Avaliação do risco do cliente: construir um modelo CRA defensável com 6 factores
Como construir um modelo de avaliação do risco do cliente que os reguladores aceitem — os seis factores de risco, ponderações e escalões configuráveis, revisão periódica por escalão de risco e controlo das derrogações, protegido por aprovação segundo o princípio dos quatro olhos.

Cada cliente que aceita traz consigo um perfil de risco, quer o meça quer não. Um comerciante de milho em Nakuru, uma empresa de remessas que transfere dinheiro para o Golfo, um administrador com ligações políticas que abre uma conta empresarial — cada um apresenta uma probabilidade diferente de ser utilizado para branquear capitais ou financiar o terrorismo. A avaliação do risco do cliente é a forma de transformar essa intuição num número que possa defender. Bem feita, é o motor discreto que decide com que rigor filtra, com que atenção monitoriza e com que frequência volta a analisar. Mal feita, torna-se um exercício de pura formalidade que um inspector desmonta em poucos minutos.
Este guia explica como construir um modelo de avaliação do risco do cliente que a sua unidade de informação financeira (UIF) e um inspector aceitem. Aborda os seis factores que devem constar de um modelo credível, o funcionamento da ponderação e da classificação por escalões de risco, a forma como a periodicidade das revisões deve seguir o escalão e não o calendário, e o modo de gerir as derrogações de que qualquer programa real precisa. A avaliação do risco do cliente é a base do dever de diligência (CDD) e a expressão prática da abordagem baseada no risco na prevenção e combate ao branqueamento de capitais e financiamento do terrorismo (BC/FT) — por isso, vale a pena fazê-la bem.
Porque é que a avaliação do risco do cliente é a base do dever de diligência
A abordagem baseada no risco pede-lhe que concentre o esforço onde o risco é mais elevado, em vez de tratar todos os clientes da mesma forma. É um princípio fácil de enunciar e difícil de pôr em prática. A ponte entre o princípio e os seus controlos quotidianos é a classificação de risco do cliente: uma pontuação única e explicável que coloca cada cliente num escalão de risco e permite que todos os controlos a jusante leiam a partir da mesma fonte de referência.
Quando essa classificação não existe ou é arbitrária, o programa inteiro perde o rumo. Os analistas aplicam o escrutínio de forma incoerente, os clientes de baixo risco absorvem o esforço de que os de alto risco precisam, e a instituição não consegue responder à pergunta central do inspector — porque é que tratou este cliente desta forma? Um modelo defensável é concebido precisamente para responder a essa pergunta. Regista os factores que alimentaram a pontuação, as ponderações aplicadas, o escalão resultante e as revisões que se seguiram. A pontuação não é o fim do trabalho; é o conjunto de instruções para tudo o que vem depois.
Há duas características que tornam defensável um modelo de avaliação do risco do cliente. Em primeiro lugar, tem de ser metódico — construído a partir de um conjunto coerente de factores, aplicados da mesma forma a todos os clientes, com a lógica documentada por escrito. Em segundo lugar, tem de ser rastreável — cada classificação tem de mostrar as suas provas, para que quem a analise mais tarde possa ver exactamente como se chegou ao número e reproduzi-lo. São estas duas propriedades que separam um modelo que um regulador aceita de uma folha de cálculo em que um regulador não confia.
Os seis factores de um modelo CRA defensável
Uma classificação de risco do cliente credível não é um juízo único; é uma avaliação estruturada ao longo de dimensões de risco distintas. O serviço de avaliação do risco do cliente da Creodata utiliza um modelo de seis factores, porque estas seis dimensões captam as formas como uma relação com um cliente expõe efectivamente uma instituição ao branqueamento de capitais e ao financiamento do terrorismo. Cada factor é pontuado de forma independente e, depois, as pontuações são combinadas.
1. País
A geografia é o mais antigo sinal de risco em matéria de BC/FT. Importa onde o cliente está estabelecido, onde nasceu ou foi constituído e para onde flui o seu dinheiro. Um cliente ligado a uma jurisdição sob escrutínio do FATF (Grupo de Acção Financeira, GAFI) ou do ESAAMLG, ou a um território sujeito a sanções, apresenta um risco elevado antes mesmo de se saber qualquer outra coisa sobre ele. O factor país deve basear-se em listas reconhecidas e na apetência pelo risco da própria instituição, e deve considerar não apenas o país de origem do cliente, mas também os corredores através dos quais transacciona.
2. Sector de actividade ou tipo de negócio
Aquilo que um cliente faz para ganhar a vida determina o grau da sua exposição ao crime financeiro. As actividades com utilização intensiva de numerário, as empresas de serviços monetários, os comerciantes de bens de elevado valor e determinadas actividades e profissões não financeiras designadas (APNFD) apresentam um risco estruturalmente mais elevado do que um trabalhador por conta de outrem. O factor sector de actividade traduz isso, pontuando uma casa de câmbio ou um comerciante de viaturas usadas de forma diferente de um professor, porque a exposição subjacente é genuinamente diferente.
3. Produto
Os produtos e serviços que um cliente utiliza alteram o seu risco. Uma simples conta de poupança comporta-se de forma muito diferente do financiamento do comércio externo (trade finance), dos serviços de correspondência bancária ou de um produto que permita movimentar fundos rapidamente além-fronteiras. O anonimato, a rapidez e o alcance são as qualidades que aumentam o risco do produto, e o modelo deve ponderá-las em conformidade.
4. Canal de distribuição
A forma como a relação é estabelecida e mantida importa tanto como aquilo que contém. Um cliente aceite presencialmente num balcão apresenta menos risco do que um cliente aceite inteiramente à distância através de um intermediário, sem que a instituição alguma vez se encontre com o beneficiário efectivo. Os canais não presenciais, os agentes e os intermediários terceiros que apresentam clientes aumentam, todos eles, a pontuação do canal de distribuição, porque alargam a distância entre a instituição e a pessoa real por detrás da conta.
5. Comportamento do cliente
Os quatro primeiros factores descrevem quem o cliente é no papel. O comportamento descreve aquilo que efectivamente faz. Uma actividade que não corresponde ao perfil declarado — um volume de negócios muito superior ao que o negócio do cliente justificaria, transacções fraccionadas para ficarem abaixo dos limiares de comunicação, alterações súbitas de padrão — faz subir a pontuação de comportamento. É este o factor que mantém uma classificação honesta ao longo do tempo, porque reage a provas e não a declarações.
6. Exposição a PPE e a sanções
O último factor é a exposição a pessoas politicamente expostas (PPE) e ao risco de sanções e de listas de vigilância. Um cliente que seja uma PPE, que esteja estreitamente associado a uma PPE ou que gere correspondências plausíveis com listas de sanções e de vigilância pertence a uma classe de risco diferente. Este factor é alimentado pelo seu programa de filtragem e é o ponto em que o modelo de risco do cliente e o motor de filtragem se encontram. A mecânica da geração e da pontuação dessas correspondências é descrita no artigo filtragem de sanções e de PPE explicada; aqui, o resultado dessa filtragem regressa como um dos seis dados de entrada da classificação global.
Ponderações configuráveis e escalões de risco
Os seis factores não têm o mesmo peso em todas as instituições. Um prestador de crédito digital sem balcões atribuirá um peso elevado ao canal de distribuição e ao comportamento; um banco de financiamento do comércio externo dará mais peso ao país e ao produto. Um modelo que fixa no código um único conjunto de ponderações para todos é um modelo que não se ajusta bem a ninguém. É por isso que a ponderação tem de ser configurável e não fixa.
Na avaliação do risco do cliente da Creodata, cada um dos seis factores tem uma ponderação definida por si, e essas ponderações combinam as pontuações dos factores numa pontuação de risco global. A pontuação corresponde depois a um escalão de risco — normalmente baixo, médio e alto, embora caiba à instituição definir os escalões e os respectivos limites. É a classificação por escalões que transforma uma pontuação contínua numa decisão operacional. Para ser tratado de forma diferente, um cliente não precisa de uma classificação de 73 em vez de 71; precisa de estar no escalão que indica aos seus controlos o que fazer.
| Elemento | O que faz | Porque é configurável |
|---|---|---|
| Ponderações dos factores | Definem quanto cada um dos seis factores contribui para a pontuação global | Instituições diferentes enfrentam riscos dominantes diferentes |
| Escalões de pontuação | Convertem a pontuação combinada num escalão baixo / médio / alto | O limiar do escalão «alto» reflecte a sua apetência pelo risco |
| Periodicidade de revisão | Associa ao escalão a frequência com que um cliente é reavaliado | Um risco mais elevado justifica revisões mais frequentes |
A configuração não é um convite a definir ponderações de forma arbitrária. A disciplina consiste em fundamentá-las na avaliação institucional de riscos e nas expectativas do seu regulador, documentar a justificação e rever periodicamente a calibração. Um modelo configurável é defensável precisamente porque pode demonstrar o raciocínio por detrás de cada ponderação — e não porque as pode alterar à vontade.
Revisão periódica determinada pelo escalão de risco
Uma classificação de risco do cliente é uma fotografia, e as fotografias envelhecem. O cliente que parecia de baixo risco no momento da adesão pode, entretanto, ter mudado de actividade, começado a transaccionar em novos corredores ou atraído atenção negativa. Um programa defensável actualiza as classificações segundo um calendário — mas o calendário certo não é o mesmo para todos.
O princípio é simples: a periodicidade das revisões deve seguir o escalão de risco, e não apenas o calendário. Os clientes de alto risco justificam reavaliações frequentes; os clientes de baixo risco podem ser revistos com menos frequência sem enfraquecer o programa. Associar o ciclo ao escalão concentra o esforço de revisão onde ele importa — é a abordagem baseada no risco aplicada à sua própria carga de trabalho. A avaliação do risco do cliente da Creodata agenda a revisão periódica por escalão de risco, pelo que os clientes que mais precisam de uma nova análise são os primeiros a recebê-la, automaticamente, em vez de aguardarem por uma revisão anual generalizada que trata todos da mesma maneira.
As revisões são também desencadeadas por acontecimentos, e não apenas pelo relógio. Uma nova correspondência na filtragem, uma alteração relevante de comportamento ou um alerta de monitorização de transacções devem, todos eles, dar origem a uma reavaliação antes da data agendada. A classificação é um valor vivo, que reage àquilo que a instituição fica a saber sobre o cliente ao longo da relação.
Derrogações manuais e aprovação segundo o princípio dos quatro olhos
Nenhum modelo é perfeito, e um modelo que não admite derrogações é mais perigoso do que um que as admite. Haverá casos em que um analista dispõe de um contexto que os factores não captam — uma explicação inofensiva para um comportamento que parece suspeito, ou uma razão para tratar um cliente como de risco mais elevado do que a pontuação sugere. O modelo tem de permitir o juízo humano de que depende uma boa conformidade.
O risco é evidente: uma derrogação não fiscalizada é uma porta das traseiras que permite contornar todo o mecanismo de controlo. Se qualquer analista puder, discretamente, rebaixar um cliente de alto risco para baixo risco, o modelo não passa de encenação. A resposta não é proibir as derrogações, mas sim governá-las. Na avaliação do risco do cliente da Creodata, as derrogações manuais estão protegidas por aprovação segundo o princípio dos quatro olhos — uma pessoa propõe a alteração, uma segunda autoriza-a, e tanto a pontuação original como a derrogação ficam registadas com a respectiva justificação. A derrogação torna-se uma decisão documentada e sujeita a duplo controlo, e não uma alteração silenciosa — que é exactamente o que um inspector precisa de ver.
É o mesmo princípio — as provas em primeiro lugar e os quatro olhos — que atravessa toda a plataforma: tudo o que tem consequências está sujeito a duplo controlo, e cada decisão mostra as suas provas à distância de um clique. O modelo de risco do cliente herda essa disciplina, para que as derrogações reforcem o registo de auditoria em vez de o fragilizarem.
Como a CRA orienta a diligência reforçada (EDD), a filtragem e a monitorização
Uma classificação de risco guardada numa base de dados sem nada mudar é trabalho desperdiçado. O valor da avaliação do risco do cliente está no facto de o escalão que produz se tornar o conjunto de instruções para o resto do programa. Há três controlos a jusante que o lêem directamente.
- Diligência reforçada. Um escalão alto desencadeia um escrutínio mais aprofundado — mais informação recolhida, uma verificação mais rigorosa e uma supervisão reforçada e documentada. O que exactamente uma pontuação CRA elevada deve desencadear, e como conduzir esse fluxo de trabalho de forma defensável, é explicado no guia da diligência reforçada. É o modelo CRA que decide, à partida, quem entra em diligência reforçada.
- Frequência da filtragem. Os clientes de risco mais elevado justificam uma filtragem mais frequente e mais sensível com base em fontes de sanções, de PPE e de notícias negativas. O escalão indica ao programa de filtragem com que frequência e com que rigor deve procurar.
- Sensibilidade da monitorização. Os limiares de monitorização de transacções e a sensibilidade das regras podem ajustar-se ao escalão do cliente, de modo que o mesmo padrão de actividade gere um alerta mais cedo para um cliente de alto risco do que para um de baixo risco. A classificação regula a atenção com que o motor de monitorização vigia.
Como a avaliação do risco do cliente da Creodata é um serviço de uma plataforma integrada, esta passagem de testemunho assenta em dados partilhados, e não na cópia de pontuações entre sistemas. O escalão atribuído a um cliente é o mesmo valor que a diligência reforçada, a filtragem e a monitorização lêem, registado num único trilho de auditoria imutável. É essa integração que torna o modelo operacional e não meramente decorativo — e é o fio condutor de todo o ciclo de vida da conformidade descrito no guia completo da plataforma BC/FT.
Perguntas frequentes
Quantos factores deve ter um modelo de avaliação do risco do cliente?
Não existe um número único obrigatório, mas um modelo defensável precisa de factores suficientes para captar as diferentes formas como uma relação expõe a instituição ao risco — e não tantos que a lógica se torne opaca. O modelo da Creodata utiliza seis: país, sector de actividade ou tipo de negócio, produto, canal de distribuição, comportamento do cliente e exposição a PPE/sanções. O critério não é o número, mas sim se cada factor é justificado, pontuado de forma coerente e rastreável.
Com que frequência devemos reclassificar um cliente?
Associe a periodicidade ao escalão de risco, em vez de aplicar um único intervalo a todos. Os clientes de alto risco justificam reavaliações frequentes; os de risco mais baixo podem ser revistos com menos frequência. Para além do ciclo agendado, uma nova correspondência na filtragem, uma alteração de comportamento ou um alerta de monitorização devem desencadear uma revisão fora do ciclo. A avaliação do risco do cliente da Creodata agenda a revisão periódica por escalão e suporta reavaliações desencadeadas por acontecimentos.
Podemos alterar manualmente a pontuação de risco de um cliente?
Sim, e um bom modelo conta com isso — o juízo humano dispõe por vezes de um contexto que os factores não conseguem captar. O controlo que mantém as derrogações defensáveis é a aprovação segundo o princípio dos quatro olhos: uma pessoa propõe a alteração, outra autoriza-a, e tanto a pontuação original como a derrogação ficam registadas com uma justificação. Isso transforma a derrogação numa decisão documentada, sujeita a duplo controlo, que um inspector pode auditar.
Como se relaciona a classificação de risco do cliente com a filtragem e a monitorização?
A classificação é o conjunto de instruções para os controlos a jusante. O escalão decide quem entra em diligência reforçada, com que frequência e sensibilidade um cliente é filtrado e com que rigor a monitorização de transacções vigia a sua actividade. Numa plataforma integrada, estes controlos lêem a mesma classificação a partir de dados partilhados, pelo que existe uma visão única e coerente de cada cliente, em vez de várias cópias que se vão afastando umas das outras.
Um modelo de avaliação do risco do cliente defensável é a base sobre a qual assenta tudo o resto no seu programa BC/FT — e só produz resultados quando os seis factores, as ponderações, os escalões, a periodicidade das revisões e os controlos das derrogações se encontram num único sistema auditável. Para ver como o software de conformidade BC/FT da Creodata põe em funcionamento um modelo CRA configurável de seis factores, a par da filtragem, da monitorização e da gestão de casos, marque uma demonstração. Se lhe for útil apoio para calibrar o modelo ao perfil de risco da sua instituição, a nossa equipa de consultoria de conformidade em crime financeiro pode trabalhar consigo nessa tarefa.





