Financeiro e fiscal

Compliance

O programa de integridade: matriz legal, controles internos e testes de efetividade, riscos, privacidade, políticas e treinamentos, canal de ética, due diligence de terceiros, auditoria interna e o painel do conselho.

A lógica do módulo

Um princípio atravessa o módulo do começo ao fim: afirmação sem prova não vale.

  • Requisito conforme sem evidência é opinião.
  • Controle descrito e nunca testado é intenção.
  • Ação concluída e não verificada é esforço, não resultado.

Um programa bonito no papel e sem essas três provas é exatamente o programa que não resiste a uma fiscalização.

O Canal de Ética é o único item do painel inteiro que não aparece para administrador sem a permissão específica. No canal de ética, a simples existência de um caso já é informação: um item de menu que abrisse uma tela de "sem acesso" entregaria que o canal está em uso, às vezes para quem é objeto do caso.

Antes de começar

O que precisa estar prontoPor quê
Módulo compliance ativoÉ o que destrava o bloco no menu.
Biblioteca de frameworks carregadaÉ o ponto de partida da matriz legal e dos controles.
Gestor do canal de ética definidoSó ele designa apuradores. Sem gestor, denúncia entra e ninguém apura.
Regras de monitoramento escolhidasElas nascem desligadas de propósito e são ligadas uma a uma.

O mapa do menu

Item do menuO que faz
PainelO estado do programa, o monitoramento e os riscos de maior nível.
Diagnóstico do ProgramaA maturidade do programa por dimensão.
Agenda de ObrigaçõesO que vence e quando.

Conformidade legal

Item do menuO que faz
Matriz LegalOs requisitos com evidência, periodicidade e inaplicabilidade justificada.
Controles InternosO que a empresa faz para cumprir, com frequência e responsável.
Testes de EfetividadeA prova de que o controle funciona.
Riscos de ComplianceOs riscos mapeados e seus controles.
Revisão de AcessosA conferência periódica de quem acessa o quê.
Privacidade e LGPDOs registros exigidos pela lei de dados.

Programa

Item do menuO que faz
Políticas e AceitesAs regras publicadas e o registro de quem aceitou.
TreinamentosA capacitação obrigatória e sua cobertura.
Declarações e BrindesConflito de interesses e recebimento de cortesias.
Campanhas de AdesãoAs ações para elevar a cobertura do programa.

Integridade

Item do menuO que faz
Canal de ÉticaAs denúncias, com acesso restrito e apuração designada. Permissão: Screen:Compliance:Denuncias
Due Diligence de TerceirosA avaliação de parceiros antes e durante a relação.

Auditoria interna

Item do menuO que faz
Universo e PlanoO que será auditado no ciclo.
Trabalhos e PapéisA execução e a documentação da auditoria.
Achados e Follow-upO que foi encontrado e o que está sendo feito.
KRIs e FrameworksOs indicadores de risco e os modelos adotados.
Painel do Conselho e Relatório do ComitêA prestação de contas da governança.
Incidentes e Remediação, Comitê e DeliberaçõesO tratamento e as decisões registradas.
ConfiguraçãoFrameworks, gestor do canal, travas e regras de monitoramento. Permissão: Screen:Compliance:Config

Painel e diagnóstico

CompliancePainel

Os cartões do programa, o monitoramento contínuo, os riscos de maior nível e os avisos de configuração pendente.

  1. Resolva primeiro os avisos de Módulo ainda não configurado e de Canal de ética sem gestor.
  2. Leia o quadro O programa ainda não foi montado, que leva aos modelos prontos.
  3. Acompanhe o Monitoramento contínuo por severidade.
  4. Trate os Riscos de maior nível, começando pelos marcados como "sem controle".
  5. Use o Diagnóstico do Programa para medir a maturidade.

Do canal de ética o painel mostra só contagem, inclusive para quem tem a permissão: nenhum título, nenhum protocolo, nenhum nome. O conteúdo vive na tela do canal, e chegar lá passa pela trilha de leitura.

Risco alto mapeado e sem nada mitigando é risco que a empresa conhece e escolheu não tratar. É o que o comitê cobra primeiro.

Matriz legal

ComplianceConformidade legalMatriz Legal

Os requisitos por framework, com situação, criticidade, evidência e revisão, e as caixas Sem evidência e Revisão vencida.

  1. Cadastre o requisito com a base legal e o artigo.
  2. Informe a periodicidade: em branco significa obrigação contínua.
  3. Avalie o cumprimento e anexe a evidência, com vigência final quando ela vencer.
  4. Quando não se aplicar, desligue o interruptor e escreva a Justificativa da inaplicabilidade.
  5. Use as caixas Sem evidência e Revisão vencida na rotina.

Marcar "não se aplica" sem justificativa não é defensável numa auditoria, e o item volta como não conformidade. Excluir uma obrigação da matriz é decisão jurídica, e decisão jurídica tem que ter fundamento escrito.

A vigência final da evidência é o campo mais importante da janela: certidão vencida não prova nada, e é o tipo de coisa que passa despercebida por um ano inteiro.

Requisito marcado como "não se aplica" sai do denominador do indicador. Contar como pendente o que a empresa justificou não se aplicar faria a matriz nunca fechar.

Controles internos e testes

ComplianceConformidade legalControles Internos

Os controles com código, descrição, frequência e responsável, e os testes de efetividade com resultado e desvio.

  1. Cadastre o controle com Código e Nome.
  2. Na Descrição do controle, escreva o que é feito, por quem e com que evidência.
  3. Defina a frequência, que é o que determina o vencimento do próximo teste.
  4. Execute o Teste de Efetividade e registre o resultado.
  5. Quando houver desvio, descreva o Desvio encontrado.
  6. Abra a ação de remediação na hora, com o caso fresco.

Sem a descrição do desvio, o teste não gera remediação e vira carimbo. E teste com desvio sem ação aberta é achado esquecido: o monitoramento vai marcar o controle como desvio não tratado de qualquer forma.

A frequência não é decorativa. Escolher anual num controle que deveria ser mensal faz o sistema cobrar o teste onze meses depois do que deveria.

A coluna de controles nunca testados costuma ser a maior no primeiro mês: os controles prontos nascem assim de propósito, para aparecerem no topo da lista, que é onde o trabalho começa.

Riscos, acessos e privacidade

ComplianceConformidade legal

Os riscos de compliance com nível e controles associados, a revisão periódica de acessos e a frente de privacidade e LGPD.

  1. Mapeie os Riscos de Compliance e associe controles a cada um.
  2. Rode a Revisão de Acessos na periodicidade definida.
  3. Mantenha a frente de Privacidade e LGPD com os registros exigidos.

Programa: políticas, treinamentos e declarações

CompliancePrograma

As políticas com aceite, os treinamentos obrigatórios, as declarações e brindes e as campanhas de adesão.

  1. Publique a Política e acompanhe os aceites.
  2. Programe os Treinamentos e cobre os pendentes.
  3. Abra a janela de Declarações e Brindes no período definido.
  4. Use as Campanhas de Adesão para elevar a cobertura.

Política publicada sem aceite registrado não protege ninguém. O aceite é a prova de que a regra foi comunicada, e é ele que sustenta uma medida disciplinar depois.

Canal de ética e due diligence

ComplianceIntegridade

O canal de denúncias com apuração restrita e a due diligence de terceiros.

  1. Garanta que o canal tenha gestor definido.
  2. O gestor designa os apuradores de cada caso.
  3. Conduza a apuração com registro e prazo.
  4. Em Due Diligence de Terceiros, avalie o parceiro antes de contratar.
  5. Reavalie os terceiros na periodicidade definida.

Denúncia entrando em canal sem gestor é denúncia que ninguém apura: o caso fica visível apenas para quem o registrou.

Auditoria interna e governança

ComplianceAuditoria interna

O universo e o plano de auditoria, os trabalhos e papéis, os achados e follow-up, os KRIs, o painel do conselho, os incidentes e o comitê.

  1. Monte o Universo e Plano de auditoria do ciclo.
  2. Execute os Trabalhos e guarde os papéis.
  3. Registre os Achados e acompanhe o follow-up.
  4. Acompanhe os KRIs nos frameworks adotados.
  5. Prepare o Painel do Conselho e o Relatório do Comitê.
  6. Registre Incidentes e Remediação e as Deliberações do comitê.

Fluxos completos

Montar o programa do zero

  1. Carregue a biblioteca de frameworks na configuração.
  2. Defina o gestor do canal de ética.
  3. Monte a matriz legal com os requisitos aplicáveis.
  4. Cadastre os controles e agende os primeiros testes.
  5. Publique as políticas e programe os treinamentos.
  6. Ligue as regras de monitoramento contínuo, uma a uma.
  7. Leve o diagnóstico ao comitê.

Tratar um desvio de controle

  1. Execute o teste na frequência definida.
  2. Registre o resultado e descreva o desvio.
  3. Abra a ação de remediação na hora.
  4. Acompanhe o prazo e verifique a eficácia.
  5. Reteste o controle no ciclo seguinte.

Erros comuns e o que fazer

SintomaCausa provávelO que fazer
Denúncias entram e ninguém apuraCanal de ética sem gestor definido.Defina o gestor na configuração. É o aviso mais urgente do painel.
A auditoria recusou a conformidade declaradaRequisito conforme sem evidência anexada.Anexe evidência e ligue a trava que impede declarar sem prova.
Evidência antiga não sustenta mais nadaVigência final não informada.Preencha a vigência e acompanhe o monitoramento contínuo.
Teste registrado e nada mudouDesvio sem ação de remediação.Abra a ação no momento do teste, com o controle já preenchido.
Nenhum alerta de monitoramento apareceNenhuma regra ligada.As regras nascem desligadas: ligue as que fazem sentido na configuração.

Perguntas frequentes

Por que o Canal de Ética não aparece no menu de todo administrador?

Porque a simples existência de um caso já é informação. Um item que abrisse uma tela de "sem acesso" entregaria que o canal está em uso, às vezes para quem é objeto do caso.

Posso declarar um requisito conforme sem anexar evidência?

Depende da trava configurada. Com ela ligada, a declaração é recusada. E mesmo sem a trava, conformidade sem evidência não se sustenta numa auditoria.

O que acontece com requisito marcado como "não se aplica"?

Ele sai do denominador do indicador, e por isso a justificativa é obrigatória. Sem fundamento escrito, o item volta como não conformidade.

Por que não consigo excluir um controle?

Porque ele tem teste registrado. O histórico do teste é a prova de que o controle funcionava; apagá-lo apagaria a defesa da empresa sobre aquele período. Desative em vez de excluir.

Nenhum alerta aparece no monitoramento. É erro?

Não. As regras nascem desligadas de propósito e são ligadas uma a uma na configuração.

Para onde ir depois

Jurídico

O contencioso e o consultivo que sustentam o programa. Veja Jurídico.

Continuidade

Os incidentes e o plano de contingência. Veja Continuidade.

Qualidade

O mesmo método de auditoria aplicado ao processo. Veja Qualidade.

Turmas

A frente de LGPD com solicitações e consentimentos. Veja Turmas.

Voltar ao índice do manual

Última revisão: 19 de setembro de 2026