Garcia Pereira Advogados Associados

As perspectivas para as empresas brasileiras nos próximos dois anos apontam um cenário exigente para conselhos de administração e comitês de auditoria. E a natureza do desafio enfrentado mudou. Por muito tempo, a agenda de riscos das companhias foi essencialmente financeira: câmbio, juros, endividamento, liquidez. O que se desenha agora é diferente. As exposições mais relevantes do período nascem de fatores externos estratégicos — com qual parceiro operar, de quem depender em tecnologia, onde produzir e distribuir — e chegam à companhia por caminhos que o perímetro financeiro não cobre sozinho.

Conheça o JOTA PRO Poder, plataforma de monitoramento que oferece transparência e previsibilidade para empresas

O ponto de partida, ainda assim, é o custo do dinheiro. Juros elevados e crédito seletivo pressionam custo de capital, refinanciamento e capacidade de investimento, enquanto a inadimplência alcança perfis de cliente que historicamente não atrasavam. Neste cenário, a recuperação extrajudicial tornou-se instrumento frequente de renegociação, batendo recordes. O efeito sobre a agenda dos conselhos é indireto, mas decisivo: com o balanço mais apertado, sobra menos margem para absorver qualquer risco não financeiro.

A esse quadro soma-se o ambiente político e econômico. A poucos meses da eleição presidencial, e independentemente de quem venha a ocupar o Executivo, as empresas trabalham com pressão fiscal persistente e sem perspectiva de controle das contas públicas no curto prazo. Quem precisa captar sabe que a janela se estreita conforme o pleito se aproxima.

No sistema financeiro, episódios recentes elevaram a atenção do Banco Central e dos investidores sobre liquidez, qualidade de ativos, governança, estrutura de controles internos, relações com terceiros, ataques cibernéticos e lavagem de dinheiro pelo crime organizado, com escrutínio crescente sobre instituições médias e meios de pagamento.

Na agenda regulatória, porém, o movimento recente foi na direção oposta. Em maio, a Resolução CVM 244 revogou a obrigatoriedade de divulgação das informações financeiras relacionadas à sustentabilidade nos padrões IFRS S1 e S2, prevista desde 2023 pela Resolução CVM 193 para os exercícios iniciados em 2026, com asseguração razoável por auditores independentes. A companhia que optar por não divulgar terá de justificar publicamente a decisão a partir de 2027. O que caiu, porém, foi a obrigação de reportar — não o risco, e investidores, clientes e índices de mercado continuam cobrando informação sobre ameaças climáticas, ambientais, reputacionais e relacionadas a pessoas.

Reforma tributária ganha destaque

No horizonte de curto e médio prazo, é a reforma tributária que deve ocupar a alta administração — e como tema de modelo de negócio, não de tributo. A discussão vai do que dizem os contratos existentes sobre os impostos a serem pagos até o que muda quando serviços que nunca geraram crédito passam a gerar.

Na ponta do cliente, o fim da substituição tributária deverá alterar a lógica de modelos de venda para a pessoa física, que passa a ter incentivo para se formalizar. Quem tratar a transição como ajuste de sistema e de alíquota vai descobrir tarde que o problema era outro. Adicionalmente, com os incentivos fiscais perdendo relevância, empresas do varejo à indústria vão redesenhar malha logística e parque fabril pela primeira vez por lógica operacional.

Fora do Brasil, os riscos geopolíticos seguem tensionando cadeias de suprimento e pressionando commodities, o que tem levado conselhos a reavaliar a dependência de fornecedores estrangeiros. Insourcing e produção local mitigam rupturas logísticas e, ao mesmo tempo, trazem a operação para dentro de um território cuja leitura de risco mudou: a designação do PCC e do Comando Vermelho como organizações terroristas pelos Estados Unidos, em junho, acentuou de forma relevante a necessidade das companhias de fortalecer seus programas de Prevenção à Lavagem de Dinheiro (PLD) e de combate ao crime organizado.

O risco cibernético é o que evolui mais rapidamente, e a inteligência artificial explica boa parte disso, ao ampliar velocidade, escala e automação dos ataques. A mesma tecnologia oferece recursos de detecção e resposta, desde que sob supervisão de pessoas, mas quem se defende em velocidade humana contra o adversário que opera em velocidade de máquina parte em desvantagem. Vale lembrar que, na maioria dos incidentes relevantes, a porta de entrada não é a companhia: é o fornecedor.

Esse conjunto explica por que a gestão de risco de terceiros (TPRM — Third Party Risk Management) deixou de ser rotina de compras. Cadastro, verificação societária, monitoramento contínuo e cláusulas contratuais precisam responder simultaneamente a fraude, ataque cibernético, sanções e financiamento ilícito, porque o caminho de entrada é o mesmo. É também o que sustenta o movimento de fortalecer a governança integrando as áreas de gestão de risco, controles internos, compliance, auditoria interna e comitês temáticos diretamente aos conselhos, para definir apetite a risco, estabelecer limites e priorizar o que exige mitigação.

Nessa direção, é bem-vinda a discussão sobre exigir, de companhias acima de determinado porte, comitê de auditoria e opinião específica de um auditor externo sobre o ambiente de controles internos, nos moldes do que os Estados Unidos adotaram com a Lei Sarbanes-Oxley, de 2002. Hoje, a profundidade desse exame depende do julgamento do auditor externo acerca do ambiente de controles das companhias, sem a exigência de emissão de uma opinião em separado sobre os controles internos. Parte relevante das fraudes corporativas recentes passou por controles que ninguém tinha obrigação formal de testar a fundo.

A sobrevivência e a perenidade dos negócios dependem da capacidade de compreender as exposições e agir antes que as circunstâncias imponham uma resposta. As empresas mais preparadas serão aquelas que enxergarem esses riscos como um conjunto — e equilibrarem proteção, eficiência e geração de valor.