Quadro de governança corporativa
1) Propósito e princípios
O objetivo é assegurar uma gestão sustentável, adequada à lei e às estratégias da empresa, com responsabilidades transparentes, mecanismos de controle mensuráveis e uma base de provas «audit-ready».
Princípios:- Tone from the Top - responsabilidade pessoal do conselho e CEO.
- Accountability & Transparency: Medibilidade de soluções, relatórios abertos.
- Risk-first & Compliance-by-Design: requisitos e controles incorporados aos processos.
- SoD/DoA: divisão de responsabilidades e delegação controlada.
- Evidence by Design: revistas, armazenamento WORM, recibos hash.
- Stakeholder Valor: equilíbrio dos interesses de acionistas, clientes, funcionários, reguladores e parceiros.
2) Arquitetura de quadro
Constituição/Estatuto + Políticas Corporativas (Código, Conflitos de Interesse, ABC, Privacidade, Risk, Segurança de Informação).
Autoridades: Conselho de Administração (Board), Comitê, Equipe Executiva.
- Linha 1 - proprietários de processos e P&L;
- 2º - risco/complacência/segurança;
- 3º - Verificação Interna.
- Processos: estratégia e orçamento, risco-apetite, complacência, controle interno, gerenciamento de dados/IA, VRM, Fincontrol, divulgação, crise-gestão.
- Artefatos e métricas: matrizes de DoA, SoD, registros de risco/controle, dashboards KPI/KRI, protocolos, «check pack».
3) Conselho de Administração e comitês
Conselho de Administração (Board): aprova estratégia, apetite de risco, políticas-chave, nomeia/avalia CEO, controla controle interno e complacência.
Comitês típicos:- Auditório & Risk Committee (ARC): relatórios financeiros, controle interno, cartão de risco, interação com um auditor externo.
- Compliance & Ethics Committee (CEC): políticas, conformidade, ética/whistlablowing, sanções/treinamento.
- Tecnologia & Data Committee (TDC): ciber/privacidade, ética de IA, arquitetura e sustentabilidade.
- Remunation & Nomination (RemNom): recompensas, continuidade, independência de diretores.
Práticas essenciais: autoestima anual do conselho e dos comitês, calendário de reuniões, diretores independentes, «executive sessions».
4) Administração executiva (ExCom)
CEO - Responsabilidade compartilhada da estratégia e do sistema de controle.
CFO - Finconhecimento, tesouraria, relatórios.
CRO/Head of Risk - gerenciamento de risco, risco-apetite, KRI.
Head of Compliance/DPO - regulação/privacidade, políticas, treinamento, interação com supervisão.
CISCO/CTO - segurança/tecnologia, sustentabilidade, BCP/DR..
General Counsel - posição legal, disputas, licenças.
COO - processos, qualidade, estabilidade operacional.
HR Diretor - cultura, ética, aprendizagem, disciplina.
5) Matriz de delegação (DoA) e SoD
DoA indica quem pode tomar decisões/assinar documentos/aprovar transações com valores e riscos.
exclui conflitos de papel (o iniciador o ator o controlador concordam).
- Separação de pagamentos: iniciador/aprover/pagador - diferentes caras/papéis.
- Permissões: solicitação de apuramento do gerente privilégios via PAM, registro obrigatório e e certificação.
- Compras e vendedoras: controle independente da DRM, direito de auditoria, retoma espelhada.
- Exceções (waivers) - somente com data de vencimento e controladores compensatórios.
6) Risco-apetite e gerenciamento de riscos
Risk Appetite Statement (RAS): permissões de domínio (finanças, licenças, privacidade, IB, operações, reputação).
Registro de risco: Inherent/Residencial/Target, proprietários, CAPA, prazo.
Ferramentas: mapa térmico, compilação (5 x 5/ALE/FAIR), Monte Carlo para riscos top.
Processos: revisões trimestrais, incidentes-desencadeadores, «stop-the-line», sob ameaça de licença/PII.
7) Sistema de Controle Interno (ICS)
Controle de status (como o código YAML/JSON) → liminares mensuráveis, fontes de métricas.
CCM (Continuous Controle Monitoring): arquivos automáticos, relatórios pass/fail, gates CI/CD.
ToD/ToE: teste de design/eficiência, amostra e processamento.
Evidence by Design: logs/descarga/captura de tela, recibos hash, WORM/Object Lock.
8) Complaens e ética
Repositório de políticas: versões, localizações, mappings para normas.
Formação e certificação: curriculuns por papéis/países, read- & -attest, readstação.
Linha ética/whistlblowing: anonimato, proteção contra represálias, SLA para processamento.
Rastreamento de atualizações legais e alertas: radar, priorização, implementação.
9) Dados, IA e privacidade
Data Governance: catálogo de dados, proprietários de domínios, qualidade, lineage.
Privaciy-by-Design: minimização, fundamentos legais, DSAR/retenção/Legal Hold.
AI Governance: registro de modelos, fontes e licenças de dados, avaliação de preconceitos, explanabilidade, human-in-the-loop, registro de soluções, política de utilização da IA genérica.
10) Gestão financeira e divulgação
Calendário de relatórios (interno/externo), consolidação, políticas de reconhecimento de receitas/reservas.
Sistema de orçamento/análise variável (BvA), comitês de investimento.
Interação com auditor externo: independência, folhas PBC, gerenciamento de representação.
11) Interação com reguladores e steakholders
Canal único e numeração de casos, confirmação de entrega, SLA respostas.
Compromissos públicos: publicidade/jogo responsável, disponibilidade, DEI.
Mapa dos steakholders e plano de comunicação (one-pager: «o que/quando/quem/como medimos»).
12) Gerenciamento de crise (Crise/BCP/DR)
Centro de Comando e Funções (Invident Team, Legal Liaison, Comms Lead).
Runbooks: cenários (fuga, pagamentos negados, DDoS, sanções, força maior).
RTO/RPO testes, exercícios, pós-mortem → CAPA, atualização de políticas/controles.
Legal Hold e cadeia de armazenamento de provas.
13) Dashboards e métricas (conjunto mínimo)
Governance Scorecard: reuniões/quórum/execução de decisões, self-assessment.
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controls & CCM: pass-rate, regras «vermelhas», hora de encerramento dos incidentes.
Privaciy & Data: DSAR SLA, remoções TTL, transferências, incidentes.
Vendor & Payments: certificados, SLA, chargeback ratio, fraud loss%.
Training & Ethics: abrangência/prazo, whistlablowing trust index.
Cada indicador tem dono, origem de dados, fórmula e limite de destino.
14) Documentos e provas
Os protocolos dos conselhos/comitês, as decisões, as votações, com os times.
Registros de políticas/riscos/controles/exceções (waivers) - versionalizados em Git.
«Auditor pack» por botão: políticas/difs atuais, relatórios CCM, logs/screencasts, certificados de treinamento, confirmações de venda.
15) RACI (um por processos-chave)
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
16) SOP (procedimentos padrão)
SOP-1: Ciclo trimestral de governança corporativa
Recolher as métricas dos comitês ( ) as decisões e DoA-update relatórios ao conselho publicação de dashboards arquivo WORM.
SOP-2: Alteração no DoA/SoD
O iniciador → a justificativa de risco/efeito → direito/compliance → aprovação pelo comitê → publicação → treinamento e read-attest.
SOP-3: Incidente/update regulatório
Radar de sinais → triagem → plano de implementação → atualização de políticas/controles/contratos → verificação → arquivo «update pack».
SOP-4: Avaliação da eficiência do conselho e dos comitês
Modelo de questionário → entrevista → relatório com recomendações → plano de melhorias → rastreador público de execução.
17) Modelos de artefatos
17. 1 Matriz de DoA (fatia)
17. 2 SoD (acessíveis, pagamentos)
Iniciador Aprover; Diário PAM, e-certificação mensal.
17. 3 Cartão de decisão do comitê
Contexto Alternativas Opção selecionada Riscos/Controles KPI Prazos Referências responsáveis.
17. 4 Política RAS (suprimento)
Permissões declaratórias para domínios, linhas vermelhas (por exemplo, o Impact para licenças/privacidade 4 requer escalação Exec).
18) Antipattern
«Governança em papel»: política sem métricas/controles/CVM.
Conflitos e abusos incertos DoA/SoD →.
Não há versão/logs de decisões do conselho.
Comitês sem mandato/quórum/calendário.
Waivers sem prazo e medidas compensatórias.
Ignorar treinamento e read- & -attest.
Não há espelho vendor → quebra de conformidade na cadeia.
19) Modelo de maturidade (M0-M4)
M0 Ad-h. Solução por chamada, sem DoA/SoD, relatórios são reativos.
M1 Básico: Os comitês foram estabelecidos, DoA/SoD definidos, e os protocolos estão em andamento.
M2 Gerenciado: RAS, cartão de risco, CCM, repositório de políticas, dashboards.
M3 Integrado: policy/assunção-as-código, «audit pack» por botão, AI/Data governance, espelho SPRM.
M4 Contínuo Assunção: KRI preditivo, gates recomendáveis, self-assessment regular e benchmark externo.
20) Artigos wiki relacionados
Repositório de políticas e regulamentos
Mapa de trânsito da complacência
Mapa térmico de risco/mapeamento de riscos e priorização
Monitoramento Contínuo de Conformidade (CCM)
Comitê de Gerenciamento de Riscos e Complicação
Registro e Auditoria Trail/Armazenamento de provas
Gestão de crise e comunicações
Manual de Complacência para Associados (DRM)
Resultado
O quadro de governança corporativa é o sistema operacional da empresa, como papéis e poderes, controles mensuráveis, artefatos digitais e soluções transparentes. Com esta abordagem, a estratégia transforma-se em ação, os riscos em métricas controladas e a conformidade em permanente preparação para a auditoria e sustentabilidade do negócio.