Principais lições deste artigo
- Controles financeiros de PLD/FT precisam ter dono, periodicidade e evidência documentada para demonstrar efetividade perante reguladores.
- A matriz de controles é o instrumento central para estruturar, monitorar e comprovar a execução de cada medida de mitigação de risco.
- KYC e due diligence contínua são controles vivos, com níveis de intensidade proporcionais ao perfil de risco do cliente.
- Monitoramento de transações exige calibração baseada na AIR, tratamento rigoroso de falsos positivos e decisão interna documentada.
- A Celcoin oferece APIs, automação de relatórios regulatórios e infraestrutura full stack para instituições que precisam de controles de PLD/FT integrados.
Conheça a solução da Celcoin para PLD/FT
Passo 1: quais são os principais pilares do programa de PLD/FT?
O programa de PLD/FT se apoia em pilares que se traduzem em controles financeiros concretos, com dono e evidência.
- Avaliação interna de risco (AIR): identifica e classifica os riscos de lavagem por cliente, produto, canal e geografia. Define a intensidade dos demais controles. A Resolução COAF nº 36/2021 exige que a AIR seja documentada, aprovada por administrador formalmente designado e revisada no mínimo a cada dois anos.
- Conhecimento do cliente (KYC) e due diligence contínua: é um processo vivo de validação e atualização de dados, que vai além do cadastro inicial. Inclui PEP, beneficiário final e sanções.
- Monitoramento de transações e operações atípicas: utiliza regras, thresholds e alertas que sinalizam desvios de comportamento em relação ao perfil esperado do cliente.
- Análise e tratamento de alertas: envolve investigação, decisão fundamentada e registro do racional, inclusive para a decisão de não comunicar.
- Comunicação ao COAF: realiza o envio de comunicações de operações atípicas e suspeitas nos prazos regulatórios, via SISCOAF.
- Guarda de registros e evidências: mantém documentação que comprova a existência e a efetividade de cada controle pelo prazo exigido. A Lei 9.613/1998 determina conservação mínima de cinco anos após o encerramento da conta ou da transação.
- Testes independentes e auditoria: realizam verificação periódica da aderência e da eficácia dos controles por área independente da operação.
Cada pilar se desdobra em controles financeiros operacionais, detalhados na matriz a seguir.
Passo 2: como estruturar uma matriz de controles de PLD/FT
A matriz de controles organiza o programa de PLD/FT em um formato que facilita a gestão e a comprovação de efetividade. Cada coluna tem uma função específica.
- Risco: descreve o risco de PLD/FT que o controle mitiga.
- Controle: detalha a medida concreta adotada para mitigar o risco.
- Periodicidade: indica com que frequência o controle é executado.
- Responsável: aponta a área ou função que executa e responde pelo controle.
- Evidência: registra o que comprova que o controle foi executado.
- Indicador: apresenta a métrica que mede a efetividade do controle.
| Risco | Controle | Periodicidade / responsável | Evidência / indicador |
|---|---|---|---|
| Cliente não identificado | KYC e validação de beneficiário final | Onboarding e revisão anual, ou conforme risco, Compliance/Onboarding | Ficha de KYC assinada, consultas a bases públicas e comprovantes, porcentagem de clientes com KYC válido |
| Movimentação incompatível com perfil | Monitoramento de transações com regras e thresholds | Diária, PLD/FT | Relatório de alertas gerados e tratados, tempo médio de tratamento de alerta |
| Omissão de comunicação | Análise e comunicação ao COAF | Conforme detecção, dentro do prazo regulatório, PLD/FT | Protocolo de comunicação ou justificativa documentada de não comunicação, porcentagem de alertas concluídos no prazo |
| Dados desatualizados | Due diligence contínua | Anual ou por gatilho, Compliance | Histórico de atualizações e logs, taxa de atualização cadastral |
| Controle ineficaz | Teste independente | Semestral, auditoria interna ou área independente | Relatório de teste com plano de ação, porcentagem de controles testados sem apontamento |
A instituição deve revisar a matriz sempre que houver mudança regulatória ou de perfil de risco. A evidência é o que o auditor e o regulador efetivamente cobram. Sem registro, o controle não existe. A ASSBAN CONECTA resume esse ponto ao afirmar que a efetividade aparece nos números do próprio processo.
Automatize seus controles de PLD/FT com a Celcoin
Passo 3: KYC e due diligence contínua como controle financeiro
KYC funciona como um controle financeiro central do programa de PLD/FT. A Circular Bacen 3.978/2020 exige identificação, qualificação e classificação de risco de clientes antes do início da relação. A revisão deve ser periódica, conforme o perfil de risco.
Os elementos centrais do controle de KYC incluem:
- Coleta e validação de dados de identidade, com verificação em operações não presenciais.
- Identificação do beneficiário final de pessoas jurídicas, considerando participação societária direta e indireta.
- Verificação de PEP e listas restritivas nacionais e internacionais.
- Atualização periódica conforme o risco do cliente, com revisão anual para clientes padrão e semestral para alto risco.
A due diligence se organiza em três níveis, associados ao perfil de risco.
- Simplificada: aplica-se a clientes de baixo risco, com limites de saldo e movimentação definidos pela regulação.
- Padrão: exige identificação completa, comprovante de residência, declaração de atividade econômica e identificação de beneficiário final.
- Reforçada: é obrigatória para PEPs, jurisdições de alto risco identificadas pelo GAFI e estruturas societárias complexas. Requer aprovação de nível gerencial ou de diretoria e monitoramento intensificado.
Para comprovar esse controle, a instituição deve manter formulários de KYC, consultas a bases públicas, registros de aprovação e logs de atualização cadastral. Esses registros demonstram que o processo operou de forma contínua.
Passo 4: monitoramento de transações atípicas, regras, thresholds e falsos positivos
O monitoramento de transações utiliza regras que combinam variáveis como valor, frequência, contraparte, geografia e canal. A calibração de thresholds deve se basear na AIR e no histórico transacional da própria instituição. Thresholds definidos sem racional documentado perdem valor como controle. A Sanction Scanner destaca que examinadores cobram o trabalho por trás de cada decisão de calibração.
O ciclo de vida do alerta percorre cinco etapas.
- Geração: o sistema dispara o alerta com base nas regras configuradas.
- Triagem: a equipe realiza verificação inicial para priorização e deduplicação.
- Investigação: o analista avalia o contexto do cliente, histórico e contraparte.
- Decisão: a instituição decide comunicar ao COAF ou descartar, com justificativa documentada.
- Encerramento: o time registra o racional e arquiva o dossiê.
O tratamento de falsos positivos compõe a efetividade do controle. A Circular Bacen 3.978/2020 veda a terceirização da análise de suspeição. A decisão de comunicar ou não deve ser interna, documentada em dossiê e de responsabilidade do diretor indicado. Para cada alerta descartado, o registro precisa conter a comparação de identificadores, a justificativa do descarte, o responsável e a fonte utilizada.
Estimativas da indústria indicam que entre 95% e 99% dos alertas de monitoramento de transações são falsos positivos. O uso de IA e automação reduz esse ruído de três formas: prioriza alertas de maior risco, combina múltiplos sinais em uma pontuação única e coleta contexto de suporte antes de o alerta chegar ao analista. O julgamento humano continua essencial nos casos de risco alto.
Para esse controle, a instituição deve manter relatórios de alertas gerados e tratados, trilha de auditoria do sistema, pareceres de análise e atas de comitê. Esses documentos demonstram que o monitoramento operou e gerou decisões fundamentadas.
Passo 5: comunicação ao COAF, critérios, prazos e documentação
A Lei 9.613/1998, em seu artigo 11, inciso II, exige que as instituições comuniquem ao COAF, sem dar ciência ao cliente, a proposta ou realização de operações que possam constituir sérios indícios dos crimes de lavagem de dinheiro. Existem dois tipos principais de comunicação.
- Comunicação de Operação Suspeita (COS): tem caráter qualitativo e decorre de análise interna que identifica comportamento incompatível com o perfil do cliente, independentemente do valor. O prazo para envio via SISCOAF é até um dia útil após a decisão interna de comunicar. Essa decisão deve ocorrer dentro de um ciclo de monitoramento e análise de até 45 dias contados da ocorrência, conforme a Circular Bacen 3.978/2020.
- Comunicação Obrigatória por Valor (COV): é automática para operações em espécie iguais ou superiores a R$ 50.000. O envio deve ocorrer até o dia útil seguinte à ocorrência, sem dar ciência ao cliente.
A decisão de não comunicar também integra o controle. O dossiê de não comunicação deve conter justificativa técnica, análise do contexto, responsável e aprovação hierárquica. Decisões do COAF, como o Processo nº 11893.100009/2023-23, mostram que a ausência de evidências de análise integrada de fatores de alerta caracteriza deficiência nos procedimentos de monitoramento.
As evidências desse controle incluem protocolos de envio ao SISCOAF, registros em sistemas internos, pareceres de análise e trilhas de aprovação hierárquica. Esses elementos sustentam a rastreabilidade de cada decisão.
Centralize comunicações ao COAF e evidências com a infraestrutura da Celcoin
Passo 6: avaliação interna de risco (AIR) como insumo dos controles
A AIR orienta a intensidade e a periodicidade de cada controle de PLD/FT. A especialista Germana Vogt, Risk Officer em Governança Corporativa, Gestão de Riscos e Compliance, destaca que a AIR precisa orientar decisões, prioridades, monitoramentos e planos de ação, e não apenas cumprir uma exigência normativa, conforme artigo sobre gestão baseada em risco.
A metodologia da AIR percorre quatro etapas.
- Identificação: mapear produtos, serviços, canais, clientes e geografias.
- Análise: avaliar probabilidade de ocorrência e magnitude do impacto de cada risco.
- Classificação: atribuir nível baixo, médio ou alto, com critérios documentados.
- Definição de controles proporcionais: ajustar frequência e robustez dos controles conforme o nível de risco.
A conexão entre AIR e matriz de controles é direta. Um cliente classificado como alto risco exige due diligence reforçada, monitoramento intensificado e revisão semestral. Um cliente de baixo risco pode operar com due diligence simplificada e revisão anual.
As evidências da AIR incluem o documento aprovado por administrador formalmente designado, a matriz de riscos com metodologia documentada e as atas de revisão periódica. Esses registros mostram como o risco orienta o desenho dos controles.
Passo 7: adaptação dos controles por tipo de instituição
O desenho dos controles de PLD/FT varia conforme o tipo de instituição e o modelo operacional.
- Instituições de Pagamento (IP): concentram esforços em monitoramento de transações Pix, contas de pagamento e liquidação. Utilizam reportes como DIMP, CCS e CADOCs de forma automatizada.
- Sociedades de Crédito Direto (SCD): focam controles sobre concessão e cobrança, com atenção a beneficiário final e compatibilidade financeira do tomador.
- Bancos digitais: integram KYC, monitoramento transacional e gestão de riscos de crédito e fraude em uma única camada de controles.
- ERPs e varejo que operam sob licença de terceiro via BaaS: trabalham com responsabilidade compartilhada. A instituição licenciada responde pelos reportes ao COAF, e o parceiro precisa manter controles e evidências de sua parte na jornada. A Circular 3.978/2020 permite comunicação centralizada por instituição do conglomerado, mas exige que cada instituição mantenha sua própria estrutura de governança de PLD/FT.
- Subcredenciadoras: priorizam controles sobre liquidação e repasses, com atenção a operações fracionadas e uso de contas de terceiros.
Para quem opera sob licença de terceiro, a instituição deve construir a matriz de controles em conjunto com o provedor de BaaS. Papéis, responsabilidades e evidências precisam constar de forma clara no contrato.
Passo 8: como testar a efetividade dos controles de PLD/FT
O teste independente demonstra ao regulador que a instituição verifica se os controles funcionam na prática. A Circular Bacen 3.978/2020 ancora o relatório de avaliação de efetividade em uma data-base anual, com elaboração e conclusão previstas para o primeiro trimestre de cada ano.
Os elementos do teste independente incluem:
- Quem executa: auditoria interna ou área independente da operação de PLD/FT.
- O que é testado: o desenho do controle, para verificar se está bem estruturado, e a operação do controle, para confirmar se está sendo executado conforme desenhado.
- Frequência: no mínimo anual, ou conforme o risco identificado na AIR.
- Documentação: relatório de teste com achados, plano de ação e acompanhamento de implementação.
As evidências incluem relatórios de teste, amostragens documentadas e planos de ação concluídos. Relatórios que apenas descrevem quais controles existem, sem demonstrar que funcionaram com indicadores de alertas gerados, analisados e comunicados, tendem a ser reprovados em auditoria.
Diante desse cenário de exigências, a tecnologia se torna uma aliada para automatizar e integrar os controles. É nesse contexto que a Celcoin atua.
Use a infraestrutura da Celcoin para apoiar testes e evidências de PLD/FT
Passo 9: tecnologia e automação de controles financeiros de PLD/FT
A tecnologia permite integrar KYC, monitoramento, comunicações regulatórias e guarda de evidências em uma mesma infraestrutura. A Celcoin opera com um portfólio completo de licenças e tecnologia proprietária, oferecendo infraestrutura full stack que integra banking, pagamentos e crédito. Com a aquisição da VERT Capital, o ecossistema passou a incluir também o mercado de capitais, com securitização, administração fiduciária e gestão de fundos estruturados.
Para controles de PLD/FT, a Celcoin oferece:
- APIs modulares: permitem implementar KYC, monitoramento e due diligence contínua com padronização de dados e trilha de auditoria.
- Relatórios regulatórios automatizados: geram CCS, CADOCs, DIMP e outros reportes com base em dados consolidados, reduzindo risco de falha manual.
- Open Finance: viabiliza acesso e transmissão de dados financeiros com consentimento do usuário, o que enriquece a análise de risco e o monitoramento.
- cel_agents: plataforma AI First lançada em agosto de 2026, que reduz de meses para poucas horas o tempo entre a decisão de desenvolver um novo serviço financeiro e a criação de uma versão funcional, inclusive com controles de PLD/FT embutidos.
A Celcoin atende empresas reguladas que utilizam suas próprias licenças com o Core Banking e empresas não reguladas que operam sob a licença da Celcoin via BaaS. Em ambos os casos, a instituição integra conformidade e evidências à operação diária.
Para instituições que precisam integrar controles de PLD/FT à operação, a Celcoin oferece uma infraestrutura que cobre desde a coleta de dados de KYC até a geração automatizada de relatórios regulatórios. A tabela abaixo resume como cada funcionalidade contribui para a conformidade e a eficiência dos controles.
| Funcionalidade da Celcoin | Benefício para sua empresa |
|---|---|
| APIs modulares | Integrações mais rápidas, com padronização de dados de KYC e monitoramento, o que reduz custos e prazos de desenvolvimento. |
| Experiência e suporte ao desenvolvedor | Documentação, SDKs e sandboxes que reduzem ciclos de integração e garantem implementação correta dos controles de PLD/FT. |
| Capacidade de lançamento rápido | Módulos pré-construídos e entrega via SaaS aceleram lançamentos de produtos com controles regulatórios já incorporados. |
| Distribuição white-label e embutida | Suporte a produtos financeiros com marca própria, mantendo a camada de PLD/FT integrada à infraestrutura da Celcoin. |
| Escalabilidade com confiabilidade | Solução com alta disponibilidade e escalável na nuvem, que mantém o monitoramento e os reportes operando mesmo em picos de volume. |
| Cobertura de diversas possibilidades de pagamentos, incluindo crédito | Oferta de pagamentos e crédito com controles de PLD/FT centralizados, o que facilita a visão integrada de risco por cliente. |
| Acesso a dados e personalização | Dados e análises via Open Finance enriquecem modelos de risco e permitem calibrar controles conforme o comportamento real do cliente. |
| Compliance e conformidade como princípio | KYC, AML e relatórios integrados reduzem risco regulatório e facilitam a demonstração de efetividade em inspeções. |
| Prevenção de fraude e controles de risco | Monitoramento baseado em IA e autenticação robusta reduzem estornos, perdas e exposição regulatória. |
| Força do ecossistema de parceiros da Celcoin | Parcerias e integrações com bancos, redes e fintechs ampliam a cobertura de dados e a robustez dos controles. |
Fale com a Celcoin e estruture seus controles de PLD/FT com infraestrutura full stack
Passo 10: erros comuns e boas práticas em controles de PLD/FT
Alguns padrões de erro se repetem em programas de PLD/FT e comprometem a efetividade dos controles. As boas práticas abaixo ajudam a corrigir esses pontos.
- Erro: tratar KYC como evento único no onboarding. Boa prática: manter processo vivo de atualização cadastral com gatilhos por risco e por evento, como mudança societária ou inclusão em lista restritiva. Isso garante que o perfil do cliente reflita sua situação atual e reduz o risco de operar com dados desatualizados.
- Erro: não documentar a decisão de não comunicar ao COAF. Boa prática: formalizar dossiê com justificativa técnica, análise do contexto e aprovação hierárquica para cada alerta encerrado sem comunicação. Essa prática demonstra que a instituição avaliou o caso e assumiu uma decisão consciente.
- Erro: calibrar thresholds sem base na AIR ou no histórico da instituição. Boa prática: segmentar thresholds por perfil de risco do cliente e documentar a justificativa de cada calibração com versão, data, responsável e efeito esperado. Esse registro permite revisões futuras e facilita a explicação ao auditor.
- Erro: não testar controles de forma independente. Boa prática: realizar testes anuais com relatório de achados, plano de ação e acompanhamento de implementação. Essa rotina mostra que a instituição corrige falhas e melhora o programa ao longo do tempo.
- Erro: manter evidências fragmentadas em planilhas sem trilha de auditoria. Boa prática: centralizar registros em sistemas com logs auditáveis, versionamento e acesso controlado. Essa centralização facilita inspeções e reduz risco de perda de informação.
- Erro: ignorar a responsabilidade compartilhada em modelos BaaS. Boa prática: definir contratualmente os papéis de cada parte no KYC e no reporte ao COAF, com evidências de cada etapa da jornada documentadas pelo parceiro. Essa clareza reduz lacunas de controle entre as partes.
Perguntas frequentes (FAQ)
Qual a diferença entre controle interno de PLD/FT e política de PLD/FT?
A política de PLD/FT é o documento que estabelece as diretrizes, os princípios e as responsabilidades do programa de prevenção. O controle interno é o mecanismo operacional que executa essas diretrizes na prática, com dono, periodicidade e evidência. Uma política que não se traduz em controles executados e documentados não demonstra efetividade perante o regulador. A Circular Bacen 3.978/2020 e a Resolução COAF nº 36/2021 exigem a política aprovada pela alta administração e controles operando de forma verificável.
Com que frequência a matriz de controles deve ser revisada?
A instituição deve revisar a matriz de controles sempre que houver mudança regulatória relevante, alteração significativa no perfil de risco, lançamento de novo produto ou canal, ou achado em auditoria interna ou supervisão regulatória. A Resolução COAF nº 36/2021 exige revisão da AIR, que alimenta a matriz, no mínimo a cada dois anos. A Circular Bacen 3.978/2020 ancora o relatório de avaliação de efetividade em uma data-base anual. Na prática, controles de alto risco merecem revisões mais frequentes, proporcionais à intensidade do risco identificado.
O que o auditor pede como evidência de um controle de monitoramento?
O auditor costuma solicitar o relatório de alertas gerados no período, com data, regra disparada e valor envolvido. Também espera encontrar o dossiê de cada alerta analisado, com o racional da decisão de comunicar ou não comunicar, o protocolo de envio ao COAF ou a justificativa documentada de não comunicação com aprovação hierárquica, a trilha de auditoria do sistema de monitoramento, demonstrando operação contínua, e os indicadores de desempenho do controle, como tempo médio de tratamento de alerta e taxa de alertas concluídos no prazo. Relatórios que apenas descrevem os controles existentes, sem demonstrar execução com esses registros, tendem a ser avaliados como insuficientes.
Empresas que operam sob licença de terceiro precisam ter controles próprios de PLD/FT?
Sim. Como mencionado no Passo 7, a responsabilidade é compartilhada. A instituição licenciada responde pelos reportes ao COAF e pela conformidade regulatória perante o Banco Central. O parceiro que opera sob essa licença precisa manter controles e evidências de sua parte na jornada do cliente. A Circular Bacen 3.978/2020 permite comunicação centralizada por instituição do conglomerado, mas exige que cada instituição mantenha sua própria estrutura de governança de PLD/FT.

