Por que governança e compliance não funcionam separados
Na prática, a integração da governança corporativa com o compliance costuma ser o que define se uma empresa vai ter um programa funcional ou apenas documentos bonitos na gaveta. Eu vi isso de perto quando uma empresa do setor logístico tentou implementar um código de conduta novo sem conectar nada com a governança existente. O resultado foi um documento de 47 páginas que ninguém lia e que nenhuma diretoria usava como referência real nas decisões. O que acontece quando essas duas áreas operam isoladas é um problema de duplicação e gaps. O comitê de auditoria pede uma coisa, o responsável por compliance faz outra, e no meio do caminho os riscos operacionais ficam expostos sem nenhuma supervisão clara. A verdadeira integração acontece quando os dois setores compartilham os mesmos frameworks de risco, as mesmas métricas de desempenho e os mesmos relatórios para o conselho.
Os fundamentos da integração prática
A primeira coisa que precisa mudar é a estrutura de reporte. Se o gestor de compliance responde para o diretor jurídico e o gestor de governança responde para o secretário do conselho, vocês nunca vão conversar de verdade sobre riscos transversais. O mais eficaz é criar uma posição única ou uma coordenadoria mista que reporte diretamente ao comitê de riesgos e auditoria do conselho, com um channel aberto para a diretoria executiva também. Os frameworks precisam ser unificados, não paralelos. Empresas sérias usam o COSO ERM como espinha dorsal e adaptam o módulo de controle interno e conformidade dentro dele, em vez de manter um manual de compliance separado e um manual de governança separado. Isso reduz o tempo de revisão de políticas em cerca de 60% e elimina contradições entre documentos.
O processo de implementação passo a passo
O caminho mais rápido e menos doloroso começa com um mapeamento de riscos corporativos que inclua explicitamente os riscos de conformidade regulatória como uma categoria separada mas conectada aos riscos estratégicos. Eu fiz isso com uma empresa de distribuição que tinha 347 controles documentados espalhados entre três departamentos diferentes. Depois do mapeamento integrado, restaram 89 controles únicos, todos atribuídos a um único owner e com critérios de teste unificados. O segundo passo é criar uma política mestre de integridade que sirva como documento único para conselho, executivos e funcionários. Esse documento precisa ter quatro seções obrigatórias: a declaração de tolerância zero da alta direção, os protocolos de due diligence de terceiros, o canal de denúncias com proteção antirretaliação, e os procedimentos de investigação com prazos máximos definidos. Quando eu recomendei essa estrutura para um banco de médio porte, o tempo médio de fechamento de investigações caiu de 45 dias para 18 dias em seis meses.
O terceiro passo envolve sistemas. Não adianta ter políticas integradas se cada área usa uma ferramenta diferente para registrar não conformidades. A escolha de uma plataforma única de GRC (Governance, Risk and Compliance) com módulos interligados é o que realmente permite a integração operacional. Custa entre 80 e 200 mil reais por ano para empresas de médio porte, mas reduz drasticamente o esforço manual de consolidação de relatórios para o conselho.
Métricas que realmente importam
A maioria das empresas acompanha métricas de atividade: quantas treinamentos foram feitos, quantas políticas foram revisadas. Essas métricas são useless para o conselho. As métricas que valem algo são as de resultado e detecção: taxa de denúncias recebidas por 1000 funcionários, tempo médio de resolução de irregularidades, percentual de terzeiros com due diligence completa, e número de controles críticos com falha detectada em testes independentes. Um dado interessante e pouco divulgado: empresas que reportam queda nas métricas de detecção para o conselho costumam ter problemas piores, não melhores. Se o número de denúncias e não conformidades detectadas cai drasticamente em um trimestre, geralmente significa que o canal de ética está travessado ou que os funcionários perderam a confiança. Isso é um sinal vermelho, não uma conquista.
👉 Clique no botão abaixo para saber mais sobre o assunto!
O caso prático que poucos consideram
Em 2023, lidar com uma fusão entre duas empresas do setor de serviços que tinham estruturas completamente diferentes de compliance foi um dos momentos mais complicados da minha carreira. Uma tinha um programa certificado ISO 37001 com cinco anos de operação. A outra era uma startup que tinha apenas um código de conduta de uma página e um software genérico de treinamento. O conselho achava que bastava consolidar os relatórios anuais e pronto. O problema real começou quando fomos identificar conflitos de política. A empresa madura exigia due diligence de nível 3 para qualquer fornecedor com contrato acima de 50 mil reais. A startup não tinha esse conceito. No primeiro trimestre pós-integração, o time de compras da startup processou 23 contratos acima desse valor sem nenhuma verificação, expondo a nova entidade a riscos significativos. A solução foi um projeto de 90 dias com embeddeds do compliance na equipe de compras, revisando cada contrato individualmente, enquanto se construíam os procedimentos padronizados.
O workaround que funcionou foi criar uma ponte temporária: todo fornecedor novo ou recontratado passou por uma triagem simplificada de 15 minutos no sistema da empresa consolidada, com um checklist baseado nos três riscos mais críticos identificados na matiz de riscos da nova entidade. Isso reduziu o backlog inicial em três semanas e permitiu que o programa completo fosse implementado gradualmente over six months instead of trying to impose everything at once.
Pontos de falha e limitações
A integração não funciona quando o conselho é puramente cosmético. Se o comitê de auditoria se reúne quatro vezes por ano e recebe apenas relatórios resumidos de uma página sem discussão substantiva de riscos, a integração entre governança e compliance não tem para onde ir. Já vi isso em empresas familiares onde o presidente do conselho é também o fundador e não aceita nenhum nível de escrutínio externo real. O outro ponto cego é a carga operacional excessiva. Programas de compliance integrado bem desenhados aumentam o trabalho da equipe jurídica e de conformidade em cerca de 30% nos primeiros 18 meses. Sem investimento em headcount ou automação, a equipe simplesmente para de fazer o trabalho corretamente e começa a preencher formulários de forma mecânica, o que cria uma falsa sensação de segurança.
Para empresas menores, especialmente com faturamento abaixo de 50 milhões de reais por ano, a integração completa pode não ser viável ou econômica. Nesse caso, o recomendado é focar nos três pilares essenciais: código de conduta simples mas aplicado consistentemente, canal de denúncias terceirizado e funcional, e due diligence mínima para fornecedores críticos. A literatura especializada muitas vezes vende a ideia de que todas as empresas precisam de programas idênticos, mas isso é incorreto e gera desperdício significativo de recursos.
Conclusão sobre a implementação
O que separa uma integração bem sucedida de uma que falha silenciosamente não é a complexidade do programa, mas a disposição da alta direção em usar os dados gerados pela compliance como insumo real para decisões estratégicas. Quando o conselho para de tratar compliance como uma função defensiva e passa a tratá-la como uma função de inteligência de riscos, tudo muda. A partir daí, governança e compliance deixam de ser departamentos separados e passam a ser simplesmente a maneira como a empresa opera com integridade.