Digitar um nome em um mecanismo de busca e não encontrar nada alarmante não equivale a realizar uma verificação de due diligence. Significa apenas que nenhum resultado relevante apareceu — e isso é algo...
A maior parte dos processos de remediação de KYC não representa um novo onboarding de clientes. Trata-se, na verdade, da correção de lacunas específicas que se acumulam silenciosamente entre uma revisão...
Uma mesma contraparte pode ser avaliada três vezes dentro da mesma organização e gerar três conclusões diferentes. A área de negócios realiza a verificação durante o onboarding, a equipe de Compliance...
A maioria das estruturas de controle é elaborada como se as regras permanecessem inalteradas durante todo o ano. Na prática, isso não acontece. As listas de sanções da ONU, OFAC (Office of Foreign Assets...
As verificações de AML (Prevenção à Lavagem de Dinheiro) têm a reputação de desacelerar as operações de empresas de serviços profissionais, mas, na prática, a lentidão raramente está nas verificações em...
Uma mesma contraparte pode ser avaliada três vezes dentro da mesma organização e gerar três conclusões diferentes. A área de negócios realiza a verificação durante o onboarding, a equipe de Compliance revisa um caso escalado alguns meses depois e a Auditoria Interna analisa o processo ao final do ciclo de auditoria — cada uma utilizando suas próprias fontes de informação.
O modelo das Três Linhas de Defesa foi concebido para separar responsabilidades, não para fragmentar os fatos. Neste artigo, mostramos como as responsabilidades de governança, gestão de riscos e compliance (GRC) se distribuem entre as três linhas de defesa e como uma camada compartilhada de inteligência permite que cada área mantenha sua autonomia, trabalhando, ao mesmo tempo, sobre uma única base de evidências.
O modelo atribui responsabilidades de acordo com a proximidade de cada área em relação ao risco.
A primeira linha de defesa é formada pelas áreas de negócio: gestores de relacionamento, equipes de compras, operações e demais profissionais responsáveis pelo cadastro de clientes, homologação de fornecedores e execução das transações. Essas áreas são proprietárias do risco porque são elas que originam essas relações comerciais e executam os controles incorporados aos processos.
A segunda linha de defesa reúne as áreas de Riscos, Compliance, PLD/FTP e Controles Internos. São essas equipes que definem políticas de monitoramento, estabelecem o apetite ao risco, acompanham exceções e analisam casos escalados. No contexto brasileiro, é também nessa linha que normalmente atuam o responsável pelos programas de PLD/FTP e os especialistas encarregados das análises aprofundadas quando um caso exige diligência adicional. A segunda linha não é responsável pelo relacionamento comercial, mas pelo modelo de controles que orienta a atuação da primeira linha.
A terceira linha de defesa corresponde à Auditoria Interna, cuja função é fornecer segurança à alta administração e ao Conselho de Administração de que as duas primeiras linhas estão executando os controles conforme previsto no modelo operacional. A auditoria avalia decisões, não apenas políticas: verifica se os processos de monitoramento foram executados, se os critérios de escalonamento foram corretamente aplicados e se todas as decisões foram devidamente registradas.
Essa estrutura é sólida. O problema surge quando cada linha pesquisa informações sobre uma contraparte de forma independente. Enquanto a primeira linha consulta fontes públicas, a segunda utiliza bases especializadas e a auditoria reconstrói os fatos a partir de e-mails e documentos dispersos, a empresa acaba trabalhando com três versões distintas da mesma realidade.
Na prática, programas de GRC integrados raramente falham por falta de definição de responsabilidades. Eles falham quando as evidências ficam fragmentadas. Pesquisas duplicadas desperdiçam tempo dos analistas. Pesquisas contraditórias são ainda piores, pois transformam cada escalonamento em uma discussão sobre qual fonte está correta, em vez de uma análise sobre o risco propriamente dito.
As áreas de negócio não precisam realizar investigações complexas. Elas precisam de respostas confiáveis dentro do fluxo operacional que já executam.
Durante o onboarding ou a realização de uma transação, isso significa realizar rapidamente o monitoramento da entidade, contemplando listas de sanções, listas restritivas e mídia adversa, registrar a avaliação de risco da contraparte e receber uma indicação objetiva sobre seguir com o processo, recusá-lo ou encaminhá-lo para escalonamento.
O Nexis Diligence+ permite que a primeira linha execute verificações consistentes e alinhadas às políticas internas sem precisar se tornar especialista em compliance. O gestor de relacionamento realiza sempre a mesma pesquisa estruturada, cobrindo registros corporativos, beneficiários finais (UBOs), listas de sanções e notícias provenientes de fontes licenciadas em uma única consulta. O monitoramento de mídia adversa utiliza conteúdo licenciado, e não resultados obtidos na internet aberta. Dessa forma, nenhuma decisão de onboarding depende de informações cuja origem ou confiabilidade não possa ser comprovada.
Dois fatores diferenciam esse processo de uma pesquisa realizada manualmente. O primeiro é que as verificações são configuradas conforme as políticas internas da organização. Assim, a primeira linha aplica o apetite ao risco definido pela empresa, e não seu julgamento individual. Resultados sem ocorrências seguem normalmente. Correspondências que atendam aos critérios previamente estabelecidos são automaticamente encaminhadas para análise da segunda linha.
O segundo fator é que toda verificação gera um registro completo e auditável: data da consulta, fontes pesquisadas, resultados encontrados e decisão adotada. Esse histórico é produzido automaticamente durante a execução do trabalho, sem exigir uma etapa adicional de documentação.
Esse registro constitui exatamente o ponto de transição para a segunda linha. Quando um caso é escalado, o Compliance recebe todas as evidências — e não apenas um resumo delas.
O trabalho da segunda linha começa onde termina a certeza da primeira. Os casos escalados normalmente envolvem correspondências em listas de monitoramento, dificuldades para identificar a estrutura societária de uma empresa ou situações que extrapolam o apetite ao risco definido pela organização.
Em muitas empresas, a primeira ação do analista de Compliance consiste em repetir toda a pesquisa do zero. Isso acontece tanto por hábito quanto pela falta de confiança ou de acesso às evidências produzidas pela primeira linha.
Quando existe um registro compartilhado, o fluxo muda completamente. O analista abre o caso e visualiza exatamente as mesmas informações consultadas pela primeira linha: parâmetros utilizados na pesquisa, bases consultadas, registros sinalizados e justificativas registradas. Não há necessidade de solicitar documentos, encaminhar e-mails ou reconciliar informações divergentes. A discussão deixa de ser sobre a existência dos fatos e passa a ser sobre sua interpretação — justamente o papel da segunda linha.
Quando o caso exige Due Diligence Reforçada (Enhanced Due Diligence), o analista simplesmente amplia o mesmo processo, incorporando histórico de mídia adversa, análises mais profundas da estrutura societária e contexto regulatório, sem criar um novo dossiê paralelo.
A supervisão também se torna mais eficiente. Políticas de monitoramento têm pouco valor se a área de Compliance não consegue verificar como elas estão sendo aplicadas na prática.
Com toda a atividade da primeira linha registrada em um único ambiente, torna-se possível acompanhar exceções em tempo real, identificar padrões entre diferentes unidades de negócio e ajustar critérios de risco com base em evidências concretas.
Os relatórios de compliance e PLD/FTP passam a utilizar os mesmos registros gerados durante a operação, eliminando a necessidade de reconstruir informações posteriormente para atender auditorias ou órgãos reguladores.
Os processos de gestão do risco regulatório dependem justamente dessa visibilidade operacional. Grande parte dos atrasos em processos de escalonamento decorre de conflitos de versão. Quando ambas as linhas trabalham sobre a mesma base de evidências, esse problema deixa de existir.
A Auditoria Interna não refaz os processos de Due Diligence da empresa. Sua função é verificar se as decisões tomadas foram compatíveis com as evidências disponíveis naquele momento.
Essa avaliação somente é possível quando essas evidências permanecem preservadas exatamente como foram consultadas pelos responsáveis pela decisão.
Um registro completo permite que a auditoria confirme quatro aspectos fundamentais de qualquer processo:
Ao revisar o cadastro de um fornecedor, por exemplo, o auditor consegue visualizar a pesquisa original, confirmar que as fontes consultadas atendiam às políticas internas, verificar a notícia de mídia adversa identificada e compreender a justificativa registrada para a aprovação da contratação.
A análise torna-se objetiva, diretamente vinculada ao ambiente de controles. A alternativa é reconstruir acontecimentos.
Quando as evidências estão espalhadas entre planilhas, capturas de tela e caixas de e-mail, a auditoria consome grande parte do tempo apenas tentando descobrir o que provavelmente ocorreu.
Além disso, evidências reconstruídas envelhecem rapidamente. Uma página da internet consultada durante o onboarding pode ter sido alterada ou removida quando a auditoria revisitar o caso meses depois.
Um registro datado, completo e baseado em fontes licenciadas elimina esses problemas.
A auditoria consegue ampliar sua cobertura porque cada amostra passa a demandar horas — e não dias — de trabalho. Consequentemente, a segurança fornecida à alta administração passa a se basear nas evidências efetivamente utilizadas na decisão.
Quando integradas, as três linhas passam a operar sobre uma única plataforma de pesquisa de entidades, monitoramento de mídia adversa e monitoramento contínuo. Cada linha utiliza exatamente as funcionalidades necessárias ao seu papel. A primeira linha realiza o monitoramento integrado ao processo operacional e registra automaticamente sua decisão. A segunda linha utiliza painéis de supervisão, casos escalados e recursos para aprofundar a análise sem repetir pesquisas. A terceira linha acessa um histórico completo, datado e documentado.
Esse mesmo modelo pode ser aplicado ao gerenciamento de riscos de terceiros, permitindo que avaliações de fornecedores, distribuidores e parceiros comerciais sigam exatamente a mesma lógica. O principal benefício de uma cobertura consistente de fontes é bastante objetivo: as três linhas podem divergir quanto ao julgamento, mas nunca quanto aos fatos.
É perfeitamente esperado que primeira e segunda linhas tenham opiniões diferentes sobre se determinado histórico de mídia adversa está ou não dentro do apetite ao risco da organização. O que não deveria acontecer é haver divergência sobre a existência desse histórico. Quando isso ocorre, o problema não está na governança, mas na fragmentação das fontes de informação. Estudos sobre o uso da Inteligência Artificial para apoiar equipes de Compliance chegam à mesma conclusão: a automação produz melhores resultados quando opera sobre uma única base governada de evidências.
Longe de enfraquecer a separação entre as linhas de defesa, uma camada compartilhada de inteligência torna as responsabilidades ainda mais claras. Quando os fatos são comuns a todos, a responsabilidade por cada decisão permanece perfeitamente definida.
Descubra como o Nexis Diligence+ apoia as Três Linhas de Defesa
O modelo das Três Linhas de Defesa funciona quando duas condições são atendidas: as responsabilidades estão claramente definidas e todas as áreas trabalham sobre os mesmos fatos. Esses dois princípios costumam ser tratados como se fossem conflitantes, como se a separação de funções exigisse também a separação das evidências. Na prática, ocorre exatamente o contrário.
Quando áreas de negócio, Compliance e Auditoria Interna utilizam o mesmo registro datado, documentado e baseado em fontes confiáveis, cada linha pode dedicar seu tempo àquilo que realmente lhe compete: a primeira decide, a segunda supervisiona e a terceira fornece segurança independente. Eliminam-se retrabalhos, os processos de escalonamento tornam-se mais ágeis e toda a trilha de auditoria passa a existir antes mesmo de ser solicitada.
Para líderes de Governança, Riscos e Compliance estruturando suas Três Linhas de Defesa, a questão central deixa de ser quem executa determinado controle e passa a ser se todas as áreas trabalham a partir da mesma base de evidências. Soluções como o Nexis Diligence+ oferecem essa camada compartilhada de inteligência sem comprometer a independência entre as linhas de defesa. Os fatos permanecem consistentes. A responsabilidade continua exatamente onde o modelo determina.
Email: brasil@lexisnexis.com
Téléphone: +551142809193