Controles internos em pagamentos: quem aprova e o limite
Os controles internos nos pagamentos da empresa definem quem solicita, quem aprova e quem executa cada transferência, e a partir de que valor é preciso uma segunda assinatura. Este guia entrega o desenho passo a passo para uma PME de 10 a 100 funcionários.
Na maioria das PMEs brasileiras, qualquer pessoa com acesso ao internet banking pode iniciar um pagamento, e boa parte dessas empresas nunca colocou no papel quem deve aprová-lo antes de sair da conta. Enquanto a empresa tem dez funcionários e o sócio fundador assina cada transferência, o risco é baixo porque o controle passa por uma única pessoa de confiança. No momento em que aparece um segundo assinante, um assistente com acesso ao banco ou um gerente financeiro com login próprio, a ausência de um circuito escrito deixa de ser um detalhe administrativo e se torna a porta de entrada mais comum para a fraude interna e para a fraude externa direcionada à empresa.
Na Soulbit Academy explicamos como desenhar esse circuito de aprovação: a segregação de funções entre quem solicita, quem aprova e quem executa um pagamento, e a matriz de limites por valor que decide quando uma segunda assinatura é necessária. Esse controle olha para dentro da empresa e é diferente do risco de contraparte, que avalia terceiros externos com quem a empresa movimenta dinheiro. É uma prática de gestão que a empresa define e executa internamente, não uma função de nenhuma plataforma de pagamentos.
O que é a segregação de funções na aprovação de pagamentos
A segregação de funções é a prática de repartir o ciclo completo de um pagamento (quem solicita, quem aprova, quem executa e quem concilia contra o registro contábil) entre pessoas diferentes, de forma que nenhuma controle o processo do início ao fim. O objetivo não é desconfiar da equipe: é garantir que um erro, uma fraude ou uma decisão equivocada nunca dependam de uma única pessoa que a comete e, além disso, consegue escondê-la sem que ninguém mais a revise.
O modelo de controle interno mais usado por auditores e comitês de governança corporativa é o Internal Control - Integrated Framework da COSO, publicado pelo Committee of Sponsoring Organizations of the Treadway Commission. Dentro de seus cinco componentes, a segregação de funções aparece no de atividades de controle: a organização seleciona e desenvolve controles, entre eles a separação de tarefas incompatíveis, para reduzir o risco de que um objetivo da empresa não seja cumprido. Numa PME sem auditoria interna formal, o mesmo princípio se aplica em escala reduzida, não é descartado.
As três funções que devem ficar em mãos diferentes
Solicitar, aprovar e executar um pagamento são três funções que devem recair sobre três pessoas diferentes sempre que o tamanho da equipe permitir. Quem solicita conhece a necessidade do pagamento e prepara o comprovante, uma nota fiscal, um contrato ou um pedido de compra; quem aprova revisa esse comprovante e autoriza o valor; quem executa transfere o dinheiro a partir da conta ou da plataforma de pagamentos da empresa.
A mesma pessoa pode solicitar e aprovar um pagamento numa PME de dez funcionários?
Não deveria, mesmo com uma equipe pequena. Quando os recursos são limitados, a segregação mínima aceitável é que quem solicita nunca seja também quem aprova, e que exista uma terceira pessoa, ainda que seja o diretor geral com dedicação parcial à tesouraria, para executar ou para conciliar. O que nenhum tamanho de empresa pode se permitir é que uma única pessoa cubra as quatro funções sem nenhum controle cruzado.
Existe uma quarta função que costuma ficar fora do desenho inicial e que fecha o ciclo: a conciliação. Quem concilia compara cada pagamento executado com o registro contábil, e precisa ser uma pessoa diferente de quem executou o pagamento. Sem essa quarta função, um pagamento duplicado ou desviado pode levar meses para ser detectado.
Como construir uma matriz de limites de aprovação por valor
Uma matriz de limites de aprovação fixa, para cada faixa de valor, quem pode aprovar um pagamento sozinho e a partir de que montante é necessária uma segunda assinatura. Não existe um limite universal: depende do caixa disponível da empresa e da sua tolerância a risco, mas a estrutura da matriz segue um padrão repetível em PMEs de 10 a 100 funcionários.
| Tamanho da PME | Aprovação de um único assinante | Segunda assinatura obrigatória | Aprovação do conselho ou sócio majoritário |
|---|---|---|---|
| 10 a 30 funcionários | Até um valor menor definido pelo caixa disponível | Acima desse valor menor e até um valor intermediário | Acima do valor intermediário, ou pagamento a uma contraparte nova |
| 30 a 60 funcionários | Até um valor menor, revisado semestralmente | Gerente financeiro mais CFO, numa faixa intermediária mais ampla | Comitê de tesouraria, acima da faixa intermediária ou pagamentos internacionais |
| 60 a 100 funcionários | Até um valor menor, com revisão trimestral | CFO mais um segundo assinante do comitê, numa faixa intermediária | Conselho de administração, acima da faixa intermediária ou pagamentos de folha completa |
A matriz deve anotar também a moeda do pagamento, não apenas o valor convertido para uma única moeda. Um pagamento de 8.000 dólares e um pagamento do equivalente em reais podem cruzar o mesmo limite da matriz, mas um deles ainda carrega um risco cambial que quem aprova precisa conhecer antes de assinar.
A matriz de aprovação deve ser revisada toda vez que a taxa de câmbio muda?
Não a cada movimento da taxa de câmbio, mas sim quando esse movimento é grande o suficiente para que um pagamento que antes exigia um único assinante passe a cruzar o limite seguinte. A forma mais simples de resolver isso é fixar as faixas da matriz na moeda funcional da empresa e revisá-las, junto com o resto da política de tesouraria, ao menos uma vez por ano.
O que muda no circuito quando o pagamento é internacional ou vai para muitos destinatários
Um pagamento internacional soma um passo de verificação; um pagamento em massa para centenas de destinatários muda a unidade de aprovação: o lote inteiro, não cada pagamento. O primeiro mantém o esquema de solicitar, aprovar e executar sobre um único valor e uma única contraparte, mas soma um passo adicional: verificar os dados bancários do destinatário por um canal diferente daquele que os enviou, normalmente uma ligação para o número de contato já conhecido do fornecedor, nunca para o número que aparece no e-mail que pede o pagamento.
O segundo caso, um pagamento em massa por lote (o que acontece numa folha por lote e recorrente em stablecoin), muda a unidade de aprovação: em vez de revisar cada pagamento individual, quem aprova autoriza o arquivo completo, verificando o total do lote, o número de destinatários e uma amostra das contas de destino antes de enviá-lo. O controle decisivo aqui é que quem prepara o arquivo de dispersão nunca seja a mesma pessoa que o aprova, porque um único caractere errado numa conta de destino desvia esse pagamento para um terceiro equivocado sem que ninguém perceba até a conciliação.
O que muda no circuito de aprovação quando o pagamento vai para dezenas de destinatários de uma vez?
Muda de aprovar cada transação para aprovar o lote completo antes de enviá-lo, com uma verificação do total e de uma amostra de contas de destino. Esse controle deve ficar documentado como parte do mesmo circuito de aprovação por valor, não como um processo separado, porque o valor total do lote costuma superar o limite que exige a assinatura mais alta da matriz.
As três fraudes que a segregação de funções previne
A segregação de funções previne três fraudes: a fraude do CEO, a troca dos dados bancários do fornecedor e a nota fiscal falsa. O primeiro é a fraude do CEO, ou "business email compromise": alguém se passa por um executivo, normalmente por e-mail, para pedir um pagamento urgente e confidencial que pula o circuito habitual de aprovação. Entre outubro de 2013 e dezembro de 2023, o FBI reportou mais de 55 bilhões de dólares em perdas expostas a esse tipo de fraude através do seu Internet Crime Complaint Center (IC3), quase sempre porque alguém com capacidade de executar o pagamento aceitou uma instrução fora do processo normal.
O segundo é a troca de dados bancários do fornecedor: um terceiro se passa por um fornecedor real, quase sempre por e-mail, e pede para atualizar a conta de destino da próxima nota fiscal. Sem um controle que exija verificar qualquer mudança de conta bancária por um canal diferente do e-mail, o pagamento sai normalmente para a conta do atacante. O terceiro é a nota fiscal falsa: uma pessoa com acesso ao cadastro de fornecedores cria uma entidade fictícia ou infla uma nota real para se pagar a si mesma, um padrão que só prospera quando a mesma pessoa controla o cadastro do fornecedor, a aprovação da nota e o pagamento.
O relatório Occupational Fraud 2024: A Report to the Nations da ACFE, que analisou 1.921 casos de fraude ocupacional em 138 países, constatou que 43% das fraudes foram detectadas por uma denúncia interna (tip), mais da metade apresentada por um funcionário, e que um caso de fraude típico durou cerca de doze meses antes de ser detectado. Um circuito de aprovação com papéis separados não substitui essa denúncia, mas reduz essa janela, porque exige que ao menos uma segunda pessoa revise cada pagamento antes de sair. Esse controle é diferente do monitoramento AML/KYT de cada transação contra listas de risco, que resolve um problema de compliance, não de governança interna.
O que o Soulbit V1 apoia neste controle e o que segue sendo política interna
O Soulbit V1 apoia parte da evidência que sustenta a segregação de funções, sem substituir o circuito de aprovação. O histórico e a rastreabilidade on-chain de cada pagamento deixam um registro por destinatário e por lote, útil para que quem concilia verifique se o que foi executado coincide com o que foi aprovado. A folha por lote e recorrente permite carregar e programar um arquivo de dispersão, o que facilita separar a preparação do arquivo da sua aprovação, se a empresa organizar assim internamente.
O que o Soulbit V1 não faz é tão relevante quanto o que faz: não existe um fluxo de aprovação por papéis, multinível ou com permissões configuráveis por usuário dentro da plataforma. O circuito que decide quem solicita, quem aprova e quem executa cada pagamento, e a partir de que valor se exige uma segunda assinatura, vive na política interna da empresa e é executado antes de a empresa enviar a instrução de pagamento, não como uma função do Soulbit V1.
| Elemento do controle de aprovação de pagamentos | O Soulbit V1 resolve isso hoje? | Como se resolve |
|---|---|---|
| Rastreabilidade e evidência de cada pagamento executado | Sim | Histórico e rastreabilidade on-chain por destinatário e por lote |
| Carregamento e programação de folha por lote | Sim | Folha por lote e recorrente sobre um arquivo de dispersão |
| Aprovação por papéis, multinível ou permissões por usuário | Não | Circuito definido e executado na política interna da empresa |
| Verificação de troca de conta bancária de um destinatário | Não | Responsabilidade da empresa, por um canal diferente do que enviou o aviso |
| Alertas automáticos ao ultrapassar um limite da matriz | Não | Critério da matriz de aprovação interna, sem automação no V1 |
De quanto em quanto tempo se revisa a matriz e quem pode mudá-la
A matriz de limites de aprovação é revisada no mínimo uma vez por ano, no mesmo ciclo em que se revisa o resto da política de tesouraria da empresa. Esse ciclo anual não é o único gatilho: um crescimento da equipe que soma um novo nível de aprovação, uma mudança relevante no caixa disponível, um incidente de fraude ou pagamento duplicado, ou a entrada de um novo investidor devem forçar uma revisão fora do calendário.
A mudança da matriz fica nas mãos de quem aprova a política de tesouraria completa, normalmente o conselho de administração ou o sócio majoritário, nunca da mesma pessoa que executa os pagamentos no dia a dia. Permitir que quem movimenta o dinheiro decida também quando é necessária uma segunda assinatura anula o controle desde o desenho.
Perguntas frequentes
O que são os controles internos na aprovação de pagamentos?
São o conjunto de regras que impedem que uma única pessoa controle todo o ciclo de um pagamento: quem solicita, quem aprova e quem executa devem ser papéis diferentes, com um limite de valor que exige uma segunda assinatura acima de certo montante. O objetivo não é desconfiar da equipe, é garantir que nenhum erro ou fraude dependa de uma única pessoa que o comete e ao mesmo tempo consegue escondê-lo.
O que é a segregação de funções nos pagamentos?
É a prática de repartir o ciclo de um pagamento, solicitar, aprovar, executar e conciliar, entre pessoas diferentes, de forma que nenhuma controle o processo do início ao fim. Numa empresa de dez funcionários pode resolver-se com duas pessoas e um controle cruzado mínimo; numa de cem, costuma exigir três ou quatro papéis separados e um comitê de aprovação para os valores maiores.
A partir de que valor deve-se exigir uma segunda assinatura?
Não existe um limite universal: depende do caixa disponível e da tolerância a risco de cada empresa. Uma prática comum em PMEs de 10 a 100 funcionários é fixar entre dois e três níveis, por exemplo, um gerente para pagamentos menores, gerente mais CFO para uma faixa intermediária e aprovação do conselho ou sócio majoritário acima de um terceiro limite, revisado ao menos uma vez por ano.
Como muda o controle quando um pagamento vai para muitos destinatários de uma vez?
A aprovação deixa de revisar cada pagamento individual e passa a autorizar o lote completo: o total do arquivo, o número de destinatários e uma amostra de contas de destino antes de enviá-lo. O controle decisivo é que quem prepara o arquivo de dispersão nunca seja a mesma pessoa que o aprova, porque um único caractere errado numa conta de destino desvia esse pagamento para um terceiro equivocado.
Que fraudes a segregação de funções nos pagamentos previne?
Previne principalmente três padrões: a fraude do CEO, em que alguém se passa por um executivo para pedir um pagamento urgente fora do circuito habitual; a troca de dados bancários do fornecedor, em que um terceiro se passa por um fornecedor real para redirecionar um pagamento legítimo; e a nota fiscal falsa, em que uma pessoa cria um fornecedor ou uma fatura fictícia para se pagar a si mesma. Os três dependem de uma única pessoa poder solicitar, aprovar e executar sem que ninguém mais verifique.
Sua empresa quer incorporar stablecoins à operação?
Entre na lista de espera da Soulbit e comece a pagar folha, cobrar e gerir tesouraria sem passar pelo SWIFT.
Entre na lista de espera