🛡️ IRS · Integrated Risk & Sustainability

Risco, compliance, segurança e ESG na mesma base de dados.

O mercado vende isso em quatro sistemas que não se falam — e sobra para a sua equipe reconciliar planilha na véspera da auditoria. No IRS, a denúncia de corrupção procedente entra sozinha no indicador de governança do relatório ESG. A due diligence reprovada acende alerta crítico em todos os contratos vigentes daquele parceiro. O risco não é um cadastro isolado: ele nasce da denúncia, do incidente, do que já aconteceu.

O problema não é falta de sistema. É falta de ligação entre eles.

Quatro ferramentas separadas produzem quatro verdades sobre a mesma empresa — e nenhuma delas resiste a uma pergunta simples do conselho.

“Quantos casos de corrupção tivemos?”

O jurídico tem um número, o relatório ESG tem outro. Alguém digitou errado — e ninguém sabe qual dos dois está certo.

“Esse fornecedor foi checado?”

A due diligence está numa planilha, o contrato está no jurídico e o pedido de compra já saiu. A informação existia; só não chegou a tempo.

“Cadê a evidência?”

Na auditoria, a pergunta nunca é se você faz — é se você prova. Sem trilha, controle implementado vira palavra contra palavra.

“Quem podia fazer isso sozinho?”

Quem cadastra o fornecedor também aprova o pagamento. Ninguém percebeu porque ninguém cruzou os acessos.

Quatro módulos, um só cadastro

Cada um resolve o seu domínio com profundidade. Juntos, formam a evidência que nenhum deles produziria sozinho.

⚠️
ISO 31000

Risco Corporativo

  • Matriz 5×5 com risco inerente e residual — dá para ver o efeito do controle, não só o susto inicial.
  • 8 categorias: estratégico, operacional, financeiro, regulatório, cyber, reputacional, ambiental e social.
  • Apetite de risco: o que passa do limite aparece destacado e cobra tratamento.
  • Tratamento com estratégia (evitar, mitigar, transferir, aceitar), responsável, prazo e custo.
  • Cada reavaliação guarda o valor anterior e o motivo — a evolução do risco fica documentada.
  • Risco crítico criado notifica o dono na hora; tratamento atrasado e revisão vencida viram cobrança automática.
🛡️
ISO 37001

Compliance · Antissuborno

  • Canal de denúncias público e anônimo — o anonimato é imposto pelo servidor: marcou anônimo, os dados do denunciante não são gravados. Não é promessa de tela.
  • Protocolo automático, 10 categorias e apuração em 6 estágios, com conclusões e ações registradas.
  • Due diligence de terceiros com score por 5 fatores (PEP, exposição a setor público, país de risco, histórico de sanções, estrutura opaca) e nível de BAIXO a CRÍTICO.
  • Validade de 1 ano, com aviso de renovação 30 dias antes — a DD não vence no escuro.
  • Brindes e hospitalidade com parecer formal do compliance e destaque para quem tem relação comercial em aberto.
  • Denúncia parada há 5 dias cobra o responsável. Sozinha.
🔒
ISO 27001 · LGPD

SSI · Segurança da Informação

  • Incidentes classificados pela tríade CIA (confidencialidade, integridade, disponibilidade) com severidade e causa-raiz.
  • Sinalização automática de LGPD: incidente com dado pessoal e severidade alta já nasce marcado como notificável à ANPD — com o checklist do Art. 48 no alerta.
  • Registro formal da comunicação à ANPD, com protocolo e data — a evidência que o encarregado precisa ter.
  • Inventário de ativos com 4 níveis de classificação e criticidade, e painel de SoA com % de implementação dos controles.
  • Segregação de funções (SoD): 15 regras padrão, varredura de toda a empresa e perfis de alto risco por score — acha quem acumula poder demais.
  • Recertificação de acesso por campanha, trilha de rotinas sensíveis e provisionamento SCIM (Entra/Okta).
🌿
GHG Protocol · GRI · TCFD

ESG Control

  • Inventário de GEE nos escopos 1, 2 e 3 — com as 15 categorias do GHG Protocol na cadeia de valor.
  • Fatores de emissão com fonte declarada em cada lançamento (MCTIC, IPCC, DEFRA) — e fator próprio quando você tiver o seu.
  • Energia, água e resíduos com histórico, mais metas com ODS, marcação SBTi/TCFD e progresso.
  • Indicadores sociais e de governança, materialidade (GRI + SASB) e riscos climáticos.
  • Coleta automática do ERP: o abastecimento da frota vira Escopo 1 e o consumo de energia vira Escopo 2 — sem redigitar.
  • Emissão pode ser marcada como verificada por terceiro, com quem verificou e quando.

O diferencial não está nos módulos. Está no que acontece entre eles.

Estas ligações são automáticas e já rodam. É o que você não consegue reproduzir com quatro fornecedores diferentes — nem com uma planilha de consolidação.

O dado nasce uma vez e viaja sozinho

Nenhum destes caminhos exige alguém lembrar de avisar o outro departamento.

O que muda na prática

Não é sobre ter mais um painel. É sobre a empresa parar de descobrir tarde.

🔗

Uma verdade, não quatro

O número do relatório ESG, o do comitê de risco e o do jurídico saem da mesma base. Divergência entre eles deixa de ser possível.

⏱️

Descobrir antes, não depois

DD vencendo, tratamento atrasado, denúncia parada, controle há 90 dias no “parcial”: o sistema cobra, em vez de esperar você lembrar.

🧾

Evidência, não boa intenção

Cada mudança de status, parecer e reavaliação fica registrada com autor e data. Auditoria pergunta “prove” — e a resposta está no histórico.

🕵️

Poder demais na mesma mão

A varredura de segregação de funções mostra quem acumula acessos conflitantes — antes que isso vire o achado da auditoria.

🌍

Responder à cadeia

Cliente, banco e exportador pedem due diligence e pegada de carbono. Os dois saem do mesmo lugar, com fonte declarada.

🧩

Sem integração frágil

Nada de conectar quatro fornecedores com um projeto de integração. Os módulos já nascem no mesmo banco, com o mesmo cadastro.

Uma palavra sobre o que é maturidade e o que é escopo

Preferimos dizer antes: a biblioteca de controles vem com um conjunto representativo por norma (ISO 27001, 37001, 9001 e verticais como 13485, 17025, IATF 16949, RDC 658 e 21 CFR Part 11) — não é a norma inteira transcrita, e é ajustada com você na implantação.

O relatório ESG é compilado a partir dos dados (emissões por escopo, energia, indicadores S e G, metas) e entregue para a sua equipe fechar a diagramação do padrão GRI — não é um PDF pronto de prateleira.

Nada aqui foi escrito para a apresentação: é o que o sistema faz. Na demonstração, mostramos rodando — inclusive o que ainda está em construção.

Veja a denúncia virar risco e o risco virar indicador

Numa demonstração guiada de 40 minutos, percorremos um caso do começo ao fim: a denúncia entra pelo canal anônimo, vira risco corporativo, aparece no painel de governança e chega ao relatório ESG — sem ninguém redigitar nada.