Solução regulatória de PLD/FT: guia de decisão e arquitetura

Solução regulatória de PLD/FT: guia de decisão e arquitetura

Principais lições deste artigo

  • Uma solução regulatória de PLD/FT deve automatizar KYC/KYB, monitoramento transacional, geração de alertas, comunicação ao COAF e trilha de auditoria completa.
  • Instituições como IPs, SCDs, bancos e subadquirentes precisam atender simultaneamente a normas do Banco Central, COAF e Receita Federal, com reportes automatizados via RSFN.
  • A escolha entre solução própria, terceirizada ou BaaS com compliance integrado depende do estágio regulatório, volume de transações e prazo de entrada em operação.
  • Critérios essenciais para avaliar fornecedores incluem cobertura normativa, integração via APIs, automação de alertas, suporte especializado e responsabilidades contratuais claras.
  • A escolha da solução deve equilibrar cobertura normativa, automação de reportes e clareza contratual sobre responsabilidades.

Conheça a solução de PLD/FT da Celcoin

Quais são os principais pilares do programa de PLD/FT

Uma solução regulatória de PLD/FT precisa entregar ou integrar cada um dos pilares abaixo. A ausência de qualquer um deles cria lacunas que os supervisores identificam em fiscalização e que expõem a instituição a sanções administrativas.

  1. KYC/KYB, identificação, qualificação e validação de clientes PF e PJ. O processo se estrutura em identificação, due diligence, classificação de risco e monitoramento contínuo. Para pessoas jurídicas, inclui a identificação do beneficiário final, a pessoa física que detém ou controla a empresa, conforme exigido pela Circular BCB nº 3.978/2020. Saiba mais em PLD/FT e KYC: como montar o fluxo de conformidade no Brasil.
  2. Classificação de risco de clientes, produtos, canais e operações. A abordagem baseada em risco (ABR), mandatória pela Circular BCB nº 3.978/2020, exige que a instituição classifique continuamente cada dimensão e aplique controles proporcionais ao risco identificado.
  3. Verificação de PEP e consulta a listas restritivas e sanções. A solução deve consultar automaticamente listas como OFAC, Conselho de Segurança da ONU e bases nacionais de Pessoas Politicamente Expostas (PEP). Essa verificação precisa estar integrada ao fluxo de onboarding e ao monitoramento contínuo. Veja o guia completo em Guia prático de listas restritivas, PEP e sanções no PLD-FT.
  4. Monitoramento transacional com regras e modelos de detecção. O monitoramento analisa o comportamento financeiro do cliente ao longo do tempo e detecta desvios do perfil esperado. A instantaneidade do Pix exige detecção em tempo real ou quase real. Algoritmos de machine learning reduzem falsos positivos ao identificar padrões que regras estáticas não capturam.
  5. Geração, triagem e investigação de alertas. Um sistema eficiente gera alertas, organiza um workflow claro de priorização e oferece ferramentas para análise rápida por analistas humanos. Esse fluxo precisa respeitar o ciclo de até 45 dias para monitoramento e seleção e outros 45 dias para análise, conforme a Circular BCB nº 3.978/2020.
  6. Elaboração de dossiês e registros de decisão. Cada análise de operação suspeita deve ser formalizada em dossiê, com trilha de auditoria rastreável. A decisão de comunicar ou não ao COAF precisa ser documentada internamente. A terceirização da análise de suspeição em si é vedada pela regulação.
  7. Comunicação ao COAF, incluindo o Siscoaf. A Comunicação de Operação Suspeita (COS) deve ser enviada ao Siscoaf até o dia útil seguinte à decisão interna de comunicar. A Comunicação Obrigatória por Valor (COV) é automática para operações em espécie iguais ou superiores a R$ 50.000,00. A instituição que não realizar nenhuma comunicação ao longo de um ano civil deve enviar a Declaração de Não Ocorrência. Veja o passo a passo em Relatório regulatório de PLD/FT: passo a passo completo.
  8. Governança, treinamento e auditoria interna. A política de PLD/FT deve ter aprovação da diretoria e incluir a indicação formal de um diretor responsável ao Banco Central. A Avaliação Interna de Risco (AIR) deve ser revisada a cada dois anos ou quando houver alterações significativas na operação.

O que são normas de PLD/FT e quais se aplicam à minha empresa

O marco legal e normativo de PLD/FT no Brasil é composto por instrumentos com escopos distintos. Uma solução regulatória precisa estar aderente a todos eles simultaneamente.

A Lei nº 9.613/1998 é o marco legal da prevenção à lavagem de dinheiro no Brasil. Ela define as pessoas obrigadas, incluindo instituições supervisionadas pelo Banco Central, como IPs, SCDs, bancos, subadquirentes e fintechs autorizadas, além de setores como factoring, imobiliárias, joalherias, cartórios, apostas e criptoativos. Também estabelece as obrigações de identificação de clientes, registro de operações e comunicação ao COAF. As sanções por descumprimento incluem multa de até R$ 20.000.000,00, inabilitação temporária de administradores por até 10 anos e cassação da autorização de funcionamento. Essas sanções alcançam os administradores pessoalmente, não apenas a pessoa jurídica. Leia mais em Regulamentações de PLD/FT: o que sua empresa precisa saber.

A Circular BCB nº 3.978/2020 operacionaliza a Lei nº 9.613/1998 para todas as instituições autorizadas pelo Banco Central. Na prática, ela exige política de PLD/FT aprovada pela diretoria e abordagem baseada em risco. Também determina procedimentos de KYC/KYB e monitoramento contínuo de operações. A norma ainda exige trilha de auditoria, dossiê formalizado de cada análise e habilitação ativa no Siscoaf desde o início da operação. A retenção de registros deve ser de 10 anos.

A Carta Circular BCB nº 4.001/2020 divulga a relação de operações e situações que podem configurar indícios de lavagem de dinheiro e financiamento ao terrorismo passíveis de comunicação ao COAF. Na prática, ela serve de referência para a parametrização de regras de monitoramento transacional. A solução precisa ser capaz de detectar os padrões listados e gerar alertas correspondentes.

A Instrução Normativa COAF nº 1/2026, em vigor desde 3 de agosto de 2026, introduz obrigações de devida diligência reforçada para operações que envolvam jurisdições identificadas pelo GAFI como de alto risco. A solução precisa consultar a lista de países divulgada pelo COAF via Siscoaf e aplicar automaticamente controles adicionais, como obtenção de informações sobre beneficiário final, monitoramento com maior frequência e aprovação por nível hierárquico superior, quando esses critérios forem atingidos.

O Siscoaf é o sistema do COAF para recebimento de comunicações. A solução regulatória deve automatizar a habilitação e o envio de comunicações via Siscoaf, incluindo COS, COV e Declaração de Não Ocorrência.

Obrigações de PLD/FT por tipo de instituição

O conjunto de obrigações varia conforme o perfil regulatório da instituição. Uma solução regulatória de PLD/FT precisa cobrir o monitoramento transacional e também a geração e o envio automatizados dos reportes periódicos ao Banco Central. Veja o mapa por perfil em PLD/FT para instituições de pagamento: guia passo a passo.

Em todos os perfis, a solução regulatória precisa ir além do monitoramento. Ela deve gerar e enviar os arquivos de reporte de forma automatizada, com conexão direta à RSFN e ao SPB, e manter trilha de auditoria para cada transmissão.

Como avaliar um fornecedor de solução de PLD/FT

A escolha de um fornecedor de solução regulatória de PLD/FT impacta diretamente o risco sancionatório da instituição. O roteiro abaixo reúne os critérios técnicos e contratuais que precisam de verificação antes da contratação.

  • Cobertura das obrigações por tipo de instituição: a solução cobre todas as obrigações aplicáveis ao seu perfil regulatório, como KYC/KYB, monitoramento transacional, reporte ao COAF via Siscoaf, CADOCs, CCS, SCR, DIMP, DES-IF e PR? Solicite uma matriz de cobertura por norma e por tipo de instituição.
  • Capacidade de integração via APIs e tempo de implementação: a solução oferece APIs bem documentadas, com sandboxes e SDKs? O fornecedor informa o prazo típico de implementação para o seu perfil de operação?
  • Automação de KYC/KYB, PEP, listas restritivas e monitoramento transacional: a verificação de PEP e a consulta a listas de sanções, como OFAC, CSNU e COAF, estão integradas ao fluxo de onboarding? O monitoramento transacional opera em tempo real ou quase real para produtos como Pix?
  • Geração e envio automático de reportes ao Banco Central, COAF e Receita Federal: a solução gera e transmite automaticamente os arquivos obrigatórios, com conexão direta à RSFN? Ou apenas monitora transações e deixa o reporte para a equipe interna?
  • Trilha de auditoria e evidências para fiscalização: cada decisão, como comunicar ou não ao COAF e aprovar ou reprovar um cliente, fica registrada com data, responsável e justificativa, de forma reproduzível sob demanda de auditoria interna ou do supervisor?
  • Tratamento de dados e aderência à LGPD: o fornecedor opera com criptografia em repouso e em movimento, controles de acesso baseados em funções e trilha de auditoria imutável? O contrato especifica localização dos dados e direitos de auditoria?
  • Suporte especializado e SLA: o fornecedor oferece suporte técnico com acesso a especialistas em compliance regulatório e não apenas em tecnologia? O SLA cobre incidentes que afetam a transmissão de reportes obrigatórios?
  • Modelo de remuneração e custo total de propriedade: o modelo é baseado em transações, em volume de clientes ou em setup? O contrato inclui atualizações normativas quando o Banco Central publica um novo normativo?
  • Clareza sobre responsabilidades contratuais entre a instituição e o fornecedor: em um modelo BaaS, o contrato define quem é responsável pelo KYC e pelo reporte ao COAF? A omissão nesse ponto já gerou autuações no setor. O contrato precisa definir explicitamente as responsabilidades de cada parte.

Solução própria, terceirizada ou BaaS com compliance integrado: como decidir

Existem três caminhos para estruturar a operação regulatória de PLD/FT. Cada caminho apresenta combinações diferentes de custo, prazo, controle, escalabilidade e risco regulatório.

Desenvolvimento interno: esse modelo oferece controle total sobre a arquitetura e a parametrização das regras. Em contrapartida, exige investimento significativo em equipe especializada em compliance e tecnologia, prazo longo de implementação e capacidade contínua de atualização normativa. Cada novo normativo do Banco Central ou do COAF demanda desenvolvimento interno. Para instituições com operações muito específicas ou que já possuem equipes robustas de tecnologia e compliance, esse caminho pode ser viável. Para muitas fintechs, IPs e SCDs, o custo de manutenção e atualização tende a superar os benefícios do controle.

Solução terceirizada de PLD/FT: esse modelo reduz o prazo de implementação e transfere para o fornecedor a responsabilidade pela atualização normativa da plataforma. O risco regulatório permanece com a instituição. O fornecedor entrega a ferramenta, e a instituição mantém a responsabilidade pela decisão de comunicar ao COAF, pela governança e pela trilha de auditoria. A avaliação do fornecedor deve seguir o roteiro da seção anterior, com atenção especial à cobertura dos reportes obrigatórios ao Banco Central.

BaaS com compliance integrado: esse modelo utiliza a infraestrutura regulatória do parceiro para cobrir as obrigações de PLD/FT, incluindo KYC, monitoramento transacional, reporte ao COAF e envio de arquivos ao Banco Central. Esse caminho reduz a barreira de entrada para empresas que ainda não possuem licença própria, pois elimina a necessidade de construir estrutura regulatória do zero. O ponto de atenção é a definição contratual clara de responsabilidades. O contrato precisa indicar quem é responsável pelo KYC, pelo monitoramento e pelo reporte. À medida que a empresa cresce e obtém licença própria, a migração para um Core Banking que mantenha a mesma infraestrutura regulatória evita a necessidade de reconstruir toda a operação.

A decisão entre os três caminhos deve considerar o estágio regulatório da empresa, o volume de transações, a complexidade do portfólio de produtos e o prazo para entrada em operação. Para muitas instituições supervisionadas em 2026, a combinação de BaaS com compliance integrado na fase inicial e migração para Core Banking próprio na fase de escala pode representar um equilíbrio entre velocidade, custo e controle regulatório.

A Celcoin como solução regulatória de PLD/FT

Entre os três caminhos apresentados, o modelo BaaS com compliance integrado combina barreira de entrada menor e cobertura regulatória imediata. A Celcoin opera nesse formato, com portfólio completo de licenças e tecnologia proprietária, e oferece APIs modulares para banking, pagamentos e crédito. A solução regulatória converte obrigações legais em operação automatizada, com conformidade junto ao Banco Central, Receita Federal, SUSEP e Secretarias de Fazenda, incluindo obrigações como DIMP, DES-IF, CADOCs, CCS, SCR e PR.

A Celcoin fornece infraestrutura tecnológica que permite a empresas ofertar produtos de crédito, incluindo emissão de crédito, aos seus clientes.

A plataforma atende empresas reguladas e não reguladas. Empresas sem licença própria podem operar sob a infraestrutura regulatória da Celcoin no modelo BaaS e, posteriormente, migrar para suas próprias licenças com o Core Banking, mantendo a mesma base tecnológica. Dessa forma, toda a operação de PLD/FT, incluindo KYC, monitoramento transacional, reporte ao COAF e envio de arquivos ao Banco Central, permanece no mesmo ambiente ao longo da jornada de crescimento da instituição.

O cel agents, plataforma AI First lançada em agosto de 2026, reduz de meses para poucas horas o tempo entre decidir lançar um serviço financeiro e ter uma versão funcional. Com um ambiente gratuito de testes disponível em até cinco minutos, equipes de produto podem validar jornadas financeiras, incluindo onboarding com KYC integrado, antes de comprometer times de engenharia em desenvolvimento completo.

Além da infraestrutura de PLD/FT, a Celcoin oferece um ecossistema que acompanha o crescimento da instituição. Com a aquisição da VERT Capital, o portfólio passou a incluir securitização, administração fiduciária e gestão de fundos estruturados, o que permite que um cliente de banking evolua para crédito e mercado de capitais sem trocar de infraestrutura regulatória.

A Celcoin media mais de R$ 40 bilhões em transações mensalmente, atende mais de 6 mil clientes e processa mais de 400 milhões de transações por mês. Esses volumes demonstram capacidade de escala para sustentar operações reguladas em crescimento.

A tabela abaixo resume como as principais funcionalidades da plataforma se traduzem em benefícios diretos para a operação regulatória e de negócios da sua empresa.

Funcionalidade da Celcoin Benefício para sua empresa
APIs modulares Integrações mais rápidas, com redução de custos e prazos de desenvolvimento.
Experiência e suporte ao desenvolvedor Documentação, SDKs e sandboxes reduzem ciclos de integração e custos de engenharia.
Capacidade de lançamento rápido Módulos pré-construídos e entrega via SaaS aceleram lançamentos e antecipam a geração de receita.
Distribuição white-label e embutida (embedded) Suporte a produtos financeiros com marca própria.
Escalabilidade com confiabilidade Solução com alta disponibilidade e escalável na nuvem mantém serviços funcionando mesmo com altos volumes.
Cobertura de diversas possibilidades de pagamentos, incluindo crédito Oferta de pagamentos e emissão de crédito aumenta conversão, receita média por usuário e fidelização.
Acesso a dados e personalização Dados e análises via Open Finance permitem ofertas personalizadas, com impacto em conversão e retenção.
Compliance e conformidade como princípio KYC, PLD/FT e relatórios integrados reduzem risco regulatório e encurtam ciclos de vendas.
Prevenção de fraude e controles de risco Monitoramento baseado em IA e autenticação robusta reduzem estornos, perdas e exposição regulatória.
Força do ecossistema de parceiros da Celcoin Parcerias e integrações com bancos, redes e fintechs ampliam cobertura e velocidade de entrada no mercado.

Descubra essa solução completa para fintechs, bancos digitais, gestoras de fundos, varejistas e ERPs.

Checklist final de conformidade em PLD/FT

Antes de contratar ou estruturar uma solução regulatória de PLD/FT, confirme cada item abaixo.

  • A solução cobre todos os pilares do programa: KYC/KYB, classificação de risco, verificação de PEP e listas restritivas, monitoramento transacional, geração e triagem de alertas, elaboração de dossiês, comunicação ao COAF e governança.
  • A solução está aderente às normas aplicáveis ao seu perfil: Lei nº 9.613/1998, Circular BCB nº 3.978/2020, Carta Circular BCB nº 4.001/2020 e, quando aplicável, Instrução Normativa COAF nº 1/2026.
  • Os reportes ao Banco Central, como CADOCs, CCS, SCR, DIMP, DES-IF e PR, ao COAF, como COS, COV e Declaração de Não Ocorrência via Siscoaf, e à Receita Federal são gerados e enviados de forma automatizada, com conexão direta à RSFN.
  • A integração é feita via APIs bem documentadas, com sandboxes disponíveis e prazo de implementação definido contratualmente.
  • Existe trilha de auditoria completa. Cada decisão de compliance, como comunicar ou não ao COAF e aprovar ou reprovar um cliente, fica registrada com data, responsável e justificativa, de forma reproduzível sob demanda de fiscalização.
  • A governança está estruturada, com política aprovada pela diretoria, diretor formalmente indicado ao Banco Central, Avaliação Interna de Risco documentada e ciclo de revisão definido.
  • O suporte é especializado em compliance regulatório, com SLA definido para incidentes que afetam transmissões obrigatórias.
  • As responsabilidades contratuais entre a instituição e o fornecedor estão explicitamente definidas, especialmente em modelos BaaS.
  • O tratamento de dados está aderente à LGPD, com criptografia, controles de acesso e localização dos dados especificados no contrato.

Fale com um especialista da Celcoin

Perguntas frequentes sobre solução regulatória de PLD/FT

O que é PLD compliance?

PLD compliance é o conjunto de políticas, procedimentos, controles internos e tecnologias que uma instituição supervisionada implementa para cumprir as obrigações de prevenção à lavagem de dinheiro e ao financiamento do terrorismo. No Brasil, o marco normativo central é a Lei nº 9.613/1998 e a Circular BCB nº 3.978/2020, que exigem abordagem baseada em risco, monitoramento contínuo e comunicação de operações suspeitas ao COAF. Um programa de PLD compliance eficaz funciona como infraestrutura automatizada que gera evidências auditáveis para cada decisão tomada.

O que é KYC/KYB e por que é exigido?

KYC (Know Your Customer) é o processo de identificação, qualificação e verificação de clientes pessoa física. KYB (Know Your Business) aplica os mesmos princípios a pessoas jurídicas, incluindo a identificação do beneficiário final, a pessoa física que, em última instância, controla a empresa. Ambos são exigidos pela Lei nº 9.613/1998 e detalhados pela Circular BCB nº 3.978/2020 como pré-requisito para o monitoramento de operações e a comunicação de suspeitas ao COAF. Sem KYC/KYB estruturado, a instituição não tem o perfil de referência necessário para identificar desvios comportamentais que caracterizam operações suspeitas.

O que é PEP e como a verificação funciona?

Pessoa Politicamente Exposta (PEP) é o indivíduo que ocupa ou ocupou recentemente cargo público de destaque, como chefes de Estado, políticos de alto escalão e autoridades do Poder Judiciário, bem como seus familiares diretos e colaboradores próximos. PEPs representam risco elevado de corrupção e suborno, o que exige devida diligência reforçada e monitoramento intensificado ao longo de todo o ciclo de vida da relação comercial. A verificação deve ser automatizada, integrada ao fluxo de onboarding e ao monitoramento contínuo, com consulta a bases nacionais e internacionais de PEP atualizadas regularmente.

Como funciona o monitoramento transacional?

O monitoramento transacional é a vigilância sistêmica sobre as operações financeiras realizadas pelo cliente. O sistema compara cada transação ao perfil comportamental esperado, considerando volume médio, valores habituais, tipos de operação, frequência e contrapartes. Quando há desvio significativo, o sistema gera um alerta que entra no workflow de investigação. A Circular BCB nº 3.978/2020 fixa prazo de até 45 dias para monitoramento e seleção de operações suspeitas e outros 45 dias para análise. Após a decisão de comunicar, o reporte ao COAF deve ocorrer até o dia útil seguinte. Algoritmos de machine learning ajudam a reduzir falsos positivos e a detectar padrões que regras estáticas não capturam, especialmente no contexto do Pix.

Como é feita a comunicação ao COAF via Siscoaf?

O Siscoaf é o sistema do COAF para recebimento de comunicações. A solução regulatória deve automatizar a habilitação e o envio de COS, COV e Declaração de Não Ocorrência, em alinhamento com as orientações detalhadas na seção sobre normas.

Saiba mais