Principais lições deste artigo
- A comunicação de atividades suspeitas (COS) é uma obrigação legal baseada em indícios de atipicidade, sem necessidade de comprovar crime.
- O fluxo de análise e decisão deve ser concluído em até 45 dias, com registro obrigatório mesmo quando a decisão for não comunicar.
- Os critérios de alerta incluem incompatibilidade de perfil, smurfing, uso de laranjas, transações com jurisdições de risco e recusa de documentos de devida diligência.
- O envio da COS ao SISCOAF deve ocorrer até o dia útil seguinte à decisão, com confidencialidade absoluta para evitar tipping-off.
- A Celcoin oferece infraestrutura full stack que integra compliance, KYC e relatórios regulatórios para apoiar instituições financeiras e fintechs em PLD/FT.
Conheça as soluções da Celcoin para PLD/FT
O que é a comunicação de atividades suspeitas no PLD/FT
A Lei 9.613/1998 impõe às pessoas obrigadas o dever de identificar, analisar e reportar ao COAF operações ou situações com indícios de lavagem de dinheiro ou financiamento ao terrorismo. Esse reporte é formalizado por meio da Comunicação de Operação Suspeita (COS), registrada no SISCOAF, sistema oficial do COAF para recebimento de comunicações.
O gatilho da COS é a suspeita fundada. A instituição comunica atipicidade, enquanto a investigação criminal é competência das autoridades. Em 2025, o COAF recebeu 3,1 milhões de comunicações de operação suspeita, aumento de 20% em relação a 2024, e converteu esse volume em 20.548 Relatórios de Inteligência Financeira (RIF), com média de 56 RIF por dia.
O descumprimento da obrigação expõe a instituição a sanções previstas no art. 12 da Lei 9.613/1998. As penalidades incluem multa de até R$ 20 milhões, inabilitação de administradores por até 10 anos e cassação da autorização de funcionamento. Em 2025, o COAF aplicou R$ 96,9 milhões em multas, alta de quase 120% sobre 2024.
Erros de PLD/FT que geram multas: como evitá-los na sua IF? detalha os principais pontos de falha que resultam em autuações.
PLD/FT: boas práticas como arquitetura do programa apresenta como estruturar o programa de compliance de forma sustentável.
Entenda como a Celcoin simplifica a comunicação de operações suspeitas
Quem deve comunicar uma operação suspeita ao COAF
A obrigação de comunicar recai sobre as pessoas obrigadas listadas no art. 9º da Lei 9.613/1998. No setor financeiro e de pagamentos, estão incluídas:
- Instituições financeiras, como bancos, corretoras e distribuidoras.
- Instituições de pagamento (IPs), fintechs e PSPs autorizados pelo Banco Central, nos termos da Circular BCB 3.978/2020.
- Bancos digitais e cooperativas de crédito.
- Seguradoras, resseguradoras e entidades de previdência complementar, sujeitas à Circular SUSEP 612/2020.
- Administradoras de cartão de crédito e empresas de câmbio.
- Prestadores de Serviços de Ativos Virtuais (PSAVs), incorporados ao perímetro regulado pelas Resoluções BCB nº 519, 520 e 521, vigentes desde fevereiro de 2026.
- Empresas de apostas online, obrigadas desde janeiro de 2025.
A obrigação recai sobre a pessoa jurídica, com responsabilidade pessoal do diretor formalmente designado para PLD/FT perante o Banco Central, conforme o art. 9º da Circular BCB 3.978/2020. A área de compliance ou PLD/FT executa o processo. A responsabilidade institucional e a prestação de contas ao regulador permanecem com o diretor indicado.
No modelo Banking as a Service (BaaS), a Circular 3.978/2020 permite comunicação centralizada por instituição do conglomerado prudencial, mas exige que cada instituição mantenha sua própria estrutura de governança de PLD/FT. A operação sobre infraestrutura de terceiro não transfere automaticamente a responsabilidade.
Para setores sem regulador setorial próprio, o COAF atua diretamente como supervisor, nos termos do art. 14, § 1º, da Lei 9.613/1998.
O que deve ser feito ao identificar uma operação suspeita: o fluxo completo
O processo decisório da comunicação de atividades suspeitas no PLD/FT segue cinco passos sequenciais. Cada etapa tem responsável, prazo e resultado esperado.
- Identificação do alerta. O alerta pode surgir de monitoramento transacional automatizado, denúncia interna, comunicação de parceiro ou detecção em análise de devida diligência. O sistema sinaliza a operação como atípica com base em regras de negócio, escores de risco ou modelos comportamentais. A data de sinalização marca o início do ciclo de análise.
- Análise interna. Um analista de compliance revisa o alerta e coleta informações adicionais, como extratos, dados cadastrais, histórico de relacionamento e documentos de KYC. Em seguida, documenta o raciocínio aplicado. A Circular BCB 3.978/2020 estabelece prazo de até 45 dias para concluir essa análise a partir da sinalização da operação. Toda a análise deve ser registrada em dossiê rastreável, com data, responsável e fontes consultadas.
- Decisão. Com base na análise, o responsável decide pela comunicação ou pela não comunicação. Mesmo quando a decisão é não comunicar, ela precisa ser fundamentada e registrada, pois a omissão sem registro pode ser enquadrada como omissão relevante pelo COAF, mesmo sem intenção de descumprir, conforme orientações sobre omissão relevante. Esse registro deve conter a justificativa técnica da conclusão e manter a trilha de auditoria à disposição das autoridades.
- Comunicação ao COAF. Quando a decisão é comunicar, o envio ao SISCOAF deve ocorrer até o dia útil seguinte à conclusão da análise, conforme o rito da Circular BCB 3.978/2020. A COS deve descrever a atipicidade observada, as pessoas envolvidas e a fundamentação da suspeita, sem incluir juízo de valor sobre a ocorrência de crime. A comunicação é sigilosa. O cliente não pode ser informado da sua existência, sob pena de responsabilização por tipping-off, conforme o art. 11, § 2º, da Lei 9.613/1998.
- Registro e guarda. Todos os documentos relacionados à análise, independentemente de a decisão ter sido comunicar ou não, devem ser retidos por no mínimo 5 anos após o encerramento da relação de negócio ou da transação. Esse prazo pode chegar a 10 anos, conforme a Circular BCB 3.978/2020. Os registros devem permitir resposta tempestiva a pedidos das autoridades supervisoras e judiciais.
A COS reporta indícios de atipicidade e não exige prova de crime. A instituição não acusa, não investiga criminalmente e não precisa comprovar a origem ilícita dos recursos. Essa distinção orienta o preenchimento correto da comunicação.
PLD/FT e reporte ao COAF: passo a passo no SISCOAF detalha a operação técnica dentro do sistema.
Automatize seu fluxo de PLD/FT com a Celcoin
Quais são as operações suspeitas de lavagem de dinheiro: critérios e exemplos
O critério central para COS é a plausibilidade econômica da operação frente ao perfil cadastral do cliente. Não existe um valor mínimo que, isoladamente, acione a obrigação de comunicar. Os critérios abaixo são exemplificativos. Cada instituição deve calibrá-los com base em sua Avaliação Interna de Risco (AIR) e em sua abordagem baseada em risco (ABR).
- Incompatibilidade com o perfil financeiro. Um CNPJ com faturamento declarado de R$ 50 mil por mês que movimenta R$ 2 milhões em trinta dias, ou cujo quadro societário muda na véspera de uma operação de alto valor, indica desvio visível para quem tem o perfil cadastral de referência.
- Fragmentação de operações (smurfing). Divisão deliberada de valores para ficar abaixo dos limites de reporte automático. Dois depósitos de R$ 50 mil feitos no mesmo dia, pela mesma pessoa, em agências diferentes, já configuram indício de burla ao limite de comunicação automática, conforme tipologias sistematizadas pelo COAF e pelo GAFI.
- Movimentações atípicas em contas recém-abertas ou inativas. Alta velocidade transacional logo após a abertura de conta é um dos sinais comportamentais mais monitorados nos sistemas de PLD/FT.
- Uso de laranjas ou interpostas pessoas. Procurações com poderes excessivamente amplos, beneficiário final obscuro ou quadro societário sem estrutura operacional verificável.
- Transações com jurisdições de risco. Pagamentos ou recebimentos de ou para países identificados pelo GAFI como de alto risco, não cooperantes ou com deficiências relevantes em PLD/FT, conforme a Instrução Normativa Coaf nº 1/2026, que exige devida diligência reforçada nessas situações.
- Inconsistência entre atividade declarada e volume transacionado. Empresas sem estrutura real, contratos genéricos ou notas fiscais sem correspondência material com o fluxo financeiro.
- Recusa reiterada em fornecer documentos de devida diligência. Comportamento do cliente que, por si só, pode configurar situação suspeita, independentemente de uma transação concluída, conforme a Circular BCB 3.978/2020.
- Operações com contrapartes em listas restritivas. Transações com pessoas físicas ou jurídicas constantes em listas da ONU, OFAC ou outras listas de sanções nacionais e internacionais.
Guia prático de listas restritivas, PEP e sanções no PLD/FT detalha como operar o monitoramento de listas no dia a dia.
Prazo e confidencialidade da comunicação
O prazo para comunicação de atividades suspeitas ao COAF tem dois marcos distintos que precisam de gestão separada.
- Prazo interno de análise: até 45 dias para concluir a análise a partir da sinalização da operação como suspeita pelo sistema de monitoramento, conforme a Circular BCB 3.978/2020.
- Prazo regulatório de envio: até o dia útil seguinte à decisão de comunicar, com o registro da COS no SISCOAF. A contagem começa na conclusão da análise, não na detecção do alerta.
O envio fora do prazo, mesmo quando a suspeita subjacente é legítima, constitui infração regulatória independente. A apresentação tardia expõe a instituição às sanções do art. 12 da Lei 9.613/1998.
A confidencialidade é exigência legal absoluta: a existência da comunicação e seu conteúdo não podem ser revelados ao cliente investigado nem a terceiros. A violação desse dever, conhecida como tipping-off, pode configurar crime, conforme o art. 11, § 2º, da Lei 9.613/1998. Por outro lado, a comunicação realizada de boa-fé e dentro dos parâmetros legais não gera responsabilização civil ou administrativa para a instituição que reporta.
O que deve conter uma comunicação de operação suspeita
Uma COS bem estruturada reduz devoluções e apoia a produção de inteligência no COAF. O conteúdo mínimo de um reporte defensável inclui:
- Identificação da instituição comunicante e do responsável pelo envio, com dados de contato e habilitação no SISCOAF.
- Descrição objetiva da situação ou operação suspeita: o que foi observado, quando ocorreu e como foi identificado.
- Pessoas físicas ou jurídicas envolvidas: nomes, documentos de identificação, números de conta e demais dados cadastrais disponíveis.
- Informações obtidas na devida diligência: perfil do cliente (KYC), histórico de relacionamento, capacidade financeira declarada e comportamento transacional anterior.
- Fundamentação da suspeita: explicação de por que a operação é atípica frente ao perfil do cliente, com referência aos critérios de alerta aplicados.
- Ausência de juízo de valor sobre a ocorrência de crime. A COS descreve indícios. A inclusão de conclusões jurídicas ou opiniões pessoais sobre a culpa do cliente compromete a análise pelo COAF e pode fragilizar o reporte.
A comunicação deve ser objetiva, factual e rastreável. A qualidade da COS importa mais que o gatilho, pois um reporte disparado apenas por um limiar de valor, sem análise contextual, praticamente não agrega valor ao sistema de inteligência financeira.
Risco de PLD/FT: passo a passo para avaliar e mitigar apresenta como estruturar a AIR que fundamenta os critérios de alerta da instituição.
Suspeita não é crime: o que a comunicação é e o que não é
Além de saber o que incluir, é fundamental entender a natureza da COS para não confundi-la com uma acusação formal. A comunicação de atividades suspeitas é o cumprimento de uma obrigação legal de reportar indícios de atipicidade ao COAF, que é a Unidade de Inteligência Financeira do Brasil. Ela não constitui denúncia de crime nem acusação.
O COAF recebe comunicações, cruza dados e produz RIF encaminhados ao Ministério Público, às polícias e à Receita Federal. O órgão não investiga, não indicia e não bloqueia ativos diretamente.
O advogado criminalista Gasparino Corrêa (OAB/SC 53.085), do escritório Corrêa e Ferreira Advogados, resume esse papel ao afirmar que “comunicação ao Coaf não é acusação, não é indiciamento e, sozinha, não é prova de nada”. O RIF produzido pelo COAF é peça de inteligência, não de instrução processual. Ele descreve movimentações atípicas, mas não demonstra origem ilícita, não prova intenção e não estabelece crime.
Como já mencionado, a COS reporta indícios, não crime. A distinção operacional é direta: a instituição deve comunicar diante de atipicidade ou indícios. A comprovação do delito cabe às autoridades investigativas e judiciais. Tentar provar o crime antes de comunicar atrasa o reporte, expõe a instituição ao risco de omissão relevante e não é exigido pela lei.
“Indício” é a atipicidade documentada frente ao perfil do cliente. “Crime comprovado” é o resultado de investigação criminal e processo judicial. A COS opera no primeiro nível. A condenação penal ocorre no segundo. Os dois níveis não se confundem e não dependem um do outro para existir.
Como a Celcoin apoia a operação de PLD/FT
Para instituições que precisam executar o fluxo de COS com segurança, o banking da Celcoin oferece infraestrutura full stack que integra relatórios regulatórios, compliance e prevenção a fraudes. Empresas reguladas e não reguladas utilizam a plataforma para cumprir obrigações como DIMP, DES-IF, CADOCs, CCS, SCR e PR, com automação, segurança e integração simplificada.
No modelo Banking as a Service (BaaS), fintechs e bancos digitais que ainda não possuem licença própria operam sob a infraestrutura regulatória da Celcoin. Empresas já licenciadas utilizam o Core Banking da Celcoin para ganhar eficiência operacional sem reconstruir sua estrutura de compliance. ERPs e varejistas integram serviços financeiros diretamente em suas plataformas, com toda a complexidade de KYC, monitoramento e reportes regulatórios gerida pela Celcoin.
A Celcoin oferece soluções de crédito como parte de sua infraestrutura full stack, incluindo emissão de crédito. A empresa fornece a infraestrutura tecnológica para que clientes corporativos consigam ofertar produtos de crédito aos próprios clientes.
Com a aquisição da VERT Capital, o ecossistema da Celcoin passou a incluir securitização, administração fiduciária e gestão de fundos estruturados. Esse conjunto permite que um cliente de banking evolua para crédito e captação no mercado de capitais sem trocar de infraestrutura. O cel_agents, lançado em agosto de 2026, adiciona uma camada de inteligência artificial que reduz de meses para poucas horas o tempo entre decidir lançar um serviço financeiro e ter uma versão funcional.
Essas capacidades se conectam diretamente ao PLD/FT ao oferecer KYC, monitoramento transacional, integração com bureaus e automação de reportes, o que reduz risco regulatório e esforço operacional na gestão de COS.
Conheça a infraestrutura full stack da Celcoin para o seu negócio
Perguntas frequentes (FAQ)
Quem deve comunicar uma operação suspeita ao COAF?
As pessoas obrigadas listadas no art. 9º da Lei 9.613/1998, incluindo instituições financeiras, instituições de pagamento, fintechs, bancos digitais, cooperativas de crédito, seguradoras, corretoras, distribuidoras de valores mobiliários, empresas de câmbio, PSAVs e empresas de apostas online. A obrigação recai sobre a pessoa jurídica, com responsabilidade pessoal do diretor formalmente designado para PLD/FT. A área de compliance executa o processo operacional, e a prestação de contas ao regulador é do diretor indicado ao Banco Central ou ao regulador setorial competente.
O que deve ser feito ao identificar uma operação suspeita?
O fluxo completo, detalhado na seção sobre o fluxo de COS, envolve cinco etapas: identificação, análise, decisão, comunicação e guarda. Cada etapa tem prazos, responsáveis e registros específicos, incluindo a necessidade de fundamentar e registrar também as decisões de não comunicar.
Quais são as operações suspeitas de lavagem de dinheiro?
Os principais critérios de alerta incluem operações incompatíveis com a capacidade financeira declarada do cliente, fragmentação de valores para evitar limites de reporte automático (smurfing), movimentações atípicas em contas recém-abertas ou inativas, uso de laranjas ou interpostas pessoas, transações com jurisdições identificadas pelo GAFI como de alto risco, conforme a Instrução Normativa Coaf nº 1/2026, inconsistências entre a atividade declarada e o volume transacionado, recusa reiterada em fornecer documentos de devida diligência e operações com contrapartes em listas restritivas nacionais e internacionais. A lista é exemplificativa, e cada instituição deve calibrar seus critérios com base em sua AIR e em sua abordagem baseada em risco.
Qual o prazo para comunicar uma operação suspeita ao COAF?
Conforme detalhado na seção sobre prazos, a análise interna deve ser concluída em até 45 dias a partir da sinalização da operação como suspeita, e o envio ao SISCOAF ocorre até o dia útil seguinte à decisão de comunicar. O envio fora do prazo constitui infração regulatória independente.
O que deve conter uma comunicação de operação suspeita?
O conteúdo mínimo inclui identificação da instituição comunicante e do responsável pelo envio, descrição objetiva da operação ou situação suspeita com data e forma de identificação, pessoas físicas ou jurídicas envolvidas com documentos e dados de conta, informações de devida diligência com perfil do cliente, histórico de relacionamento e capacidade financeira, além da fundamentação da suspeita explicando por que a operação é atípica frente ao perfil cadastral. A COS deve ser objetiva, factual e rastreável, sem juízo de valor sobre a ocorrência de crime.
Qual a diferença entre atividade suspeita e crime comprovado?
A comunicação de atividades suspeitas reporta indícios de atipicidade documentados frente ao perfil do cliente. O crime comprovado resulta de investigação criminal e processo judicial conduzidos pelas autoridades competentes. A COS atua no nível de indícios, enquanto a condenação penal depende de prova produzida em processo.


