Blog Fundsys · Risco · Leitura de 14 min

Gestão de riscos e compliance em gestoras: como estruturar na prática

As quatro famílias de risco, as três linhas de defesa, os sete elementos da política — e o item que quase toda política esquece: o que exatamente acontece quando um limite é rompido.

Bruno Haas

CEO · Fundsys

Pablo Brenner

CTO · Fundsys

· 12 min de leitura

Resposta rápida

Uma gestora administra quatro famílias de risco — mercado, crédito, liquidez e operacional — e cada uma exige instrumento próprio. O erro mais caro é medir crédito com ferramenta de mercado, ou medir liquidez como estoque em vez de cronograma.

A governança se apoia nas três linhas de defesa: a mesa assume o risco, risco e compliance monitoram de forma independente, a auditoria interna verifica se as duas funcionam. Em gestoras enxutas o acúmulo de funções é aceitável — desde que documentado e compensado.

A política precisa descrever o processo real, não o ideal. E o elemento mais frequentemente ausente é o procedimento para excedentes: quem é notificado quando um limite é rompido, em quanto tempo, quem decide e onde fica o registro.

Os quatro riscos que toda gestora precisa monitorar

Antes de falar em política, comitê ou sistema, vale fixar o objeto. Uma gestora de recursos administra quatro famílias de risco, e cada uma exige instrumento próprio de medição:

RiscoO que éComo se medeOnde costuma falhar
MercadoOscilação de preço dos ativos da carteiraVaR, Expected Shortfall, volatilidade, stress testModelo calibrado e nunca validado por backtesting
CréditoInadimplência ou deterioração do emissorPDD, faixas de atraso, concentração, rating internoTratar crédito com ferramenta de risco de mercado
LiquidezIncapacidade de honrar resgates no prazoEscada de liquidez por faixa, projeção de resgatesMedir estoque de ativos líquidos em vez de cronograma
OperacionalFalha em processo, sistema ou pessoaMatriz de risco, registro de incidentes, indicadores de controleNão ter registro — o incidente vira memória, não dado
O risco operacional é o que menos aparece em relatório e o que mais para operação

Risco de mercado tem métrica bonita e comitê dedicado. Risco operacional aparece como um arquivo XML que chegou fora do padrão, uma cota calculada com base defasada, uma pessoa de férias sem backup. É difícil de quantificar e é justamente por isso que precisa de registro sistemático: sem histórico de incidentes, não há como priorizar controle.

As três linhas de defesa

O arranjo de governança que sustenta tudo o mais é a separação entre quem toma o risco, quem monitora e quem verifica se o monitoramento funciona.

Figura 1

As três linhas de defesa e o que separa uma da outra

Independência cresce de cima para baixo 1ª LINHAMesa e operaçãoAssume e gerencia o risco no dia a diaExecuta os controles embutidos no processoquem toma a decisão2ª LINHARisco e complianceDefine limites, políticas e metodologiaMonitora, questiona e reporta de forma independentequem vigia a decisão3ª LINHAAuditoria internaAvalia se a 1ª e a 2ª linha funcionamReporta à alta administração da gestoraquem vigia a vigilância Se a mesma pessoa opera e monitora, não há duas linhas — há uma linha com dois nomes.
O modelo só funciona quando há independência real entre as camadas. Em gestoras pequenas, a separação costuma ser de papel e não de pessoa — e é aceitável, desde que documentada e compensada por controles que não dependam de quem executa.

O ponto crítico é a independência. Se a segunda linha se reporta a quem ela deveria questionar, ela não é segunda linha — é uma extensão da mesa com outro nome. Em gestoras enxutas, acumular funções é comum e não é, por si só, um problema. O que não pode faltar é a documentação de como o conflito foi tratado e quais controles compensatórios existem.

A política de gestão de risco: os sete elementos

A política é o documento que traduz a estrutura em regra verificável. Uma política útil descreve o que a operação de fato faz; uma política decorativa descreve o que seria ideal. A diferença aparece na primeira diligência.

ElementoO que precisa estar escrito
IdentificaçãoQuais riscos o fundo enfrenta e de quais fontes eles vêm.
MensuraçãoMétodos e modelos — VaR e qual método, ES, stress test, análise de sensibilidade — com o nível de confiança e o horizonte adotados.
MonitoramentoIndicadores acompanhados, frequência de apuração e quem executa.
LimitesTetos de exposição por tipo de risco e o procedimento quando são excedidos.
MitigaçãoEstratégias de redução — diversificação, hedge, caixa — e planos de contingência.
GovernançaQuem responde por cada etapa, como funciona o comitê e como se dá a segregação de funções.
CapacitaçãoPrograma de treinamento e periodicidade.
O elemento que quase todas esquecem

É o procedimento para excedentes. A política diz qual é o limite; poucas dizem o que acontece quando ele é rompido — quem é notificado, em quanto tempo, quem decide a correção e onde isso fica registrado. Sem esse trecho, cada rompimento vira uma decisão improvisada, e improviso não deixa trilha.

Matriz de risco: transformar julgamento em prioridade

Riscos operacionais não têm métrica estatística natural. O instrumento padrão é a matriz de probabilidade e impacto, que serve menos para classificar e mais para alocar esforço de controle.

Figura 2

Matriz de risco: onde cada evento cai e o que isso decide

Probabilidade × impacto probabilidade Muito altaAltaMédiaBaixaMuito baixoBaixoMédioAltoFalha no XMLDesenq. passivoFraude internaErro de cota impacto A matriz não classifica o risco — decide onde vai o orçamento de controle.
O valor da matriz não está na cor da célula, e sim na consequência que cada faixa dispara: o que exige controle automatizado, o que exige revisão periódica e o que pode ser aceito com registro formal da aceitação.

A matriz só gera valor se cada faixa disparar uma consequência definida de antemão. Uma convenção que funciona bem:

  • Faixa vermelha — exige controle automatizado e revisão em comitê, com dono nomeado.
  • Faixa amarela — exige controle documentado e revisão periódica com evidência.
  • Faixa verde — pode ser aceito, desde que a aceitação seja formal e datada.

Aceitar risco é uma decisão legítima. O que não é legítimo é aceitar sem registrar — porque, sem registro, a aceitação consciente e o descuido têm exatamente a mesma aparência.

O ciclo operacional, do mapeamento à evidência

Figura 3

O ciclo que a política precisa descrever — e a operação, executar

Ciclo contínuo de gestão de risco Identificarmapear riscose fontesMensurarmétricas emodelosMonitorarindicadores elimitesReportarcomitê eadministradorAgirplano de açãoe evidência A etapa que mais falha é a última: agir e deixar evidência de que se agiu.
Quase toda gestora executa as três primeiras etapas. O que distingue uma estrutura madura é o fechamento do ciclo — reportar a quem tem autoridade para decidir e registrar a decisão com data, responsável e resultado.

Vale insistir na quinta etapa. Identificar, mensurar e monitorar são atividades que quase toda gestora executa razoavelmente bem — são as que produzem relatório. Reportar a quem tem autoridade e registrar a decisão tomada é o que costuma se perder, e é exatamente o que a fiscalização pede para ver.

Compliance: o que difere da gestão de risco

Risco e compliance andam juntos e não são a mesma coisa. Gestão de risco pergunta quanto podemos perder. Compliance pergunta estamos cumprindo o que é obrigatório e o que prometemos. Um fundo pode estar com risco perfeitamente controlado e em situação de descumprimento — e vice-versa.

FrenteObrigações típicas
Regulatória externaEnvios periódicos à CVM, informes, enquadramento e comunicação de desenquadramentos, obrigações da autorregulação ANBIMA.
PLD/FTPPolítica de prevenção à lavagem de dinheiro com abordagem baseada em risco, conhecimento do cliente, identificação de beneficiário final e comunicação de operações atípicas.
InternaCódigo de ética e conduta, política de investimentos pessoais, tratamento de conflitos de interesse, política de rateio e divisão de ordens.
ContratualCumprimento do regulamento de cada fundo — inclusive dos limites mais restritivos que a gestora se autoimpôs.

A frente contratual é a mais subestimada. Descumprir o próprio regulamento não costuma gerar sanção imediata do regulador, mas é o tipo de achado que trava uma alocação institucional — porque coloca em dúvida se a gestora cumpre o que promete.

Os erros que mais aparecem

Erro 1
A política descreve um processo que não é o executado

O documento cita metodologia, frequência e comitê que a operação não pratica. Em auditoria, isso é pior do que não ter política: evidencia divergência entre o declarado e o real.

Como resolverRevisar a política a partir do processo real e, onde o real for insuficiente, corrigir o processo — não o texto.
Erro 2
Segunda linha sem independência

Quem monitora se reporta a quem é monitorado. O controle existe no organograma e não na prática.

Como resolverDefinir linha de reporte da segunda linha para fora da mesa e registrar controles compensatórios quando houver acúmulo de função.
Erro 3
Limite sem procedimento de excedente

O teto está definido, mas ninguém escreveu o que fazer quando ele é rompido. Cada evento vira decisão improvisada, sem trilha.

Como resolverEscrever o fluxo de excedente: gatilho, notificação, prazo, decisor e onde fica o registro.
Erro 4
Risco operacional sem registro de incidentes

Falhas acontecem, são resolvidas no dia e desaparecem. Sem histórico, não há como priorizar controle nem demonstrar melhoria.

Como resolverManter registro simples e obrigatório de incidentes, com causa, impacto e ação — mesmo para os resolvidos rapidamente.

Checklist da estrutura de risco e compliance

  • As quatro famílias de risco têm métrica própria, e crédito não está sendo medido com ferramenta de mercado?
  • A segunda linha tem linha de reporte independente da mesa?
  • A política descreve o processo que a equipe efetivamente executa?
  • Existe procedimento escrito para o que acontece quando um limite é rompido?
  • A matriz de risco dispara consequências definidas, e não apenas cores?
  • As aceitações de risco são formais e datadas?
  • Há registro de incidentes operacionais, inclusive dos resolvidos no mesmo dia?
  • O ciclo fecha — existe evidência do que foi decidido, por quem e quando?

Perguntas frequentes

O que é gestão de riscos em um fundo de investimento?

É o conjunto de processos, métricas e políticas para identificar, mensurar, monitorar e mitigar os riscos a que o fundo está exposto — principalmente risco de mercado, de crédito, de liquidez e operacional. Cada família exige instrumento próprio: VaR e stress test para mercado, PDD e concentração para crédito, escada de liquidez para liquidez, e matriz de risco com registro de incidentes para operacional.

O que são as três linhas de defesa?

É o modelo de governança que separa quem assume o risco de quem o monitora. A primeira linha é a mesa e a operação, que gerenciam o risco no dia a dia. A segunda é risco e compliance, que define limites e monitora de forma independente. A terceira é a auditoria interna, que avalia se as duas primeiras funcionam e se reporta à alta administração.

Qual a diferença entre gestão de risco e compliance?

Gestão de risco pergunta quanto o fundo pode perder e busca manter a exposição dentro de limites. Compliance pergunta se a gestora está cumprindo o que é obrigatório e o que prometeu — normas da CVM e da ANBIMA, PLD, políticas internas e o regulamento de cada fundo. Um fundo pode ter risco bem controlado e ainda assim estar em descumprimento.

O que precisa constar na política de gestão de risco?

Identificação dos riscos e suas fontes, métodos de mensuração com parâmetros explícitos, indicadores e frequência de monitoramento, limites de exposição, procedimento para quando os limites forem excedidos, estratégias de mitigação e planos de contingência, governança com responsáveis e segregação de funções, e programa de capacitação. O item mais frequentemente ausente é o procedimento para excedentes.

Uma gestora pequena consegue manter as três linhas de defesa?

Sim, com adaptação. Em estruturas enxutas é comum haver acúmulo de funções, o que é aceitável desde que documentado. O essencial é que a linha de reporte da função de risco e compliance não termine em quem ela deveria questionar, e que existam controles compensatórios registrados quando a separação de pessoas não for possível.

Como usar a matriz de probabilidade e impacto?

A matriz serve para alocar esforço de controle, não para classificar riscos por classificar. Cada faixa precisa disparar uma consequência definida: faixa alta exige controle automatizado e revisão em comitê, faixa média exige controle documentado com revisão periódica, e faixa baixa pode ser aceita — desde que a aceitação seja formal e datada.

Publicado em 26 de agosto de 2026. Conteúdo revisado trimestralmente. Material informativo; não substitui a leitura das normas da CVM e dos códigos da ANBIMA aplicáveis à sua atividade.

Uma estrutura de risco que deixa trilha

Apresente seus fundos, limites e controles prioritários. Montamos uma demonstração do Fundsys com risco, enquadramento e planos de ação aplicados à sua operação.

Conhecer o Fundsys
← Voltar para o blog