Principais lições deste artigo
- Um programa de PLD/FT defensável exige coerência entre a avaliação interna de risco e os controles aplicados, com documentos que reflitam a prática operacional.
- A abordagem baseada em risco (ABR) determina o nível de diligência (simplificada, padrão ou aprimorada) e precisa de revisão periódica conforme mudanças nos perfis de risco.
- KYC, KYP e KYE precisam ser contínuos, com identificação do beneficiário final e atualização diante de eventos relevantes, usando fontes como Open Finance para enriquecer dados.
- Monitoramento e comunicação ao COAF exigem ciclos definidos (até 45 dias), regras calibradas, rastreabilidade e registro das decisões de comunicar e de não comunicar.
- O banking da Celcoin oferece infraestrutura tecnológica modular que apoia todos os pilares do programa de PLD/FT, incluindo KYC, monitoramento baseado em IA e relatórios regulatórios automatizados.
Conheça a infraestrutura da Celcoin para PLD/FT
Quais são os principais pilares do programa de pld/ft?
Um programa de PLD/FT defensável se apoia em seis pilares operacionais que se conectam entre si.
- Avaliar riscos com abordagem baseada em risco (ABR).
- Conhecer clientes, parceiros e funcionários (KYC, KYP e KYE).
- Monitorar transações e investigar atipicidades.
- Comunicar operações suspeitas ao COAF.
- Estruturar governança, responsável técnico e treinamento.
- Testar a efetividade do programa e promover melhoria contínua.
Cada pilar tem base normativa clara e é avaliado pela supervisão com critérios objetivos. As seções a seguir detalham o que a norma exige em cada um deles, os erros mais comuns e o que a supervisão observa na prática.
O que é abordagem baseada em risco (abr) em pld/ft?
A abordagem baseada em risco é o ponto de partida de qualquer programa de PLD/FT. A Resolução COAF 41/2022 e a Circular BCB 3.978/2020 exigem que a instituição produza uma avaliação interna de risco (AIR). Essa avaliação classifica clientes, produtos, canais, área geográfica, funcionários e prestadores de serviço em categorias de risco e considera probabilidade de ocorrência e impactos financeiro, jurídico, reputacional e socioambiental.
A ABR define o nível de diligência aplicável a cada relação. A diligência pode ser simplificada para riscos menores, padrão para a maioria dos casos ou aprimorada (EDD) para situações de maior exposição.
A Circular BCB 3.978/2020 exige que a AIR seja revisada a cada dois anos e sempre que houver alteração significativa nos perfis de risco. Mudanças relevantes incluem lançamento de novos produtos, entrada em novos canais digitais ou alterações no referencial nacional de risco produzido por entidades públicas brasileiras. A supervisão verifica a coerência entre o risco identificado e os controles aplicados. Tratar um cliente classificado como alto risco com diligência simplificada configura falha documental grave.
Erro comum: manter matriz de risco genérica, elaborada uma única vez, sem revisão periódica e sem refletir produtos e canais reais da instituição.
Como fazer kyc, kyp e kye e identificar o beneficiário final?
A Circular BCB 3.978/2020 detalha as obrigações de coleta, validação e atualização cadastral para clientes (KYC), parceiros (KYP) e funcionários (KYE). Para pessoas jurídicas, a norma exige a identificação do beneficiário final, a pessoa natural que, direta ou indiretamente, detém participação societária igual ou superior ao limite definido com base em risco, que não pode passar de 25% somando participação direta e indireta. O Relatório de avaliação mútua do Brasil publicado por GAFI e GAFILAT em dezembro de 2023 apontou a identificação rápida e efetiva de beneficiários finais como um dos principais desafios do país.
O Open Finance é uma fonte relevante de dados consentidos para enriquecer a base cadastral e reduzir fricção no onboarding. Com 103 milhões de autorizações ativas de compartilhamento de dados e mais de 700 instituições participantes, o ecossistema brasileiro permite verificar identidade, titularidade de conta e informações financeiras em tempo real via APIs seguras. Esse uso de dados acelera o processo de KYC e melhora a qualidade das informações sem aumentar a burocracia para o cliente. O diretor de Regulação do Banco Central, Gilneu Vivan, afirmou em setembro de 2026 que a agenda do Open Finance dará maior relevância à qualidade da entrada de dados, tema que as instâncias de governança e gestão de risco precisam tratar como prioritário.
Erro comum: tratar o KYC como evento único de abertura de conta, sem atualização contínua e sem reavaliação diante de eventos relevantes como alterações societárias ou mudanças no comportamento transacional do cliente.
Como monitorar transações e investigar atipicidades?
A Circular BCB 3.978/2020 estabelece um ciclo de até 45 dias para o monitoramento e a seleção de operações, contados da data do fato, e outros 45 dias para a análise, contados da seleção. A análise precisa ser formalizada em dossiê mesmo quando não resulta em comunicação ao COAF. Após a decisão de comunicar, o envio ao SISCOAF deve ocorrer até o dia útil seguinte.
O tuning de regras é parte essencial do monitoramento. Sistemas mal calibrados geram muitos alertas de baixa qualidade. Esse cenário causa fadiga nas equipes e sobrecarrega a investigação. Para medir a qualidade dos alertas, a instituição pode acompanhar a taxa de conversão em casos, os resultados das investigações e a relação sinal-ruído. Dois métodos estruturados de teste ajudam a validar a eficácia dos controles. Revisões above-the-line (ATL) avaliam alertas gerados pelo sistema. Revisões below-the-line (BTL) analisam transações não alertadas para identificar possível atividade suspeita não detectada.
Erro comum: manter regras estáticas, sem calibração por perfil de risco e sem registro da investigação, o que impede a rastreabilidade exigida pela supervisão.
Como comunicar operação suspeita ao coaf?
A comunicação de operação suspeita ao COAF é um reporte de inteligência financeira baseado em indícios de atipicidade frente ao perfil do cliente. A Lei nº 9.613/1998, em seu art. 11, inciso II, exige a comunicação em até 24 horas após o conhecimento do fato, sem dar ciência ao cliente envolvido. A Circular BCB 3.978/2020 detalha o rito para instituições supervisionadas pelo Banco Central. Essas instituições têm até 45 dias para concluir a análise e, após a decisão de comunicar, devem enviar o reporte ao SISCOAF até o dia útil seguinte. Operações em espécie iguais ou superiores a R$ 50.000,00 precisam ser comunicadas de forma automática, até o dia útil seguinte à ocorrência, independentemente de juízo de suspeita.
O fluxo operacional precisa incluir documentação clara da motivação da suspeita, com contexto, fatos, datas, montantes, produtos, contrapartes e análise. A instituição precisa garantir rastreabilidade entre o reporte, o dossiê e o sistema de monitoramento. A decisão de não comunicar também deve ser registrada com justificativa, pois a supervisão avalia igualmente as decisões descartadas. Comunicações de boa-fé não acarretam responsabilidade civil ou administrativa para o comunicante, conforme o art. 11, § 2º, da Lei nº 9.613/1998.
Erro comum: tratar a comunicação como evento isolado, sem critério documentado e sem rastreabilidade entre o alerta, a investigação e o reporte.
Qual a função da área de pld/ft?
A área de PLD/FT define a política, executa controles, reporta ao board e mantém o programa ativo no dia a dia. A Lei nº 9.613/1998 é a base legal do programa, e a Circular BCB 3.978/2020 exige a indicação formal ao Banco Central de um diretor pessoalmente responsável pelo cumprimento das obrigações de PLD/FT. Esse diretor aprova a AIR e a encaminha para ciência do comitê de risco, do comitê de auditoria e do conselho de administração, quando existirem. A política de PLD/FT precisa ser aprovada pelo conselho de administração ou, na sua inexistência, pela diretoria.
O treinamento é obrigação normativa. A legislação brasileira, por meio da Circular nº 3.978 do Banco Central do Brasil, exige que as instituições financeiras promovam treinamentos periódicos e contínuos de PLD/FT para os colaboradores. A instituição define a periodicidade mínima ou atualiza os treinamentos sempre que as normas mudarem, em frequência compatível com os riscos identificados. A instituição precisa manter evidências documentais dos treinamentos realizados, com lista de participantes, conteúdo programático, data e duração. A ausência dessas evidências pode ser considerada infração grave durante auditorias regulatórias.
Erro comum: tratar compliance como área apenas consultiva, sem autonomia, sem treinamento recorrente e sem reporte estruturado ao board.
Testes de efetividade e melhoria contínua do programa de pld/ft
Os testes de efetividade costumam receber pouca atenção na prática de PLD/FT, mas são foco constante da supervisão. A Circular BCB 3.978/2020 exige um relatório anual de avaliação de efetividade com data-base de 31 de dezembro, encaminhado até 31 de março do ano seguinte, além de plano de ação de correção até 30 de junho.
Um ciclo de efetividade pode incluir os seguintes testes:
- Aderência da ABR: verificar se a matriz de risco reflete produtos, canais e geografias reais da instituição e se os controles aplicados são coerentes com o risco identificado.
- Qualidade do KYC: avaliar se os cadastros estão atualizados e se o caminho do beneficiário final é rastreável para clientes pessoa jurídica com estrutura societária em camadas.
- Calibração do monitoramento: analisar se as regras geram alertas com qualidade, se a relação sinal-ruído está dentro de parâmetros aceitáveis e se há revisões ATL e BTL documentadas.
- Tempestividade das comunicações: checar se os prazos da Circular BCB 3.978/2020 estão sendo cumpridos e se os dossiês estão completos e recuperáveis.
- Trilha de auditoria: confirmar se versões anteriores da AIR, manuais de identificação de clientes e registros de monitoramento estão acessíveis para a supervisão.
A melhoria contínua exige que os resultados dos testes alimentem a matriz de risco, as regras de monitoramento, os questionários de KYC e os treinamentos. Medir apenas volume de alertas significa medir ruído, não efetividade.
Erro comum: medir apenas volume de alertas, sem avaliar a qualidade das investigações, a cobertura dos controles ou a tempestividade dos reportes.
Além dos pilares operacionais, a forma de implementar o programa depende do modelo de licença da empresa. Essa escolha altera responsabilidades, integrações e a própria arquitetura de PLD/FT.
Pld/ft em baas vs. licença própria: como o programa muda
O modelo de licença define a arquitetura de responsabilidades do programa de PLD/FT. Empresas que operam sob licença de terceiro no modelo Banking as a Service precisam realizar due diligence do parceiro (KYP), definir em contrato quem responde por cada etapa e manter monitoramento próprio. A Circular BCB 3.978/2020 permite a comunicação centralizada por instituição do conglomerado prudencial, mas exige que cada instituição mantenha sua própria estrutura de governança de PLD/FT, sem transferência automática de responsabilidade. Em um modelo BaaS, a omissão na definição contratual de quem é responsável pelo KYC e pelo reporte ao COAF já gerou autuações no setor.
Empresas com licença própria, como instituições de pagamento (IP) ou instituições financeiras (IF), respondem integralmente pelos reportes e pela governança do programa. Essas empresas precisam de Core Banking com relatórios regulatórios automatizados, integração direta ao SISCOAF e infraestrutura de monitoramento transacional compatível com o volume e o perfil de risco da operação.
Os pilares de ABR, KYC, monitoramento, comunicação, governança e testes de efetividade continuam os mesmos nos dois modelos. O que muda é a forma de distribuir responsabilidades entre parceiros, o desenho contratual e o nível de automação necessário em cada etapa.
O banking da Celcoin atende os dois cenários. Empresas não reguladas operam sob sua licença no modelo BaaS. Empresas reguladas integram suas próprias licenças ao Core Banking da Celcoin e mantêm a mesma base tecnológica em toda a jornada de crescimento.
Como a celcoin apoia a execução do seu programa de pld/ft
O banking da Celcoin oferece infraestrutura tecnológica modular que apoia a execução de cada pilar do programa de PLD/FT. Essa infraestrutura inclui KYC e onboarding, Open Finance para dados consentidos, monitoramento com prevenção a fraude baseada em IA e relatórios regulatórios automatizados, como CCS, CADOCs, COSIF, DIMP e BacenJud, com conformidade frente a Banco Central, Receita Federal e SUSEP.
Para empresas não reguladas, o BaaS da Celcoin oferece infraestrutura tecnológica e regulatória para operar serviços financeiros sob a licença da Celcoin. A Celcoin gerencia a complexidade de compliance, liquidação, KYC e reportes regulatórios. Para empresas reguladas, o Core Banking da Celcoin integra licenças próprias à infraestrutura, centraliza a gestão bancária em um ambiente tecnológico moderno e escalável e conecta a operação ao SPB e aos sistemas do Banco Central.
O Cel_Agents, lançado em agosto de 2026, é a camada de inteligência artificial da Celcoin que reduz o tempo entre decidir e ter um serviço financeiro funcional. Essa camada reduz de meses para poucas horas o intervalo entre a decisão de desenvolver um novo serviço e a criação de uma versão funcional. Com a aquisição da Vert Capital, o ecossistema passou a incluir securitização, administração fiduciária e gestão de fundos estruturados. Esse conjunto permite que um cliente de banking evolua para crédito e mercado de capitais sem trocar de infraestrutura. A Celcoin fornece a infraestrutura tecnológica para que empresas consigam ofertar produtos de crédito aos seus clientes, incluindo emissão de crédito, por meio de sua solução full stack.
A tabela a seguir resume como cada componente da infraestrutura da Celcoin se traduz em benefício operacional para o programa de PLD/FT e para a operação financeira como um todo.
| Funcionalidade da Celcoin | Benefício para sua empresa |
|---|---|
| Apis modulares | Integrações mais rápidas, com redução de custos e prazos de desenvolvimento. |
| Experiência e suporte ao desenvolvedor | Documentação, SDKs e sandboxes que reduzem ciclos de integração e custos de engenharia. |
| Capacidade de lançamento rápido | Módulos pré-construídos e entrega via SaaS aceleram lançamentos e antecipam geração de receita. |
| Distribuição white-label e embutida (embedded) | Suporte a produtos financeiros com marca própria. |
| Escalabilidade com confiabilidade | Solução com alta disponibilidade e escalável na nuvem, mantendo serviços funcionando mesmo com altos volumes. |
| Cobertura de diversas possibilidades de pagamentos, incluindo crédito | Oferta de pagamentos e emissão de crédito que aumenta conversão, receita por usuário e fidelização. |
| Acesso a dados e personalização | Dados e análises via Open Finance que permitem ofertas personalizadas e melhoram conversão e retenção. |
| Compliance e conformidade como princípio | KYC, AML e relatórios integrados que reduzem risco regulatório e encurtam ciclos de vendas. |
| Prevenção de fraude e controles de risco | Monitoramento baseado em IA e autenticação robusta que reduzem estornos, perdas e exposição regulatória. |
| Força do ecossistema de parceiros da Celcoin | Parcerias e integrações com bancos, redes e fintechs que ampliam cobertura e velocidade de entrada no mercado. |
Fale com um especialista e estruture seu programa de PLD/FT
Perguntas frequentes (FAQ)
Quais são os principais pilares do programa de pld/ft?
O programa se estrutura em seis pilares que vão da avaliação de risco à melhoria contínua, como detalhado na seção sobre pilares. Esses pilares cobrem ABR, KYC e KYP, monitoramento, comunicação ao COAF, governança e testes de efetividade.
Qual a função da área de pld/ft?
A área de PLD/FT define a política do programa, executa os controles operacionais, reporta ao board e mantém o programa atualizado frente às mudanças normativas e de negócio. A Circular BCB 3.978/2020 exige a indicação formal ao Banco Central de um diretor pessoalmente responsável pelo cumprimento das obrigações de PLD/FT, com responsabilidade que pode alcançar a esfera penal em casos de falha grave. Esse diretor aprova a avaliação interna de risco e a encaminha para ciência do comitê de risco, do comitê de auditoria e do conselho de administração, quando existirem. A área precisa de autonomia, treinamento recorrente e canais de reporte estruturados.
O que é abr?
ABR é a sigla para abordagem baseada em risco, princípio que orienta a aplicação de controles de PLD/FT proporcionais à exposição ao risco identificada. A instituição produz uma avaliação interna de risco que classifica clientes, produtos, canais, área geográfica, funcionários e prestadores de serviço em categorias de risco e define níveis de diligência compatíveis. Essa avaliação precisa de revisão periódica e de alinhamento com mudanças no perfil de risco e no ambiente regulatório.
Como comunicar operação suspeita ao coaf?
A comunicação de operação suspeita ao COAF é feita via SISCOAF e constitui um reporte de inteligência financeira baseado em indícios de atipicidade. A Lei nº 9.613/1998 exige a comunicação em até 24 horas após o conhecimento do fato, sem dar ciência ao cliente. Para instituições supervisionadas pelo Banco Central, a Circular BCB 3.978/2020 estabelece um ciclo de até 45 dias para concluir a análise e, após a decisão de comunicar, envio ao SISCOAF até o dia útil seguinte. O fluxo operacional precisa documentar a motivação da suspeita, garantir rastreabilidade entre alerta, dossiê e reporte e registrar decisões de não comunicar com justificativa.
O que são testes de efetividade?
Testes de efetividade são avaliações estruturadas que verificam se os controles do programa de PLD/FT funcionam como desenhado e se produzem resultados consistentes com o risco identificado. Esses testes podem abranger ABR, KYC, monitoramento, tempestividade de comunicações e trilha de auditoria. A Circular BCB 3.978/2020 exige relatório anual de avaliação de efetividade e plano de ação de correção com prazos definidos.
Como o programa difere entre baas e licença própria?
No modelo Banking as a Service, a empresa opera sob a licença de um parceiro e precisa definir contratualmente responsabilidades de KYC e reporte ao COAF, realizar due diligence do parceiro (KYP) e manter monitoramento próprio. A Circular BCB 3.978/2020 permite comunicação centralizada por instituição do conglomerado prudencial, mas exige que cada instituição mantenha sua própria estrutura de governança de PLD/FT. Empresas com licença própria, como IP ou IF, respondem integralmente pelos reportes e pela governança do programa e precisam de Core Banking com relatórios regulatórios automatizados e integração direta ao SISCOAF.
Conclusão: a escolha da infraestrutura define a defensabilidade do programa
Boas práticas de PLD/FT combinam arquitetura de programa e decisão de implementação. A coerência entre ABR, KYC, monitoramento, reportes ao COAF, governança e testes de efetividade não vem de documentos isolados. Ela depende de uma infraestrutura tecnológica que sustente cada etapa com rastreabilidade, automação e escalabilidade.
A escolha do parceiro tecnológico impacta diretamente a defensabilidade do programa. Uma operação baseada em relatórios regulatórios manuais, monitoramento sem calibração e KYC desconectado do ciclo de vida do cliente tende a ter dificuldade em demonstrar efetividade à supervisão. Uma operação com infraestrutura integrada, da coleta de dados consentidos via Open Finance ao reporte automatizado ao Banco Central, tem condições de construir um programa que resiste ao escrutínio do Bacen e acompanha o crescimento da operação, tanto no modelo BaaS quanto com licença própria.
Fale com um especialista e fortaleça seu programa de PLD/FT


