Compliance da empresa: o que é, como funciona e como implementar

·

·

O compliance da empresa é o conjunto de práticas, procedimentos, controles e regras adotados para que a organização atue de acordo com as leis, regulamentos, normas internas e padrões éticos aplicáveis ao negócio. Na prática, um programa de compliance ajuda a prevenir irregularidades, identificar riscos e estabelecer formas adequadas de responder quando um problema acontece.

Embora muitas pessoas associem compliance apenas ao combate à corrupção, o conceito é bem mais amplo. Dependendo da atividade da empresa, pode envolver questões trabalhistas, tributárias, ambientais, concorrenciais, financeiras, contratuais, regulatórias, de proteção de dados e de relacionamento com fornecedores e agentes públicos.

Por isso, desenvolver o compliance da empresa não significa simplesmente criar um código de ética. Um programa eficiente precisa fazer parte da rotina da organização.

O que é compliance da empresa?

A palavra compliance vem do verbo inglês to comply, relacionado à ideia de cumprir ou estar em conformidade.

No ambiente empresarial, compliance significa criar mecanismos para que a organização e as pessoas que atuam em seu nome respeitem as regras que se aplicam às suas atividades.

Isso inclui tanto normas externas quanto internas.

Entre elas estão:

  • leis e regulamentos;
  • políticas internas;
  • código de ética e conduta;
  • regras de órgãos reguladores;
  • contratos;
  • procedimentos internos;
  • normas relacionadas ao setor da empresa.

Portanto, compliance não deve ser entendido apenas como fiscalização de funcionários. Ele é uma estrutura de governança e prevenção de riscos.

Para que serve o compliance da empresa?

O principal objetivo é reduzir a probabilidade de comportamentos e práticas incompatíveis com as regras da organização ou com a legislação.

Um programa pode ajudar a empresa a:

prevenir irregularidades;

identificar riscos antecipadamente;

criar padrões de comportamento;

orientar funcionários;

avaliar fornecedores e parceiros;

estabelecer controles;

receber denúncias;

investigar situações suspeitas;

corrigir falhas;

documentar decisões;

fortalecer a governança.

Além disso, o compliance pode ajudar a organização a demonstrar que possui mecanismos estruturados de integridade.

Compliance e programa de integridade são a mesma coisa?

Os conceitos são próximos, mas podem ser utilizados com amplitudes diferentes.

Compliance costuma representar o universo mais amplo de conformidade com leis, normas, políticas e obrigações aplicáveis à organização.

Já o programa de integridade é frequentemente associado a mecanismos voltados à prevenção, detecção e tratamento de irregularidades, especialmente fraude e corrupção.

No Brasil, o Decreto nº 11.129/2022, que regulamenta a Lei Anticorrupção, define programa de integridade como um conjunto de mecanismos e procedimentos internos de integridade, auditoria, incentivo à denúncia de irregularidades e aplicação efetiva de códigos de ética e conduta. A norma também enfatiza a prevenção, detecção e saneamento de desvios, fraudes, irregularidades e atos ilícitos.

Assim, um programa de integridade pode fazer parte de uma estrutura mais ampla de compliance.

Por que o compliance da empresa é importante?

Uma organização está exposta diariamente a diferentes riscos.

Imagine uma empresa com centenas de funcionários, fornecedores, clientes, contratos, pagamentos e operações.

Em algum momento podem surgir situações como:

um funcionário oferecer vantagem indevida;

um fornecedor apresentar documentação falsa;

dados pessoais serem utilizados de maneira inadequada;

uma contratação ignorar procedimentos internos;

um gestor possuir conflito de interesses;

uma despesa ser aprovada sem documentação;

um funcionário sofrer assédio;

um intermediário agir irregularmente em nome da empresa.

Sem mecanismos de prevenção e identificação, esses problemas podem permanecer escondidos por muito tempo.

O compliance cria processos para reduzir essa exposição.

Quais são os pilares do compliance da empresa?

Não existe uma estrutura única válida para todas as organizações. Entretanto, alguns elementos aparecem com frequência em programas de compliance bem estruturados.

Entre eles estão:

comprometimento da alta administração;

análise de riscos;

código de ética e conduta;

políticas e procedimentos internos;

controles internos;

treinamentos;

canal de denúncias;

investigações internas;

due diligence de terceiros;

monitoramento e melhoria contínua.

Esses elementos precisam funcionar em conjunto.

Criar apenas um código de ética e deixá-lo armazenado em uma pasta não significa possuir um programa de compliance efetivo.

Compliance da empresa começa pela alta administração

Um dos aspectos fundamentais é o comprometimento da liderança.

Diretores, sócios e gestores precisam demonstrar que as regras realmente são importantes.

Esse conceito costuma ser chamado de tone at the top, ou seja, o exemplo vindo da liderança.

Imagine uma empresa que possui uma política rígida contra pagamentos indevidos, mas seus diretores ignoram a regra quando querem acelerar determinado negócio.

Nesse caso, o documento existe, mas a cultura de compliance é fraca.

A liderança precisa seguir as mesmas regras exigidas dos demais funcionários.

Análise de riscos no compliance da empresa

Antes de criar dezenas de políticas, a empresa precisa entender seus riscos.

Uma indústria possui riscos diferentes de uma empresa de tecnologia.

Uma organização que participa frequentemente de licitações pode possuir maior exposição relacionada à interação com agentes públicos.

Já uma empresa que processa grandes quantidades de informações de consumidores precisa dedicar atenção especial à proteção de dados.

A análise pode considerar fatores como:

setor de atuação;

tamanho da empresa;

localização;

clientes;

fornecedores;

intermediários;

interação com o poder público;

processos financeiros;

tratamento de dados;

contratos;

histórico de ocorrências.

Depois disso, a empresa consegue priorizar seus controles.

Código de ética e conduta

O código de ética é um dos documentos mais conhecidos do compliance.

Ele estabelece os comportamentos esperados das pessoas que atuam na organização.

Pode abordar temas como:

conflito de interesses;

presentes e hospitalidades;

assédio;

discriminação;

corrupção;

fraude;

relacionamento com fornecedores;

uso de informações confidenciais;

proteção de dados;

uso dos recursos da empresa;

relacionamento com agentes públicos.

O documento precisa ser claro.

Um código excessivamente jurídico, que os funcionários não conseguem entender, perde parte de sua utilidade prática.

Políticas internas de compliance

Além do código de conduta, determinados riscos podem exigir políticas específicas.

Uma empresa pode possuir, por exemplo:

política anticorrupção;

política de brindes e presentes;

política de conflito de interesses;

política de contratação de terceiros;

política de viagens e despesas;

política de doações e patrocínios;

política de proteção de dados;

política de relacionamento com agentes públicos;

política de investigação interna.

As políticas devem ser proporcionais aos riscos do negócio.

Uma pequena empresa não precisa necessariamente copiar a estrutura documental de uma multinacional.

Compliance e controles internos

Compliance e controles internos estão fortemente relacionados.

Um controle interno é um mecanismo utilizado para reduzir determinado risco.

Por exemplo, imagine que um único funcionário possa:

cadastrar um fornecedor;

aprovar a compra;

autorizar o pagamento;

alterar os dados bancários.

Existe uma concentração considerável de poder no mesmo processo.

Uma medida de controle seria criar segregação de funções, distribuindo etapas críticas entre pessoas diferentes.

Outros exemplos incluem:

aprovação em dois níveis;

limites de alçada;

conciliação bancária;

registro de alterações;

controle de acesso aos sistemas;

auditorias periódicas;

validação documental.

Esses controles tornam as políticas aplicáveis na prática.

Canal de denúncias no compliance da empresa

O canal de denúncias permite que funcionários e, dependendo da estrutura, terceiros comuniquem possíveis irregularidades.

Podem ser relatadas situações como:

fraude;

corrupção;

assédio;

discriminação;

conflito de interesses;

furto;

manipulação de documentos;

violação de políticas internas.

Entretanto, apenas disponibilizar um endereço de e-mail não resolve tudo.

A empresa precisa estabelecer:

quem recebe as denúncias;

como elas são classificadas;

como a confidencialidade será tratada;

quem investiga;

como conflitos de interesse serão evitados;

como as evidências serão preservadas;

como serão aplicadas medidas corretivas.

Também é fundamental possuir regras contra retaliações indevidas a denunciantes de boa-fé.

Investigação interna no compliance

Quando surge uma denúncia relevante, pode ser necessário realizar uma investigação interna.

A investigação deve buscar fatos e evidências, não simplesmente confirmar uma suspeita previamente formada.

Dependendo do caso, podem ser analisados:

documentos;

e-mails corporativos;

registros de sistemas;

contratos;

notas fiscais;

aprovações;

entrevistas;

histórico de pagamentos.

Tudo precisa respeitar a legislação aplicável, direitos dos envolvidos, proteção de dados e políticas internas.

Casos complexos podem exigir participação de profissionais jurídicos, contábeis, forenses ou especializados.

Due diligence de terceiros

Uma empresa pode cumprir suas regras internamente e ainda enfrentar problemas causados por terceiros.

Por isso, a due diligence de fornecedores, representantes, distribuidores, consultores e parceiros é uma parte importante de muitos programas.

Antes de contratar um terceiro, a organização pode verificar aspectos como:

identificação cadastral;

estrutura societária;

reputação;

histórico;

sanções;

conflitos de interesses;

capacidade técnica;

razão econômica da contratação;

compatibilidade do preço;

documentação.

O nível de análise deve ser proporcional ao risco.

Um fornecedor de material de escritório não necessariamente precisa passar pela mesma avaliação aplicada a um intermediário contratado para representar a empresa perante órgãos públicos.

Compliance anticorrupção

No Brasil, a Lei nº 12.846/2013, conhecida como Lei Anticorrupção, estabelece a responsabilização administrativa e civil de pessoas jurídicas pela prática de determinados atos contra a administração pública, nacional ou estrangeira.

O Decreto nº 11.129/2022 regulamenta essa legislação e estabelece parâmetros relacionados aos programas de integridade.

Entre os elementos considerados na avaliação estão aspectos como:

comprometimento da alta direção;

padrões de conduta;

treinamentos;

gestão de riscos;

registros contábeis;

controles internos;

procedimentos para prevenir fraudes em interações com o poder público;

independência da estrutura responsável;

canais de denúncia;

medidas disciplinares;

due diligence;

monitoramento contínuo.

Por isso, empresas com relações relevantes com a administração pública precisam dedicar atenção especial ao compliance anticorrupção.

Compliance e LGPD

A proteção de dados pessoais também pode fazer parte da estrutura de compliance.

A Lei Geral de Proteção de Dados Pessoais (LGPD) estabelece regras para o tratamento de dados pessoais.

Isso pode envolver informações de:

clientes;

funcionários;

candidatos a vagas;

fornecedores;

representantes comerciais;

usuários de sites e aplicativos.

A empresa precisa entender quais dados coleta, por que os utiliza, com quem compartilha, por quanto tempo mantém essas informações e quais medidas de segurança adota.

Compliance de proteção de dados não significa apenas publicar uma política de privacidade no site.

É necessário observar os processos internos.

Compliance trabalhista

O compliance trabalhista busca reduzir riscos relacionados às relações de trabalho.

Pode abranger:

jornada;

contratação;

remuneração;

saúde e segurança;

assédio;

discriminação;

benefícios;

desligamentos;

proteção de dados dos trabalhadores;

terceirização;

documentação trabalhista.

Nesse contexto, RH, jurídico, segurança do trabalho e compliance frequentemente precisam atuar em conjunto.

Compliance tributário

O compliance tributário está relacionado ao cumprimento correto das obrigações fiscais da empresa.

Pode envolver:

apuração de tributos;

emissão de documentos fiscais;

escrituração;

entrega de declarações;

classificação fiscal;

retenções;

cadastros;

pagamento de impostos;

armazenamento de documentos;

controles sobre benefícios fiscais.

Um problema tributário nem sempre ocorre por fraude.

Erros de processo, sistemas mal configurados ou falta de atualização legislativa também podem gerar riscos significativos.

Compliance ambiental

Empresas cujas atividades possuem impactos ambientais podem precisar de controles específicos.

O compliance ambiental pode envolver:

licenciamento;

destinação de resíduos;

emissões;

uso de recursos naturais;

armazenamento de produtos;

transporte de materiais;

obrigações ambientais;

documentação e monitoramento.

Os controles devem considerar a legislação aplicável à atividade e à localidade.

Compliance financeiro

Na área financeira, os controles podem ser voltados para prevenção de:

fraudes;

pagamentos indevidos;

desvios;

conflitos de interesse;

manipulação de registros;

operações sem documentação.

Uma prática comum é estabelecer níveis de aprovação.

Por exemplo:

até determinado valor, aprovação do gestor;

acima desse limite, aprovação adicional;

operações excepcionais, análise específica.

O objetivo é evitar que operações relevantes sejam realizadas sem supervisão adequada.

Compliance para pequenas empresas

Compliance não é exclusividade de grandes multinacionais.

Uma pequena empresa pode criar uma estrutura proporcional à sua realidade.

Ela pode começar com:

um código de conduta simples;

mapeamento dos principais riscos;

regras de aprovação de pagamentos;

controle de acesso bancário;

procedimento para contratação de fornecedores;

orientações sobre conflito de interesses;

mecanismo para comunicar irregularidades;

treinamentos básicos.

O importante é que os controles façam sentido para o negócio.

Copiar centenas de páginas de políticas de uma grande corporação provavelmente será menos eficiente do que criar procedimentos simples que realmente sejam seguidos.

Compliance para médias e grandes empresas

Conforme a organização cresce, a estrutura tende a se tornar mais sofisticada.

Podem surgir:

departamento de compliance;

Compliance Officer;

comitê de ética;

auditoria interna;

sistema de denúncias independente;

monitoramento automatizado;

due diligence estruturada;

programas periódicos de treinamento;

indicadores de compliance;

auditorias de terceiros.

A complexidade deve acompanhar os riscos e a estrutura da organização.

O que faz o profissional de compliance?

O profissional da área pode atuar em diferentes atividades.

Entre elas:

mapear riscos;

elaborar políticas;

realizar treinamentos;

avaliar terceiros;

analisar conflitos de interesse;

acompanhar denúncias;

participar de investigações;

monitorar controles;

produzir relatórios;

acompanhar planos de ação;

orientar áreas internas.

Dependendo do tamanho da organização, essas responsabilidades podem estar concentradas em uma pessoa ou distribuídas entre equipes especializadas.

Compliance Officer: quem é?

O Compliance Officer é o profissional responsável por atividades relacionadas ao programa de compliance.

Em estruturas maiores, pode existir também o cargo de Chief Compliance Officer (CCO).

A independência da função é importante.

Imagine que uma denúncia envolva um diretor importante.

Se o responsável pelo compliance depender diretamente desse mesmo diretor para investigar ou apresentar resultados, pode surgir um conflito.

Por isso, estruturas maduras criam canais adequados de reporte e governança.

Compliance é a mesma coisa que auditoria?

Não.

As duas áreas podem trabalhar juntas, mas possuem funções diferentes.

O compliance concentra-se fortemente em conformidade, integridade, prevenção e tratamento de riscos regulatórios e éticos.

A auditoria interna realiza avaliações independentes sobre controles, processos, riscos e governança.

Uma auditoria pode, inclusive, avaliar se o próprio programa de compliance está funcionando adequadamente.

Compliance é a mesma coisa que jurídico?

Também não.

O departamento jurídico interpreta leis, contratos, processos judiciais e riscos legais.

O compliance utiliza a legislação como uma de suas bases, mas seu trabalho envolve também:

cultura;

controles;

treinamentos;

processos;

monitoramento;

investigações;

gestão de riscos;

integridade.

Em muitas empresas, jurídico e compliance trabalham lado a lado.

Como implementar compliance na empresa?

Uma implementação pode começar pelo seguinte roteiro:

1. Obter apoio da liderança

Sócios e diretores precisam apoiar o programa.

2. Mapear os riscos

Identifique onde podem ocorrer irregularidades e quais consequências elas podem gerar.

3. Priorizar os riscos

Nem todos possuem a mesma probabilidade ou impacto.

4. Criar políticas

Estabeleça regras claras para as situações relevantes.

5. Implantar controles

Transforme as políticas em procedimentos reais.

6. Treinar os funcionários

As pessoas precisam saber o que fazer.

7. Criar mecanismos de denúncia

Permita que problemas sejam comunicados.

8. Investigar adequadamente

Defina um processo para apurar relatos.

9. Aplicar medidas corretivas

Problemas identificados precisam produzir respostas proporcionais e consistentes.

10. Monitorar o programa

Avalie continuamente se os controles continuam funcionando.

Como fazer um programa de compliance do zero?

Uma empresa pequena pode começar identificando cinco perguntas:

Quais são nossos maiores riscos?

Quais comportamentos são proibidos?

Quem pode aprovar operações importantes?

Como uma pessoa comunica uma irregularidade?

O que fazemos quando descobrimos um problema?

As respostas ajudam a formar a base do programa.

Posteriormente, a empresa pode desenvolver documentação, treinamentos, controles e indicadores mais sofisticados.

Exemplos de compliance na empresa

Imagine que um fornecedor ofereça um presente caro ao funcionário responsável por renovar seu contrato.

Uma política de brindes estabelece limites e determina quando presentes precisam ser recusados ou declarados.

Esse é um exemplo de compliance.

Agora imagine que um vendedor queira conceder um desconto de 70% sem justificativa.

O sistema exige aprovação adicional.

Esse é um controle de compliance.

Outro exemplo: um funcionário percebe possível fraude e utiliza o canal de denúncias.

A empresa registra, analisa e investiga o relato seguindo procedimento previamente definido.

Também é compliance.

Portanto, o conceito aparece em atividades cotidianas.

O que acontece quando a empresa não tem compliance?

A ausência de uma estrutura adequada pode aumentar a exposição a problemas como:

fraudes;

corrupção;

assédio;

conflitos de interesse;

vazamento de dados;

irregularidades tributárias;

descumprimento contratual;

falhas regulatórias;

danos reputacionais.

Isso não significa que possuir um programa eliminará todos os riscos.

Nenhum sistema consegue garantir que uma irregularidade nunca ocorrerá.

A finalidade é reduzir riscos, aumentar a capacidade de detecção e permitir respostas mais organizadas.

Como saber se o compliance da empresa funciona?

Não basta contar quantas políticas foram publicadas.

É necessário avaliar resultados e funcionamento.

Alguns indicadores podem incluir:

percentual de funcionários treinados;

tempo de tratamento das denúncias;

quantidade de terceiros avaliados;

controles testados;

planos de ação concluídos;

reincidência de irregularidades;

resultados de auditorias;

percepção dos funcionários sobre ética e integridade.

Entretanto, os números precisam ser interpretados.

Por exemplo, um aumento de denúncias não significa necessariamente piora da empresa. Em alguns casos, pode indicar que os funcionários passaram a confiar mais no canal.

Compliance precisa de treinamento?

Sim. Treinamentos são importantes para transformar regras escritas em comportamentos compreendidos pelas pessoas.

Os conteúdos devem considerar o público.

Um funcionário de compras pode precisar de treinamento mais aprofundado sobre:

fornecedores;

conflitos de interesse;

brindes;

fraudes;

aprovações.

Já equipes comerciais podem precisar de atenção especial para:

descontos;

comissões;

intermediários;

relacionamento com clientes;

agentes públicos.

Treinamentos direcionados aos riscos tendem a ser mais úteis do que apresentações genéricas iguais para toda a organização.

Compliance deve ser atualizado?

Sim.

O programa não deve ser criado uma vez e permanecer inalterado durante anos.

A empresa muda.

Novos produtos são lançados.

Novos fornecedores são contratados.

A legislação muda.

A organização entra em novos mercados.

Surgem tecnologias e novos riscos.

Por isso, o compliance precisa de monitoramento e melhoria contínua.

O Decreto nº 11.129/2022, ao tratar dos parâmetros de avaliação dos programas de integridade, inclui o monitoramento contínuo visando ao aperfeiçoamento na prevenção, detecção e combate a atos lesivos.

Como melhorar o compliance da empresa?

Uma empresa que já possui programa pode começar analisando se ele funciona na prática.

Pergunte:

Os funcionários conhecem as políticas?

Os gestores seguem as regras?

As denúncias são realmente investigadas?

Existem conflitos de interesse não declarados?

Fornecedores críticos passam por avaliação?

Os controles são testados?

Os treinamentos consideram riscos reais?

As medidas disciplinares são aplicadas de forma consistente?

Os problemas encontrados geram planos de ação?

Se a resposta for negativa para vários desses pontos, o programa provavelmente precisa amadurecer.

Compliance da empresa é obrigatório?

A resposta depende da atividade, setor, contratos e legislação aplicável à organização.

Não existe uma regra simples segundo a qual toda empresa brasileira, independentemente de suas características, precise possuir exatamente a mesma estrutura formal de departamento de compliance.

Entretanto, diferentes normas podem impor obrigações específicas, e determinados setores regulados possuem exigências próprias.

Além disso, programas de integridade podem ser relevantes em relações com a administração pública e em determinados processos de contratação.

Por isso, a empresa precisa analisar suas obrigações específicas em vez de simplesmente copiar o programa de outra organização.

Quais documentos fazem parte do compliance da empresa?

Dependendo da estrutura, podem existir:

código de ética;

política anticorrupção;

política de brindes;

política de conflito de interesses;

política de terceiros;

política de denúncias;

procedimento de investigação;

política de proteção de dados;

matriz de riscos;

matriz de aprovação;

registros de treinamentos;

relatórios de due diligence;

planos de ação.

A quantidade de documentos não determina a qualidade do programa.

Uma política precisa ser compreendida e aplicada.

Benefícios do compliance da empresa

Quando bem implementado, o compliance pode contribuir para:

redução de riscos;

melhoria dos controles;

padronização de processos;

maior transparência;

detecção antecipada de problemas;

melhor gestão de fornecedores;

fortalecimento da governança;

melhoria na documentação das decisões;

maior consciência dos funcionários sobre condutas inadequadas.

Além disso, a empresa passa a ter mecanismos mais claros para reagir quando uma irregularidade é identificada.

Compliance da empresa na prática

Imagine uma empresa com 150 funcionários.

Depois de realizar sua análise de riscos, ela identifica três áreas especialmente sensíveis:

compras;

pagamentos;

contratos públicos.

A organização então estabelece:

aprovação dupla para pagamentos relevantes;

due diligence para fornecedores de maior risco;

política de brindes;

declaração anual de conflito de interesses;

treinamento anticorrupção;

canal de denúncias;

procedimento de investigação;

monitoramento periódico.

Nesse exemplo, o compliance não está apenas em um manual.

Ele foi incorporado aos processos da empresa.

Essa é a diferença entre ter documentos de compliance e possuir um programa de compliance funcionando efetivamente.

Conclusão

O compliance da empresa é uma estrutura criada para ajudar a organização a cumprir leis, regulamentos, políticas internas e padrões éticos. Ele pode abranger áreas como anticorrupção, proteção de dados, relações trabalhistas, tributação, meio ambiente, contratos e controles financeiros.

Um programa eficiente normalmente começa pelo comprometimento da liderança e pela identificação dos principais riscos. A partir disso, a empresa pode desenvolver código de conduta, políticas, controles internos, treinamentos, canal de denúncias, procedimentos de investigação e mecanismos de avaliação de terceiros.

No entanto, compliance não deve existir apenas no papel. A efetividade depende da aplicação cotidiana das regras, do comportamento da liderança, da capacidade de identificar irregularidades e da disposição da organização para corrigir problemas.

Por isso, independentemente do tamanho da empresa, o melhor programa de compliance não é necessariamente aquele que possui mais documentos, mas aquele que cria controles proporcionais aos riscos e consegue transformar suas regras em práticas reais dentro da organização.

“`html

Inglês prático para o mercado de trabalho

Aprenda Inglês para o Trabalho e se comunique com confiança

Um treinamento prático para quem precisa usar inglês no ambiente profissional. Aprenda a se comunicar em situações reais do trabalho e prepare-se para novas oportunidades na carreira.

  • Aprenda a escrever, responder e trocar e-mails profissionais em inglês
  • Prepare-se para entrevistas de emprego e processos seletivos em inglês
  • Pratique inglês para ligações, reuniões, documentos e situações reais do trabalho
Curso de Inglês para Profissionais da Toexceed
“`

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *