1. Por que um checklist operacional importa
Falhas de custódia resultam em perda econômica, indisponibilidade de recursos ou litígios. Isso vale tanto para ativos tradicionais (depósitos, títulos, CDBs, LCI/LCA) quanto para criptoativos, cujas características tecnológicas e transfronteiriças aumentam riscos operacionais e cibernéticos. A Comissão de Valores Mobiliários (CVM) destaca a ausência de regulação específica para muitos criptoativos e os riscos adicionais de volatilidade, liquidez e segurança cibernética; já o Fundo Garantidor de Créditos (FGC) explicita escopos e limites de garantia para depósitos elegíveis. Um checklist operacional organiza verificações essenciais antes, durante e após a contratação de serviços de custódia.
2. Verificações pré-contratação do custodiante
Confirmar o enquadramento regulatório e a licença do custodiante: em ativos tradicionais, verifique se a instituição é regulada e associada a garantias previstas (por exemplo, produtos cobertos pelo FGC). Para cripto, a CVM alerta que muitos criptoativos não são regulados; confirme quais serviços da contraparte (por exemplo, oferta de tokens que configurem contrato de investimento coletivo) podem demandar supervisão específica.
Avaliar escopo do contrato de custódia: exigir cláusulas claras sobre propriedade dos ativos, segregação, responsabilidade por perdas, prazos para recuperação, procedimentos em caso de insolvência e requisitos de seguro. Documente limitações contratuais e exclusões de responsabilidade.
Conferir garantias e limites aplicáveis: para depósitos elegíveis no sistema bancário, conheça o alcance do FGC (valores e limites temporais informados por suas regras). Atenção: nem todos os produtos ou instituições e nem ativos digitais são cobertos pelo FGC.
3. Controles operacionais para ativos tradicionais
Segregação contábil e física: confirme que ativos de clientes são mantidos segregados dos ativos próprios do custodiante e que há registros contábeis e relatórios periódicos que permitam reconciliação.
Reconciliações e relatórios: defina frequência (diária/semanais conforme criticidade), responsáveis e procedimentos de exceção. Registre métricas de liquidez e disponibilidade para instrumentos que possam ser utilizados em reserva de emergência.
Controles de acesso e autenticação: garanta segregação de funções (separação entre operações, conciliação e auditoria interna), autenticação multifator para acessos críticos e registro auditável de todas as operações de movimentação.
Seguros e garantias complementares: verifique apólices contra fraudes internas e externas; documente cobertura, exclusões e limites — sem inferir que seguro substitui diligência operacional.
4. Controles operacionais e de segurança para criptoativos
Gestão de chaves privadas: exija políticas formais sobre geração, armazenamento, backup e destruição de chaves. Prefira práticas que minimizem exposição (por exemplo, armazenamento em hardware security modules ou dispositivos dedicados).
Arquiteturas de armazenamento: avalie uso de cold storage (offline) para reservas e hot wallets para liquidez operacional. Solicite documentação técnica que descreva fluxo de ativos entre modelos e controles para minimizar transferências desnecessárias.
Multisig e segregação de autoridade: favoreça esquemas de múltiplas assinaturas (multisig) ou custodiante que suporte validação independente para movimentações de alto valor. Especifique limites por valor e aprovação escalonada.
Processos de whitelist e prevenção de fraude: defina listas de endereços aprovados, controles de limites, janelas de revisão manual e bloqueios automáticos diante de anomalias.
Auditoria técnica independente: peça evidências de testes de penetração, revisão de smart contracts (quando aplicável) e relatórios de auditoria sobre controles de operações em blockchain.
5. Monitoramento contínuo, auditoria e plano de resposta a incidentes
Monitoramento 24/7 e alertas: implemente monitoramento de transações, padrões de comportamento e integrações com sistemas de detecção de intrusão. Defina SLAs para investigação e resposta.
Auditorias periódicas e revisões: combine auditoria interna contínua com auditorias externas independentes sobre processos operacionais, reconciliações e segurança de chaves; registre achados e planos de remediação.
Plano de continuidade e resposta a incidentes: documente passos para contenção, comunicação a stakeholders, preservação de evidências e recuperação (incluindo medidas para restauração de acesso a chaves ou migração de custódia). Inclua responsáveis, contatos e janelas de reação.
Exercícios e simulações: realize drills simulando perda de acesso ou comprometimento, mensurando tempos de recuperação e identificando gargalos. Exemplos hipotéticos: em um teste de recuperação de chaves, duas das três pessoas designadas conseguem restaurar acesso em 18 horas — use esse dado para revisar SLAs (hipótese ilustrativa).
6. Recomendações finais e como manter o checklist vivo
Centralize documentação e versão do checklist: mantenha um repositório com contratos, políticas de custódia, evidências de auditoria e logs de incidentes. Atualize o checklist sempre que houver alteração regulatória, tecnológica ou contratual.
Avalie periodicidade de revisões: revise controles críticos anualmente ou após qualquer incidente relevante. Para criptoativos e serviços emergentes, considere revisões trimestrais enquanto houver mudanças significativas.
Eduque equipes e clientes: comunique limites de cobertura (por exemplo, escopo do FGC para produtos elegíveis) e riscos inerentes a cada categoria de ativo, usando linguagem clara e documentação de apoio.
Conclusão: um checklist operacional não elimina risco, mas reduz probabilidades e impacto de falhas de custódia por meio de contratos claros, segregação de ativos, controles técnicos robustos e governança de resposta a incidentes.
Conteúdo educativo e geral. Não constitui recomendação de investimento nem substitui orientação profissional.