---
title: "Gestão de riscos e compliance em gestoras: como estruturar na prática"
description: "Guia prático de gestão de riscos e compliance para gestoras de fundos: riscos de mercado, crédito, liquidez e operacional, três linhas de defesa, política de gestão de risco, matriz de risco e os erros mais comuns em auditoria."
url: "https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance"
site: "Fundsys, plataforma de controle, inteligência e automação para a operação de fundos"
category: "Risco"
tags: "gestão de riscos fundos de investimento, compliance gestora, três linhas de defesa, política de gestão de risco, matriz de risco, risco operacional, cvm, anbima"
authors: "Bruno Haas e Pablo Brenner"
published: "2026-08-26"
language: "pt-BR"
reading_minutes: 12
---

[Blog Fundsys](https://fundsys.com.br/blog) · Risco · Leitura de 14 min

# Gestão de riscos e compliance em gestoras: como estruturar na prática

As quatro famílias de risco, as três linhas de defesa, os sete elementos da política — e o item que quase toda política esquece: o que exatamente acontece quando um limite é rompido.

Por Bruno Haas e Pablo Brenner · 26 de agosto de 2026 · 12 min de leitura

> **Resposta rápida**
>
> **Uma gestora administra quatro famílias de risco — mercado, crédito, liquidez e operacional — e cada uma exige instrumento próprio.** O erro mais caro é medir crédito com ferramenta de mercado, ou medir liquidez como estoque em vez de cronograma.
>
> A governança se apoia nas **três linhas de defesa**: a mesa assume o risco, risco e compliance monitoram de forma independente, a auditoria interna verifica se as duas funcionam. Em gestoras enxutas o acúmulo de funções é aceitável — desde que documentado e compensado.
>
> A política precisa descrever o processo real, não o ideal. E o elemento mais frequentemente ausente é o **procedimento para excedentes**: quem é notificado quando um limite é rompido, em quanto tempo, quem decide e onde fica o registro.

**Neste guia**

1. [Os quatro riscos que toda gestora precisa monitorar](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#riscos)
2. [As três linhas de defesa](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#tres-linhas)
3. [A política de gestão de risco: os sete elementos](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#politica)
4. [Matriz de risco: transformar julgamento em prioridade](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#matriz)
5. [O ciclo operacional, do mapeamento à evidência](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#ciclo)
6. [Compliance: o que difere da gestão de risco](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#compliance)
7. [Os erros que mais aparecem](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#erros)
8. [Checklist da estrutura de risco e compliance](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#checklist)
9. [Perguntas frequentes](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance#faq)

## Os quatro riscos que toda gestora precisa monitorar

Antes de falar em política, comitê ou sistema, vale fixar o objeto. Uma gestora de recursos administra quatro famílias de risco, e cada uma exige instrumento próprio de medição:

| Risco       | O que é                                   | Como se mede                                                     | Onde costuma falhar                                   |
| ----------- | ----------------------------------------- | ---------------------------------------------------------------- | ----------------------------------------------------- |
| Mercado     | Oscilação de preço dos ativos da carteira | VaR, Expected Shortfall, volatilidade, stress test               | Modelo calibrado e nunca validado por backtesting     |
| Crédito     | Inadimplência ou deterioração do emissor  | PDD, faixas de atraso, concentração, rating interno              | Tratar crédito com ferramenta de risco de mercado     |
| Liquidez    | Incapacidade de honrar resgates no prazo  | Escada de liquidez por faixa, projeção de resgates               | Medir estoque de ativos líquidos em vez de cronograma |
| Operacional | Falha em processo, sistema ou pessoa      | Matriz de risco, registro de incidentes, indicadores de controle | Não ter registro — o incidente vira memória, não dado |

> **O risco operacional é o que menos aparece em relatório e o que mais para operação**
>
> Risco de mercado tem métrica bonita e comitê dedicado. Risco operacional aparece como um arquivo XML que chegou fora do padrão, uma cota calculada com base defasada, uma pessoa de férias sem backup. É difícil de quantificar e é justamente por isso que precisa de registro sistemático: sem histórico de incidentes, não há como priorizar controle.

## As três linhas de defesa

O arranjo de governança que sustenta tudo o mais é a separação entre quem toma o risco, quem monitora e quem verifica se o monitoramento funciona.

**Figura 1 · As três linhas de defesa e o que separa uma da outra**

_\[Figura: Três faixas empilhadas representando a primeira linha de defesa na operação, a segunda em risco e compliance e a terceira na auditoria interna\]_

_O modelo só funciona quando há independência real entre as camadas. Em gestoras pequenas, a separação costuma ser de papel e não de pessoa — e é aceitável, desde que documentada e compensada por controles que não dependam de quem executa._

O ponto crítico é a **independência**. Se a segunda linha se reporta a quem ela deveria questionar, ela não é segunda linha — é uma extensão da mesa com outro nome. Em gestoras enxutas, acumular funções é comum e não é, por si só, um problema. O que não pode faltar é a documentação de como o conflito foi tratado e quais controles compensatórios existem.

## A política de gestão de risco: os sete elementos

A política é o documento que traduz a estrutura em regra verificável. Uma política útil descreve o que a operação de fato faz; uma política decorativa descreve o que seria ideal. A diferença aparece na primeira diligência.

| Elemento      | O que precisa estar escrito                                                                                                         |
| ------------- | ----------------------------------------------------------------------------------------------------------------------------------- |
| Identificação | Quais riscos o fundo enfrenta e de quais fontes eles vêm.                                                                           |
| Mensuração    | Métodos e modelos — VaR e qual método, ES, stress test, análise de sensibilidade — com o nível de confiança e o horizonte adotados. |
| Monitoramento | Indicadores acompanhados, frequência de apuração e quem executa.                                                                    |
| Limites       | Tetos de exposição por tipo de risco e o procedimento quando são excedidos.                                                         |
| Mitigação     | Estratégias de redução — diversificação, hedge, caixa — e planos de contingência.                                                   |
| Governança    | Quem responde por cada etapa, como funciona o comitê e como se dá a segregação de funções.                                          |
| Capacitação   | Programa de treinamento e periodicidade.                                                                                            |

> **O elemento que quase todas esquecem**
>
> É o procedimento para excedentes. A política diz qual é o limite; poucas dizem **o que acontece** quando ele é rompido — quem é notificado, em quanto tempo, quem decide a correção e onde isso fica registrado. Sem esse trecho, cada rompimento vira uma decisão improvisada, e improviso não deixa trilha.

## Matriz de risco: transformar julgamento em prioridade

Riscos operacionais não têm métrica estatística natural. O instrumento padrão é a matriz de probabilidade e impacto, que serve menos para classificar e mais para **alocar esforço de controle**.

**Figura 2 · Matriz de risco: onde cada evento cai e o que isso decide**

_\[Figura: Matriz de quatro por quatro cruzando probabilidade e impacto, com quatro riscos operacionais posicionados nas células\]_

_O valor da matriz não está na cor da célula, e sim na consequência que cada faixa dispara: o que exige controle automatizado, o que exige revisão periódica e o que pode ser aceito com registro formal da aceitação._

A matriz só gera valor se cada faixa disparar uma consequência definida de antemão. Uma convenção que funciona bem:

- **Faixa vermelha** — exige controle automatizado e revisão em comitê, com dono nomeado.
- **Faixa amarela** — exige controle documentado e revisão periódica com evidência.
- **Faixa verde** — pode ser aceito, desde que a aceitação seja formal e datada.

Aceitar risco é uma decisão legítima. O que não é legítimo é aceitar sem registrar — porque, sem registro, a aceitação consciente e o descuido têm exatamente a mesma aparência.

## O ciclo operacional, do mapeamento à evidência

**Figura 3 · O ciclo que a política precisa descrever — e a operação, executar**

_\[Figura: Ciclo de cinco etapas de gestão de risco, de identificar a agir, com retorno ao início\]_

_Quase toda gestora executa as três primeiras etapas. O que distingue uma estrutura madura é o fechamento do ciclo — reportar a quem tem autoridade para decidir e registrar a decisão com data, responsável e resultado._

Vale insistir na quinta etapa. Identificar, mensurar e monitorar são atividades que quase toda gestora executa razoavelmente bem — são as que produzem relatório. Reportar a quem tem autoridade e registrar a decisão tomada é o que costuma se perder, e é exatamente o que a fiscalização pede para ver.

## Compliance: o que difere da gestão de risco

Risco e compliance andam juntos e não são a mesma coisa. Gestão de risco pergunta _quanto podemos perder_. Compliance pergunta _estamos cumprindo o que é obrigatório e o que prometemos_. Um fundo pode estar com risco perfeitamente controlado e em situação de descumprimento — e vice-versa.

| Frente              | Obrigações típicas                                                                                                                                                            |
| ------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Regulatória externa | Envios periódicos à CVM, informes, enquadramento e comunicação de desenquadramentos, obrigações da autorregulação ANBIMA.                                                     |
| PLD/FTP             | Política de prevenção à lavagem de dinheiro com abordagem baseada em risco, conhecimento do cliente, identificação de beneficiário final e comunicação de operações atípicas. |
| Interna             | Código de ética e conduta, política de investimentos pessoais, tratamento de conflitos de interesse, política de rateio e divisão de ordens.                                  |
| Contratual          | Cumprimento do regulamento de cada fundo — inclusive dos limites mais restritivos que a gestora se autoimpôs.                                                                 |

A frente contratual é a mais subestimada. Descumprir o próprio regulamento não costuma gerar sanção imediata do regulador, mas é o tipo de achado que trava uma alocação institucional — porque coloca em dúvida se a gestora cumpre o que promete.

> Risco, enquadramento e compliance no mesmo lugar
>
> [Conhecer o Fundsys](https://fundsys.com.br/#demo)

## Os erros que mais aparecem

> **Erro 1 · A política descreve um processo que não é o executado**
>
> O documento cita metodologia, frequência e comitê que a operação não pratica. Em auditoria, isso é pior do que não ter política: evidencia divergência entre o declarado e o real.
>
> **Como resolver:** Revisar a política a partir do processo real e, onde o real for insuficiente, corrigir o processo — não o texto.

> **Erro 2 · Segunda linha sem independência**
>
> Quem monitora se reporta a quem é monitorado. O controle existe no organograma e não na prática.
>
> **Como resolver:** Definir linha de reporte da segunda linha para fora da mesa e registrar controles compensatórios quando houver acúmulo de função.

> **Erro 3 · Limite sem procedimento de excedente**
>
> O teto está definido, mas ninguém escreveu o que fazer quando ele é rompido. Cada evento vira decisão improvisada, sem trilha.
>
> **Como resolver:** Escrever o fluxo de excedente: gatilho, notificação, prazo, decisor e onde fica o registro.

> **Erro 4 · Risco operacional sem registro de incidentes**
>
> Falhas acontecem, são resolvidas no dia e desaparecem. Sem histórico, não há como priorizar controle nem demonstrar melhoria.
>
> **Como resolver:** Manter registro simples e obrigatório de incidentes, com causa, impacto e ação — mesmo para os resolvidos rapidamente.

## Checklist da estrutura de risco e compliance

- As quatro famílias de risco têm métrica própria, e crédito não está sendo medido com ferramenta de mercado?
- A segunda linha tem linha de reporte independente da mesa?
- A política descreve o processo que a equipe efetivamente executa?
- Existe procedimento escrito para o que acontece quando um limite é rompido?
- A matriz de risco dispara consequências definidas, e não apenas cores?
- As aceitações de risco são formais e datadas?
- Há registro de incidentes operacionais, inclusive dos resolvidos no mesmo dia?
- O ciclo fecha — existe evidência do que foi decidido, por quem e quando?

## Perguntas frequentes

#### O que é gestão de riscos em um fundo de investimento?

É o conjunto de processos, métricas e políticas para identificar, mensurar, monitorar e mitigar os riscos a que o fundo está exposto — principalmente risco de mercado, de crédito, de liquidez e operacional. Cada família exige instrumento próprio: VaR e stress test para mercado, PDD e concentração para crédito, escada de liquidez para liquidez, e matriz de risco com registro de incidentes para operacional.

#### O que são as três linhas de defesa?

É o modelo de governança que separa quem assume o risco de quem o monitora. A primeira linha é a mesa e a operação, que gerenciam o risco no dia a dia. A segunda é risco e compliance, que define limites e monitora de forma independente. A terceira é a auditoria interna, que avalia se as duas primeiras funcionam e se reporta à alta administração.

#### Qual a diferença entre gestão de risco e compliance?

Gestão de risco pergunta quanto o fundo pode perder e busca manter a exposição dentro de limites. Compliance pergunta se a gestora está cumprindo o que é obrigatório e o que prometeu — normas da CVM e da ANBIMA, PLD, políticas internas e o regulamento de cada fundo. Um fundo pode ter risco bem controlado e ainda assim estar em descumprimento.

#### O que precisa constar na política de gestão de risco?

Identificação dos riscos e suas fontes, métodos de mensuração com parâmetros explícitos, indicadores e frequência de monitoramento, limites de exposição, procedimento para quando os limites forem excedidos, estratégias de mitigação e planos de contingência, governança com responsáveis e segregação de funções, e programa de capacitação. O item mais frequentemente ausente é o procedimento para excedentes.

#### Uma gestora pequena consegue manter as três linhas de defesa?

Sim, com adaptação. Em estruturas enxutas é comum haver acúmulo de funções, o que é aceitável desde que documentado. O essencial é que a linha de reporte da função de risco e compliance não termine em quem ela deveria questionar, e que existam controles compensatórios registrados quando a separação de pessoas não for possível.

#### Como usar a matriz de probabilidade e impacto?

A matriz serve para alocar esforço de controle, não para classificar riscos por classificar. Cada faixa precisa disparar uma consequência definida: faixa alta exige controle automatizado e revisão em comitê, faixa média exige controle documentado com revisão periódica, e faixa baixa pode ser aceita — desde que a aceitação seja formal e datada.

_Publicado em 26 de agosto de 2026. Conteúdo revisado trimestralmente. Material informativo; não substitui a leitura das normas da CVM e dos códigos da ANBIMA aplicáveis à sua atividade._

**Continue lendo**

[O que a CVM 175 exige em gestão de risco: A exigência regulatória em si: destinatários, estrutura documental e proporcionalidade.](https://fundsys.com.br/blog/gestao-riscos-cvm-175)

[Value at Risk (VaR): o guia definitivo: Os três métodos, backtesting, zonas de Basileia e Expected Shortfall.](https://fundsys.com.br/blog/value-at-risk-var-guia-completo)

[Gestão de liquidez em fundos: as regras da ANBIMA: Escada de liquidez, concentração do passivo e stress test que devolve uma data.](https://fundsys.com.br/blog/gestao-liquidez-fundos-anbima)

[Terceirizar ou internalizar risco e compliance: O que fica com a gestora em qualquer arranjo, e o que decide a escolha.](https://fundsys.com.br/blog/terceirizar-ou-internalizar-risco-compliance-gestora)

[Sharpe, drawdown e volatilidade: As métricas de risco e retorno que a política precisa definir e apurar.](https://fundsys.com.br/blog/sharpe-drawdown-volatilidade-metricas-risco-retorno)

> ### Uma estrutura de risco que deixa trilha
>
> Apresente seus fundos, limites e controles prioritários. Montamos uma demonstração do Fundsys com risco, enquadramento e planos de ação aplicados à sua operação.
>
> [Conhecer o Fundsys](https://fundsys.com.br/#demo)

[← Voltar para o blog](https://fundsys.com.br/blog)
