Como incluir o risco de facções criminosas na matriz de risco de terceiros?

Como incluir o risco de facções criminosas na matriz de risco de terceiros?

A matriz de risco de crime organizado relacionado ao risco de facções criminosas na matriz de risco de terceiros, precisa considerar a possibilidade de vínculos, influência ou exposição de terceiros a facções criminosas quando fornecedores, distribuidores, representantes, parceiros comerciais e prestadores de serviços atuam em mercados ou regiões com histórico de criminalidade organizada.

Com isso, é possível ampliar a avaliação tradicional de terceiros e insere o risco relacionado a facções dentro dos critérios de Compliance, integridade e gestão corporativa de riscos.

Para a empresa, a questão não se resume à existência de um antecedente criminal associado a uma pessoa ou empresa. A análise envolve a identificação de relações societárias, beneficiários finais, vínculos comerciais, localização, histórico judicial, mídia negativa e outros elementos capazes de indicar exposição a organizações criminosas.

Neste guia, você encontrará como incorporar esse fator à avaliação de risco de terceiros, definir critérios de criticidade, relacionar a análise ao GRC e atualizar o programa de integridade diante desse tipo de exposição.

Guia rápido de leitura | Aqui, você vai encontrar:

·      O que é uma matriz de risco de crime organizado?

·      Por que incluir o risco de crime organizado na avaliação de terceiros?

·      Como identificar o risco de facções criminosas em terceiros?

·      Como incluir o risco de crime organizado na matriz de terceiros?

·      Como definir a criticidade de fornecedores?

·      Como relacionar GRC e gestão de terceiros?

·      Como incorporar o risco de facções ao processo de Due Diligence?

·      Como atualizar o programa de integridade?

·      Quais erros evitar na avaliação de risco de terceiros?

·      Perguntas frequentes sobre matriz de risco de crime organizado

·      Conclusão

O que é uma matriz de risco de crime organizado?

A matriz de risco de crime organizado é um instrumento utilizado para classificar e priorizar a exposição da empresa a relações comerciais que apresentem indícios ou fatores associados à atuação de organizações criminosas.

Na prática, o modelo incorpora variáveis relacionadas ao crime organizado à metodologia já utilizada para avaliar terceiros. O objetivo não é atribuir uma acusação a determinada empresa com base em um único dado, mas estabelecer critérios objetivos para identificar situações que exigem investigação adicional, aprovação diferenciada ou controles específicos.

A matriz deve considerar tanto a probabilidade de exposição quanto o impacto potencial para a organização. Entre os impactos estão perdas financeiras, interrupções operacionais, responsabilização jurídica, sanções, danos reputacionais e restrições relacionadas a contratos ou financiamentos.

Quais terceiros devem entrar nessa avaliação?

A análise deve alcançar terceiros cuja relação comercial tenha relevância para o perfil de risco da organização.

Entre eles estão fornecedores críticos, distribuidores, agentes, representantes comerciais, transportadoras, prestadores de serviços, intermediários, parceiros de negócios e empresas contratadas para atividades sensíveis.

A profundidade da análise deve acompanhar a criticidade do terceiro, o setor econômico, a região de atuação, o tipo de serviço contratado e o grau de exposição da empresa.

Por que considerar o risco de crime organizado na avaliação de terceiros?

O risco de crime organizado em Compliance está relacionado à exposição da empresa a relações comerciais que envolvam, direta ou indiretamente, organizações criminosas, seus integrantes ou estruturas utilizadas para movimentação de recursos e influência econômica.

A exposição não necessariamente decorre de uma relação direta entre a empresa contratante e uma facção. Ela também pode aparecer na cadeia de fornecedores, na estrutura societária de uma contraparte, na atuação de intermediários ou em determinados territórios.

Essa distinção é relevante porque a decisão de contratar um terceiro envolve mais do que preço, capacidade técnica e prazo de entrega. Dependendo do setor, a origem societária, os relacionamentos comerciais e o contexto territorial também integram o risco corporativo.

Qual é o impacto para a governança corporativa?

A inclusão desse fator na matriz aproxima a gestão de terceiros das estruturas de governança, riscos e Compliance.

A informação obtida durante a Due Diligence precisa chegar ao nível decisório adequado quando houver exposição relevante. O resultado da análise deve orientar a contratação, a aprovação, a definição de controles e a continuidade da relação comercial.

Como identificar o risco de facções criminosas em terceiros?

A identificação exige combinação de fontes e critérios. Uma pesquisa isolada raramente oferece contexto suficiente para uma decisão de risco.

A avaliação deve considerar informações sobre a empresa, seus sócios, administradores, beneficiários finais e, conforme o caso, pessoas relacionadas à representação ou à condução da relação comercial.

Quais informações devem ser analisadas?

Entre os elementos relevantes estão:

  • Estrutura societária e beneficiários finais;

  • Vínculos entre empresas e pessoas relacionadas;

  • Processos judiciais e investigações públicas;

  • Registros de sanções e restrições;

  • Notícias e mídia negativa qualificada;

  • Localização e áreas de atuação;

  • Histórico de contratos e relações comerciais;

  • Alterações societárias relevantes;

  • Relações com pessoas ou empresas associadas a organizações criminosas;

  • Incompatibilidades entre atividade declarada, estrutura empresarial e movimentação econômica conhecida.

Nenhum desses elementos deve ser interpretado isoladamente. A classificação de risco depende da combinação dos fatores e da qualidade das informações disponíveis.

Como tratar a mídia negativa?

A mídia negativa exige critérios de relevância e validação. Uma menção jornalística não equivale, por si só, a uma conclusão sobre envolvimento criminoso.

O Compliance deve verificar a origem da informação, a data, o contexto, as pessoas ou empresas citadas e a existência de desdobramentos posteriores.

Essa etapa reduz falsos positivos e evita que a matriz trate alegações sem contexto como fatos estabelecidos.

Como incluir o risco de crime organizado na matriz de terceiros?

A inclusão começa pela definição dos fatores que terão peso na classificação de risco.

A empresa precisa estabelecer quais características elevam a exposição e qual tratamento será aplicado a cada nível de criticidade. O modelo deve permanecer compatível com a metodologia geral de avaliação de terceiros.

1. Defina os fatores de risco

Os fatores devem refletir a realidade da empresa e de sua cadeia de terceiros.

Entre os critérios possíveis estão:

  • Atuação em regiões com presença conhecida de organizações criminosas;

  • Setor econômico com exposição elevada;

  • Estrutura societária complexa ou pouco transparente;

  • Presença de intermediários;

  • Vínculos identificados em fontes públicas confiáveis;

  • Histórico judicial relevante;

  • Notícias negativas relacionadas a crimes econômicos ou organizações criminosas;

  • Alterações societárias sem justificativa empresarial clara;

  • Relacionamento com terceiros classificados como alto risco.

2. Estabeleça pesos para cada fator

Nem todos os indicadores apresentam o mesmo peso.

Uma relação territorial, por exemplo, não deve receber automaticamente a mesma classificação de um vínculo societário documentado com pessoa investigada por organização criminosa.

O sistema de pontuação precisa refletir a materialidade do risco e evitar que um único indicador determine a classificação final sem análise contextual.

3. Relacione o resultado à criticidade do fornecedor

A criticidade de fornecedores deve ser considerada junto aos fatores de integridade.

Um fornecedor essencial para uma operação industrial, por exemplo, apresenta consequências diferentes de um prestador contratado para uma atividade administrativa de baixo impacto.

A matriz deve cruzar a exposição ao crime organizado com a relevância operacional, financeira e estratégica do terceiro.

4. Defina níveis de tratamento

Cada classificação deve corresponder a uma resposta previamente estabelecida.

Terceiros de baixo risco seguem o fluxo ordinário. Situações intermediárias justificam diligências complementares. Casos de alta exposição exigem avaliação aprofundada e aprovação pelos níveis competentes da organização.

Quando houver indício relevante de envolvimento criminoso, a empresa deve preservar a documentação da análise e registrar a fundamentação da decisão.

Como relacionar a matriz ao GRC e à gestão de terceiros?

O GRC e gestão de terceiros precisam trabalhar com informações consistentes. Quando a avaliação de risco fica isolada no Compliance, sua utilização na tomada de decisão tende a perder efetividade.

A matriz deve conversar com os processos de compras, cadastro, contratação, gestão de fornecedores, auditoria interna, Jurídico, Segurança e controles financeiros.

Onde o risco deve aparecer no ciclo de vida do terceiro?

A avaliação deve acompanhar diferentes momentos da relação:

Antes da contratação: identificação, classificação e Due Diligence.

Durante a contratação: aplicação das cláusulas de integridade, obrigações de comunicação e direitos de auditoria previstos no contrato.

Durante a relação: atualização cadastral, reavaliação de risco e análise de alterações relevantes.

Na renovação: nova classificação quando houver mudança no perfil do terceiro ou no nível de exposição.

Essa lógica evita que a Due Diligence seja tratada como uma etapa burocrática anterior à assinatura do contrato.

Como definir a criticidade de fornecedores?

A criticidade deve considerar o impacto que a atuação do terceiro exerce sobre o negócio.

Entre os fatores estão dependência operacional, acesso a informações ou ativos, movimentação financeira, contato com agentes públicos, atuação em áreas sensíveis, participação em processos essenciais e exposição reputacional.

Quando esses elementos são combinados com indicadores de crime organizado, a classificação assume maior relevância para a tomada de decisão.

Fornecedor crítico significa fornecedor de alto risco?

Não.

Criticidade operacional e risco de integridade são dimensões diferentes. Um fornecedor pode ser indispensável para a operação e apresentar baixo risco de integridade. Da mesma forma, um terceiro pouco relevante operacionalmente pode apresentar indicadores de risco elevados.

A matriz deve preservar essa distinção para evitar classificações imprecisas.

Como incorporar o risco de facções ao processo de Due Diligence?

A Due Diligence deve seguir uma metodologia proporcional ao risco identificado.

Em uma avaliação de maior exposição, a empresa pode ampliar a investigação sobre estrutura societária, beneficiários finais, vínculos empresariais, processos judiciais, sanções, mídia negativa e relações comerciais relevantes.

O resultado deve ser documentado para permitir que Compliance, Jurídico, auditoria e administração compreendam quais informações fundamentaram a classificação.

Quando uma análise complementar é necessária?

A diligência complementar faz sentido quando os dados iniciais apresentam inconsistências, informações relevantes não esclarecidas ou vínculos que exigem investigação adicional.

O objetivo é diferenciar um indicador isolado de um conjunto consistente de informações que justifique alteração na classificação de risco.

Como atualizar o programa de integridade?

Um programa de integridade atualizado precisa refletir os riscos efetivamente enfrentados pela organização.

Se a empresa identificou exposição relevante a organizações criminosas em sua cadeia de terceiros, o tema deve aparecer na matriz de riscos, nos procedimentos de Due Diligence, nas políticas aplicáveis e nos controles relacionados a fornecedores e parceiros.

A atualização também exige definição clara de responsabilidades. Compliance identifica e avalia os riscos de integridade, enquanto áreas como Suprimentos, Jurídico, Segurança, Finanças e Administração participam das decisões conforme a natureza da exposição.

Quais controles devem acompanhar a atualização?

A empresa deve avaliar, conforme seu perfil:

  • Critérios específicos para classificação de terceiros;

  • Procedimentos de Due Diligence;

  • Aprovação diferenciada para situações de alto risco;

  • Cláusulas contratuais de integridade;

  • Mecanismos de reavaliação periódica;

  • Atualização de informações societárias;

  • Registros das decisões e respectivas justificativas;

  • Treinamento das áreas envolvidas;

  • Canais para comunicação de situações suspeitas;

  • Procedimentos para encerramento ou revisão de relações de alto risco.

Quais são os principais erros ao avaliar crime organizado na cadeia de terceiros?

Um dos problemas mais frequentes é utilizar apenas listas ou buscas nominais para classificar uma empresa.

Outro erro está em considerar localização geográfica como prova de envolvimento criminoso. Atuação em uma região com presença de organizações criminosas constitui fator contextual de risco, não conclusão sobre a conduta de determinado terceiro.

Também é inadequado atribuir alto risco automaticamente a partir de uma notícia sem verificar contexto, atualidade e fonte.

A matriz precisa funcionar como instrumento de análise, e não como mecanismo automático de exclusão.

Como a matriz de risco de crime organizado apoia decisões de investimento?

Para investidores, a análise da cadeia de terceiros integra a avaliação da exposição operacional, jurídica e reputacional da companhia.

Uma organização com processos consistentes de avaliação de terceiros consegue identificar relações que exigem diligência adicional e demonstrar como decisões de contratação são tomadas diante de riscos relevantes.

Essa informação também interessa em processos de Due Diligence de investimentos, operações de M&A, auditorias e avaliações de governança.

Perguntas frequentes sobre matriz de risco de crime organizado

O que é uma matriz de risco de crime organizado?

É uma ferramenta de classificação que incorpora fatores relacionados à exposição a organizações criminosas na avaliação de terceiros, permitindo estabelecer níveis de risco e definir medidas de diligência e controle proporcionais.

O risco de facções deve ser analisado em todos os fornecedores?

A profundidade da análise deve considerar o perfil de risco e a criticidade do terceiro. Fornecedores estratégicos, intermediários e terceiros com maior exposição operacional ou territorial justificam diligência mais aprofundada.

Uma notícia sobre uma facção envolvendo um fornecedor significa que a empresa deve encerrar o contrato?

Não necessariamente. A informação precisa ser contextualizada, validada e analisada segundo a metodologia de risco da organização. A decisão deve considerar a natureza do vínculo, a qualidade das fontes e os demais elementos disponíveis.

Como diferenciar risco territorial de envolvimento com crime organizado?

A localização é um fator contextual. Ela indica uma condição de exposição, mas não demonstra, isoladamente, participação ou vínculo criminoso. A conclusão depende da análise conjunta das informações disponíveis.

O risco de crime organizado deve entrar no programa de Compliance?

Sim, quando esse risco fizer parte da exposição da organização. Nesse caso, a matriz, a Due Diligence de terceiros, os procedimentos de contratação e os mecanismos de reavaliação devem refletir os critérios definidos pela empresa.

Qual é a relação entre GRC e avaliação de risco de terceiros?

O GRC reúne processos, informações e responsabilidades relacionados à governança, gestão de riscos e Compliance. A avaliação de terceiros fornece informações para decisões de contratação, acompanhamento e reavaliação dentro desse sistema.

Conclusão

A inclusão do risco de facções criminosas na gestão de terceiros exige mais do que acrescentar um novo campo à matriz. A matriz de risco de crime organizado precisa combinar fatores de integridade, criticidade operacional, contexto territorial, estrutura societária e informações públicas para produzir uma classificação coerente com a exposição da empresa.

A qualidade da análise depende também da integração entre Compliance, Suprimentos, Jurídico, Segurança, Finanças e administração. Quando esses dados entram no ciclo de vida do terceiro, a empresa consegue relacionar a avaliação de integridade às decisões de contratação, renovação, aprovação e encerramento de relações comerciais.

Para organizações expostas a mercados, regiões ou cadeias de fornecimento com presença de organizações criminosas, esse modelo oferece uma base mais consistente para decisões de risco e para a atualização contínua do programa de integridade.

Quer avaliar terceiros com critérios de risco compatíveis com a exposição da sua empresa? Conheça as soluções da Kronoos para Due Diligence e gestão de riscos de terceiros.

Entre em contato agora e conheça as soluções Kronoos para o Compliance da sua empresa. Clique aqui e fale com um de nossos representantes! 

  • Gestão de

    Certidões

  • Dossiê

    Compliance

  • Pesquisa

    de Bens

  • Conflito de

    Interesse

  • Análise de

    Crédito

  • Monitoramento

    Contínuo

  • Mapa de

    Veículos

  • Validação de

    Qualificações