Compartilhar
Publicado em
24/9/26 9:00 am

PEPs e sanções internacionais: o mapa das listas em 2026

Conheça as soluções da CIAL e revolucione a sua gestão de dados de fornecedores
Agende uma demo
Compliance officer verificando PEPs e listas de sanções internacionais no screening de clientes e fornecedores

Em 1º de julho de 2026, o Escritório de Controle de Ativos Estrangeiros do Tesouro americano (OFAC) designou dois cidadãos brasileiros, três empresas sediadas em São Paulo e uma empresa portuguesa por vínculo com uma rede de lavagem de dinheiro ligada ao PCC. Para times de compliance no Brasil, isso encerrou a fase em que sanções internacionais eram tratadas como assunto de outra jurisdição. O CNPJ bloqueado pode ser o de um cliente, de um fornecedor ou do sócio de um deles.

A CIAL Dun & Bradstreet, parceira exclusiva da Dun & Bradstreet na América Latina, trabalha com identidade empresarial e risco regulatório em toda a região. O que este artigo organiza é o mapa prático: quais listas existem, quais delas obrigam juridicamente uma empresa brasileira e onde os controles montados para atender ao Banco Central deixam de cobrir o risco de sanções.

O que são PEPs e por que a exposição não termina com o mandato

Pessoa exposta politicamente (PEP) é quem ocupa ou ocupou cargo público relevante, no Brasil ou no exterior, e por isso exige diligência reforçada em qualquer relação de negócio. A Circular 3.978/2020 do Banco Central lista as categorias no art. 27 e estende a condição a familiares e estreitos colaboradores.

Três pontos da norma costumam ser subestimados.

  • A condição sobrevive ao cargo. A qualificação como pessoa exposta politicamente se aplica pelos cinco anos seguintes à data em que a pessoa deixou de se enquadrar nas categorias previstas na Circular.
  • O perímetro é maior que a pessoa. A norma define familiar como parentes em linha reta ou colateral até o segundo grau, cônjuge, companheiro, companheira, enteado e enteada. Define estreito colaborador como quem tem participação societária conjunta com a PEP, figura como mandatário dela, participa com ela de arranjos sem personalidade jurídica ou controla estruturas criadas para seu benefício.
  • A decisão precisa subir de nível. Para clientes qualificados como PEP ou como representante, familiar ou estreito colaborador, a instituição deve adotar controles compatíveis, considerar a condição na classificação de risco e avaliar formalmente o interesse em iniciar ou manter o relacionamento. Essa avaliação cabe a quem ocupa cargo hierarquicamente superior ao do responsável pela autorização do relacionamento.

Identificar uma PEP não significa recusar o relacionamento. Significa classificar o cliente em categoria de risco mais alta, aplicar controles compatíveis e registrar quem decidiu o quê. A confusão entre PEP e suspeito gera duas falhas caras: recusa indevida de negócio legítimo e alerta tratado como incidente quando deveria ser classificação.

As três listas que mudam a decisão: ONU, OFAC e UE

As listas restritivas não têm o mesmo peso jurídico no Brasil. Tratar todas como equivalentes é o erro de desenho mais comum em programas de screening.

Lista consolidada do Conselho de Segurança da ONU

Mantida pelo Conselho de Segurança e por seus comitês de sanções. É a única obrigatória e autoaplicável no Brasil, por força da Lei 13.810/2019 e do Decreto 9.825/2019. O efeito é a indisponibilidade imediata de ativos, sem decisão judicial e sem aviso prévio ao sancionado.

SDN List, do OFAC

Mantida pelo Departamento do Tesouro dos Estados Unidos. Não se aplica diretamente a empresa brasileira sem nexo americano, mas alcança quem causa violação por pessoa dos EUA ou atua para evadir as sanções. Os efeitos práticos são bloqueio de ativos sob jurisdição americana, risco de sanção secundária sobre bancos correspondentes e penalidade civil aplicada em base objetiva.

Lista consolidada da União Europeia

Mantida pela Comissão Europeia, com base nos textos publicados no Jornal Oficial da UE. Vincula nacionais de Estado-membro em qualquer lugar, empresas constituídas sob lei de Estado-membro e qualquer pessoa ou entidade em território da UE. Alcança subsidiárias europeias e operações em jurisdição da UE.

O caso da ONU é o mais mal compreendido. Antes da Lei 13.810/2019, as resoluções do Conselho de Segurança só produziam efeito no ordenamento brasileiro por decreto presidencial. Hoje a aplicação é direta, com executoriedade imediata. As pessoas obrigadas pelo art. 9º da Lei 9.613/1998 devem cumprir essas designações sem demora e sem prévio aviso aos sancionados. E a lei não deixa o termo em aberto: define sem demora como imediatamente ou dentro de algumas horas, definição repetida no Decreto 9.825/2019.

Isso tem consequência operacional direta. Um processo de reconsulta mensal atende à lógica de monitoramento periódico, mas não atende a um prazo medido em horas. Quem depende de atualização manual de listas já está fora do desenho que a lei presume.

A lista da UE é a menos monitorada pelas empresas brasileiras e a mais subestimada por quem tem subsidiária ou joint venture na Europa. São mais de cinco mil pessoas e entidades sujeitas a sanções financeiras e congelamento de ativos, segundo a Comissão Europeia.

O que muda para a empresa brasileira depois das designações da OFAC

A escalada foi rápida e tem camadas distintas, que convém separar.

  1. 15 de dezembro de 2021. A OFAC designa o PCC sob a Ordem Executiva 14059, e a organização entra na SDN List por autoridade antinarcóticos.
  2. 28 de maio de 2026. O Departamento de Estado designa PCC e Comando Vermelho como Specially Designated Global Terrorists, com efeito imediato de bloqueio de ativos sob jurisdição americana.
  3. 5 de junho de 2026. A designação como Foreign Terrorist Organizations entra em vigor com a publicação no Federal Register, o que introduz responsabilidade criminal por apoio material, alcançando serviços e facilitação além das transações financeiras.
  4. 1º de julho de 2026. A OFAC designa pessoas e empresas brasileiras por vínculo com a rede. É a terceira ação da OFAC contra o PCC e a primeira a alcançar CNPJs brasileiros. Analisamos esse episódio em detalhe no artigo sobre a lição do caso PCC para a due diligence de terceiros.

Duas características do regime americano explicam por que isso importa mesmo para quem não tem operação nos Estados Unidos. A primeira é que a OFAC pode aplicar penalidades civis por violação de sanções em base de responsabilidade objetiva, sem que o desconhecimento afaste a autuação. A segunda é que pessoas não norte-americanas estão proibidas de causar, ou conspirar para causar, que pessoas dos EUA violem as sanções, e de praticar condutas que as evadam. Há ainda o risco de sanção secundária para instituições financeiras estrangeiras que conduzam transação relevante em benefício de designado, o que pode resultar em proibição ou condicionamento de conta de correspondente nos Estados Unidos.

E aqui está o ponto que quase nenhum programa de compliance brasileiro cobre bem.

O limiar do BACEN e o limiar da OFAC respondem a perguntas diferentes

A Circular 3.978 trata de identificação de beneficiário final: a instituição deve estabelecer valor mínimo de referência de participação societária, baseado em risco e nunca superior a 25%, considerada a participação direta e a indireta. A pergunta é quem é a pessoa natural por trás desta empresa.

A regra dos 50% da OFAC faz outra pergunta: se a soma das participações de pessoas bloqueadas nesta empresa chega a 50%. Segundo a própria OFAC, se a Pessoa Bloqueada X detém 25% de uma entidade e a Pessoa Bloqueada Y detém outros 25%, a entidade é considerada bloqueada, porque é detida em 50% ou mais no agregado. Ela fica bloqueada mesmo sem aparecer na SDN List.

Duas implicações decorrem disso.

  • Identificar o beneficiário final não é calcular propriedade agregada. Um programa que atende plenamente à Circular 3.978 pode não detectar uma entidade bloqueada por soma de participações minoritárias de sancionados distintos.
  • Controle sem propriedade não bloqueia automaticamente, e isso não é conforto. A OFAC é explícita: a regra dos 50% trata de propriedade, não de controle, e entidade controlada por pessoas bloqueadas sem participação de 50% não é automaticamente bloqueada. A mesma orientação recomenda cautela com entidades em que sancionados detenham participação relevante abaixo de 50% ou exerçam controle por outros meios, porque elas podem ser alvo de designações futuras.

Esse último ponto define o requisito mais difícil do screening. A sequência de ações contra o PCC, com designações em 2021, 2024 e 2026, mostra que o risco não é apenas de estoque, é de fluxo. Uma contraparte aprovada hoje pode ser designada em qualquer atualização posterior de lista, e a exposição da empresa nasce nesse momento, não no onboarding. Programa que consulta lista apenas na entrada do relacionamento protege contra o passado e não contra o que vem.

Como estruturar o screening em cinco etapas

  1. Defina o perímetro antes das listas. Screening que cobre apenas cliente final deixa fora fornecedor, sócio, beneficiário final, representante e prestador terceirizado. A Circular 3.978 exige procedimentos específicos para conhecer funcionários, parceiros e prestadores de serviços terceirizados, com classificação em categorias de risco. O processo completo está detalhado no nosso guia de due diligence de terceiros.
  2. Separe a lista obrigatória da lista de exposição. A ONU entra como bloqueio automático com prazo em horas. OFAC e UE entram como decisão de risco, calibrada pela exposição real ao dólar, a bancos correspondentes, a investidores estrangeiros e a subsidiárias no exterior.
  3. Resolva a identidade antes de resolver a lista. A maior parte do custo operacional em screening não vem de sancionado encontrado, vem de homônimo. Sem CNPJ, CPF, data de nascimento e vínculo societário confirmados, o alerta vira fila. É o mesmo problema tratado no artigo sobre falsos positivos em AML.
  4. Calcule participação agregada, não só participação direta. Isso exige cadeia societária com participação indireta rastreada, não apenas o quadro de sócios de primeiro nível.
  5. Documente a decisão, não apenas o resultado. A análise das situações selecionadas deve ser formalizada em dossiê, independentemente de haver comunicação ao Coaf, e os prazos de monitoramento e seleção e de análise não podem exceder 45 dias cada. Em fiscalização, o que se examina é o critério, não o print da consulta. Os elementos obrigatórios estão na política de PLD/FT.

Para empresas fora do setor regulado, o parâmetro brasileiro mais recente é o Guia para Empresas sobre Gestão de Riscos Associados a Organizações Criminosas, publicado pela ICC Brasil com apoio da Controladoria-Geral da União em abril de 2026, que adapta a abordagem baseada em risco à ameaça de infiltração criminosa, com recomendações de governança, due diligence de terceiros, monitoramento contínuo e gestão de incidentes.

Conheça o Integrity One

A dificuldade raramente está em consultar uma lista. Está em sustentar, ao longo do tempo, a ligação entre três coisas que costumam viver em sistemas separados: a identidade verificada da contraparte, a cadeia societária até o beneficiário final e o status atualizado dessa contraparte nas listas restritivas.

O Integrity One, plataforma de compliance e AML da CIAL Dun & Bradstreet, integra essas camadas em uma visão única de risco regulatório, apoiada na base global da D&B e na identidade empresarial do número D-U-N-S. É isso que permite responder à pergunta da regra dos 50%, que depende de propriedade agregada e não de nome consultado isoladamente.

Perguntas frequentes

Empresa brasileira precisa se preocupar com a OFAC?

Sim, se houver qualquer nexo com o sistema financeiro ou o território americano. As regras da OFAC alcançam diretamente pessoas dos Estados Unidos, mas pessoas não norte-americanas estão proibidas de causar, ou conspirar para causar, que pessoas dos EUA violem as sanções, e de praticar condutas que as evadam. Além disso, instituições financeiras estrangeiras que conduzam transação relevante em benefício de designado correm risco de sanção secundária, inclusive proibição ou condicionamento de conta de correspondente nos Estados Unidos. Na prática, esse é o canal por onde a exposição chega a empresas brasileiras com faturamento em dólar.

O que fazer ao identificar um PEP na base de clientes ou fornecedores?

Classificar, não recusar automaticamente. A Circular 3.978 do Banco Central determina três providências: adotar controles internos compatíveis com essa qualificação, considerar a condição na classificação do cliente em categorias de risco e avaliar formalmente o interesse em iniciar ou manter o relacionamento. Essa avaliação precisa ser feita por alguém em nível hierárquico superior ao do responsável pela autorização do relacionamento. A condição de PEP permanece pelos cinco anos seguintes à saída do cargo e alcança familiares até o segundo grau e estreitos colaboradores.

Qual a diferença entre PEP e sancionado?

São categorias de risco distintas. PEP é classificação de exposição: a pessoa ocupa ou ocupou cargo público relevante e, por isso, exige diligência reforçada. Não há proibição de transacionar com PEP. Sancionado é restrição: a pessoa ou entidade consta de lista restritiva e há vedação ou bloqueio associado. No caso das designações do Conselho de Segurança da ONU, a Lei 13.810/2019 impõe indisponibilidade imediata de ativos no Brasil. A confusão entre as duas categorias leva empresas a recusarem negócio legítimo com PEP e, ao mesmo tempo, a subestimarem o bloqueio que é de fato obrigatório.

Com que frequência as listas precisam ser reconsultadas?

Para designações da ONU, a lei brasileira define sem demora como imediatamente ou dentro de algumas horas, o que exige atualização automatizada em vez de rotina periódica manual. Para os demais controles, a Circular 3.978 fixa prazo máximo de 45 dias para monitoramento e seleção e outros 45 dias para análise das situações selecionadas. Reconsulta apenas no onboarding não atende a nenhum dos dois parâmetros, porque a designação de uma contraparte costuma ocorrer depois do início do relacionamento.

Empresa que não é instituição financeira precisa fazer screening de sanções?

A Circular 3.978 do Banco Central alcança instituições autorizadas a funcionar pelo BACEN, mas a obrigação da Lei 13.810/2019 de cumprir designações da ONU não se limita a elas. Além disso, empresas de setores como energia, logística, agronegócio e construção têm exposição por cadeia de fornecedores e por contrato internacional, independentemente de regulação financeira. O guia publicado pela ICC Brasil com apoio da CGU em abril de 2026 foi escrito justamente para esse público não regulado.

Se o desafio da sua operação é conectar identidade de contraparte, cadeia societária e status em listas restritivas em um só fluxo, vale ver como o Integrity One organiza essa visão.

Fontes

BANCO CENTRAL DO BRASIL. Circular nº 3.978, de 23 de janeiro de 2020, arts. 19, 25, 27, 39, 43 e 56 a 58, texto consolidado. BRASIL. Lei nº 13.810, de 8 de março de 2019, arts. 2º, 6º e 9º, e Decreto nº 9.825, de 10 de junho de 2019. BRASIL. Lei nº 9.613, de 3 de março de 1998. U.S. DEPARTMENT OF THE TREASURY. Treasury Sanctions Brazilian Criminal Network Exploiting U.S. Financial System to Launder Drug Proceeds, 1º de julho de 2026. OFFICE OF FOREIGN ASSETS CONTROL. Entities Owned by Blocked Persons, 50 Percent Rule, FAQ 398 a 401. U.S. DEPARTMENT OF STATE. Terrorist Designation of Comando Vermelho and Primeiro Comando da Capital, 28 de maio de 2026. FEDERAL REGISTER. Foreign Terrorist Organization Designation of Primeiro Comando da Capital and Comando Vermelho, 91 FR 34267, 5 de junho de 2026. COMISSÃO EUROPEIA. Consolidated list of persons, groups and entities subject to EU financial sanctions. ICC BRASIL e CONTROLADORIA-GERAL DA UNIÃO. Guia para Empresas sobre Gestão de Riscos Associados a Organizações Criminosas, abril de 2026.

Conteúdo com finalidade informativa. Não constitui parecer jurídico.

A nossa base de 60 milhões de dados de empresas na América Latina, nos permite entregar a você materiais ricos e atualizados sobre o mercado

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.