{
  "ora_anoReferencia": "2025",
  "ora_a": "### **Políticas e estratégias para o gerenciamento do risco operacional**\n\nO Banco **BNP Paribas Brasil S.A.** dispõe de políticas formalmente aprovadas pela Diretoria, incluindo:\n- **Política de Risco Operacional (RISKL3-00082-PT)**: Alinhada ao *Operational Risk Management Framework* (RISK0324EN) do Grupo, estabelece diretrizes globais para gestão do risco operacional.\n- **Política de Gestão Integrada de Riscos e Capital (RISKL3-00083-PT)**: Complementa a abordagem do risco operacional no Conglomerado.\n- **Política de Controles Permanentes (RISKL3-00080-PT)**: Define a estrutura metodológica para Controles Permanentes e Planos de Controles.\n\n**Princípios fundamentais:**\n- **Gerenciamento abrangente**: Identificação, mensuração, avaliação, monitoramento, reporte, controle e mitigação do risco operacional.\n- **Responsabilidade coletiva**: Todos os colaboradores são responsáveis pelo gerenciamento do risco operacional e controles internos, com delegações claras de responsabilidades.\n- **Controles internos**: Cada gestor deve assegurar a implantação e formalização dos controles em seu escopo.\n\n**Processos-chave:**\n- **RCSA (Risk and Control Self-Assessment)**: Pilar para identificação dinâmica de riscos e controles, revisado pelas 1LOD e 2LOD (ex.: RISK ORM) e validado pela Diretoria.\n- **Gerenciamento da Continuidade dos Negócios**: Garantir capacidade de antecipação, prevenção, detecção, suporte, recuperação e aprendizado em eventos que impactem processos vitais.\n- **Tratamento de Incidentes**:\n  - **Registro**: Todos os incidentes devem ser reportados no sistema *360* por colaboradores designados, com análise de causa raiz e ações imediatas.\n  - **Incidentes Significativos**: Escalonamento imediato ao *Head da 1LOD*, *RISK ORM*, e *CRO*, com plano de ação registrado no *360* (justificativas para não criação de plano são validadas no ICC).\n  - **Escalonamento**: O CRO pode decidir por escalonamento imediato à Diretoria, conforme Protocolos de Escalonamento da RAS.\n- **Análise e Melhoria**: Classificação e agregação de incidentes para identificar melhorias em processos, procedimentos e controles.\n\n**Reporte e Monitoramento:**\n- **Comitês**: Monitoramento regular em fóruns específicos (ex.: ICC, Comitê de Riscos).\n- **Acompanhamento de Planos de Ação**: Desvios são identificados, reportados e escalados aos responsáveis.",
  "ora_b": "### **Estrutura organizacional, papéis e responsabilidades**\n\n#### **Primeiras Linhas de Defesa (1LOD)**\n- Identificar e avaliar riscos operacionais em suas áreas, mantendo mapeamento de riscos e planos de controles atualizados.\n- Registrar e analisar incidentes de risco operacional.\n- Executar testes de controles internos e reportar resultados.\n- Propor e implementar Planos de Ação, reportando progresso.\n- Assegurar cobertura de procedimentos e sua atualização.\n\n**OPC (Operational Permanent Control) e SPOC (Single Point of Contact):**\n- Atuam sob responsabilidade dos *Heads das 1LOD*, coordenando controles operacionais e permanentes (RCSA, LCP, registro de incidentes, planos de ação).\n- Visão *front-to-back* e *end-to-end* para linhas de negócio, em colaboração com as 2LOD.\n\n**Transversal OPC (TOPC):**\n- Fortalece e alinha as equipes OPC no Brasil e América Latina, promovendo cultura de risco operacional.\n- Padroniza metodologias OPC e coordena monitoramento contínuo (ex.: RCSA, controles, incidentes).\n- Trabalha em colaboração com CCCO, RISK ORM, Linhas de Negócios e Funções.\n\n#### **Segundas Linhas de Defesa (2LOD)**\n**RISK ORM:**\n- Estabelece e mantém a Política de Risco Operacional e procedimentos relacionados.\n- Valida mapeamentos de riscos, planos de controles, incidentes e Planos de Ação com 1LOD.\n- Emite opiniões independentes e contribui para relatórios regulatórios.\n- Promove cultura de gerenciamento de risco operacional.\n\n**Outras 2LOD (ex.: Compliance, RISK ORM ICT, Legal, DPO):**\n- Colaboram em seus domínios para validações, relatórios e recomendações.\n\n**CRO (Chief Risk Officer):**\n- Supervisiona o desenvolvimento da área RISK ORM.\n- Participa do Comitê de Riscos do Conglomerado, ICC e Diretoria Estatutária, fornecendo subsídios sobre risco operacional.\n\n**CCCO (Chief Conduct & Control Officer):**\n- Garante consistência da estrutura de governança da 1LOD para riscos não-financeiros.\n- Promove cultura de boa conduta e controle.\n- Supervisiona assuntos regulatórios, conduta e programas de remediação.\n- Apoia-se no TOPC e Embaixadores da Conduta.\n\n**Diretor responsável por gestão de fornecedores:**\n- Define políticas para terceirização, critérios de seleção de prestadores e condições contratuais para mitigar risco operacional.\n\n#### **Fóruns e Comitês**\n**Fórum de Risco Operacional de Linhas de Negócio:**\n- Visão *front-to-back* do risco operacional em linhas de negócio, com análise de deficiências e escalonamento.\n- Recomendações para validação no Sub-ICC Américas e ICC Brasil.\n\n**1LOD Operational Risk Forum:**\n- Fórum bimestral liderado pelo TOPC, com participação de CCCO, OPCs, SPOCs e 2LOD.\n- Discute indicadores de risco operacional, incidentes históricos, recomendações e planos de ação.\n\n**Internal Control Committee (ICC):**\n- Monitora estrutura de controle interno (exceto Compliance, tratado no Compliance Committee).\n- Desde 08/2021, incorporado ao Comitê de Riscos do Conglomerado para escopo de CIB.\n\n**Comitê de Riscos do Conglomerado:**\n- Revisa e recomenda atualizações da Política de Risco Operacional.\n- Monitora evolução do risco operacional e aderência à RAS.\n- Valida cenários de risco operacional para Testes de Estresse.\n- Avalia adequação do gerenciamento do risco operacional e escalona deficiências à Diretoria.\n\n#### **Diretoria Estatutária**\n- Aprova princípios de gerenciamento e níveis de apetite por risco operacional no RAS (revisão anual).\n- Aprova a Política de Risco Operacional e o Programa de Testes de Estresse (incluindo cenários).\n- Assegura aderência à política, monitora Planos de Ação e corrigi deficiências.\n- Promove cultura de gerenciamento de risco operacional e aloca recursos adequados.",
  "ora_c": "### **Sistemas, rotinas e procedimentos para mensuração do risco operacional**\n\n**Sistema 360:**\n- Ferramenta central para:\n  - Registro de incidentes e causas raiz.\n  - Acompanhamento de Planos de Ação (RCSA, controles 1LOD/2LOD, procedimentos).\n  - Gestão de recomendações de auditoria, supervisores regulatórios (PCA) e planos da 1LOD (SIAPs).\n\n**Procedimentos e Metodologias:**\n- **RISK0325 RCSA Framework**: Metodologia padrão para identificar, mensurar e avaliar riscos e controles.\n- **RISKL3-00091-EN**: Política de Reconciliação de Bases de Eventos de Risco Operacional.\n- **RISKL3-00087-EN**: Procedimento complementar para registro de incidentes.\n- **RISKL3-00086-PT**: Prevenção, detecção e gerenciamento de fraudes.\n- **RISK0332**: Princípios de coleta de incidentes históricos.\n- **RISK0414**: Metodologia de Teste Independente da RISK ORM (2LOD).\n- **RISK0328**: Taxonomias e cartografias de processos para classificação padronizada de riscos.",
  "ora_d": "### **Escopo e contexto dos relatórios gerenciais**\n\n**Internal Control Committee (ICC):**\n- **Objetivos:**\n  - Fornecer visão consolidada do risco operacional no Território.\n  - Alertar e escalonar fragilidades no *framework* de controle.\n  - Promover compartilhamento de análises e tomada de decisões.\n- **Periodicidade:** Trimestral (integrado ao Comitê de Riscos do Conglomerado).\n- **Responsabilidades:**\n  - Supervisionar relevância da estrutura de controle interno.\n  - Documentar opiniões da 1LOD e funções de controle.\n\n**Conteúdo mínimo dos relatórios (agenda do ICC):**\n- **RCSA:** Destaque para os 5 principais riscos.\n- **Controles:**\n  - Taxa de implementação de bibliotecas de controles genéricos (GCL/CCL).\n  - Resultados insatisfatórios de controles (1LOD/2LOD) e planos de ação correspondentes.\n- **Incidentes operacionais históricos:**\n  - Incidentes significativos, evoluções recentes, *near-misses* e *cash-outs*.\n- **Auditorias e recomendações:**\n  - Observações de auditoria interna/externas e reguladores.\n  - Medidas corretivas (SIA pela 1LOD, PCA pela 2LOD) e status de implementação.\n- **Procedimentos novos:** Relacionados a risco operacional (níveis 2 e 3).\n- **Recursos humanos:**\n  - Número de funcionários OPC (1LOD) e OROs (2LOD), com evolução anual.\n\n**Critérios para reportes extraordinários:**\n- **Incidentes Significativos:**\n  - Escalonamento imediato ao *Head da 1LOD*, *RISK ORM* e *CRO*.\n  - Plano de ação registrado no *360* (ou justificativa validada no ICC).\n  - O CRO pode escalar diretamente à Diretoria Estatutária, conforme Protocolos de Escalonamento da RAS.",
  "ora_e": "### **Estratégias de mitigação do risco operacional**\n\n1. **Disseminação da cultura de risco:**\n   - Programas de comunicação interna, workshops e fóruns (ex.: TOPC).\n   - Envolvimento de todas as linhas de defesa para promover conscientização.\n\n2. **Capacitação:**\n   - Treinamento obrigatório inicial para todos os colaboradores sobre:\n     - Políticas de risco operacional.\n     - Prevenção de fraudes.\n     - Continuidade de negócios.\n   - Treinamentos periódicos adaptados às funções.\n\n3. **Gestão de terceirização:**\n   - Avaliação prévia e monitoramento contínuo de prestadores de serviços relevantes (ex.: L4, L3, L2 com acesso a NPI).\n   - Planos de controle específicos para mitigar riscos operacionais induzidos.\n\n4. **Controles internos:**\n   - Definição de controles formais vinculados a riscos específicos.\n   - Testes regulares de eficácia, suportados pelos Planos de Controle Permanente (OPC).\n   - Procedimentos operacionais documentados, incluindo planos de contingência.\n\n5. **Prevenção de fraudes:**\n   - Política específica (RISKL3-00086-PT) para detecção, investigação e reporte de fraudes.\n   - Mecanismos para denúncia e tratamento de atos fraudulentos (fraude interna é considerada má conduta profissional).\n\n6. **Planos de ação corretiva:**\n   - Estruturação clara de responsáveis, objetivos e prazos.\n   - Monitoramento contínuo e escalonamento em caso de desvios.\n\n7. **Governança e supervisão:**\n   - **Comitê de Riscos do Conglomerado + ICC:**\n     - Monitoram estrutura de controle interno e evolução do risco operacional.\n     - Validam Planos de Ação e escalonam deficiências à Diretoria.\n   - **Diretoria Estatutária:**\n     - Garante recursos adequados para gerenciamento independente e efetivo.\n     - Assegura correção tempestiva de deficiências.",
  "ora_outros": []
}
