Resumo

  • O draft-ietf-regext-balance-02 permite que o cliente EPP autenticado consulte saldo disponível, saldo em caixa, linha de crédito e limites opcionais de execução e notificação.
  • A resposta serve à automação, mas não contém lançamentos, momento de apuração, origem da taxa de câmbio, versão da política nem obrigações reservadas que permitam refazer a conta.
  • Quando o saldo influencia a aceitação de um comando cobrável, registro e registrador deveriam manter um recibo de estado financeiro vinculado à sessão, à regra e ao resultado, sem converter o EPP em sistema contábil.

Um registrador consulta o saldo antes de enviar uma fila de renovações. A resposta é positiva. Vários comandos passam; o seguinte não. Operações guarda identificadores EPP, o financeiro possui o razão interno e o atendimento talvez tenha uma captura da tela. Ainda assim, falta uma prova única de quais débitos, reservas, taxas ou limites governaram a recusa naquele instante.

É nessa lacuna, entre um protocolo operacional e a contabilidade privada do servidor, que a governança se torna relevante.

A revisão 02 do mapeamento de saldo foi publicada em 14 de agosto de 2026 como documento ativo do grupo de trabalho REGEXT, destinado à trilha de padrões. Continua sendo um Internet-Draft, não um RFC, e não demonstra adoção por qualquer registro específico.

O objetivo é útil. Um registrador não deveria depender de portais incompatíveis, alertas por e-mail e nomes proprietários para descobrir se ainda tem capacidade financeira. Levar a consulta ao mesmo canal de provisionamento reduz atrito. O que não se deve confundir é uniformidade de campo com completude de prova.

Uma capacidade calculada, não um extrato

O elemento central, balanceAvailable, é definido como creditLine + cashBalance. O saldo em caixa representa recursos mantidos pelo operador para o cliente. A linha de crédito representa o crédito concedido. Cobranças entram como valores negativos; reembolsos e depósitos, positivos; retiradas, negativas.

O vocabulário evita misturar saldo disponível com saldo devedor, conceito distinto que o mapeamento não utiliza. Também oferece uma base clara para o software comparar recursos e preço.

Mas o esquema não lista os lançamentos que compõem o caixa. Não mostra cada registro, renovação, estorno, depósito, retirada ou ajuste. Não há uma data explícita de posição, referência ao período fechado, tratamento de uma cobrança contestada ou inventário do que foi reservado e ainda não lançado.

Portanto, a resposta informa o que o servidor calculou, mas não permite que o cliente reproduza esse cálculo sozinho. Isso é coerente com o escopo do EPP. Torna-se insuficiente apenas quando a instituição usa a projeção como porta decisória e, depois, apresenta a mesma projeção como explicação completa.

O limite operacional pode ficar acima ou abaixo de zero

O executionLimit opcional marca o ponto abaixo do qual transações cobráveis iniciadas pelo cliente podem ser negadas. O padrão é 0,00, embora o rascunho aceite valores positivos e negativos.

Um limite positivo preserva uma margem antes de o saldo chegar a zero. O texto cita transações iniciadas pelo servidor, como autorrenovações. Nesse caso, parte do montante aparentemente disponível é protegida para obrigações que podem surgir sem novo comando do cliente.

Um limite negativo faz o oposto: permite continuar operando abaixo de zero dentro de uma tolerância. A fronteira econômica resulta, então, da combinação de saldo disponível, limite e valor da operação pretendida.

O protocolo mostra o limite atual, porém não a decisão administrativa que o definiu. Quem autorizou a margem? Quando ela mudou? Qual previsão de autorrenovação foi usada? Há políticas diferentes por produto ou uma exceção temporária? Nada disso aparece na resposta.

Uma consulta também não reserva fundos. Outra sessão pode executar antes, o razão pode mudar ou o comando pode falhar por regra não financeira. Tratar o resultado como promessa de aceitação transfere ao campo uma garantia que o rascunho não dá.

A notificação registra uma passagem pela fila

O notificationThreshold opcional pode gerar uma mensagem de saldo baixo quando o valor cruza o patamar. Seu atributo basedOn deve usar a mesma base do limite de execução. Assim, alerta e bloqueio não falam silenciosamente de medidas diferentes.

A mensagem utiliza a fila de consulta do EPP. O protocolo básico fornece data de enfileiramento e identificador da mensagem; comandos e respostas levam os identificadores de transação do cliente e do servidor. O cliente confirma a mensagem pelo ciclo normal de poll. O rascunho prevê uma notificação no cruzamento, em vez de repetir o aviso indefinidamente.

Isso demonstra emissão e confirmação técnica. Não demonstra que a tesouraria leu, que houve depósito, que o registrador concordou com a apuração ou que o mesmo limite seguia válido na recusa posterior. Recebimento, conhecimento, concordância e correção não são o mesmo evento.

A conversão fecha a soma, não a procedência

Na opção multimoeda, o saldo em caixa pode ser decomposto por moeda, valor, taxa e montante convertido para a moeda de referência. A soma dos montantes convertidos deve coincidir com cashBalance. O rascunho adota cotação direta: uma unidade da moeda componente multiplicada pela taxa produz o valor de referência.

O cliente consegue conferir a aritmética apresentada, e os códigos ISO 4217 fixam as unidades. Ficam ausentes a fonte da taxa, o horário de observação, a versão da regra de arredondamento e o mecanismo alternativo em caso de falha do fornecedor. Tampouco existe um horário explícito de referência do saldo.

Com folga financeira, a ausência pode ser irrelevante. Perto do limite, uma diferença pequena de conversão decide se um lote cabe. A infraestrutura cambial passa a exercer poder operacional sobre nomes, embora sua proveniência não viaje com a decisão.

Não é preciso transformar o EPP em mercado de câmbio. É preciso que o sistema autorizado de evidências retenha qual fonte e qual instante foram usados quando a conversão teve consequência.

Sigilo necessário, investigação fragmentada

O documento considera confidenciais as informações financeiras e restringe a consulta ao cliente conectado. A proteção é correta: caixa, crédito e patamares de um registrador não devem ficar disponíveis para concorrentes.

Ao mesmo tempo, os vestígios se dividem. Um terceirizado opera a sessão sem ser dono dos recursos. A equipe financeira conhece os lançamentos sem ver a ordem dos comandos. O registro controla a política, mas não deve revelar o razão completo. Nenhuma parte dispõe espontaneamente de toda a sequência.

A resposta não é abrir os dados. É criar uma prova estreita, íntegra e bilateral, que exponha menos do que o livro contábil e explique mais do que uma captura de saldo.

Um recibo para o estado que decidiu

Proponho um recibo de estado financeiro sempre que uma regra de saldo advertir, permitir ou negar de forma material um comando EPP cobrável. Trata-se de proposta editorial de governança, não de requisito do Internet-Draft.

O recibo ligaria a identidade autenticada, o contexto da sessão, clTRID e svTRID da consulta, horário de leitura, moeda de referência, saldo disponível, caixa, crédito, limite de execução e patamar de notificação. Se houver várias moedas, guardaria cada valor, taxa aplicada, fonte, horário de observação e regra de arredondamento.

Também apontaria para o fundamento fora do EPP: instantâneo imutável do razão ou referência de extrato, débitos e créditos pendentes relevantes, reserva para autorrenovação, versão da política e exceção temporária. Um hash ou identificador controlado preserva integridade sem copiar todo o detalhe comercial.

Por fim, fixaria o comando: classe do objeto, referência de preço, horário do pedido e da decisão, resultado, código EPP e identificadores da transação. Se a negativa vier de outro controle, isso deve constar. Se o saldo mudar entre a consulta e a execução, os dois estados permanecem registrados.

A alegação “faltavam fundos” se torna testável. As partes podem localizar concorrência, conversão, reserva, atraso contábil, mudança de política ou uma causa completamente distinta.

Preservar o minimalismo e a memória

O mapeamento é apenas de consulta. Não define comportamento de saldo para check, create, delete, renew, transfer ou update. Essa contenção faz sentido: modelos de cobrança variam, e o EPP não precisa transportar faturas completas.

O perigo institucional aparece quando o campo padronizado vira a verdade definitiva para suporte e automação, enquanto os elementos que lhe conferiram autoridade são descartados. A interface fica uniforme e a diversidade das regras se torna menos visível.

A revisão 02 já melhorou a precisão: trocou balance por balance available, acrescentou basedOn e atualizou o namespace para 0.3. “Disponível” descreve uma capacidade condicionada. A governança deve conservar as condições concretas que decidiram o próximo ato.

Fontes