- 1 -O órgão de administração aprova e é responsável pela implementação de um processo de monitorização que compreende todas as ações e avaliações de controlo desenvolvidas pela instituição com vista a garantir a adequação e eficácia da cultura organizacional da instituição e dos sistemas de governo e controlo interno, nomeadamente, através da identificação de deficiências na conceção dos controlos, incluindo as relacionadas com a inexistência de controlos, e na sua implementação.
- 2 -As responsabilidades atribuídas às funções de gestão de riscos e de conformidade nos termos do disposto nos artigos 27.º e 28.º correspondem a ações e avaliações de controlo desenvolvidas pela instituição.
- 3 -O órgão de administração é responsável por assegurar que as ações e avaliações de controlo referidas nos números anteriores são executadas numa base contínua e como parte integrante das atividades diárias da instituição, sendo complementadas por avaliações autónomas, específicas, periódicas ou extraordinárias, eficazes e completas a realizar pela função de auditoria interna.
- 4 -A frequência das avaliações referidas no número anterior depende da natureza e magnitude dos riscos inerentes à atividade desenvolvida e da eficácia dos controlos específicos associados.
- 5 -Encontram-se dispensadas de realizar as avaliações autónomas referidas no n.º 3 as instituições em que o estabelecimento da função de auditoria interna não seja exigível nos termos do disposto na alínea a) do n.º 7 do artigo 16.º
- 6 -Os colaboradores da instituição participam nas ações de controlo, nomeadamente através da execução de procedimentos de revisão das tarefas executadas, previamente à sua formalização ou transmissão a terceiros, e da comunicação a nível hierárquico superior de todas as deficiências que detetem ou tomem conhecimento.
- 7 -A gestão intermédia desenvolve ações de controlo sobre as áreas da sua responsabilidade, verificando se os colaboradores desempenham adequadamente as suas funções, analisando eventuais desvios face aos objetivos estabelecidos, mantendo um ambiente de controlo e canais de comunicação apropriados e suficientes e assegurando que os riscos se encontram devidamente identificados e geridos.
- 8 -As ações de controlo são também realizadas pelo órgão de administração e demais membros da direção de topo, ainda que focalizadas na cultura organizacional, na estrutura de governo interno, nas principais áreas de negócio e de suporte e na evolução dos objetivos globais da instituição, bem como nas alterações internas e externas que possam comprometer a execução da estratégia e os objetivos definidos.
- 9 -O órgão de fiscalização realiza ações de controlo dentro das suas competências legais e regulamentares, mantendo um plano plurianual de atividades aprovado e atualizado, que é disponibilizado, de imediato, à autoridade de supervisão competente, sempre que solicitado.
- 10 -O plano de atividades referido no número anterior inclui uma descrição dos meios materiais, técnicos e humanos necessários para coadjuvar os membros do órgão de fiscalização no exercício das suas funções, os quais são disponibilizados pelo órgão de administração.
- 11 -As deficiências detetadas no âmbito das ações de controlo referidas nos números anteriores são alocadas às categorias de risco adotadas pela instituição em conformidade com o artigo 21.º, tendo em consideração a categoria de risco em que se prevê que se materialize com maior relevância o seu impacto.
- 12 -As deficiências referidas no número anterior, incluindo as identificadas pelo revisor oficial de contas ou sociedade de revisores oficiais de contas da instituição e pela autoridade de supervisão competente, são comunicadas, de imediato, à função de gestão de riscos, à função de conformidade ou à função de auditoria interna, consoante apropriado, ou a uma outra unidade de estrutura que tenha responsabilidades em matéria de controlo interno, que passa a ser responsável pela monitorização da implementação das medidas destinadas a corrigi-las.
- 13 -O órgão de administração é responsável por assegurar que todas as deficiências identificadas são devidamente registadas, que são reportadas aos níveis de gestão apropriados e que é definido um prazo para a sua correção, atendendo ao impacto da deficiência, de modo a possibilitar a adoção tempestiva de medidas adequadas destinadas a corrigi-las.
- 14 -Para efeitos do disposto no número anterior, o órgão de administração assegura que a instituição dispõe de uma base de dados de todas as deficiências, que inclui as deficiências detetadas por entidades terceiras, incluindo por autoridades de supervisão, que abrange o grupo no caso de se tratar de uma empresa-mãe, e que compreende, pelo menos:
- a)A descrição de cada deficiência, com identificação da unidade de estrutura a que respeita;
- b)A categoria de risco em que a deficiência se enquadra, tendo em consideração as categorias de risco definidas pela instituição nos termos do artigo 21.º, bem como, se distintas, as categorias de risco constantes de anexo à Instrução do Banco de Portugal n.º 18/2020;
- c)A classificação de cada deficiência, atendendo à metodologia de classificação de deficiências constante de anexo à Instrução do Banco de Portugal n.º 18/2020;
- d)A data em que a deficiência foi identificada e a função, órgão da instituição ou entidade externa responsável pela identificação, sendo que, no caso em que tenha sido identificada pelo revisor oficial de contas ou sociedade de revisores oficiais de contas, é incluída referência ao relatório ou parecer em que essa deficiência foi identificada;
- e)A descrição das medidas destinadas a corrigi-la, o seu estado de implementação e a data prevista para a sua resolução definitiva;
- f)A identificação do colaborador da unidade de estrutura a que respeita a deficiência a quem foi atribuída a responsabilidade por assegurar a implementação das medidas destinadas a corrigi-la e identificação da função de controlo interno responsável pela monitorização da implementação dessas medidas;
- g)A data de resolução de cada deficiência.
- 15 -A base de dados deve estar permanentemente atualizada, sendo o registo de deficiências e dos elementos previstos no número anterior do presente artigo efetuado sem demora injustificada.
- 16 -No âmbito das suas competências de supervisão, a autoridade de supervisão competente pode, a todo o tempo, consultar a base de dados referida nos números anteriores e solicitar informações sobre o seu conteúdo.
- 17 -Caso entidades terceiras, incluindo as autoridades de supervisão, detetem e comuniquem à instituição deficiências na cultura organizacional e nos sistemas de governo e controlo interno, os níveis de gestão apropriados e, quando adequado, o órgão de administração, adotam tempestivamente as medidas adequadas e consideradas necessárias para as corrigir.
- 18 -A eficácia e adequação das medidas implementadas para suprir quaisquer deficiências detetadas, são validadas pela função de controlo interno responsável pela monitorização da sua implementação ou por outra unidade de estrutura com responsabilidades em matéria de controlo interno, em articulação com a(s) unidade(s) de estrutura a que as deficiências respeitam.
- 19 -Para assegurar o cumprimento do disposto no presente artigo, o órgão de administração aprova políticas e procedimentos concretos, eficazes e adequados, para o processo de monitorização da cultura organizacional e dos sistemas de governo e controlo interno, assegurando a sua implementação e cumprimento.
Artigo 31.º — Processo de monitorização
Vigente desde: 20/03/2025
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 20/03/2025