Blog Fundsys · Risco · Leitura de 14 min
Gestão de riscos e compliance em gestoras: como estruturar na prática
As quatro famílias de risco, as três linhas de defesa, os sete elementos da política — e o item que quase toda política esquece: o que exatamente acontece quando um limite é rompido.
Resposta rápida
Uma gestora administra quatro famílias de risco — mercado, crédito, liquidez e operacional — e cada uma exige instrumento próprio. O erro mais caro é medir crédito com ferramenta de mercado, ou medir liquidez como estoque em vez de cronograma.
A governança se apoia nas três linhas de defesa: a mesa assume o risco, risco e compliance monitoram de forma independente, a auditoria interna verifica se as duas funcionam. Em gestoras enxutas o acúmulo de funções é aceitável — desde que documentado e compensado.
A política precisa descrever o processo real, não o ideal. E o elemento mais frequentemente ausente é o procedimento para excedentes: quem é notificado quando um limite é rompido, em quanto tempo, quem decide e onde fica o registro.
Os quatro riscos que toda gestora precisa monitorar
Antes de falar em política, comitê ou sistema, vale fixar o objeto. Uma gestora de recursos administra quatro famílias de risco, e cada uma exige instrumento próprio de medição:
| Risco | O que é | Como se mede | Onde costuma falhar |
|---|---|---|---|
| Mercado | Oscilação de preço dos ativos da carteira | VaR, Expected Shortfall, volatilidade, stress test | Modelo calibrado e nunca validado por backtesting |
| Crédito | Inadimplência ou deterioração do emissor | PDD, faixas de atraso, concentração, rating interno | Tratar crédito com ferramenta de risco de mercado |
| Liquidez | Incapacidade de honrar resgates no prazo | Escada de liquidez por faixa, projeção de resgates | Medir estoque de ativos líquidos em vez de cronograma |
| Operacional | Falha em processo, sistema ou pessoa | Matriz de risco, registro de incidentes, indicadores de controle | Não ter registro — o incidente vira memória, não dado |
Risco de mercado tem métrica bonita e comitê dedicado. Risco operacional aparece como um arquivo XML que chegou fora do padrão, uma cota calculada com base defasada, uma pessoa de férias sem backup. É difícil de quantificar e é justamente por isso que precisa de registro sistemático: sem histórico de incidentes, não há como priorizar controle.
As três linhas de defesa
O arranjo de governança que sustenta tudo o mais é a separação entre quem toma o risco, quem monitora e quem verifica se o monitoramento funciona.
As três linhas de defesa e o que separa uma da outra
O ponto crítico é a independência. Se a segunda linha se reporta a quem ela deveria questionar, ela não é segunda linha — é uma extensão da mesa com outro nome. Em gestoras enxutas, acumular funções é comum e não é, por si só, um problema. O que não pode faltar é a documentação de como o conflito foi tratado e quais controles compensatórios existem.
A política de gestão de risco: os sete elementos
A política é o documento que traduz a estrutura em regra verificável. Uma política útil descreve o que a operação de fato faz; uma política decorativa descreve o que seria ideal. A diferença aparece na primeira diligência.
| Elemento | O que precisa estar escrito |
|---|---|
| Identificação | Quais riscos o fundo enfrenta e de quais fontes eles vêm. |
| Mensuração | Métodos e modelos — VaR e qual método, ES, stress test, análise de sensibilidade — com o nível de confiança e o horizonte adotados. |
| Monitoramento | Indicadores acompanhados, frequência de apuração e quem executa. |
| Limites | Tetos de exposição por tipo de risco e o procedimento quando são excedidos. |
| Mitigação | Estratégias de redução — diversificação, hedge, caixa — e planos de contingência. |
| Governança | Quem responde por cada etapa, como funciona o comitê e como se dá a segregação de funções. |
| Capacitação | Programa de treinamento e periodicidade. |
É o procedimento para excedentes. A política diz qual é o limite; poucas dizem o que acontece quando ele é rompido — quem é notificado, em quanto tempo, quem decide a correção e onde isso fica registrado. Sem esse trecho, cada rompimento vira uma decisão improvisada, e improviso não deixa trilha.
Matriz de risco: transformar julgamento em prioridade
Riscos operacionais não têm métrica estatística natural. O instrumento padrão é a matriz de probabilidade e impacto, que serve menos para classificar e mais para alocar esforço de controle.
Matriz de risco: onde cada evento cai e o que isso decide
A matriz só gera valor se cada faixa disparar uma consequência definida de antemão. Uma convenção que funciona bem:
- Faixa vermelha — exige controle automatizado e revisão em comitê, com dono nomeado.
- Faixa amarela — exige controle documentado e revisão periódica com evidência.
- Faixa verde — pode ser aceito, desde que a aceitação seja formal e datada.
Aceitar risco é uma decisão legítima. O que não é legítimo é aceitar sem registrar — porque, sem registro, a aceitação consciente e o descuido têm exatamente a mesma aparência.
O ciclo operacional, do mapeamento à evidência
O ciclo que a política precisa descrever — e a operação, executar
Vale insistir na quinta etapa. Identificar, mensurar e monitorar são atividades que quase toda gestora executa razoavelmente bem — são as que produzem relatório. Reportar a quem tem autoridade e registrar a decisão tomada é o que costuma se perder, e é exatamente o que a fiscalização pede para ver.
Compliance: o que difere da gestão de risco
Risco e compliance andam juntos e não são a mesma coisa. Gestão de risco pergunta quanto podemos perder. Compliance pergunta estamos cumprindo o que é obrigatório e o que prometemos. Um fundo pode estar com risco perfeitamente controlado e em situação de descumprimento — e vice-versa.
| Frente | Obrigações típicas |
|---|---|
| Regulatória externa | Envios periódicos à CVM, informes, enquadramento e comunicação de desenquadramentos, obrigações da autorregulação ANBIMA. |
| PLD/FTP | Política de prevenção à lavagem de dinheiro com abordagem baseada em risco, conhecimento do cliente, identificação de beneficiário final e comunicação de operações atípicas. |
| Interna | Código de ética e conduta, política de investimentos pessoais, tratamento de conflitos de interesse, política de rateio e divisão de ordens. |
| Contratual | Cumprimento do regulamento de cada fundo — inclusive dos limites mais restritivos que a gestora se autoimpôs. |
A frente contratual é a mais subestimada. Descumprir o próprio regulamento não costuma gerar sanção imediata do regulador, mas é o tipo de achado que trava uma alocação institucional — porque coloca em dúvida se a gestora cumpre o que promete.
Os erros que mais aparecem
O documento cita metodologia, frequência e comitê que a operação não pratica. Em auditoria, isso é pior do que não ter política: evidencia divergência entre o declarado e o real.
Quem monitora se reporta a quem é monitorado. O controle existe no organograma e não na prática.
O teto está definido, mas ninguém escreveu o que fazer quando ele é rompido. Cada evento vira decisão improvisada, sem trilha.
Falhas acontecem, são resolvidas no dia e desaparecem. Sem histórico, não há como priorizar controle nem demonstrar melhoria.
Checklist da estrutura de risco e compliance
- As quatro famílias de risco têm métrica própria, e crédito não está sendo medido com ferramenta de mercado?
- A segunda linha tem linha de reporte independente da mesa?
- A política descreve o processo que a equipe efetivamente executa?
- Existe procedimento escrito para o que acontece quando um limite é rompido?
- A matriz de risco dispara consequências definidas, e não apenas cores?
- As aceitações de risco são formais e datadas?
- Há registro de incidentes operacionais, inclusive dos resolvidos no mesmo dia?
- O ciclo fecha — existe evidência do que foi decidido, por quem e quando?
Perguntas frequentes
O que é gestão de riscos em um fundo de investimento?
É o conjunto de processos, métricas e políticas para identificar, mensurar, monitorar e mitigar os riscos a que o fundo está exposto — principalmente risco de mercado, de crédito, de liquidez e operacional. Cada família exige instrumento próprio: VaR e stress test para mercado, PDD e concentração para crédito, escada de liquidez para liquidez, e matriz de risco com registro de incidentes para operacional.
O que são as três linhas de defesa?
É o modelo de governança que separa quem assume o risco de quem o monitora. A primeira linha é a mesa e a operação, que gerenciam o risco no dia a dia. A segunda é risco e compliance, que define limites e monitora de forma independente. A terceira é a auditoria interna, que avalia se as duas primeiras funcionam e se reporta à alta administração.
Qual a diferença entre gestão de risco e compliance?
Gestão de risco pergunta quanto o fundo pode perder e busca manter a exposição dentro de limites. Compliance pergunta se a gestora está cumprindo o que é obrigatório e o que prometeu — normas da CVM e da ANBIMA, PLD, políticas internas e o regulamento de cada fundo. Um fundo pode ter risco bem controlado e ainda assim estar em descumprimento.
O que precisa constar na política de gestão de risco?
Identificação dos riscos e suas fontes, métodos de mensuração com parâmetros explícitos, indicadores e frequência de monitoramento, limites de exposição, procedimento para quando os limites forem excedidos, estratégias de mitigação e planos de contingência, governança com responsáveis e segregação de funções, e programa de capacitação. O item mais frequentemente ausente é o procedimento para excedentes.
Uma gestora pequena consegue manter as três linhas de defesa?
Sim, com adaptação. Em estruturas enxutas é comum haver acúmulo de funções, o que é aceitável desde que documentado. O essencial é que a linha de reporte da função de risco e compliance não termine em quem ela deveria questionar, e que existam controles compensatórios registrados quando a separação de pessoas não for possível.
Como usar a matriz de probabilidade e impacto?
A matriz serve para alocar esforço de controle, não para classificar riscos por classificar. Cada faixa precisa disparar uma consequência definida: faixa alta exige controle automatizado e revisão em comitê, faixa média exige controle documentado com revisão periódica, e faixa baixa pode ser aceita — desde que a aceitação seja formal e datada.
Publicado em 26 de agosto de 2026. Conteúdo revisado trimestralmente. Material informativo; não substitui a leitura das normas da CVM e dos códigos da ANBIMA aplicáveis à sua atividade.
Continue lendo
O que a CVM 175 exige em gestão de riscoA exigência regulatória em si: destinatários, estrutura documental e proporcionalidade.Value at Risk (VaR): o guia definitivoOs três métodos, backtesting, zonas de Basileia e Expected Shortfall.Gestão de liquidez em fundos: as regras da ANBIMAEscada de liquidez, concentração do passivo e stress test que devolve uma data.Terceirizar ou internalizar risco e complianceO que fica com a gestora em qualquer arranjo, e o que decide a escolha.Sharpe, drawdown e volatilidadeAs métricas de risco e retorno que a política precisa definir e apurar.Uma estrutura de risco que deixa trilha
Apresente seus fundos, limites e controles prioritários. Montamos uma demonstração do Fundsys com risco, enquadramento e planos de ação aplicados à sua operação.
Conhecer o Fundsys