Governança
Três Linhas de Defesa
Modelo de governança que separa quem opera o risco no dia a dia (1ª linha), quem supervisiona e dá suporte técnico de risco/compliance (2ª linha), e quem audita de forma independente (3ª linha).
Por que importa
Sem essa separação, a mesma pessoa acaba operando, supervisionando e auditando o próprio trabalho — ninguém tem um segundo olhar independente.
Exemplo
No próprio GRC, isso aparece nos papéis: quem opera controles (control_owner/analyst) é a 1ª linha, o gestor de risco/compliance é a 2ª, e o auditor é a 3ª.
Onde aparece
- Conceito por trás dos papéis do próprio GRC
- COBIT 2019