Instituições sob supervisão de riscos e cooperativas reguladas

Todo o ciclo de GRC e auditoria interna. Um sistema. Uma estrutura de defesa.

Risco, controle, apontamento, plano, teste e engagement de auditoria operam sobre um único modelo de dados. Com a Vallus IA em cada etapa e metodologia IIA, COSO ERM e ISO 31000 operacionalizada, não traduzida.

01Por que a Vallus

Três coisas que você não encontra numa planilha, nem num GRC genérico.

IA que cita o dispositivo

A Vallus IA lê seus normativos, quebra em dispositivos e ancora as sugestões de texto no artigo aplicável, com a citação conferida por um validador determinístico.

Diagnóstico em duas fases

Documentos e entrevistas viram resumo, fluxo BPMN, riscos e controles. Depois da triagem, apontamentos, planos, testes e indicadores. Riscos, controles, planos e testes são corrigíveis antes de virar registro, e nada vira registro sem a sua triagem.

Ver o tour

Maturidade 0–100

Um score por risco sobre cinco dimensões, com penalidade por apontamento aberto e controle ineficaz. No dashboard corporativo, a maturidade média mostra a variação desde a última medição.

02Módulos em detalhe

Quinze áreas. Todas sobre o mesmo modelo de dados.

Cinco frentes de três módulos, do mapa do processo à norma do regulador. O selo coral marca o que é novo.

EstruturaOnde o ambiente nasce e de onde se lê a operação.

Processos

A árvore Empresa → Unidade → Processo que dá escopo a tudo, com fluxograma BPMN por processo.

Diagnósticos

Novo

Documentos e entrevistas viram, em duas fases, descritivo, BPMN, riscos, controles, apontamentos, planos e indicadores. Riscos, controles, planos e testes podem ser corrigidos antes de criar; toda sugestão passa por triagem. Diagnóstico corporativo a partir do Business.

Dashboard

Sua fila, a operação e a visão corporativa na mesma tela, com matriz, saúde do ciclo, maturidade e, na visão corporativa, a variação desde a última medição.

ExposiçãoO risco, o que o mitiga e quanto a organização aceita.

Riscos

Avaliação inerente e residual, matriz de 3×3 a 5×5 e revisão periódica com data derivada do intervalo da organização.

Controles

Catálogo em 5W1H, vínculo M:N com riscos e efetividade medida por relação.

Apetite a Risco

Business

A declaração de apetite por categoria, que restringe o limite dos indicadores.

TratamentoO que ficou fora do lugar e como se corrige.

Apontamentos

Observação, não conformidade e oportunidade de melhoria com ciclo de vida IIA e imutabilidade depois do desfecho.

Planos de Ação

Subtarefas com responsável e prazo. Replanejar exige justificativa, que fica no histórico.

Lacunas

Detectores varrem a base atrás de buracos no ciclo, incluindo revisões de risco vencidas.

AsseguraçãoTeste de controle, auditoria interna e o acervo que o auditor pede.

Testes

Pro

Plano, execução com amostra e população e revisão preparador↔revisor com 4-eyes validado no servidor.

Auditorias

Business

Engagement com escopo combinável, conclusão executiva com nível de opinião e relatório em PDF.

Evidências

Acervo com código próprio, dedup por SHA-256 e export em .zip com manifesto.

Monitoramento e conformidadeO sinal que antecede a perda e a regra que se precisa cumprir.

Indicadores

NovoBusiness

KRI, KPI e KCI com limites versionados. O rompimento avisa quem responde pelo indicador e pelos riscos vinculados e, com a política do tipo ligada, abre investigação com veredito humano.

Normativos

Business

Versão com workflow rascunho → vigente → revogada, aprovação em 4-eyes opcional e citação ancorada no dispositivo.

Inteligência Regulatória

NovoAdd-on

Catálogo de normas do Banco Central com texto integral, aplicabilidade por perfil e aviso quando a norma muda.

O selo cinza indica o plano a partir do qual o módulo é liberado; sem selo, está em todos, inclusive no gratuito. Add-on é contratado à parte.

03Vallus IA

Um copiloto que entende GRC — e aceita ser corrigido.

Embarcada em todo o fluxo, a Vallus IA propõe e você decide o que entra. Cada geração fica registrada, sob termos aceitos, e o registro criado guarda a origem IA.

Diagnóstico

Da fonte ao fluxo, riscos e controles; depois, apontamentos, planos e indicadores.

Revisão antes de gravar

Em riscos e controles, você escolhe campo a campo entre manter o seu texto, aplicar o da IA ou editar. Nas demais sugestões, você confirma antes de qualquer sobrescrita.

Copiloto

Panorama de riscos, lacunas, controles a testar e padrões nos indicadores, em conversa.

Riscos e controles

Descrição, causas, consequências, avaliação inerente e controle em 5W1H.

Planos e apontamentos

Apontamento derivado do teste reprovado e plano com subtarefas e prazos.

Normas

Resumo, extração e sugestão de normativos aplicáveis, com citação do dispositivo.

Governança da Vallus IA
Sua base nunca treina modelos
Usamos o plano pago do Gemini, que não usa prompts para treino. Dados isolados por organização e hospedados no Brasil; o processamento da IA ocorre em data centers do provedor, fora do país.
Termos com aceite versionado
Aceite no primeiro uso, reconfirmação periódica e aviso em toda saída.
Origem IA no registro
Riscos, controles, apontamentos, planos, testes e indicadores criados a partir de sugestão guardam a marca de origem IA; quem aceitou e quando fica na trilha de auditoria.
Você sempre aprova
Nada é aplicado automaticamente: toda sugestão passa pela sua revisão antes de gravar. No Diagnóstico, o texto original da IA fica preservado ao lado da sua revisão.
04Feito para o ICP

Pensado para instituições sob supervisão de riscos, cooperativas reguladas e quem leva auditoria interna a sério.

As normas entram no produto como normativos versionados, vinculados a riscos, controles e testes, e a IA cita o dispositivo. Para instituição financeira, a taxonomia de riscos já vem organizada pela CMN 4.557.

Banco Central

Res. CMN 4.557

Estrutura de gerenciamento integrado de riscos: registro de riscos, apetite declarado (RAS) e KRIs, com taxonomia de riscos organizada pela norma (segmentos S1 a S4).

Banco Central

Res. CMN 4.968

Sistemas de controles internos: controles vinculados a riscos, testes com revisão preparador↔revisor e apontamentos com plano e prazo, a base do relatório anual que vai ao conselho.

Banco Central

Res. CMN 4.893

Segurança cibernética e nuvem: suba a norma como normativo, vincule controles e evidências aos dispositivos, e a IA cita o artigo aplicável.

ANS

RN 518/2022

Controles internos e gestão de riscos para fins de solvência, sobre a metodologia Vallus. Sem catálogo setorial pronto.

Auditoria interna

IIA · Global Internal Audit Standards (2024)

Engagement com escopo combinável, revisão preparador↔revisor e ciclo de achado até o follow-up.

Referência

ISO 31000 · COSO ERM

Linguagem nativa do registro de riscos: avaliação inerente e residual, matriz e apetite.

ANPD

LGPD

Isolamento por organização, banco e aplicação hospedados no Brasil e trilha auditável de toda alteração e exportação, com classificação da informação por documento e evidência.

Roadmap

ISO 27001 · 27701

Roadmap, sem data.

Cooperativas de crédito e de saúde
Mesma estrutura para a singular e para a central, com várias empresas na mesma organização, e matriz, maturidade e apontamentos prontos para levar ao conselho.
Ver na página inicial
Pronto para sair das planilhas?

Veja o ciclo inteiro rodando na sua própria base.

Plano grátis de verdade, sem cartão e sem trial. Suba de plano quando a fiscalização, a auditoria interna ou o conselho exigir.