A abordagem baseada no risco em BC/FT: conceber o programa que o FATF e a sua UIF esperam
A abordagem baseada no risco é a espinha dorsal de qualquer programa BC/FT credível. Como traduzir as expectativas do FATF numa avaliação de riscos à escala da instituição e em controlos proporcionais que liguem o risco do cliente, a filtragem, a monitorização, a gestão de casos e a comunicação.

A abordagem baseada no risco em matéria de prevenção e combate ao branqueamento de capitais e financiamento do terrorismo (BC/FT) — o princípio de que o esforço deve ser dirigido para onde o risco de branqueamento de capitais e de financiamento do terrorismo é maior — é a ideia única sobre a qual assenta hoje qualquer programa de conformidade credível. Não é um slogan. É a expectativa explícita do Financial Action Task Force (FATF), o Grupo de Acção Financeira, e, por via do FATF, é o padrão segundo o qual a sua unidade de informação financeira (UIF) avalia a sua instituição — seja o Financial Reporting Centre no Quénia, a Financial Intelligence Authority no Uganda, a Financial Intelligence Unit na Tanzânia ou o Financial Intelligence Centre na Zâmbia e no Ruanda.
A abordagem baseada no risco substituiu, por boas razões, uma mentalidade mais antiga, assente apenas em regras. Um programa que aplica os mesmos controlos a todos os clientes desperdiça o escasso tempo dos analistas em actividade de baixo risco, deixando o risco genuíno insuficientemente examinado, e não dá a um inspector nada para testar além de saber se as quadrículas foram assinaladas. Um programa baseado no risco coloca uma pergunta mais difícil: sabe onde está a sua exposição, e os seus controlos são proporcionais a ela? Este artigo é o enquadramento geral dos conteúdos da Creodata sobre BC/FT. Explica o que a abordagem baseada no risco exige, apresenta os pilares de um programa que a satisfaz e mostra como uma plataforma integrada torna a proporcionalidade real, e não apenas uma aspiração. Quando um tema merece aprofundamento, remetemos para um artigo dedicado.
O que o FATF entende por abordagem baseada no risco
As recomendações do FATF abrem com a instrução de que os países e, por extensão, as instituições que supervisionam devem identificar, avaliar e compreender os seus riscos de branqueamento de capitais e de financiamento do terrorismo e, em seguida, aplicar medidas proporcionais a esses riscos. Há duas ideias contidas nessa frase, e ambas são importantes.
A primeira é a avaliação antes da acção. Não é possível ser proporcional a um risco que não se mediu. O FATF espera uma avaliação de riscos à escala da instituição (enterprise-wide risk assessment), devidamente documentada, que percorra toda a sua instituição — a base de clientes, os produtos e serviços que oferece, os canais através dos quais os presta e as geografias com que se relaciona — e que chegue a uma visão fundamentada sobre onde a sua exposição é maior. Isto não é o mesmo que classificar clientes individuais. É o retrato institucional que justifica a concepção de cada controlo que dele decorre.
A segunda é a proporcionalidade. Concluída a avaliação institucional, os controlos têm de ser dimensionados em função dela. Os clientes, produtos, canais e jurisdições de risco mais elevado justificam medidas reforçadas; os de risco mais baixo justificam medidas simplificadas, para que o esforço não seja desperdiçado. O FATF encara a abordagem baseada no risco como um exercício defensável de juízo, e não como uma licença para fazer menos. Podem aplicar-se controlos mais ligeiros onde o risco é genuinamente baixo, mas apenas se for possível mostrar a avaliação que conduziu a essa conclusão. A primeira pergunta de um inspector raramente é «submeteu a comunicação?» e, muito mais frequentemente, «mostre-me a avaliação de risco que explica porque tratou este cliente da forma como o tratou».
A avaliação de riscos à escala da instituição
A avaliação de riscos à escala da instituição é o documento de que tudo o resto decorre. Uma avaliação sólida percorre as dimensões de risco reconhecidas:
- Risco de cliente — a combinação de tipos de clientes que serve, a proporção de relações de risco mais elevado, como as pessoas politicamente expostas (PPE), e a complexidade das estruturas de propriedade que aceita como clientes.
- Risco de produtos e serviços — quais dos produtos que oferece se prestam ao branqueamento, por exemplo produtos que transferem valor de forma rápida, anónima ou transfronteiriça.
- Risco de canal — a forma como os clientes chegam até si, sendo que os canais não presenciais e intermediados comportam, em geral, mais risco do que a abertura de conta ao balcão.
- Risco geográfico — as jurisdições com que os seus clientes, contrapartes e transacções estão ligados, ponderadas pelas conclusões do FATF e de organismos regionais, incluindo as do ESAAMLG para a África Oriental e Austral.
O resultado é um retrato do risco residual: o risco inerente em cada dimensão, os controlos aplicados e o que resta. É essa visão residual que indica onde concentrar os esforços, e é o ponto de referência pelo qual se calibra cada um dos pilares descritos abaixo. Para o contexto regional mais amplo que deve alimentar a sua visão do risco geográfico e regulamentar, a nossa síntese sobre o panorama regulamentar da África OrientalEN expõe as diferenças entre as jurisdições e as respectivas UIF.
Os pilares de um programa BC/FT baseado no risco
Um programa que satisfaz o FATF e a sua UIF não é um controlo isolado, mas um conjunto de pilares interligados, cada um deles moldado pela abordagem baseada no risco. Nenhum se sustenta sozinho; o valor está na forma como se ligam entre si.
A governação e o MLRO
Tudo começa com uma responsabilização clara. Um responsável pela comunicação de operações suspeitas (Money Laundering Reporting Officer, MLRO) designado, com a posição hierárquica, a independência e os recursos necessários para agir, está no centro do programa. A governação é o que transforma a avaliação de riscos da instituição numa política aprovada pelo conselho de administração, fixa a apetência pelo risco da instituição e garante que as pessoas que fazem o trabalho têm um mandato. Sem ela, a abordagem baseada no risco não tem autor nem ninguém que responda pelos juízos que exige. O trilho de auditoria por detrás de cada decisão relevante — quem avaliou, quem aprovou, quem comunicou — é, em última análise, a prova do MLRO de que o programa funciona tal como foi concebido.
Dever de diligência e avaliação do risco do cliente
Se a avaliação institucional é o retrato da instituição, o dever de diligência relativo à clientela é o ponto em que a abordagem baseada no risco encontra a relação individual. Identifica-se e verifica-se o cliente, compreende-se a finalidade da relação e classifica-se o risco que ela comporta — e essa classificação determina depois o grau de escrutínio a que o cliente fica sujeito durante toda a relação. Um modelo defensável pontua o risco segundo vários factores distintos, e não com um único rótulo grosseiro. A avaliação do risco do cliente da Creodata utiliza um modelo configurável de seis factores — país, sector de actividade ou tipo de negócio, produto, canal de distribuição, comportamento do cliente e exposição a PPE/sanções — com pontuação ponderada, atribuição de escalões de risco, periodicidades de revisão associadas ao escalão e derrogações sujeitas a aprovação segundo o princípio dos quatro olhos. O modo como esse modelo é construído e defendido é o tema do nosso guia sobre a avaliação do risco do cliente no quadro da abordagem baseada no risco. O resultado deste pilar — o escalão de risco — é o conjunto de instruções que os pilares seguintes lêem.
Filtragem
A filtragem verifica cada cliente e, quando adequado, cada contraparte face às listas de sanções, aos dados sobre pessoas politicamente expostas e às notícias negativas. A abordagem baseada no risco determina tanto a intensidade como a frequência dessa verificação: os clientes de risco mais elevado justificam uma filtragem mais frequente e mais sensível. O problema difícil é a precisão — uma correspondência ingénua com as listas de sanções e de PPE produz taxas de falsos positivos que excedem habitualmente os noventa por cento, afogando os analistas em ruído. Uma filtragem eficaz combina, por isso, uma correspondência de nomes aproximada (fuzzy), multi-alfabeto e adaptada às definições regionais com um motor de pontuação que explica porque é que cada correspondência foi desencadeada e com um fluxo de trabalho estruturado para o tratamento dos falsos positivos, para que o tempo dos analistas seja dedicado às correspondências que importam. A filtragem só funciona com dados actuais, e é por isso que a actualidade das listas — listas de vigilância com controlo de versões, sincronizadas a partir de fornecedores comerciais e complementadas por carregamentos manuais, com painéis de cobertura — faz parte da mesma disciplina.
Monitorização de transacções
O dever de diligência capta quem é o cliente; a monitorização capta o que ele faz. Um programa de monitorização baseado no risco observa o comportamento face aos padrões esperados e assinala o que é anómalo, com uma sensibilidade que se ajusta ao escalão de risco do cliente — o mesmo padrão de actividade deve gerar um alerta mais cedo para um cliente de alto risco do que para um cliente de baixo risco. Uma boa monitorização assenta num conjunto de regras ajustável e alinhado com tipologias conhecidas, na possibilidade de testar retrospectivamente uma regra antes de esta entrar em produção, para conhecer antecipadamente o seu volume de alertas, e num processo disciplinado de afinação dos limiares, em vez de os deixar nos valores predefinidos pelo fornecedor. Com limiares demasiado apertados, a equipa fica soterrada em falsos positivos; demasiado largos, e a actividade real escapa. Como conceber e afinar esse sistema é tratado no nosso artigo sobre a monitorização de transacções proporcional.
Comunicação
Quando a monitorização e a investigação concluem que uma actividade é suspeita, o programa tem de a comunicar — uma comunicação de operação suspeita (STR) à UIF e comunicações de transacções em numerário (CTR) quando os limiares o exigem. A abordagem baseada no risco não altera a obrigação, mas um programa bem gerido faz da comunicação o resultado limpo de tudo o que está a montante: a classificação de risco, a correspondência na filtragem, o alerta de monitorização e o processo do caso alimentam-na, pelo que a submissão leva consigo as respectivas provas. A Creodata gere o ciclo de vida de rascunho, revisão, aprovação e submissão com um adaptador directo para o FRC do Quénia, um adaptador goAML universal e o descarregamento manual como recurso. Não voltamos a explicar aqui, deliberadamente, a mecânica do XML goAML nem os limiares das CTR — essa é a função da plataforma de comunicações goAML dedicada e do respectivo conjunto de artigos.
Formação e auditoria independente
Há dois pilares que mantêm os restantes honestos. A formação garante que as pessoas que operam o programa — o pessoal da linha da frente, os analistas e o conselho de administração — compreendem as suas obrigações e sabem reconhecer o risco; um programa baseado no risco adapta a formação às funções mais expostas. A auditoria independente é o teste periódico e objectivo de que o programa funciona realmente tal como foi concebido: se a avaliação institucional está actualizada, se os controlos lhe são proporcionais e se o trilho de auditoria sustenta as decisões tomadas. O FATF e todas as UIF da região esperam esta linha independente de garantia, e é o pilar que mais frequentemente revela as lacunas entre a política e a prática.
Como uma plataforma integrada torna a proporcionalidade real
Os pilares acima são bem conhecidos. É nas junções entre eles que os programas falham. Quando a avaliação do risco do cliente, a filtragem, a monitorização, a gestão de casos e a comunicação estão em sistemas separados, a proporcionalidade desmorona-se silenciosamente: o escalão de risco que deveria tornar a monitorização mais apurada nunca chega ao motor de monitorização; uma correspondência na filtragem e um alerta de monitorização sobre o mesmo cliente são investigados como dois acontecimentos sem relação entre si; e o trilho de auditoria que um inspector pede é cosido à mão a partir de ferramentas que não estão de acordo sobre quem é o cliente.
Uma plataforma integrada fecha essas junções ao permitir que os controlos leiam os mesmos dados. O escalão de risco atribuído a um cliente é o mesmo valor que a frequência de filtragem, a sensibilidade da monitorização e a priorização dos casos utilizam, pelo que a proporcionalidade é aplicada automaticamente, em vez de depender de um analista que transporte uma pontuação de um sistema para outro. A cadeia funciona de ponta a ponta:
| Etapa | O que produz | O que o utiliza a jusante |
|---|---|---|
| Avaliação do risco do cliente | Um escalão de risco por cliente | Frequência de filtragem, sensibilidade da monitorização, accionamento da diligência reforçada (EDD) |
| Filtragem | Correspondências pontuadas e explicadas | Fila de casos, reclassificação do risco do cliente |
| Monitorização de transacções | Alertas alinhados com tipologias | Fila de casos, priorização por escalão |
| Gestão de casos | Resultados investigados e documentados | Comunicação, registo de auditoria |
| Comunicação | Submissão de STR/CTR à UIF | Aviso de recepção, registo de auditoria imutável |
A Plataforma BC/FT da Creodata foi construída precisamente desta forma — um sistema de microsserviços em que cada capacidade é implementada e licenciada de forma independente, mas que partilha um único inquilino (tenant), um único modelo de identidade e um único registo de auditoria imutável, só de acréscimo (append-only). O princípio de dar primazia às provas significa que cada decisão relevante mostra as suas provas à distância de um clique, e que a aprovação segundo o princípio dos quatro olhos protege tudo o que é substancial, desde uma derrogação da pontuação de risco até à submissão de uma comunicação. É isso que permite responder à pergunta mais difícil do inspector — mostre-me porque tratou este cliente desta forma — sem ter de montar a resposta a posteriori. O ciclo de vida completo, capacidade a capacidade, é apresentado no guia completo da plataforma BC/FT.
Há ainda um fio condutor que atravessa tudo isto. A abordagem baseada no risco não é uma concepção feita de uma vez por todas; as expectativas do FATF, os regimes de sanções e os requisitos das UIF mudam, e um programa que era proporcional no ano passado pode deixar de estar em conformidade sem que ninguém lhe toque. Manter actualizados a avaliação institucional, as regras e as obrigações é uma disciplina própria — tratada no nosso guia sobre como manter o programa actualizadoEN — e é o que distingue uma abordagem baseada no risco que existe apenas no papel de uma que resiste quando o inspector chega.
Perguntas frequentes
Qual é a diferença entre uma abordagem de BC/FT baseada em regras e uma abordagem baseada no risco?
Uma abordagem baseada em regras aplica os mesmos controlos fixos a todos e é avaliada pelo cumprimento das regras. Uma abordagem baseada no risco, que o FATF hoje impõe, começa por avaliar onde é maior a exposição da instituição ao branqueamento de capitais e ao financiamento do terrorismo e aplica depois controlos proporcionais a essa exposição — mais pesados onde o risco é elevado, mais ligeiros onde é genuinamente baixo. O teste passa de «seguiu a regra?» para «consegue justificar os controlos que escolheu com uma avaliação de risco documentada?».
A avaliação de riscos à escala da instituição é o mesmo que a avaliação do risco do cliente?
Não, e confundi-las é uma fragilidade comum. A avaliação de riscos à escala da instituição é o retrato institucional — a exposição global da instituição em termos de clientes, produtos, canais e geografias — e justifica a forma como todo o programa é concebido. A avaliação do risco do cliente classifica as relações individuais dentro desse programa. A avaliação institucional define a estratégia; a avaliação do risco do cliente aplica-a caso a caso.
O que procura uma UIF quando examina um programa baseado no risco?
Para além dos controlos óbvios, um inspector verifica se a avaliação de riscos da sua instituição existe, se está actualizada e se se reflecte genuinamente na forma como opera — se os clientes de risco mais elevado recebem de facto um escrutínio reforçado, se as suas decisões estão documentadas e se o trilho de auditoria as sustenta. A pergunta recorrente é a proporcionalidade fundamentada em provas: saber se a instituição consegue mostrar a avaliação e os registos que explicam porque é que cada controlo foi aplicado da forma como foi.
Porque é que a integração é especialmente importante para uma abordagem baseada no risco?
Porque a proporcionalidade vive nas ligações entre os controlos. O escalão de risco resultante da avaliação do cliente só é útil se a filtragem e a monitorização o lerem de facto; uma correspondência na filtragem e um alerta de monitorização sobre o mesmo cliente só são tratados de forma proporcional se forem vistos como um único quadro. Quando estes controlos partilham dados e um único registo de auditoria, a proporcionalidade é imposta pelo sistema. Quando estão separados, depende de passagens manuais de informação que falham silenciosamente — e é exactamente aí que as inspecções encontram falhas.
Um programa BC/FT baseado no risco só é tão sólido quanto as junções entre os seus pilares. Para ver como o software de conformidade BC/FT da Creodata liga a avaliação do risco do cliente, a filtragem, a monitorização, a gestão de casos e a comunicação num único sistema proporcional e auditável, marque uma demonstração. Se quiser ajuda para construir ou testar a avaliação de riscos à escala da sua instituição, a nossa equipa de consultoria de conformidade em crime financeiro pode trabalhá-la consigo.





