Artigo 27.º
Função de gestão de riscos
Redação registada como em vigor em 20/03/2025.
Esta é a versão consolidada em vigor.
- 1 -O órgão de administração da instituição estabelece e mantém uma função de gestão de riscos que dá cumprimento ao disposto no artigo 115.º-M do Regime Geral das Instituições de Crédito e Sociedades Financeiras e que é responsável, nomeadamente, por:
- a)Garantir que todos os riscos a que a instituição está ou pode vir a estar exposta são identificados, avaliados, acompanhados e controlados adequadamente e que são devidamente reportados a esta função por todas as unidades de estrutura;
- b)Assegurar o desenvolvimento e submeter à aprovação do órgão de administração, após parecer prévio do órgão de fiscalização, de políticas e procedimentos para apoiar o sistema de gestão de riscos e a sua efetiva aplicação na instituição;
- c)Participar na definição da estratégia de risco da instituição, bem como nas decisões relativas à gestão de riscos, apresentando uma visão global de todos os riscos a que a instituição está ou pode vir a estar exposta;
- d)Promover a implementação e manutenção de um sólido quadro de gestão de riscos em toda a instituição;
- e)Assegurar a aplicação e monitorização do cumprimento dos limites de tolerância ao risco aprovados pelo órgão de administração da instituição;
- f)Identificar os riscos inerentes à atividade desenvolvida pela instituição, de forma individual, agregada, atual e prospetiva, avaliar esses riscos e medir a exposição aos mesmos, através de metodologias apropriadas;
- g)Acompanhar, de forma adequada, tempestiva e permanente, as atividades geradoras de risco e as inerentes exposições ao mesmo, avaliando o seu enquadramento na tolerância ao risco aprovada, assegurando o planeamento prospetivo das correspondentes necessidades de capital e de liquidez em circunstâncias normais e adversas;
- h)Colaborar na implementação das medidas de gestão de risco a adotar pelas diferentes unidades de estrutura da instituição que sejam tomadoras de riscos, incluindo pelas unidades geradoras de negócio, e monitorizar a sua aplicação, de modo a assegurar que os processos e mecanismos implementados de controlo e gestão dos riscos são adequados e eficazes;
- i)Desenvolver, implementar e monitorizar o processo interno de autoavaliação da adequação do capital interno e o processo de autoavaliação da adequação da liquidez, bem como coordenar a elaboração dos respetivos relatórios;
- j)Participar no processo de aprovação de novos produtos e serviços, mediante a avaliação prévia dos riscos associados ao seu lançamento e à capacidade de gestão desses riscos pela instituição;
- k)Analisar previamente as operações com partes relacionadas, identificando e avaliando adequadamente os inerentes riscos reais ou potenciais para a instituição;
- l)Analisar previamente e aconselhar os órgãos de administração e de fiscalização antes da tomada de decisões que envolvam a assunção de riscos significativos, designadamente quando estejam em causa operações de valor considerado elevado para a instituição, aquisições, alienações, fusões ou o lançamento de novas atividades, produtos ou serviços, com vista a assegurar uma oportuna e apropriada avaliação do impacto das mesmas no risco global da instituição e, quando aplicável, do grupo;
- m)Desenvolver e implementar mecanismos de alerta tempestivos para situações de desvios ou de incumprimentos dos limites de tolerância ao risco;
- n)Emitir recomendações baseadas nos resultados das avaliações realizadas e assegurar um acompanhamento contínuo das deficiências identificadas ou monitorizadas por esta função, nos termos do n.º 12 do artigo 31.º do presente Aviso, com uma periodicidade apropriada ao risco associado, assegurando que as medidas destinadas à sua correção são adotadas de forma tempestiva e efetiva pela unidade de estrutura a que respeitam;
- o)Fornecer informações, análises e avaliações periciais pertinentes e independentes sobre as posições de risco, além de emitir parecer sobre a compatibilidade das propostas e decisões relativas aos riscos face aos limites de tolerância ao risco definidos pela instituição;
- p)Reportar de imediato aos órgãos de administração e de fiscalização incumprimentos relevantes das políticas e procedimentos definidos para apoiar o sistema de gestão de riscos no cumprimento dos limites de tolerância ao risco definidos, recomendando eventuais medidas destinadas à sua correção;
- q)Reportar de imediato aos órgãos de administração e de fiscalização qualquer situação de incumprimento, real ou prospetivo, aos limites de tolerância ao risco definidos, incluindo as respetivas causas e a análise jurídica e económica do custo real de eliminar, reduzir ou compensar a posição em risco face ao possível custo da sua manutenção, informando as áreas em causa e recomendando eventuais soluções;
- r)Elaborar, com uma periodicidade adequada, relatórios sobre gestão de risco, que incluam:
- i)Uma avaliação do perfil global de risco da instituição, com detalhe relativo à exposição individual a cada uma das categorias de risco a que a instituição está ou pode vir a estar exposta;
- ii)Uma síntese das deficiências detetadas por qualquer unidade de estrutura, no âmbito dos processos e controlos implementados, que sejam classificadas como deficiências de nível F3 “elevado” ou de nível F4 “muito elevado”, atendendo à metodologia de classificação constante de anexo à Instrução do Banco de Portugal n.º 18/2020;
- iii)Uma síntese das demais deficiências detetadas, por qualquer unidade de estrutura, nas ações de controlo implementadas, incluindo deficiências isoladamente pouco relevantes, mas que possam, no seu conjunto, evidenciar uma deterioração da cultura organizacional da instituição e dos seus sistemas de governo e controlo interno;
- iv)Identificação das recomendações emitidas e das medidas propostas a respeito das deficiências referidas nos números anteriores, com indicação sobre se foram ou não adotadas.
- s)Elaborar, com periodicidade anual e com referência a 30 de setembro de cada ano, um relatório, a subscrever pelo responsável pela função de gestão de riscos, que inclua:
- i)Uma avaliação da independência da função, com indicação da existência de quaisquer situações ou constrangimentos que a comprometam ou possam vir a comprometer;
- ii)Uma avaliação da adequação da organização da função, tendo em conta os riscos a que a instituição está ou pode vir a estar exposta, incluindo, quando a função de gestão de riscos se encontrar desdobrada em mais do que uma unidade de estrutura, nos termos do artigo 14.º do presente Aviso, uma apreciação crítica sobre a forma como é dado cumprimento ao disposto nos números 2 e 5 do mesmo artigo;
- iii)Uma avaliação da suficiência dos recursos materiais, técnicos e humanos afetos à função, incluindo da qualificação dos seus colaboradores e do grau de execução do seu plano de formação face às suas responsabilidades e necessidades concretas, com identificação das áreas em que se verificam maiores necessidades de aquisição de conhecimento ou robustecimento de competências;
- iv)Uma avaliação do grau de execução do seu plano de atividades, considerando as alterações introduzidas ao mesmo e suas motivações, incluindo a justificação para o mesmo ter sido, ou não, cumprido;
- v)Uma descrição de todas as deficiências identificadas por qualquer entidade, interna ou externa à instituição, relativamente à própria função de gestão de riscos, que se mantenham em aberto, do grau de implementação das medidas destinadas à sua correção e indicação do prazo previsto para a sua resolução definitiva.
- 2 -No caso de a função de gestão de riscos não estar estabelecida em unidade de estrutura organicamente segregada das atividades que monitoriza e controla nos termos do disposto no n.º 6 do artigo 16.º do presente Aviso, a avaliação da independência prevista na subalínea i. da alínea s) do número anterior é substituída por uma avaliação da adequação dos mecanismos implementados para prevenir ou mitigar o risco de situações de conflitos de interesses.
- 3 -Caso as funções de gestão de risco e de conformidade estejam combinadas na mesma unidade de estrutura, nos termos dos números 1 e 5 do artigo 16.º do presente Aviso, a avaliação da independência prevista na subalínea i. da alínea s) do n.º 1 presente artigo inclui, no primeiro relatório realizado após a combinação ou sempre que se verifiquem alterações, uma descrição dos mecanismos implementados para prevenir ou mitigar o risco de situações de conflitos de interesses decorrentes da acumulação das duas funções na mesma unidade de estrutura, bem como uma ponderação sobre a sua suficiência para assegurar a independência da função.
- 4 -Os relatórios referidos nas alíneas r) e s) do n.º 1 são disponibilizados, diretamente pelo responsável da função de gestão de riscos, aos órgãos de administração e de fiscalização e ao Comité de Riscos, quando constituído, bem como aos responsáveis pelas funções de conformidade, de auditoria interna e, quando aplicável, a todas as unidades de estrutura que formam a função de gestão de riscos.
- 5 -Sem prejuízo do referido na subalínea i) da alínea s) do n.º 1, quaisquer situações ou constrangimentos que comprometam ou possam vir a comprometer materialmente a independência da função de gestão de riscos são comunicadas, de imediato, aos órgãos de administração e de fiscalização da instituição, que devem analisar e documentar em ata as suas conclusões e as medidas determinadas para ultrapassar as situações identificadas.
- 6 -O órgão de administração, após parecer do órgão de fiscalização, pronuncia-se atempada e expressamente sobre cada um dos relatórios referidos nas alíneas r) e s) do n.º 1, nomeadamente sobre as recomendações para a adoção de medidas destinadas à correção de quaisquer deficiências detetadas e sobre as situações ou constrangimentos que afetem a independência da função de gestão de riscos.
- 7 -O órgão de administração assegura a efetiva implementação das medidas destinadas à correção de quaisquer deficiências detetadas ou que visem a introdução de melhorias na cultura organizacional e nos sistemas de governo e controlo interno da instituição, bem como das medidas destinadas a corrigir as situações ou constrangimentos que afetam ou possam a vir afetar significativamente a independência da função de gestão de riscos.
- 8 -A função de gestão de riscos dispõe de um regulamento próprio que, para além da descrição das responsabilidades atribuídas à função, concretiza e detalha todas as atividades e operações da instituição que carecem de análise pela função de gestão de riscos previamente à sua aprovação pelo órgão decisor competente.