
Abordagem baseada em risco: Quais fornecedores devem passar por triagem de facções e com que frequência?
A abordagem baseada em risco em Compliance permite definir quais fornecedores exigem triagem de facções, qual profundidade a análise deve alcançar e qual será a frequência de reavaliação. Em vez de submeter toda a cadeia de terceiros ao mesmo nível de investigação, a empresa classifica as contrapartes conforme sua exposição e direciona recursos para as relações com maior impacto potencial.
A metodologia considera fatores como criticidade de fornecedores, atividade econômica, localização, estrutura societária, acesso a ativos, relevância financeira e exposição territorial. A partir dessa classificação, a empresa estabelece uma triagem proporcional de terceiros, com procedimentos compatíveis com o nível de risco identificado.
A frequência de reavaliação também deve seguir essa lógica. Fornecedores críticos e terceiros classificados como alto risco exigem acompanhamento mais próximo, enquanto relações de menor exposição seguem ciclos mais amplos. Este guia mostra como definir esses critérios, estabelecer a frequência de reavaliação e incorporar a análise de facções ao programa de Compliance.
Guia rápido de leitura | Aqui, você vai encontrar:
1. O que é uma abordagem baseada em risco em Compliance?
2. Quais fornecedores devem passar por triagem de facções?
3. Como definir a criticidade de fornecedores?
4. Como classificar fornecedores por nível de risco?
5. Qual deve ser a frequência de reavaliação de fornecedores?
6. Como funciona a triagem proporcional de terceiros?
7. Como aplicar Due Diligence por nível de risco?
8. Como priorizar fornecedores críticos?
9. Quais gatilhos exigem uma nova triagem?
10. Como incorporar a metodologia ao programa de Compliance?
11. Perguntas frequentes sobre triagem de fornecedores
12. Conclusão
O que é uma abordagem baseada em risco em Compliance?
A abordagem baseada em risco em Compliance consiste em direcionar controles, diligências e recursos conforme a exposição apresentada por cada terceiro. A metodologia substitui uma lógica uniforme por critérios de classificação capazes de diferenciar fornecedores de baixo, médio e alto risco.
Na gestão de terceiros, isso significa avaliar a relação comercial antes de definir a profundidade da investigação. Um fornecedor estratégico, com acesso a instalações sensíveis e atuação em uma região de alta exposição, exige critérios diferentes daqueles aplicados a um prestador administrativo sem acesso a ativos relevantes.
A abordagem também estabelece uma relação entre risco identificado e resposta institucional. Quanto maior a exposição, maior a necessidade de diligência, aprovação, acompanhamento e atualização cadastral.
Por que a abordagem baseada em risco é relevante para a triagem de facções?
A presença de organizações criminosas em determinados mercados e territórios introduz riscos específicos para empresas que mantêm cadeias extensas de fornecedores.
A análise de terceiros precisa distinguir situações distintas. A atuação em uma região com presença de facções representa um fator territorial. Já a existência de vínculos societários, comerciais ou pessoais relevantes exige investigação específica.
Essa diferenciação evita classificações automáticas e direciona a análise para os terceiros que realmente justificam diligência adicional.
O que a empresa deve considerar antes de definir sua metodologia?
A metodologia deve partir do perfil de risco da própria organização.
Setor econômico, localização das operações, características da cadeia logística, volume de fornecedores, exposição financeira, interação com agentes públicos e natureza dos serviços contratados influenciam a classificação.
Uma empresa de infraestrutura, por exemplo, possui exposição diferente de uma companhia que trabalha exclusivamente com serviços administrativos. O modelo precisa refletir essa realidade.
Quais fornecedores devem passar por triagem de facções?
A triagem deve priorizar fornecedores cuja atividade, localização, estrutura ou relação com a empresa indique exposição relevante ao crime organizado.
A avaliação inicial deve alcançar fornecedores críticos e aqueles inseridos em categorias de risco previamente definidas pela organização. A extensão da análise depende da metodologia adotada e das características da cadeia de terceiros.
Entre os grupos que justificam maior atenção estão fornecedores com atuação em regiões de elevada exposição criminal, empresas responsáveis por logística e transporte, prestadores com acesso a instalações estratégicas, intermediários comerciais e terceiros cuja estrutura societária exija esclarecimentos adicionais.
Fornecedores críticos devem ter triagem diferenciada?
Sim. A priorização de fornecedores críticos deve considerar tanto o impacto operacional da relação quanto os fatores de integridade identificados.
Um fornecedor cuja interrupção comprometeria uma atividade essencial merece avaliação mais aprofundada quando também apresenta fatores relacionados a crime organizado.
A criticidade, entretanto, não significa automaticamente alto risco de integridade. As duas dimensões precisam ser avaliadas separadamente e depois cruzadas para estabelecer a prioridade de diligência.
Todos os fornecedores de regiões de risco precisam passar pela mesma investigação?
Não.
A localização deve funcionar como um dos fatores da classificação, e não como critério isolado para determinar envolvimento com organizações criminosas.
Um fornecedor localizado em região de maior exposição territorial, com estrutura societária transparente, histórico regular e baixo impacto operacional, apresenta situação diferente de uma contraparte com os mesmos fatores territoriais associada a inconsistências societárias e informações negativas relevantes.
A metodologia precisa preservar essa distinção.
Como definir a criticidade de fornecedores?
A criticidade de fornecedores representa o impacto que a relação comercial exerce sobre a continuidade e os objetivos estratégicos da companhia.
A classificação considera fatores como dependência operacional, dificuldade de substituição, acesso a ativos, informações sensíveis, instalações, sistemas, recursos financeiros e processos essenciais.
Quais fatores indicam um fornecedor crítico?
A empresa deve considerar, conforme seu perfil:
· Impacto sobre a continuidade operacional;
· Dificuldade de substituição;
· Acesso a instalações;
· Acesso a informações estratégicas;
· Participação em atividades essenciais;
· Movimentação financeira relevante;
· Exposição junto a clientes;
· Atuação em regiões sensíveis;
· Participação em processos logísticos;
· Impacto jurídico ou reputacional decorrente de sua atuação.
O resultado dessa análise determina a importância do terceiro para a empresa, mas não substitui a avaliação de integridade.
Como combinar criticidade e risco de Compliance?
A classificação mais útil resulta do cruzamento de duas dimensões.
A primeira responde à pergunta: qual seria o impacto para a empresa caso esse fornecedor apresentasse problemas?
A segunda responde: qual é o nível de exposição da empresa aos riscos associados a esse terceiro?
Um fornecedor crítico e de alto risco exige prioridade máxima. Um fornecedor crítico e de baixo risco ainda requer gestão compatível com sua relevância operacional, mas dentro de uma rotina de diligência distinta.
Como classificar fornecedores por nível de risco?
A classificação deve utilizar critérios objetivos e pesos definidos previamente pela organização.
Uma metodologia básica considera fatores relacionados à empresa, às pessoas vinculadas, à atividade, à localização, à relação comercial e ao histórico do terceiro.
O que caracteriza um fornecedor de baixo risco?
Em geral, trata-se de uma relação com baixa exposição financeira e operacional, estrutura societária transparente, atividade de baixo risco, ausência de indicadores relevantes de integridade e pouca exposição a fatores relacionados ao crime organizado.
A diligência inicial atende aos critérios ordinários da organização, com reavaliação em intervalos compatíveis com essa classificação.
O que caracteriza um fornecedor de médio risco?
O nível intermediário aparece quando existem fatores que justificam diligência complementar, mas não há elementos suficientes para uma classificação elevada.
Entre os fatores estão atividade econômica sensível, exposição territorial, estrutura societária mais complexa, acesso relevante a instalações ou informações e outros indicadores que exigem esclarecimento.
A empresa deve estabelecer procedimentos adicionais para essa categoria.
O que caracteriza um fornecedor de alto risco?
A classificação elevada resulta da combinação de fatores relevantes ou da presença de indicadores que demandam investigação aprofundada.
Entre eles estão vínculos societários relevantes, informações negativas consistentes, inconsistências sobre beneficiários finais, exposição elevada ao crime organizado, atuação em atividades sensíveis e outros elementos previstos na metodologia interna.
Nessa categoria, a Due Diligence exige maior profundidade e a decisão de contratação ou continuidade deve seguir o fluxo de aprovação definido pela governança da empresa.
Qual deve ser a frequência de reavaliação de fornecedores?
A frequência de reavaliação deve acompanhar o nível de risco atribuído ao terceiro.
Uma metodologia proporcional evita ciclos idênticos para toda a cadeia e direciona esforços para relações com maior exposição.
Como referência interna, a empresa pode estabelecer ciclos diferenciados, como reavaliação anual para terceiros de alto risco, ciclos mais amplos para níveis intermediários e períodos ainda maiores para fornecedores classificados como baixo risco, sempre de acordo com sua própria matriz e política de terceiros.
O calendário, entretanto, não substitui a reavaliação extraordinária diante de fatos novos.
Por que fornecedores de alto risco exigem reavaliação mais frequente?
A classificação elevada indica maior exposição residual para a empresa. Alterações societárias, processos judiciais, notícias negativas, sanções ou mudanças territoriais alteram a situação da contraparte.
A atualização frequente permite identificar mudanças antes da renovação contratual ou da ocorrência de um evento crítico.
O prazo da reavaliação deve ser igual para todos os fornecedores?
Não.
A frequência deve refletir a classificação de risco. Um calendário uniforme ignora diferenças relevantes entre as contrapartes e utiliza recursos de Compliance de maneira pouco eficiente.
A periodicidade também deve considerar o setor, o tipo de contrato, a duração da relação e a criticidade do fornecedor.
Como funciona a triagem proporcional de terceiros?
A triagem proporcional de terceiros estabelece diferentes níveis de investigação conforme a exposição identificada.
No nível inicial, a empresa verifica identidade, estrutura societária, administradores, beneficiários finais e informações básicas relacionadas à integridade.
Nos níveis superiores, a análise avança para informações judiciais, sanções, mídia negativa, relações empresariais, vínculos relevantes e outros dados definidos na metodologia.
O que muda entre uma triagem básica e uma investigação aprofundada?
A diferença está principalmente na profundidade e no número de fatores analisados.
Uma triagem básica busca identificar sinais iniciais de risco. A investigação aprofundada procura esclarecer relações, inconsistências e informações que justifiquem uma decisão diferenciada.
O procedimento precisa ser documentado em ambos os casos, especialmente quando houver alteração da classificação de risco.
Como evitar excesso de triagem?
A empresa deve estabelecer critérios antes da pesquisa e evitar investigações indiscriminadas.
A classificação inicial direciona quais bases serão consultadas, quais informações serão aprofundadas e qual área participará da decisão.
Essa organização reduz o custo operacional da Due Diligence e direciona a capacidade analítica da equipe para fornecedores prioritários.
Como aplicar Due Diligence por nível de risco?
A Due Diligence por nível de risco estabelece diferentes profundidades de investigação conforme a classificação atribuída ao terceiro.
O objetivo é vincular o esforço de análise à exposição identificada, preservando critérios consistentes para toda a cadeia.
Como funciona a Due Diligence de baixo risco?
A análise concentra-se na identificação da contraparte, estrutura societária, beneficiários finais, administradores e verificações básicas de integridade.
A reavaliação segue o ciclo definido para essa categoria, com revisão extraordinária diante de fatos relevantes.
Como funciona a Due Diligence de médio risco?
A investigação incorpora fontes adicionais e amplia a análise sobre processos, mídia negativa, sanções, relações empresariais e fatores territoriais.
Inconsistências identificadas durante a pesquisa justificam aprofundamento antes da decisão de contratação ou continuidade.
Como funciona a Due Diligence de alto risco?
A análise exige maior profundidade, documentação detalhada e participação das áreas responsáveis pela decisão.
O processo deve esclarecer os fatores que levaram à classificação elevada e registrar as medidas definidas pela organização.
Quando a exposição ultrapassa os limites estabelecidos na política interna, a contratação ou continuidade deve seguir o fluxo de aprovação correspondente.
Como priorizar fornecedores críticos?
A priorização de fornecedores críticos começa pelo cruzamento entre criticidade operacional e risco de integridade.
A empresa deve identificar quais relações apresentam maior impacto para o negócio e, dentro desse grupo, direcionar maior atenção aos terceiros com maior exposição.
Quais fornecedores devem receber prioridade máxima?
A prioridade máxima deve recair sobre terceiros que reúnam:
· Alta criticidade operacional;
· Exposição elevada ao crime organizado;
· Acesso a ativos estratégicos;
· Atuação em regiões de maior risco;
· Movimentação financeira relevante;
· Estrutura societária complexa;
· Informações negativas relevantes;
· Relações com intermediários sensíveis.
Essa combinação justifica uma Due Diligence aprofundada e ciclos menores de reavaliação.
Como organizar a fila de reavaliação?
A empresa deve manter uma classificação atualizada e ordenar os terceiros conforme risco e criticidade.
Fornecedores de alto risco e alta criticidade entram no primeiro grupo de revisão. Terceiros de risco intermediário ocupam a etapa seguinte, enquanto relações de baixa exposição seguem ciclos mais amplos.
A metodologia deve incluir responsáveis, prazos, critérios de escalonamento e registro das decisões.
Quais gatilhos exigem uma nova triagem?
A reavaliação extraordinária ocorre diante de fatos que alterem o perfil de risco do terceiro.
Entre os principais gatilhos estão:
· Mudança de sócios;
· Alteração de beneficiário final;
· Entrada de novo administrador;
· Aquisição ou venda de empresas;
· Mudança relevante de endereço ou área de atuação;
· Notícia relacionada a investigação criminal;
· Processo judicial relevante;
· Inclusão em lista de sanções;
· Mudança na região de atuação;
· Alteração relevante no contrato;
· Ocorrência envolvendo instalações ou ativos da empresa;
· Denúncia interna relacionada ao terceiro.
Esses eventos justificam nova análise independentemente do prazo previsto no calendário ordinário.
A renovação contratual exige nova triagem?
A renovação constitui um momento adequado para revisar a classificação do terceiro.
A empresa deve verificar se os dados societários permanecem atuais, se houve mudanças na atividade ou na administração e se surgiram informações relevantes durante o período contratual.
Para terceiros de maior risco, a renovação deve estar vinculada à conclusão da reavaliação.
Como incorporar a metodologia ao programa de Compliance?
A abordagem baseada em risco precisa estar formalizada nas políticas e procedimentos que regulam a gestão de terceiros.
O programa de Compliance deve estabelecer critérios de classificação, responsabilidades, procedimentos de Due Diligence, periodicidade, gatilhos de reavaliação e fluxos de aprovação.
Quais áreas devem participar?
A governança depende da estrutura da companhia, mas normalmente envolve Compliance, Suprimentos, Jurídico, Segurança, Finanças, Auditoria e áreas responsáveis pela contratação.
Cada área contribui com informações relacionadas à sua competência, enquanto os níveis decisórios definidos pela governança avaliam situações de maior exposição.
Como registrar as decisões?
A documentação deve permitir reconstruir o processo de avaliação.
O registro deve conter as informações relevantes, fontes consultadas, classificação atribuída, justificativa, medidas definidas, responsáveis pela decisão e data da análise.
Esse histórico oferece rastreabilidade para auditorias, revisões de Compliance e processos de governança corporativa.
Perguntas frequentes sobre triagem de fornecedores
O que é abordagem baseada em risco em Compliance?
É uma metodologia que direciona diligência, controles e recursos conforme o nível de exposição de cada terceiro. Quanto maior a combinação de fatores de risco, maior a profundidade da investigação e a frequência de reavaliação.
Quais fornecedores devem passar por triagem de facções?
A prioridade recai sobre fornecedores críticos, terceiros de alto risco, empresas com atuação em regiões de maior exposição, intermediários e contrapartes que apresentem fatores societários, judiciais, territoriais ou reputacionais relevantes.
Com que frequência fornecedores de alto risco devem ser reavaliados?
A periodicidade deve estar definida na metodologia interna e ser mais curta do que aquela aplicada aos fornecedores de menor risco. Uma referência comum é a revisão anual para terceiros de alto risco, acompanhada de reavaliação extraordinária diante de fatos relevantes.
A localização do fornecedor determina o nível de risco?
Não. A localização constitui um dos fatores da análise. A classificação precisa considerar também atividade econômica, estrutura societária, criticidade, histórico, relações empresariais e demais indicadores definidos pela metodologia.
Criticidade de fornecedores significa alto risco de Compliance?
Não. Criticidade mede o impacto da relação para o negócio. Risco de Compliance mede a exposição a condutas e situações incompatíveis com as regras da organização. As duas dimensões devem ser avaliadas separadamente.
O que é triagem proporcional de terceiros?
É a aplicação de diferentes níveis de investigação conforme o risco identificado. Terceiros de baixo risco recebem diligência compatível com sua exposição, enquanto relações de maior risco exigem investigação mais aprofundada e acompanhamento mais frequente.
O que é Due Diligence por nível de risco?
É uma metodologia que relaciona a profundidade da Due Diligence à classificação do terceiro. A investigação aumenta conforme os fatores de exposição identificados na matriz.
Quais eventos exigem uma nova triagem?
Mudanças societárias, alteração de beneficiários finais, processos judiciais relevantes, notícias negativas, sanções, mudança de atividade ou território e outros fatos que alterem o perfil de risco justificam uma nova análise.
Conclusão
A abordagem baseada em risco em Compliance oferece uma metodologia objetiva para definir quais fornecedores devem receber triagem de facções, qual profundidade a investigação exige e em que momento a análise deve ser repetida.
A classificação precisa combinar criticidade de fornecedores e risco de integridade. Essa distinção evita que a empresa trate todos os terceiros da mesma maneira e direciona os recursos de Compliance para relações que apresentam maior exposição ou impacto para o negócio.
A frequência de reavaliação também deve acompanhar essa classificação. Fornecedores críticos e terceiros de alto risco exigem ciclos mais curtos e gatilhos de análise extraordinária, enquanto relações de menor exposição seguem períodos mais amplos.
Com uma metodologia formal de triagem proporcional de terceiros, a empresa estabelece critérios claros para a Due Diligence por nível de risco, melhora a priorização de fornecedores críticos e incorpora a gestão de terceiros ao sistema de governança corporativa.
Para organizações que precisam ampliar a capacidade de análise sem aplicar o mesmo esforço a toda a cadeia, a abordagem baseada em risco oferece uma forma mais racional de distribuir recursos, estabelecer prioridades e apoiar decisões de contratação e continuidade.
A Kronoos auxilia empresas na análise de terceiros e na identificação de informações relevantes para processos de Due Diligence, contribuindo para uma gestão de riscos compatível com o perfil de cada relação comercial.
Entre em contato agora e conheça as soluções Kronoos para o Compliance da sua empresa. Clique aqui e fale com um de nossos representantes!


