White papers
Entenda o que a RC18 exige das instituições financeiras, quem responde pela norma e como organizar a adequação até 31 de dezembro de 2026.
Entenda o que a RC18 exige das instituições financeiras, quem responde pela norma e como estruturar a adequação até 31 de dezembro de 2026.
A Resolução Conjunta nº 18/2025, conhecida como RC18, mudou o que as instituições financeiras precisam comprovar ao Banco Central. A instituição continua obrigada a entregar o dado regulatório correto, no formato exigido e dentro do prazo, e passa também a demonstrar que esse dado nasce de um sistema confiável, com qualidade verificada, origem rastreável e histórico preservado, sob uma Política de Qualidade das Informações Prestadas aprovada pelo Conselho.
Um relatório regulatório é o ponto final de uma cadeia que atravessa sistemas de origem, extrações, transformações, conciliações manuais e ajustes de fechamento. Com a RC18, essa cadeia inteira entra no escopo da supervisão, e um número questionado passa a exigir resposta sobre de onde a informação saiu, quais controles atravessou, quem validou, quando, e o que foi feito quando algo não fechou.
Para sustentar essa resposta, a norma pede validação prévia automatizada, conciliação contínua entre os sistemas internos e os dados reportados, linhagem de dados documentada e trilhas de auditoria guardadas por cinco anos, com a Política de Qualidade formalizada em documento único e segregado.
A norma entrou em vigor em 1º de janeiro de 2026, e a adequação total é exigida até 31 de dezembro de 2026, com as frentes implementadas, documentadas e em operação. A distância entre as duas datas costuma ser lida como folga, mas a guarda de trilhas por cinco anos e os testes contínuos fazem com que o histórico apresentado numa fiscalização comece a ser produzido a partir da vigência.
Os meses sem controles implementados ficam sem registro, e registros reconstruídos depois dificilmente terão a mesma força probatória. Como estruturar a arquitetura técnica leva vários meses, começar tarde tende a transformar a adequação numa compra de urgência, com escopo definido pela disponibilidade e pouca margem para priorizar os dados críticos.
O Art. 5º torna inalienáveis e não delegáveis as atribuições do Conselho de Administração e da Diretoria Executiva, que aprovam a política, proveem os recursos da adequação e disseminam a cultura de qualidade de dados. O Diretor Responsável, designado formalmente, é o ponto focal perante o Banco Central e responde pela tempestividade da notificação de irregularidades, o que pressupõe mecanismos efetivos de detecção.
Na operação, compliance, risco e auditoria interna respondem pela comprovação da conformidade, pelo relatório semestral com os planos saneadores e pela revisão anual do modelo de governança. Tecnologia, arquitetura e engenharia de dados convertem o texto normativo em evidência, e os Data Stewards cuidam da qualidade do dado no cotidiano de cada domínio de negócio.
A RC18 avalia a qualidade da informação por doze dimensões, que se agrupam em quatro exigências críticas. Acurácia e integridade pedem controles na origem e ao longo do processamento, com bloqueio de alterações fora dos fluxos autorizados. Rastreabilidade e auditabilidade pedem linhagem documentada por dado crítico, dicionário de dados mantido e trilhas preservadas, com atenção especial aos sistemas legados, onde as lacunas documentais costumam se concentrar.
Tempestividade e adaptabilidade dependem de uma infraestrutura que sustente o reporte sob pressão e de regras parametrizáveis, capazes de absorver mudança normativa sem reescrita. Consistência e acessibilidade exigem conciliação contínua entre sistemas e definições padronizadas por domínio, e como a primeira rodada de conciliação costuma expor divergências entre bases que pareciam alinhadas, convém antecipá-la no cronograma.
O primeiro é considerar a norma atendida porque os relatórios regulatórios já são automatizados. Um fluxo que gera e transmite o arquivo no prazo pode não produzir registro algum sobre a qualidade do que transmitiu, e a RC18 pede comprovação contínua, validação prévia e governança formal, camadas que um fluxo de envio, isoladamente, normalmente não cobre.
O segundo é tratar a Política de Qualidade como tarefa exclusiva do compliance. Redigir o documento é a parte menor do esforço, que se concentra na validação prévia e na integração automatizada das fontes, e uma política que descreve controles ainda não implementados pode se tornar referência direta numa fiscalização, ampliando a exposição da instituição.
A pergunta que organiza o trabalho é sempre a mesma: qual controle produz a evidência que o regulador vai pedir? O diagnóstico, que pode usar um modelo de maturidade como o DMMA, compara as capacidades atuais com os doze critérios da norma, define o escopo dos dados críticos e mede a linha de base de inconsistências. A governança formaliza a Política de Qualidade, o dicionário de dados e a atribuição de papéis.
A automação, fase mais longa, implementa validações prévias, conciliações e trilhas de auditoria, e cada validação tende a revelar inconsistências que precisam ser tratadas antes de seguir. A operação fecha o ciclo com capacitação do time, simulação de auditoria do Banco Central e geração automatizada do relatório semestral a partir dos controles em produção.
A operação contínua e a revisão anual do modelo de governança não têm data de conclusão. Indicadores como linhagem documentada para 100% dos dados críticos, redução das inconsistências frente à linha de base e evolução do nível 1 para o nível 3 de maturidade no DMMA orientam a execução e servem como evidência da diligência que o Art. 5º cobra da alta administração.
Os mesmos dados rastreáveis, validados e conciliados sustentam as decisões de crédito, risco, fraude e liquidez, agora com prova de procedência. É dessa premissa que parte a Arquitetura da Inteligência, posicionamento da Keyrus: conformidade regulatória e governança de dados são os fundamentos para operacionalizar a inteligência com segurança, rastreabilidade e confiança.
A Keyrus estrutura a adequação a partir de um diagnóstico de maturidade que identifica os principais gaps de conformidade da instituição frente à RC18 e define, desde o início, quais dados críticos entram no escopo. Com esse recorte, o trabalho avança por três frentes encadeadas, que são diagnóstico e governança, automação e TI integrada, e monitoramento e reporte, conectando o texto normativo aos controles que vão produzir evidência numa fiscalização.
A abordagem se apoia no Human Orchestrated Model™, modelo proprietário da Keyrus para estruturar arquiteturas confiáveis, cujas três camadas dialogam com as exigências da norma. A base de dados confiável sustenta a rastreabilidade e a qualidade verificada, o humano no comando se reflete no papel do Conselho, do Diretor Responsável e dos Data Stewards, e a gestão de performance dá forma aos indicadores que acompanham a adequação ao longo do tempo.
Com 30 anos de experiência, presença em 28 países, mais de 2.800 especialistas e mais de 5.000 clientes atendidos, a Keyrus é reconhecida pela Forbes entre as melhores consultorias de gestão do mundo e ajuda empresas a incorporar a inteligência ao núcleo dos processos de negócio para gerar valor sustentável e mensurável.
O e-book Conformidade RC18: do normativo ao plano de ação detalha as doze dimensões de qualidade, o papel de cada instância, os controles por disciplina de gestão de dados, o cronograma por horizonte e os indicadores para acompanhar a adequação. Preencha o formulário ao lado para baixar.