{"id":2883,"date":"2026-08-20T14:21:16","date_gmt":"2026-08-20T14:21:16","guid":{"rendered":"https:\/\/trisklegrc.com.br\/?p=2883"},"modified":"2026-08-24T14:23:37","modified_gmt":"2026-08-24T14:23:37","slug":"due-diligence-de-fornecedores-guia-pratico-para-avaliar-riscos-antes-de-contratar","status":"publish","type":"post","link":"https:\/\/trisklegrc.com.br\/en\/2026\/08\/20\/due-diligence-de-fornecedores-guia-pratico-para-avaliar-riscos-antes-de-contratar\/","title":{"rendered":"Due Diligence de Fornecedores: guia pr\u00e1tico para avaliar riscos antes de contratar"},"content":{"rendered":"<article>Antes de contratar um fornecedor, sua empresa sabe realmente com quem est\u00e1 fazendo neg\u00f3cios?<\/p>\n<p>Essa pergunta parece simples, mas pode revelar uma s\u00e9rie de riscos.<\/p>\n<p>Um fornecedor pode ter acesso a informa\u00e7\u00f5es confidenciais, dados pessoais, sistemas, clientes, processos financeiros ou atividades cr\u00edticas para a opera\u00e7\u00e3o.<\/p>\n<p>Tamb\u00e9m pode possuir hist\u00f3rico de problemas financeiros, conflitos de interesses, san\u00e7\u00f5es, processos relevantes ou outras situa\u00e7\u00f5es que deveriam ser conhecidas antes da contrata\u00e7\u00e3o.<\/p>\n<p>\u00c9 nesse contexto que entra a <strong>Due Diligence de fornecedores<\/strong>.<\/p>\n<p>A Due Diligence \u00e9 um processo de investiga\u00e7\u00e3o e avalia\u00e7\u00e3o que permite \u00e0 organiza\u00e7\u00e3o conhecer melhor seus potenciais parceiros comerciais e identificar riscos antes de assumir um relacionamento.<\/p>\n<p>Mais do que uma checagem cadastral, uma Due Diligence bem estruturada ajuda a responder uma pergunta essencial:<\/p>\n<blockquote><p><strong>\u201cEste fornecedor representa um risco aceit\u00e1vel para a minha empresa?\u201d<\/strong><\/p><\/blockquote>\n<p>Neste guia, voc\u00ea vai entender o que \u00e9 Due Diligence de fornecedores, o que deve ser analisado, quais s\u00e3o os principais sinais de alerta e como estruturar um processo eficiente.<\/p>\n<h2>O que \u00e9 Due Diligence de fornecedores?<\/h2>\n<p><strong>Due Diligence de fornecedores<\/strong> \u00e9 o processo de avalia\u00e7\u00e3o realizado antes ou durante um relacionamento comercial para identificar informa\u00e7\u00f5es e situa\u00e7\u00f5es que possam representar riscos para a organiza\u00e7\u00e3o.<\/p>\n<p>O processo pode envolver a an\u00e1lise de:<\/p>\n<ul>\n<li>Dados cadastrais;<\/li>\n<li>Estrutura societ\u00e1ria;<\/li>\n<li>S\u00f3cios e administradores;<\/li>\n<li>Benefici\u00e1rios finais;<\/li>\n<li>Hist\u00f3rico empresarial;<\/li>\n<li>San\u00e7\u00f5es;<\/li>\n<li>Processos judiciais relevantes;<\/li>\n<li>Relacionamentos com agentes p\u00fablicos;<\/li>\n<li>Conflitos de interesses;<\/li>\n<li>Pol\u00edticas de integridade;<\/li>\n<li>Seguran\u00e7a da informa\u00e7\u00e3o;<\/li>\n<li>Prote\u00e7\u00e3o de dados;<\/li>\n<li>Capacidade financeira;<\/li>\n<li>Reputa\u00e7\u00e3o.<\/li>\n<\/ul>\n<p>A Controladoria-Geral da Uni\u00e3o recomenda a ado\u00e7\u00e3o de verifica\u00e7\u00f5es apropriadas para contrata\u00e7\u00e3o e supervis\u00e3o de fornecedores, prestadores de servi\u00e7os, agentes intermedi\u00e1rios e associados, especialmente em situa\u00e7\u00f5es de maior risco de integridade. :contentReference[oaicite:1]{index=1}<\/p>\n<p>O objetivo n\u00e3o \u00e9 eliminar completamente o risco.<\/p>\n<p><strong>O objetivo \u00e9 conhecer, avaliar e decidir conscientemente sobre o risco.<\/strong><\/p>\n<h2>Por que fazer Due Diligence de fornecedores?<\/h2>\n<p>Uma contrata\u00e7\u00e3o pode gerar consequ\u00eancias muito al\u00e9m do valor financeiro do contrato.<\/p>\n<p>Dependendo do fornecedor, a empresa pode assumir riscos:<\/p>\n<ul>\n<li>Financeiros;<\/li>\n<li>Operacionais;<\/li>\n<li>Regulat\u00f3rios;<\/li>\n<li>Reputacionais;<\/li>\n<li>De corrup\u00e7\u00e3o;<\/li>\n<li>De fraude;<\/li>\n<li>De seguran\u00e7a da informa\u00e7\u00e3o;<\/li>\n<li>De prote\u00e7\u00e3o de dados;<\/li>\n<li>De continuidade de neg\u00f3cios.<\/li>\n<\/ul>\n<p>Uma dilig\u00eancia adequada ajuda a identificar esses riscos antes que o relacionamento seja estabelecido ou renovado.<\/p>\n<p>A pr\u00f3pria CGU destaca que pr\u00e1ticas de dilig\u00eancia pr\u00e9via fazem parte das medidas de integridade recomendadas para relacionamentos com parceiros e prestadores de servi\u00e7o. :contentReference[oaicite:2]{index=2}<\/p>\n<h2>Due Diligence n\u00e3o significa investigar todos os fornecedores da mesma maneira<\/h2>\n<p>Esse \u00e9 um dos princ\u00edpios mais importantes de uma boa gest\u00e3o de terceiros.<\/p>\n<p>Uma organiza\u00e7\u00e3o pode ter centenas ou milhares de fornecedores.<\/p>\n<p>Seria pouco eficiente aplicar uma investiga\u00e7\u00e3o extremamente aprofundada para todos eles.<\/p>\n<p>Por isso, a recomenda\u00e7\u00e3o \u00e9 adotar uma <strong>abordagem baseada em risco<\/strong>.<\/p>\n<table>\n<thead>\n<tr>\n<th>N\u00edvel de risco<\/th>\n<th>Exemplo<\/th>\n<th>Dilig\u00eancia<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>Baixo<\/strong><\/td>\n<td>Fornecedor sem acesso a dados ou processos cr\u00edticos<\/td>\n<td>Question\u00e1rio e valida\u00e7\u00f5es b\u00e1sicas<\/td>\n<\/tr>\n<tr>\n<td><strong>M\u00e9dio<\/strong><\/td>\n<td>Fornecedor com impacto operacional relevante<\/td>\n<td>Question\u00e1rio ampliado e valida\u00e7\u00f5es adicionais<\/td>\n<\/tr>\n<tr>\n<td><strong>Alto<\/strong><\/td>\n<td>Acesso a dados, sistemas ou atividades cr\u00edticas<\/td>\n<td>Due Diligence aprofundada<\/td>\n<\/tr>\n<tr>\n<td><strong>Cr\u00edtico<\/strong><\/td>\n<td>Terceiro essencial ou com exposi\u00e7\u00e3o elevada<\/td>\n<td>Dilig\u00eancia refor\u00e7ada e monitoramento cont\u00ednuo<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>A CGU tamb\u00e9m orienta que terceiros sejam classificados por n\u00edvel de risco e que a profundidade da Due Diligence seja proporcional a essa classifica\u00e7\u00e3o. :contentReference[oaicite:3]{index=3}<\/p>\n<h2>Quando fazer Due Diligence?<\/h2>\n<p>A Due Diligence pode ser realizada em diferentes momentos do ciclo de relacionamento com o fornecedor.<\/p>\n<h3>Antes da contrata\u00e7\u00e3o<\/h3>\n<p>\u00c9 o momento mais importante para identificar riscos antes de assumir o relacionamento.<\/p>\n<h3>Durante a contrata\u00e7\u00e3o<\/h3>\n<p>Informa\u00e7\u00f5es adicionais podem ser solicitadas antes da assinatura definitiva.<\/p>\n<h3>Na renova\u00e7\u00e3o do contrato<\/h3>\n<p>O risco do fornecedor pode ter mudado desde a contrata\u00e7\u00e3o original.<\/p>\n<h3>Ap\u00f3s eventos relevantes<\/h3>\n<p>Uma altera\u00e7\u00e3o societ\u00e1ria, incidente de seguran\u00e7a, san\u00e7\u00e3o ou mudan\u00e7a significativa no servi\u00e7o pode justificar uma nova avalia\u00e7\u00e3o.<\/p>\n<h3>Periodicamente<\/h3>\n<p>Fornecedores classificados como alto risco podem precisar de reavalia\u00e7\u00f5es mais frequentes.<\/p>\n<p><strong>Due Diligence n\u00e3o deve ser tratada como uma fotografia tirada no dia da contrata\u00e7\u00e3o.<\/strong><\/p>\n<p>Ela deve fazer parte do ciclo de vida do terceiro.<\/p>\n<h2>O que analisar em uma Due Diligence de fornecedores?<\/h2>\n<h3>1. Identifica\u00e7\u00e3o da empresa<\/h3>\n<p>O primeiro passo \u00e9 confirmar quem \u00e9 o fornecedor.<\/p>\n<p>Algumas informa\u00e7\u00f5es b\u00e1sicas incluem:<\/p>\n<ul>\n<li>Raz\u00e3o social;<\/li>\n<li>Nome fantasia;<\/li>\n<li>CNPJ;<\/li>\n<li>Endere\u00e7o;<\/li>\n<li>Atividade econ\u00f4mica;<\/li>\n<li>Tempo de exist\u00eancia;<\/li>\n<li>Representantes legais.<\/li>\n<\/ul>\n<p>Essa etapa parece simples, mas \u00e9 fundamental para garantir que as demais pesquisas sejam realizadas sobre a entidade correta.<\/p>\n<h3>2. Estrutura societ\u00e1ria<\/h3>\n<p>Conhecer quem controla a empresa ajuda a identificar potenciais conflitos e riscos.<\/p>\n<p>Dependendo do caso, a avalia\u00e7\u00e3o pode considerar:<\/p>\n<ul>\n<li>S\u00f3cios;<\/li>\n<li>Administradores;<\/li>\n<li>Benefici\u00e1rios finais;<\/li>\n<li>Empresas relacionadas;<\/li>\n<li>Altera\u00e7\u00f5es societ\u00e1rias relevantes.<\/li>\n<\/ul>\n<p>Quanto maior o risco do relacionamento, maior a import\u00e2ncia dessa an\u00e1lise.<\/p>\n<h3>3. Hist\u00f3rico de integridade<\/h3>\n<p>Uma Due Diligence pode avaliar se existem informa\u00e7\u00f5es p\u00fablicas relevantes relacionadas \u00e0 integridade do fornecedor ou de seus principais respons\u00e1veis.<\/p>\n<p>Dependendo do contexto, podem ser analisados:<\/p>\n<ul>\n<li>San\u00e7\u00f5es;<\/li>\n<li>Investiga\u00e7\u00f5es p\u00fablicas;<\/li>\n<li>Casos de corrup\u00e7\u00e3o;<\/li>\n<li>Fraudes;<\/li>\n<li>Irregularidades;<\/li>\n<li>Processos relevantes.<\/li>\n<\/ul>\n<p>A CGU recomenda verificar, antes da contrata\u00e7\u00e3o, se a pessoa f\u00edsica ou jur\u00eddica possui hist\u00f3rico de envolvimento em atos lesivos contra a Administra\u00e7\u00e3o P\u00fablica. :contentReference[oaicite:4]{index=4}<\/p>\n<h3>4. Relacionamento com agentes p\u00fablicos<\/h3>\n<p>Esse ponto pode ser especialmente importante para fornecedores que atuam em atividades relacionadas ao setor p\u00fablico.<\/p>\n<p>\u00c9 poss\u00edvel avaliar se o fornecedor ou pessoas relacionadas possuem v\u00ednculos que possam aumentar o risco de conflitos de interesses ou corrup\u00e7\u00e3o.<\/p>\n<p>A relev\u00e2ncia dessa an\u00e1lise depende do setor, do contrato e do tipo de relacionamento.<\/p>\n<h3>5. Capacidade financeira<\/h3>\n<p>Um fornecedor financeiramente fragilizado pode representar um risco operacional significativo.<\/p>\n<p>Dependendo da criticidade do contrato, a empresa pode avaliar:<\/p>\n<ul>\n<li>Sa\u00fade financeira;<\/li>\n<li>Hist\u00f3rico de recupera\u00e7\u00e3o;<\/li>\n<li>Endividamento;<\/li>\n<li>Depend\u00eancia de poucos clientes;<\/li>\n<li>Capacidade de continuidade.<\/li>\n<\/ul>\n<p>O objetivo \u00e9 entender se o fornecedor possui condi\u00e7\u00f5es de manter a presta\u00e7\u00e3o do servi\u00e7o durante o per\u00edodo contratado.<\/p>\n<h3>6. Seguran\u00e7a da informa\u00e7\u00e3o<\/h3>\n<p>Se o fornecedor possui acesso a sistemas ou informa\u00e7\u00f5es da empresa, a avalia\u00e7\u00e3o deve considerar sua capacidade de proteger esses ativos.<\/p>\n<p>Algumas perguntas importantes:<\/p>\n<ul>\n<li>Como os acessos s\u00e3o controlados?<\/li>\n<li>Existem pol\u00edticas de seguran\u00e7a?<\/li>\n<li>Como os incidentes s\u00e3o tratados?<\/li>\n<li>Existe gest\u00e3o de vulnerabilidades?<\/li>\n<li>Existem backups?<\/li>\n<li>Existe plano de continuidade?<\/li>\n<li>Existem controles sobre subcontratados?<\/li>\n<\/ul>\n<p>Quanto maior o acesso do fornecedor, maior deve ser a profundidade dessa an\u00e1lise.<\/p>\n<h3>7. Prote\u00e7\u00e3o de dados pessoais<\/h3>\n<p>Quando o terceiro trata dados pessoais, a organiza\u00e7\u00e3o precisa avaliar tamb\u00e9m os riscos relacionados \u00e0 privacidade.<\/p>\n<p>Entre os pontos que podem ser considerados est\u00e3o:<\/p>\n<ul>\n<li>Tipos de dados tratados;<\/li>\n<li>Finalidade do tratamento;<\/li>\n<li>Volume de dados;<\/li>\n<li>Localiza\u00e7\u00e3o dos dados;<\/li>\n<li>Controles de seguran\u00e7a;<\/li>\n<li>Gest\u00e3o de incidentes;<\/li>\n<li>Subcontrata\u00e7\u00e3o;<\/li>\n<li>Elimina\u00e7\u00e3o ou devolu\u00e7\u00e3o dos dados.<\/li>\n<\/ul>\n<p>A avalia\u00e7\u00e3o deve estar alinhada ao papel desempenhado por cada parte e aos requisitos aplic\u00e1veis ao relacionamento.<\/p>\n<h3>8. Programa de Integridade<\/h3>\n<p>Uma pergunta relevante para fornecedores de maior risco \u00e9:<\/p>\n<blockquote><p><strong>\u201cEsse fornecedor possui mecanismos pr\u00f3prios para prevenir e detectar irregularidades?\u201d<\/strong><\/p><\/blockquote>\n<p>A avalia\u00e7\u00e3o pode considerar a exist\u00eancia de:<\/p>\n<ul>\n<li>C\u00f3digo de Conduta;<\/li>\n<li>Pol\u00edtica Anticorrup\u00e7\u00e3o;<\/li>\n<li>Canal de Den\u00fancias;<\/li>\n<li>Treinamentos;<\/li>\n<li>Controles internos;<\/li>\n<li>Gest\u00e3o de riscos;<\/li>\n<li>Monitoramento.<\/li>\n<\/ul>\n<p>A CGU recomenda verificar, quando aplic\u00e1vel, se a empresa contratada possui Programa de Integridade capaz de reduzir o risco de irregularidades. :contentReference[oaicite:5]{index=5}<\/p>\n<h2>O que s\u00e3o Red Flags na Due Diligence?<\/h2>\n<p><strong>Red Flags<\/strong> s\u00e3o sinais de alerta que podem indicar a necessidade de aprofundar a investiga\u00e7\u00e3o antes de contratar ou manter um fornecedor.<\/p>\n<p>Alguns exemplos incluem:<\/p>\n<ul>\n<li>Estrutura societ\u00e1ria pouco transparente;<\/li>\n<li>Informa\u00e7\u00f5es contradit\u00f3rias;<\/li>\n<li>Hist\u00f3rico relevante de san\u00e7\u00f5es;<\/li>\n<li>Relacionamentos n\u00e3o esclarecidos com agentes p\u00fablicos;<\/li>\n<li>Recusa em fornecer informa\u00e7\u00f5es;<\/li>\n<li>Documenta\u00e7\u00e3o inconsistente;<\/li>\n<li>Condi\u00e7\u00f5es comerciais incomuns;<\/li>\n<li>Uso de intermedi\u00e1rios sem justificativa clara;<\/li>\n<li>Hist\u00f3rico de corrup\u00e7\u00e3o ou fraude;<\/li>\n<li>Problemas recorrentes de seguran\u00e7a.<\/li>\n<\/ul>\n<p>Uma Red Flag n\u00e3o significa necessariamente que o fornecedor deve ser rejeitado.<\/p>\n<p><strong>Ela significa que a empresa precisa investigar melhor antes de tomar uma decis\u00e3o.<\/strong><\/p>\n<p>A CGU recomenda que o processo formal de Due Diligence defina situa\u00e7\u00f5es que demandem aprofundamento das investiga\u00e7\u00f5es e estabele\u00e7a como essas situa\u00e7\u00f5es ser\u00e3o tratadas. :contentReference[oaicite:6]{index=6}<\/p>\n<h2>Checklist de Due Diligence de fornecedores<\/h2>\n<p>O checklist abaixo pode servir como ponto de partida para estruturar uma avalia\u00e7\u00e3o.<\/p>\n<table>\n<thead>\n<tr>\n<th>Item<\/th>\n<th>Verificado<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Dados cadastrais<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Estrutura societ\u00e1ria<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>S\u00f3cios e administradores<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Benefici\u00e1rios finais<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Hist\u00f3rico empresarial<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>San\u00e7\u00f5es e restri\u00e7\u00f5es relevantes<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Processos relevantes<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Relacionamento com agentes p\u00fablicos<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Conflitos de interesse<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Capacidade financeira<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Pol\u00edticas de integridade<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Canal de Den\u00fancias<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Seguran\u00e7a da informa\u00e7\u00e3o<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Prote\u00e7\u00e3o de dados<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Certifica\u00e7\u00f5es relevantes<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Subcontratados<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Red Flags identificadas<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Classifica\u00e7\u00e3o de risco<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<tr>\n<td>Decis\u00e3o de aprova\u00e7\u00e3o<\/td>\n<td>\u2610<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Como classificar o resultado da Due Diligence?<\/h2>\n<p>Depois da an\u00e1lise, a empresa precisa transformar as informa\u00e7\u00f5es coletadas em uma decis\u00e3o.<\/p>\n<p>Uma classifica\u00e7\u00e3o simples pode utilizar tr\u00eas n\u00edveis:<\/p>\n<table>\n<thead>\n<tr>\n<th>Resultado<\/th>\n<th>Interpreta\u00e7\u00e3o<\/th>\n<th>Decis\u00e3o<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>Baixo risco<\/strong><\/td>\n<td>Poucos sinais de alerta<\/td>\n<td>Aprova\u00e7\u00e3o<\/td>\n<\/tr>\n<tr>\n<td><strong>Risco moderado<\/strong><\/td>\n<td>Existem pontos que precisam de aten\u00e7\u00e3o<\/td>\n<td>Aprova\u00e7\u00e3o com controles<\/td>\n<\/tr>\n<tr>\n<td><strong>Alto risco<\/strong><\/td>\n<td>Existem fatores relevantes de exposi\u00e7\u00e3o<\/td>\n<td>Aprofundar dilig\u00eancia ou submeter \u00e0 aprova\u00e7\u00e3o superior<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>A decis\u00e3o deve ser documentada.<\/p>\n<p>Isso permite demonstrar posteriormente <strong>quais informa\u00e7\u00f5es foram analisadas, quais riscos foram identificados e por que a organiza\u00e7\u00e3o decidiu contratar ou n\u00e3o o fornecedor<\/strong>.<\/p>\n<h2>O que fazer quando uma Red Flag \u00e9 encontrada?<\/h2>\n<p>Encontrar uma Red Flag n\u00e3o significa automaticamente encerrar a negocia\u00e7\u00e3o.<\/p>\n<p>O primeiro passo \u00e9 entender o contexto.<\/p>\n<p>A empresa pode:<\/p>\n<ol>\n<li>Identificar a informa\u00e7\u00e3o;<\/li>\n<li>Validar a fonte;<\/li>\n<li>Avaliar a relev\u00e2ncia;<\/li>\n<li>Solicitar esclarecimentos;<\/li>\n<li>Aprofundar a investiga\u00e7\u00e3o;<\/li>\n<li>Avaliar controles compensat\u00f3rios;<\/li>\n<li>Submeter o caso \u00e0 aprova\u00e7\u00e3o adequada;<\/li>\n<li>Documentar a decis\u00e3o.<\/li>\n<\/ol>\n<p>Dependendo do risco, a organiza\u00e7\u00e3o pode decidir:<\/p>\n<ul>\n<li>Aprovar;<\/li>\n<li>Aprovar com condi\u00e7\u00f5es;<\/li>\n<li>Solicitar controles adicionais;<\/li>\n<li>Adiar a contrata\u00e7\u00e3o;<\/li>\n<li>Rejeitar o fornecedor.<\/li>\n<\/ul>\n<p><strong>O importante \u00e9 que a decis\u00e3o seja baseada em crit\u00e9rios e devidamente registrada.<\/strong><\/p>\n<h2>Como documentar uma Due Diligence?<\/h2>\n<p>Uma Due Diligence sem documenta\u00e7\u00e3o perde grande parte do seu valor.<\/p>\n<p>A organiza\u00e7\u00e3o deve conseguir demonstrar:<\/p>\n<ul>\n<li>Quando a avalia\u00e7\u00e3o foi realizada;<\/li>\n<li>Quem realizou;<\/li>\n<li>Quais informa\u00e7\u00f5es foram analisadas;<\/li>\n<li>Quais documentos foram utilizados;<\/li>\n<li>Quais Red Flags foram identificadas;<\/li>\n<li>Qual foi o n\u00edvel de risco;<\/li>\n<li>Quem aprovou;<\/li>\n<li>Qual foi a decis\u00e3o.<\/li>\n<\/ul>\n<p>A CGU recomenda formalizar o processo e documentar as Due Diligences realizadas, seus resultados e as decis\u00f5es tomadas. :contentReference[oaicite:7]{index=7}<\/p>\n<h2>Due Diligence precisa estar no contrato?<\/h2>\n<p>A avalia\u00e7\u00e3o realizada antes da contrata\u00e7\u00e3o deve ser complementada por mecanismos contratuais adequados.<\/p>\n<p>Dependendo do risco, o contrato pode estabelecer obriga\u00e7\u00f5es relacionadas a:<\/p>\n<ul>\n<li>Compliance;<\/li>\n<li>Anticorrup\u00e7\u00e3o;<\/li>\n<li>Confidencialidade;<\/li>\n<li>Prote\u00e7\u00e3o de dados;<\/li>\n<li>Seguran\u00e7a da informa\u00e7\u00e3o;<\/li>\n<li>Auditoria;<\/li>\n<li>Notifica\u00e7\u00e3o de incidentes;<\/li>\n<li>Subcontrata\u00e7\u00e3o;<\/li>\n<li>Rescis\u00e3o.<\/li>\n<\/ul>\n<p>A CGU recomenda, entre outras medidas, que contratos com terceiros possam estabelecer compromissos de integridade, possibilidade de auditoria e consequ\u00eancias contratuais para determinadas viola\u00e7\u00f5es. :contentReference[oaicite:8]{index=8}<\/p>\n<h2>Due Diligence e monitoramento cont\u00ednuo<\/h2>\n<p>Um dos maiores erros \u00e9 considerar a Due Diligence encerrada depois da contrata\u00e7\u00e3o.<\/p>\n<p>Imagine que um fornecedor tenha sido classificado como baixo risco h\u00e1 dois anos.<\/p>\n<p>Hoje ele pode:<\/p>\n<ul>\n<li>Ter mudado de controle;<\/li>\n<li>Ter come\u00e7ado a tratar dados pessoais;<\/li>\n<li>Ter sofrido um incidente;<\/li>\n<li>Ter recebido uma san\u00e7\u00e3o;<\/li>\n<li>Ter alterado seu modelo de neg\u00f3cio;<\/li>\n<li>Ter passado a utilizar novos subcontratados.<\/li>\n<\/ul>\n<p>O risco mudou.<\/p>\n<p>Por isso, a organiza\u00e7\u00e3o deve estabelecer crit\u00e9rios para <strong>reavaliar fornecedores durante o ciclo de relacionamento<\/strong>.<\/p>\n<h2>Como criar uma pol\u00edtica de Due Diligence?<\/h2>\n<p>Uma pol\u00edtica pode estabelecer as principais regras do processo.<\/p>\n<p>Ela pode definir:<\/p>\n<ul>\n<li>Objetivo;<\/li>\n<li>Escopo;<\/li>\n<li>Tipos de terceiros abrangidos;<\/li>\n<li>Crit\u00e9rios de classifica\u00e7\u00e3o;<\/li>\n<li>N\u00edveis de dilig\u00eancia;<\/li>\n<li>Responsabilidades;<\/li>\n<li>Red Flags;<\/li>\n<li>Crit\u00e9rios de aprova\u00e7\u00e3o;<\/li>\n<li>Documenta\u00e7\u00e3o;<\/li>\n<li>Periodicidade de reavalia\u00e7\u00e3o;<\/li>\n<li>Monitoramento;<\/li>\n<li>Exce\u00e7\u00f5es.<\/li>\n<\/ul>\n<p>Isso reduz decis\u00f5es subjetivas e aumenta a consist\u00eancia do processo.<\/p>\n<h2>Como automatizar a Due Diligence de fornecedores?<\/h2>\n<p>Quando a empresa possui poucos fornecedores, controles manuais podem parecer suficientes.<\/p>\n<p>\u00c0 medida que a base cresce, por\u00e9m, aumenta a dificuldade de controlar:<\/p>\n<ul>\n<li>Prazos;<\/li>\n<li>Documentos;<\/li>\n<li>Avalia\u00e7\u00f5es;<\/li>\n<li>Question\u00e1rios;<\/li>\n<li>Riscos;<\/li>\n<li>Reavalia\u00e7\u00f5es;<\/li>\n<li>Planos de a\u00e7\u00e3o;<\/li>\n<li>Aprova\u00e7\u00f5es.<\/li>\n<\/ul>\n<p>Uma plataforma GRC pode centralizar essas informa\u00e7\u00f5es e permitir que a empresa acompanhe o ciclo de vida do fornecedor.<\/p>\n<p>Em vez de informa\u00e7\u00f5es espalhadas em planilhas e e-mails, a organiza\u00e7\u00e3o pode trabalhar com um fluxo estruturado:<\/p>\n<p><strong>Cadastro \u2192 Classifica\u00e7\u00e3o \u2192 Due Diligence \u2192 Aprova\u00e7\u00e3o \u2192 Contrata\u00e7\u00e3o \u2192 Monitoramento \u2192 Reavalia\u00e7\u00e3o<\/strong><\/p>\n<h2>Como a Triskle ajuda na Due Diligence?<\/h2>\n<p>A <strong>Triskle GRC<\/strong> permite centralizar processos de gest\u00e3o de riscos, Compliance, controles, evid\u00eancias e planos de a\u00e7\u00e3o em uma \u00fanica plataforma.<\/p>\n<p>Para a gest\u00e3o de terceiros, essa estrutura pode ajudar a organiza\u00e7\u00e3o a:<\/p>\n<ul>\n<li>Organizar informa\u00e7\u00f5es dos fornecedores;<\/li>\n<li>Classificar terceiros por risco;<\/li>\n<li>Registrar avalia\u00e7\u00f5es;<\/li>\n<li>Centralizar evid\u00eancias;<\/li>\n<li>Documentar decis\u00f5es;<\/li>\n<li>Monitorar pend\u00eancias;<\/li>\n<li>Criar planos de a\u00e7\u00e3o;<\/li>\n<li>Acompanhar reavalia\u00e7\u00f5es;<\/li>\n<li>Monitorar indicadores;<\/li>\n<li>Dar visibilidade \u00e0 gest\u00e3o.<\/li>\n<\/ul>\n<p>O objetivo \u00e9 transformar a Due Diligence de uma atividade pontual em um <strong>processo cont\u00ednuo de gest\u00e3o de risco de terceiros<\/strong>.<\/p>\n<h2>Perguntas frequentes sobre Due Diligence de fornecedores<\/h2>\n<h3>O que \u00e9 Due Diligence de fornecedores?<\/h3>\n<p>\u00c9 o processo de investiga\u00e7\u00e3o e avalia\u00e7\u00e3o utilizado para identificar riscos antes ou durante o relacionamento com fornecedores e outros terceiros.<\/p>\n<h3>Quando fazer Due Diligence?<\/h3>\n<p>Principalmente antes da contrata\u00e7\u00e3o, mas tamb\u00e9m durante renova\u00e7\u00f5es e ap\u00f3s eventos relevantes. Fornecedores de maior risco podem ser reavaliados periodicamente.<\/p>\n<h3>O que deve ser analisado em uma Due Diligence?<\/h3>\n<p>Dependendo do risco, podem ser analisados dados cadastrais, estrutura societ\u00e1ria, benefici\u00e1rios finais, hist\u00f3rico, san\u00e7\u00f5es, conflitos de interesses, capacidade financeira, integridade, seguran\u00e7a da informa\u00e7\u00e3o e prote\u00e7\u00e3o de dados.<\/p>\n<h3>Todos os fornecedores precisam passar por Due Diligence?<\/h3>\n<p>A profundidade da avalia\u00e7\u00e3o deve ser proporcional ao risco. Fornecedores de baixo risco podem passar por verifica\u00e7\u00f5es simplificadas, enquanto terceiros cr\u00edticos podem exigir dilig\u00eancia aprofundada.<\/p>\n<h3>O que s\u00e3o Red Flags?<\/h3>\n<p>S\u00e3o sinais de alerta que indicam que determinada situa\u00e7\u00e3o merece investiga\u00e7\u00e3o adicional antes de uma decis\u00e3o.<\/p>\n<h3>Due Diligence \u00e9 obrigat\u00f3ria?<\/h3>\n<p>A necessidade e a extens\u00e3o das dilig\u00eancias dependem do contexto, setor, legisla\u00e7\u00e3o aplic\u00e1vel e perfil de risco. No \u00e2mbito de programas de integridade, a CGU recomenda dilig\u00eancias apropriadas na contrata\u00e7\u00e3o e supervis\u00e3o de terceiros, especialmente em situa\u00e7\u00f5es de maior risco. :contentReference[oaicite:9]{index=9}<\/p>\n<h3>Quanto tempo leva uma Due Diligence?<\/h3>\n<p>N\u00e3o existe um prazo \u00fanico. A dura\u00e7\u00e3o depende da profundidade da avalia\u00e7\u00e3o, do perfil do fornecedor, da disponibilidade de documentos e do n\u00edvel de risco identificado.<\/p>\n<h3>Como registrar uma Due Diligence?<\/h3>\n<p>O processo deve manter registros das informa\u00e7\u00f5es analisadas, evid\u00eancias, Red Flags, classifica\u00e7\u00e3o de risco, respons\u00e1veis e decis\u00e3o tomada.<\/p>\n<p>Contratar um fornecedor significa assumir um relacionamento e, consequentemente, algum n\u00edvel de risco.<\/p>\n<p>A Due Diligence permite que essa decis\u00e3o seja tomada com mais informa\u00e7\u00e3o e menos incerteza.<\/p>\n<p>O objetivo n\u00e3o \u00e9 encontrar fornecedores \u201cperfeitos\u201d.<\/p>\n<p><strong>\u00c9 identificar riscos relevantes antes que eles se transformem em problemas para a organiza\u00e7\u00e3o.<\/strong><\/p>\n<p>Uma estrutura madura conecta:<\/p>\n<p><strong>Fornecedor \u2192 Due Diligence \u2192 Risco \u2192 Controle \u2192 Evid\u00eancia \u2192 Decis\u00e3o \u2192 Monitoramento<\/strong><\/p>\n<p>Essa abordagem transforma a avalia\u00e7\u00e3o de fornecedores em uma ferramenta estrat\u00e9gica de governan\u00e7a e gest\u00e3o de riscos.<\/p>\n<p>Quando o processo ainda depende de planilhas, e-mails e documentos espalhados, a empresa pode perder visibilidade justamente nos momentos em que mais precisa dela.<\/p>\n<p><strong>Conhecer seus fornecedores \u00e9 conhecer parte dos riscos do seu pr\u00f3prio neg\u00f3cio.<\/strong><\/p>\n<p style=\"text-align: center; margin: 40px 0;\"><a style=\"display: inline-block; background-color: #ff7a3d; color: #ffffff; padding: 16px 36px; border-radius: 6px; text-decoration: none; font-size: 18px; font-weight: bold; line-height: 1.3; box-shadow: 0 4px 10px rgba(0,0,0,0.12);\" href=\"https:\/\/trisklegrc.com.br\/\" target=\"_blank\" rel=\"noopener\"><br \/>\nSOLICITE UMA DEMONSTRA\u00c7\u00c3O \u2192<br \/>\n<\/a><\/p>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>Antes de contratar um fornecedor, sua empresa sabe realmente com quem est\u00e1 fazendo neg\u00f3cios? Essa pergunta parece simples, mas pode revelar uma s\u00e9rie de riscos. Um fornecedor pode ter acesso a informa\u00e7\u00f5es confidenciais, dados pessoais, sistemas, clientes, processos financeiros ou atividades cr\u00edticas para a opera\u00e7\u00e3o. Tamb\u00e9m pode possuir hist\u00f3rico de problemas financeiros, conflitos de interesses, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":2886,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"pagelayer_contact_templates":[],"_pagelayer_content":"","inline_featured_image":false,"footnotes":""},"categories":[1],"tags":[70,87,86,88,85,78,90,91],"class_list":["post-2883","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized","tag-compliance","tag-due-diligence","tag-fornecedores","tag-gestao-de-riscos","tag-gestao-de-terceiros","tag-grc","tag-integridade","tag-third-party-risk"],"acf":[],"_links":{"self":[{"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/posts\/2883","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/comments?post=2883"}],"version-history":[{"count":1,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/posts\/2883\/revisions"}],"predecessor-version":[{"id":2887,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/posts\/2883\/revisions\/2887"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/media\/2886"}],"wp:attachment":[{"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/media?parent=2883"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/categories?post=2883"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/trisklegrc.com.br\/en\/wp-json\/wp\/v2\/tags?post=2883"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}