As autoridades públicas, municípios, províncias, ministérios, organismos de execução, entidades administrativas independentes, serviços de inspeção, instituições públicas e demais organizações do setor público operam num contexto administrativo em que poderes públicos, receitas fiscais, subsídios, contratação pública, licenciamento, supervisão, fiscalização, tratamento de dados e prestação de serviços públicos se encontram permanentemente interligados. Esta interdependência torna as organizações públicas particularmente expostas a riscos de integridade e a riscos de criminalidade financeira que nem sempre se manifestam como questões autónomas e claramente identificáveis de fraude ou corrupção. Uma irregularidade num procedimento de contratação pública pode, por exemplo, envolver simultaneamente conflitos de interesses, favoritismo, restrições à concorrência, utilização indevida de informação confidencial, concessão imprópria de vantagens, corrupção, falsificação documental, faturação irregular e utilização indevida de fundos públicos. Um subsídio pode ter sido formalmente concedido em conformidade com o regime aplicável e, ainda assim, uma análise posterior revelar que o pedido se baseava em declarações inexatas, que determinadas entidades relacionadas não foram devidamente identificadas, que as atividades financiadas nunca chegaram a ser efetivamente realizadas ou que os recursos financeiros foram canalizados para partes relacionadas. Do mesmo modo, uma decisão de fiscalização ou de intervenção administrativa pode ter sido preparada de acordo com as etapas processuais previstas e continuar, contudo, juridicamente vulnerável se não for possível demonstrar adequadamente a base legal da competência exercida, a proporcionalidade da medida, a qualidade dos dados utilizados, a lógica de uma eventual seleção algorítmica, a apreciação da prova ou a ponderação dos interesses envolvidos. A gestão integrada dos riscos de criminalidade financeira no setor público deve, por isso, ir muito além da prevenção clássica da fraude. Exige a articulação entre integridade pública, controlo da criminalidade financeira, integridade da contratação pública, supervisão de subsídios, direito administrativo, prevenção da corrupção, proteção de dados, resiliência digital, controlo financeiro, investigações, análise jurídica e responsabilidade administrativa num único modelo coerente de governação e gestão de riscos. Para a sua organização, isso significa que os riscos não devem ser avaliados apenas com base na questão de saber se uma regra formal foi violada, mas também em função de saber se os poderes públicos foram exercidos de modo demonstravelmente diligente, objetivo, proporcional, rastreável e conforme com a finalidade para a qual foram atribuídos.
A posição singular do setor público reforça ainda mais esta necessidade. Enquanto uma empresa privada tenderá a concentrar-se sobretudo nas consequências societárias, financeiras, contratuais, regulatórias e reputacionais de um incidente, uma organização pública confrontada com a mesma situação pode ser simultaneamente exposta a responsabilidade política, escrutínio parlamentar ou municipal, auditorias por organismos públicos de controlo, supervisão por serviços de inspeção ou autoridades reguladoras, procedimentos administrativos, investigações criminais, responsabilidade civil, mecanismos de reclamação, jornalismo de investigação, contestação pública e perda de confiança institucional. Uma deficiência interna aparentemente limitada pode, assim, transformar-se rapidamente numa crise administrativa se a organização não conseguir demonstrar quem era responsável, que informação estava disponível, que análise foi efetuada, que controlos foram aplicados e por que razão foi adotada determinada decisão apesar da existência de sinais de alerta conhecidos. A gestão integrada dos riscos de criminalidade financeira deve, por isso, ser diretamente articulada com o modelo das Três Linhas de Defesa. Na Primeira Linha, os órgãos executivos, a direção, as unidades responsáveis pelas políticas públicas, as áreas operacionais, as equipas encarregues de subsídios, as funções de compras, os responsáveis por licenciamentos, os inspetores e as demais funções operacionais continuam a ser os primeiros responsáveis pelos riscos decorrentes dos seus próprios processos e decisões. Estas funções identificam, avaliam, gerem, documentam e escalam os riscos no próprio momento em que as decisões públicas são preparadas e tomadas. A Segunda Linha, constituída, entre outras, pelas funções de gestão de riscos, compliance, integridade, assessoria jurídica, privacidade, proteção de dados, segurança da informação, controlo dos riscos de criminalidade financeira e outras funções especializadas de supervisão, estabelece referenciais, presta aconselhamento, monitoriza e exerce challenge crítico sobre a tomada de decisão. A Terceira Linha, através da auditoria interna e da assurance independente, avalia se a governação, a gestão de riscos e o controlo interno funcionam efetivamente na prática. A sua organização pode, assim, dispor de um sistema defensável no qual a questão central não consiste apenas em saber se existem políticas, procedimentos e controlos, mas se estes são efetivamente aplicados, se os desvios são identificados, se os riscos são escalados em tempo útil e se as deficiências são corrigidas de forma estrutural. Esta abordagem é essencial para uma integridade pública sustentável, um controlo eficaz dos riscos de criminalidade financeira, uma tomada de decisão conforme ao direito e a preservação da confiança institucional.
Integridade no setor público e gestão dos riscos de criminalidade financeira
A integridade pública constitui a base de qualquer exercício credível da autoridade pública. A sua organização pode deter poderes para atribuir recursos públicos, emitir licenças, exercer supervisão, recolher informação, aplicar medidas administrativas, conceder subsídios, adjudicar contratos, prestar apoio financeiro a cidadãos ou sujeitar empresas e instituições a determinadas condições e sanções. Cada uma destas competências cria um contexto em que discricionariedade administrativa, informação confidencial, interesses financeiros e expectativas sociais se cruzam. Os riscos de criminalidade financeira podem surgir quando o poder decisório é influenciado por interesses pessoais, comerciais, políticos ou institucionais, quando a segregação de funções é insuficiente, quando os controlos são predominantemente administrativos ou quando transações atípicas não são analisadas com profundidade adequada. Corrupção, fraude, conflitos de interesses, suborno, comissões ilícitas, falsificação documental, favorecimento indevido, fraude em subsídios, fraude na contratação pública, utilização abusiva de informação confidencial e apropriação ou desvio de fundos públicos podem desenvolver-se no interior de processos que, no papel, parecem ordenados e formalmente conformes. Uma gestão integrada dos riscos de criminalidade financeira deve, por isso, ir além da identificação de comportamentos ilícitos já comprovados e analisar também as situações em que oportunidade, influência, assimetria informacional e benefício económico convergem. Para a sua organização, isso significa considerar, entre outros aspetos, exceções às regras de contratação, adjudicações diretas sucessivas, dependência prolongada dos mesmos fornecedores, desvios anómalos de preços, concessão repetida de subsídios a entidades relacionadas, pagamentos invulgares, relações pessoais envolvendo trabalhadores públicos e desvios aos circuitos normais de aprovação como possíveis sinais de risco interligados. O mesmo se aplica quando dirigentes dão instruções informais fora dos processos decisórios regulares, quando informação sensível é partilhada com potenciais contrapartes ou quando um funcionário continua envolvido numa decisão apesar de existir um interesse pessoal ou financeiro conhecido. A questão central consiste sempre em saber se a sua organização consegue reconstruir quem influenciou a decisão, que interesses estavam em causa, que informação estava disponível, que controlos foram realizados e por que motivo a decisão foi considerada defensável apesar das anomalias identificadas.
Um sistema de controlo credível exige, além disso, que a integridade pública esteja diretamente integrada na atividade quotidiana. Na Primeira Linha, os riscos devem ser geridos no ponto em que efetivamente surgem: elaboração de políticas públicas, licenciamento, supervisão, concessão de subsídios, contratação pública, gestão contratual, decisões de recursos humanos, operações imobiliárias, aquisição de tecnologia, partilha de dados e outros processos operacionais. Um profissional de compras não deve limitar-se a verificar se um procedimento de contratação foi formalmente cumprido; deve igualmente estar atento a relações invulgares entre fornecedores, funcionários envolvidos e consultores. Um responsável por subsídios não deve apenas confirmar se um pedido está formalmente completo, mas também avaliar se as declarações são economicamente plausíveis, se existem partes relacionadas e se os fluxos financeiros correspondem às atividades efetivamente realizadas. Um gestor não deve tratar um conflito de interesses exclusivamente como uma questão de recursos humanos ou de ética quando exista uma ligação direta com decisões financeiras. Na Segunda Linha, as funções de gestão de riscos, compliance, assessoria jurídica, integridade, privacidade, segurança da informação, controlo da criminalidade financeira e outras funções especializadas devem apoiar, estruturar e submeter a challenge esta responsabilidade operacional. Isto exige padrões claros em matéria de conflitos de interesses, atividades externas, presentes, hospitalidade, informação confidencial, contratação pública, riscos relacionados com subsídios, consultores externos, terceiros e transações financeiras atípicas. A Segunda Linha deve ainda ser capaz de identificar padrões que podem não ser visíveis a partir de uma única unidade organizacional. Uma série de exceções individualmente limitadas pode, quando analisada no seu conjunto, revelar fragilidades estruturais na seleção de fornecedores, na delegação de competências, na gestão contratual ou nos controlos de integridade. A Terceira Linha deve depois avaliar de forma independente se a Primeira e a Segunda Linha funcionam realmente, se os controlos são substanciais e não meramente formais, se a informação de gestão é fiável e se as deficiências identificadas são corrigidas dentro de prazos demonstráveis.
A gestão dos riscos de criminalidade financeira torna-se plenamente eficaz dentro das organizações públicas quando prevenção, deteção, investigação, resposta e remediação se encontram verdadeiramente interligadas. As medidas preventivas incluem competências claramente definidas, adequada segregação de funções, declarações de integridade, códigos de conduta, procedimentos de screening, controlos sobre fornecedores, matrizes de autorização financeira, mecanismos de denúncia e avaliações periódicas de risco. A deteção exige, por sua vez, informação de gestão fiável, monitorização de transações, análise de dados, revisão de processos e dossiers, canais de denúncia, análise de tendências e uma cultura organizacional em que os trabalhadores possam levantar preocupações sem que os sinais sejam internamente neutralizados ou minimizados. Quando surgem suspeitas suficientemente concretas, a sua organização deve conseguir determinar rapidamente que dados devem ser preservados, que pessoas podem estar envolvidas, que conflitos podem comprometer a independência da investigação e que regras jurídicas relativas ao uso de dados, direito laboral, privacidade, confidencialidade e recolha de prova são aplicáveis. Uma investigação também não deve limitar-se ao comportamento individual. Se um trabalhador favoreceu indevidamente um fornecedor, deve igualmente ser analisado por que motivo o processo permitiu essa influência, por que falharam os controlos e por que razão sinais de alerta anteriores não desencadearam uma intervenção. A resposta pode incluir medidas disciplinares, recuperação de valores, resolução de contratos, alteração de delegações, comunicação a autoridades de supervisão, participação criminal, intervenção administrativa ou ações civis. A remediação deve, além disso, abordar as causas estruturais subjacentes. Desta forma, a sua organização desenvolve um sistema cíclico e demonstrável de integridade pública e gestão dos riscos de criminalidade financeira no qual os incidentes não são tratados como acontecimentos isolados, mas utilizados para reforçar de forma duradoura a tomada de decisão, a supervisão, a documentação, a qualidade dos dados e a resiliência institucional.
Integridade na contratação pública, concursos e gestão contratual
A contratação pública constitui uma das atividades mais sensíveis do setor público do ponto de vista financeiro e administrativo. Recursos públicos significativos são aplicados em projetos de construção, infraestruturas, tecnologias da informação, saúde, consultoria, segurança, energia, facility management, operações imobiliárias, serviços profissionais, trabalho temporário e numerosas outras categorias de bens e serviços. A combinação de elevados valores contratuais, fortes interesses comerciais, especificações técnicas complexas, margens de discricionariedade e relações de longo prazo com determinados fornecedores cria um contexto em que podem surgir fraude na contratação, colusão, corrupção, conflitos de interesses, utilização indevida de informação privilegiada, manipulação de critérios de seleção, concorrência fictícia, bid rigging e outras formas de influência indevida. O controlo integrado dos riscos de criminalidade financeira exige, portanto, uma análise muito mais ampla do que a mera verificação da conformidade formal da documentação do procedimento. A sua organização deve ser capaz de avaliar se as consultas ao mercado foram conduzidas de forma transparente, se as especificações foram, na prática, desenhadas para favorecer um fornecedor concreto, se as comissões de avaliação funcionaram com independência suficiente, se os funcionários envolvidos declararam as suas relações, se as propostas são economicamente plausíveis e se determinadas semelhanças entre propostas concorrentes podem indicar coordenação. Os riscos persistem igualmente após a adjudicação. Alterações contratuais, trabalhos adicionais, prorrogações, indexações, subcontratação e exceções podem alterar substancialmente o valor económico de um contrato depois de concluída a fase concorrencial. Um contrato inicialmente adjudicado através de um procedimento transparente e competitivo pode, assim, adquirir durante a execução um perfil de risco significativamente diferente. A gestão contratual deve, por isso, fazer parte integrante do controlo dos riscos de criminalidade financeira e não ser reduzida a uma mera tarefa administrativa posterior à adjudicação.
Na Primeira Linha, a responsabilidade principal pela integridade da contratação cabe às funções que definem as necessidades, preparam o procedimento, avaliam as propostas, gerem os contratos e verificam a execução das prestações. Estas funções devem dispor de conhecimento suficiente sobre riscos de criminalidade financeira para avaliar não apenas a regularidade procedimental, mas também a plausibilidade económica e a integridade substantiva das operações. Se, por exemplo, o mesmo fornecedor for repetidamente selecionado através de contratos separados, cada um abaixo dos limiares que exigiriam um procedimento concorrencial, a organização deve determinar se existe uma necessidade operacional legítima ou se está a ocorrer um fracionamento artificial de contratos. Se um consultor externo participar na elaboração dos critérios de um concurso e, simultaneamente, mantiver relações comerciais com potenciais concorrentes, o conflito deve ser identificado, avaliado e gerido antes da continuação do procedimento. Se trabalhos adicionais representarem de forma recorrente uma parte substancial do valor inicial do contrato, deve ser analisado se isso resulta verdadeiramente de circunstâncias imprevistas ou se a proposta inicial foi deliberadamente subavaliada. A Segunda Linha deve estabelecer padrões claros, critérios de risco e mecanismos efetivos de challenge. A função jurídica pode analisar a posição à luz do direito da contratação pública; compliance e integridade podem examinar relações e comportamentos; finanças pode estudar preços, faturação e padrões de pagamento; as equipas de dados podem identificar anomalias relacionadas com fornecedores e procedimentos; e as funções especializadas em criminalidade financeira podem integrar estas perspetivas numa única avaliação de risco. A Terceira Linha deve, posteriormente, analisar de forma independente se os controlos sobre contratação e gestão contratual funcionam realmente, se as exceções continuam efetivamente a ser excecionais e se os riscos relacionados com seleção de fornecedores, alterações contratuais e validação de prestações são suficientemente considerados nas atividades de auditoria.
A análise de dados aplicada à integridade da contratação pública pode reforçar de forma significativa a capacidade de deteção da sua organização. Em entidades públicas de grande dimensão, determinados padrões suspeitos podem permanecer invisíveis dentro de processos individuais e tornar-se evidentes apenas quando são analisados em conjunto dados sobre fornecedores, trabalhadores, concursos, contratos, faturas, contas bancárias, moradas, estruturas societárias e alterações contratuais. Combinações recorrentes entre os mesmos concorrentes, diferenças de preço anormalmente reduzidas, rotação sistemática de adjudicatários, características documentais idênticas, dados de contacto partilhados, volumes elevados de adjudicação direta ou um número excecional de alterações contratuais podem justificar uma análise mais aprofundada. Isto não significa que qualquer anomalia estatística constitua prova de fraude ou corrupção. A análise de dados deve funcionar como instrumento de deteção e priorização no âmbito da gestão dos riscos de criminalidade financeira, sendo depois indispensável uma avaliação jurídica, financeira e factual. A utilização de dados deve igualmente respeitar os princípios de limitação da finalidade, proporcionalidade, qualidade, transparência e explicabilidade. O recurso a algoritmos ou modelos de risco só pode ser governado de forma responsável quando a sua organização consegue explicar que variáveis são utilizadas, como os alertas são gerados, de que forma intervém a avaliação humana e como são prevenidos resultados incorretos ou discriminatórios. A integridade efetiva da contratação resulta, assim, da combinação de responsabilidades claras, dados fiáveis, revisão independente, controlo financeiro, disciplina jurídica e seguimento demonstrável dos sinais de alerta. Isto reduz não apenas o risco de perdas financeiras, mas também a possibilidade de decisões de contratação serem posteriormente fragilizadas por litígios, investigações, controvérsia política ou perda de confiança na imparcialidade da atuação pública.
Subsídios, financiamento público e prestação de contas sobre fundos públicos
Os subsídios, apoios, mecanismos de compensação, fundos públicos e outros instrumentos de financiamento são ferramentas essenciais das políticas públicas, mas constituem simultaneamente áreas nas quais os riscos de criminalidade financeira podem desenvolver-se rapidamente. O financiamento público pode ser concedido a empresas, organizações da sociedade civil, prestadores de cuidados de saúde, instituições culturais, entidades de ensino, consórcios de investigação, fundações, iniciativas locais e cidadãos individuais, frequentemente com base em informação fornecida em grande medida pelo próprio requerente. Isto cria uma relevante assimetria informacional. A sua organização pode ter de decidir com base em declarações relativas a custos, resultados, recursos humanos, atividades do projeto, grupos beneficiários, estruturas de propriedade, cofinanciamento ou resultados esperados que nem sempre podem ser verificados de forma independente na fase inicial. A fraude em subsídios pode assumir a forma de atividades fictícias, duplo financiamento, documentação falsificada, custos inflacionados, pessoal inexistente, operações indevidas com partes relacionadas, manipulação de indicadores de desempenho ou desvio de fundos para finalidades diferentes das declaradas. Mesmo organizações legítimas podem atravessar dificuldades financeiras e ultrapassar gradualmente determinados limites na imputação de custos, nos pedidos de reembolso ou no reporting. A gestão dos riscos de criminalidade financeira deve, por isso, abranger tanto a fraude deliberada como comportamentos resultantes de uma governação fraca, capacidades financeiras insuficientes ou sistemas de controlo interno ineficazes nos beneficiários. A questão relevante não é apenas saber se um pedido está formalmente completo, mas se a sua lógica económica subjacente é plausível, verificável e coerente com a informação interna e externa disponível.
Na Primeira Linha, as funções responsáveis pela concessão de subsídios devem assumir a responsabilidade pela identificação dos riscos ao longo de todo o ciclo do financiamento público: candidatura, avaliação, concessão, adiantamentos, monitorização, determinação final e eventual recuperação. Uma avaliação robusta pode incluir entidades relacionadas, beneficiários efetivos, subsídios anteriores, outras fontes de financiamento público, capacidade financeira, rubricas orçamentais invulgares, custos elevados de consultoria, pagamentos significativos a partes relacionadas e diferenças entre as atividades previstas e as efetivamente realizadas. A Segunda Linha deve estabelecer políticas, critérios de risco e mecanismos de challenge independente, integrando conhecimento jurídico, controlo financeiro, compliance, integridade, análise de dados e competências especializadas em criminalidade financeira. Finanças pode, por exemplo, identificar níveis de custos significativamente diferentes de projetos comparáveis, enquanto a função jurídica avalia a exigibilidade das condições de financiamento e as funções de integridade analisam se administradores ou fornecedores envolvidos surgem associados a incidentes anteriores. A análise de dados pode revelar que diferentes beneficiários utilizam as mesmas moradas, administradores, consultores, contas bancárias ou subcontratantes. Essas relações podem ser inteiramente legítimas, mas podem igualmente justificar análise adicional quando coincidem com outros indicadores de risco. A Terceira Linha deve verificar de forma independente se os controlos sobre subsídios funcionam efetivamente, se as classificações de risco são aplicadas de forma coerente, se os desvios são devidamente fundamentados e se as deficiências recorrentes conduzem a alterações reais dos processos e controlos.
A sensibilidade administrativa da fraude relacionada com financiamento público aumenta quando estão envolvidos grandes volumes de beneficiários, objetivos sociais urgentes ou prioridades políticas. Nestas circunstâncias, a rapidez da execução pode entrar em tensão com a necessidade de manter controlos rigorosos. Programas de emergência, apoios em situações de crise e regimes temporários de compensação demonstram como uma elevada pressão operacional pode conduzir à simplificação de determinados controlos e, simultaneamente, criar maiores oportunidades de abuso. Um sistema integrado de gestão dos riscos de criminalidade financeira deve permitir à sua organização determinar antecipadamente que controlos continuam a ser indispensáveis mesmo sob forte pressão temporal, que riscos podem ser conscientemente aceites, que monitorização reforçada deve ser implementada após o pagamento e que sinais exigem intervenção imediata. Quando surgem suspeitas, a resposta deve manter elevado rigor jurídico e factual. Suspensão, recuperação, revogação, investigação, aplicação de sanções administrativas, adoção de medidas civis ou comunicação às autoridades criminais podem ter consequências significativas para os beneficiários. A qualidade da prova, a proporcionalidade das medidas, o respeito pelo contraditório, a confidencialidade e a correta base legal da intervenção são, por isso, essenciais. É igualmente fundamental que a sua organização consiga reconstruir posteriormente o processo decisório. Os processos não devem limitar-se a registar que decisão foi tomada, mas também que riscos foram analisados, que informação foi considerada fiável, que alternativas foram avaliadas e por que motivo determinados sinais deram ou não origem a investigação adicional. Cria-se, assim, um sistema defensável em que a proteção dos fundos públicos e a qualidade da atuação em conformidade com o Estado de direito se reforçam mutuamente.
Corrupção, conflitos de interesses e abuso de funções públicas
A corrupção e os conflitos de interesses afetam diretamente a legitimidade da Administração Pública. Espera-se que os titulares de funções públicas exerçam as suas competências no interesse geral e não para obter vantagens financeiras pessoais, favorecer interesses políticos, relações familiares, dependências comerciais ou outras formas de influência indevida. Na prática, porém, os conflitos de interesses raramente se apresentam de forma totalmente binária. Pode existir um conflito sem que esteja provada qualquer corrupção. Um responsável público pode participar em decisões relativas a uma instituição com a qual manteve anteriormente relações profissionais. Um trabalhador pode desempenhar uma função externa numa empresa dependente de licenças ou subsídios concedidos pela mesma autoridade. Um profissional de compras pode manter uma relação pessoal de longa duração com um fornecedor. Um antigo funcionário pode integrar uma empresa privada que anteriormente se encontrava dentro do seu âmbito de responsabilidade. Estas situações não são automaticamente ilícitas, mas podem comprometer a independência, a objetividade ou a credibilidade pública da decisão se não forem devidamente identificadas, avaliadas e geridas. A gestão dos riscos de criminalidade financeira deve, por isso, abranger conflitos reais, potenciais e aparentes. No setor público, não é relevante apenas saber se uma decisão foi efetivamente influenciada, mas também se um observador razoavelmente informado poderia questionar a independência do processo decisório. Transparência, declaração atempada, avaliação independente e medidas de mitigação demonstráveis constituem, portanto, elementos essenciais da integridade pública.
Na Primeira Linha, os responsáveis públicos, dirigentes e trabalhadores devem assumir responsabilidade ativa pela identificação e declaração de interesses suscetíveis de afetar a sua independência. Registos relativos a atividades externas, interesses financeiros, presentes, hospitalidade e relações comerciais só têm valor se a informação estiver atualizada, os limiares de declaração forem claros e as declarações forem efetivamente analisadas. Um sistema em que os trabalhadores assinam uma declaração anual padrão sem obrigação de comunicar alterações relevantes ao longo do ano oferece proteção limitada. A Segunda Linha deve, por isso, estabelecer critérios para avaliar, mitigar e escalar conflitos. A análise não deve restringir-se a interesses jurídicos formais, devendo também abranger relações factuais, dependências económicas, ligações pessoais e perspetivas profissionais futuras. Um conflito pode, por exemplo, ser gerido através da abstenção do processo decisório, transferência de responsabilidades, revisão independente adicional ou restrição do acesso a determinada informação. Noutros casos, o conflito pode ser tão relevante que a participação no processo se torne incompatível com um exercício credível da função pública. Compliance, integridade, assessoria jurídica, recursos humanos, finanças e funções especializadas em riscos de criminalidade financeira devem poder atuar de forma coordenada. A Terceira Linha deve, posteriormente, avaliar se o sistema funciona realmente: os interesses são declarados em tempo útil? As exceções são devidamente justificadas? Os controlos impedem suficientemente a evasão das regras? Os riscos estruturais são comunicados aos órgãos de direção e supervisão?
Os riscos de corrupção podem ainda resultar de presentes, hospitalidade, patrocínios, lobbying, intermediários, consultores, operações imobiliárias, processos de licenciamento, inspeções e acesso a informação confidencial. A fronteira entre gestão legítima de relações e influência indevida deve, portanto, ser clara, aplicável na prática e coerente em toda a organização. Um convite para um evento não constitui necessariamente um problema de integridade, mas o seu contexto, valor, momento, função do destinatário e ligação a uma decisão pendente podem alterar profundamente o perfil de risco. O mesmo se aplica a consultores ou intermediários contratados em virtude da sua rede de contactos ou do seu acesso a decisores públicos. Quando estes terceiros recebem comissões de sucesso elevadas, prestam serviços insuficientemente definidos ou solicitam pagamentos através de estruturas atípicas, pode justificar-se uma análise reforçada. A gestão integrada dos riscos de criminalidade financeira exige que estes indicadores não sejam avaliados isoladamente. Pagamentos, declarações de interesses, contratos, comunicações, documentação decisória e relações preexistentes devem poder ser analisados dentro de um mesmo quadro factual quando as suspeitas se tornam suficientemente concretas. Uma vez iniciada uma investigação, independência, preservação de prova, proteção de dados, respeito pelas garantias procedimentais e clareza quanto às competências investigatórias tornam-se essenciais. A resposta também não deve limitar-se à pessoa envolvida. Se a corrupção ou a influência indevida foram facilitadas por delegações excessivamente amplas, insuficiente segregação de funções, decisões informais ou supervisão estruturalmente fraca, essas causas devem integrar as medidas de remediação. A política de integridade transforma-se, assim, numa componente operacional da governação pública e do controlo dos riscos de criminalidade financeira, e não num mero conjunto de princípios formais.
Fiscalização administrativa, supervisão regulatória e tomada de decisões públicas conforme ao direito
A fiscalização administrativa representa uma das manifestações mais intensas do exercício do poder público. Serviços de inspeção, reguladores, municípios, ministérios e organismos executivos podem iniciar investigações, exigir informação, restringir ou revogar licenças, recuperar subsídios, aplicar sanções administrativas, emitir ordens acompanhadas de sanções pecuniárias compulsórias ou adotar outras medidas suscetíveis de produzir consequências financeiras, operacionais e reputacionais significativas para cidadãos, empresas e instituições. Um sistema eficaz de fiscalização deve, portanto, ser não apenas firme, mas também juridicamente defensável, proporcional, diligente, transparente e baseado em factos fiáveis. A gestão integrada dos riscos de criminalidade financeira assume particular importância neste domínio porque os sinais utilizados na supervisão e intervenção administrativa provêm cada vez mais dos mesmos dados, transações, análises financeiras e modelos de risco utilizados para detetar fraude e outras irregularidades. Quando a sua organização seleciona uma empresa para inspeção com base em padrões financeiros atípicos, sujeita um cidadão a controlos reforçados em função de determinados indicadores de risco ou suspende financiamento público devido a suspeitas de fraude, deve conseguir explicar como o sinal foi gerado, que dados foram utilizados, que significado lhes foi atribuído e que avaliação humana ocorreu. Um indicador de risco não constitui prova. Deve representar o ponto de partida de uma avaliação factual controlada e não o resultado automático do processo decisório. As investigações sobre fraude e integridade encontram-se, além disso, particularmente expostas ao viés de confirmação, uma vez que uma suspeita inicial pode condicionar a interpretação posterior da informação recolhida. Challenge independente, avaliação de hipóteses alternativas, padrões probatórios coerentes e análises documentadas de proporcionalidade são, por isso, essenciais.
O modelo das Três Linhas de Defesa permite distribuir de forma clara as responsabilidades relacionadas com a fiscalização administrativa. Na Primeira Linha, supervisores, inspetores, juristas especializados em enforcement, pessoal operacional e gestores responsáveis assumem a titularidade dos riscos associados a investigações e intervenções. Devem assegurar o exercício lícito das competências, a fiabilidade dos processos, uma apreciação rigorosa da prova, uma escalada atempada e a aplicação coerente das políticas. A Segunda Linha apoia e submete a challenge estas decisões através das funções jurídica, de gestão de riscos, compliance, integridade, privacidade, proteção de dados, segurança da informação, governação de dados e competências especializadas em matéria de criminalidade financeira. Estas funções podem, por exemplo, avaliar se a informação foi obtida legitimamente, se os modelos de risco continuam alinhados com as finalidades previstas na lei, se os critérios de seleção são proporcionais, se fatores inadmissíveis influenciam a decisão e se os diferentes instrumentos de intervenção são aplicados de forma coerente. A Segunda Linha deve ainda ser capaz de identificar padrões que podem não ser visíveis para equipas de investigação individuais, como taxas estruturalmente elevadas de decisões anuladas em sede administrativa ou judicial, efeitos desproporcionais sobre determinadas categorias, diferenças territoriais significativas, desvios repetidos aos procedimentos internos ou aumento de reclamações relacionadas com um determinado método de intervenção. A Terceira Linha avalia de forma independente se o sistema global de supervisão, fiscalização e controlo interno funciona eficazmente e se a direção responde adequadamente às deficiências sistémicas. A análise não deve, por isso, limitar-se ao cumprimento formal de cada etapa procedimental, devendo verificar se a decisão é substancialmente fiável e se o processo que lhe deu origem é plenamente rastreável.
Para a sua organização, uma atuação administrativa defensável depende, em última análise, da qualidade de toda a cadeia decisória. Seleção, recolha de informação, investigação, análise, decisão, comunicação, revisão administrativa, recurso judicial e eventuais medidas corretivas devem ser coerentes entre si. Quando posteriormente um tribunal, uma autoridade de supervisão, uma comissão parlamentar, um órgão municipal, um provedor ou uma comissão de inquérito analisam a forma como uma decisão particularmente intrusiva foi tomada, o processo deve permitir reconstruir que factos estavam disponíveis em cada momento, que incertezas existiam, que alternativas foram consideradas, que interesses foram ponderados e por que motivo a medida escolhida foi considerada proporcional. A gestão integrada dos riscos de criminalidade financeira contribui para este objetivo ao articular análise financeira, apreciação jurídica, governação de dados, controlos de integridade e disciplina decisória. Isto é especialmente relevante quando fraude financeira, fraude em subsídios, fraude na saúde, abuso fiscal, indicadores de branqueamento de capitais, sinais de corrupção ou outros riscos de integridade desencadeiam uma intervenção pública. Uma organização pública robusta distingue suspeita de prova, deteção de constatação factual e seleção baseada em risco de decisão sancionatória. Quando estas distinções são rigorosamente preservadas, a sua organização pode atuar simultaneamente com maior determinação e maior resiliência jurídica. Cria-se, assim, um modelo de atuação pública no qual autoridade administrativa, controlo dos riscos de criminalidade financeira, proteção jurídica, qualidade dos dados e responsabilidade administrativa se reforçam mutuamente.
Deteção da fraude, análise de dados e tomada de decisão algorítmica no setor público
A deteção da fraude no seio das autoridades públicas e das organizações do setor público está a evoluir progressivamente de um modelo predominantemente centrado na análise individual de processos para uma abordagem baseada em dados, reconhecimento de padrões, análise de redes e apoio automatizado às atividades de supervisão e fiscalização. Municípios, ministérios, organismos de execução, serviços de inspeção, autoridades de supervisão e outras instituições públicas dispõem de grandes volumes de dados relativos a subsídios, licenças, prestações sociais, contratação pública, situações fiscais, declarações e prestações na área da saúde, património imobiliário, empresas, transações, sanções e resultados de anteriores ações de controlo. Estes dados podem conter indicadores relevantes de fraude em subsídios, fraude na contratação pública, fraude na saúde, desvio de fundos públicos, conflitos de interesses, fraude de identidade, corrupção ou outros riscos de criminalidade financeira. A análise de dados pode, por isso, permitir à sua organização identificar determinados riscos muito mais cedo do que seria possível através de amostragens tradicionais ou de denúncias individuais. Esta capacidade cria, contudo, uma responsabilidade administrativa fundamental: uma anomalia estatística, um sinal de risco gerado por um algoritmo ou uma classificação automatizada não constituem, por si só, prova de fraude, abuso ou conduta censurável. A gestão integrada dos riscos de criminalidade financeira exige, portanto, uma separação clara entre deteção, investigação, apreciação probatória e tomada de decisão. Uma pontuação de risco pode justificar uma análise aprofundada, mas não deve, sem uma avaliação independente, converter-se diretamente numa sanção, recusa, recuperação de valores ou outra medida intrusiva. A sua organização deve ser capaz de explicar que dados foram utilizados, por que motivo determinadas variáveis foram consideradas relevantes, como foi verificada a qualidade da informação, que fontes de erro foram identificadas, de que modo intervém a avaliação humana e que mecanismos existem para corrigir um sinal incorreto. Uma vez que as decisões públicas podem afetar diretamente posições jurídicas, segurança económica, liberdade de iniciativa e acesso a serviços públicos, a deteção de fraude e a utilização de instrumentos algorítmicos devem obedecer a elevados padrões de transparência, proporcionalidade, limitação de finalidade, rastreabilidade e responsabilidade humana.
Na Primeira Linha de Defesa, a responsabilidade principal recai sobre as unidades operacionais, equipas de investigação, inspetores, analistas de dados e decisores que utilizam sinais de risco em processos concretos. Estes profissionais devem compreender claramente o que um modelo pode e não pode demonstrar, que incertezas existem nos conjuntos de dados subjacentes e em que situações é indispensável uma verificação humana adicional. Se, por exemplo, uma análise de dados revelar que vários beneficiários de subsídios utilizam a mesma morada, o mesmo administrador, o mesmo contabilista ou dados bancários semelhantes, isso pode constituir um padrão relacional relevante, mas o seu significado deve continuar a ser verificado factualmente. O mesmo se aplica a volumes de declarações anormalmente elevados, padrões atípicos na contratação pública, alterações contratuais repetidas, horários de transação invulgares ou concentrações de pagamentos relacionadas com determinados intermediários. A Segunda Linha de Defesa deve estabelecer normas claras a partir das funções de gestão de riscos, privacidade, proteção de dados, assessoria jurídica, segurança da informação, compliance, integridade e controlo dos riscos de criminalidade financeira. Estas funções devem avaliar se os dados utilizados são lícitos e pertinentes, se os modelos podem produzir efeitos discriminatórios indevidos, se as premissas subjacentes foram suficientemente validadas e se os critérios de escalada continuam a ser proporcionais. A Segunda Linha deve ainda exercer challenge efetivo sempre que as equipas operacionais depositem confiança excessiva nos resultados dos modelos, quando a qualidade dos dados seja insuficiente ou quando os resultados deixem de corresponder à finalidade original do sistema. A Terceira Linha de Defesa deve, posteriormente, avaliar de forma independente se a governação, a qualidade dos dados, a gestão de acessos, a validação dos modelos, os registos de atividade, os processos decisórios e os mecanismos de correção funcionam efetivamente. A questão essencial não é apenas saber se um sistema técnico funciona como previsto, mas se a sua organização consegue demonstrar que esse sistema é utilizado de forma administrativamente responsável e juridicamente defensável.
A governação da deteção algorítmica da fraude deve também considerar o risco de modelo, a evolução dos padrões de risco e o perigo de mecanismos decisórios autoalimentados. Quando os dados históricos de investigação se concentram sobretudo em determinados setores, territórios, empresas ou categorias de pessoas, um modelo pode reproduzir concentrações de supervisão já existentes sem necessariamente refletir objetivamente o risco real de fraude. Se essas mesmas categorias forem posteriormente sujeitas a controlo reforçado precisamente por causa do modelo, o conjunto de dados pode tornar-se progressivamente condicionado por anteriores opções de fiscalização. Um controlo coordenado dos riscos de criminalidade financeira exige, por isso, uma revisão periódica dos critérios de seleção, das taxas de erro, das diferenças entre sinais gerados e irregularidades efetivamente comprovadas, dos resultados de reclamações e recursos e dos eventuais efeitos sistemáticos produzidos pelo modelo. Para a sua organização, isto significa que os indicadores técnicos de desempenho devem ser articulados com indicadores de qualidade jurídica e administrativa. Não basta medir o número de anomalias identificadas; são igualmente relevantes a proporção de sinais infundados, decisões retiradas, sanções anuladas, reclamações ou recursos julgados procedentes e casos em que os dados inicialmente utilizados se revelaram incorretos. Quando esta informação é integrada no reporting de gestão, surge uma imagem muito mais completa da qualidade da fiscalização baseada em dados. Uma capacidade eficaz de deteção de fraude não consiste, por isso, em maximizar o número de alertas, mas em criar um processo disciplinado no qual análise de dados, controlo dos riscos de criminalidade financeira, proteção jurídica e responsabilidade administrativa se reforçam mutuamente.
Denúncias internas, whistleblowing e investigações independentes no setor público
As denúncias internas e as informações provenientes de whistleblowers constituem algumas das fontes mais importantes para a deteção precoce de fraude, corrupção, conflitos de interesses, abuso de poderes públicos, manipulação de procedimentos de contratação, influência indevida e outras violações de integridade dentro das organizações públicas. Os trabalhadores dispõem frequentemente de informação que não é visível no reporting financeiro, nos processos de auditoria ou na informação de gestão formal. Podem observar que os critérios de um concurso são alterados em benefício de um fornecedor conhecido, que determinados subsídios são aprovados com rapidez anormal, que um dirigente exerce pressão para contornar controlos, que informação confidencial é partilhada com terceiros ou que alertas anteriores são repetidamente ignorados. A gestão integrada dos riscos de criminalidade financeira exige, por isso, que os canais de denúncia não existam apenas como obrigação formal de compliance, mas funcionem efetivamente como componente fiável do controlo da criminalidade financeira e da integridade pública. Um sistema de denúncia eficaz deve ser acessível, confidencial e suficientemente independente para que os trabalhadores possam confiar que sinais sérios serão analisados sem retaliação indevida. A sua organização deve ainda conseguir distinguir claramente entre reclamações comuns, conflitos laborais, denúncias de integridade e sinais que possam indiciar infrações criminais ou fragilidades estruturais de governação. Essa classificação determina que competências são necessárias, que dados devem ser imediatamente preservados e qual o nível adequado de escalada administrativa.
Na Primeira Linha de Defesa, gestores, recursos humanos, liderança operacional e responsáveis pelos processos devem ser capazes de identificar atempadamente denúncias relevantes e encaminhá-las para o procedimento apropriado. Um alerta relativo a uma possível irregularidade financeira não deve ser reduzido a um simples conflito laboral se o seu conteúdo também puder indicar fraude, falsificação, corrupção ou desvio de fundos públicos. A Segunda Linha de Defesa deve estabelecer protocolos de investigação, critérios de independência e vias de escalada claramente definidas. Compliance, integridade, assessoria jurídica, privacidade, recursos humanos e especialistas em riscos de criminalidade financeira devem dispor de funções claramente delimitadas. Deve estar previamente definido quem pode autorizar a abertura de uma investigação, como são prevenidos conflitos de interesses dentro da equipa de investigação, que informação deve ser reportada à direção ou aos órgãos de supervisão e em que situações devem ser envolvidos investigadores externos, advogados, especialistas forenses, contabilistas ou outros peritos. A Terceira Linha de Defesa deve avaliar de forma independente se o sistema de denúncia e investigação funciona efetivamente, se os alertas são tratados dentro de prazos adequados, se são identificadas tendências estruturais e se as medidas corretivas são realmente implementadas. Quando as mesmas categorias de denúncias se repetem, isso pode indicar que o ambiente de controlo subjacente não foi suficientemente reforçado.
Uma investigação independente no setor público exige também atenção especial à preservação de provas, privacidade, direito laboral, responsabilidade administrativa e à possível existência de procedimentos paralelos. E-mails, mensagens, documentação financeira, processos de contratação, logs de acesso, políticas internas, atas de reuniões e outros dados digitais podem ser essenciais para reconstruir os acontecimentos. Essa informação deve ser preservada atempadamente, mas apenas dentro de um processo de investigação lícito e proporcional. As entrevistas aos trabalhadores devem ser cuidadosamente preparadas e as constatações factuais devem permanecer claramente separadas de interpretações e conclusões. Quando uma investigação pode conduzir a medidas disciplinares, participação às autoridades criminais, medidas administrativas ou responsabilidade política, a importância de uma documentação coerente aumenta ainda mais. A gestão integrada dos riscos de criminalidade financeira significa igualmente que uma investigação não deve terminar com a identificação do responsável individual. A sua organização deve também analisar por que motivo os controlos existentes não impediram ou detetaram a conduta, se a gestão deveria ter reconhecido sinais anteriores e se incentivos estruturais ou fragilidades culturais contribuíram para o problema. As medidas de remediação podem incluir restrição de competências, melhoria da segregação de funções, revisão dos procedimentos de denúncia, formação direcionada, novos controlos, intervenção da direção ou reforço da supervisão independente. A investigação interna transforma-se, assim, num instrumento de melhoria estrutural da integridade pública e não apenas numa reação a um incidente isolado.
Responsabilidade dos órgãos de direção, da administração e dos responsáveis políticos
A responsabilidade administrativa no setor público ultrapassa amplamente a responsabilidade jurídica em sentido estrito. Órgãos de direção, gestão de topo, altos funcionários, órgãos de supervisão e responsáveis políticos devem ser capazes de explicar como foram tomadas decisões relevantes, que riscos eram conhecidos, que sinais foram discutidos e por que razão foi escolhida determinada linha de atuação apesar de existirem incertezas. Quando surgem fraude, corrupção, desvio de fundos públicos, falhas na contratação, deficiências no controlo de subsídios ou medidas de fiscalização desproporcionais, coloca-se quase de imediato a questão de saber se a direção e o management dispunham de informação suficiente e exerceram supervisão adequada. A gestão dos riscos de criminalidade financeira deve, por isso, estar diretamente ligada à tomada de decisão pelos órgãos dirigentes, ao management reporting, aos protocolos de escalada e aos mecanismos de supervisão. A sua organização deve conhecer não apenas quantos incidentes ocorreram, mas também que padrões estão a emergir, que controlos falham, que riscos permanecem estruturalmente acima dos níveis de tolerância e que medidas corretivas estão atrasadas. Um órgão de direção que receba apenas indicadores agregados de compliance, sem visibilidade sobre tendências concretas, desvios recorrentes ou incidentes materiais, pode não dispor da informação necessária para exercer efetivamente as suas responsabilidades. A informação de gestão deve, portanto, ser verdadeiramente relevante do ponto de vista financeiro, jurídico, operacional, de integridade e reputacional.
O modelo das Três Linhas de Defesa apoia esta responsabilidade ao definir claramente onde se situam a titularidade do risco, a supervisão e a assurance independente. A Primeira Linha deve gerir os riscos na atividade quotidiana e nos processos decisórios e não pode transferir automaticamente essa responsabilidade para compliance ou para a função jurídica. A Segunda Linha deve fornecer à direção e ao management challenge independente, análises temáticas, avaliações de risco e alertas quando os controlos forem insuficientes. A Terceira Linha deve depois avaliar de forma independente se a Primeira e a Segunda Linha funcionam eficazmente e se o reporting dirigido aos órgãos de governação é suficientemente fiável. Para a sua organização, a escalada não deve limitar-se ao simples envio de informação sobre um incidente. Uma escalada eficaz deve incluir contexto, gravidade, incertezas, possíveis consequências, opções disponíveis e uma recomendação clara sobre as medidas necessárias. Os responsáveis devem poder demonstrar que essa informação foi efetivamente analisada, que foram colocadas questões críticas e que o follow-up foi monitorizado. Quando riscos significativos continuam durante meses a surgir no reporting de gestão sem um responsável claramente identificado, um prazo ou uma intervenção concreta, o próprio reporting formal pode demonstrar que deficiências conhecidas não foram devidamente tratadas.
A responsabilidade política acrescenta uma dimensão adicional. Uma decisão juridicamente defensável pode continuar a ser politicamente ou socialmente difícil de sustentar quando falta transparência ou quando as consequências para cidadãos e empresas não foram suficientemente consideradas. Ao mesmo tempo, a pressão política nunca pode substituir a análise factual, uma base legal válida ou a proporcionalidade da decisão. A gestão coordenada dos riscos de criminalidade financeira permite à sua organização estruturar estas tensões ao ligar decisões a evidência, análise de risco, documentação e mecanismos claros de escalada. Em situações sensíveis, estratégia jurídica, continuidade operacional, comunicação política e necessidades de investigação devem ser cuidadosamente coordenadas sem permitir que os factos apurados sejam ajustados a objetivos de comunicação. Quando surgem questões parlamentares, inquéritos municipais, atenção mediática ou investigações de supervisão, a sua organização deve ser capaz de reconstruir rapidamente que informação estava disponível em cada momento. Uma sólida responsabilidade administrativa não consiste, por isso, apenas em reagir quando a crise já surgiu, mas em criar antecipadamente um ambiente em que decisões, riscos aceites, desvios e medidas corretivas sejam documentados de forma plenamente demonstrável.
Investigações paralelas por autoridades de supervisão, entidades de investigação e outras autoridades públicas
As organizações públicas podem ser simultaneamente objeto de investigação, fonte de informação, parceiro institucional e autoridade de fiscalização em matérias particularmente complexas. Uma questão relacionada com contratação pública pode, por exemplo, atrair a atenção da auditoria interna, das funções de integridade, de uma autoridade externa de supervisão, da polícia, do Ministério Público, de um órgão de controlo financeiro público ou de instâncias políticas. Uma suspeita de fraude em subsídios pode conduzir simultaneamente a investigação interna, recuperação administrativa, litígios civis e investigação criminal. Quando existam fluxos financeiros transfronteiriços ou contratação internacional, podem ainda intervir autoridades estrangeiras. A gestão coordenada dos riscos de criminalidade financeira exige, portanto, que a sua organização esteja preparada para investigações conduzidas por múltiplas autoridades nas quais diferentes organismos dispõem de competências distintas, aplicam padrões probatórios diferentes, operam segundo calendários processuais diferentes e prosseguem objetivos que não são necessariamente coincidentes. Respostas não coordenadas podem originar declarações contraditórias, divulgação excessiva de informação, enfraquecimento da posição jurídica da organização ou interferência com investigações internas em curso. A primeira etapa deve, por isso, consistir sempre numa clara cartografia das autoridades envolvidas, das suas competências legais, dos pedidos de informação, das obrigações de notificação, dos direitos processuais e das possíveis sobreposições entre diferentes procedimentos.
Na Primeira Linha de Defesa, as funções operacionais devem preservar imediatamente documentos, dados e registos decisórios relevantes a partir do momento em que seja anunciada uma investigação ou recebido um pedido formal de informação. Os trabalhadores devem compreender que interpretações pessoais, comunicações informais ou contactos não coordenados com autoridades podem ter consequências significativas. A Segunda Linha deve reunir as funções jurídica, compliance, integridade, privacidade, segurança da informação e as competências especializadas em criminalidade financeira para avaliar centralmente os pedidos de informação, organizar a preservação de provas, proteger a confidencialidade e assegurar coerência entre os vários procedimentos. Quando processos criminais e administrativos decorram paralelamente, deve ser cuidadosamente analisado se declarações prestadas num processo podem produzir efeitos noutro. O mesmo se aplica a relatórios de investigação interna, entrevistas, conclusões de auditoria e documentos que possam posteriormente ser solicitados pelas autoridades. A Terceira Linha de Defesa deve manter a sua independência e pode avaliar se as deficiências organizacionais estão a ser corretamente identificadas e se as medidas de remediação estão a ser efetivamente implementadas sem comprometer a independência das investigações em curso.
Uma resposta eficaz a procedimentos paralelos exige ainda decisões claras em matéria de comunicação externa, escalada aos órgãos de direção e cooperação com as autoridades. Nem todas as deficiências exigem a mesma resposta. Em determinadas circunstâncias, uma cooperação plena será apropriada; noutras, será necessário analisar previamente a base legal das competências exercidas pela autoridade, as exigências de confidencialidade, a proporcionalidade do pedido ou as implicações em matéria de proteção de dados. A gestão integrada dos riscos de criminalidade financeira assegura que estas questões não sejam analisadas isoladamente, mas dentro de uma avaliação mais ampla dos riscos jurídicos, financeiros e de integridade, da continuidade operacional e da responsabilidade pública. A sua organização deve igualmente evitar que toda a atenção seja absorvida pela investigação externa enquanto as causas internas subjacentes permanecem sem tratamento. Se uma autoridade de supervisão identificar, por exemplo, fragilidades graves nos controlos da contratação pública, as medidas internas de melhoria devem ser iniciadas sem demora sempre que os factos o permitam. Melhorias estruturais, governação transparente e acompanhamento demonstrável podem, em última análise, ser tão relevantes quanto o desfecho jurídico formal da investigação.
Governação pública integrada e confiança institucional sustentável
A governação pública integrada reúne integridade pública, gestão dos riscos de criminalidade financeira, gestão de riscos, direito administrativo, privacidade, governação de dados, segurança da informação, controlo interno, auditoria e responsabilidade dos órgãos de direção dentro de um quadro coerente. O objetivo não é fazer com que todas as funções trabalhem de forma idêntica, mas impedir que informação material sobre riscos permaneça isolada em departamentos distintos. Uma equipa de contratação pode, por exemplo, identificar que um fornecedor solicita repetidamente alterações contratuais atípicas, enquanto finanças deteta padrões anormais de faturação, compliance conhece a existência de um conflito de interesses e a segurança da informação registou um incidente relacionado com a mesma contraparte. Se essas informações não forem integradas, o verdadeiro perfil de risco pode ser substancialmente subestimado. A gestão coordenada dos riscos de criminalidade financeira cria, por isso, uma linguagem comum de risco através da qual pessoas, fornecedores, transações, subsídios, projetos, decisões e incidentes podem ser avaliados a partir de múltiplas perspetivas. Para a sua organização, isto significa que as avaliações de risco não devem ser realizadas exclusivamente dentro de departamentos isolados, mas que a informação relevante deve ser consolidada em torno das decisões materiais. Sinais fracos que, individualmente, podem parecer pouco significativos podem, quando analisados em conjunto, revelar um padrão importante antes de a situação evoluir para uma investigação de fraude, um litígio administrativo, um processo criminal ou uma crise de governação.
O modelo das Três Linhas de Defesa oferece uma base prática para esta governação. A Primeira Linha gere os riscos nas atividades quotidianas e continua responsável pela qualidade dos processos, decisões e controlos. A Segunda Linha fornece orientação, apoio, monitorização e challenge crítico através da gestão de riscos, compliance, competências jurídicas, integridade, privacidade, proteção de dados, controlo dos riscos de criminalidade financeira e outras funções especializadas de supervisão. A Terceira Linha avalia de forma independente se a governação, a gestão de riscos e o controlo interno funcionam eficazmente e se as deficiências identificadas são corrigidas de forma sustentável. Esta distribuição de responsabilidades impede que a integridade seja tratada exclusivamente como responsabilidade de compliance, que o controlo financeiro recaia apenas sobre finanças ou que a auditoria interna seja utilizada como substituto da gestão diária dos riscos. O valor do modelo surge precisamente quando cada Linha assume integralmente as suas próprias responsabilidades e a informação relevante é partilhada de forma atempada e disciplinada entre as diferentes funções. Para a sua organização, isto cria um sistema governável no qual a titularidade do risco é clara, o challenge é demonstrável e a assurance independente mantém distância suficiente da tomada de decisão operacional.
A confiança institucional é, em última análise, o resultado de decisões e comportamentos visivelmente coerentes ao longo do tempo. Cidadãos, empresas, trabalhadores, representantes eleitos, autoridades de supervisão e organizações da sociedade civil não avaliam apenas incidentes isolados, mas também a forma como a sua organização reage a erros, críticas e nova informação. Uma organização pública que investiga incidentes em tempo útil, fundamenta adequadamente as suas conclusões, atribui responsabilidades com clareza e implementa melhorias demonstráveis reforça a sua legitimidade. Uma organização que reage defensivamente a sinais de alerta, mantém responsabilidades difusas ou permite que as mesmas fragilidades se repitam corrói a confiança, mesmo quando os procedimentos formais tenham sido, em larga medida, cumpridos. O controlo integrado dos riscos de criminalidade financeira deve, por isso, traduzir-se num ciclo contínuo de prevenção, deteção, investigação, resposta, remediação e avaliação independente. A gestão da criminalidade financeira, a integridade pública e a responsabilidade administrativa passam, assim, a integrar a mesma abordagem de governação. Para a sua organização, o resultado consiste numa maior capacidade para identificar riscos mais cedo, documentar melhor as decisões, direcionar a supervisão com maior precisão e tornar o exercício dos poderes públicos mais defensável. A confiança institucional deixa, deste modo, de ser tratada como um objetivo de comunicação após um incidente e passa a ser o resultado direto de integridade demonstrável, controlo interno fiável e responsabilidade pública exercida de forma consistente.
