Hoje queria refletir e falar mais a respeito da distinção entre compliance e gestão de riscos no contexto da Prevenção à Lavagem de Dinheiro (PLD), que acredito ser um aspecto fundamental para empresas, especialmente em setores regulados como o financeiro.
Até porque infelizmente vejo que muitas vezes esses dois conceitos são tratados como sinônimos, o que pode levar a uma abordagem inadequada ou incompleta na prevenção de crimes financeiros, pois enquanto o compliance está voltado para a conformidade com regulamentações e normas estabelecidas por autoridades governamentais, a gestão de riscos adota uma perspectiva mais ampla e proativa, focada na identificação, avaliação e mitigação de ameaças antes que elas causem impacto na empresa.
Compreender essa diferença de visão e abordagem é bem importante para qualquer empresa que busca proteger suas operações contra os riscos de lavagem de dinheiro. Assim, o compliance, por sua natureza reativa, assegura que a empresa siga as regras existentes, evitando sanções e preservando a integridade legal, enquanto que por outro lado, a gestão de riscos, ao ser um processo proativo e contínuo, permite que a empresa antecipe e minimize possíveis ameaças futuras, promovendo uma resiliência operacional que vai além do mero cumprimento regulatório.
Ignorar as nuances entre essas duas abordagens pode resultar em lacunas de proteção, deixando a empresa vulnerável a fraudes, penalidades e danos à reputação, talvez por isso que seja importante que tanto compliance quanto gestão de riscos sejam aplicados de forma integrada e complementar, garantindo que a empresa não apenas cumpra suas obrigações legais, mas também crie uma estrutura robusta para identificar e mitigar riscos emergentes.
Vou tentar falar mais a respeito e detalhar mais abaixo.
O que é Compliance em PLD?
O compliance em PLD envolve a adesão às leis, regulamentações e normas impostas por autoridades reguladoras. Em essência, o compliance significa seguir à risca o que a legislação exige para prevenir a lavagem de dinheiro dentro da empresa.
No Brasil, por exemplo, isso inclui a implementação de políticas e procedimentos internos que visam garantir que a empresa esteja em conformidade com as regras da Lei nº 9.613/1998, a 3978 do Bacen, entre outros regulamentos, bem como com as diretrizes do Conselho de Controle de Atividades Financeiras (COAF).
As principais responsabilidades de compliance em PLD incluem:
Criação de um programa de compliance: Empresas devem ter uma estrutura de governança que inclua um departamento ou área dedicada à prevenção à lavagem de dinheiro, geralmente liderada por um responsável (diretor) por Compliance.
Monitoramento de transações: A empresa deve implementar processos e tecnologias que permitam o monitoramento de transações financeiras para identificar atividades suspeitas.
Realização de KYC (Know Your Customer): O processo de Conheça Seu Cliente é fundamental para identificar e verificar a identidade dos clientes, mitigando o risco de envolvimento em atividades ilícitas.
Relatórios de transações suspeitas: As empresas são obrigadas a reportar qualquer atividade suspeita de lavagem de dinheiro ao COAF, mediante a elaboração de Relatórios de Operações Suspeitas.
O foco de compliance em PLD é, portanto, garantir que a empresa esteja cumprindo as normas estabelecidas pelo governo e órgãos reguladores, com o objetivo de evitar multas, penalidades e danos reputacionais.
O que é Gestão de Riscos em PLD?
Por outro lado, a gestão de riscos em PLD envolve a identificação, categorização, mensuração e mitigação de riscos associados à lavagem de dinheiro. Esse processo é mais amplo do que o compliance, pois não se limita a seguir regras; envolve a criação de estratégias proativas para prevenir que a empresa seja usada por criminosos para lavagem de dinheiro.
Na prática, a gestão de riscos em PLD exige que a empresa adote uma abordagem baseada em risco (Risk-Based Approach), o que significa avaliar os riscos de diferentes clientes, produtos, serviços e geografias, onde algumas das etapas são:
Identificação dos riscos: Os riscos podem vir de várias fontes, como os perfis dos clientes, os tipos de transações realizadas, as jurisdições envolvidas e os produtos financeiros oferecidos.
Classificação dos riscos: Uma vez identificados, os riscos são classificados como baixos, médios ou altos, e essa classificação determinará o nível de diligência que a empresa deve aplicar.
Aplicação de medidas de mitigação: Dependendo do nível de risco, a empresa pode aplicar medidas de Due Diligence aprimoradas, como uma maior vigilância sobre transações de clientes de alto risco ou até mesmo encerrar o relacionamento com clientes que representam riscos excessivos.
Portanto, enquanto o compliance está centrado na conformidade com as regulamentações, a gestão de riscos é uma abordagem mais proativa e estratégica, focada em antecipar e mitigar os riscos antes que causem impacto negativo na empresa.
Diferenças Entre Compliance e Gestão de Riscos em PLD
Para detalhar ainda mais as distinções e sobreposições entre compliance em prevenção à lavagem de dinheiro (PLD) e gestão de riscos no contexto de PLD, é necessário aprofundar em cada um dos conceitos fundamentais, ampliando as explicações e conectando-os às práticas diárias no ambiente corporativo.
Conjunto Maior X Subconjunto
A compliance em PLD pode ser considerada um subconjunto da gestão de riscos em PLD. Esta distinção é importante porque a gestão de riscos adota uma visão mais abrangente e estratégica em relação aos riscos enfrentados por uma empresa. Enquanto o compliance foca na implementação de políticas e controles internos que assegurem a conformidade com as leis e regulamentos de PLD, a gestão de riscos incorpora esses elementos, mas também vai além, abrangendo:
Identificação e Avaliação de Riscos: Na gestão de riscos, a empresa identifica ameaças potenciais que possam levar à lavagem de dinheiro ou financiamento ao terrorismo, avaliando o impacto e a probabilidade de ocorrência. Isso inclui a análise de perfis de clientes, transações, países de atuação e outros fatores. O compliance, por outro lado, assegura que os processos e controles estabelecidos para mitigar esses riscos estejam funcionando de acordo com as exigências regulatórias.
Mitigação Proativa de Riscos: A gestão de riscos não apenas detecta problemas, mas implementa estratégias de mitigação proativas. Isso pode incluir a reavaliação contínua dos riscos associados a certos clientes ou transações e a adoção de medidas adicionais, como Due Diligence aprimorada, para clientes de alto risco. O compliance pode ser visto como um conjunto de controles que ajudam a garantir que essas medidas proativas estejam alinhadas com as normas legais.
Assim, a gestão de riscos abrange todas as atividades de compliance, mas também inclui ações que podem não estar diretamente relacionadas à conformidade legal imediata, mas que protegem a empresa a longo prazo.
Reativo X Proativo
A diferença entre uma abordagem reativa e proativa é central para a compreensão do papel de compliance e gestão de riscos.
Compliance em PLD como Reativo: A compliance reage às exigências impostas por regulamentações externas. Por exemplo, a empresa deve seguir as regras estabelecidas pelo COAF, que incluem reportar transações suspeitas, implementar controles de KYC e manter registros adequados. O objetivo é evitar sanções, multas e danos reputacionais ao cumprir esses requisitos. Isso caracteriza o compliance como um processo reativo, onde a empresa segue regras já estabelecidas por órgãos reguladores e atua conforme mudanças nas leis e regulamentações.
Gestão de Riscos em PLD como Proativa: Em contraste, a gestão de riscos é fundamentalmente proativa. As empresas que gerenciam riscos de PLD estão constantemente antecipando potenciais ameaças antes que elas se materializem. Isso inclui a identificação de novos esquemas de lavagem de dinheiro, a adaptação a mudanças no ambiente macroeconômico ou a análise de novos padrões de comportamento criminoso. Ao prever esses riscos, a gestão de riscos permite que a empresa implemente controles e práticas preventivas antes que uma ameaça real ocorra.
A proatividade da gestão de riscos permite à empresa ser mais resiliente e ágil na resposta a novos desafios, enquanto o compliance reativo busca garantir que a empresa não esteja infringindo nenhuma regra existente.
Aspecto Legal X Estratégico
Outro ponto fundamental de distinção é a diferença de foco entre os aspectos legais e estratégicos de compliance e gestão de riscos em PLD.
Compliance como Requisito Legal: A compliance é impulsionada por obrigações legais. Para uma empresa que atua no Brasil, por exemplo, a conformidade com a Lei nº 9.613/1998 e suas regulamentações é obrigatória. O não cumprimento dessas normas pode resultar em sanções, multas e outros problemas legais. O objetivo do compliance é assegurar que a empresa esteja cumprindo todas as exigências impostas pelos órgãos reguladores.
Gestão de Riscos como Estratégia Corporativa: Por outro lado, a gestão de riscos vai além do cumprimento das obrigações legais. Trata-se de uma abordagem estratégica que visa proteger a empresa de ameaças potenciais, independentemente de serem explicitamente cobertas pelas regulamentações vigentes. Por exemplo, a gestão de riscos pode identificar novos métodos de lavagem de dinheiro que ainda não foram regulamentados pelas autoridades e criar controles internos para mitigar esses novos riscos. O objetivo da gestão de riscos é proteger a empresa contra possíveis perdas financeiras, danos reputacionais e interrupções operacionais de forma mais ampla.
Ou seja o compliance está enraizado no cumprimento legal, enquanto a gestão de riscos envolve um planejamento estratégico para mitigar ameaças atuais e futuras.
Visão Atual X Futurista
Este ponto reflete a diferença temporal entre os dois conceitos.
Compliance Focada no Presente: O compliance em PLD é voltado para o cumprimento das normas e exigências regulatórias atuais. As empresas precisam implementar políticas e controles que cumpram as expectativas legais impostas pelos reguladores para o período corrente. Em outras palavras, o foco está em garantir que a empresa esteja em conformidade com as exigências hoje.
Gestão de Riscos Voltada para o Futuro: A gestão de riscos, por outro lado, está preocupada não apenas com os riscos atuais, mas também com a identificação de possíveis ameaças futuras. Isso inclui o desenvolvimento de cenários de risco, a antecipação de novas tipologias de crimes financeiros e a implementação de medidas preventivas para mitigar riscos que ainda podem não estar claros ou plenamente compreendidos no momento.
A gestão de riscos prepara a empresa não só para lidar com as ameaças de hoje, mas também para se adaptar a um cenário de risco em constante evolução.
Tangível X Intangível
A tangibilidade das atividades de compliance e gestão de riscos também diferencia esses dois processos.
Compliance como Processo Tangível: Compliance envolve seguir normas e procedimentos claramente definidos pelas autoridades reguladoras. As atividades de compliance podem ser concretas e verificáveis, como a implementação de KYC, a condução de Due Diligence e o envio de relatórios de operações suspeitas ao COAF. Essas ações têm marcos claros que podem ser monitorados e auditados, tornando o processo de compliance bastante tangível e mensurável.
Gestão de Riscos como Processo Intangível: A gestão de riscos, no entanto, lida com incertezas e projeções de possíveis ameaças. É um processo mais abstrato, pois envolve a avaliação de riscos potenciais e a criação de estratégias para mitigar eventos que ainda não ocorreram. A gestão de riscos requer análises qualitativas e quantitativas contínuas para prever como criminosos podem explorar vulnerabilidades no futuro, o que torna o processo menos tangível e mais dinâmico.
Exercício de Checklist X Processo Contínuo
Compliance como Checklist
Em muitos casos, o compliance em PLD segue um formato de checklist, onde a empresa deve garantir que todos os pontos exigidos pelas regulamentações foram cumpridos. Por exemplo, o Oficial de Compliance pode verificar se todos os relatórios foram enviados ao COAF e se todas as exigências de KYC foram cumpridas. Uma vez completadas essas tarefas, o processo de compliance é considerado concluído.
Gestão de Riscos como Processo Contínuo
Já a gestão de riscos é um processo contínuo. Os riscos de lavagem de dinheiro estão sempre evoluindo, e a empresa precisa ajustar continuamente suas estratégias de mitigação. Isso significa que a gestão de riscos nunca está "concluída"; é necessário revisar constantemente os riscos à medida que surgem novas ameaças e condições do mercado mudam.
Essa continuidade na gestão de riscos garante que a empresa esteja preparada para responder a ameaças emergentes de forma mais eficaz.
Semelhanças Entre Compliance e Gestão de Riscos em PLD
Além destas diferenças acima, também é importante destacar algumas semelhanças entre compliance e gestão de riscos no contexto de PLD, que reforçam a interconexão entre esses dois conceitos:
Adaptação Contínua
Ambos os processos exigem adaptação contínua devido à natureza mutável dos riscos e das regulamentações. Conforme as leis de PLD mudam ou novos esquemas de lavagem de dinheiro surgem, as políticas de compliance e gestão de riscos precisam ser ajustadas.
Uso de Tecnologia
O uso de tecnologia é vital tanto para compliance quanto para gestão de riscos. Ferramentas como análise de dados, inteligência artificial e soluções automatizadas facilitam o monitoramento de transações e a identificação de atividades suspeitas, melhorando a eficiência e precisão desses processos.
Decisões de Alto Nível
A alta administração desempenha um papel crucial na implementação de uma cultura sólida de compliance e gestão de riscos. A promoção de uma cultura de PLD eficaz a partir do topo da organização é essencial para garantir que ambos os processos sejam executados de maneira eficaz em todos os níveis.
Por isto tudo que compreender as diferenças entre compliance e gestão de riscos em PLD é essencial para a implementação de um programa eficaz de prevenção à lavagem de dinheiro, pois enquanto o compliance assegura que a empresa esteja em conformidade com as exigências legais, a gestão de riscos vai além, proporcionando uma abordagem proativa para mitigar ameaças potenciais. Sem nunca esquecer de que ambas visões são fundamentais para proteger a empresa de perdas financeiras, danos à reputação e sanções legais, e a implementação eficaz de ambas exige o uso de tecnologias avançadas e o comprometimento da alta administração.