Target-QTARGET·Q

ISO 37301 — Sistemas de Gestão de Compliance

O que é a ISO 37301, quanto custa certificar, quanto tempo leva e como implantar um sistema de gestão de compliance que sobrevive à primeira pressão de prazo.

Programa de compliance, código de conduta, matriz de avaliação de riscos e due diligence sobre a mesa de reunião, com o selo ISO 37301

O que é

A ISO 37301 é a norma internacional de sistemas de gestão de compliance. Ela parte de uma constatação simples: toda empresa tem obrigações a cumprir — legais, contratuais, regulatórias e as que ela mesma assumiu — e quase nenhuma tem um inventário confiável delas. A norma cobra que a empresa saiba quais são, quem responde por cada uma, e como demonstra que cumpre.

O que ela chama de "obrigações de compliance" é mais amplo do que se imagina: lei e regulamento, sim, mas também cláusula de contrato, exigência de cliente, código de conduta próprio e compromisso público assumido. O trabalho começa por esse levantamento, e ele costuma revelar obrigações que ninguém estava acompanhando.

Três exigências que definem se o sistema é real ou decorativo:

  • Função de compliance com autoridade e independência. Quem responde por compliance precisa ter acesso à alta direção e não pode estar subordinado a quem ele fiscaliza. É a exigência que mais desconforto causa na implantação, e é a que mais diz sobre a seriedade do sistema.
  • Canal de denúncia que protege quem denuncia. Sem proteção contra retaliação, o canal existe e ninguém usa — e canal sem uso não é evidência de conformidade, é evidência de medo.
  • Cultura de compliance. A norma trata cultura como algo a ser gerido e avaliado, não como discurso. O que se mede é comportamento: o que acontece quando cumprir a regra custa prazo ou dinheiro.

Para quem ela serve. Empresas em setor regulado, fornecedoras de grandes contratantes que exigem programa de integridade, organizações que participam de licitação pública, e empresas que decidiram estruturar o que hoje depende do bom senso de poucas pessoas.

Quanto custa

O custo tem duas partes, e a segunda depende muito de quanto já existe de estrutura.

1. O organismo certificador

Dias de auditoria calculados por régua pública, a partir do efetivo, do escopo e da complexidade — número de unidades, setores regulados envolvidos, quantidade de obrigações críticas.

2. A preparação interna

  • Levantamento das obrigações de compliance. O trabalho mais longo e o mais revelador. É onde se descobre o que ninguém acompanhava.
  • Avaliação de riscos de compliance. Quais descumprimentos são possíveis, com que impacto — inclusive reputacional.
  • Estrutura de governança. Definir a função de compliance, sua autoridade e a quem reporta. Custa pouco em dinheiro e muito em decisão da direção.
  • Canal, investigação e consequência. Receber denúncia é o começo; apurar, decidir e aplicar consequência de forma consistente é o que sustenta o sistema.
  • Formação. Treinamento que discute dilema real, não vídeo assistido para gerar certificado.

👉 O erro que mais custa caro é montar o sistema como pasta de documentos, com política aprovada e canal contratado, sem tocar na estrutura de autoridade. Isso passa numa apresentação e não passa numa auditoria que entrevista pessoas.

Quanto tempo leva

O prazo depende menos do tamanho e mais de quanto a direção quer decidir. As partes técnicas andam rápido; as decisões de governança é que marcam o ritmo.

O que faz andar:

  • Direção que define cedo a quem a função de compliance reporta.
  • Levantamento de obrigações feito com jurídico, contratos e as áreas técnicas juntos.
  • Casos reais usados na formação, em vez de exemplos genéricos.

O que faz parar, em ordem de frequência:

  1. Indefinição de autoridade. Enquanto não se decide de quem compliance depende, o sistema inteiro fica no papel.
  2. Obrigações espalhadas. Contrato numa área, licença em outra, exigência de cliente numa caixa de e-mail. Consolidar isso é trabalho de semanas.
  3. Canal sem processo de apuração. Denúncia recebida e não tratada é risco maior do que não ter canal.
  4. Consequência aplicada de forma desigual. É o que destrói a cultura mais rápido do que qualquer falha técnica — e a auditoria pergunta por casos, não por política.

Marco que não se antecipa: auditoria interna e análise crítica pela direção, com casos reais já tratados pelo processo da casa.

Como implantar

A Target-Q conduz por um método de fases com gate: a fase não fecha porque o prazo chegou, e sim porque a evidência existe.

  1. Diagnóstico e escopo. O que entra, quais unidades, quais obrigações críticas.
  2. Obrigações de compliance. O inventário, com dono para cada item.
  3. Riscos de compliance. O que pode ser descumprido, com qual impacto.
  4. Governança. Função de compliance, autoridade, independência e reporte à direção.
  5. Controles, canal e investigação. Como se previne, como se recebe, como se apura, como se decide.
  6. Cultura e competência. Formação com dilema real e comunicação que chega a quem decide no dia a dia.
  7. Rodar e medir. Indicadores, monitoramento, auditoria interna, análise crítica. 🔴 O gate desta fase é o mais duro: ela não fecha enquanto a rotina ainda depender do consultor — e, aqui, enquanto o primeiro caso real não tiver sido tratado de ponta a ponta pelo processo da casa.
  8. Certificação. Acompanhamento na auditoria e tratamento do que aparecer.

O que a casa entrega. Método, condução, estruturação do sistema, formação e a auditoria interna que antecede a certificação. O que não entrega: parecer jurídico sobre obrigações específicas, nem a função de compliance terceirizada — autoridade não se aluga.