Logo GH

Quadro de governança corporativa

1) Propósito e princípios

O objetivo é assegurar uma gestão sustentável, adequada à lei e às estratégias da empresa, com responsabilidades transparentes, mecanismos de controle mensuráveis e uma base de provas «audit-ready».

Princípios:
  • Tone from the Top - responsabilidade pessoal do conselho e CEO.
  • Accountability & Transparency: Medibilidade de soluções, relatórios abertos.
  • Risk-first & Compliance-by-Design: requisitos e controles incorporados aos processos.
  • SoD/DoA: divisão de responsabilidades e delegação controlada.
  • Evidence by Design: revistas, armazenamento WORM, recibos hash.
  • Stakeholder Valor: equilíbrio dos interesses de acionistas, clientes, funcionários, reguladores e parceiros.

2) Arquitetura de quadro

Constituição/Estatuto + Políticas Corporativas (Código, Conflitos de Interesse, ABC, Privacidade, Risk, Segurança de Informação).
Autoridades: Conselho de Administração (Board), Comitê, Equipe Executiva.

Modelo de três linhas (3LoD):
  • Linha 1 - proprietários de processos e P&L;
  • 2º - risco/complacência/segurança;
  • 3º - Verificação Interna.
  • Processos: estratégia e orçamento, risco-apetite, complacência, controle interno, gerenciamento de dados/IA, VRM, Fincontrol, divulgação, crise-gestão.
  • Artefatos e métricas: matrizes de DoA, SoD, registros de risco/controle, dashboards KPI/KRI, protocolos, «check pack».

3) Conselho de Administração e comitês

Conselho de Administração (Board): aprova estratégia, apetite de risco, políticas-chave, nomeia/avalia CEO, controla controle interno e complacência.

Comitês típicos:
  • Auditório & Risk Committee (ARC): relatórios financeiros, controle interno, cartão de risco, interação com um auditor externo.
  • Compliance & Ethics Committee (CEC): políticas, conformidade, ética/whistlablowing, sanções/treinamento.
  • Tecnologia & Data Committee (TDC): ciber/privacidade, ética de IA, arquitetura e sustentabilidade.
  • Remunation & Nomination (RemNom): recompensas, continuidade, independência de diretores.

Práticas essenciais: autoestima anual do conselho e dos comitês, calendário de reuniões, diretores independentes, «executive sessions».

4) Administração executiva (ExCom)

CEO - Responsabilidade compartilhada da estratégia e do sistema de controle.
CFO - Finconhecimento, tesouraria, relatórios.
CRO/Head of Risk - gerenciamento de risco, risco-apetite, KRI.
Head of Compliance/DPO - regulação/privacidade, políticas, treinamento, interação com supervisão.
CISCO/CTO - segurança/tecnologia, sustentabilidade, BCP/DR..
General Counsel - posição legal, disputas, licenças.
COO - processos, qualidade, estabilidade operacional.
HR Diretor - cultura, ética, aprendizagem, disciplina.

5) Matriz de delegação (DoA) e SoD

DoA indica quem pode tomar decisões/assinar documentos/aprovar transações com valores e riscos.
exclui conflitos de papel (o iniciador o ator o controlador concordam).

Regras mínimas:
  • Separação de pagamentos: iniciador/aprover/pagador - diferentes caras/papéis.
  • Permissões: solicitação de apuramento do gerente privilégios via PAM, registro obrigatório e e certificação.
  • Compras e vendedoras: controle independente da DRM, direito de auditoria, retoma espelhada.
  • Exceções (waivers) - somente com data de vencimento e controladores compensatórios.

6) Risco-apetite e gerenciamento de riscos

Risk Appetite Statement (RAS): permissões de domínio (finanças, licenças, privacidade, IB, operações, reputação).
Registro de risco: Inherent/Residencial/Target, proprietários, CAPA, prazo.
Ferramentas: mapa térmico, compilação (5 x 5/ALE/FAIR), Monte Carlo para riscos top.
Processos: revisões trimestrais, incidentes-desencadeadores, «stop-the-line», sob ameaça de licença/PII.

7) Sistema de Controle Interno (ICS)

Controle de status (como o código YAML/JSON) → liminares mensuráveis, fontes de métricas.
CCM (Continuous Controle Monitoring): arquivos automáticos, relatórios pass/fail, gates CI/CD.
ToD/ToE: teste de design/eficiência, amostra e processamento.
Evidence by Design: logs/descarga/captura de tela, recibos hash, WORM/Object Lock.

8) Complaens e ética

Repositório de políticas: versões, localizações, mappings para normas.
Formação e certificação: curriculuns por papéis/países, read- & -attest, readstação.
Linha ética/whistlblowing: anonimato, proteção contra represálias, SLA para processamento.
Rastreamento de atualizações legais e alertas: radar, priorização, implementação.

9) Dados, IA e privacidade

Data Governance: catálogo de dados, proprietários de domínios, qualidade, lineage.
Privaciy-by-Design: minimização, fundamentos legais, DSAR/retenção/Legal Hold.
AI Governance: registro de modelos, fontes e licenças de dados, avaliação de preconceitos, explanabilidade, human-in-the-loop, registro de soluções, política de utilização da IA genérica.

10) Gestão financeira e divulgação

Calendário de relatórios (interno/externo), consolidação, políticas de reconhecimento de receitas/reservas.
Sistema de orçamento/análise variável (BvA), comitês de investimento.
Interação com auditor externo: independência, folhas PBC, gerenciamento de representação.

11) Interação com reguladores e steakholders

Canal único e numeração de casos, confirmação de entrega, SLA respostas.
Compromissos públicos: publicidade/jogo responsável, disponibilidade, DEI.
Mapa dos steakholders e plano de comunicação (one-pager: «o que/quando/quem/como medimos»).

12) Gerenciamento de crise (Crise/BCP/DR)

Centro de Comando e Funções (Invident Team, Legal Liaison, Comms Lead).
Runbooks: cenários (fuga, pagamentos negados, DDoS, sanções, força maior).
RTO/RPO testes, exercícios, pós-mortem → CAPA, atualização de políticas/controles.
Legal Hold e cadeia de armazenamento de provas.

13) Dashboards e métricas (conjunto mínimo)

Governance Scorecard: reuniões/quórum/execução de decisões, self-assessment.
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls & CCM: pass-rate, regras «vermelhas», hora de encerramento dos incidentes.
Privaciy & Data: DSAR SLA, remoções TTL, transferências, incidentes.
Vendor & Payments: certificados, SLA, chargeback ratio, fraud loss%.
Training & Ethics: abrangência/prazo, whistlablowing trust index.

Cada indicador tem dono, origem de dados, fórmula e limite de destino.

14) Documentos e provas

Os protocolos dos conselhos/comitês, as decisões, as votações, com os times.
Registros de políticas/riscos/controles/exceções (waivers) - versionalizados em Git.
«Auditor pack» por botão: políticas/difs atuais, relatórios CCM, logs/screencasts, certificados de treinamento, confirmações de venda.

15) RACI (um por processos-chave)

ProcessoRACI
Políticas e repositórioPolicy AuthorHead of ComplianceLegal/DPO, CISOBoard/ARC
Risco-apetite e mapa de riscoRisk OfficeHead of RiskExCom, ARCBoard
Controle interno/CVMCompliance EngHead of ComplianceSecOps/DataARC
Relatórios/DivulgaçãoCFOCEOGC, ARCBoard
AI/Data GovernanceData Gov LeadCTO/CISODPO/LegalCEC/TDC
Crise de gestãoIncident CmdCOOCISO/Legal/PRExCom/Board

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

16) SOP (procedimentos padrão)

SOP-1: Ciclo trimestral de governança corporativa

Recolher as métricas dos comitês ( ) as decisões e DoA-update relatórios ao conselho publicação de dashboards arquivo WORM.

SOP-2: Alteração no DoA/SoD

O iniciador → a justificativa de risco/efeito → direito/compliance → aprovação pelo comitê → publicação → treinamento e read-attest.

SOP-3: Incidente/update regulatório

Radar de sinais → triagem → plano de implementação → atualização de políticas/controles/contratos → verificação → arquivo «update pack».

SOP-4: Avaliação da eficiência do conselho e dos comitês

Modelo de questionário → entrevista → relatório com recomendações → plano de melhorias → rastreador público de execução.

17) Modelos de artefatos

17. 1 Matriz de DoA (fatia)

SoluçãoLimiarProprietárioAprove compartilhadoComitê/Conselho
Celebração de contrato≤ €50kDiretor de funçãoLegal, Compliance
Um grande negócio> €500kCEOCFO, LegalBoard

17. 2 SoD (acessíveis, pagamentos)

Iniciador Aprover; Diário PAM, e-certificação mensal.

17. 3 Cartão de decisão do comitê

Contexto Alternativas Opção selecionada Riscos/Controles KPI Prazos Referências responsáveis.

17. 4 Política RAS (suprimento)

Permissões declaratórias para domínios, linhas vermelhas (por exemplo, o Impact para licenças/privacidade 4 requer escalação Exec).

18) Antipattern

«Governança em papel»: política sem métricas/controles/CVM.
Conflitos e abusos incertos DoA/SoD →.
Não há versão/logs de decisões do conselho.
Comitês sem mandato/quórum/calendário.
Waivers sem prazo e medidas compensatórias.
Ignorar treinamento e read- & -attest.
Não há espelho vendor → quebra de conformidade na cadeia.

19) Modelo de maturidade (M0-M4)

M0 Ad-h. Solução por chamada, sem DoA/SoD, relatórios são reativos.
M1 Básico: Os comitês foram estabelecidos, DoA/SoD definidos, e os protocolos estão em andamento.
M2 Gerenciado: RAS, cartão de risco, CCM, repositório de políticas, dashboards.
M3 Integrado: policy/assunção-as-código, «audit pack» por botão, AI/Data governance, espelho SPRM.
M4 Contínuo Assunção: KRI preditivo, gates recomendáveis, self-assessment regular e benchmark externo.

20) Artigos wiki relacionados

Repositório de políticas e regulamentos

Mapa de trânsito da complacência

Mapa térmico de risco/mapeamento de riscos e priorização

Monitoramento Contínuo de Conformidade (CCM)

Comitê de Gerenciamento de Riscos e Complicação

Registro e Auditoria Trail/Armazenamento de provas

Gestão de crise e comunicações

Manual de Complacência para Associados (DRM)

Resultado

O quadro de governança corporativa é o sistema operacional da empresa, como papéis e poderes, controles mensuráveis, artefatos digitais e soluções transparentes. Com esta abordagem, a estratégia transforma-se em ação, os riscos em métricas controladas e a conformidade em permanente preparação para a auditoria e sustentabilidade do negócio.

Contact

Entrar em contacto

Contacte-nos para qualquer questão ou necessidade de apoio.Estamos sempre prontos para ajudar!

Telegram
@Gamble_GC
Iniciar integração

O Email é obrigatório. Telegram ou WhatsApp — opcionais.

O seu nome opcional
Email opcional
Assunto opcional
Mensagem opcional
Telegram opcional
@
Se indicar Telegram — responderemos também por lá.
WhatsApp opcional
Formato: +indicativo e número (ex.: +351XXXXXXXXX).

Ao clicar, concorda com o tratamento dos seus dados.