
Escrito por Alessandro Fonseca, Diretor de Vendas para a América Latina da Archer.
Já trabalho na área de risco e conformidade há tempo suficiente para saber quando um fornecedor está a reempacotar o mesmo painel com um rótulo mais apelativo, e também aprendi a identificar aqueles momentos mais raros em que algo muda genuinamente a forma como o trabalho é feito. O que a Archer lançou este ano, e o que ainda está por vir, pertence a este segundo tipo de momento, e quero explicar porquê, em termos simples, sem a habitual sopa de palavras-chave.
Deixem-me começar pela parte que quase nunca é mencionada nestes comunicados: os dados.
Vinte e cinco anos de milhares de programas de gestão de riscos, todos num único local
A Archer passou um quarto de século a integrar as operações de risco e conformidade de algumas das organizações mais regulamentadas do planeta. Bancos, seguradoras, sistemas de saúde, empresas do setor energético e mais de metade das empresas da Fortune 500 já geriram, em algum momento, os seus registos de risco, os seus controlos, as suas avaliações e as suas pistas de auditoria através da Archer. Isto não é um argumento de marketing, é um facto operacional, e reveste-se de enorme importância neste momento devido ao que torna possível.
Qualquer sistema de IA sério é tão bom quanto aquilo com que foi treinado. Um modelo de uso geral pode escrever-lhe um parágrafo fluente sobre risco operacional, mas nunca viu como uma falha de controlo real se propagou numa organização real, como um regulador real respondeu a uma lacuna real, ou como um comité de risco real tomou efetivamente uma decisão sob pressão. A Archer testemunhou exatamente isso, em grande escala, em diversos setores e regiões geográficas, ao longo de décadas. Esse histórico é a matéria-prima subjacente ao que agora designamos como os nossos «Operadores de IA», e é a razão pela qual isto parece diferente de mais um chatbot baseado numa folha de cálculo.
Este é o primeiro pilar da nossa visão global: o Archer GRC como sistema de referência. Não é um projeto paralelo, nem um complemento. Os fluxos de trabalho, os dados de risco, os controlos, as provas — tudo isso já se encontra lá para os nossos clientes. Tudo o que for desenvolvido a partir de agora assenta nessa base, em vez de se pedir a alguém que o elimine e recomece do zero.
Operadores que funcionam efetivamente nos vossos domínios de risco
É aqui que a coisa fica interessante. A Archer não se limita a lançar uma funcionalidade genérica de IA e dar o assunto por encerrado. Está a desenvolver Operadores de IA estruturados em torno de domínios de risco específicos, inteligência regulatória, alterações regulatórias, risco de IA e apoio à tomada de decisões, seguidos de perto por risco operacional, risco de TI, conteúdo de políticas e risco de terceiros. Cada operador é treinado e concebido especificamente para o seu domínio, não sendo um assistente geral chamado a adivinhar o vocabulário de GRC.
O que torna isto genuinamente exclusivo e digno de orgulho é a propriedade intelectual que está por trás. Já detemos patentes sobre esta tecnologia, com mais 18 em fase de tramitação, que protegem exatamente o tipo de raciocínio específico do domínio que levou décadas de dados reais de programas a construir. Isso não é algo que um concorrente possa replicar ajustando um modelo aberto durante um fim de semana (nem mesmo numa década, já agora).
E os operadores não se limitam a produzir um resumo para alguém ler e esquecer. Eles abrem a avaliação, atribuem o responsável, atualizam o registo, no Archer, o mesmo sistema em que a vossa equipa já trabalha. Cada ação deixa o seu rasto: o que o operador analisou, o que concluiu, o seu nível de confiança e a quem encaminhou a decisão quando não tinha a certeza. Esta última parte é mais importante do que as pessoas imaginam. Um operador que sabe quando parar e passar uma decisão para um ser humano é muito mais útil e muito mais de confiança do que aquele que parece sempre ter a certeza absoluta.
Pense no tempo que isso permite poupar. Um analista de risco passa menos tempo a tentar descobrir qual a versão da política que se aplica a cada controlo e mais tempo a refletir se a apetência de risco real da organização ainda faz sentido, tendo em conta as alterações ocorridas neste trimestre. Um responsável pela conformidade passa menos tempo a mapear manualmente uma nova regulamentação para quarenta controlos existentes e mais tempo a decidir o que comunicar ao conselho de administração sobre a única lacuna que realmente importa. É esse o objetivo. Os operadores absorvem a primeira fase, monótona e repetitiva, para que os seus melhores colaboradores possam dedicar a sua atenção ao julgamento, e o julgamento é a única coisa que nunca deve ser automatizada, pois é precisamente aí que reside o verdadeiro valor das mentes brilhantes da sua equipa de risco.
A regulamentação está em constante evolução, tal como o conteúdo que alimenta estes operadores
A terceira vertente desta história é, na minha opinião, a que mais se subestima: uma biblioteca de conteúdos externos constantemente atualizada, organizada por jurisdição, que alimenta diretamente os operadores, para que um programa de gestão de riscos se mantenha sempre pronto para uma auditoria, em vez de ter de correr atrás das novidades sempre que uma entidade reguladora publica algo novo.
Digo isto na qualidade de alguém que se encontra na América Latina, a observar o calendário regulatório a encher-se mais rapidamente do que a maioria das equipas globais de gestão de risco se apercebeu. Só o Brasil já nos dá uma antevisão do que está para vir em todo o lado. O Banco Central publicou a Resolução Conjunta n.º 18 no final do ano passado, que transforma a qualidade dos dados, a governação e a rastreabilidade total de tudo o que é comunicado ao regulador numa obrigação passível de auditoria, com um prazo rígido no final deste ano e a responsabilidade pessoal a recair sobre a liderança sénior. Por volta da mesma altura, a Resolução 5.274 da CMN e a sua norma correspondente, a Resolução 538 do BCB, redefiniram os requisitos mínimos em matéria de cibersegurança, governação de tecnologias de terceiros e resposta a incidentes para as instituições financeiras, com um prazo de conformidade que termina em março. Paralelamente, as Resoluções do BCB n.ºs 519, 520 e 521 criaram um regime de licenciamento e governação totalmente novo para os prestadores de ativos virtuais, exigindo efetivamente que as empresas de criptomoedas cumpram um padrão de nível bancário em matéria de gestão de risco, controlos internos e capital, num prazo que teve início no início deste ano. No que diz respeito ao setor dos seguros, a Resolução n.º 471 da CNSP introduziu a ORSA, a disciplina de avaliação interna de riscos e solvência com a qual as seguradoras europeias convivem há anos, e que está agora a ser implementada gradualmente nas seguradoras brasileiras ao longo do próximo ano.
Quando analisamos toda a região, o quadro é semelhante.
- No México, a resolução publicada pela CNBV no Diário Oficial a 6 de julho deste ano exige que todas as instituições de tecnologia financeira reguladas nomeiem um responsável pela segurança da informação, implementem um processo documentado de resposta a incidentes e comuniquem qualquer incidente de segurança confirmado ao conselho de administração ou à sua comissão de risco na reunião seguinte, em vez de o incluir numa revisão anual.
- Na Colômbia, o Decreto n.º 368, publicado em abril, tornou obrigatório o «open finance» para todas as entidades supervisionadas pela Superintendência Financeira, e as normas tecnológicas e de segurança associadas à Circular n.º 004, de data anterior, têm como prazo limite o dia 7 de agosto deste ano; por isso, demonstrar a existência de uma arquitetura e de uma governação efetivas já não é opcional nem teórico.
- No Peru, a Resolução SBS 01029, publicada a 15 de abril, reclassificou as falhas na proteção das informações dos clientes — incluindo a perda de dados, o roubo ou a fraude associados a um incidente de segurança — como algumas das infrações mais graves que uma instituição supervisionada pode cometer.
- E no Chile, a Lei n.º 21.663 exige a responsabilização a nível do conselho de administração e a aplicação ativa da lei por parte da agência nacional de cibersegurança desde que os seus artigos principais entraram em vigor a 1 de março do ano passado, com multas que podem atingir 40 000 UTM para os operadores que considera críticos.
Considerando um país de cada vez, cada um destes é um projeto exequível. Para uma organização que gere a gestão de riscos e a conformidade em cinco, seis ou sete destes mercados em simultâneo — o que descreve a maioria das empresas com quem trabalho nesta região —, a carga não se limita a somar-se, mas sim a multiplicar-se. Cada entidade reguladora quer as suas próprias provas, de acordo com o seu próprio calendário e no seu próprio formato, e uma equipa que tente satisfazer todas essas exigências com folhas de cálculo e boas intenções fica sem tempo muito antes de esgotar as suas obrigações.
Nenhum destes é um acontecimento isolado. Fazem parte de um padrão mais alargado em toda a região que avança na mesma direção, tornando mais rigorosos os requisitos de resiliência operacional, supervisão de terceiros e governação de dados a um ritmo para o qual a maioria das equipas de risco não foi concebida. Um programa de risco que dependa de alguém ler manualmente cada nova resolução e a mapear para os controlos existentes ficará sempre para trás. Um Operador de IA que monitoriza continuamente milhares de fontes regulatórias em várias jurisdições, compreende a linguagem regulatória em vez de apenas instruções gerais e transforma uma nova obrigação numa lacuna de controlo mapeada em poucas horas, em vez de meses, altera completamente o custo de manter a conformidade. Isso já não é um luxo; tendo em conta o calendário que acabei de apresentar, é quase uma questão de sobrevivência.
Construir o que não se pode comprar pronto a usar
O quarto pilar é aquele cujo desenvolvimento me desperta, pessoalmente, maior curiosidade: a capacidade dos nossos parceiros e clientes de criarem os seus próprios operadores personalizados através do Programa Foundry da Archer. Todas as organizações têm uma vertente do seu programa de gestão de riscos que é verdadeiramente única: uma metodologia desenvolvida internamente, um requisito específico do setor, um processo que mais ninguém possui. Os quatro operadores de domínio disponíveis atualmente e os que se seguirão abrangem uma área enorme, mas nunca irão cobrir tudo, nem devem tentar fazê-lo. O Foundry é a resposta a essa lacuna, proporcionando aos parceiros e clientes uma forma de alargar a mesma abordagem de IA regulamentada e rastreável às partes do seu programa que lhes são exclusivas.
É essa a parte que transforma isto de uma atualização de produto numa estratégia de plataforma. A Archer não pretende ser o único «cérebro» na sala. Pretende ser a base de confiança sobre a qual todos os outros «cérebros» — o nosso, o dos nossos parceiros e das próprias equipas dos nossos clientes — possam construir, sem terem de começar do zero.
Por que é que isto é importante neste momento, do meu ponto de vista
Dirijo as operações na América Latina de uma empresa que passou vinte e cinco anos a conquistar a confiança dos líderes de risco e conformidade, e tenho a oportunidade de ver essa confiança transformar-se em algo genuinamente novo: uma IA que compreende o risco porque foi construída a partir do risco, e não a partir da Internet em geral. A região de que sou responsável está a entrar num dos períodos regulatórios mais intensos que já vi, e as organizações que se anteciparem a esta evolução não serão aquelas que contrataram mais pessoas para ler PDFs mais rapidamente. Serão aquelas que proporcionaram às suas equipas de risco um sistema que lê, raciocina e age dentro da mesma plataforma onde o trabalho já se realiza.
Já entregámos 43 destes operadores. Mais de 200 estão a caminho até ao final do ano. E agora, com o Foundry, abre-se a porta para que os nossos parceiros em toda a região criem as componentes que lhes são exclusivas. Se faz parte de uma equipa de risco ou conformidade em qualquer ponto da América Latina e ainda não viu o que isto realmente faz, adoraria mostrar-lhe. Não porque precise de lhe vender algo hoje, mas porque acho que a forma como este trabalho é feito está prestes a mudar para todos os que o realizam, e prefiro que ouça isto de mim agora do que tenha de se atualizar mais tarde.
Perguntas frequentes
No Archer Accelerate, nas etapas de São Paulo (6 de outubro) e Santiago (8 de outubro). Alessandro Fonseca abre e encerra ambos os eventos, e a sessão das 9h30, intitulada «Mudança regulatória automatizada: do sinal ao controlo em tempo real», com Sarah Dalton, aborda exatamente o que este blogue descreve: captar um sinal regulatório, transformá-lo num controlo mapeado e documentar o percurso desde a fonte até à ação.
São Paulo (6 de outubro): https://www.thearchersummit.com/event/accelerate/Saopaulo
Santiago (8 de outubro): https://www.thearchersummit.com/event/accelerate/Santiago
Um modelo de uso geral consegue escrever com fluência sobre o risco operacional, mas nunca viu como uma falha de controlo real se propagou numa organização real, nem como uma comissão de risco real tomou uma decisão sob pressão. Os «Operators» da Archer baseiam-se em 25 anos de dados de programas em setores regulamentados, pelo que o raciocínio subjacente a um resultado remonta a algo real.
Uma forma de os parceiros e clientes criarem os seus próprios Operadores de IA para as vertentes do seu programa de risco que lhes são específicas, uma metodologia desenvolvida internamente, um requisito específico do setor, qualquer aspeto que os operadores de domínio ainda não abranjam, tudo isto com base na mesma estrutura regulamentada e rastreável.
O calendário regulatório em toda a região está a tornar-se cada vez mais complexo: a Resolução Conjunta n.º 18 do Brasil, a CMN 5.274/BCB 538 e as novas regras de licenciamento de ativos virtuais; a exigência de notificação de incidentes da CNBV no México; o mandato de «finanças abertas» da Colômbia ao abrigo do Decreto 368; as infrações reclassificadas em matéria de proteção de dados no Peru; e a responsabilização do conselho de administração em matéria de cibersegurança no Chile. Cada uma destas medidas é, por si só, exequível. É ao gerir o risco e a conformidade em cinco ou seis destes mercados em simultâneo que as equipas ficam sem tempo antes de esgotarem as suas obrigações.
Sistemas de IA concebidos para domínios de risco específicos, em vez de assistentes gerais que tentam adivinhar o vocabulário de GRC. Quatro deles já se encontram em funcionamento — inteligência regulatória, alterações regulatórias, risco de IA e apoio à tomada de decisões —, sendo que os operadores de risco operacional, risco de TI, conteúdo de políticas e risco de terceiros serão implementados em seguida. Cada um deles funciona no Archer, abrindo avaliações, atribuindo responsáveis, atualizando o registo, e cada ação deixa um registo do que foi analisado e a quem foi encaminhada a decisão quando não havia certeza.










