Gestão de listas de vigilância em BC/FT: manter as listas de sanções e de PPE actualizadas e auditáveis
A filtragem só é tão boa quanto as listas que a sustentam. Como funciona a gestão de listas de vigilância — sincronização com fornecedores, carregamentos manuais, controlo de versões e painéis de actualidade e de cobertura que provam que as suas listas estavam actualizadas no momento da filtragem.

A maioria das instituições investe fortemente no motor de correspondência — lógica aproximada (fuzzy), tratamento de vários alfabetos, limiares de pontuação — e trata as listas com que esses motores fazem a filtragem como um pormenor secundário. É exactamente ao contrário. Um motor de filtragem perfeitamente afinado, a trabalhar com uma lista com três semanas de atraso, dará como limpo, com toda a confiança, um nome que foi sujeito a sanções ontem. O motor fez o seu trabalho. Os dados é que não.
A gestão de listas de vigilância é a disciplina de colocar as listas certas na sua plataforma, mantê-las actualizadas e conseguir provar — meses depois, a um inspector que não estava presente — exactamente com que versão de cada lista foi tomada uma determinada decisão de filtragem. É uma canalização pouco glamorosa, e é um dos pontos em que um programa de prevenção e combate ao branqueamento de capitais e financiamento do terrorismo (BC/FT) mais frequentemente falha numa auditoria. Este artigo explica como funciona a gestão de listas de vigilância, porque é que a actualidade das listas é tantas vezes o ponto fraco e como é, na prática, um processo auditável de gestão de listas. Para uma visão mais ampla de como as listas, a filtragem, a monitorização e as comunicações se articulam, comece pelo guia completo da plataforma BC/FT.
Porque é que a actualidade das listas é uma falha frequente nas auditorias
As listas de sanções e de pessoas politicamente expostas (PPE) não são dados de referência estáticos. Mudam constantemente. O Conselho de Segurança das Nações Unidas acrescenta uma designação; o Office of Foreign Assets Control (OFAC) dos Estados Unidos actualiza a sua lista de Specially Designated Nationals; a União Europeia altera um regulamento; o HM Treasury (HMT) do Reino Unido publica uma nova entrada; um regulador local emite uma nova designação. Cada um destes acontecimentos cria uma janela de exposição — o intervalo entre o momento em que um nome passa a ser objecto de comunicação e o momento em que a sua plataforma efectivamente toma conhecimento dele.
Os inspectores sabem-no, e é por isso que a actualidade das listas é uma linha de inquirição habitual. As perguntas que fazem são directas:
- Quando foi cada lista actualizada pela última vez, e a partir de que fonte?
- Que versão da lista estava em vigor na data em que deu como limpo este cliente concreto?
- Consegue demonstrar que todas as listas que é obrigado a utilizar na filtragem estavam efectivamente carregadas e activas?
- Se um fluxo de dados não foi actualizado, quem teve conhecimento disso, e quanto tempo durou a lacuna?
A razão pela qual estas perguntas fazem tropeçar as instituições raramente é a negligência. Normalmente, é a opacidade. As actualizações das listas acontecem algures numa integração com um fornecedor ou num depósito manual de ficheiros, ninguém é responsável, no quotidiano, pela actualidade dos dados, e não existe nenhum registo que ligue uma decisão de filtragem passada à versão exacta da lista que a sustentou. Quando o auditor pede «prove que esta lista estava actualizada», a resposta honesta é, demasiadas vezes, «pensamos que estava». Isso não é suficiente e, cada vez mais, não é defensável.
As listas que realmente precisa de gerir
Uma gestão eficaz das listas de vigilância começa por conhecer o universo de listas a que a instituição está obrigada. Para uma instituição regulada da África Oriental, esse universo abrange normalmente várias categorias:
- Regimes internacionais de sanções — a lista consolidada da ONU, as designações do OFAC, as sanções da UE e as listas do HMT do Reino Unido. Mesmo as instituições sem exposição directa a essas jurisdições filtram com base nelas, por causa das relações de correspondência bancária e do alcance dos regimes subjacentes.
- Designações locais e regionais — listas emitidas ao abrigo do quadro jurídico da sua própria jurisdição e por autoridades vizinhas. É fácil deixá-las passar despercebidas, precisamente porque não chegam através de um vistoso fluxo de dados comercial.
- Dados de PPE — pessoas politicamente expostas nacionais e estrangeiras, as pessoas estreitamente associadas e os membros da família, utilizados para orientar a diligência reforçada, e não para um bloqueio puro e simples.
- Fluxos comerciais de informação — dados agregados e estruturados de fornecedores como Dow Jones e World-Check, que consolidam dados de sanções, de PPE e de riscos conexos e os mantêm actualizados em nome da instituição.
Nenhuma fonte é completa. Os fluxos comerciais são excelentes em abrangência e frequência de actualização, mas nem sempre incluem uma designação local de nicho no próprio dia em que é publicada. As listas oficiais são fontes de referência, mas chegam em formatos heterogéneos e com os seus próprios calendários. Um programa sério combina ambas — e é precisamente essa combinação que faz da gestão de listas um processo gerido, e não um carregamento pontual.
Como funciona a gestão de listas de vigilância na plataforma da Creodata
O serviço de listas de vigilância da Plataforma BC/FT da Creodata existe para pegar nestes dados fragmentados e em rápida mutação e transformá-los numa fonte de referência única, actualizada e comprovável para a filtragem. Faz quatro coisas.
Sincronização com fornecedores
O serviço sincroniza-se directamente com fornecedores comerciais como Dow Jones e World-Check. Em vez de alguém descarregar um ficheiro todas as semanas e esperar que tenha chegado, a plataforma obtém as actualizações com uma periodicidade definida, integra-as e disponibiliza os dados actualizados ao motor de filtragem. Cada sincronização fica registada — o que foi obtido, quando e de que fornecedor —, pelo que o próprio acto de actualizar uma lista é um acontecimento auditável, e não uma tarefa invisível em segundo plano.
Carregamento manual
Nem todas as listas chegam através de um fluxo de dados. As designações locais, as listas emitidas pelos reguladores e as listas internas — nomes que as suas próprias investigações assinalaram, ou entidades sujeitas a uma proibição interna — precisam de uma via de entrada controlada. O serviço permite o carregamento manual de listas, para que estas fontes fiquem ao lado dos fluxos comerciais, no mesmo ambiente gerido, sejam filtradas com o mesmo rigor e acompanhadas com o mesmo registo de auditoria. Isto é importante: as listas com maior probabilidade de serem esquecidas são precisamente as que não vêm de um fornecedor.
Controlo de versões das listas
Cada alteração a uma lista produz uma nova versão. A plataforma conserva essas versões em vez de as substituir, e é esse o fundamento técnico da auditabilidade. Como cada versão é preservada, o sistema consegue responder à pergunta que mais interessa aos inspectores — que versão estava em vigor quando esta filtragem foi feita — em vez de apenas conseguir mostrar a lista tal como está hoje. O controlo de versões transforma «a lista tal como está actualmente» em «a lista tal como estava no dia em que a decisão foi tomada».
Painéis de actualidade e de cobertura
Por fim, o serviço apresenta painéis de actualidade e de cobertura, para que o estado das suas listas seja visível num relance, em vez de ficar enterrado em registos técnicos. A actualidade indica há quanto tempo cada lista foi actualizada e assinala as que ficaram desactualizadas. A cobertura indica que listas estão carregadas e activas, pelo que um fluxo de dados que deixou silenciosamente de ser actualizado se torna evidente para a equipa de conformidade antes de se tornar uma constatação num relatório de auditoria. O objectivo é que o estado das listas deixe de ser algo que se descobre depois dos factos e passe a ser algo que se monitoriza em tempo real.
Porque tem de provar que versão da lista foi utilizada
É esta a parte que separa um programa defensável de um programa meramente funcional. Filtrar um nome não é um acontecimento pontual cujo único resultado é um sim ou um não. É uma decisão que tem de resistir ao escrutínio muito depois de ter sido tomada, por vezes anos mais tarde, num contexto em que as listas entretanto mudaram muitas vezes.
Considere um caso corrente. Um cliente é filtrado durante a adesão e dado como limpo. Dezoito meses depois, essa pessoa é sujeita a sanções e a sua instituição é objecto de análise por lhe ter prestado serviços. O inspector não está a perguntar se o nome consta hoje de uma lista — obviamente que consta. O inspector está a perguntar se a instituição agiu correctamente na altura. A única forma de responder é mostrar a versão exacta da lista com que a filtragem foi feita na data da adesão e demonstrar que o nome não estava então designado. Sem uma proveniência ao nível da versão, não é possível distinguir uma decisão que era correcta na altura de uma decisão que deixou escapar um nome que já constava da lista. Com ela, a resposta é um registo, e não um argumento.
É por isso que o controlo de versões das listas, a decisão de filtragem e o trilho de auditoria imutável têm de estar interligados, e não em sistemas separados. O serviço de gestão de listas guarda as versões; o motor de filtragem regista que versão cada decisão utilizou; e o registo de auditoria liga-os entre si, para que a proveniência esteja à distância de um clique. Para ver como o motor de correspondência utiliza estas listas e produz decisões explicáveis e defensáveis, leia o artigo complementar sobre a forma como a filtragem de sanções e de PPE utiliza estas listas.
Onde acabam as listas e começam os outros controlos
Uma boa gestão de listas é necessária, mas não suficiente. As listas captam entidades que alguém designou ou identificou formalmente — são, por natureza, um registo do que já se sabe. Não farão surgir um cliente cujo risco está a emergir, mas ainda não se reflecte em nenhum regime de sanções nem em nenhuma base de dados de PPE. Essa lacuna é a razão pela qual os programas de filtragem combinam as listas estruturadas com o risco que estas listas não captam, através da filtragem de notícias negativas, que analisa as notícias e outras fontes não estruturadas em busca de sinais negativos antes que estes cheguem a uma lista oficial.
Há um segundo alvo em movimento: as próprias listas e obrigações mudam, e o seu programa tem de acompanhar esse ritmo de forma deliberada, e não reactiva. Novos regimes de designação, limiares alterados e novas expectativas regulamentares têm de ser integrados nos seus controlos de forma ordenada. É esse o domínio do acompanhamento das alterações de designações e de obrigaçõesEN, que trata a mudança regulamentar como um dado de entrada gerido, e não como uma surpresa. A gestão de listas de vigilância mantém os dados actualizados; a gestão da mudança regulamentar mantém actualizadas as regras sobre os dados. Precisa de ambas.
Como é uma boa prática
Uma função de listas de vigilância bem gerida tem algumas características constantes. As listas são actualizadas segundo um calendário definido, a partir de fontes identificadas, e uma actualização falhada fica visível no próprio dia, em vez de ser descoberta numa auditoria. Todas as listas obrigatórias — internacionais, locais e de PPE — estão carregadas e aparecem numa vista de cobertura, pelo que nada se perde no intervalo entre os fluxos dos fornecedores e as publicações oficiais. As listas manuais são geridas com a mesma disciplina que os fluxos comerciais. E, o que é crucial, cada decisão de filtragem pode ser relacionada com a versão exacta da lista que a sustentou, pelo que a pergunta «prove que as suas listas estavam actualizadas quando fez a filtragem» tem uma resposta documentada, e não apenas esperançosa.
Se isto estiver bem feito, o resto do sistema de filtragem tem terreno sólido onde assentar. Se estiver mal feito, até o melhor motor de correspondência estará a filtrar com base no passado.
Perguntas frequentes
Com que frequência devem ser actualizadas as listas de sanções e de PPE?
Não existe um intervalo único obrigatório, mas a norma prática é que as listas sejam actualizadas pelo menos diariamente no caso dos dados de sanções, e com uma periodicidade definida e documentada no caso dos fluxos de PPE e comerciais. Tão importante como a frequência é a capacidade de detectar e assinalar rapidamente uma actualização falhada ou desactualizada — que é exactamente a função dos painéis de actualidade e de cobertura. Uma lista que deveria ser actualizada diariamente, mas que parou silenciosamente há uma semana, é o cenário que mais precisa de trazer à luz.
Qual é a diferença entre a gestão de listas de vigilância e a filtragem?
A gestão de listas de vigilância diz respeito às listas — obtê-las, sincronizá-las, controlar as suas versões e mantê-las actualizadas e auditáveis. A filtragem é o acto de comparar os nomes de clientes e de transacções com essas listas, recorrendo a um motor de correspondência. São disciplinas distintas que dependem uma da outra: até o mais sofisticado motor de filtragem produz resultados pouco fiáveis se as listas que o alimentam estiverem desactualizadas ou incompletas.
Porque é importante saber que versão da lista foi utilizada numa decisão passada?
Porque as decisões de filtragem são avaliadas à luz dos factos tal como eram na altura, e não tal como são hoje. Para defender uma decisão passada de dar um nome como limpo, tem de mostrar a versão da lista com que a filtragem foi feita nessa data e demonstrar que o nome não estava então designado. Sem registos ao nível da versão, não é possível distinguir uma decisão histórica correcta de uma que deixou escapar um nome que já constava da lista — que é precisamente o que um inspector está a testar.
Continuamos a precisar das listas de designações locais se utilizarmos um fluxo comercial?
Sim. Os fluxos comerciais, como Dow Jones e World-Check, são fortes em abrangência e frequência de actualização, mas nem sempre incluem uma designação local ou regional no momento em que é publicada. Introduzir essas listas através de um carregamento manual controlado, a par dos seus fluxos comerciais, fecha a lacuna em que as designações locais mais frequentemente caem.
A gestão de listas de vigilância é a base sobre a qual assenta todo o seu programa de filtragem — e o primeiro sítio onde os inspectores olham quando querem testar se os seus controlos são reais. Se quiser ver a sincronização com fornecedores, o carregamento manual, o controlo de versões das listas e os painéis de actualidade e de cobertura a funcionar em conjunto como um único serviço auditável, marque uma demonstração da Plataforma BC/FT da Creodata e faremos uma apresentação adaptada ao seu próprio panorama de listas.





