.966 e a regulamentação complementar do Banco Central, cujo cronograma e redação vigente devem ser conferidos.
- Entregável
- Diagnóstico do modelo de perda esperada, recálculo independente em amostra e relatório de deficiências com plano de correção.
Relato financeiro e IFRS
Contabilidade de hedge
Designação formal, relação econômica demonstrada e documentação no início da operação: sem isso, a proteção econômica não vira contabilidade de hedge.
Contabilidade de hedge é o regime opcional que alinha o reconhecimento do resultado do instrumento de proteção ao do item protegido. Sob a IFRS 9 e o CPC 48, ela exige designação formal no início da relação, objetivo e estratégia de gestão de risco documentados, identificação do item protegido, do instrumento e do risco coberto, e demonstração de relação econômica entre eles. O serviço estrutura esse arcabouço: política, memorando de designação por relação, teste de efetividade, cálculo de ineficácia e tratamento contábil de hedge de valor justo, de fluxo de caixa e de investimento líquido em operação no exterior, incluindo a reciclagem para o resultado.
A documentação é o ponto que derruba a maior parte dos casos. Designação feita depois de a operação existir não retroage, e o efeito no resultado do período fica exposto. Outros pontos frequentes: índice de cobertura definido sem relação com a gestão real, componente de risco designado sem ser separadamente identificável e mensurável, proteção em volume maior que a exposição, e ausência de avaliação prospectiva quando as condições mudam. O tratamento do custo do hedge, como pontos a termo e diferencial de moeda, precisa de escolha de política aplicada de forma consistente. Descontinuação exige registro do momento, da causa e do destino do valor acumulado em outros resultados abrangentes.
A MERC entra pelo confronto entre a política de gestão de risco da tesouraria e o que está designado na contabilidade. Examina cada relação viva: data da designação, evidência de aprovação, documentação do risco coberto, método de efetividade e cálculo da ineficácia reexecutado de forma independente. Verifica a existência do item protegido previsto em hedge de fluxo de caixa e a razoabilidade da expectativa de ocorrência. Revisa a reciclagem e a descontinuação registradas no período. Entrega modelo de memorando de designação, papéis de teste e ajustes propostos. A firma não regulariza designação com data retroativa e registra a exposição quando encontra proteção econômica sem suporte documental tempestivo.
O que examinamos
- Data e evidência da designação formal de cada relação
- Documentação do risco coberto e do índice de cobertura
- Relação econômica demonstrada entre item e instrumento
- Cálculo da ineficácia reexecutado de forma independente
- Probabilidade da transação prevista em hedge de fluxo
- Registro de descontinuação e reciclagem para o resultado
- Norma aplicável
- IFRS 9 e CPC 48, quanto aos requisitos de designação, documentação, efetividade e descontinuação da contabilidade de hedge, incluindo hedge de investimento líquido em operação no exterior. Entidade regulada observa ainda a norma setorial aplicável a derivativos e a hedge, cuja referência vigente deve ser conferida.
- Entregável
- Política de hedge, memorandos de designação por relação, papéis de efetividade e quantificação da ineficácia do período.
Relato financeiro e IFRS
Contratos de seguro
Implantação e revisão da mensuração de contratos de seguro por grupos, com margem de serviço contratual, ajuste de risco e contratos onerosos.
Contratos de seguro passaram a ter modelo próprio de mensuração com a IFRS 17 e o CPC 50. O passivo deixa de ser um conjunto de provisões calculadas por regra e passa a ser fluxo de caixa futuro descontado, ajuste de risco não financeiro e margem de serviço contratual reconhecida conforme a cobertura é prestada. Há o modelo geral, a abordagem simplificada para contratos de curta duração e o modelo para contratos com participação direta. O serviço cobre desenho, revisão e validação: nível de agregação, definição de coortes, mensuração inicial, remensuração, transição e as divulgações que abrem a movimentação de cada componente.
O nível de agregação decide o resultado. Contratos são reunidos em carteiras e, dentro delas, separados por rentabilidade e por período de emissão, o que impede compensar contrato lucrativo com contrato oneroso. Grupo oneroso reconhece perda de imediato, sem margem a diferir. As falhas frequentes estão no dado do sistema de apólices, que não sustenta a granularidade exigida, na fronteira do contrato mal definida, na taxa de desconto sem curva documentada, na unidade de cobertura escolhida sem relação com o serviço prestado e na elegibilidade da abordagem simplificada assumida sem teste. No Brasil, a supervisão e o padrão contábil aplicáveis à seguradora convivem em dois conjuntos de exigências, com calendário próprio que deve ser conferido.
A MERC começa pelo dado. Avalia se o sistema de apólices e sinistros entrega a granularidade necessária por grupo, coorte e fluxo, porque nenhum modelo atuarial corrige base de dado incompleta. Em seguida examina as premissas: curva de desconto, ajuste de risco e método de alocação, com reexecução independente em amostra de grupos. Testa a elegibilidade da abordagem simplificada, a identificação de grupos onerosos e a movimentação divulgada, do saldo inicial ao final. Trabalha junto com o atuário responsável, sem substituí-lo, e documenta o que sustenta cada número. A firma não valida resultado de modelo cuja base de dados não possa ser reconciliada com os registros contábeis.
O que examinamos
- Granularidade do sistema de apólices por grupo e coorte
- Definição da fronteira do contrato e da cobertura
- Curva de desconto e método do ajuste de risco
- Elegibilidade testada da abordagem de alocação simplificada
- Identificação tempestiva de grupos de contratos onerosos
- Movimentação divulgada reconciliada com os registros contábeis
- Norma aplicável
- IFRS 17 e CPC 50, quanto ao reconhecimento, à mensuração por grupos de contratos e às divulgações de movimentação. A seguradora supervisionada observa ainda as normas contábeis da SUSEP e, sendo companhia aberta, as normas da CVM, cujo calendário e redação vigente devem ser conferidos.
- Entregável
- Diagnóstico de aderência por componente, reexecução em amostra de grupos e relatório de ajustes e divulgações a corrigir.
Relato financeiro e IFRS
Arrendamentos
Identificar contratos que contêm arrendamento, medir direito de uso e passivo, e manter o controle vivo a cada renovação, reajuste ou distrato.
Arrendamento, na IFRS 16 e no CPC 06, é o contrato que transfere o direito de controlar o uso de um ativo identificado por um período em troca de contraprestação. O arrendatário reconhece ativo de direito de uso e passivo de arrendamento, medidos pelo valor presente dos pagamentos, com exceções para contratos de até doze meses e para ativos de baixo valor. O serviço faz a varredura contratual, identifica onde há arrendamento embutido em contrato de serviço, calcula a mensuração inicial e monta o controle que sustenta a remensuração ao longo da vida do contrato, incluindo o efeito sobre indicadores e cláusulas financeiras.
O prazo e a taxa concentram o risco. Contrato com renovação automática, prazo indeterminado ou opção de extensão exige julgamento sobre o que é razoavelmente certo, e esse julgamento muda o passivo de forma relevante. A taxa incremental de captação precisa refletir prazo, moeda, garantia e perfil de crédito do arrendatário, não uma taxa única aplicada a tudo. A implantação falha quando o controle vira planilha única sem dono, quando reajuste por índice não gera remensuração, quando componentes de serviço não são separados da contraprestação e quando distrato e sublocação passam sem tratamento. O efeito no imposto diferido sobre ativo e passivo também costuma ficar de fora.
A MERC começa varrendo a base de contratos, incluindo os que a área jurídica classifica como prestação de serviço, transporte dedicado, hospedagem de equipamento e cessão de espaço. Testa a decisão de prazo contra o histórico de renovação e o plano de negócio, e a taxa de desconto contra evidência de captação comparável. Recalcula amostra de contratos de forma independente e confronta com o registro. Revisa o processo de remensuração: quem informa reajuste, em que prazo, com qual aprovação. Entrega a base tratada, a política e o desenho do controle recorrente. A firma recusa manter o cálculo em planilha sem trilha quando o volume de contratos exige controle sistematizado.
O que examinamos
- Varredura de contratos de serviço com arrendamento embutido
- Julgamento de prazo com opções de renovação e rescisão
- Taxa incremental por prazo, moeda, garantia e crédito
- Separação entre componentes de arrendamento e de serviço
- Processo de remensuração por reajuste, aditivo e distrato
- Efeito no imposto diferido e em cláusulas financeiras
- Norma aplicável
- IFRS 16 e CPC 06 (R2), quanto à identificação, mensuração inicial, remensuração e divulgação de arrendamentos, inclusive as isenções para contratos de curto prazo e ativos de baixo valor. O reflexo tributário diferido segue a IAS 12 e o CPC 32.
- Entregável
- Base de contratos tratada, cálculo de direito de uso e passivo, política aplicável e desenho do controle de remensuração.
Relato financeiro e IFRS
Receita de contrato com cliente
Aplicar as cinco etapas do reconhecimento de receita a contratos reais, com atenção a agente, preço variável, modificação e momento do reconhecimento.
Receita de contrato com cliente segue o modelo de cinco etapas da IFRS 15 e do CPC 47: identificar o contrato, identificar as obrigações de desempenho, determinar o preço da transação, alocar o preço às obrigações e reconhecer a receita quando cada obrigação é satisfeita. O serviço aplica esse modelo aos contratos que a empresa realmente assina, não ao contrato padrão guardado na pasta. Analisa produto, canal, política comercial e faturamento, define o tratamento por linha de negócio e documenta o julgamento. Resolve o problema de quem reconhece receita pelo faturamento e descobre a divergência quando o auditor pede o contrato.
A discussão que mais muda número é principal ou agente. Plataforma, marketplace, corretagem e arranjo de pagamento precisam demonstrar se controlam o bem ou serviço antes da transferência, e a resposta define receita bruta ou líquida, com efeito direto sobre indicadores e sobre a percepção de escala. Preço variável, com bonificação, desconto por volume, multa e meta, exige estimativa com restrição, para não antecipar receita que provavelmente será revertida. Modificação contratual pode ser contrato novo ou continuação, com tratamento distinto. Ativo de contrato não é recebível, e confundir os dois distorce a análise de crédito. O corte de período no fim do exercício continua sendo a origem mais comum de ajuste.
A MERC seleciona os contratos por materialidade e por risco, não por amostra aleatória, e lê os documentos que de fato regem a relação, incluindo aditivos, pedidos, tabelas comerciais e acordos verbais formalizados por troca de mensagens. Constrói a matriz de tratamento por linha de receita, com a etapa que decide cada caso, e testa lançamentos na virada do período contra a evidência de transferência do controle. Revisa a divulgação da desagregação da receita e dos saldos de contrato. Entrega política, matriz e ajustes quantificados. Quando o desenho do contrato tem consequência jurídica ou tributária relevante, a firma conduz a análise técnica junto ao advogado do cliente e à equipe fiscal.
O que examinamos
- Identificação das obrigações de desempenho por linha de receita
- Avaliação de atuação como principal ou como agente
- Estimativa de preço variável com aplicação da restrição
- Tratamento de modificações contratuais e aditivos comerciais
- Corte de período testado contra evidência de transferência
- Divulgação da desagregação da receita e saldos contratuais
- Norma aplicável
- IFRS 15 e CPC 47, quanto ao modelo de cinco etapas, aos custos de obtenção e cumprimento de contrato e às divulgações de saldos e desagregação de receita.
- Entregável
- Matriz de reconhecimento por linha de receita, política escrita, testes de corte de período e ajustes quantificados.
Relato financeiro e IFRS
Mensuração a valor justo
Preço de saída em mercado, hierarquia de dados observáveis, modelo documentado e evidência que permita a um terceiro refazer a mensuração.
Valor justo é o preço que seria recebido na venda de um ativo ou pago na transferência de um passivo em transação ordenada entre participantes do mercado. A IFRS 13 e o CPC 46 definem a técnica, a hierarquia de dados e a divulgação exigida. Nível um usa preço cotado em mercado ativo para ativo idêntico, nível dois usa dados observáveis e nível três depende de dados não observáveis. O serviço organiza a mensuração ponta a ponta: fonte de preço, política de precificação, modelo, validação independente, controle de transferências entre níveis e a nota que abre premissas e sensibilidade.
O problema raramente é o modelo, é a evidência do dado. Cotação obtida de terceiro sem comprovação de transação, preço parado há semanas tratado como mercado ativo e classificação em nível um de instrumento que negocia com liquidez baixa são achados recorrentes. Em nível dois e três, premissa de spread, volatilidade, taxa de crescimento e liquidez precisa de fonte, data e responsável. Ajuste de risco de crédito da contraparte e do próprio emissor costuma ser esquecido em derivativo de balcão. Ativo não financeiro exige a lógica de maior e melhor uso. Quando a entidade contrata precificador externo, a responsabilidade pela mensuração permanece dela, e o controle sobre o trabalho do terceiro precisa existir.
A MERC parte do inventário de posições e da origem de cada preço, separando o que vem de mercado, de terceiro e de modelo interno. Reexecuta a mensuração em amostra, com fonte independente, e investiga divergências acima do limite definido. Testa a classificação na hierarquia e as transferências entre níveis ocorridas no período, que quase sempre revelam fragilidade de dado. Examina a governança: quem aprova premissa, quem valida modelo, com que periodicidade, e como o comitê é informado. Entrega política de precificação, papéis de reexecução e a minuta das divulgações, incluindo sensibilidade de nível três. A firma não homologa preço cuja origem não possa ser demonstrada documentalmente.
O que examinamos
- Origem documentada do preço de cada posição relevante
- Classificação na hierarquia e transferências entre níveis
- Premissas de modelo com fonte, data e responsável
- Ajuste de risco de crédito em derivativos de balcão
- Validação independente de modelos e aprovação de premissas
- Divulgação de sensibilidade das mensurações de nível três
- Norma aplicável
- IFRS 13 e CPC 46, quanto à definição de valor justo, às técnicas de avaliação, à hierarquia de dados e às divulgações exigidas. Nos trabalhos de asseguração aplicam-se ainda as NBC TA sobre estimativas contábeis e sobre uso do trabalho de especialista.
- Entregável
- Política de precificação, reexecução independente em amostra, avaliação da governança de modelos e minuta das divulgações de valor justo.
Relato financeiro e IFRS
Divulgação de instrumentos financeiros
Notas que mostram exposição a crédito, liquidez e mercado com números que reconciliam com o balanço e com a gestão de risco da casa.
Divulgação de instrumento financeiro é o conjunto de notas que permite ao leitor entender a exposição da entidade e como ela é gerida. A IFRS 7 e o pronunciamento brasileiro de evidenciação de instrumentos financeiros exigem informação por classe, movimentação de provisão para perda esperada, qualidade de crédito, vencimentos contratuais do passivo, análise de sensibilidade de risco de mercado, garantias dadas e recebidas, compensação de ativos e passivos e transferências de ativos financeiros. O serviço reconstrói essas notas a partir dos registros e da informação usada pela gestão, em vez de repetir o texto do ano anterior com números trocados.
A nota precisa refletir a gestão real de risco, e é aí que a inconsistência aparece. Sensibilidade calculada com choque que a tesouraria não usa, quadro de vencimento que soma fluxo descontado com fluxo contratual e concentração de crédito apresentada por segmento que não é o segmento gerido internamente não sobrevivem a confronto. Arranjo de financiamento de fornecedores, conhecido como risco sacado, ganhou exigência específica de divulgação, porque a dívida financeira aparecia dentro da conta de fornecedores e distorcia a leitura de alavancagem e de fluxo de caixa. Garantia recebida sem valor atualizado e compensação apresentada sem direito legalmente exequível são outros pontos recorrentes.
A MERC monta a nota a partir do razão e dos relatórios gerenciais de risco, e exige que os dois conversem. Reconcilia cada quadro com o balanço, testa o fluxo de vencimentos contra o contrato, refaz a análise de sensibilidade com as premissas que a tesouraria de fato monitora e mapeia os arranjos com fornecedores e instituições financeiras para verificar a natureza do passivo. Revisa a divulgação de concentração, de garantias e de transferências de ativos. Entrega minuta de notas com amarração ponto a ponto e lista do que precisa ser produzido pelo sistema. A firma não reproduz nota padrão que não descreva a exposição real da entidade.
O que examinamos
- Reconciliação de cada quadro da nota com o balanço
- Fluxo de vencimentos contratuais conferido contra contratos
- Sensibilidade calculada com premissas usadas pela tesouraria
- Arranjos de financiamento de fornecedores identificados e classificados
- Garantias recebidas e dadas com valor atualizado
- Compensação apresentada com direito legalmente exequível comprovado
- Norma aplicável
- IFRS 7 e o CPC 40, quanto à evidenciação de instrumentos financeiros, incluindo risco de crédito, liquidez e mercado. As alterações que trataram de arranjos de financiamento de fornecedores atingem também a IAS 7 e o CPC 03, e sua vigência aplicável ao exercício deve ser conferida.
- Entregável
- Minuta das notas de instrumentos financeiros com amarração ao razão e relação dos dados a serem gerados pelos sistemas.
Relato financeiro e IFRS
Consolidação e controle
Definir o perímetro de consolidação pelo conceito de controle, incluindo entidades estruturadas, e sustentar a decisão com análise documentada.
Consolidar é reunir em um único conjunto de demonstrações as entidades sobre as quais existe controle. A IFRS 10 e o CPC 36 definem controle pela combinação de três elementos: poder sobre as atividades relevantes, exposição a retornos variáveis e capacidade de usar o poder para afetar esses retornos. Participação societária é indício, não conclusão. O serviço define o perímetro, analisa cada participação e cada arranjo contratual, avalia entidades estruturadas e fundos, e documenta a conclusão sobre controle, controle conjunto ou influência significativa, com a divulgação correspondente sobre participações em outras entidades.
O que escapa do perímetro costuma ser o que mais importa. Veículo de securitização, fundo exclusivo, sociedade de propósito específico e parceria com cláusula de recompra podem transferir retorno variável sem transferir participação formal. Acordo de acionistas, poder de veto, direito de nomear administrador e relação de agente ou principal na gestão de fundo mudam a resposta. A implantação falha quando o perímetro é herdado sem revisão anual, quando a mudança de participação sem perda de controle é registrada no resultado em vez de transação de capital, quando datas base e políticas contábeis das controladas divergem e quando transações entre entidades do grupo não são eliminadas na totalidade.
A MERC monta o mapa societário e contratual completo, com participação direta e indireta, acordos, opções e garantias cruzadas. Aplica a análise de controle entidade por entidade, com memorando que registra os três elementos e as alternativas descartadas. Confere uniformidade de política contábil e de data base entre as controladas, testa a eliminação de saldos e resultados intragrupo e revisa a apuração da participação de não controladores. Em grupo regulado, verifica a diferença entre o perímetro contábil e o perímetro prudencial, que seguem regras distintas. Entrega o perímetro documentado, os memorandos de controle e as divulgações sobre participações em outras entidades.
O que examinamos
- Mapa societário e contratual com participações diretas e indiretas
- Análise de controle documentada para entidades estruturadas e fundos
- Uniformidade de políticas contábeis e datas base das controladas
- Eliminação integral de saldos e resultados entre entidades
- Transações de capital com não controladores registradas corretamente
- Diferença entre perímetro contábil e perímetro prudencial explicada
- Norma aplicável
- IFRS 10 e CPC 36, quanto ao conceito de controle e aos procedimentos de consolidação, com as divulgações sobre participações em outras entidades previstas na IFRS 12 e no CPC 45. Em conglomerado regulado, o perímetro prudencial segue a regulamentação própria do supervisor, que deve ser conferida na versão vigente.
- Entregável
- Perímetro de consolidação documentado, memorandos de análise de controle por entidade e ajustes de consolidação revisados.
Relato financeiro e IFRS
Moeda funcional e conversão
Determinar a moeda funcional com base em evidência econômica, converter operações no exterior e controlar a reserva cambial acumulada por entidade.
Moeda funcional é a moeda do ambiente econômico principal em que a entidade opera, e sua determinação é matéria de análise, não de escolha. A IAS 21 e o CPC 02 estabelecem os indicadores que orientam essa definição, o tratamento de transações em moeda estrangeira, a conversão de operações no exterior para a moeda de apresentação e o destino das diferenças de conversão. O serviço avalia a moeda funcional de cada entidade do grupo, revisa o processo de conversão, testa a separação entre itens monetários e não monetários e organiza o controle da reserva acumulada de conversão por entidade.
A definição errada de moeda funcional contamina todo o resto. Grupo com subsidiária no exterior que apenas executa ordens da controladora costuma ter moeda funcional diferente da moeda local, e o oposto também ocorre. A mudança de moeda funcional aplica-se de forma prospectiva, a partir da data da mudança, e tratá-la retroativamente é erro que exige reapresentação. Itens monetários são convertidos pela taxa de fechamento, com efeito no resultado, enquanto itens não monetários a custo histórico mantêm a taxa da data da transação. Uso de taxa média sem verificar oscilação relevante no período, reserva de conversão controlada em valor agregado e ausência de reciclagem na alienação são falhas comuns.
A MERC examina, entidade por entidade, os indicadores que sustentam a moeda funcional: moeda de precificação, de custo, de captação e de retenção de caixa, além do grau de autonomia frente à controladora. Formaliza a conclusão em memorando, porque essa é a primeira pergunta do auditor em grupo multinacional. Depois testa o processo de conversão, a fonte e a data das taxas usadas, a classificação monetária dos saldos e a composição da reserva de conversão por entidade, com reexecução em amostra. Avalia o tratamento de investimento líquido em operação no exterior. Onde a moeda local tem restrição de conversibilidade ou ambiente hiperinflacionário, o trabalho sinaliza o regime aplicável antes do fechamento.
O que examinamos
- Indicadores de moeda funcional analisados por entidade do grupo
- Memorando formal de conclusão sobre a moeda funcional
- Classificação entre itens monetários e não monetários
- Fonte, data e uso das taxas de conversão aplicadas
- Reserva de conversão controlada por entidade e reciclada
- Tratamento de investimento líquido em operação no exterior
- Norma aplicável
- IAS 21 e CPC 02 (R2), quanto à determinação da moeda funcional, à conversão de operações no exterior e ao tratamento das diferenças de conversão. Em economia hiperinflacionária aplicam-se a IAS 29 e o CPC 42, e as alterações sobre falta de conversibilidade da moeda devem ser conferidas quanto à vigência aplicável.
- Entregável
- Memorandos de moeda funcional por entidade, revisão do processo de conversão e controle da reserva cambial acumulada.
Relato financeiro e IFRS
Adoção inicial e mudança de política contábil
Transição para novo padrão, mudança de política e correção de erro tratadas com o método certo, comparativos refeitos e divulgação suficiente.
Mudança de política contábil, mudança de estimativa e correção de erro de período anterior têm tratamentos distintos, e confundi-los gera reapresentação. A IAS 8 e o CPC 23 determinam aplicação retrospectiva para mudança de política e para correção de erro, com ajuste do saldo inicial e dos comparativos, e aplicação prospectiva para mudança de estimativa. Na adoção inicial das normas internacionais, a IFRS 1 e o CPC 37 trazem isenções e exceções específicas para o balanço de abertura. O serviço conduz essa transição: diagnóstico de diferenças, escolha de isenções, cálculo dos ajustes, comparativos e divulgação.
A distinção entre política e estimativa é o ponto que mais gera discussão com o auditor, e a definição de estimativa contábil foi tornada mais explícita justamente por isso. Mudar de critério de mensuração é política. Revisar premissa dentro de um critério mantido é estimativa. Quando a aplicação retrospectiva é exigida, o terceiro balanço de abertura passa a ser necessário, e o grupo precisa de dado histórico que muitas vezes não foi preservado. Outras falhas: isenção da adoção inicial escolhida sem análise do efeito de longo prazo, ausência de divulgação sobre norma emitida e ainda não adotada, e mudança de política feita por conveniência de resultado, sem demonstrar que a nova informação é mais relevante e confiável.
A MERC inicia pelo levantamento das diferenças entre a prática atual e a norma alvo, conta a conta, com quantificação preliminar antes de qualquer decisão. Apresenta à administração as opções disponíveis, o efeito de cada uma no patrimônio de abertura, no resultado comparativo e nos indicadores contratados com credores. Monta os papéis de transição, o balanço de abertura, os comparativos e as notas de divulgação, com trilha que liga cada ajuste ao documento de suporte. Avalia a preservação de dado histórico antes de prometer retrospectiva completa. A firma não classifica como mudança de estimativa aquilo que é mudança de política para evitar reapresentação de comparativos.
O que examinamos
- Distinção documentada entre política, estimativa e erro
- Diferenças entre prática atual e norma alvo quantificadas
- Isenções de adoção inicial escolhidas com análise de efeito
- Disponibilidade de dado histórico para aplicação retrospectiva
- Balanço de abertura e comparativos com trilha de ajustes
- Divulgação de normas emitidas e ainda não adotadas
- Norma aplicável
- IAS 8 e CPC 23, quanto a políticas contábeis, mudanças de estimativa e correção de erros, e IFRS 1 e CPC 37 na adoção inicial das normas internacionais. A apresentação de comparativos e de balanço de abertura segue a norma de apresentação vigente no período, que deve ser conferida em razão da substituição da IAS 1.
- Entregável
- Diagnóstico de diferenças quantificado, papéis de transição, balanço de abertura, comparativos refeitos e notas de divulgação.
Relato financeiro e IFRS
Manual de políticas contábeis
Documento que liga cada política à norma aplicável, ao processo que a executa e à evidência que a sustenta, com dono e versão definidos.
Manual de políticas contábeis é o documento que fixa como a entidade aplica cada norma, quem decide, com que base e com qual evidência. Não é resumo de pronunciamento. É a tradução da norma para o plano de contas, para o sistema e para a rotina de fechamento, com os julgamentos que a administração adotou e as estimativas que usa. O serviço redige ou revisa esse manual a partir das operações reais da empresa, cobrindo receita, instrumentos financeiros, arrendamentos, ativos de longa duração, provisões, tributos, consolidação e conversão, com remissão às normas aplicáveis e aos controles que produzem a informação.
Manual que vive na intranet sem ligação com o sistema não resiste ao primeiro fechamento. O ponto técnico é a amarração: cada política precisa apontar a conta, o relatório de origem, o responsável pela aprovação e o documento que evidencia a decisão. A divulgação também mudou de lógica, porque a exigência hoje é informar política contábil material, com julgamento específico da entidade, e não repetir texto genérico de norma. Falhas frequentes: manual escrito por consultor sem participação de quem executa, versão desatualizada após mudança normativa, ausência de política para transação que a empresa passou a fazer e julgamento relevante que existe na prática mas não está escrito em lugar nenhum.
A MERC entrevista quem executa o fechamento antes de escrever qualquer linha, porque a política escrita precisa descrever o que o processo consegue produzir. Levanta as transações relevantes, os julgamentos adotados e as divergências entre prática e norma, e apresenta essa lista antes de redigir. O manual sai com estrutura por tema, remissão normativa, exemplo com dado da própria empresa, definição de responsável e regra de atualização. Inclui matriz de julgamentos e estimativas para uso na divulgação. A firma não entrega manual que descreva prática que a empresa não realiza, porque documento desse tipo cria exposição em auditoria e em fiscalização em vez de reduzir.
O que examinamos
- Cobertura das transações relevantes efetivamente realizadas pela empresa
- Remissão de cada política à norma e à conta
- Julgamentos e estimativas materiais registrados por escrito
- Responsável por aprovar e atualizar cada política
- Aderência entre manual, sistema e rotina de fechamento
- Controle de versões e histórico de mudanças normativas
- Norma aplicável
- Pronunciamentos do CPC convergentes às IFRS aplicáveis a cada transação, com as exigências de divulgação de informação material sobre políticas contábeis e de julgamentos e estimativas previstas na norma de apresentação vigente, e o tratamento de mudanças conforme a IAS 8 e o CPC 23.
- Entregável
- Manual de políticas contábeis por tema, com remissão normativa, matriz de julgamentos e estimativas e regra de atualização.
Relato financeiro e IFRS
Fechamento contábil e pacote de reporte
Calendário, conciliações, corte de período e revisão com evidência: fechamento previsível, auditável e entregue no prazo que o grupo exige.
Fechamento contábil é o processo que transforma movimento operacional em demonstração confiável dentro de um prazo. O pacote de reporte é o que sai desse processo para a controladora, para o investidor, para o credor ou para o regulador. O serviço estrutura os dois: calendário com responsáveis e dependências, checklist por conta, conciliações obrigatórias, regras de corte de período, controle de lançamentos manuais, revisão analítica e aprovação formal. Alcança também a conversão do resultado local para o padrão do grupo e a preparação dos anexos que sustentam cada número enviado. Resolve o fechamento que depende da memória de uma pessoa e some quando ela sai.
O risco se concentra em três pontos. O primeiro é o lançamento manual sem aprovação, que é a porta clássica de manipulação de resultado e recebe atenção específica do auditor em razão da norma de fraude. O segundo é a conciliação feita por saldo, sem análise da composição, que carrega diferença antiga de período para período. O terceiro é o corte de período, especialmente em receita, estoque em trânsito, provisão de despesa e folha. Somam-se a isso planilhas críticas sem controle de acesso e de versão, acesso de usuário que permite lançar e aprovar, e falta de amarração entre o pacote enviado ao grupo e o razão local.
A MERC mapeia o fechamento atual com quem o executa, medindo onde o tempo é perdido e onde a evidência falta. Redesenha o calendário com marcos e dependências, define o padrão de conciliação com composição e idade dos itens, e implanta o controle de lançamentos manuais com alçada e trilha no sistema. Estrutura o pacote de reporte com anexos padronizados e amarração ao razão, para que qualquer número enviado possa ser reaberto. Propõe fechamento antecipado parcial quando o prazo do grupo é curto. A firma mantém separação clara entre desenhar o controle e auditá-lo, e recusa arranjo em que a mesma equipe faria as duas coisas.
O que examinamos
- Calendário de fechamento com responsáveis e dependências definidas
- Conciliações com composição, idade e tratamento das diferenças
- Controle de lançamentos manuais com alçada e trilha
- Regras de corte de período por ciclo operacional
- Amarração entre pacote de reporte e razão local
- Controle de acesso, versão e revisão de planilhas críticas
- Norma aplicável
- Pronunciamentos do CPC convergentes às IFRS aplicáveis à elaboração das demonstrações, somados às exigências de escrituração da legislação societária brasileira e, quando houver auditoria, às NBC TA sobre resposta a riscos de distorção relevante e sobre fraude.
- Entregável
- Calendário e checklist de fechamento, padrão de conciliações, controle de lançamentos manuais e pacote de reporte estruturado.
Relato financeiro e IFRS
Relatório da administração e notas
Peças de divulgação que conversam entre si: relatório, notas e comunicação ao mercado com o mesmo número e a mesma história.
Relatório da administração e notas explicativas formam a parte da divulgação em que a empresa explica o que os números significam. O relatório apresenta os negócios, o desempenho, os investimentos, a política de dividendos e as perspectivas descritas pela administração. As notas detalham políticas, julgamentos, estimativas, composições e riscos. O serviço prepara e revisa esse conjunto: estrutura das notas, conteúdo mínimo exigido, consistência interna entre quadros e coerência com o relatório e com o material divulgado ao mercado. Aplica-se a companhia aberta, a emissor de dívida, a entidade regulada e a empresa fechada com obrigação contratual de divulgação.
Divergência entre peças é o achado mais comum e o mais custoso. Número que aparece de um jeito no relatório e de outro na nota, indicador citado sem reconciliação, e texto de perspectivas que promete desempenho futuro sem base criam exposição regulatória e risco de responsabilização de administrador. Notas repetidas do ano anterior sem revisão deixam política descontinuada no texto. Divulgação de partes relacionadas incompleta, evento subsequente omitido e ausência de informação sobre continuidade operacional quando há incerteza relevante são pontos que o auditor persegue. A comunicação anual da área técnica da CVM às companhias abertas costuma indicar os temas priorizados na supervisão do período, e vale conferir a edição vigente.
A MERC revisa o conjunto como um leitor externo faria, cruzando relatório, notas, demonstrações, formulários regulatórios e release. Monta a matriz de conteúdo mínimo por norma aplicável e marca o que está ausente, o que está genérico e o que conflita. Testa a amarração numérica de cada quadro com o razão e com os papéis de fechamento. Revisa a linguagem de perspectivas para retirar promessa de resultado e afirmação sem suporte. Entrega minuta revisada com comentários rastreáveis por parágrafo. Em questão de responsabilidade de administrador ou de conteúdo com efeito jurídico, a atuação é técnica e ocorre junto ao advogado do cliente, sem emissão de parecer jurídico.
O que examinamos
- Matriz de conteúdo mínimo por norma aplicável à entidade
- Amarração numérica entre relatório, notas e demonstrações
- Revisão de partes relacionadas e eventos subsequentes
- Divulgação de incerteza relevante sobre continuidade operacional
- Linguagem de perspectivas sem promessa de resultado futuro
- Coerência com formulários regulatórios e comunicação ao mercado
- Norma aplicável
- Lei das Sociedades por Ações quanto ao relatório da administração e às demonstrações financeiras, somada aos pronunciamentos do CPC convergentes às IFRS quanto ao conteúdo das notas. Para companhia aberta aplicam-se as normas da CVM e as orientações da comunicação anual de sua área técnica, cuja edição vigente deve ser conferida.
- Entregável
- Relatório da administração e notas revisados, com matriz de conteúdo mínimo, comentários por parágrafo e pendências listadas.
ESG e relato de sustentabilidade
ESG: estratégia e materialidade
Definição dos temas de sustentabilidade que afetam de fato o negócio, com método documentado, priorização rastreável e ligação direta com estratégia e relato.
A avaliação de materialidade define quais temas de sustentabilidade entram no relato e quais ficam de fora. O trabalho estrutura esse julgamento: mapeia atividades, produtos, geografias e relações da cadeia de valor, identifica riscos e oportunidades ligados a cada tema e classifica o efeito esperado sobre fluxo de caixa, acesso a capital e custo de financiamento. Resolve o problema da lista herdada de comparação setorial, que descreve o setor e não a empresa. Sem método, a companhia publica prioridade que a administração não reconhece e que o auditor não consegue rastrear até uma fonte. Com método, a matriz vira insumo de estratégia, de orçamento e de meta.
O IFRS S1 adota materialidade financeira: é material a informação cuja omissão ou distorção pode influenciar a decisão do usuário primário do relatório. A GRI trabalha com materialidade de impacto, que olha o efeito da empresa sobre pessoas e meio ambiente. São lentes diferentes, e o erro frequente é misturar as duas na mesma matriz sem dizer qual critério sustentou cada tema. O IFRS S1 ainda manda considerar fontes de orientação aplicáveis quando não existe pronunciamento específico, inclusive as normas setoriais do SASB. No Brasil, o Comitê Brasileiro de Pronunciamentos de Sustentabilidade emitiu os pronunciamentos correlatos ao IFRS S1 e ao IFRS S2. O regime de obrigatoriedade e o calendário mudaram e precisam ser confirmados.
A MERC começa pela cadeia de valor e pelo mapa de riscos que a companhia já mantém, para não criar processo paralelo ao de risco corporativo. Entrevista as áreas que originam o dado, verifica se o tema priorizado tem dono, indicador e orçamento, e confronta a matriz publicada com atas de conselho e plano de negócios. Documenta critério de corte, escala aplicada e fontes consultadas, de modo que o julgamento resista a questionamento posterior. Entrega método escrito, matriz revisada e ligação entre tema, risco e divulgação. A firma não transforma a avaliação em peça de comunicação: quando o tema é exposição relevante, o texto diz isso com a clareza do relatório financeiro.
O que examinamos
- Cadeia de valor mapeada com atividades e geografias
- Critério de materialidade aplicado e documentado por tema
- Ligação entre tema material e decisão de negócio
- Rastreabilidade da fonte de cada tema priorizado
- Coerência entre matriz, atas e plano de negócios
- Dono, indicador e orçamento por tema relevante
- Norma aplicável
- IFRS S1 e IFRS S2, com pronunciamentos correlatos emitidos no Brasil pelo Comitê Brasileiro de Pronunciamentos de Sustentabilidade. A norma da CVM sobre relato de sustentabilidade sofreu alteração, e o regime aplicável deve ser confirmado antes de fixar cronograma.
- Entregável
- Método de materialidade documentado, matriz revisada e mapa que liga cada tema material ao risco, ao indicador e à divulgação correspondente.
ESG e relato de sustentabilidade
IFRS S1: requisitos gerais de divulgação
Implantação dos requisitos gerais de divulgação de informação financeira relacionada à sustentabilidade, com dado rastreável e conexão com as demonstrações financeiras.
O IFRS S1 fixa o conteúdo mínimo do relato de sustentabilidade em quatro pilares: governança, estratégia, gestão de riscos, métricas e metas. Aplica esses pilares a todo risco ou oportunidade de sustentabilidade capaz de afetar fluxo de caixa, acesso a financiamento ou custo de capital da entidade. O trabalho traduz essa estrutura para a realidade da companhia: quem decide, com qual informação, em que periodicidade e com qual evidência guardada. Resolve o problema do relatório descritivo, cheio de iniciativa isolada e sem conexão com o número contábil. O resultado esperado é um relato que conversa com o balanço, usa as mesmas premissas e responde à pergunta do investidor sobre efeito financeiro.
Três exigências costumam travar a implantação. A primeira é a divulgação conjunta: a informação de sustentabilidade sai junto com as demonstrações financeiras do mesmo período e cobre a mesma entidade que reporta. A segunda é a conectividade, que obriga premissas coerentes entre relato de sustentabilidade e números contábeis. A terceira é a informação comparativa do período anterior. A norma prevê alívios de transição, e o uso de cada um precisa ser declarado de forma expressa. No Brasil, o pronunciamento do Comitê Brasileiro de Pronunciamentos de Sustentabilidade traz o texto correlato. A resolução da CVM que trata do relato mudou, então prazo e obrigatoriedade devem ser confirmados antes de qualquer decisão de cronograma.
O ponto de partida da MERC é o diagnóstico de prontidão: confronta o que a companhia já divulga com cada requisito do pronunciamento e classifica a lacuna por esforço e por risco. Em seguida desenha o fluxo do dado, da origem no sistema até a informação divulgada, define responsável por etapa e cria trilha de revisão e aprovação. Testa a conexão com o calendário de fechamento contábil, porque relato produzido fora do ciclo não se sustenta no segundo ano. Entrega plano de adequação, matriz de requisito contra evidência e estrutura proposta do relatório. Em tema com carga jurídica, a firma atua com o advogado do cliente e mantém seu trabalho no diagnóstico, no controle e na documentação.
O que examinamos
- Cobertura dos quatro pilares exigidos pela norma
- Entidade que reporta alinhada às demonstrações financeiras
- Conectividade de premissas entre relato e contabilidade
- Alívios de transição aplicados e declarados corretamente
- Fluxo do dado da origem até a divulgação
- Informação comparativa do período anterior disponível
- Norma aplicável
- IFRS S1, com pronunciamento correlato do Comitê Brasileiro de Pronunciamentos de Sustentabilidade. A resolução da CVM sobre relato de sustentabilidade foi alterada, e o texto vigente, o alcance e o calendário precisam ser confirmados.
- Entregável
- Diagnóstico de prontidão por requisito, plano de adequação com responsáveis e desenho do fluxo de dado até a divulgação.
ESG e relato de sustentabilidade
IFRS S2: clima
Divulgação climática estruturada: riscos físicos e de transição, resiliência da estratégia, emissões por escopo e métricas setoriais com evidência auditável.
Clima tem pronunciamento próprio. O IFRS S2 exige que a companhia identifique riscos climáticos físicos e de transição, descreva o efeito sobre modelo de negócio e cadeia de valor, informe como avalia a resiliência da estratégia e divulgue métricas de emissões e de exposição. O serviço organiza esse conjunto: define horizontes de tempo, localiza ativos expostos, quantifica o que pode ser quantificado e explica o que permanece qualitativo. Resolve o problema do capítulo de clima escrito pela área de sustentabilidade sem participação de risco, tesouraria e planejamento. Quando o clima entra no relato pela porta financeira, a discussão muda: deixa de ser reputação e passa a ser premissa de investimento, seguro e crédito.
A divulgação de emissões segue o GHG Protocol Corporate Standard, salvo exigência diversa do regulador ou da bolsa onde a companhia está listada. O escopo 3 é o ponto crítico: depende de dado de terceiros, admite estimativa e exige que a empresa explique categorias incluídas, método e fontes. Instituição financeira precisa tratar emissões associadas a atividades de financiamento e investimento. No sistema financeiro nacional, a Resolução BCB 586 rege o relatório de riscos sociais, ambientais e climáticos, com informação quantitativa. No setor de seguros, a Circular SUSEP 666 trata de sustentabilidade, e há proposta de alteração em discussão. Datas, alcance e obrigatoriedade mudaram e devem ser confirmados.
A execução da MERC começa pelo inventário de ativos e contratos, não pelo texto do relatório. Cruza localização de unidades, dependência de insumo, matriz energética e exposição regulatória, e testa se o risco descrito aparece no mapa de riscos corporativo e nas premissas orçamentárias. Revisa o cálculo de emissões, a fronteira organizacional adotada e a consistência do ano base. Verifica se métricas setoriais aplicáveis foram consideradas e se remuneração vinculada a clima está descrita com exatidão. Entrega relatório de lacunas, desenho de controle sobre o dado e a estrutura do capítulo climático. Onde existe risco de afirmação sem lastro, a firma recomenda retirar a afirmação, não suavizá-la.
O que examinamos
- Riscos físicos e de transição por ativo e horizonte
- Fronteira organizacional e ano base das emissões
- Categorias de escopo 3 incluídas, método e fontes
- Métricas setoriais aplicáveis consideradas e divulgadas
- Coerência entre risco climático e premissas orçamentárias
- Remuneração vinculada a clima descrita com exatidão
- Norma aplicável
- IFRS S2 e o pronunciamento correlato do Comitê Brasileiro de Pronunciamentos de Sustentabilidade, com mensuração de emissões pelo GHG Protocol. Para instituições financeiras aplica-se a Resolução BCB 586, e no seguro a Circular SUSEP 666, ambas sujeitas a confirmação de alcance e prazo.
- Entregável
- Relatório de lacunas do capítulo climático, revisão do cálculo de emissões e desenho dos controles sobre o dado divulgado.
ESG e relato de sustentabilidade
Inventário de emissões de gases de efeito estufa
Construção e revisão do inventário corporativo de emissões, com fronteira definida, fatores documentados e trilha suficiente para verificação independente.
Inventário de emissões é contabilidade de gases, não estimativa de comunicação. O trabalho define a fronteira organizacional, escolhe a abordagem de consolidação, levanta fontes de emissão por unidade, aplica fatores de emissão adequados e registra a origem de cada dado de atividade. Separa escopo 1, escopo 2 e escopo 3, com memória de cálculo que permite refazer o número sem depender de quem o produziu. Resolve o problema da planilha única mantida por uma pessoa, sem versão, sem revisão e sem rastro de ajuste. Um inventário bem construído sustenta meta, precificação interna de carbono, resposta a cliente e, quando necessário, verificação por terceira parte independente.
O GHG Protocol Corporate Standard define princípios de relevância, integridade, consistência, transparência e exatidão. O escopo 2 exige atenção dobrada, porque admite cálculo pela média da rede elétrica e cálculo pelo instrumento contratual de energia, com divulgação separada. O escopo 3 segue norma própria para cadeia de valor, com categorias definidas, e a empresa precisa justificar inclusão, exclusão e método de estimativa. A ISO 14064-1 oferece referência alternativa para quantificação e relato. Falhas comuns: mudança de fronteira sem recálculo do ano base, dupla contagem entre unidades, fator de emissão desatualizado e ausência de documento que comprove a origem do dado de atividade.
A MERC entra pelo teste do dado, não pelo texto do inventário. Seleciona amostras de consumo, viagem, frota, resíduo e insumo, e persegue cada número até a fatura, a medição ou o contrato. Reconstrói o cálculo em modelo próprio e compara com o resultado apresentado. Avalia a política de recálculo, o tratamento de aquisições e alienações e a consistência entre anos. Documenta divergência, causa e correção, e deixa o inventário em condição de receber trabalho de asseguração. Entrega memória de cálculo revisada, relatório de inconsistências e recomendação de controle. Quando o dado não sustenta o número publicado, a firma aponta a limitação em vez de ajustar a premissa para preservar a meta.
O que examinamos
- Fronteira organizacional e abordagem de consolidação definidas
- Origem documental do dado de atividade por fonte
- Fatores de emissão aplicados, versão e referência
- Escopo 2 pelas duas abordagens, com divulgação separada
- Política de recálculo do ano base aplicada
- Memória de cálculo reproduzível por terceiro independente
- Norma aplicável
- GHG Protocol Corporate Standard e a norma específica de cadeia de valor para escopo 3, com a ISO 14064-1 como referência de quantificação e relato. O IFRS S2 adota o GHG Protocol como base de mensuração das emissões divulgadas.
- Entregável
- Inventário revisado com memória de cálculo reproduzível, relatório de inconsistências e plano de controle sobre a coleta do dado.
ESG e relato de sustentabilidade
Métricas, metas e plano de transição
Estruturação de metas de sustentabilidade com base de cálculo definida, marco intermediário verificável e plano de transição sustentado por orçamento e responsável.
Meta climática sem método é intenção publicada. O serviço converte compromisso em estrutura verificável: métrica escolhida, escopo coberto, período base, horizonte, marcos intermediários e regra de recálculo quando a carteira de ativos muda. Faz o mesmo com métricas sociais e de governança usadas no relato. Em paralelo, organiza o plano de transição: ações priorizadas, investimento necessário, efeito esperado sobre a operação e dependências externas, como disponibilidade de tecnologia e de energia. Resolve o problema da meta anunciada em evento e nunca incorporada ao orçamento. Quando meta, plano e capital não se encontram, o relato cria exposição em vez de reduzir risco.
O IFRS S2 exige descrição do objetivo da meta, da métrica usada, do período base, do alcance, do papel de terceiro na validação e da revisão do progresso. Exige ainda informar se a meta depende de créditos de carbono, o tipo de crédito, o esquema de certificação e a natureza da compensação. Esse ponto separa meta técnica de promessa. Plano de transição divulgado obriga coerência com premissas contábeis, inclusive vida útil de ativos, teste de recuperabilidade e provisões. No Brasil, o sistema de comércio de emissões foi instituído em lei e será implantado por fases, com obrigações a definir em regulamento. Prazos e alcance devem ser confirmados.
A MERC começa pela ligação entre meta e orçamento aprovado. Verifica se a ação prometida tem centro de custo, responsável e cronograma, e se o efeito esperado foi estimado com método declarado. Revisa a base de cálculo da meta, testa o recálculo aplicado em aquisições e confronta o progresso divulgado com o inventário auditável. Avalia o uso de créditos de carbono, a documentação do projeto e o tratamento contábil dado ao instrumento. Entrega ficha técnica por meta, avaliação do plano de transição e mapa de risco de divulgação. A firma não escreve meta que a operação não consegue sustentar, e informa quando o compromisso depende de condição fora do controle da companhia.
O que examinamos
- Período base, escopo e horizonte definidos por meta
- Marcos intermediários com responsável e orçamento associado
- Regra de recálculo por aquisição, venda ou reestruturação
- Uso de créditos de carbono descrito com certificação
- Progresso divulgado conciliado com inventário auditável
- Coerência entre plano de transição e premissas contábeis
- Norma aplicável
- IFRS S2, que disciplina a divulgação de metas climáticas, do papel de terceiros na validação e do uso de créditos de carbono. A lei que instituiu o sistema brasileiro de comércio de emissões prevê implantação por fases, com obrigações e prazos a confirmar na regulamentação.
- Entregável
- Ficha técnica de cada meta, avaliação do plano de transição e mapa de risco de divulgação com pontos de correção.
ESG e relato de sustentabilidade
Cenários climáticos e risco de transição
Análise de cenários climáticos aplicada ao negócio, com premissas declaradas, efeito financeiro estimado e ligação com decisão de investimento e crédito.
Análise de cenário responde a uma pergunta de diretoria: o que acontece com este negócio se a economia caminhar para menos carbono, e o que acontece se o clima físico se agravar. O trabalho define cenários de referência, escolhe horizontes coerentes com o ciclo de investimento, identifica as variáveis que movem resultado, como preço de energia, custo de carbono, disponibilidade hídrica e comportamento de demanda, e estima efeito sobre receita, custo e valor de ativos. Resolve o problema do exercício genérico, copiado de material público, que não altera nenhuma decisão. Cenário útil mexe em orçamento de capital, política de seguro e apetite de crédito.
O IFRS S2 exige avaliação de resiliência climática apoiada em análise de cenários compatível com as circunstâncias da entidade, e obriga divulgar premissas, dados de entrada, escolhas analíticas e horizontes usados. Não basta citar o nome do cenário. Para instituição financeira, o exercício conversa com a gestão de risco de crédito e com o relatório de riscos sociais, ambientais e climáticos previsto na Resolução BCB 586, que pede informação quantitativa. Erros recorrentes: horizonte curto demais para risco físico, ausência de ligação com a carteira real, e resultado que não retorna ao comitê de risco. O calendário regulatório mudou e precisa ser confirmado.
A MERC monta o exercício a partir da carteira e do parque de ativos existentes, com a área de risco na mesa desde o primeiro dia. Define variáveis sensíveis, testa elasticidade e documenta cada premissa com fonte e data. Registra as limitações do modelo, porque limitação declarada protege mais do que resultado preciso sem base. Conecta a saída ao processo de decisão: revisão de orçamento, política de garantia, precificação e plano de contingência. Entrega documentação metodológica, quadro de sensibilidade e proposta de governança da revisão periódica. A firma recusa transformar o exercício em número único de efeito financeiro quando a base de dado não sustenta esse nível de precisão.
O que examinamos
- Cenários escolhidos com fonte, data e justificativa
- Horizontes compatíveis com ciclo de investimento e risco físico
- Variáveis sensíveis identificadas e testadas por elasticidade
- Ligação entre resultado do cenário e carteira real
- Limitações metodológicas registradas de forma expressa
- Retorno do resultado ao comitê de risco competente
- Norma aplicável
- IFRS S2 exige avaliação de resiliência climática com análise de cenários e divulgação de premissas, dados de entrada e horizontes. Para instituições autorizadas pelo Banco Central, o tema conecta com a Resolução BCB 586, cujo alcance e prazos devem ser confirmados.
- Entregável
- Documentação metodológica dos cenários, quadro de sensibilidade por variável e proposta de governança para revisão periódica.
ESG e relato de sustentabilidade
Asseguração do relato de sustentabilidade
Trabalho independente de asseguração sobre informação de sustentabilidade, com critérios definidos, evidência testada e relatório emitido conforme norma profissional.
Asseguração de sustentabilidade é trabalho técnico com regra própria. O profissional independente avalia se a informação divulgada está preparada conforme critérios adequados e emite relatório com conclusão. Há dois níveis: asseguração limitada, cuja conclusão é expressa de forma negativa após procedimentos menos extensos, e asseguração razoável, que exige evidência suficiente para conclusão positiva. O serviço começa muito antes do relatório, na definição dos critérios aplicáveis e no teste de existência de evidência. Resolve o problema da empresa que contrata asseguração às vésperas da publicação e descobre que o indicador divulgado não tem origem documentada, apenas planilha consolidada sem rastro.
No Brasil, a NBC TO 3000 disciplina trabalhos de asseguração diferentes de auditoria e revisão de informação financeira histórica, e a NBC TO 3410 trata especificamente de declarações de gases de efeito estufa. No plano internacional, a ISSA 5000 foi emitida como norma geral de asseguração de sustentabilidade, e sua adoção no país deve ser confirmada. Independência, competência e controle de qualidade do trabalho seguem as normas profissionais aplicáveis ao auditor. Pontos que decidem o resultado: adequação dos critérios, definição de materialidade para o trabalho, escopo de unidades cobertas e qualidade da trilha documental. Obrigatoriedade e prazos de asseguração no relato brasileiro mudaram e precisam ser verificados.
A MERC conduz o trabalho com a mesma disciplina aplicada à auditoria das demonstrações financeiras, porque a casa faz auditoria de instituições reguladas e conhece o padrão de evidência que o regulador aceita. Antes do exame, executa avaliação de prontidão e indica lacunas com tempo para correção. No trabalho, testa controle, refaz cálculo, confirma fonte e avalia consistência entre indicador e demonstrações. Documenta escopo, critérios e limitações no próprio relatório. Entrega relatório de asseguração e carta de recomendações sobre controles. Quando a evidência não suporta a afirmação, a conclusão reflete isso: a firma não converte fragilidade documental em conclusão confortável para o cliente.
O que examinamos
- Critérios aplicáveis definidos antes do início do trabalho
- Nível de asseguração contratado e escopo de unidades
- Materialidade definida para a informação assegurada
- Trilha documental por indicador selecionado em amostra
- Independência e controle de qualidade do trabalho
- Consistência entre indicador e demonstrações financeiras
- Norma aplicável
- NBC TO 3000 para trabalhos de asseguração diferentes de auditoria e revisão, e NBC TO 3410 para declarações de gases de efeito estufa. A ISSA 5000 é a norma internacional de asseguração de sustentabilidade, e sua adoção no Brasil, assim como a obrigatoriedade do trabalho, deve ser confirmada.
- Entregável
- Relatório de asseguração com escopo, critérios e conclusão, acompanhado de carta de recomendações sobre controles e evidência.
ESG e relato de sustentabilidade
Due diligence ESG em transação
Exame de passivos e riscos socioambientais em compra, venda ou investimento, com efeito traduzido em preço, garantia contratual e plano pós-fechamento.
Due diligence ESG examina o passivo que não aparece no balanço do alvo. Cobre licenciamento ambiental, áreas contaminadas, gestão de resíduos, uso de água, condições de trabalho próprias e de terceiros, relação com comunidades, integridade e exposição climática dos ativos. O objetivo não é produzir nota de sustentabilidade: é identificar contingência, custo de adequação e restrição operacional capaz de afetar preço, estrutura da operação e viabilidade do plano do comprador. Resolve o problema da diligência que olha apenas contrato e número, e descobre depois do fechamento que a licença está vencida, que o passivo ambiental exige remediação ou que um fornecedor crítico tem histórico trabalhista grave.
No Brasil, a responsabilidade por dano ambiental é objetiva, e a Lei 6.938 de 1981 sustenta esse regime, com alcance que pode atingir adquirente e sucessor. Passivo ambiental identificado pode exigir provisão segundo o CPC 25, e o tratamento na combinação de negócios segue o CPC 15. Trabalho análogo ao de escravo tem consequência administrativa, contratual e reputacional, inclusive restrição de crédito. A exposição climática do ativo afeta seguro, financiamento e vida útil. O erro comum é aceitar declaração do vendedor sem documento de suporte, e fechar sem cláusula específica de indenização. Onde o status de processo ou de licença pode ter mudado, a confirmação precisa ser feita na data.
A MERC monta a diligência com auditoria, tributário e consultoria na mesma equipe, o que permite ligar o achado socioambiental ao efeito contábil, fiscal e de preço sem intermediação. Levanta licenças por unidade, confronta condicionantes com evidência de cumprimento, testa amostra de fornecedores críticos e examina autos, termos de ajustamento e notificações. Quantifica o que é quantificável e descreve o que permanece incerto, com faixa de exposição e premissa declarada. Entrega relatório de achados por criticidade, recomendação de cláusula e plano de primeiros cem dias. A firma não emite parecer jurídico: trabalha com o advogado do cliente na tradução do risco para o contrato.
O que examinamos
- Licenças por unidade e evidência de condicionantes cumpridas
- Passivo ambiental identificado, mensurado ou classificado como incerto
- Fornecedores críticos testados em amostra documentada
- Autos, notificações e termos de ajustamento em aberto
- Exposição climática dos ativos e efeito em seguro
- Tradução do achado para preço, garantia e cláusula
- Norma aplicável
- Lei 6.938 de 1981, que estabelece responsabilidade objetiva por dano ambiental, com reflexo contábil pelo CPC 25 em provisões e pelo CPC 15 na combinação de negócios. Status de processos, licenças e cadastros deve ser confirmado na data da operação.
- Entregável
- Relatório de achados por criticidade, com exposição quantificada quando possível, recomendação de cláusula contratual e plano pós-fechamento.
ESG e relato de sustentabilidade
Taxonomia sustentável
Classificação de atividades e ativos conforme critérios de taxonomia, com evidência de enquadramento e relato de alinhamento preparado para exame externo.
Taxonomia é sistema de classificação. Ela diz quais atividades econômicas podem ser consideradas sustentáveis, sob quais critérios técnicos e com quais salvaguardas. O serviço aplica esse sistema à realidade da empresa: identifica atividades elegíveis, reúne evidência de atendimento aos critérios, avalia salvaguardas sociais e calcula a parcela de receita, de investimento e de despesa associada. Resolve o problema da declaração de alinhamento feita por aproximação, sem documento por trás. Para instituição financeira e gestora, o efeito é direto: a classificação da carteira sustenta produto rotulado, resposta a investidor e reporte regulatório. Classificação frágil vira achado em asseguração e risco de comunicação enganosa.
A Taxonomia Sustentável Brasileira foi construída sob coordenação do Ministério da Fazenda, com objetivos ambientais, climáticos e sociais, e com critérios por setor. Sua aplicação prática depende de regulamentação e de adoção por reguladores setoriais, e esse desenho continua em evolução. Companhias com operação ou captação no exterior podem enfrentar ainda a taxonomia da União Europeia, com lógica própria de contribuição substancial, de ausência de dano significativo e de salvaguardas mínimas. O ponto que decide o resultado é a evidência por ativo: laudo técnico, medição, certificação e contrato. Alcance, obrigatoriedade e calendário de uso da taxonomia brasileira precisam ser confirmados antes de comunicar alinhamento.
A MERC parte do inventário de atividades e receitas por unidade, não da lista de critérios. Mapeia o que a empresa realmente faz, associa cada fluxo ao código de atividade correspondente e busca a evidência que sustenta o enquadramento. Testa salvaguardas com documentos de trabalho, meio ambiente e integridade. Registra o que ficou fora da classificação e o motivo, porque exclusão explicada vale mais do que percentual alto sem lastro. Entrega matriz de enquadramento por atividade, dossiê de evidência e relatório de limitações. Quando o critério ainda não permite conclusão segura, a firma recomenda divulgar a elegibilidade e a metodologia, em vez de afirmar alinhamento que não pode defender.
O que examinamos
- Atividades e receitas mapeadas por unidade de negócio
- Evidência técnica de enquadramento por ativo examinada
- Salvaguardas sociais e de integridade verificadas
- Critério de exclusão registrado com justificativa
- Consistência entre classificação e produto rotulado
- Metodologia divulgada com limitações declaradas
- Norma aplicável
- Taxonomia Sustentável Brasileira, construída sob coordenação do Ministério da Fazenda, com critérios setoriais e salvaguardas. O estágio de regulamentação, o alcance e a obrigatoriedade de uso devem ser confirmados, assim como a eventual aplicação de taxonomia estrangeira à operação.
- Entregável
- Matriz de enquadramento por atividade, dossiê de evidência por critério e relatório de limitações da classificação.
ESG e relato de sustentabilidade
Finanças sustentáveis e captação com rótulo
Estruturação técnica e verificação de operações verdes, sociais, sustentáveis ou vinculadas a indicadores, com alocação comprovada e relato periódico consistente.
Captação com rótulo impõe obrigação de prova. Em operação de uso de recursos, a empresa precisa mostrar em que projetos aplicou o dinheiro, com rastreabilidade até o desembolso e tratamento do saldo não alocado. Em operação vinculada a desempenho, o compromisso está em indicador e meta, com consequência financeira quando a meta não é atingida. O serviço organiza o arcabouço, define critérios de elegibilidade, desenha o controle de alocação e prepara o relato periódico. Resolve o problema da emissão estruturada em prazo curto, com política genérica e sem sistema capaz de segregar o recurso, situação que cobra preço na primeira verificação anual.
Os referenciais de mercado mais usados são os princípios da ICMA para títulos verdes, sociais e sustentáveis, os princípios para títulos vinculados à sustentabilidade e o padrão da Climate Bonds Initiative. Eles pedem arcabouço publicado, opinião de segunda parte, relatório de alocação e relatório de impacto. A oferta pública no Brasil segue a Resolução CVM 160, e a informação prestada ao investidor sujeita o emissor ao regime de responsabilidade sobre divulgação. O risco maior não é o cupom adicional: é declarar destinação que a contabilidade não comprova. Seleção de indicador frágil, meta pouco ambiciosa e ausência de verificação independente geram questionamento de investidor e de regulador.
A MERC atua no lado técnico da operação, com auditoria e consultoria na mesma casa, o que encurta a distância entre desenho e prova. Avalia elegibilidade dos projetos, testa a capacidade contábil de segregar recursos, define trilha do desembolso e formaliza o cálculo do indicador escolhido, com fonte e periodicidade. Prepara a empresa para verificação externa e revisa relatórios de alocação e de impacto antes da publicação. Entrega desenho de controle, memória de cálculo do indicador e avaliação de prontidão para verificação. A firma não promete condição financeira melhor nem resultado de captação: trabalha para que a afirmação feita ao investidor tenha lastro documental.
O que examinamos
- Critérios de elegibilidade dos projetos definidos e aplicados
- Segregação contábil do recurso captado e saldo remanescente
- Trilha do desembolso até o projeto financiado
- Indicador de desempenho com fonte, cálculo e periodicidade
- Relatórios de alocação e de impacto consistentes entre si
- Preparo documental para verificação externa anual
- Norma aplicável
- Princípios da ICMA para títulos verdes, sociais e sustentáveis e para títulos vinculados à sustentabilidade, com o padrão da Climate Bonds Initiative como referência de certificação. Ofertas públicas no Brasil seguem a Resolução CVM 160, e o uso de taxonomia como critério de elegibilidade deve ser confirmado.
- Entregável
- Desenho do controle de alocação, memória de cálculo dos indicadores e avaliação de prontidão para verificação independente.
ESG e relato de sustentabilidade
Relato integrado e estruturas complementares
Organização do relatório corporativo em torno de uma narrativa única, com estruturas complementares aplicadas sem duplicar dado nem contradizer a demonstração financeira.
Relato integrado organiza a narrativa da companhia em torno da criação de valor: modelo de negócio, recursos utilizados, riscos, estratégia, desempenho e perspectiva. Não substitui o relato de sustentabilidade nem as demonstrações financeiras. O serviço define a arquitetura do conjunto: o que entra no relatório da administração, o que entra no relato de sustentabilidade, o que entra em nota explicativa e o que permanece em material complementar. Resolve o problema do relatório anual que repete informação em três lugares, com números diferentes para o mesmo indicador. Um conjunto bem desenhado reduz retrabalho, encurta o ciclo de aprovação e diminui a chance de contradição interna.
A estrutura de relato integrado, hoje sob a Fundação IFRS, convive com as normas do ISSB, com as normas da GRI e com as normas setoriais do SASB, referenciadas pelo próprio IFRS S1. Cada estrutura responde a um público e a um conceito de materialidade, e misturá-las sem critério produz relatório longo e pouco conclusivo. No Brasil, a CVM exige informação sobre práticas ambientais, sociais e de governança no formulário de referência, com modelo que admite explicar a não adoção. A regra específica e o conteúdo exigido passaram por alterações e devem ser confirmados. Coerência entre formulário, relatório anual e demonstrações é o primeiro teste que um analista aplica.
A MERC começa pelo inventário de divulgações já feitas e pelo mapa de quem produz cada número. Identifica duplicidade, divergência entre documentos e informação publicada sem fonte. Propõe arquitetura única, com dicionário de indicadores, responsável por dado e calendário de produção alinhado ao fechamento. Revisa a consistência entre narrativa e números auditados, inclusive na descrição de estratégia e de risco. Entrega plano editorial técnico, dicionário de indicadores e revisão crítica da minuta. A firma não escreve conteúdo promocional: quando a narrativa promete mais do que o desempenho mostra, a recomendação é ajustar o texto ao fato, antes que a diferença apareça em asseguração.
O que examinamos
- Arquitetura de documentos definida sem duplicar indicador
- Dicionário de indicadores com fonte e responsável
- Coerência entre formulário de referência e relatório anual
- Narrativa de estratégia compatível com números auditados
- Calendário de produção alinhado ao fechamento contábil
- Estruturas de relato aplicadas com critério declarado
- Norma aplicável
- Estrutura de relato integrado sob a Fundação IFRS, em convivência com IFRS S1 e IFRS S2, normas da GRI e normas setoriais do SASB. As exigências da CVM sobre informação ambiental, social e de governança no formulário de referência foram alteradas e precisam ser confirmadas.
- Entregável
- Arquitetura do conjunto de relatórios, dicionário de indicadores com fontes e revisão crítica da minuta antes da publicação.
ESG e relato de sustentabilidade
Capital humano, diversidade e segurança
Estruturação e teste dos indicadores de pessoas, diversidade e segurança do trabalho, com definição estável, fonte sistêmica e evidência para divulgação.
Dado de pessoas entra no relato com a mesma exigência aplicada ao dado financeiro. O serviço define cada indicador de força de trabalho, diversidade, remuneração, treinamento, rotatividade e segurança: quem está no denominador, qual data de corte vale, como terceiros e temporários são tratados e onde o número nasce no sistema. Depois testa a produção do indicador ponta a ponta. Resolve o problema do painel que muda de um ano para o outro sem nota de mudança de critério, o que impede comparação e fragiliza qualquer meta. Também prepara a companhia para responder a investidor, a cliente e a auditoria com um único conjunto de números.
A legislação brasileira já impõe obrigações específicas que alimentam esse bloco. A Lei 14.611 de 2023 trata de igualdade salarial entre mulheres e homens e prevê relatório de transparência com publicação periódica. A Lei 14.457 de 2022 criou obrigações de prevenção e combate ao assédio ligadas à CIPA. As normas regulamentadoras de segurança e saúde exigem gerenciamento de riscos ocupacionais, com atenção crescente a fatores psicossociais, e a informação trafega pelo eSocial. Prazos, versões das normas regulamentadoras e detalhes do relatório de transparência foram alterados e devem ser verificados. Métricas setoriais do SASB, referenciadas pelo IFRS S1, orientam o que divulgar por setor.
A MERC começa pelo cruzamento entre folha, eSocial e sistema de gestão de pessoas, porque divergência entre essas bases explica boa parte do erro publicado. Refaz o cálculo de indicadores selecionados, testa consistência entre exercícios e verifica o tratamento de terceirizados e de afastamentos. Examina registro de acidentes, investigação de causa e plano de ação associado. Avalia se a informação sensível segue tratamento compatível com a proteção de dados pessoais. Entrega dicionário de indicadores, relatório de divergências e desenho de controle sobre a coleta. Quando o número não sustenta a afirmação de diversidade ou de segurança, a firma recomenda corrigir o número, não a redação.
O que examinamos
- Definição de cada indicador com denominador e data de corte
- Conciliação entre folha, eSocial e sistema de pessoas
- Tratamento de terceirizados, temporários e afastamentos
- Registro de acidentes com investigação e plano de ação
- Mudança de critério entre exercícios divulgada em nota
- Proteção de dado pessoal sensível no fluxo de reporte
- Norma aplicável
- Lei 14.611 de 2023 sobre igualdade salarial e relatório de transparência, Lei 14.457 de 2022 em prevenção ao assédio, e as normas regulamentadoras de segurança e saúde no trabalho. O IFRS S1 remete a métricas setoriais do SASB. Prazos e versões vigentes devem ser confirmados.
- Entregável
- Dicionário de indicadores de pessoas, relatório de divergências entre bases e desenho dos controles sobre a coleta do dado.
ESG e relato de sustentabilidade
Governança e controles sobre o dado ESG
Controle interno sobre a informação de sustentabilidade: origem do dado, alçada de aprovação, trilha de revisão e evidência guardada pelo prazo necessário.
Dado ESG nasce fora da contabilidade, em planilha de unidade, em sistema de terceiro e em formulário preenchido à mão. O serviço leva a esse universo o mesmo controle aplicado ao número contábil: identificação da fonte, regra de cálculo aprovada, segregação entre quem produz e quem revisa, alçada de aprovação e retenção de evidência. Resolve o problema do indicador que ninguém consegue reconstruir depois da publicação. Também organiza a governança: qual comitê discute o tema, com que periodicidade, com qual material e com qual registro em ata. Sem isso, a divulgação depende de memória de pessoas, e a companhia fica exposta a erro e a questionamento.
O IFRS S1 exige divulgar os processos de governança, controles e procedimentos usados para monitorar e gerenciar riscos e oportunidades de sustentabilidade, o que transforma controle interno em item de relato. O COSO publicou orientação suplementar aplicando sua estrutura de controle interno ao relato de sustentabilidade, e o modelo de três linhas ajuda a separar responsabilidades. Instituição financeira soma a exigência de política de responsabilidade social, ambiental e climática e de reporte específico ao Banco Central. Os pontos que costumam falhar são conhecidos: planilha sem controle de versão, dependência de um único analista, ausência de dicionário de dados e informação de terceiro aceita sem verificação.
A MERC desenha o fluxo do dado como desenha um ciclo contábil, porque audita instituições reguladas e conhece o nível de prova exigido em fiscalização. Mapeia origem, transformação e destino de cada indicador relevante, define controle por etapa e testa o desenho e a operação. Avalia a atuação da auditoria interna e do comitê de auditoria sobre o tema, e verifica a guarda de evidência. Entrega matriz de riscos e controles, dicionário de dados e plano de remediação por prioridade. A firma trata como risco, e não como oportunidade de comunicação, o indicador que depende de fonte única sem verificação, e recomenda suspender a divulgação até a correção.
O que examinamos
- Origem, transformação e destino de cada indicador relevante
- Segregação entre quem produz e quem revisa o dado
- Controle de versão e acesso nas planilhas críticas
- Alçada de aprovação e registro em ata de comitê
- Dado de terceiro submetido a verificação documentada
- Retenção de evidência pelo prazo exigido no relato
- Norma aplicável
- IFRS S1 exige divulgação dos processos de governança, controles e procedimentos sobre riscos e oportunidades de sustentabilidade. A orientação do COSO aplica a estrutura de controle interno ao relato de sustentabilidade, e instituições financeiras somam as exigências do Banco Central sobre política e reporte socioambiental e climático.
- Entregável
- Matriz de riscos e controles do relato de sustentabilidade, dicionário de dados e plano de remediação priorizado por risco.
ESG e relato de sustentabilidade
Cadeia de fornecedores e direitos humanos
Diligência de fornecedores em direitos humanos e meio ambiente, com critério de risco, verificação documentada, cláusula contratual e caminho de remediação.
Fornecedor responde por parte relevante do impacto social e ambiental de uma empresa, e por boa parte das emissões de escopo 3. O serviço monta a diligência da cadeia: classifica fornecedores por risco de setor, geografia, tipo de mão de obra e criticidade para a operação, define o que verificar em cada faixa e organiza a coleta de documento, a visita e o teste. Resolve o problema do questionário enviado a todos, respondido por poucos e arquivado sem análise. O objetivo é enxergar risco real antes que ele vire interdição, ação civil pública, bloqueio de cliente ou perda de contrato no exterior.
Os Princípios Orientadores das Nações Unidas sobre Empresas e Direitos Humanos e a orientação da OCDE para conduta empresarial responsável definem o método esperado: identificar impacto, prevenir, mitigar, acompanhar e prestar contas, com canal de denúncia e remediação efetiva. No Brasil, o cadastro de empregadores flagrados por trabalho análogo ao de escravo tem efeito contratual e de crédito, e a Lei 12.846 de 2013 alcança o relacionamento com terceiros em matéria de integridade. Empresas exportadoras enfrentam ainda exigências estrangeiras de diligência e de rastreabilidade, inclusive sobre desmatamento, cujos prazos e alcance foram alterados e precisam ser confirmados caso a caso.
A MERC começa pela base de compras, com dado real de gasto, e não pela lista de fornecedores cadastrados. Aplica critério de risco, seleciona amostra e vai ao documento: contrato, certidões, registro de jornada, licenças e prova de origem do insumo. Testa se a cláusula contratual dá direito de auditoria e se esse direito já foi exercido alguma vez. Avalia o canal de denúncia, o tratamento dado aos relatos e o fechamento dos casos. Entrega mapa de risco da cadeia, achados por fornecedor crítico e programa de monitoramento com periodicidade definida. Em situação com implicação jurídica, a firma atua no diagnóstico e na evidência, ao lado do advogado do cliente.
O que examinamos
- Classificação de fornecedores por risco e criticidade
- Amostra verificada em documento, não apenas em questionário
- Cláusula de auditoria prevista e efetivamente exercida
- Rastreabilidade de origem do insumo em cadeias sensíveis
- Canal de denúncia com tratamento e fechamento registrados
- Ligação entre risco da cadeia e emissões de escopo 3
- Norma aplicável
- Princípios Orientadores das Nações Unidas sobre Empresas e Direitos Humanos e orientação da OCDE para conduta empresarial responsável, somados à Lei 12.846 de 2013 na relação com terceiros. Exigências estrangeiras de diligência e rastreabilidade tiveram prazos alterados e devem ser confirmadas por mercado de destino.
- Entregável
- Mapa de risco da cadeia de fornecimento, achados por fornecedor crítico e programa de monitoramento com periodicidade e responsáveis.
Tecnologia, cibersegurança e dados
Programa de segurança cibernética
Política, controles e evidência de segurança cibernética no padrão que o supervisor cobra e que o conselho consegue acompanhar.
Programa de segurança cibernética é o conjunto formado por política aprovada pelo conselho, controles técnicos em operação, papéis definidos e prova de funcionamento. Resolve um problema concreto: a instituição comprou ferramenta, contratou time, e ainda assim não demonstra ao supervisor que os controles operam, que os incidentes são classificados com critério e que a alta administração decide com informação confiável. A Resolução CMN 4.893/2021 exige política aprovada, diretor responsável designado, plano de ação e de resposta a incidentes, classificação dos incidentes relevantes e relatório anual. Para instituição de pagamento, há resolução do Banco Central com exigência equivalente. O programa junta tudo isso em estrutura única, testável e auditável.
O erro mais comum é tratar a política como peça de prateleira. O texto é aprovado, o inventário de ativos não existe, a classificação da informação nunca saiu do papel e o relatório anual repete o do ano anterior com outra data. Outro erro é confundir a norma com certificação. A ISO/IEC 27001 organiza o sistema de gestão da segurança da informação, e o NIST Cybersecurity Framework organiza as funções de governar, identificar, proteger, detectar, responder e recuperar. Nenhum dos dois dispensa o que a resolução do CMN exige nominalmente. O COBIT 2019 liga objetivo de negócio a controle de tecnologia. A prova aceita é registro datado, aprovado e rastreável.
A MERC começa pela leitura da política vigente contra o texto da norma, dispositivo por dispositivo, e monta a matriz que liga exigência regulatória, controle declarado e evidência disponível. Depois testa amostra: inventário de ativos, gestão de mudanças, registro de incidentes, treinamento, avaliação de prestadores de serviço. O resultado é plano de adequação priorizado por risco e por exposição regulatória, com responsável e marco definidos junto com a administração. A atuação da firma é de avaliação, controle, governança e evidência. A execução ofensiva de teste de invasão fica com especialista contratado para isso quando o trabalho exige. Quando a lacuna depende de decisão do conselho, a firma registra a lacuna e não a maquia.
O que examinamos
- Política aprovada e diretor responsável formalmente designado
- Inventário de ativos e classificação da informação atualizados
- Registro, classificação e comunicação de incidentes relevantes
- Relatório anual com plano de ação e responsável
- Cláusulas de segurança nos contratos com prestadores de serviço
- Treinamento, teste e evidência de operação dos controles
- Norma aplicável
- A Resolução CMN 4.893/2021 exige das instituições autorizadas pelo Banco Central política de segurança cibernética aprovada, diretor responsável, plano de resposta a incidentes e relatório anual, e há resolução equivalente do BCB para instituições de pagamento. ISO/IEC 27001, NIST Cybersecurity Framework e COBIT 2019 são referência de mercado, não substituto da exigência normativa.
- Entregável
- Relatório de adequação com a matriz que liga exigência normativa, controle e evidência, mais plano de ação priorizado por risco.
Tecnologia, cibersegurança e dados
Computação em nuvem e terceirização relevante
Contratar nuvem e serviço relevante de tecnologia com a diligência, o contrato e a evidência que a norma exige.
Processamento de dados, armazenamento e computação em nuvem têm regime próprio quando o serviço é relevante. Não basta escolher o fornecedor e assinar o contrato padrão dele. A Resolução CMN 4.893/2021 exige política de contratação aprovada, classificação da relevância do serviço, diligência prévia sobre a capacidade do prestador, cláusulas contratuais específicas e comunicação ao Banco Central antes da contratação, no prazo fixado na norma. O contrato precisa assegurar acesso do supervisor e do auditor aos dados, segregação lógica, confidencialidade, regras de subcontratação e devolução das informações no encerramento. Quando o processamento ocorre no exterior, a contratação depende de convênio de troca de informações com o país onde o serviço será prestado.
O que dá errado começa no inventário. A instituição não sabe quantos serviços de nuvem usa, porque áreas de negócio contratam software como serviço com cartão corporativo, sem passar por risco nem por compliance. Depois vem a classificação: quase tudo é declarado não relevante para escapar do rito, sem laudo que sustente a decisão. O terceiro ponto é o contrato assinado no modelo global do fornecedor, sem as cláusulas que a norma brasileira exige e sem plano de saída. A ISO/IEC 27017 e a ISO/IEC 27018 orientam controles específicos de nuvem e de dado pessoal em nuvem, e a NBC TA 402 define como a auditoria trata serviços prestados por organização terceirizada.
A MERC levanta o inventário real dos serviços contratados, cruza com contratos, notas fiscais e acessos concedidos, e refaz a classificação de relevância com critério escrito. Revisa cada contrato contra a lista de cláusulas obrigatórias, avalia o relatório de asseguração do prestador quando existe e verifica se os controles complementares do usuário foram implantados. Onde o prestador não entrega relatório independente, a firma aponta o risco residual em vez de presumir conformidade. A atuação é de avaliação, controle, governança e evidência. A MERC não é escritório de advocacia e não emite parecer jurídico: trabalha com o advogado do cliente quando a questão passa a ser redação de cláusula.
O que examinamos
- Inventário completo dos serviços de nuvem efetivamente contratados
- Critério e laudo de classificação da relevância do serviço
- Cláusulas de acesso, auditoria, subcontratação e devolução de dados
- Comunicação prévia ao Banco Central e respectivo registro
- Relatório de asseguração do prestador e controles complementares
- Plano de saída e teste de reversibilidade do serviço
- Norma aplicável
- A Resolução CMN 4.893/2021 disciplina a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem, inclusive no exterior, com diligência prévia, cláusulas obrigatórias e comunicação ao Banco Central. Resolução equivalente do BCB alcança instituições de pagamento, e a NBC TA 402 orienta o tratamento de auditoria quando há organização prestadora de serviços.
- Entregável
- Inventário classificado, avaliação contratual e regulatória por serviço relevante e plano de regularização com evidência anexada.
Tecnologia, cibersegurança e dados
Gestão de vulnerabilidade e teste de invasão
Ciclo de identificação, correção e comprovação de vulnerabilidade, com teste de invasão de escopo definido e evidência de reteste.
Gestão de vulnerabilidade é processo contínuo: descoberta de ativos, varredura, classificação por severidade, correção dentro de janela definida e verificação de que a correção funcionou. Teste de invasão é evento controlado, que simula ataque para verificar se os controles resistem. Os dois são complementares e costumam ser confundidos. O problema que o serviço resolve aparece assim: existe relatório de varredura todo mês, não existe fila de correção priorizada, não existe prazo interno por severidade e ninguém consegue mostrar ao supervisor o ciclo fechado. Norma do Banco Central sobre segurança cibernética trata do teste de intrusão, e escopo e periodicidade precisam estar na política aprovada.
Onde a implantação falha: o escopo do teste encolhe para caber no orçamento, deixa de fora justamente o ambiente que importa, e o relatório final vira peça de arquivo. Outro erro é não fixar prazo interno de correção por severidade, o que torna impossível medir aderência. Falha também a segregação, porque quem corrige não pode ser quem atesta a correção. A ISO/IEC 27001 exige gestão de vulnerabilidade técnica e melhoria contínua. O NIST SP 800-115 descreve método de teste técnico de segurança, e a escala CVSS dá linguagem comum para severidade. Sem reteste documentado, a evidência demonstra intenção de corrigir, não correção.
A MERC avalia o processo e não vende ferramenta. Revisa política, escopo, periodicidade, critério de severidade, fila de correção e prova de reteste, e confronta o relatório do último teste com o plano de ação efetivamente executado. Seleciona amostra de vulnerabilidades críticas e verifica se a correção chegou ao ambiente de produção. A execução ofensiva do teste de invasão é conduzida por especialista contratado para isso quando o trabalho exige, com autorização formal, escopo e regras de engajamento definidos antes. A MERC permanece na avaliação, no controle, na governança e na evidência, e recusa atestar conformidade quando o ciclo de correção não está comprovado.
O que examinamos
- Política com escopo e periodicidade do teste definidos
- Critério de severidade e prazo interno de correção
- Fila de correção priorizada com responsável identificado
- Evidência de reteste das vulnerabilidades críticas fechadas
- Autorização formal e regras de engajamento do teste
- Resultado reportado ao diretor responsável e ao comitê
- Norma aplicável
- Normas do Banco Central sobre segurança cibernética tratam do teste de intrusão, do escopo e da periodicidade, que devem constar de política aprovada. ISO/IEC 27001 e NIST SP 800-115 dão a referência de processo e de método técnico para teste e correção.
- Entregável
- Diagnóstico do ciclo de vulnerabilidade com lacunas evidenciadas, teste de amostra e plano de correção priorizado por severidade.
Tecnologia, cibersegurança e dados
Gestão de identidade e de acesso
Controle de quem acessa cada sistema, com qual autorização, por quanto tempo e com qual evidência de revisão periódica.
Gestão de identidade e de acesso define o ciclo inteiro: concessão mediante aprovação, perfil compatível com a função, revisão periódica, revogação imediata no desligamento e tratamento específico de acesso privilegiado. É o controle que sustenta quase todos os outros, porque qualquer trilha de auditoria perde valor quando a conta de administrador é compartilhada. O problema aparece sempre do mesmo jeito: usuários desligados com acesso ativo, contas genéricas sem dono, perfis acumulados depois de mudança de área e administrador de banco de dados capaz de alterar registro sem rastro. O efeito é deficiência de controle geral de tecnologia, que contamina o teste de controles sobre o relato financeiro.
A exigência prática vem de três lados. A Resolução CMN 4.893/2021 pede controles de acesso e autenticação compatíveis com a criticidade da informação. A LGPD, Lei 13.709/2018, exige no artigo 46 medidas de segurança contra acesso não autorizado, e acesso concedido em excesso é acesso não autorizado. A ISO/IEC 27001 e o NIST SP 800-63 tratam de identidade, autenticação e ciclo de vida da credencial, enquanto o COBIT 2019 e o COSO cobram segregação de funções. O erro clássico é revisar acesso uma única vez, ou revisar com lista extraída pelo próprio administrador cujo acesso está sendo avaliado.
A MERC extrai a base de usuários direto do sistema, registra como a extração foi feita e concilia com a folha e com o cadastro de prestadores. Depois testa concessões contra aprovação documentada, identifica contas abertas sem dono, mapeia acesso privilegiado e verifica se conflitos de segregação de funções foram detectados e tratados. Entrega matriz de perfis, relação de exceções e desenho do processo de revisão periódica com prova de execução. Quando a matriz de segregação não existe, a firma constrói a partir do processo real do cliente, não de modelo genérico. A atuação é técnica: avaliação, controle, governança e evidência.
O que examinamos
- Conciliação entre usuários ativos, folha e contratos de terceiros
- Aprovação documentada para cada concessão de acesso
- Revogação tempestiva no desligamento e na mudança de função
- Inventário e monitoramento de contas privilegiadas e genéricas
- Matriz de segregação de funções com conflitos tratados
- Evidência das revisões periódicas de acesso realizadas
- Norma aplicável
- A Resolução CMN 4.893/2021 exige controles de acesso compatíveis com a criticidade das informações, e a LGPD, Lei 13.709/2018, no artigo 46, obriga medidas de proteção contra acesso não autorizado. ISO/IEC 27001, NIST SP 800-63 e COBIT 2019 orientam identidade, autenticação e segregação de funções.
- Entregável
- Matriz de acesso conciliada, relação de exceções com plano de correção e processo de revisão periódica documentado.
Tecnologia, cibersegurança e dados
Resposta a incidente cibernético
Plano de resposta testado, régua de classificação definida e comunicação ao regulador e ao titular feita no prazo e com registro.
Resposta a incidente cibernético é o processo que transforma evento em decisão: detectar, classificar, conter, erradicar, recuperar, comunicar e registrar aprendizado. O valor aparece na hora do problema. Sem plano exercitado, a instituição perde as primeiras horas discutindo quem autoriza desligar o ambiente, quem fala com o cliente e quem aciona o regulador. A Resolução CMN 4.893/2021 exige plano de resposta a incidentes, classificação dos incidentes relevantes, registro e comunicação ao Banco Central. A LGPD obriga comunicar à ANPD e ao titular o incidente que possa acarretar risco ou dano relevante, no prazo e no formato definidos em regulamento da autoridade.
O erro mais caro é de classificação. Incidente relevante fica registrado como evento operacional comum, a comunicação não sai, e a instituição descobre o tamanho do problema quando o supervisor pergunta. O segundo erro é o plano nunca exercitado: contato desatualizado, cadeia de decisão indefinida e nenhuma linha sobre preservação de evidência forense. O terceiro é confundir comunicação de incidente com dados pessoais e comunicação prudencial, que têm fato gerador, destinatário e prazo diferentes, e uma não dispensa a outra. O NIST SP 800-61 organiza o ciclo de tratamento e a ISO/IEC 27035 trata de gestão de incidentes. O registro precisa sustentar a linha do tempo reconstruída depois.
A MERC revisa o plano contra o desenho real da operação, monta a régua de classificação com exemplos concretos e constrói a matriz de comunicação, com gatilho, destinatário, prazo e responsável. Conduz exercício de mesa com tecnologia, risco, jurídico e comunicação, e documenta as falhas observadas sem suavizar. Revisa incidentes passados para verificar se a classificação foi consistente e se o registro sustenta a decisão tomada. Entrega plano revisado, régua de classificação, matriz de comunicação e relatório do exercício. A firma atua em avaliação, controle, governança e evidência, e não substitui o advogado do cliente na interlocução formal com a autoridade.
O que examinamos
- Régua de classificação de incidente com exemplos aplicados
- Matriz de comunicação com gatilho, prazo e responsável
- Cadeia de decisão e acionamento fora do horário comercial
- Preservação de evidência e registro da linha do tempo
- Exercício periódico do plano com falhas documentadas
- Revisão de incidentes passados e da classificação aplicada
- Norma aplicável
- A Resolução CMN 4.893/2021 exige plano de resposta a incidentes, classificação dos incidentes relevantes e comunicação ao Banco Central. A LGPD, Lei 13.709/2018, obriga comunicar incidente com risco relevante à ANPD e ao titular, no prazo e no conteúdo fixados em regulamento da autoridade.
- Entregável
- Plano de resposta revisado, régua de classificação, matriz de comunicação e relatório do exercício conduzido com as áreas.
Tecnologia, cibersegurança e dados
Continuidade e recuperação de tecnologia
Continuidade e recuperação de tecnologia com tempo de retomada definido por serviço, testado de verdade e comprovado em evidência.
Continuidade de tecnologia responde a duas perguntas objetivas: quanto tempo o negócio sobrevive sem cada sistema e quanto dado pode perder. As respostas viram tempo objetivo de recuperação e ponto objetivo de recuperação por serviço, e esses parâmetros definem arquitetura, custo de redundância e ordem de retomada. O serviço resolve o caso conhecido do plano genérico, copiado de modelo, que trata todos os sistemas como igualmente críticos e por isso não orienta decisão nenhuma. A Resolução CMN 4.557/2017 insere continuidade de negócios no gerenciamento do risco operacional, e a norma de segurança cibernética do CMN exige procedimentos de continuidade também para os serviços relevantes contratados.
A falha típica está no teste. A equipe restaura backup em ambiente isolado, com dado antigo, e declara o plano validado. O teste que vale envolve o processo de negócio, mede tempo real de retomada e confronta o resultado com o parâmetro aprovado pela administração. Outro ponto crítico é a dependência de terceiros: o plano interno funciona, mas o provedor de nuvem ou o processador de pagamento não assumiu obrigação contratual equivalente. A ISO 22301 estrutura o sistema de gestão de continuidade de negócios e a ISO/IEC 27031 trata da prontidão de tecnologia. A análise de impacto no negócio é o documento que sustenta toda a priorização.
A MERC parte da análise de impacto no negócio, construída com as áreas donas do processo, e só depois olha para infraestrutura. Verifica se os parâmetros aprovados são compatíveis com a arquitetura instalada e com os contratos vigentes de fornecedor. Revisa histórico de testes, evidência de restauração, atas de aprovação e tratamento das falhas encontradas. Acompanha o teste como observador independente e registra o que ocorreu, inclusive o que não funcionou. Entrega diagnóstico, parâmetros revisados por serviço e plano plurianual de testes. Quando o custo da redundância não cabe, a firma documenta o risco aceito para decisão da administração, sem transformar limitação em conformidade.
O que examinamos
- Análise de impacto no negócio aprovada e atualizada
- Parâmetros de retomada e de perda de dados por serviço
- Evidência de teste de restauração com resultado medido
- Dependência de fornecedores refletida em cláusula contratual
- Tratamento formal das falhas encontradas nos testes
- Plano de crise com papéis e acionamento definidos
- Norma aplicável
- A Resolução CMN 4.557/2017 trata a continuidade de negócios dentro do gerenciamento do risco operacional, e a norma de segurança cibernética do CMN estende procedimentos de continuidade aos serviços relevantes de processamento, armazenamento e nuvem. ISO 22301 e ISO/IEC 27031 dão a estrutura de gestão e de prontidão tecnológica.
- Entregável
- Diagnóstico de continuidade com parâmetros por serviço, resultado dos testes observados e plano de correção priorizado.
Tecnologia, cibersegurança e dados
Governança de dados e qualidade da informação
Dono do dado definido, dicionário mantido, regra de qualidade testada e informação regulatória que se sustenta desde a origem.
Governança de dados define quem responde por cada conjunto de informação, como o dado nasce, quem pode alterar o registro, qual regra de qualidade se aplica e como o erro é corrigido. Qualidade da informação é a medida disso: acurácia, completude, tempestividade, consistência, rastreabilidade. O problema concreto aparece no reporte regulatório e no relato financeiro, quando dois relatórios da mesma instituição mostram números diferentes e ninguém sabe qual está certo, porque cada área mantém a própria planilha de ajuste. Resolução conjunta do CMN e do Banco Central sobre política de qualidade das informações trouxe elementos mínimos obrigatórios, dimensões de qualidade e responsabilidades que não podem ser delegadas.
Na implantação, três erros se repetem. O primeiro é aprovar política sem dono de dado nomeado, o que deixa a correção sem responsável e sem prazo. O segundo é montar dicionário de dados que fica desatualizado no dia seguinte, porque não está amarrado ao processo de mudança de sistema. O terceiro é medir qualidade apenas na saída do relatório, quando o erro já percorreu toda a cadeia, em vez de testar na origem e em cada transformação. A norma pede relatório periódico com irregularidades identificadas e medidas saneadoras, levado ao conselho ou ao comitê de auditoria, e esse relatório precisa mostrar o que foi corrigido e o que segue aberto.
A MERC começa pelo relatório regulatório que mais preocupa a administração e caminha para trás, até a origem do dado. No trajeto mapeia sistemas, transformações, ajustes manuais e controles existentes, e mede qualidade com teste sobre a base, não com entrevista. Depois estrutura política, dicionário e régua de dimensões com métricas viáveis de apurar todo mês. Entrega diagnóstico, política, dicionário inicial e desenho do relatório periódico. A firma reúne auditoria, tributário e consultoria na mesma casa, o que ajuda a cruzar o dado com o número divulgado. Onde o dado não sustenta o número, a MERC registra isso no diagnóstico em vez de recomendar ajuste de apresentação.
O que examinamos
- Política de qualidade com os elementos mínimos exigidos
- Dono do dado nomeado por domínio de informação
- Dicionário de dados mantido pelo processo de mudança
- Regras de qualidade testadas na origem e na transformação
- Relatório periódico com irregularidades e medidas saneadoras
- Trilha entre o número divulgado e o sistema de origem
- Norma aplicável
- Resolução conjunta do CMN e do Banco Central sobre política de qualidade das informações define elementos mínimos da política, dimensões de qualidade, relatório periódico e responsabilidades indelegáveis do conselho e da diretoria. COBIT 2019 e ISO/IEC 27001 complementam a governança e a proteção do dado.
- Entregável
- Diagnóstico de qualidade por dimensão, política e dicionário estruturados e plano de correção com responsável por domínio de dado.
Tecnologia, cibersegurança e dados
Arquitetura de dados e integração
Desenho do fluxo entre sistemas com linhagem documentada, controle em cada interface e conciliação que prova que nada se perdeu.
Arquitetura de dados é o desenho de como a informação circula entre sistemas de origem, camadas de integração, bases analíticas e relatórios. Integração é onde o dado mais se perde, se duplica ou se transforma sem registro. O serviço trata do ambiente que cresceu por adição: um sistema legado, dois satélites comprados, três interfaces construídas às pressas e um conjunto de rotinas que ninguém consegue explicar. A consequência prática é conciliação manual no fechamento, prazo de reporte comprometido e dificuldade para responder ao supervisor sobre a origem de um número. Documentar linhagem deixou de ser boa prática e virou exigência de rastreabilidade em norma de qualidade da informação.
O ponto técnico está no controle da interface. Toda integração precisa de controle de completude, controle de exatidão, tratamento de registro rejeitado e conciliação entre origem e destino, com alguém responsável por olhar o resultado todo dia. O que se vê com frequência é interface com log técnico, sem conciliação de negócio, e fila de rejeição que cresce sem tratamento. Em ambiente com interface por API, versionamento e compatibilidade entram na mesma conta, como o Open Finance mostrou ao versionar manuais e cobrar gestão de mudança. Sem dicionário e sem linhagem, o teste de auditoria vira arqueologia, e o custo do fechamento sobe.
A MERC mapeia o fluxo ponta a ponta com quem opera, não com o diagrama antigo do projeto. Identifica cada ponto de transformação, testa amostra de registros da origem até o relatório final e mede onde o dado diverge. Avalia controles de interface, tratamento de rejeição, rotinas manuais e planilhas críticas, que costumam ser o elo mais frágil da cadeia. Entrega mapa de linhagem, inventário de integrações com risco classificado e desenho dos controles que faltam. A firma não desenha arquitetura para vender implantação depois: a recomendação segue o risco identificado, e a decisão de investimento continua com o cliente.
O que examinamos
- Mapa de linhagem entre origem, transformação e relatório
- Controles de completude e exatidão em cada interface
- Tratamento e fila de registros rejeitados na integração
- Inventário de planilhas críticas fora dos sistemas
- Versionamento de API e gestão de mudança associada
- Conciliação entre sistema de origem e base de reporte
- Norma aplicável
- Norma de qualidade das informações editada pelo CMN e pelo Banco Central exige rastreabilidade, dicionário de dados e documentação dos fluxos, com retenção dos registros por período definido. COBIT 2019 organiza a gestão de dados e de mudanças, e a ISO/IEC 27001 trata da proteção nas integrações.
- Entregável
- Mapa de linhagem, inventário de integrações com risco classificado e plano de controles para os pontos críticos identificados.
Tecnologia, cibersegurança e dados
Auditoria de sistemas e trilha de log
Exame independente dos controles gerais de tecnologia e da trilha de log que sustenta qualquer afirmação sobre o que aconteceu.
Auditoria de sistemas examina os controles gerais de tecnologia que sustentam os controles automatizados: acesso, mudança, operação e desenvolvimento. Trilha de log é a prova do que foi feito, por quem e quando. Sem log íntegro e retido pelo período correto, investigação de fraude, contestação de cliente e pergunta de supervisor terminam em versão contra versão. O serviço resolve a situação em que o sistema até registra, mas o registro pode ser alterado por quem tem acesso privilegiado, ou é expurgado por política definida pelo custo de armazenamento, sem ninguém consultar a regra legal e regulatória aplicável àquele dado.
A retenção tem base normativa. O Marco Civil da Internet, Lei 12.965/2014, obriga o provedor de conexão a guardar registros de conexão por um ano, e o provedor de aplicações constituído como pessoa jurídica com fins econômicos a guardar registros de acesso a aplicações por seis meses. Normas setoriais e a norma de qualidade da informação fixam prazos próprios, em geral mais longos, e a LGPD exige registro das operações de tratamento. O erro recorrente é log que existe sem proteção contra alteração, sem sincronização de relógio entre servidores e sem monitoramento do que está sendo registrado, o que torna a trilha contestável.
A MERC testa os controles gerais de tecnologia com procedimento de auditoria, não com questionário respondido pela própria área. Seleciona amostra de mudanças em produção e verifica autorização, teste e aprovação; seleciona acessos e confere a concessão; reconstrói eventos a partir do log para confirmar se a trilha responde quem, o quê e quando. Avalia a política de retenção contra a exigência aplicável e a integridade do repositório. Entrega relatório com deficiências classificadas pelo efeito sobre o relato financeiro e sobre o reporte regulatório, com recomendação ligada a cada achado, e discute os achados com o comitê de auditoria quando existe.
O que examinamos
- Amostra de mudanças em produção com autorização testada
- Integridade do log e proteção contra alteração
- Sincronização de relógio entre servidores e sistemas
- Política de retenção confrontada com a exigência aplicável
- Monitoramento dos eventos críticos efetivamente registrados
- Deficiências classificadas por efeito contábil e regulatório
- Norma aplicável
- O Marco Civil da Internet, Lei 12.965/2014, fixa a guarda de registros de conexão e de acesso a aplicações, e a LGPD, Lei 13.709/2018, exige registro das operações de tratamento. Normas do CMN e do Banco Central sobre segurança cibernética e qualidade da informação acrescentam rastreabilidade e prazos próprios de retenção.
- Entregável
- Relatório de controles gerais de tecnologia com deficiências classificadas, evidência dos testes e recomendação por achado.
Tecnologia, cibersegurança e dados
Implantação e migração de sistema
Acompanhamento independente do projeto de sistema, do desenho dos controles à migração de saldos, com prova de que nada se perdeu.
Implantação e migração de sistema concentram o maior risco de controle na vida de uma empresa. Saldos mudam de lugar, perfis de acesso são recriados, controles automatizados deixam de existir por semanas e a área de negócio opera em dois ambientes ao mesmo tempo. O serviço acompanha o projeto de forma independente, com foco em controle, conciliação e evidência. Resolve um padrão conhecido: cronograma apertado, decisão de virar o sistema com a conciliação inacabada, e fechamento contábil seguinte cheio de diferenças que ninguém explica, porque o ambiente antigo já foi desligado e a equipe do integrador já saiu.
A particularidade técnica está na conciliação da migração. Cada conta, cada saldo por item e cada série histórica precisa de prova de completude e de exatidão, com aprovação formal de quem responde pelo processo. Importa também o teste de aceitação feito pelo usuário, e não pelo integrador, e a matriz de acesso do novo sistema desenhada antes do corte, com segregação de funções. Em contabilidade, o custo de desenvolvimento segue o CPC 04, convergente com a IAS 38, que separa pesquisa de desenvolvimento e define quando o intangível pode ser reconhecido. O COBIT 2019 trata a transição para produção como processo com aceite formal.
A MERC entra antes do corte, não depois do problema. Revisa plano de migração, critério de aceite, estratégia de conciliação e desenho dos controles do novo ambiente. Testa a migração por amostra, rastreando o registro na origem e no destino, e acompanha a execução do corte com registro do que foi aprovado e do que ficou pendente. Depois da entrada em produção, valida o primeiro fechamento e a estabilização dos controles automatizados. Entrega relatório de prontidão, evidência de conciliação e lista de pendências com responsável. Quando a prontidão não existe, a firma diz isso por escrito antes da virada, e não depois.
O que examinamos
- Conciliação dos saldos migrados com aprovação formal
- Teste de aceitação executado pelo usuário responsável
- Matriz de acesso e segregação desenhada antes do corte
- Controles automatizados testados no novo ambiente
- Critério de reconhecimento do intangível e custos capitalizados
- Registro das pendências aceitas na decisão de virada
- Norma aplicável
- O CPC 04 (R1), convergente com a IAS 38, define reconhecimento e mensuração de ativo intangível, inclusive software desenvolvido internamente. COBIT 2019 e ISO/IEC 27001 orientam gestão de mudanças, aceite formal da transição e controles do novo ambiente.
- Entregável
- Relatório de prontidão para a virada, evidência da conciliação da migração e lista de pendências com responsável e efeito.
Tecnologia, cibersegurança e dados
Automação de processo com controle
Automatizar rotina sem perder controle: desenho, autorização, identidade, trilha e monitoramento do robô que passou a executar o processo.
Automação de processo substitui execução humana por rotina programada, seja robô de interface, script agendado ou fluxo dentro do próprio sistema. O ganho é real e o risco também: o controle que existia porque alguém conferia antes de lançar desaparece sem que ninguém registre a mudança. O serviço trata a automação como processo controlado, com dono, autorização, trilha e monitoramento. Resolve o caso frequente da área de negócio que constrói a própria automação em ferramenta de baixa codificação, usando a credencial de um usuário nomeado, fora do inventário de sistemas e fora do processo formal de mudança.
Três pontos decidem o resultado. O primeiro é a identidade usada pelo robô, porque credencial pessoal compartilhada destrói a trilha e inviabiliza a segregação de funções. O segundo é o tratamento de exceção, já que automação que falha em silêncio produz lançamento faltante, descoberto só no fechamento. O terceiro é a gestão de mudança: alteração na tela do sistema de origem quebra o robô, e o ajuste costuma ser feito direto em produção. O COSO trata de atividade de controle e resposta a risco, o COBIT 2019 cobre desenvolvimento e mudança, e controle automatizado exige teste de desenho e de efetividade operacional.
A MERC levanta o inventário das automações existentes, inclusive as informais, e classifica cada uma pelo impacto sobre relato financeiro, reporte regulatório e dado pessoal. Documenta o processo automatizado, identifica o controle que existia antes e verifica se ele foi recriado no novo desenho. Testa identidade utilizada, trilha gerada, tratamento de exceção e monitoramento em operação. Entrega inventário classificado, matriz de controles por automação e recomendação de desenho. A firma não constrói e depois audita a própria automação: quando o cliente pede desenvolvimento, a separação de equipes e de responsabilidades é definida no início, para preservar a independência.
O que examinamos
- Inventário de automações, inclusive as criadas pela área
- Identidade própria do robô e trilha preservada
- Controle anterior recriado dentro do processo automatizado
- Tratamento de exceção e alerta em caso de falha
- Gestão de mudança do robô e do sistema de origem
- Classificação por impacto contábil, regulatório e de dados
- Norma aplicável
- COSO e COBIT 2019 dão a estrutura de controle e de gestão de mudanças aplicável a processo automatizado, e a ISO/IEC 27001 cobre identidade, registro e segurança da informação. Quando a automação trata dado pessoal, a LGPD, Lei 13.709/2018, alcança o registro das operações e as medidas de segurança.
- Entregável
- Inventário classificado de automações com matriz de controles, deficiências apontadas e desenho recomendado por processo.
Tecnologia, cibersegurança e dados
Validação de modelo de inteligência artificial
Validação independente de modelo: finalidade, dado, desempenho, viés, explicabilidade, monitoramento e documentação que sustenta a decisão tomada.
Validação de modelo é exame independente conduzido por quem não construiu o modelo. Cobre finalidade declarada, qualidade e representatividade do dado de treino, premissas, desempenho fora da amostra, estabilidade no tempo, diferença de resultado entre grupos, explicabilidade compatível com o uso e plano de monitoramento. Aplica-se a modelo de crédito, de precificação, de detecção de fraude, de classificação de cliente e ao uso de modelos de linguagem em processo interno. O problema que resolve é o modelo em produção com desempenho medido apenas na implantação, sem limite de alerta, sem dono nomeado e sem documentação que explique por que a decisão saiu daquele jeito.
A exigência vem de várias frentes ao mesmo tempo. A LGPD, Lei 13.709/2018, assegura no artigo 20 o direito de solicitar revisão de decisão automatizada que afete interesses do titular, o que obriga a manter registro e critério explicável. A Resolução CMN 4.557/2017 coloca o risco de modelo dentro do gerenciamento de riscos das instituições autorizadas. Há ainda discussão regulatória em curso sobre inteligência artificial no Brasil, com alcance não consolidado. A ISO/IEC 42001 estrutura sistema de gestão de inteligência artificial e o NIST AI Risk Management Framework organiza governar, mapear, medir e tratar o risco. Validação sem independência não é validação.
A MERC valida com equipe separada de quem desenvolveu, começando pela finalidade e pelo uso real do resultado, que muitas vezes difere do uso documentado. Refaz testes de desempenho em base independente, avalia representatividade do dado, mede diferença de resultado entre grupos e verifica se o limite de alerta do monitoramento é acionável por alguém. Revisa documentação, versionamento, aprovação e trilha de decisão. Entrega relatório de validação com achados classificados, restrições de uso recomendadas e plano de monitoramento. Quando o modelo não sustenta o uso pretendido, a firma recomenda restringir o uso e registra a limitação, em vez de sugerir ajuste de narrativa.
O que examinamos
- Finalidade declarada confrontada com o uso real
- Representatividade e qualidade da base de treino
- Desempenho fora da amostra e estabilidade no tempo
- Teste de diferença de resultado entre grupos
- Explicabilidade compatível com a decisão tomada
- Monitoramento com limite de alerta e dono definido
- Norma aplicável
- A LGPD, Lei 13.709/2018, no artigo 20, assegura ao titular pedido de revisão de decisão automatizada e exige critério explicável, e a Resolução CMN 4.557/2017 insere o risco de modelo no gerenciamento de riscos. ISO/IEC 42001 e NIST AI Risk Management Framework estruturam a governança de inteligência artificial.
- Entregável
- Relatório de validação independente com achados classificados, restrições de uso recomendadas e plano de monitoramento do modelo.
Tecnologia, cibersegurança e dados
Privacidade e segurança desde o desenho
Privacidade e segurança como requisito de projeto: base legal, minimização, registro e prova antes de o produto entrar no ar.
Privacidade desde o desenho significa decidir base legal, finalidade, dados mínimos necessários, prazo de retenção e controles de segurança na concepção do produto, e não na véspera do lançamento. Segurança desde o desenho aplica a mesma lógica à arquitetura técnica, com segregação, criptografia e registro definidos junto com o requisito funcional. O serviço evita retrabalho caro: produto pronto, contrato assinado, campanha marcada, e só então o time descobre que coleta dado sensível sem base legal adequada, que o formulário pede informação que ninguém usa, ou que o consentimento obtido não cobre o compartilhamento planejado com parceiro comercial.
A LGPD, Lei 13.709/2018, sustenta essa disciplina em dispositivos específicos: o artigo 6º traz os princípios, entre eles finalidade, necessidade e prevenção; o artigo 37 exige registro das operações de tratamento; o artigo 38 permite à autoridade requerer relatório de impacto à proteção de dados pessoais; o artigo 41 trata do encarregado; e os artigos sobre transferência internacional disciplinam o envio de dados ao exterior. O erro comum é manter registro de tratamento desatualizado e desconectado do ciclo de desenvolvimento, e usar consentimento como base padrão, quando a base correta costuma ser execução de contrato, obrigação legal ou legítimo interesse com teste documentado.
A MERC insere o requisito no fluxo de desenvolvimento, com gatilho objetivo que obriga avaliação sempre que o projeto toca dado pessoal, dado sensível ou novo compartilhamento. Constrói ou atualiza o registro de operações a partir dos sistemas, avalia base legal por finalidade, revisa o teste de legítimo interesse e apoia a elaboração do relatório de impacto quando cabível. Testa controles técnicos: minimização, segregação, criptografia, retenção e descarte. Entrega diagnóstico, registro atualizado e roteiro de avaliação para novos projetos. A MERC não é escritório de advocacia e não emite parecer jurídico: atua no diagnóstico, no controle e na evidência, com o advogado do cliente.
O que examinamos
- Gatilho de avaliação de privacidade no ciclo de desenvolvimento
- Base legal definida por finalidade e devidamente documentada
- Registro das operações de tratamento atualizado por sistema
- Minimização, retenção e descarte efetivamente implantados
- Teste de legítimo interesse com balanceamento registrado
- Compartilhamento com parceiros previsto e contratualizado
- Norma aplicável
- A LGPD, Lei 13.709/2018, nos artigos 6º, 37, 38 e 41, exige observância dos princípios de finalidade e necessidade, registro das operações de tratamento, relatório de impacto quando requerido pela autoridade e designação de encarregado. ISO/IEC 27701 e ISO/IEC 27001 estruturam a gestão de privacidade e de segurança da informação.
- Entregável
- Diagnóstico de privacidade por processo, registro de operações atualizado e roteiro de avaliação aplicável a novos projetos.
Tecnologia, cibersegurança e dados
Risco de fornecedor de tecnologia
Avaliar, contratar e monitorar fornecedor de tecnologia com diligência proporcional ao risco e evidência que resiste ao exame do supervisor.
Risco de fornecedor de tecnologia é o risco que continua com a instituição mesmo depois da terceirização. Alcança o provedor de infraestrutura, o desenvolvedor do sistema central, o processador de pagamento, o software contratado como serviço e a cadeia de subcontratados que quase nunca aparece no contrato. O serviço estabelece o ciclo completo: classificação de criticidade, diligência prévia proporcional, cláusulas mínimas, monitoramento durante a vigência e plano de saída. Resolve o cenário em que compras aprova pelo preço, o contrato é o do fornecedor, e o monitoramento se resume a aprovar a nota fiscal todo mês sem olhar indicador nenhum.
O ponto técnico é a evidência sobre os controles do terceiro. Quando o prestador é relevante, questionário respondido por ele mesmo não basta. A NBC TA 402 orienta como a auditoria trata a entidade que utiliza serviços de organização prestadora, e o relatório de asseguração emitido no padrão ISAE 3402, ou equivalente, indica se os controles foram testados por auditor independente e quais controles complementares cabem ao usuário. Quem recebe esse relatório precisa ler as exceções e os controles complementares, não apenas a conclusão. Concentração é o outro risco: vários serviços críticos no mesmo provedor criam ponto único de falha.
A MERC monta o inventário de fornecedores com criticidade classificada por impacto em continuidade, dado pessoal, relato financeiro e reporte regulatório. Avalia a diligência aplicada, as cláusulas presentes e ausentes, os relatórios de asseguração recebidos e a existência de monitoramento com indicador e reunião registrada. Testa se os controles complementares do usuário foram implantados, ponto quase sempre esquecido na cadeia. Entrega inventário classificado, avaliação por fornecedor crítico e desenho do ciclo de monitoramento. A atuação fica em avaliação, controle, governança e evidência, e a redação de cláusula é discutida com o jurídico do cliente, sem parecer da firma.
O que examinamos
- Inventário de fornecedores com criticidade classificada por impacto
- Diligência prévia proporcional e documentada antes da contratação
- Cláusulas de auditoria, subcontratação, saída e confidencialidade
- Relatório de asseguração lido, com exceções avaliadas
- Controles complementares do usuário efetivamente implantados
- Concentração de serviços críticos em um único provedor
- Norma aplicável
- A Resolução CMN 4.893/2021 estabelece diligência prévia, cláusulas contratuais e monitoramento na contratação de serviços relevantes de tecnologia, e a Resolução CMN 4.557/2017 trata o risco de terceiros dentro do risco operacional. NBC TA 402 e relatórios no padrão ISAE 3402 sustentam a evidência sobre os controles do prestador.
- Entregável
- Inventário de fornecedores classificado, avaliação dos críticos e ciclo de monitoramento desenhado com indicadores e evidência.
Governança corporativa
Estrutura de governança e conselho
Desenho do conselho, da diretoria e dos órgãos de controle, com competências escritas, quórum definido e prova de funcionamento.
Estrutura de governança é a definição de quem decide o quê dentro da companhia, com base escrita e rastro de decisão. O trabalho parte do estatuto e do contrato social, mapeia as competências do conselho de administração, da diretoria, do conselho fiscal e dos órgãos de controle, e compara o que está no papel com o que acontece nas reuniões. Resolve um problema comum: administradores decidindo por hábito, sem matéria formalizada, sem quórum registrado e sem evidência de que a informação chegou antes da votação. A entrega organiza composição, mandato, independência, fluxo de informação e a trilha documental que sustenta cada deliberação perante sócios, auditoria, regulador e futuro comprador.
A Lei 6.404 define o eixo da estrutura. O artigo 138 separa a administração em conselho de administração e diretoria. O artigo 142 lista a competência do conselho, inclusive fixar a orientação geral dos negócios, eleger e destituir diretores e fiscalizar a gestão. Os artigos 153 a 157 impõem diligência, lealdade, abstenção em conflito e dever de informar, e é aí que a implantação costuma falhar, com conflito declarado em conversa e não em ata. Em instituição supervisionada pelo Banco Central, a Resolução Conjunta 18 de 2025 trata de responsabilidades que o conselho e a diretoria não podem delegar, inclusive sobre informações reportadas ao regulador, conferir a extensão aplicável ao enquadramento da instituição.
A MERC começa lendo estatuto, acordo de acionistas, atas dos últimos exercícios e regimentos vigentes. Testa amostra de deliberações para verificar alçada, quórum, convocação, material prévio e registro de abstenção por conflito. Confronta o organograma formal com entrevistas de conselheiros e diretores, porque o desvio aparece na prática e não no texto. Entrega o mapa de competências, o inventário de lacunas por órgão e o plano de correção com responsável e prazo acordado. Quando o cliente pede que a firma legitime estrutura montada para blindar controlador ou para acomodar cargo sem função, a MERC recusa: ali existe risco societário, não desenho de governança. Questão de direito fica com o advogado do cliente.
O que examinamos
- Estatuto, acordo de acionistas e regimentos vigentes
- Atas, convocações e material prévio das reuniões
- Competência e alçada por órgão e por valor
- Independência declarada e conflitos registrados em ata
- Fluxo de informação do conselho até a diretoria
- Trilha documental das deliberações do último exercício
- Norma aplicável
- Lei 6.404, artigos 138, 142 e 153 a 157, sobre competência dos órgãos de administração e deveres dos administradores. Em instituição regulada também incidem normas do Conselho Monetário Nacional e do Banco Central sobre governança e responsabilidades indelegáveis, cuja extensão depende do enquadramento.
- Entregável
- Mapa de competências por órgão, inventário de lacunas e plano de correção com responsável e prazo definidos.
Governança corporativa
Comitês estatutários e de assessoramento
Criação e revisão de comitês do conselho, com regimento, composição qualificada, agenda anual e evidência de que a recomendação chegou ao colegiado.
Comitê é órgão de assessoramento do conselho, sem poder de decisão própria, salvo quando o estatuto e a norma aplicável atribuem função específica. O serviço define quais comitês a companhia precisa, entre auditoria, riscos, pessoas, remuneração e partes relacionadas, e separa o que é exigência regulatória do que é escolha de gestão. Trata também do desenho: número de membros, presença de independentes, qualificação técnica, periodicidade, secretariado e forma de reporte. O problema típico é o comitê que existe no organograma, reúne sem pauta e produz ata genérica. Sem registro do que foi analisado e do que foi recomendado, o conselho não consegue demonstrar que exerceu supervisão sobre a matéria.
Em companhia listada em segmento especial da B3, o regulamento do Novo Mercado exige comitê de auditoria e estrutura de controles internos, com regras de composição e de independência que passaram por reforma recente, conferir a versão vigente e o prazo de adaptação aplicável. Em instituição financeira, a resolução do Conselho Monetário Nacional sobre auditoria independente e comitê de auditoria define obrigatoriedade por porte e enquadramento, além de atribuições mínimas do órgão, conferir o número em vigor. A Lei 6.404 permite ao estatuto criar órgãos com funções técnicas ou consultivas. O erro recorrente é copiar regimento de outra companhia sem ajustar alçada, gerando comitê que delibera fora da própria competência.
A MERC parte do inventário dos comitês existentes e do que cada um analisou nos últimos ciclos. Lê regimentos, atas, pautas e materiais de apoio, e testa se a recomendação do comitê chegou ao conselho e se a decisão do conselho registrou a posição recebida. Avalia a qualificação dos membros frente ao que a norma exige, com atenção ao conhecimento contábil e de auditoria no comitê de auditoria. Propõe calendário anual temático, modelo de ata que registra análise e não apenas presença, e rotina de acompanhamento de pendências. A firma não monta comitê para cumprir lista de verificação: sem informação e sem gente para sustentar o órgão, a recomendação é dizer isso.
O que examinamos
- Regimento, composição e qualificação de cada comitê
- Pautas anuais e temas efetivamente analisados
- Atas com análise registrada, não apenas presença
- Rastro da recomendação do comitê ao conselho
- Independência dos membros e conflitos declarados
- Acompanhamento de pendências entre reuniões
- Norma aplicável
- Lei 6.404 quanto à criação de órgãos técnicos e consultivos pelo estatuto, regulamento do Novo Mercado da B3 quanto a comitê de auditoria e controles internos, e resolução do Conselho Monetário Nacional sobre auditoria independente e comitê de auditoria em instituições reguladas, conferir números e versões vigentes.
- Entregável
- Regimentos revisados, matriz de composição e qualificação, calendário anual de pautas e plano de correção das lacunas.
Governança corporativa
Regimento, política e alçada
Corpo de regimentos, políticas e tabela de alçada que traduz a governança em regra aplicável no dia a dia, com dono e revisão definidos.
Alçada é o limite de valor, de risco e de matéria dentro do qual cada instância pode decidir sozinha. O trabalho constrói ou revisa o corpo normativo interno: regimento do conselho e dos comitês, política de contratação, de investimentos, de crédito, de doações, de negócio com parte relacionada e de divulgação. Cada documento recebe dono, data de aprovação, periodicidade de revisão e instância que aprova. O objetivo é fechar a distância entre o estatuto e o sistema, distância visível em três sintomas: aprovação registrada em ata que o fluxo de compras não reconhece, alçada escrita em política que ninguém parametrizou no ERP e política aprovada há anos sem revisão e sem prova de divulgação.
A base é o dever de diligência do artigo 153 da Lei 6.404, que exige do administrador o cuidado de quem cuida do próprio negócio, somado ao artigo 154, que veda desvio de finalidade no exercício do cargo. O Código das Melhores Práticas de Governança Corporativa do IBGC trata do corpo normativo interno e da transparência das regras de decisão. Em companhia listada em segmento especial e em instituição regulada, políticas específicas deixam de ser opcionais: riscos, conformidade, partes relacionadas, indicação e remuneração. O framework COSO organiza ambiente de controle, atividades de controle e monitoramento. A falha frequente é a política escrita para o regulador e o processo desenhado para a operação, sem ligação entre os dois.
A MERC inventaria o que existe, identifica conflito entre documentos e testa aplicação em amostra de transações reais. Verifica se a alçada escrita está parametrizada nos sistemas, se a exceção tem aprovação registrada e se a política teve divulgação comprovada aos times que a executam. Reescreve o que estiver ambíguo em linguagem operacional: quem aprova, em que valor, com qual evidência e em qual prazo. Entrega o mapa normativo com hierarquia, a tabela de alçada consolidada e o calendário de revisão. Auditoria, tributário e consultoria na mesma casa pesam aqui, porque a alçada de uma decisão fiscal e o efeito contábil dela são analisados juntos. Política que contradiz o estatuto não se ajusta por texto: vai ao conselho.
O que examinamos
- Inventário de políticas com dono e data de revisão
- Conflitos entre estatuto, regimento e política interna
- Alçada parametrizada nos sistemas transacionais
- Amostra de aprovações e de exceções registradas
- Evidência de divulgação e de treinamento interno
- Ciclo de revisão e instância que aprova cada norma
- Norma aplicável
- Lei 6.404, artigos 153 e 154, quanto ao dever de diligência e à finalidade do ato de gestão, e Código das Melhores Práticas de Governança Corporativa do IBGC quanto ao corpo normativo interno. Em ambiente regulado, a norma setorial exige políticas próprias de riscos, conformidade e partes relacionadas.
- Entregável
- Corpo normativo revisado, tabela de alçada consolidada e calendário de revisão com responsável por documento.
Governança corporativa
Avaliação de conselho e de diretoria
Avaliação estruturada do colegiado, dos comitês e dos administradores, com método declarado, evidência de um ciclo completo e plano de desenvolvimento.
Avaliar conselho é medir periodicamente o funcionamento do colegiado, dos comitês e o desempenho individual dos administradores, com critério definido antes do ciclo. O trabalho desenha o método, entre questionário estruturado, entrevistas, análise de participação nas reuniões e exame da qualidade do material recebido, e define quem conduz, com que grau de confidencialidade e para quem o resultado vai. Não se confunde com avaliação do resultado da companhia. Mede composição, diversidade de competências, dinâmica de discussão, tempo dedicado, acesso a informação e capacidade de discordar do controlador. Responde a uma pergunta que poucos conselhos conseguem sustentar com prova: este colegiado decide melhor do que decidia no ciclo anterior?
O Código das Melhores Práticas de Governança Corporativa do IBGC recomenda avaliação periódica do conselho, dos comitês e da diretoria, com transparência sobre o processo adotado. O Código Brasileiro de Governança Corporativa para companhias abertas trata do tema no regime pratique ou explique, e a companhia que não adota a prática precisa explicar a razão no informe enviado ao mercado, conferir o veículo e a periodicidade exigidos na regulamentação vigente da CVM. O regulamento do Novo Mercado da B3 também alcança o tema, conferir a redação em vigor. O que decide o resultado é a devolutiva: sem conversa individual e sem plano de desenvolvimento, a avaliação vira formulário arquivado.
O trabalho da MERC começa pela definição do que será medido e pela aprovação do método no próprio conselho, para evitar contestação depois. A firma aplica o instrumento, conduz entrevistas individuais, analisa presença, pauta e material prévio de um ciclo completo e consolida o resultado por órgão e por competência, preservando a fonte de cada percepção. Entrega relatório ao presidente do conselho e ao comitê responsável, com recomendações de composição, de agenda e de processo. Quando a companhia quer avaliação para justificar decisão já tomada sobre um conselheiro, a MERC não conduz o trabalho: instrumento usado como peça de convencimento perde validade e cria exposição para quem assina.
O que examinamos
- Método de avaliação aprovado antes do ciclo
- Presença, pauta e material prévio das reuniões
- Matriz de competências frente ao plano da companhia
- Dinâmica de discussão e espaço para divergência
- Devolutiva individual e plano de desenvolvimento
- Transparência sobre o processo adotado
- Norma aplicável
- Código das Melhores Práticas de Governança Corporativa do IBGC e Código Brasileiro de Governança Corporativa para companhias abertas, que tratam da avaliação periódica do conselho, dos comitês e da diretoria no regime pratique ou explique. A forma e a periodicidade do informe seguem a regulamentação da CVM sobre divulgação de emissores, conferir a redação vigente.
- Entregável
- Relatório de avaliação por órgão e por competência, com devolutiva individual e plano de desenvolvimento do colegiado.
Governança corporativa
Sucessão e remuneração
Plano de sucessão para conselho e diretoria e modelo de remuneração aprovado, documentado e coerente com risco, contabilidade e divulgação.
Sucessão e remuneração respondem à mesma pergunta: como a companhia atrai, mantém e substitui quem decide. O serviço monta o mapa de posições críticas, o critério de prontidão dos candidatos internos, o gatilho que aciona o plano e o protocolo de emergência para vacância súbita. No lado da remuneração, estrutura o pacote por componente, entre fixo, variável de curto prazo, incentivo de longo prazo e benefícios, com indicadores, metas, teto e regras de diferimento e de devolução. Resolve a situação em que a saída de um diretor paralisa uma área inteira e aquela em que o bônus premia resultado que a contabilidade ainda não confirmou.
A Lei 6.404 atribui à assembleia geral a fixação da remuneração dos administradores, cabendo ao conselho a distribuição quando a assembleia fixa valor global, conforme o artigo 152, e o artigo 157 impõe o dever de informar. Plano de opção ou de ações restritas exige aprovação societária e reconhecimento contábil conforme o CPC 10, com despesa mensurada pelo valor justo na data de outorga, e muita companhia erra ao tratar a outorga como evento apenas jurídico. Companhia aberta divulga política e valores no formulário de referência, conforme a regulamentação da CVM sobre informações de emissores. Instituição financeira observa norma própria de política de remuneração de administradores, conferir número e alcance.
A MERC lê atas de assembleia e de conselho, planos vigentes, contratos de administradores e a memória de cálculo do variável do último ciclo. Recalcula amostra de pagamentos contra o critério aprovado, testa a existência de teto e de cláusula de diferimento e verifica o reconhecimento contábil das outorgas e das provisões. No plano de sucessão, avalia cobertura das posições críticas, prontidão declarada e evidência de desenvolvimento dos candidatos. Entrega a política revisada, o mapa de sucessão por posição e os ajustes de divulgação. A firma não estima ganho de retenção nem projeta economia com o novo desenho: entrega consistência entre o que foi aprovado, o que foi pago e o que foi divulgado.
O que examinamos
- Aprovação societária do montante e da distribuição
- Critério, meta e teto do componente variável
- Recálculo de amostra de pagamentos do ciclo
- Reconhecimento contábil de outorgas e provisões
- Posições críticas e prontidão dos sucessores
- Divulgação da política e dos valores ao mercado
- Norma aplicável
- Lei 6.404, artigos 152 e 157, quanto à fixação da remuneração dos administradores pela assembleia e ao dever de informar, e CPC 10 quanto ao pagamento baseado em ações. A divulgação de política e valores segue a regulamentação da CVM sobre informações de emissores, e instituições reguladas observam norma própria de remuneração, conferir a referência aplicável.
- Entregável
- Política de remuneração revisada, mapa de sucessão por posição crítica e lista de ajustes de cálculo e de divulgação.
Governança corporativa
Governança de empresa familiar
Separação entre família, sociedade e gestão, com acordo de sócios, órgão de administração funcional e regras de entrada, saída e liquidez.
Governança de empresa familiar organiza três esferas que costumam se misturar: a propriedade, a família e a gestão. O trabalho define onde cada assunto é decidido, cria ou revisa o acordo de sócios, desenha o órgão de administração adequado ao porte e estabelece regras de contratação de parente, de distribuição de resultado, de uso de bens da empresa e de saída de sócio. Inclui o protocolo familiar, documento que registra princípios e combinações da família, com natureza distinta do acordo de sócios. O problema que resolve é concreto: conta corrente entre sócio e empresa, despesa pessoal registrada como custo e decisão relevante tomada no almoço de domingo, sem qualquer registro.
O acordo de sócios tem base no artigo 118 da Lei 6.404 para a sociedade anônima, e a sociedade limitada segue o Código Civil, com regência supletiva pela lei das sociedades por ações quando o contrato social assim prevê. O arquivamento na sede e a averbação nos livros são o que torna o acordo oponível, e essa formalidade é a mais esquecida na prática. Transação entre a empresa e o sócio é operação com parte relacionada, sujeita a divulgação em nota explicativa conforme o CPC 05. O que decide disputa futura é a redação das cláusulas de avaliação, de preferência e de saída, escritas com método de apuração claro, em trabalho conjunto com o advogado da família.
A MERC entra pelo levantamento societário e pelo exame das movimentações entre empresa, sócios e pessoas ligadas nos últimos exercícios. Reconstrói a conta corrente de sócios, separa despesa da companhia de custo da família e quantifica o efeito contábil e fiscal do que for reclassificado. Depois estrutura o modelo de governança compatível com o estágio da empresa, sem criar conselho que a operação não consegue alimentar com informação. Entrega diagnóstico, desenho dos órgãos, minuta técnica de acordo e plano de regularização por prioridade. Auditoria e tributário na mesma casa importam aqui, porque a regularização tem efeito nos dois lados. A firma não valida estrutura montada para esvaziar direito de sócio minoritário.
O que examinamos
- Movimentações entre empresa, sócios e pessoas ligadas
- Conta corrente de sócios e despesas pessoais
- Acordo de sócios, arquivamento e averbação
- Regras de contratação e de sucessão familiar
- Órgão de administração compatível com o porte
- Divulgação de transações com partes relacionadas
- Norma aplicável
- Lei 6.404, artigo 118, quanto ao acordo de acionistas e à oponibilidade mediante arquivamento e averbação, Código Civil quanto à sociedade limitada e à regência supletiva, e CPC 05 quanto à divulgação de transações entre partes relacionadas.
- Entregável
- Diagnóstico societário, desenho dos órgãos de governança, minuta técnica de acordo e plano de regularização priorizado.
Governança corporativa
Governança para abertura de capital
Preparação da estrutura societária, do conselho e dos controles para o padrão de companhia aberta e do segmento de listagem pretendido.
Abertura de capital muda o padrão de prova exigido da companhia. O serviço prepara governança, controles e informação contábil para o nível de emissor registrado na CVM e para o regulamento do segmento de listagem escolhido. Inclui revisão do estatuto, definição da composição do conselho com membros independentes, criação dos comitês exigidos, aprovação das políticas obrigatórias, montagem da área de relações com investidores, estruturação de auditoria interna e de controles internos e organização das demonstrações do período de histórico auditado requerido. O que resolve é o atraso clássico: empresa com tese de investimento pronta e governança que não sustenta duas semanas de diligência de um coordenador.
O registro de emissor e o conteúdo do formulário de referência seguem a regulamentação da CVM sobre emissores de valores mobiliários, e a oferta segue a norma da CVM sobre ofertas públicas de distribuição. As demonstrações precisam de auditoria por auditor independente registrado na CVM. O regulamento do Novo Mercado da B3 acrescenta exigências de conselheiros independentes, comitê de auditoria, auditoria interna, funções de conformidade e controles, além de políticas específicas, e passou por reforma recente, conferir a versão vigente e os prazos de adaptação. A Lei 6.404 rege direitos de acionistas, assembleias e deveres dos administradores. A falha típica aparece nos números do passado, não no desenho do futuro.
A MERC aplica diagnóstico de prontidão que compara a situação atual com o padrão do segmento pretendido, item por item, e classifica cada lacuna por esforço e por dependência de terceiros. Examina histórico contábil, partes relacionadas, contingências, estrutura societária, política de divulgação e qualidade do fechamento mensal. Monta o cronograma reverso a partir da janela pretendida e indica o que precisa começar primeiro, em geral a auditoria do histórico e a correção de transações com partes relacionadas. Entrega plano de adequação com responsável por frente. Quando o histórico contábil não sustenta o registro, a firma diz isso antes da contratação dos assessores, porque descobrir o problema na diligência custa mais do que resolver antes.
O que examinamos
- Histórico contábil auditado e qualidade do fechamento
- Composição do conselho e independência dos membros
- Comitês, auditoria interna e controles internos
- Transações com partes relacionadas e contingências
- Políticas obrigatórias do segmento de listagem
- Estrutura societária e direitos dos acionistas
- Norma aplicável
- Lei 6.404 quanto a órgãos, assembleias e direitos de acionistas, regulamentação da CVM sobre registro de emissores e sobre ofertas públicas de distribuição quanto ao conteúdo informacional, e regulamento do Novo Mercado da B3 quanto a conselho, comitês e controles, conferir a versão em vigor após a reforma.
- Entregável
- Diagnóstico de prontidão item por item, cronograma reverso até a janela pretendida e plano de adequação com responsáveis.
Governança corporativa
Governança de gestora e de fundo
Governança da gestora de recursos e das estruturas de fundos, com segregação de funções, controles documentados e prova de aderência ao regulamento.
Gestora de recursos responde por dinheiro de terceiros, e a governança dela é examinada no detalhe dos controles, não no organograma. O serviço cobre a estrutura societária e decisória da gestora, a segregação entre gestão, distribuição, risco e conformidade, os comitês de investimento e de risco, o processo de decisão e o registro das ordens, além da governança das estruturas administradas, com classes, subclasses e prestadores de serviço essenciais. Resolve o desalinhamento entre o que o regulamento promete ao cotista e o que a mesa efetivamente faz, incluindo enquadramento, limites de concentração, precificação de ativo sem mercado ativo e tratamento de conflito na alocação entre veículos.
A Resolução CVM 175 reorganizou a regulação de fundos, com responsabilidades definidas entre administrador e gestor como prestadores de serviço essenciais e com segregação patrimonial por classe. A atividade de administração de carteiras de valores mobiliários segue resolução própria da CVM, que exige regras, procedimentos e controles internos escritos, diretor responsável e segregação de atividades, conferir número e redação vigentes. Códigos de autorregulação da ANBIMA aplicáveis ao veículo acrescentam exigências de divulgação e de processo. O que decide uma fiscalização é evidência: ata de comitê de investimento, memória de precificação de ativo ilíquido, registro tempestivo de ordem e teste de enquadramento com tratamento formal do desenquadramento.
A MERC começa pelos regulamentos vigentes e pelas carteiras, e testa aderência em amostra: enquadramento por limite, consistência entre ordem, alocação e liquidação, precificação de ativo sem mercado ativo e cobrança de taxas contra a regra escrita. Examina manual de risco, relatórios levados ao comitê e evidência de tratamento dos excessos. Avalia a matriz de conflito entre veículos e entre a gestora e partes ligadas. Entrega relatório de aderência com achado classificado por severidade, controles propostos e ajustes de documentação. A experiência em auditoria de fundos e de instituições reguladas está na origem da firma, o que encurta o diagnóstico. A MERC não opina sobre desempenho nem valida tese de investimento.
O que examinamos
- Segregação entre gestão, risco, conformidade e distribuição
- Atas de comitê de investimento e de risco
- Enquadramento, limites e tratamento do desenquadramento
- Precificação de ativo sem mercado ativo
- Cobrança de taxas contra o regulamento vigente
- Conflito de alocação entre veículos e partes ligadas
- Norma aplicável
- Resolução CVM 175 quanto à estrutura dos fundos, às classes e às responsabilidades dos prestadores de serviço essenciais, e resolução da CVM sobre administração de carteiras de valores mobiliários quanto a controles internos, diretor responsável e segregação de atividades, conferir número e redação. Códigos de autorregulação da ANBIMA aplicáveis ao veículo também incidem.
- Entregável
- Relatório de aderência com achados por severidade, desenho de controles e documentação de processo decisório ajustada.
Governança corporativa
Política de partes relacionadas
Política, fluxo de aprovação e teste de completude das transações com partes relacionadas, da identificação do parceiro até a divulgação em nota.
Transação com parte relacionada não é irregular por natureza, mas exige prova de que as condições foram comutativas e de que quem tinha interesse não decidiu. O serviço monta a política, define o cadastro de partes relacionadas e o processo de atualização, desenha o fluxo de aprovação por materialidade, estabelece critério de comparabilidade de preço e organiza a divulgação. Cobre também a identificação, etapa em que quase todo trabalho falha, porque o cadastro costuma capturar controlador e controladas e deixar de fora pessoal chave da administração, familiares próximos, entidades sob controle comum e veículos sem participação societária aparente no quadro.
A Lei 6.404 impede o administrador de intervir em operação na qual tenha interesse conflitante e exige registro da natureza e extensão desse interesse, conforme o artigo 156. O artigo 245 exige condições comutativas nas relações entre sociedades do grupo, com responsabilidade por perdas e danos. A divulgação em nota explicativa segue o CPC 05, que alcança relacionamento, transações e saldos, inclusive remuneração do pessoal chave da administração. Na auditoria, a NBC TA 550 direciona procedimentos de identificação e de avaliação de operações fora do curso normal dos negócios. Em companhia aberta incidem a regulamentação da CVM sobre informações de emissores e a exigência de política própria no regulamento do Novo Mercado.
A MERC testa completude antes de testar preço. Cruza quadro societário, cadastro de fornecedores e clientes, folha, atas e declarações de administradores para montar a lista real de partes relacionadas. Sobre essa base, seleciona transações e verifica aprovação pela instância correta, abstenção registrada, evidência de comparabilidade, liquidação efetiva e reflexo em nota explicativa. Avalia se a política define materialidade e se o fluxo funciona no sistema, não apenas no texto aprovado. Entrega política revisada, cadastro estruturado, matriz de aprovação e relatório de achados com plano de correção. Onde a transação ocorreu em condição não comutativa, a firma documenta o fato e leva ao órgão competente, em vez de acomodar o registro contábil.
O que examinamos
- Cadastro completo de partes relacionadas e sua atualização
- Declarações de administradores e de pessoal chave
- Aprovação na instância correta e abstenção registrada
- Evidência de comparabilidade de preço e condições
- Liquidação efetiva e saldos em aberto
- Divulgação em nota explicativa e no relato periódico
- Norma aplicável
- Lei 6.404, artigos 156 e 245, quanto ao conflito de interesses do administrador e às condições comutativas entre sociedades do grupo, CPC 05 quanto à divulgação de partes relacionadas e NBC TA 550 quanto aos procedimentos de auditoria. Em companhia aberta somam a regulamentação da CVM sobre informações de emissores e a política exigida pelo regulamento do Novo Mercado.
- Entregável
- Política revisada, cadastro estruturado de partes relacionadas, matriz de aprovação e relatório de achados com plano de correção.
Governança corporativa
Governança de subsidiária e de grupo
Regras de decisão entre controladora e controladas, com alçada em cascata, reporte padronizado e responsabilidade definida em cada entidade.
Grupo econômico decide em dois planos: o da controladora e o de cada controlada, que tem administração própria e deveres próprios. O serviço define a arquitetura de decisão entre os níveis, a alçada que desce em cascata, o que a controlada aprova sozinha, o que depende de anuência prévia e como isso se registra sem esvaziar formalmente a administração local. Trata do reporte financeiro e não financeiro, do calendário de fechamento, do uso de políticas contábeis uniformes e da governança das operações entre empresas do grupo. Resolve o caso da controlada que assina contrato relevante sem conhecimento do conselho da controladora e o da matriz que decide por controlada estrangeira sem observar a lei local.
O administrador da controlada responde perante a própria sociedade, conforme os deveres da Lei 6.404, o que limita instrução recebida do grupo quando contrária ao interesse social daquela entidade. O artigo 245 exige condições comutativas nas operações entre sociedades do mesmo grupo, com compensação adequada. A consolidação segue o CPC 36, e políticas contábeis uniformes entre as entidades são condição para demonstração consolidada consistente. Controlada elegível pode adotar divulgação reduzida conforme a norma específica para subsidiárias sem accountability pública, conferir vigência e critérios de elegibilidade no normativo brasileiro correspondente. Em conglomerado prudencial, o perímetro regulatório não coincide com o perímetro contábil, e essa diferença produz falha de reporte.
A MERC mapeia o organograma societário completo, inclusive veículos sem operação, e levanta quem administra, quem assina e qual alçada vigora em cada entidade. Testa amostra de decisões tomadas na controlada para verificar competência e registro, e examina contratos entre empresas do grupo quanto a preço, evidência de contrapartida e tratamento fiscal. Verifica uniformidade de políticas contábeis e prazos de fechamento. Entrega o manual de governança do grupo, a matriz de alçada por entidade, o calendário de reporte e o plano de correção das entidades fora do padrão. Estrutura inativa mantida por inércia entra no relatório como risco, com recomendação de encerramento ou de regularização, e não como detalhe de organograma.
O que examinamos
- Organograma societário completo, inclusive veículos inativos
- Alçada por entidade e anuência prévia da controladora
- Registro das decisões na administração de cada controlada
- Contratos e preços entre empresas do grupo
- Uniformidade de políticas contábeis e de fechamento
- Perímetro contábil frente ao perímetro regulatório
- Norma aplicável
- Lei 6.404, artigos 153 a 157 e 245, quanto aos deveres dos administradores da controlada e às condições comutativas entre sociedades do grupo, e CPC 36 quanto à consolidação. Para controladas elegíveis existe norma de divulgação reduzida em adoção no Brasil, conferir vigência e critérios.
- Entregável
- Manual de governança do grupo, matriz de alçada por entidade, calendário de reporte e plano de correção das entidades fora do padrão.
Governança corporativa
Relato de governança ao mercado
Produção e revisão do relato de governança, do informe de práticas ao relatório anual, com dado rastreável e coerência entre os documentos.
Relato de governança é o conjunto de documentos pelos quais a companhia explica ao mercado como é administrada e controlada. Inclui o formulário de referência, o informe de práticas de governança, o relatório da administração, as notas explicativas relacionadas e, quando aplicável, o relato de sustentabilidade. O serviço organiza a produção desse conteúdo: origem do dado, responsável por cada resposta, revisão técnica e validação pela instância competente antes do envio. Resolve o problema de coerência, que aparece quando o formulário descreve um comitê que a ata não mostra reunido, ou quando a política citada no relato tem versão diferente daquela aprovada pelo conselho.
A regulamentação da CVM sobre informações de emissores define conteúdo e periodicidade do formulário de referência e do informe baseado no Código Brasileiro de Governança Corporativa, no regime pratique ou explique, no qual a companhia descreve a prática adotada ou justifica a ausência dela. A Resolução CVM 44 disciplina a divulgação de ato ou fato relevante e o dever de sigilo até a divulgação, e é nesse ponto que o processo mais falha, com informação circulando antes do comunicado. O relato de sustentabilidade com base nas normas do ISSB passou por mudança regulatória recente no Brasil, conferir a norma vigente, o cronograma de adoção e a exigência de asseguração.
A MERC parte da leitura crítica do último ciclo de divulgação e confronta cada afirmação com a evidência interna: ata, política aprovada, organograma e sistema. Monta a matriz de origem do dado, com responsável, fonte e prazo, e submete o conteúdo a revisão técnica antes da aprovação. Testa o fluxo de fato relevante, do conhecimento interno até a divulgação, incluindo controle de acesso a informação privilegiada e registro de negociação por administradores. Entrega o relato revisado, a matriz de responsabilidades e a lista de correções por prioridade. A firma não escreve declaração de prática que a companhia não executa: no regime pratique ou explique, explicar com honestidade protege mais do que declarar aderência sem lastro.
O que examinamos
- Coerência entre formulário, informe e atas do período
- Origem e responsável por cada dado divulgado
- Fluxo e tempestividade do fato relevante
- Controle de acesso a informação privilegiada
- Versões das políticas citadas no relato
- Cronograma e escopo do relato de sustentabilidade
- Norma aplicável
- Regulamentação da CVM sobre informações de emissores quanto ao formulário de referência e ao informe do Código Brasileiro de Governança Corporativa, no regime pratique ou explique, e Resolução CVM 44 quanto à divulgação de ato ou fato relevante e à negociação por administradores. O relato de sustentabilidade segue a norma da CVM em vigor após a mudança recente, conferir.
- Entregável
- Relato revisado com matriz de origem do dado por resposta, responsáveis definidos e lista de correções priorizada.
Governança corporativa
Secretaria de governança
Estruturação da rotina societária: calendário, convocação, material prévio, ata que sustenta a decisão e guarda organizada dos registros.
Secretaria de governança é a função que faz o ciclo societário acontecer no prazo e com registro válido. Cobre calendário anual de assembleias e reuniões, convocação na forma exigida, montagem e distribuição do material prévio, condução formal da sessão, redação da ata, coleta de assinaturas, registro nos livros, arquivamento nos órgãos competentes e guarda dos documentos. Inclui o controle de pendências entre reuniões e o histórico de deliberações consultável por assunto. Resolve fragilidade que aparece em toda diligência: as decisões existem, mas o rastro é frágil, a ata registra só o resultado, o material prévio não foi guardado e o livro societário está desatualizado há exercícios.
A Lei 6.404 exige livros societários e disciplina convocação, instalação, quórum e lavratura de atas, e a assembleia realizada fora dessas formalidades fica sujeita a questionamento. O registro público de empresas mercantis segue a Lei 8.934, com arquivamento dos atos societários na junta comercial, hoje em meio digital e com assinatura eletrônica. Companhia aberta observa ainda a regulamentação da CVM sobre assembleias e a divulgação dos documentos correspondentes, conferir a norma aplicável ao seu registro. Ata que descreve apenas o resultado da votação não sustenta o dever de diligência: o registro precisa mostrar qual informação estava disponível e qual alternativa foi considerada pelo colegiado.
A MERC diagnostica o ciclo societário dos últimos exercícios, identifica atas faltantes, livros desatualizados e arquivamentos pendentes, e organiza a regularização por ordem de risco. Depois implanta a rotina: calendário com prazos legais e estatutários, modelos de convocação, pauta e ata que registram análise, repositório único com controle de versão e de acesso, e controle de pendências com responsável. Treina o time interno para manter a rotina sem depender da firma. Entrega o acervo regularizado, o manual de processo e o calendário do exercício seguinte. Quando a regularização exige decisão sobre ato passado com efeito perante terceiros, a firma documenta a situação e encaminha ao advogado do cliente, sem emitir parecer jurídico.
O que examinamos
- Livros societários, atas e arquivamentos pendentes
- Convocação e quórum conforme estatuto e lei
- Material prévio distribuído antes da deliberação
- Ata que registra análise e alternativas consideradas
- Repositório único com controle de versão e acesso
- Controle de pendências entre reuniões
- Norma aplicável
- Lei 6.404 quanto a livros societários, convocação, quórum e lavratura de atas, e Lei 8.934 quanto ao registro público de empresas mercantis e ao arquivamento dos atos societários. Companhia aberta observa também a regulamentação da CVM sobre assembleias e a divulgação dos documentos correspondentes, conferir a norma aplicável.
- Entregável
- Acervo societário regularizado, manual da rotina de secretaria e calendário do exercício seguinte com prazos e responsáveis.
Setores regulados
Bancos e financeiras
Trabalho técnico de risco, controles e relato para bancos e financeiras, do crédito originado ao reporte exigido pelo Banco Central.
A frente cobre a instituição inteira: originação de crédito, tesouraria, capital, liquidez, controles internos e a informação que chega ao Banco Central. O problema que ela resolve é conhecido. O banco tem política escrita, comitê instalado e sistema contratado, mas não consegue demonstrar que o número publicado nasceu de um processo controlado e rastreável. Tratamos risco, contabilidade e reporte como um circuito único, porque é assim que o supervisor lê a instituição. Examinamos a concessão, a classificação da operação, o cálculo da provisão, o lançamento contábil e o documento que sustenta cada decisão tomada no período. O resultado é evidência organizada em papel de trabalho, não uma lista de boas práticas de mercado.
A Resolução CMN 4.966 mudou a mecânica da provisão: estágio por qualidade de crédito, perda esperada, critério de ativo com problema de recuperação e regra própria de baixa. A Resolução CMN 4.557 exige estrutura de gerenciamento de riscos e de capital compatível com o porte e o perfil da instituição. A implantação costuma falhar fora do modelo. Falha no cadastro de garantia sem laudo válido, na série histórica curta para calibrar parâmetro, na reconciliação entre o sistema de crédito e o razão contábil, e na renegociação registrada sem avaliação de modificação. Quando o dado de entrada não tem dono nem trilha, o resultado do modelo não se sustenta em inspeção do supervisor.
A MERC começa pelo mapa do dado: onde nasce, quem altera, o que valida, até o campo que alimenta a provisão e o reporte prudencial. Depois testa amostra de operações do contrato ao lançamento, refaz o cálculo de forma independente e confronta o resultado com a política aprovada. Revisa atas, alçadas e a documentação do modelo, inclusive as premissas alteradas no período. Entrega achados priorizados por efeito no capital e no resultado, com o ajuste que cada um exige. Quando a instituição pede que a firma valide número sem base documental, ou trate como oportunidade uma exposição que já é risco identificado, a resposta é registrar a deficiência e não assinar o conforto pedido.
O que examinamos
- Classificação por estágio e migração entre carteiras
- Parâmetros do modelo de perda esperada e testes retrospectivos
- Reconciliação entre sistema de crédito e razão contábil
- Renegociação avaliada como modificação e sua evidência
- Reporte prudencial com trilha até o documento fonte
- Governança de modelos e alçadas do comitê de risco
- Norma aplicável
- Resolução CMN 4.966, sobre instrumentos financeiros e perda esperada de crédito, e Resolução CMN 4.557, sobre a estrutura de gerenciamento de riscos e de capital das instituições autorizadas pelo Banco Central.
- Entregável
- Relatório com achados priorizados por efeito em capital e resultado, papéis de trabalho, matriz de controles testados e plano de correção com responsáveis.
Setores regulados
Fintechs, instituições de pagamento e SCD
Autorização, controles e conciliação para instituições de pagamento, sociedades de crédito direto e fintechs que operam com recursos de clientes.
Instituição de pagamento, sociedade de crédito direto e sociedade de empréstimo entre pessoas operam sob autorização do Banco Central, com exigência de capital, governança e controle proporcional à atividade. A frente trata do que sustenta essa autorização na rotina: segregação dos recursos de clientes, conciliação das contas de pagamento, limite de aplicação dos saldos, prevenção à lavagem de dinheiro e reporte tempestivo. Trata também do arranjo com parceiros, no qual a fintech aparece como marca e a instituição autorizada responde perante o supervisor. Avaliamos se a estrutura descrita no pedido de autorização é a estrutura que funciona depois, com pessoas designadas, alçada real e registro do que foi decidido.
O ponto crítico é a conciliação. Saldo em conta de pagamento é recurso de terceiro, não receita, e precisa bater com o depósito centralizado e com os ativos permitidos em cada data. Onde a operação cresce rápido, a planilha de fechamento vira o controle de fato e o rastro se perde. O segundo ponto é a cadeia de responsabilidade no arranjo de banking as a service: contrato, política de terceirização, direito de auditoria e capacidade de responder pelo cliente final. O terceiro é o capital exigido, que passa a acompanhar as atividades autorizadas, com transição definida pelo regulador. Essa regra de capital por atividade e o cronograma pedem confirmação do número da norma antes da citação.
Entramos pelo fluxo de dinheiro e pelo fluxo de dado, na mesma passada. Mapeamos cada conta, cada liquidação e cada janela de conciliação, e testamos quebras reais, não apenas a existência formal do controle. Revisamos a governança: conselho, comitês, diretor designado e a documentação que prova a atuação deles. Testamos cadastro, monitoramento e comunicação ao órgão competente na prevenção à lavagem, com amostra e refazimento de decisões. Entregamos a matriz de controles, os achados e o plano de correção com prazo acordado. Recusamos emitir conforto sobre controle que existe apenas em política, e dizemos quando a fintech precisa corrigir antes de crescer, não depois da escala chegar.
O que examinamos
- Conciliação diária de contas de pagamento e saldos
- Segregação entre recursos de clientes e caixa próprio
- Contratos e controles do arranjo de banking as a service
- Cadastro, monitoramento e comunicação na prevenção à lavagem
- Capital exigido conforme as atividades autorizadas
- Atuação documentada do diretor designado e dos comitês
- Norma aplicável
- Lei 12.865/2013, que disciplina arranjos e instituições de pagamento, com as resoluções do Banco Central sobre autorização, capital e terceirização, cujos números devem ser conferidos. Na prevenção à lavagem incidem a Lei 9.613/1998 e a regulamentação do supervisor.
- Entregável
- Diagnóstico de conformidade operacional, matriz de controles com resultado de cada teste e plano de correção por prioridade, pronto para apresentação ao supervisor.
Setores regulados
Gestoras e administradoras fiduciárias
Revisão de controles, precificação e conformidade em gestoras de recursos e administradoras fiduciárias, com a prova que o regulador pede.
Gestora de recursos e administradora fiduciária respondem por deveres distintos sobre o mesmo patrimônio. A frente organiza esses deveres em processo verificável: registro e qualificação dos profissionais, segregação entre gestão e distribuição, manual de precificação aplicado de verdade, controle de enquadramento, liquidez da carteira e prestação de contas ao cotista. Atuamos sobre a operação que sustenta a atividade, do cadastro do investidor à ordem executada, do enquadramento à cota divulgada. A MERC nasceu no mercado financeiro e conhece a rotina de mesa, de retaguarda e de compliance dessas casas, o que encurta o diagnóstico e evita recomendação genérica que não cabe na estrutura real da gestora.
A regra da CVM para administração de carteiras exige segregação de atividades, gestão de risco e controle documentado de conflito de interesses. O que costuma falhar é a prova. O manual de precificação existe, mas o ativo sem mercado ativo é marcado por decisão de comitê sem memória de cálculo. O enquadramento é verificado, mas a exceção fica em mensagem eletrônica, sem tratamento formal. O rateio de ordens tem regra escrita e nenhum teste posterior. Na prevenção à lavagem, a diligência do investidor não residente e a checagem de jurisdição de maior risco raramente deixam trilha completa. Números de resoluções recentes sobre esses temas devem ser conferidos antes de qualquer publicação.
Começamos pela leitura de regulamentos, políticas e atas, e comparamos com o que os sistemas mostram no período. Selecionamos ativos sem mercado ativo e refazemos a precificação com fonte independente. Testamos ordens, rateio, enquadramento e o tratamento dado às exceções registradas. Revisamos a matriz de conflito, a barreira de informação e o controle de investimento pessoal. Entregamos relatório de deficiências com efeito prático sobre a cota, sobre o cotista e sobre a exposição regulatória, com recomendação executável pela estrutura existente. Quando a casa pede que a firma valide marcação sem memória de cálculo, ou reduza achado a observação informal, mantemos o registro e explicamos ao comitê o que está em jogo.
O que examinamos
- Manual de precificação aplicado e memória de cálculo
- Enquadramento, exceções e tratamento formal das quebras
- Rateio de ordens e controle de conflito de interesses
- Barreira de informação entre gestão e distribuição
- Diligência do investidor e jurisdição de maior risco
- Atas, alçadas e prova de atuação dos comitês
- Norma aplicável
- Lei 6.385/1976 e as resoluções da CVM sobre administração de carteiras de valores mobiliários e sobre prevenção à lavagem de dinheiro no mercado de capitais, com números a conferir junto à equipe técnica.
- Entregável
- Relatório de deficiências por processo, memória dos testes de precificação e enquadramento, e recomendações aplicáveis à estrutura atual da casa.
Setores regulados
Fundos de investimento
Auditoria e revisão de controles de fundos no regime de classes e subclasses, da precificação da cota às demonstrações divulgadas.
O trabalho alcança o fundo como veículo: patrimônio, cota, encargos, prestadores de serviço e demonstrações. A Resolução CVM 175 reorganizou o regime, com classes e subclasses, patrimônio segregado por classe e responsabilidade repartida entre administrador fiduciário e gestor. Isso muda contabilidade, divulgação e auditoria. A frente resolve o problema do fundo que adaptou o regulamento ao novo regime sem adaptar o controle: rateio de despesa entre classes, cálculo de taxa por subclasse, registro de passivo e demonstrações que precisam refletir a segregação. Examinamos a cota desde o ativo até a divulgação, com atenção ao que sustenta o valor informado ao investidor em cada data de referência.
A segregação por classe só existe se houver controle que a produza. Despesa comum precisa de critério de rateio escrito, aplicado e conferido. Taxa de administração e de performance exigem memória por subclasse, com a linha de referência correta e o período fechado sem ajuste manual. Ativo ilíquido e crédito privado pedem laudo, fonte e teste de recuperabilidade, não apenas curva de marcação. Passivo de uma classe não pode ser absorvido por outra. Em fundos de direitos creditórios, lastro, formalização e conciliação da carteira decidem a opinião do auditor. Prazos de adaptação e números de normas correlatas devem ser confirmados com a equipe técnica antes de qualquer afirmação.
Iniciamos pelo regulamento vigente e pelo desenho de classes, para saber o que deveria estar segregado. Reconstruímos a cota em datas selecionadas, refazemos as taxas e conferimos o rateio de encargos contra o critério aprovado. Circularizamos a custódia e confrontamos posições com o administrador fiduciário. Em carteira de crédito, testamos lastro por amostra até o documento que originou o recebível. Entregamos memória de cálculo, achados por classe e as correções contábeis necessárias, em linguagem que o comitê e o regulador entendem. Não emitimos conforto sobre precificação sem fonte verificável, nem tratamos divergência recorrente de conciliação como diferença sem importância porque o valor isolado parece pequeno.
O que examinamos
- Rateio de encargos entre classes e subclasses
- Cálculo de taxa de administração e de performance
- Precificação de ativo sem mercado ativo
- Lastro e formalização da carteira de recebíveis
- Conciliação de posições com custódia e administrador
- Demonstrações e divulgações apresentadas por classe
- Norma aplicável
- Resolução CVM 175, que disciplina os fundos de investimento, com classes, subclasses e segregação patrimonial. Normas complementares e prazos de adaptação devem ser conferidos antes da citação.
- Entregável
- Conjunto de papéis com recomposição da cota, memória de taxas e rateios, achados por classe e ajustes contábeis propostos.
Setores regulados
Seguradoras e resseguradoras
Provisões técnicas, ativos garantidores, resseguro e conduta: controle e evidência para seguradoras, resseguradoras e entidades abertas de previdência.
Seguradora, resseguradora local e entidade aberta de previdência respondem à SUSEP e ao CNSP por provisões técnicas, ativos garantidores, capital de risco e conduta com o segurado. A frente organiza esse conjunto em controle testável. Provisão constituída por sistema atuarial, ativo garantidor registrado e vinculado, suficiência verificada, sinistro regulado dentro do prazo normativo e informação prestada ao supervisor de forma consistente com a contabilidade. Examinamos o ciclo do contrato de seguro: emissão, prêmio, comissão, aviso, regulação, pagamento e recuperação junto ao ressegurador. O objetivo é simples. O número do balanço e o número enviado ao regulador precisam contar a mesma história, com documento por trás de cada etapa.
A dificuldade prática é o duplo padrão contábil. A companhia mantém o padrão do supervisor e o padrão internacional de contratos de seguro, com medição por grupo de contratos, margem de serviço contratual e apresentação distinta da receita. Sustentar os dois exige conciliação formal e dicionário de dados, não ajuste de fechamento. No lado prudencial, os ativos garantidores precisam cobrir as provisões em cada data, e a vinculação tem que estar registrada. O resseguro exige controle de prêmio cedido, de valor recuperável e de contraparte, inclusive em moeda estrangeira. Os números das circulares e resoluções sobre provisões, prazo de regulação e cosseguro mudaram no período recente e precisam ser conferidos.
Começamos pela base atuarial e pela integridade do dado que alimenta a provisão: apólice, exposição, aviso e pagamento. Refazemos amostras de cálculo, testamos o corte entre períodos e revisamos o teste de adequação de passivos com a premissa documentada. Conferimos a vinculação de ativos garantidores contra os registros de custódia. Revisamos a regulação de sinistros por amostra, do aviso à decisão, com atenção ao prazo e à comunicação ao segurado. Entregamos relatório com deficiências, efeito estimado sobre provisão e capital e plano de correção. Quando a administração propõe premissa sem suporte técnico para aliviar provisão, registramos a divergência e levamos o tema ao comitê de auditoria.
O que examinamos
- Integridade da base que alimenta as provisões técnicas
- Vinculação e suficiência dos ativos garantidores
- Teste de adequação de passivos e suas premissas
- Prêmio cedido, valor recuperável e risco de contraparte
- Prazo de regulação e comunicação ao segurado
- Conciliação entre padrão do supervisor e padrão internacional
- Norma aplicável
- O Decreto Lei 73/1966 estrutura o Sistema Nacional de Seguros Privados, com as resoluções do CNSP e as circulares da SUSEP sobre provisões técnicas, ativos garantidores e resseguro, cujos números devem ser conferidos. No padrão internacional incide a norma de contratos de seguro.
- Entregável
- Relatório com efeito estimado sobre provisões e capital, evidência dos testes atuariais e contábeis e plano de correção acordado com a administração.
Setores regulados
Saúde suplementar
Operadoras de planos de saúde: despesa assistencial, provisões, garantias financeiras e informação ao regulador tratadas como um controle único.
Operadora de plano de saúde vive sob regra dupla: o contrato com o beneficiário e a regulação econômica da ANS. A frente trata das duas. Rede, cobertura, prazos de atendimento e reajuste de um lado. Provisões técnicas, ativos garantidores, lastro e envio periódico de informações contábeis do outro. O problema recorrente é a distância entre o sistema assistencial e a contabilidade: evento avisado e não pago sem estimativa consistente, glosa sem controle, ressarcimento ao sistema público tratado como assunto jurídico isolado. Organizamos o fluxo da autorização ao pagamento do prestador, para que a despesa assistencial reconhecida tenha origem verificável e o indicador enviado ao regulador seja o mesmo que sustenta o balanço.
A Lei 9.656/1998 define o regime dos planos privados de assistência à saúde. As normas da ANS sobre garantias financeiras, provisões e envio periódico de informações mudam com frequência, e seus números devem ser conferidos antes de qualquer citação. Na prática, a implantação falha na estimativa de eventos ocorridos e não avisados, construída sobre base de sinistro incompleta ou com corte inconsistente. Falha também na vinculação de ativos garantidores, feita por planilha e não conciliada com a custódia, e no controle de glosas, que distorce a despesa do período. Operadora em plano de recuperação precisa de evidência de execução, não apenas de cronograma aprovado pelo regulador.
Entramos pelo dado assistencial. Reconstruímos a base de eventos, testamos corte, duplicidade e glosa, e comparamos com a contabilidade linha a linha. Revisamos a metodologia da provisão de eventos ocorridos e não avisados com o atuário responsável e verificamos a consistência da série utilizada. Conferimos ativos garantidores contra extratos e registros de vinculação. Revisamos o processo de ressarcimento ao sistema público, do aviso à impugnação, para medir passivo e provisão com critério contábil. Entregamos achados, ajustes propostos e plano de correção. Não validamos número enviado ao regulador que não reconcilie com o razão, e explicamos à diretoria o efeito dessa diferença em fiscalização.
O que examinamos
- Base de eventos, glosas e duplicidades no período
- Estimativa de eventos ocorridos e não avisados
- Ativos garantidores conciliados com a custódia
- Ressarcimento ao sistema público e provisão correspondente
- Consistência entre envio periódico e contabilidade
- Execução comprovada do plano de recuperação acordado
- Norma aplicável
- Lei 9.656/1998, que rege os planos privados de assistência à saúde, com as resoluções normativas da ANS sobre garantias financeiras, provisões técnicas e envio periódico de informações, cujos números devem ser conferidos.
- Entregável
- Relatório com reconciliação entre base assistencial e contabilidade, avaliação das provisões e das garantias e plano de correção por prioridade.
Setores regulados
Cooperativas de crédito
Crédito, governança e prestação de contas em cooperativas singulares e centrais, com atenção a operações renegociadas e a partes relacionadas.
Cooperativa singular, central e banco cooperativo formam um sistema com regras próprias de governança, capital e supervisão. A frente cobre crédito, controles internos, auditoria interna, conformidade e a prestação de contas ao quadro social. O ponto sensível é a sobreposição entre relação societária e relação de crédito, porque o associado é dono e devedor ao mesmo tempo. Isso exige alçada clara, política de partes relacionadas aplicada e registro de impedimento em votação. Examinamos a carteira, a provisão, a tesouraria e a estrutura de governança, com atenção ao que a cooperativa consegue demonstrar por documento quando o supervisor ou a central pede explicação sobre uma decisão específica de crédito.
A Lei Complementar 130/2009 e a Lei 5.764/1971 dão a moldura, e o Conselho Monetário Nacional disciplina constituição, funcionamento e governança das cooperativas de crédito, com números que devem ser confirmados antes da citação. A mudança de maior efeito veio na provisão por perda esperada, que alcança também o crédito rural renegociado e as carteiras reestruturadas por medida específica. Falha comum: renegociar operação sem avaliar se houve modificação relevante, mantendo classificação antiga e provisão insuficiente. Outra falha é a auditoria interna sem independência real, subordinada a quem executa. O tratamento do ato cooperativo na apuração de tributos também gera divergência e pede revisão conjunta de contabilidade e área fiscal.
Começamos pelo levantamento das operações renegociadas e das exposições com partes relacionadas, porque é ali que o achado costuma aparecer. Testamos concessão, garantia, classificação e provisão por amostra, com refazimento de cálculo. Revisamos atas, alçadas e o funcionamento efetivo dos comitês, inclusive a agenda da auditoria interna e o acompanhamento dos apontamentos anteriores. Avaliamos a conciliação entre sistemas e contabilidade e o preparo dos documentos que a central e o supervisor solicitam. Como auditoria e tributário ficam na mesma casa, tratamos o efeito fiscal do ajuste contábil na mesma conversa. Não suavizamos deficiência de controle por conta de relação histórica com a diretoria da cooperativa.
O que examinamos
- Operações renegociadas e critério de modificação relevante
- Exposições a partes relacionadas e alçadas aplicadas
- Classificação, garantia e provisão da carteira rural
- Independência e agenda efetiva da auditoria interna
- Conciliação entre sistemas de crédito e contabilidade
- Tratamento do ato cooperativo na apuração tributária
- Norma aplicável
- Lei Complementar 130/2009 e Lei 5.764/1971, com a regulamentação do Conselho Monetário Nacional sobre constituição, funcionamento e governança das cooperativas de crédito, cujo número deve ser conferido, e a Resolução CMN 4.966 na provisão por perda esperada.
- Entregável
- Relatório ao conselho de administração e ao conselho fiscal, com achados de crédito, governança e controles e o efeito fiscal dos ajustes propostos.
Setores regulados
Administradoras de consórcio
Controle por grupo, prestação de contas e separação patrimonial em administradoras de consórcio supervisionadas pelo Banco Central.
Administradora de consórcio gere recursos de terceiros reunidos em grupos, cada um com patrimônio próprio e prazo definido. A frente trata do que o regulador e o consorciado esperam poder verificar: arrecadação, destinação das parcelas, contemplação por sorteio e lance, contratação de garantia, entrega do bem, cobrança do inadimplente e encerramento do grupo com devolução do que sobrar. Examinamos o controle por grupo, não apenas o consolidado da administradora. O erro típico aparece na fronteira entre os dois: recurso do grupo tratado como caixa da administradora, taxa apropriada antes do fato que a justifica, fundo de reserva usado fora da hipótese prevista em contrato.
A Lei 11.795/2008 disciplina o sistema de consórcio e atribui ao Banco Central a supervisão das administradoras. As normas infralegais sobre contabilidade, demonstrações por grupo e prestação de contas têm numeração que deve ser conferida antes da citação. A implantação falha em pontos recorrentes. Assembleia sem registro suficiente do sorteio e do lance ofertado. Crédito de consorciado excluído sem controle do prazo de devolução. Recurso não procurado sem tratamento formal. Conta do grupo misturada na operação com a da administradora, ainda que separada na escrituração. E a apropriação da taxa de administração ao longo do contrato, que exige critério consistente e conciliação com o fluxo efetivo de cada grupo.
Nosso ponto de partida é a seleção de grupos por estágio, do grupo novo ao grupo em encerramento, porque cada estágio revela um tipo de falha. Recomputamos rateios, taxas e fundos por grupo, conferimos assembleias e refazemos a contemplação a partir dos registros. Testamos a movimentação bancária contra o razão de cada grupo e checamos a situação dos consorciados excluídos. Revisamos a política de cobrança e o tratamento dado a recursos não procurados. Entregamos relatório por grupo e consolidado, com achados, ajustes e plano de correção. Quando a administradora pede que diferença persistente entre grupo e administradora seja tratada como ajuste de conciliação, recusamos e registramos a deficiência.
O que examinamos
- Separação entre recursos do grupo e da administradora
- Registro de assembleias, sorteios e lances ofertados
- Apropriação da taxa de administração por grupo
- Situação e prazo de devolução de consorciados excluídos
- Uso do fundo de reserva conforme previsão contratual
- Tratamento formal de recursos não procurados
- Norma aplicável
- Lei 11.795/2008, que disciplina o sistema de consórcios, e a regulamentação do Banco Central sobre funcionamento, contabilidade e prestação de contas das administradoras, cujos números devem ser conferidos.
- Entregável
- Relatório por grupo e consolidado, com recomposição de rateios e taxas, achados de segregação patrimonial e plano de correção.
Setores regulados
Ativos virtuais e cripto
Prestadoras de ativos virtuais: segregação, conciliação de posições, custódia de chaves e prevenção à lavagem em nível de instituição regulada.
Prestadora de serviços de ativos virtuais atua com custódia, intermediação, câmbio e transferência, e passou a responder a exigências de governança, risco e controle próximas às de instituição financeira. A frente cobre autorização, estrutura de controles e a prova do que a empresa afirma sobre os ativos de clientes. Segregação entre patrimônio próprio e de terceiro, conciliação entre saldo em rede pública e registro interno, custódia de chaves, plano de continuidade e antifraude. Examinamos também o que sustenta o balanço: reconhecimento, mensuração e divulgação dos ativos mantidos para clientes. Para quem vai pedir autorização, o diagnóstico antecipa a distância entre o que existe hoje e o que será exigido.
A Lei 14.478/2022 criou o regime dos prestadores de serviços de ativos virtuais e atribuiu ao Poder Executivo a designação do supervisor. A regulamentação do Banco Central sobre tipos de serviço, capital, governança, antifraude e câmbio com moeda tokenizada é recente, tem cronograma de adaptação, e os números das resoluções devem ser confirmados antes da publicação. O que mais falha é a conciliação de posições. Carteira agregada sem atribuição por cliente, endereço sem dono definido e transferência interna sem registro contábil tornam impossível provar segregação. Na prevenção à lavagem, a regra de viagem exige troca de informação entre prestadoras e trilha que sobreviva a uma inspeção posterior.
Começamos por inventário: serviços prestados, ativos custodiados, carteiras, endereços, contrapartes e sistemas envolvidos. Testamos a conciliação entre posição em rede, registro interno e contabilidade, em datas escolhidas por nós. Revisamos custódia de chaves, segregação de funções, acesso privilegiado e o procedimento de recuperação. Avaliamos o programa de prevenção à lavagem, do cadastro ao monitoramento e à comunicação, com amostra de alertas e refazimento de decisões. Entregamos matriz de controles, achados priorizados por risco de indisponibilidade de ativo de cliente e plano de correção. Não emitimos conforto sobre reservas sem procedimento que permita verificar controle da chave e titularidade, e registramos isso por escrito.
O que examinamos
- Conciliação entre posição em rede e registro interno
- Segregação entre ativos de clientes e patrimônio próprio
- Custódia de chaves, acessos e procedimento de recuperação
- Prevenção à lavagem, sanções e regra de viagem
- Antifraude, retenção cautelar e registro de ocorrências
- Divulgação contábil dos ativos mantidos para clientes
- Norma aplicável
- Lei 14.478/2022, que trata das prestadoras de serviços de ativos virtuais, com a regulamentação do Banco Central sobre autorização, governança, antifraude e câmbio, além da Lei 9.613/1998 na prevenção à lavagem. Os números das resoluções recentes devem ser conferidos.
- Entregável
- Matriz de controles com resultado de cada teste, conciliação verificada de posições e plano de adequação ao regime de autorização.
Setores regulados
Energia e infraestrutura regulada
Reconciliação entre número contábil e número regulatório em concessionárias de energia e infraestrutura, do cadastro de ativos à revisão tarifária.
Concessionária, permissionária e autorizada de energia e de infraestrutura convivem com dois conjuntos de números: o contábil e o regulatório. A frente reconcilia os dois e organiza a evidência que sustenta cada um. Base de remuneração, ativos da concessão, receita de construção, encargos setoriais, obrigações especiais, indicadores de qualidade e metas contratuais. O problema clássico está no cadastro de ativos: imobilizado contábil que não conversa com a unidade cadastral usada na revisão tarifária, laudo antigo, baixa não registrada e componente sem localização física confirmada. Isso afeta tarifa, depreciação, teste de recuperabilidade e a própria discussão com o regulador no ciclo tarifário seguinte.
A Lei 8.987/1995 rege as concessões de serviço público e a Lei 9.427/1996 instituiu a ANEEL. O manual de contabilidade do setor elétrico define plano de contas e envio de informações, com versões atualizadas periodicamente, e a numeração das resoluções normativas aplicáveis deve ser conferida antes da citação. Na contabilidade, o contrato de concessão exige separar ativo financeiro e ativo intangível conforme a garantia de recebimento, decisão que o auditor questiona a cada ciclo. Ativos e passivos setoriais dependem de homologação e de premissa consistente. A implantação falha quando área regulatória e controladoria trabalham com bases distintas e ninguém mantém a ponte documentada entre elas.
Começamos pela conciliação entre cadastro regulatório e imobilizado contábil, com inspeção física por amostra quando o risco justifica. Recalculamos depreciação, revisamos obrigações especiais e testamos a composição da base usada no último processo tarifário. Avaliamos ativos e passivos setoriais, suas premissas e a evidência de homologação. Revisamos contratos, garantias e cláusulas que geram provisão ou passivo contingente, com o advogado do cliente quando o tema tem carga jurídica. Entregamos relatório com achados, ajustes propostos e a documentação que dá suporte à posição junto ao regulador e ao auditor. Não construímos base de ativos sem lastro físico e documental para melhorar resultado de revisão tarifária.
O que examinamos
- Cadastro regulatório conciliado com o imobilizado contábil
- Separação entre ativo financeiro e ativo intangível
- Obrigações especiais e baixas não registradas
- Ativos e passivos setoriais e suas premissas
- Indicadores contratuais de qualidade e sua evidência
- Provisões decorrentes de contratos e garantias
- Norma aplicável
- Lei 8.987/1995, sobre concessões de serviço público, e Lei 9.427/1996, que criou a ANEEL, com o manual de contabilidade do setor elétrico e as resoluções normativas aplicáveis, cuja numeração deve ser conferida.
- Entregável
- Relatório de conciliação entre cadastro regulatório e contabilidade, com achados, ajustes propostos e documentação de suporte ao processo tarifário.
Setores regulados
Telecomunicações
Obrigações de outorga, indicadores de qualidade e reconhecimento de receita em prestadoras de telecomunicações, ligados a controle e evidência.
Prestadora de telecomunicações opera sob outorga, com obrigações de qualidade, atendimento, universalização e tratamento de dados pessoais, além de regime tributário próprio. A frente organiza controle e evidência nesses pontos e na contabilidade que os reflete. Receita de pacotes com mais de um serviço, ativos de rede, direitos de uso de infraestrutura, contratos de compartilhamento de torres e provisões de contencioso de consumidor e regulatório. O problema que resolvemos é a dispersão: obrigação regulatória controlada por uma área, contrato por outra, número no balanço por uma terceira, sem ponto de encontro entre elas. Sem esse ponto, a empresa descobre o passivo quando a fiscalização chega.
A Lei 9.472/1997 organiza os serviços de telecomunicações e criou a Anatel. Os regulamentos de qualidade, de atendimento e de fiscalização, assim como a migração de concessão para autorização, têm normas e prazos próprios cuja numeração deve ser conferida antes da citação. Na contabilidade, a alocação do preço de pacotes entre aparelho e serviço muda receita e margem, e exige política escrita com memória por oferta. Contratos de infraestrutura e de espaço em torre costumam conter arrendamento não identificado, o que altera ativo e passivo. Em fiscalização, a empresa perde por ausência de trilha: indicador apurado sem registro reproduzível e resposta a demanda sem documentação organizada.
Começamos pelo inventário de obrigações: outorga, regulamentos aplicáveis, compromissos assumidos e processos em curso. Amarramos cada obrigação a um controle, a um responsável e a uma evidência com data. Testamos a apuração dos indicadores desde o dado bruto, revisamos a política de reconhecimento de receita por tipo de oferta e refazemos alocações em amostra. Analisamos contratos de infraestrutura para identificar arrendamento e avaliamos as provisões de contencioso com critério contábil, junto com o advogado do cliente. Entregamos matriz de obrigações, achados e plano de correção por prioridade. Não tratamos risco regulatório conhecido como contingência remota apenas porque ainda não houve autuação.
O que examinamos
- Alocação de preço em pacotes com vários serviços
- Arrendamentos embutidos em contratos de infraestrutura
- Apuração reproduzível dos indicadores de qualidade
- Trilha de resposta a demandas de fiscalização
- Provisões de contencioso de consumidor e regulatório
- Controle das obrigações da outorga por responsável
- Norma aplicável
- Lei 9.472/1997, que organiza os serviços de telecomunicações e criou a Anatel, com os regulamentos de qualidade, atendimento e fiscalização, cujos números e versões vigentes devem ser conferidos.
- Entregável
- Matriz de obrigações regulatórias com controle, responsável e evidência, somada aos achados contábeis e ao plano de correção por prioridade.
Setores regulados
Terceiro setor e entidades sem fins lucrativos
Prestação de contas, contabilidade por projeto e requisitos de imunidade para associações, fundações e organizações da sociedade civil.
Associação, fundação e organização da sociedade civil prestam contas a doadores, a parceiros públicos e ao fisco, cada um com exigência própria. A frente organiza a entidade para responder a todos sem retrabalho. Contabilidade por projeto e por fonte de recurso, controle de recursos com restrição, prestação de contas de parcerias, registro de trabalho voluntário e de doações em bens e serviços, e requisitos para manter certificações e imunidades. O problema típico é a entidade que executa bem o projeto e perde o recurso por falha documental: despesa sem vínculo com o plano de trabalho, cotação ausente, pagamento fora da conta específica ou relatório entregue fora do formato exigido.
A Lei 13.019/2014 estabelece o regime das parcerias entre a administração pública e organizações da sociedade civil, com plano de trabalho, conta específica e prestação de contas por resultado. A ITG 2002 trata da contabilidade das entidades sem finalidade de lucros, com segregação de recursos e divulgação do trabalho voluntário. A certificação de entidade beneficente e a imunidade tributária dependem de requisitos próprios, cuja base legal vigente deve ser confirmada antes da citação. Falha frequente: rateio de despesa administrativa entre projetos sem critério documentado, e remuneração de dirigente tratada sem observar as condições legais. Cada falha dessas pode virar glosa, devolução de recurso ou perda de benefício.
Começamos pelo mapa de fontes: cada contrato, termo ou doação com suas condições, prazos e formato de prestação de contas. Montamos ou revisamos a estrutura contábil por projeto e testamos amostras de despesa do documento ao pagamento, verificando aderência ao plano de trabalho. Revisamos o critério de rateio, o controle da conta específica e o registro de recursos com restrição. Avaliamos os requisitos que sustentam imunidade e certificação, com a área tributária da casa participando da análise. Entregamos relatório de deficiências, ajustes contábeis e modelo de controle utilizável pela equipe da entidade. Não assinamos prestação de contas sem documentação suficiente, e explicamos ao conselho o que precisa ser refeito.
O que examinamos
- Contabilidade por projeto e por fonte de recurso
- Aderência da despesa ao plano de trabalho
- Critério documentado de rateio de despesas administrativas
- Movimentação exclusiva pela conta específica da parceria
- Registro de trabalho voluntário e doações recebidas
- Requisitos de imunidade e de certificação mantidos
- Norma aplicável
- Lei 13.019/2014, que rege as parcerias com a administração pública, e a ITG 2002, sobre entidades sem finalidade de lucros. Os requisitos vigentes de certificação beneficente e de imunidade tributária devem ser conferidos.
- Entregável
- Estrutura de controle por projeto, relatório de deficiências e ajustes, e material de prestação de contas no formato exigido por cada fonte.