A plataforma por dentro Profundidade nativa em fintechs reguladas pelo BCB
Recursos · detalhamento das features

Todo o ciclo de GRC e auditoria interna.
Um sistema. Uma estrutura de defesa.

Risco, controle, apontamento, plano, teste e engagement de auditoria operam sobre um único modelo de dados — não três planilhas que brigam entre si. Com a Vallus IA em cada etapa e metodologia IIA, COSO ERM e ISO 31000 operacionalizada, não traduzida.

O ciclo unificado

Uma engrenagem só — do risco ao parecer de auditoria.

Cada entidade conecta-se à seguinte por vínculos reais no banco, não por cópia entre abas. Clique em qualquer etapa para ver o que ela entrega.

RSK
Risco
CTR
Controle
AUD
Engagement
TST
Teste de controle
APT
Apontamento
PLN
Plano de ação

Risco

· Identificação e avaliação

Registro de riscos com avaliação inerente e residual atômica, matriz configurável 3×3 / 4×4 / 5×5, causas e consequências e justificativa por dimensão.

ISO 31000COSO ERMRes. CMN/BCB 4.557
Em volta do ciclo orbitam Políticas e Normas, Indicadores (KRI/KPI/KCI) e os detectores de lacuna — todos vinculados às mesmas entidades, sem reimportar nada.
Módulos em detalhe

Nove módulos. Todos sobre o mesmo modelo de dados.

Escolha um módulo para ver o que ele entrega de fato — com a metodologia e os padrões que sustentam cada decisão.

Registro de Riscos

Identificação · Avaliação

O coração do ciclo. Cada risco carrega avaliação inerente e residual de forma atômica, com validação two-way para a residual nunca superar a inerente.

Matriz configurável por organização: 3×3, 4×4 ou 5×5
Avaliação inerente + residual atômica, com justificativa por dimensão
Causas e consequências estruturadas
Vallus IA: Sugerir, Revisar e Classificar o risco
Status configurável por org (cor, ordem, status final)
Gate de ownership: ADMIN edita tudo, Owner edita o próprio risco
Diferencial · O assistente de IA da Vallus cria riscos baseados em seu contexto de negócios, por meio de vínculos às suas políticas, normas e regulamentos.
ISO 31000COSO ERM
Vallus IA

Um copiloto que entende GRC — em cada etapa do ciclo.

Não é um chatbot lateral. A Vallus IA está embarcada em todo o fluxo, treinada na metodologia de quem opera GRC há duas décadas, e nunca propõe nada fora do seu universo de dados.

Risco

Sugere, revisa e classifica o risco; propõe a avaliação inerente.

Controle

Escreve o controle em 5W1H e indica a técnica de teste pela natureza.

Teste

Sugere plano de teste e redige a conclusão executiva a partir do resultado.

Apontamento

Deriva achados do resultado do teste e de controles ineficazes.

Plano

Monta o plano completo com sub-tarefas, responsáveis sugeridos e prazos.

Engagement

Sugere objetivos, analisa escopo e despioriza testes redundantes.

Normas

Extrai e resume documentos; sugere normativos aplicáveis por embedding.

Lacunas

Fecha cada lacuna detectada propondo o controle ou plano que falta.

AI pragmática, não alucinatória
Sua base nunca treina modelos de terceiros
Dados isolados por tenant (RLS no Postgres). Hospedagem brasileira, LGPD by design.
Citação de framework obrigatória
A IA ancora as sugestões em ISO 31000, COSO ERM, IIA e nos seus próprios normativos vinculados.
Guarda contra prompt injection
Entrada sanitizada e rate limit de IA por usuário, controlado no Postgres.
Você sempre aprova
Toda sugestão é uma proposta visível com justificativa. Você revisa, edita, aceita ou descarta.
Maturidade Vallus GRC

Um score proprietário de 0 a 100 — por risco, não no chute.

A Análise de Maturidade combina cinco dimensões positivas do ciclo e aplica penalidades por apontamentos abertos e controles ineficazes. É a métrica que transforma "estamos bem" em um número defensável diante do comitê e do regulador.

Risco avaliado e atualizado+ positivo
Controles vinculados e eficazes+ positivo
Testes recentes e aprovados+ positivo
Planos em dia, sem aging crítico+ positivo
Indicadores vinculados+ positivo
Apontamentos abertos− penalidade
Controle marcado como ineficaz− penalidade
Saúde do ciclo · Acme Indústria
72
de 100 · Maduro
Cobertura de controles84%
Testes em dia67%
Apontamentos abertos41%
Feito para o ICP

Pensado para fintechs reguladas pelo BCB — e para quem leva auditoria interna a sério.

BR-native operacional, não traduzido. As normas que o seu regulador cobra estão dentro do produto: em controles, evidências, fluxos e nos prompts da IA.

CMN 4.557

Estrutura de gerenciamento de risco para IFs e IPs. Risk Register, RAS e KRIs no padrão exigido pelo BCB.

BCB 4.893

Política de segurança cibernética e requisitos de contratação de nuvem operacionalizados em controles e evidências.

IIA Standards 2024

Plano anual baseado em risco, engagement, workflow de revisão 2340 e ciclo de achado → follow-up.

ISO 31000 · COSO ERM

Linguagem nativa do registro de riscos: avaliação inerente/residual, matriz e apetite.

LGPD by design

Isolamento por tenant, dados hospedados no Brasil e trilha auditável de acesso.

Roadmap

ISO 27001 · 27701

Pacote audit-ready no Enterprise. SOC 2 e SOX no roadmap de 12 meses.

Pronto para sair das planilhas?

Veja o ciclo inteiro rodando na sua própria base.

Plano grátis de verdade, sem cartão e sem trial. Suba para o tier regulado quando a fiscalização, a auditoria interna ou o board exigir.