A conformidade eficaz vai além de educar os funcionários sobre novas regulamentações e rastrear o número de incidentes de não conformidade. Neste guia de implementação, focamos em uma visão holística da conformidade que envolve as partes interessadas chave e sugere a quantificação específica dos esforços e resultados de conformidade por meio de 7 etapas.

Definição de Stakeholders
Vamos começar com a definição de stakeholders genéricos envolvidos na conformidade:
- Conselho de Administração. Representando os interesses das organizações.
- Departamento de Conformidade. Um departamento especializado que garante a conformidade da organização de acordo com as leis, regulamentos, políticas internas aplicáveis, etc.
- Sistemas Internos de Negócios. TI e outros sistemas de negócios que apoiam os esforços de conformidade.
- Funcionários que podem impactar ou ser impactados por políticas de conformidade.
- Terceiros. Parceiros e stakeholders externos semelhantes.
- Auditor Externo. Um especialista na regulamentação em questão.
- Regulador. Autoridade que estabelece a regulamentação.
No BSC Designer, navegue para Configurações > Estratégia > Stakeholders para adicionar stakeholders relevantes à lista. Posteriormente, esses stakeholders podem ser alinhados com metas e métricas específicas através do campo Proprietário.
Modelo de conformidade e KPIs
Os usuários do BSC Designer têm acesso ao modelo de scorecard de conformidade com KPIs discutidos no artigo:

- Este modelo pode ser customizado para atender aos requisitos da regulamentação específica.
- Os scorecards criados para várias regulamentações podem posteriormente ser combinados em um scorecard de conformidade abrangente, apresentando um índice geral de conformidade.
1. Adapte estratégias proativamente
As autoridades reguladoras começam a formular novas regulamentações em resposta a uma variedade de fatores, incluindo sociais, tecnológicos, políticos, etc. As organizações podem preparar estratégias proativamente para regulamentações potenciais conduzindo uma análise de fatores externos, semelhante à realizada pelas autoridades reguladoras.
Use o modelo de análise PESTEL disponível no BSC Designer para:
- Formular forças motrizes potenciais e
- Definir indicadores de sinais precoces.
Para quantificar esta preparação proativa, podemos usar o indicador:
Número de forças motrizes identificadas com análise PESTEL regular.
No modelo, esta métrica é configurada para atualizações anuais:

Por exemplo, tecnologias emergentes, especificamente avanços em IA, são identificadas como uma das forças motrizes na análise PESTEL.
2. Identificar novas regulamentações aplicáveis cedo
O papel do escritório de conformidade é identificar novas regulamentações aplicáveis cedo e iniciar a preparação dentro da organização. Normalmente, os reguladores fornecem tempo suficiente para análise e preparação ao publicar inicialmente um rascunho da regulamentação, e há um período de transição assim que a regulamentação é oficialmente lançada.
Para quantificar a eficiência do escritório de conformidade, usamos:
Cobertura de regulamentações, %. Acompanhando a porcentagem de regulamentações aplicáveis detectadas pelo escritório de conformidade em um estágio inicial.
No modelo, a métrica de cobertura de regulamentação tem um peso maior no índice, em comparação com outras métricas.
Tempo de revisão de regulamentação. Tempo médio que leva desde a publicação inicial da regulamentação até o desenvolvimento do plano de preparação.
Tempo de desenvolvimento de políticas. Tempo médio que leva para desenvolver políticas internas orientadoras e materiais educacionais relevantes.

Estimativas para as métricas de tempo podem ser usadas como critérios para determinar se o trabalho em regulamentações específicas deve ser realizado internamente ou terceirizado para uma empresa de consultoria externa.
Por exemplo, muitos órgãos reguladores lançam e atualizam políticas relacionadas à IA. Usando as métricas mencionadas, podemos garantir que essas políticas sejam devidamente examinadas dentro do contexto de uma organização específica e traduzidas em procedimentos orientadores.
3. Treinar funcionários para seguir a nova regulamentação
Uma vez que as políticas correspondentes são formuladas, a organização precisa treinar seus funcionários para seguir as novas regulamentações. Para acompanhar o processo, usamos uma métrica básica:
Conclusão do treinamento regulamentar. Pode incluir conscientização básica sobre a nova regulamentação ou modelagem detalhada de cenários de conformidade e não conformidade.
Para regulamentações mais complexas, considere empregar um scorecard de treinamento dedicado para acompanhar o processo.
4. Validar conformidade de terceiros
A maioria das regulamentações exige examinar a cadeia de valor e validar a conformidade de terceiros. A organização pode não estar interessada em investigar os detalhes; em vez disso, pode focar no acompanhamento da pontuação geral de conformidade dos parceiros e na porcentagem de parceiros avaliados para conformidade.
% de parceiros avaliados para conformidade.
Pontuação geral de conformidade dos parceiros (veja, por exemplo, scorecard de gestão de risco de fornecedores).
A identificação e mitigação de riscos é crítica para o sucesso a longo prazo da conformidade. Neste caso, um risco foi identificado como “Mudanças na regulamentação” com plano de mitigação:
- “Mitigar o impacto das mudanças regulatórias em terceiros que já passaram pela verificação de conformidade por meio de revisões e revisões regulares da pontuação de conformidade.”

5. Simular incidentes de não conformidade
Para validar o sucesso do treinamento de conformidade, a organização pode simular incidentes de não conformidade e avaliar as reações apropriadas dos funcionários responsáveis. Os resultados de tal validação podem ser quantificados como:
Efetividade do treinamento regulatório, conforme validado por simulações de não conformidade.
Quantificando o impacto da não conformidade
O impacto da não conformidade pode ser validado usando:
Métrica de dano reputacional – pode ser quantificada pela duração da cobertura negativa na mídia.
Perda direta de lucro.
Multas e penalidades regulatórias.
A dinâmica deles ao longo do tempo indicará a eficácia dos esforços de conformidade introduzidos. Embora todas essas métricas sejam atrasadas por natureza, o escritório de conformidade pode usar os riscos associados a essas métricas para priorizar certas atividades e justificar os orçamentos de conformidade.
6. Audite os sistemas por auditor externo
Em casos que envolvem regulamentações críticas, em que a potencial não conformidade pode levar a consequências económicas e reputacionais significativas, o conselho de administração contrata auditores independentes.
As métricas nas quais se deve focar no contexto de um auditor externo:
Cobertura da auditoria, %. Interessa-nos uma auditoria abrangente de todas as funções relevantes da organização, para garantir que o máximo possível de riscos de conformidade seja detetado numa fase inicial.
Número de constatações da auditoria. Para além da sua aplicação direta, esta métrica pode ser usada para validar a eficácia do departamento de conformidade na análise e implementação dos requisitos do regulamento.
Para ações repetitivas, como auditorias externas, é aconselhável acompanhar as métricas ao longo do tempo. Os usuários do BSC Designer podem definir intervalos de atualização para as métricas para garantir a consistência dos dados.
Outra nuance relativamente a este tipo de métrica é a dificuldade de estabelecer uma meta. Por exemplo, um número reduzido de constatações da auditoria pode ser visto como atenção insuficiente por parte do auditor, enquanto um nível elevado de constatações pode indicar que o departamento de conformidade não realizou uma auditoria interna eficaz. Para captar esta ideia, a função de desempenho do indicador foi modificada.

Além disso, todas as constatações podem ser categorizadas de acordo com o seu impacto, atribuindo o maior peso às constatações mais críticas. Isto ajudará a evitar o uso indevido da métrica ao focar-se num grande número de constatações de baixo valor. Um exemplo dessa categorização é o índice de risco ponderado no scorecard de cibersegurança.
Alguma indicação da eficácia da implementação das constatações do auditor pode ser quantificada por:
Taxa de encerramento das constatações da auditoria. Embora a meta óbvia para esta métrica seja 100%, podem existir restrições de tempo e de recursos que impeçam a implementação imediata de todas as recomendações do auditor.
Tempo de resposta às constatações da auditoria. Outra perspetiva sobre a correção de vulnerabilidades de não conformidade detetadas pela auditoria: analisamos o tempo necessário para encerrar a questão a partir da sua deteção.
Os usuários do BSC Designer podem atualizar os indicadores com os dados mais recentes e incluir uma nota sobre a atualização mais recente. Por exemplo, podem fornecer detalhes adicionais que expliquem por que motivo, numa determinada fase, pode não ser possível encerrar algumas das constatações da auditoria.
Tanto a taxa de encerramento como o tempo de resposta são métricas de tendência para a melhoria dos sistemas de conformidade, com foco em tornar todo o processo mais ágil e menos complexo para as partes interessadas utilizadoras finais.
Gerenciar incidentes de não conformidade
Preparações adequadas pelo escritório de conformidade interna e auditorias externas não garantem a organização contra possíveis violações de conformidade.
Métricas a serem acompanhadas neste contexto:
Tempo de resposta do incidente. Garantir que as violações de conformidade sejam resolvidas rapidamente para minimizar o impacto na organização.
Reincidência do incidente. Prevenir a reincidência de incidentes do mesmo tipo é um indicador de quão bem uma organização está aprendendo com os erros.
A unidade de medida para a métrica de tempo de resposta pode ser horas ou dias, dependendo da natureza do incidente.
Seguindo a lógica de que a reincidência de incidentes é um indicador da eficácia do escritório de conformidade, o indicador “Reincidência do Incidente” foi alinhado com o objetivo ‘Treinar funcionários para seguir as novas regulamentações’ por dados como um indicador de resultado.
7. Alinhe Scorecards de conformidade
As métricas discutidas serão específicas para uma determinada regulamentação. Para cada regulamentação, haverá o seu próprio scorecard de conformidade, com as métricas ajustadas para essa regulamentação específica. Por exemplo, há scorecards para recuperação de desastres, continuidade de negócios e validação de fornecedores.

Para ter uma visão de alto nível dos esforços de GRC (Governança, Risco e Conformidade), podemos alinhar os scorecards de GRC de regulamentações específicas em um scorecard geral de GRC.
Para conectar controles de conformidade à supervisão de fornecedores, veja como a avaliação de risco de fornecedores apoia evidências de auditoria, pontuação de risco e ações corretivas.
Leve seu Scorecard de conformidade além do Excel
Compartilhe seu plano de conformidade existente ou scorecard do Excel com nossa equipe. Discutiremos como o BSC Designer pode ajudar as equipes de conformidade a estabelecer o acompanhamento conectado de KPIs e fazer cascading de scorecards específicos por regulamentação em uma visão geral de conformidade.
Discuta um piloto de conformidade
Teste a abordagem com uma regulamentação ou departamento antes de considerar uma implementação mais ampla.
Use o modelo Compliance Scorecard
O BSC Designer ajuda as organizações a implementarem suas estratégias complexas:
- Inscreva-se para um plano gratuito na plataforma.
- Use o modelo
Compliance Scorecard como ponto de partida. Você o encontrará em Novo > Novo Scorecard > Mais Modelos.
- Siga o nosso Sistema de Implementação de Estratégia para alinhar as partes interessadas e ambições estratégicas em uma estratégia abrangente.
Comece hoje e veja como o BSC Designer pode simplificar a implementação da sua estratégia!
Alexis Savkin é Arquiteto de Estratégia e fundador do BSC Designer, uma plataforma de software de execução de estratégia com o Balanced Scorecard como seu núcleo. Ele ajuda as organizações a traduzirem a estratégia em objetivos mensuráveis, KPIs e iniciativas. Alexis é o criador do Strategy Execution Canvas, autor de mais de 100 artigos sobre estratégia e medição de desempenho e palestrante regular.