O software deixou de ser um ativo tecnológico periférico. Hoje, ele é o núcleo operacional das organizações e, ao mesmo tempo, um dos seus principais vetores de exposição contratual, regulatória e econômica. Auditorias por parte dos fabricantes com ajustes retroativos de milhões de euros, cláusulas para modificação unilateral de métricas de licenciamento e dependências estruturais que impedem a execução de planos de descontinuação dentro dos prazos estipulados pelos próprios contratos (geralmente entre 15 e 30 dias) são realidades cotidianas para qualquer organização que opere com software de missão crítica.
É nesse contexto que nasce a Nexure Advisory: uma consultoria boutique especializada em governança de riscos contratuais de software, que surge da evolução natural da CSV Consulting (consultoria fundada há mais de uma década por Carlos Garmendia, Tania Martínez e Javier Garmendia) e que se integra este ano ao Grupo Acatia, formando o maior ecossistema de soluções de TechCompliance.
Essa mudança não é uma mera reformulação cosmética da marca. Trata-se de uma transformação de identidade que reflete a maturidade de um modelo de trabalho, a expansão de seu alcance internacional e a consolidação de sua própria metodologia, o SLR Framework (Software Licensing Risk Management Framework), que permite às organizações mensurar, quantificar e gerenciar sua exposição ao risco contratual decorrente do licenciamento de software de forma estruturada.
“O software se tornou uma das áreas com maior exposição regulatória e contratual para as organizações. Com a Nexure Advisory, queremos refletir melhor nossa missão: ajudar as empresas a gerenciar proativamente esse risco, integrando tecnologia, aspectos legais e estratégia”, disse Carlos Garmendia, sócio-gerente da Nexure Advisory.
O nome Nexure não é arbitrário. Refere-se ao conceito de nexo ou conexão estrutural e reflete com precisão a essência do trabalho da empresa: integrar as diversas dimensões do risco relacionado a software (tecnológico, contratual, jurídico e operacional) em um sistema coerente de controle e governança.
O núcleo desta proposta é o SLR Framework, um modelo metodológico proprietário estruturado em torno de três indicadores quantificáveis: o ECA (Exposição Contratual Ajustada), que mede o risco contratual específico de cada licença; o SLRMI (Índice de Maturidade de Risco de Licenciamento de Software), que avalia a maturidade organizacional em gestão de riscos; e o IEC (Índice de Exposição Contratual), que integra ambos em uma visão agregada do portfólio de software da organização. Este modelo objetivo, rastreável e independente transforma um risco tradicionalmente invisível em um indicador estratégico para a tomada de decisões.
O lançamento da Nexure Advisory está diretamente relacionado ao atual contexto regulatório. O Regulamento DORA (Regulamento (UE) 2022/2554, Lei de Resiliência Operacional Digital) impõe obrigações precisas às instituições financeiras e aos seus principais fornecedores de TIC em relação à gestão de riscos de TIC, resiliência operacional, controle de terceiros e planos de transição diante de dependências tecnológicas. Além disso, as Diretrizes EBA/GL/2019/02 e EBA/GL/2019/04 (sobre gestão de riscos de TIC e contratos de terceirização, respectivamente) estabelecem um padrão de governança tecnológica que serve como referência exemplar, mesmo para organizações não sujeitas à supervisão financeira.
Nesse contexto, os contratos de software dos principais fabricantes de tecnologia (SAP, Oracle, Microsoft e outros) deixaram de ser meros acordos comerciais e se tornaram instrumentos regulatórios privados que condicionam decisivamente a continuidade operacional, a autonomia estratégica e a exposição financeira das organizações que os assinam. A assimetria contratual característica desses acordos, combinada com práticas que o escritório denomina marketing jurídico (modificações unilaterais dos termos por meio de links para sites), cria um cenário de risco que exige uma abordagem integrada nas áreas jurídica, técnica e estratégica.
“Nosso objetivo é transformar o modelo tradicional de gestão de software. Durante anos, ele foi tratado como um simples ativo tecnológico, quando na realidade é um ativo com implicações contratuais e regulatórias críticas”, afirmou Javier Garmendia, sócio-gerente responsável por projetos e processos.
A atividade da Nexure Advisory está estruturada em torno de três linhas principais de atuação, concebidas como um sistema integrado de governança de riscos: em primeiro lugar, consultoria em conformidade de software, que consiste no controle do risco contratual associado às licenças e na elaboração de modelos de gestão de riscos alinhados às normas DORA, EBA e ENS. Em segundo lugar, auditorias de conformidade de software e testes de penetração, que permitem às organizações antecipar vulnerabilidades contratuais e técnicas antes que os próprios fabricantes as ativem por meio de processos de revisão iniciados por iniciativa própria.
Por fim, soluções tecnológicas para a automatização do controle de contratos, que permitem visibilidade contínua sobre as obrigações e os riscos decorrentes do uso do software, integradas aos ciclos PDCA da gestão de riscos corporativos.
A transformação da CSV Consulting em Nexure Advisory coincide com sua integração ao Grupo Acatia, fortalecendo a capacidade da empresa de assumir projetos de maior escala e expandir sua presença em mercados internacionais. Essa integração está alinhada ao compromisso da Nexure Advisory de ser uma consultoria líder para entidades regulamentadas, grandes organizações e qualquer empresa para a qual o software seja um componente crítico de suas operações.