Monitoramento de terceiros: por que aprovar o fornecedor foi só o começo

Em 1º de julho de 2026, o OFAC, órgão de sanções do Tesouro americano, incluiu em sua lista três empresas brasileiras, entre elas uma de soluções de pagamento e uma construtora, por ligação com uma rede de lavagem de dinheiro do PCC que, segundo o Tesouro, movimentou mais de US$ 30 milhões. Para quem tinha qualquer uma delas cadastrada como fornecedora ou cliente, a aprovação feita no onboarding perdeu a validade naquele dia. Esse intervalo entre o check de entrada e a próxima revisão é o que o monitoramento de terceiros existe para fechar.
O que é monitoramento contínuo de terceiros
Monitoramento contínuo de terceiros é o acompanhamento permanente de fornecedores, parceiros, prestadores de serviço e clientes PJ depois da aprovação. O objetivo é detectar eventos que mudam o perfil de risco da relação, como inclusão em listas de sanções, novo PEP no quadro societário, troca de beneficiário final, mídia negativa ou deterioração financeira. O screening pontual registra o terceiro em uma data. O monitoramento contínuo gera um alerta quando o risco muda e aciona uma revisão proporcional a esse risco.
Na CIAL Dun & Bradstreet, parceira exclusiva da Dun & Bradstreet na América Latina, o monitoramento é a etapa que fecha o ciclo de compliance de terceiros. Esse ciclo começa no KYC empresarial e passa pela due diligence de terceiros e pela verificação de PEP e sanções.
Screening pontual vs. monitoramento contínuo: o que muda na prática

O screening de entrada continua indispensável. Para instituições autorizadas pelo Banco Central, a Circular 3.978/2020 proíbe iniciar a relação de negócios antes de concluir a identificação e a qualificação do cliente (art. 23). A falha está em tratar essa etapa como ponto final: depois da assinatura do contrato, o terceiro aprovado continua mudando de sócios, de situação cadastral e de exposição a listas restritivas.
O que a regulação brasileira exige depois do onboarding
Circular BCB nº 3.978/2020. A norma do Banco Central é explícita sobre o que vem depois da aprovação. A qualificação do cliente deve ser reavaliada de forma permanente, conforme a evolução da relação e do perfil de risco (art. 18, § 4º), e a classificação de risco deve ser revista sempre que esse perfil mudar (art. 20). Para funcionários, parceiros e prestadores de serviços terceirizados vale a mesma lógica: a classificação em categorias de risco e as informações precisam ser mantidas atualizadas, inclusive diante de mudanças que alterem a categoria (art. 58). O manual de monitoramento deve trazer os critérios que definem a periodicidade de cada procedimento (art. 41), e as informações coletadas sobre terceiros ficam à disposição do Banco Central por dez anos após o fim do contrato (art. 67).
Lei nº 13.810/2019 e Resolução BCB nº 44/2020. A lei que trata do cumprimento das sanções do Conselho de Segurança da ONU define "sem demora" como imediatamente ou dentro de algumas horas (art. 2º, V). A Resolução BCB nº 44/2020 obriga as instituições autorizadas pelo Banco Central a cumprir essas determinações imediatamente e a monitorá-las por conta própria, sem esperar comunicação do regulador (arts. 1º e 2º). Nenhuma rotina de reconsulta mensal atende a um prazo contado em horas.
Decreto nº 11.129/2022. Fora do setor financeiro, o parâmetro é a Lei Anticorrupção. O decreto que a regulamenta lista, entre os critérios de avaliação do programa de integridade, diligências baseadas em risco para contratar e, conforme o caso, supervisionar terceiros como fornecedores, prestadores de serviço, despachantes, consultores e representantes comerciais (art. 57, XIII), além do monitoramento contínuo do próprio programa (art. 57, XV). Essa avaliação é considerada na aplicação das sanções da Lei nº 12.846/2013 (art. 7º, VIII).
Lei nº 14.133/2021. Para quem vende ao poder público, a Nova Lei de Licitações obriga o vencedor de contratações de grande vulto a implantar programa de integridade em até seis meses da assinatura do contrato (art. 25, § 4º), com parâmetros regulamentados pelo Decreto nº 12.304/2024.
Nenhuma dessas normas fixa uma frequência única de monitoramento. O que elas exigem é uma frequência definida pelo risco, documentada e demonstrável em fiscalização. Se a sua política de PLD/FT descreve só o onboarding, falta a parte que o supervisor vai pedir.
O que monitorar em terceiros (e quais eventos devem gerar alerta)

Monitorar tudo com a mesma sensibilidade gera um volume de alertas que o time não consegue tratar. A calibragem por categoria de risco separa um monitoramento útil de uma fila de falsos positivos.
Como implementar monitoramento contínuo de terceiros em 5 passos
- Segmente a base por risco. Classifique os terceiros em alto, médio e baixo risco com critérios objetivos: tipo de serviço, interação com agentes públicos, país de atuação, volume financeiro e acesso a dados sensíveis.
- Defina a intensidade por categoria e documente o critério. Um desenho possível: sanções monitoradas continuamente para toda a base; PEP, mídia negativa e estrutura societária de forma contínua para alto risco, com revisão completa anual; revisão a cada dois anos para médio risco; revisão disparada por evento para baixo risco. Em instituições reguladas, esses critérios precisam constar do manual de monitoramento (Circular 3.978, art. 41).
- Unifique as fontes em um único fluxo. Listas de sanções, dados da Receita Federal, estrutura societária e mídia precisam aparecer na mesma visão, com cada empresa identificada de forma única pelo CNPJ e pelo número D-U-N-S, que também identifica terceiros estrangeiros sem inscrição no Brasil.
- Formalize o tratamento do alerta. Defina quem analisa, em quanto tempo, com qual alçada e quais são as saídas possíveis: manter, mitigar, suspender ou encerrar. Em instituições reguladas, a análise de uma situação selecionada tem prazo de até 45 dias e deve ser formalizada em dossiê, mesmo quando não resulta em comunicação ao Coaf (art. 43).
- Meça e revise. A Circular 3.978 exige métricas e indicadores para acompanhar a efetividade dos controles (art. 61). Na prática: tempo entre o evento e o alerta, tempo de tratamento, taxa de falsos positivos, percentual da base coberta e alertas que viraram ação. Esses números alimentam a revisão da avaliação interna de risco, obrigatória a cada dois anos (art. 12).
Monitoramento na prática: da planilha à visão 360
Nas etapas 3 e 4, a maioria dos times esbarra na fragmentação: uma ferramenta para sanções, outra para dados cadastrais e a mídia negativa em busca manual. O Integrity One, plataforma de compliance e AML da CIAL D&B, reúne KYC, screening de PEP e sanções e monitoramento contínuo da base de terceiros em uma visão 360 apoiada nos dados da Dun & Bradstreet. A frequência do monitoramento segue dois critérios: o ritmo de atualização de cada fonte, para que uma nova inclusão em lista de sanções não espere o próximo ciclo de revisão, e a matriz de risco e a política da sua empresa, que definem a intensidade para cada categoria de terceiro.
Perguntas frequentes
Qual a periodicidade ideal para monitorar terceiros?
A regulação brasileira não fixa um número único: exige que o critério de periodicidade seja definido pelo risco e documentado (Circular 3.978/2020, art. 41). A exceção são as sanções do Conselho de Segurança da ONU, que a Lei 13.810/2019 manda cumprir imediatamente ou em algumas horas, o que pede verificação contínua das listas para toda a base. Para o restante, um desenho possível é monitoramento contínuo de PEP, mídia e estrutura societária para alto risco, com revisão completa anual; revisão a cada dois anos para médio risco; e revisão por evento para baixo risco.
Quais eventos devem gerar alerta no monitoramento de terceiros?
Os principais são: inclusão do terceiro, de sócios ou do beneficiário final em listas de sanções nacionais ou internacionais; surgimento de PEP no quadro societário; mudança de controle ou de beneficiário final; alteração da situação do CNPJ na Receita Federal; inclusão no CEIS ou no CNEP; mídia negativa ligada a fraude, corrupção ou lavagem de dinheiro; e deterioração financeira relevante. Cadastro que não pode ser atualizado e beneficiário final que não pode ser identificado também entram na lista, porque a Circular 3.978 os trata como situações que podem indicar suspeita.
Monitoramento contínuo é exigência regulatória?
Para instituições autorizadas pelo Banco Central, sim, ainda que a norma não use essa expressão. A Circular 3.978/2020 manda reavaliar a qualificação do cliente de forma permanente e manter atualizada a classificação de risco de clientes e de prestadores terceirizados, e a Resolução BCB 44/2020 exige monitorar as sanções do CSNU para cumprimento imediato. Para empresas de outros setores, o Decreto 11.129/2022 inclui a supervisão de terceiros baseada em risco entre os critérios de avaliação do programa de integridade, e a Lei 14.133/2021 torna o programa obrigatório em contratações públicas de grande vulto.
Qual a diferença entre screening de terceiros e monitoramento contínuo?
O screening de terceiros é uma verificação feita em uma data específica, geralmente no onboarding ou em revisões agendadas. O monitoramento contínuo acompanha o terceiro durante toda a relação e gera alertas quando um evento muda o risco. O screening responde se o terceiro está apto hoje. O monitoramento avisa quando ele deixa de estar.
O monitoramento contínuo substitui a due diligence de terceiros?
Não. A due diligence de terceiros define o perfil de risco inicial e a decisão de contratar. O monitoramento contínuo usa esse perfil como referência para detectar mudanças depois da aprovação. Sem uma due diligence bem feita, o monitoramento não tem base de comparação. Sem monitoramento, a due diligence envelhece.
Se o processo de terceiros da sua empresa ainda termina na aprovação, o próximo passo é ver como o monitoramento contínuo funciona com a sua base real. Conheça o Integrity One e fale com o time de compliance da CIAL Dun & Bradstreet.
Fontes
BANCO CENTRAL DO BRASIL. Circular nº 3.978, de 23 de janeiro de 2020, arts. 12, 18, 20, 23, 39, 41, 43, 58, 61 e 67. BANCO CENTRAL DO BRASIL. Resolução BCB nº 44, de 24 de novembro de 2020, arts. 1º e 2º. BRASIL. Lei nº 13.810, de 8 de março de 2019, art. 2º. BRASIL. Lei nº 12.846, de 1º de agosto de 2013, art. 7º. BRASIL. Decreto nº 11.129, de 11 de julho de 2022, art. 57. BRASIL. Lei nº 14.133, de 1º de abril de 2021, art. 25, § 4º. BRASIL. Decreto nº 12.304, de 9 de dezembro de 2024. U.S. DEPARTMENT OF THE TREASURY. Treasury Sanctions Brazilian Criminal Network Exploiting U.S. Financial System to Launder Drug Proceeds, 1º de julho de 2026.
Conteúdo com finalidade informativa. Não constitui parecer jurídico.
A nossa base de 60 milhões de dados de empresas na América Latina, nos permite entregar a você materiais ricos e atualizados sobre o mercado




