Guia

    Controles internos para pagamentos em stablecoins

    O modelo de controles que os auditores já pedem, escrito na linguagem de um ciclo de pagamentos, não de uma blockchain.

    Resposta curta

    Os controles sobre pagamentos em stablecoins têm os mesmos objetivos dos controles sobre transferências bancárias (autorização, precisão e proteção dos ativos), mas precisam ser preventivos, e não detectivos, porque a liquidação não pode ser revertida. Na prática, isso significa destinos em whitelist, segregação de funções, quórum de aprovação proporcional ao valor, screening antes da liberação e um registro de evidências que vincula política, aprovadores e hash da transação.

    Matriz de controle

    Associe cada risco a um controle preventivo e à sua evidência
    RiscoControleEvidências geradas
    Pagamento a um endereço fornecido por um atacanteLista de destinos permitidos no cadastro da contraparte; alterações exigem nova aprovaçãoHistórico com solicitante, aprovador e data/hora
    Desembolso não autorizadoSegregação de funções: quem prepara não liberaSolicitante e aprovador distintos em cada pagamento
    Único dispositivo comprometidoAssinatura MPC por quórum: aprovações m-de-nAssinaturas salvas com a transação
    Violação de sançõesScreening na intenção, com bloqueio da liberação em caso de alertaResultado do screening datado antes do hash
    Valor além da autoridade delegadaLimites por faixas de valor, ativo e contraparteVersão da política aplicada ao pagamento
    Afrouxamento silencioso dos controlesEdição de políticas só por admins, com quórum completoHistórico imutável de mudanças de política
    Dependência de fornecedor / continuidadeAutocustódia com exportação de chaves documentadaProcedimento de recuperação testado

    Segregação de funções em times enxutos

    A objeção que mais ouvimos é que uma equipe financeira de quatro pessoas não consegue segregar nada. Consegue: a divisão é por action, não por departamento. Uma pessoa prepara os lotes de pagamento e mantém o cadastro de contrapartes. Outras duas detêm as chaves de assinatura e aprovam. Um administrador cuida das políticas, mas não prepara pagamentos. Ninguém tem ao mesmo tempo o direito de preparar e a maioria das chaves de assinatura, e esse é todo o requisito.

    • Preparador: monta lotes de pagamento, não pode liberar.
    • Aprovadores: dois ou mais signatários, sem permissão para criar beneficiários.
    • Administrador: controla políticas e perfis; mudanças exigem quórum.
    • Observador: acesso apenas leitura para auditoria e CFO.

    Gerando pacote de evidências

    O que entregar ao auditor no fechamento do ano
    1. 01O documento de política vigente: limites, aprovadores, quórum e destinos permitidos.
    2. 02O histórico de alterações da política no período, mostrando quem solicitou e quem aprovou cada mudança.
    3. 03Uma amostra de pagamentos com solicitante, aprovador, versão da política, resultado do screening e hash.
    4. 04A lista de tentativas de pagamento bloqueadas, prova de que o controle preventivo funciona.
    5. 05O cadastro de contrapartes com a data em que cada destino foi incluído e verificado.
    6. 06Documentação da custódia das chaves, incluindo o procedimento de recuperação e a data do último teste.
    7. 07Conciliação dos saldos on-chain com o razão no fechamento do período.

    Falhas comuns

    O que vemosPor que falhaCorrigir
    Uma hardware wallet compartilhadaSem segregação, sem recuperação, sem atribuiçãoAssinatura por quórum com chaves individuais
    Screening semanalNão preventivo; o pagamento já foi liquidadoScreening na intenção, bloqueio no alerta
    Endereços colados por pagamentoA troca de endereço é a principal causa de perdasWhitelist no registro da contraparte
    Aprovações em conversa de chatDesvinculado da transação, fácil de falsificarAprovação capturada via criptografia na assinatura
    Política editável por qualquer operadorO controle pode ser revogado antes de um uso indevidoMudanças de política só por admins, aprovadas por quórum

    Como a Stablerail garante isso

    Funções, limites e quóruns de aprovação são configurados uma única vez no nível da organização e valem automaticamente para todos os cofres. Só administradores editam a política, e qualquer alteração exige o mesmo quórum de assinatura de um pagamento. O screening roda antes da liberação, e cada pagamento é exportado com versão da política, aprovadores, resultado do screening e hash: o pacote de evidências acima, gerado automaticamente em vez de montado à mão.

    Perguntas frequentes

    Quais controles internos os auditores esperam sobre pagamentos em stablecoin?

    Segregação de funções entre quem prepara e quem aprova, quórum de aprovação proporcional ao valor, whitelist de destinos permitidos, screening de sanções comprovado antes da execução, custódia de chaves documentada com caminho de recuperação e registro imutável de cada alteração de política ou de signatário.

    A SOX se aplica a pagamentos em cripto?

    Se sua empresa é listada nos EUA, os controles sobre pagamentos em stablecoin entram no mesmo escopo de ICFR de qualquer outro processo de desembolso. Os objetivos de controle não mudam (autorização, integridade, exatidão, salvaguarda de ativos), apenas o formato das evidências.

    Qual é o conjunto mínimo de controles para uma equipe financeira enxuta?

    Quatro coisas: destinos precisam estar na whitelist e alterações exigem nova aprovação, ninguém pode criar e liberar o mesmo pagamento sozinho, o screening roda antes da liberação e as chaves exigem quórum. Um time de duas pessoas consegue aplicar as quatro; com menos que isso, você não deveria movimentar valores relevantes.

    Como evidenciar um controle executado on-chain?

    Guarde a versão da política, o solicitante, os aprovadores, o resultado da verificação e o hash da transação em um único registro, com carimbo de tempo nessa ordem. O auditor pode verificar o hash de forma independente, uma evidência mais forte que um extrato bancário.

    Controles devem ser preventivos ou detectivos?

    Preventivos, porque pagamentos on-chain não podem ser revertidos. Controles detectivos continuam importantes para conciliação e investigação, mas uma estrutura baseada só em revisão posterior será apontada como deficiência em um meio de pagamento irreversível.

    Quem deve poder alterar uma política de pagamento?

    Somente administradores, e qualquer mudança deve exigir o mesmo quórum de assinatura de um pagamento. A política vale para toda a organização, então uma alteração afeta todos os cofres de uma vez. Tratá-la como configuração rotineira é a falha mais comum que vemos.

    Continue lendo

    Tesouraria corporativa em stablecoins, cartões e pagamentos.

    Receba, aprove, faça a triagem, pague, use cartões e faça off-ramp, com evidência de auditoria em cada transação.

    Teste ao vivo