1. Por que um checklist operacional importa

Falhas de custódia resultam em perda econômica, indisponibilidade de recursos ou litígios. Isso vale tanto para ativos tradicionais (depósitos, títulos, CDBs, LCI/LCA) quanto para criptoativos, cujas características tecnológicas e transfronteiriças aumentam riscos operacionais e cibernéticos. A Comissão de Valores Mobiliários (CVM) destaca a ausência de regulação específica para muitos criptoativos e os riscos adicionais de volatilidade, liquidez e segurança cibernética; já o Fundo Garantidor de Créditos (FGC) explicita escopos e limites de garantia para depósitos elegíveis. Um checklist operacional organiza verificações essenciais antes, durante e após a contratação de serviços de custódia.

2. Verificações pré-contratação do custodiante

Confirmar o enquadramento regulatório e a licença do custodiante: em ativos tradicionais, verifique se a instituição é regulada e associada a garantias previstas (por exemplo, produtos cobertos pelo FGC). Para cripto, a CVM alerta que muitos criptoativos não são regulados; confirme quais serviços da contraparte (por exemplo, oferta de tokens que configurem contrato de investimento coletivo) podem demandar supervisão específica.

Avaliar escopo do contrato de custódia: exigir cláusulas claras sobre propriedade dos ativos, segregação, responsabilidade por perdas, prazos para recuperação, procedimentos em caso de insolvência e requisitos de seguro. Documente limitações contratuais e exclusões de responsabilidade.

Conferir garantias e limites aplicáveis: para depósitos elegíveis no sistema bancário, conheça o alcance do FGC (valores e limites temporais informados por suas regras). Atenção: nem todos os produtos ou instituições e nem ativos digitais são cobertos pelo FGC.

3. Controles operacionais para ativos tradicionais

Segregação contábil e física: confirme que ativos de clientes são mantidos segregados dos ativos próprios do custodiante e que há registros contábeis e relatórios periódicos que permitam reconciliação.

Reconciliações e relatórios: defina frequência (diária/semanais conforme criticidade), responsáveis e procedimentos de exceção. Registre métricas de liquidez e disponibilidade para instrumentos que possam ser utilizados em reserva de emergência.

Controles de acesso e autenticação: garanta segregação de funções (separação entre operações, conciliação e auditoria interna), autenticação multifator para acessos críticos e registro auditável de todas as operações de movimentação.

Seguros e garantias complementares: verifique apólices contra fraudes internas e externas; documente cobertura, exclusões e limites — sem inferir que seguro substitui diligência operacional.

4. Controles operacionais e de segurança para criptoativos

Gestão de chaves privadas: exija políticas formais sobre geração, armazenamento, backup e destruição de chaves. Prefira práticas que minimizem exposição (por exemplo, armazenamento em hardware security modules ou dispositivos dedicados).

Arquiteturas de armazenamento: avalie uso de cold storage (offline) para reservas e hot wallets para liquidez operacional. Solicite documentação técnica que descreva fluxo de ativos entre modelos e controles para minimizar transferências desnecessárias.

Multisig e segregação de autoridade: favoreça esquemas de múltiplas assinaturas (multisig) ou custodiante que suporte validação independente para movimentações de alto valor. Especifique limites por valor e aprovação escalonada.

Processos de whitelist e prevenção de fraude: defina listas de endereços aprovados, controles de limites, janelas de revisão manual e bloqueios automáticos diante de anomalias.

Auditoria técnica independente: peça evidências de testes de penetração, revisão de smart contracts (quando aplicável) e relatórios de auditoria sobre controles de operações em blockchain.

5. Monitoramento contínuo, auditoria e plano de resposta a incidentes

Monitoramento 24/7 e alertas: implemente monitoramento de transações, padrões de comportamento e integrações com sistemas de detecção de intrusão. Defina SLAs para investigação e resposta.

Auditorias periódicas e revisões: combine auditoria interna contínua com auditorias externas independentes sobre processos operacionais, reconciliações e segurança de chaves; registre achados e planos de remediação.

Plano de continuidade e resposta a incidentes: documente passos para contenção, comunicação a stakeholders, preservação de evidências e recuperação (incluindo medidas para restauração de acesso a chaves ou migração de custódia). Inclua responsáveis, contatos e janelas de reação.

Exercícios e simulações: realize drills simulando perda de acesso ou comprometimento, mensurando tempos de recuperação e identificando gargalos. Exemplos hipotéticos: em um teste de recuperação de chaves, duas das três pessoas designadas conseguem restaurar acesso em 18 horas — use esse dado para revisar SLAs (hipótese ilustrativa).

6. Recomendações finais e como manter o checklist vivo

Centralize documentação e versão do checklist: mantenha um repositório com contratos, políticas de custódia, evidências de auditoria e logs de incidentes. Atualize o checklist sempre que houver alteração regulatória, tecnológica ou contratual.

Avalie periodicidade de revisões: revise controles críticos anualmente ou após qualquer incidente relevante. Para criptoativos e serviços emergentes, considere revisões trimestrais enquanto houver mudanças significativas.

Eduque equipes e clientes: comunique limites de cobertura (por exemplo, escopo do FGC para produtos elegíveis) e riscos inerentes a cada categoria de ativo, usando linguagem clara e documentação de apoio.

Conclusão: um checklist operacional não elimina risco, mas reduz probabilidades e impacto de falhas de custódia por meio de contratos claros, segregação de ativos, controles técnicos robustos e governança de resposta a incidentes.

Conteúdo educativo e geral. Não constitui recomendação de investimento nem substitui orientação profissional.