Gestão de risco
O que pode correr mal,
escrito antes.
Matriz de risco corporativo com controlos e responsáveis, e um plano de continuidade que existe antes de ser preciso.
Como o risco é gerido
Os riscos são registados numa matriz com cinco campos: descrição, probabilidade, impacto, controlos existentes e responsável. A matriz é revista pelo menos uma vez por ano e sempre que houver uma alteração material na actividade.
Um risco sem responsável identificado não está gerido — está listado. É a distinção que a matriz obriga a fazer.
Categorias consideradas
Risco operacional. Dependência de pessoas-chave, falha de fornecedor, erro de execução. Numa estrutura pequena, a concentração de conhecimento é o risco dominante, e é mitigado por documentação e por acordos com parceiros.
Risco de compliance. Enquadramento incorrecto de uma actividade, falha na identificação de um cliente, incumprimento de um dever de comunicação. Mitigado pelo procedimento de onboarding e pela recusa de trabalhos que não consigamos enquadrar.
Risco de informação. Acesso indevido, perda de dados, indisponibilidade. Mitigado pelos controlos descritos em Segurança da informação.
Risco financeiro. Concentração de receita num cliente, atraso de pagamento, variação cambial em contratos fora da zona euro.
Risco reputacional. Associação a contraparte problemática. Mitigado pelo rastreio feito no onboarding e pelo direito de recusar trabalho.
Apetite ao risco
A empresa não aceita risco em três domínios: incumprimento regulatório, exposição a contrapartes sancionadas e comprometimento de informação de clientes. Nestes, o controlo prevalece sobre a oportunidade comercial, mesmo quando isso significa perder o trabalho.
Continuidade de negócio
O plano de continuidade cobre indisponibilidade de sistemas, indisponibilidade de pessoas-chave e falha de fornecedor crítico. Define para cada cenário o tempo de recuperação objectivo e o procedimento de retoma.
Os dados e as ferramentas de trabalho são acessíveis a partir de qualquer localização, o que reduz o impacto de indisponibilidade de instalações a um problema de logística e não de operação.
Controlos
Estado real de cada controlo desta área. Um controlo "em implementação" está definido e por aprovar; "planeado" tem data prevista mas ainda não está escrito.
- Em implementação
Matriz de risco corporativo
Riscos, controlos e responsáveis registados.
- Em vigor
Apetite ao risco definido
Três domínios de risco zero declarados.
- Em implementação
Revisão anual da matriz
Primeira revisão programada.
- Planeado
Plano de continuidade
Cenários identificados; plano por formalizar.
Documentos desta área
-
Matriz de Risco Corporativo
Em implementaçãoRiscos identificados, probabilidade, impacto, controlos existentes e responsável por cada um. Revista pelo menos uma vez por ano.
-
Plano de Continuidade de Negócio
PlaneadoCenários de indisponibilidade, tempos de recuperação objetivo, dependências críticas e procedimento de retoma.
Precisa de documentação para um processo?
Enviamos o pacote de due diligence em 24 horas úteis, com certidão, beneficiário efetivo, estrutura societária e as políticas aplicáveis.