O processo de auditoria independente da área e dos processos, sistemas, políticas de Prevenção à Lavagem de Dinheiro (PLD) é bem importante para garantir e dar o conforto referente à qualidade e adequação das políticas, procedimentos e controles. Se estes forem suficientes, ótimo; mas caso contrário, os auditores podem recomendar ações corretivas, antes que o regulador o faça, por isto deveria ser uma atividade regular da área de auditoria.
Para realizar tais auditorias independentes, é necessário nomear auditores com algum conhecimento do tema, por isto até algumas empresas preferem também terceirizar essa tarefa para um terceiro independente. Caso prefira nomear uma pessoa interna, certifique-se de que ela não esteja relacionada à equipe de PLD para garantir sua independência.
Uma auditoria independente de PLD avalia se o programa de PLD da entidade é suficiente para o nível de riscos que enfrenta, assim como também verifica a qualidade dos processos de PLD (Cadastro + KYC + MSAC) para prevenir ameaças de lavagem de dinheiro, assim como verificam se os processos do dia a dia estão formalizados nos manuais operacionais e políticas, assim como por fim se tudo isto está compliance com as exigências regulatórias (3978).
Portanto uma auditoria independente de PLD verifica o seguinte:
- Avaliação de Risco de PLD em Toda a Empresa.
- Time e Sistemas de PLD Adequados.
- Formalização dos processos de PLD, incluindo documentação e dossiês de KYC e CDD.
- Processo e Relatório de Comunicação ao COAF.
- Programas de treinamento de PLD (específicos avançados para a área de PLD e mais gerais para todos os funcionários, ao menos uma vez ao ano).
- Processo de monitoramento de transações suspeitas (MSAC).
- A adequação e confiabilidade do software de busca em listas e sanções, parte de KYC, e do monitoramento de transações suspeitas.
- Relatórios de controles internos e de auditoria anteriores para revisar a implementação das recomendações.
Com todas essas avaliações, o auditor pode identificar lacunas e indicar como melhorá-los para prevenir e mitigar efetivamente as ameaças de ML/FT.
Queria comentar sobre alguns erros comuns cometidos neste processo para que possa evitá-los:
- Não considerar as qualificações e experiências relevantes do auditor: A competência do auditor é fundamental, pois a falta de qualificações específicas e experiência em auditoria de PLD pode levar a uma supervisão ineficaz dos controles e políticas. Por isto mesmo as empresas devem buscar profissionais com formação específica em PLD e experiência comprovada no setor, capazes de entender complexidades regulatórias e identificar vulnerabilidades.
- Não verificar o conhecimento do auditor sobre regulamentações de PLD específicas do país ou setor: A escolha de um auditor que não esteja atualizado com as regulamentações locais ou específicas do setor pode resultar em uma análise incompleta dos riscos e da conformidade. Por isto mesmo é essencial escolher auditores familiarizados com as normas aplicáveis ao seu mercado e setor.
- Ignorar a necessidade de conhecimento específico do setor pelo auditor: Os riscos de PLD variam significativamente entre diferentes setores. Um auditor sem conhecimento especializado do setor pode não identificar riscos específicos ou fornecer recomendações relevantes. As empresas devem buscar auditores com experiência no seu setor para garantir uma avaliação precisa.
- Desconsiderar o conflito de interesses ou a independência do auditor: A independência é crucial para uma auditoria imparcial. Nomear um auditor com potenciais conflitos de interesse, como relações próximas com a equipe de PLD ou riscos, pode comprometer a objetividade da auditoria. É essencial garantir que o auditor tenha total independência para fornecer uma avaliação honesta.
- Não verificar antecedentes, referências e depoimentos do auditor de PLD: Avaliar o histórico profissional do auditor e solicitar referências pode fornecer insights sobre sua competência e integridade. Ignorar esta etapa pode resultar na escolha de um auditor menos qualificado ou com histórico questionável.
- Não especificar o escopo de uma auditoria independente de PLD: Sem um escopo claramente definido, a auditoria pode não abordar áreas críticas de risco ou conformidade. As empresas devem definir claramente os objetivos, o escopo e as expectativas da auditoria para assegurar uma análise abrangente.
- Não insistir em ter um plano de auditoria de PLD antes do início do processo: Um plano de auditoria personalizado é essencial para abordar os riscos e necessidades específicos da empresa. A ausência de um plano pode levar a uma auditoria genérica que não captura nuances importantes da operação da empresa.
- Negligenciar os procedimentos de acompanhamento das auditorias de PLD: A auditoria é apenas o primeiro passo. As empresas devem estar preparadas para implementar ações corretivas com base nas descobertas da auditoria. Falhar em planejar ou executar essas ações pode deixar a empresa vulnerável a riscos.
- Não estabelecer canais transparentes de comunicação e colaboração: A comunicação eficaz entre a empresa e o auditor é importante para o sucesso da auditoria. Canais de comunicação mal definidos podem levar a mal-entendidos e a uma auditoria menos eficaz.
- Não estabelecer um acordo de segurança de dados e confidencialidade: Dado o acesso do auditor a informações sensíveis, é imperativo garantir a segurança e a confidencialidade dos dados. Falhar em estabelecer acordos claros sobre segurança de dados pode expor a empresa a riscos de vazamento de informações.