Principais lições deste artigo
- A Resolução CVM 50/2021, alterada pela Resolução CVM 245/2026, exige que instituições do mercado de capitais adotem abordagem baseada em risco, com política formal, KYC contínuo, monitoramento de operações e comunicação ao COAF em prazos definidos.
- Os pilares centrais da norma abrangem política de PLD/FTP, avaliação interna de risco, cadastro e identificação de clientes, monitoramento contínuo e retenção de registros por cinco anos, além de tratamento reforçado de PEPs e comunicação ao COAF.
- A Resolução CVM 245/2026 introduziu o art. 17-A, que determina diligência reforçada para Investidores Não Residentes oriundos de jurisdições listadas pelo GAFI e para clientes com vínculos indiretos a essas jurisdições.
- Erros comuns incluem ausência de abordagem baseada em risco, KYC superficial, monitoramento reativo, falta de trilha de auditoria e comunicação tardia ao COAF, o que expõe a instituição e seus gestores a sanções administrativas e criminais.
- A Celcoin oferece infraestrutura full stack que automatiza KYC, AML e relatórios regulatórios exigidos pela CVM, permitindo que gestoras, corretoras e fintechs cumpram a Resolução CVM 50/2021 e a Resolução CVM 245/2026 com eficiência e escala.
Conheça a solução da Celcoin para compliance regulatório
O que é PLD/FT na CVM?
PLD/FT na CVM é o conjunto de obrigações impostas pela Comissão de Valores Mobiliários às instituições do mercado de capitais para prevenir a lavagem de dinheiro, o financiamento do terrorismo e o financiamento da proliferação de armas de destruição em massa, denominado pela própria CVM como PLD/FTP, com base na Lei 9.613/1998 e disciplinado operacionalmente pela Resolução CVM 50/2021.
A distinção entre PLD e CFT é relevante. A Prevenção à Lavagem de Dinheiro (PLD) busca impedir que criminosos ocultem rendimentos ilícitos, enquanto o Combate ao Financiamento do Terrorismo (CFT) busca impedir que recursos, muitas vezes de origem legítima, financiem atos terroristas. A Lei 9.613/1998 estabeleceu o marco legal inicial, a Lei 12.683/2012 ampliou sua eficácia e a Resolução CVM 50/2021 consolidou as regras específicas para o mercado de valores mobiliários, substituindo a Instrução CVM 617/2019.
Panorama do mercado e contexto regulatório
A Resolução CVM 50/2021, de 31 de agosto de 2021, é a norma central de PLD/FT para o mercado de capitais brasileiro. Ela entrou em vigor em 1º de outubro de 2021, substituiu a Instrução CVM 617/2019 e ampliou o escopo para cobrir também o financiamento da proliferação de armas de destruição em massa. A norma já foi alterada pelas Resoluções CVM 179/2023 e 245/2026, por isso as instituições reguladas devem consultar o texto consolidado disponível no portal de legislação da CVM.
O histórico normativo tem início na Lei 9.613/1998, que criou o COAF e estabeleceu os crimes de lavagem de dinheiro, e avança com a Lei 12.683/2012, que tornou mais eficiente a persecução penal desses crimes. A Resolução CVM 50 trata especificamente de PLD/FTP no mercado de capitais e não deve ser confundida com outras resoluções da CVM. A Resolução CVM 21 dispõe sobre o exercício profissional de administração de carteiras de valores mobiliários, e seu objeto não é a intermediação em mercados regulamentados nem a prevenção à lavagem de dinheiro, embora, em seu art. 33, I, “c”, remeta às normas de PLD/FTP aplicáveis à distribuição de cotas de fundos de investimento.
O COAF é o destinatário das comunicações de operações suspeitas e atua como unidade de inteligência financeira do Brasil. A obrigação de comunicar decorre da verificação de indícios de lavagem de dinheiro ou financiamento do terrorismo e independe do valor da operação ou da classificação de risco do cliente.
Conheça a infraestrutura que acompanha as mudanças regulatórias
O que é a política PLD-FT? Os pilares exigidos pela CVM
A Resolução CVM 50/2021 estrutura as obrigações de PLD/FTP em pilares principais, disciplinados nos incisos I a V do art. 1º. Esses pilares abrangem política de PLD/FTP, avaliação interna de risco e regras, procedimentos e controles internos, identificação e cadastro de clientes, monitoramento, análise e comunicação de operações, registro de operações e manutenção de arquivos e efetivação de diligências.
- Política de PLD/FTP: documento formal que estabelece princípios, responsabilidades e procedimentos da instituição para prevenção à lavagem de dinheiro, ao financiamento do terrorismo e ao financiamento da proliferação de armas de destruição em massa.
- Avaliação interna de risco: processo pelo qual a instituição identifica, avalia e documenta seus próprios riscos de PLD/FTP, proporcional ao porte, à complexidade e ao perfil de atuação.
- KYC, cadastro e identificação de clientes: procedimentos de conhecimento do cliente que incluem coleta, verificação e atualização de dados cadastrais, identificação de beneficiário final e análise de compatibilidade entre perfil e operações.
- Diligência contínua e monitoramento de operações: acompanhamento permanente do comportamento transacional dos clientes e das operações realizadas, com identificação de indícios de lavagem de dinheiro ou financiamento do terrorismo.
- Tratamento reforçado de pessoa exposta politicamente (PEP): aplicação de medidas adicionais de diligência para clientes classificados como PEPs, com aprovação por nível hierárquico superior e monitoramento reforçado.
- Registros e retenção por 5 anos: manutenção de registros de operações, cadastros e análises pelo prazo mínimo de cinco anos, conforme o art. 30 da Resolução CVM 50.
- Comunicação ao COAF: reporte de operações suspeitas ao Conselho de Controle de Atividades Financeiras, com observância dos prazos regulatórios e do sigilo obrigatório em relação à parte envolvida.
Como a PLD/FT funciona na prática sob a Resolução CVM 50
Abordagem baseada em risco e avaliação interna de risco
A Resolução CVM 50 adota abordagem baseada em risco. Ela exige que cada instituição desenhe, implemente e documente seus próprios procedimentos de monitoramento, proporcionais ao porte, à complexidade e ao perfil de risco. A norma atribui à instituição o ônus de construir seu próprio framework, o que amplia a flexibilidade e a responsabilidade.
O que isso significa na operação: cada gestora, corretora ou fintech deve realizar avaliação interna de risco que mapeie produtos, clientes, canais de distribuição e geografias de atuação. A instituição precisa calibrar a intensidade dos controles conforme o resultado dessa avaliação. A ausência de avaliação documentada configura falha regulatória.
KYC e monitoramento contínuo no mercado de capitais
A Resolução CVM 50 exige diligência contínua sobre clientes e cotistas, incluindo identificação de beneficiários finais, screening de PEPs e avaliação de compatibilidade entre o perfil do investidor e as operações realizadas. A lógica regulatória prevê acompanhamento permanente do comportamento transacional ao longo de todo o relacionamento com o cliente.
O que isso significa na operação: o KYC continua após a abertura de conta. A instituição precisa manter os dados cadastrais atualizados e monitorar continuamente as operações. Mudanças relevantes no perfil ou no comportamento transacional devem disparar revisão da classificação de risco do cliente.
Comunicação ao COAF: quem comunica, prazos e responsabilidades
Os prazos regulatórios para tratativa de operações atípicas são definidos e curtos. A comunicação ao COAF independe do valor da operação e não deve ser comunicada à parte envolvida. A tabela abaixo resume os prazos vigentes.
| Etapa | Prazo | Fonte |
|---|---|---|
| Seleção de operações atípicas | 45 dias corridos da ocorrência | Everysk |
| Conclusão da análise | 45 dias da seleção | Everysk |
| Comunicação ao COAF | 24 horas após confirmação | Everysk |
| Retenção de registros | 5 anos | Everysk |
O que isso significa na operação: a instituição precisa de sistema que rastreie o prazo de cada alerta desde a ocorrência, gerencie o ciclo de vida completo, da detecção à comunicação ao COAF, e mantenha trilha de auditoria imutável de cada decisão.
Gerencie prazos e comunicações ao COAF com automação
O que diz a Resolução CVM 245?
A Resolução CVM 245 foi editada em 2 de julho de 2026 e entrou em vigor em 15 de julho de 2026. Ela alterou pontualmente a Resolução CVM 50/2021 e criou o art. 17-A. O novo artigo determina que operações ou situações envolvendo cliente classificado como Investidor Não Residente (INR) oriundo de jurisdições constantes das listas emanadas pelo GAFI sejam objeto de medidas reforçadas de diligência devida. Essas medidas devem observar o disposto no art. 16 e incluir procedimentos mínimos adicionais.
Os deveres do art. 17-A também se aplicam a clientes, residentes ou não, relacionados com estruturas societárias, cadeias de controle, beneficiários finais ou representantes direta ou indiretamente vinculados às jurisdições listadas pelo GAFI, bem como a qualquer situação classificada como de alto risco derivada dessas listas. A Instrução Normativa Coaf nº 1, de 16 de julho de 2026 complementa esse arcabouço e detalha os requisitos mínimos de diligência reforçada para entidades supervisionadas pelo Coaf.
A alteração alinha a regulamentação da CVM à Recomendação 19 do GAFI, no contexto do processo de follow-up da última avaliação mútua do Brasil. A mudança tem caráter pontual e não se confunde com a revisão mais ampla das Resoluções CVM 13 e 50, prevista na Agenda Regulatória da CVM para 2026.
Boas práticas e critérios de avaliação
Uma política de PLD/FT eficaz para instituições reguladas pela CVM se apoia em práticas claras e documentadas.
- Governança clara: designação formal de responsável pela política de PLD/FTP, com acesso direto à alta administração e poderes para implementar ações corretivas.
- Avaliação interna de risco documentada: mapeamento periódico dos riscos de lavagem de dinheiro e financiamento do terrorismo inerentes à operação, com revisão sempre que houver mudança relevante no perfil de negócio.
- Due diligence de clientes e parceiros: procedimentos de KYC proporcionais ao risco, com identificação de beneficiário final, screening de PEPs e verificação de vínculos com jurisdições listadas pelo GAFI.
- Monitoramento contínuo de operações: controles automatizados que cubram todas as operações em todos os fundos ou carteiras administrados, com parametrização por perfil de risco e geração de alertas.
- Treinamento contínuo: capacitação periódica de colaboradores, parceiros e prestadores de serviços relevantes sobre as obrigações de PLD/FTP.
- Tecnologia para automação: plataformas com parametrização por perfil de risco, ciclo de vida completo do alerta com gates de validação, trilha de auditoria imutável e rastreamento automático dos prazos regulatórios de 45 dias, 45 dias e 24 horas.
Ao avaliar soluções tecnológicas para cumprimento da Resolução CVM 50/2021 e da Resolução CVM 245/2026, critérios relevantes incluem capacidade de configuração por fundo ou carteira, conteúdo do memorial de cálculo com parâmetros, inputs, metodologia, resultado e timestamp, processamento condicional à liberação de carteira e integração com o ciclo de comunicação ao COAF.
Veja como estruturar sua política de PLD/FT com tecnologia
Erros comuns e pontos de atenção
Alguns padrões de falha se repetem no cumprimento das obrigações de PLD/FT no âmbito da CVM.
- Ausência de abordagem baseada em risco: adoção de procedimentos genéricos e uniformes para todos os clientes, sem calibração pelo perfil de risco individual.
- KYC superficial: limitação da diligência ao onboarding, sem atualização cadastral contínua ou identificação de beneficiários finais em estruturas societárias complexas.
- Monitoramento reativo: atuação apenas após eventos graves, sem controles preventivos e sistemáticos sobre o comportamento transacional.
- Falta de registros adequados: ausência de trilha de auditoria completa das análises realizadas, das decisões tomadas e dos alertas gerados, pelo prazo mínimo de cinco anos.
- Comunicação tardia ao COAF: extrapolação dos prazos de 45 dias para seleção, 45 dias para análise e 24 horas para comunicação após confirmação de operação suspeita.
- Desconhecimento da Resolução CVM 245/2026: falta de implementação de medidas reforçadas de diligência devida para INR oriundos de jurisdições listadas pelo GAFI ou para clientes com vínculos indiretos a essas jurisdições.
As consequências do descumprimento são relevantes. O art. 12 da Lei 9.613/1998 prevê sanções administrativas que incluem advertência, multa pecuniária, inabilitação temporária por até dez anos para o exercício de cargo de administrador e cassação ou suspensão da autorização para operar. Além dessas sanções administrativas, a Lei 7.492/86 acrescenta responsabilidade criminal para controladores, diretores e gestores. Isso torna a qualidade do framework de monitoramento uma preocupação pessoal dos administradores, além de institucional.
Evite sanções com controles automatizados
Aplicações e cenários de uso no mercado
Evitar os erros mais comuns exige controles ajustados ao perfil de cada regulado. As exigências da Resolução CVM 50/2021 e da Resolução CVM 245/2026 se aplicam de forma diferenciada conforme o tipo de instituição.
- Gestoras de recursos: precisam monitorar continuamente todas as operações executadas em todos os fundos administrados, identificando indícios de lavagem de dinheiro ou financiamento do terrorismo. A diligência sobre cotistas inclui identificação de beneficiários finais e screening de PEPs em toda a base. A escala de fundos administrados exige automação para manter o rigor de evidenciação sem aumento proporcional do headcount de compliance.
- Corretoras e distribuidoras: devem manter diligência contínua sobre clientes e operações intermediadas, com controles que cubram onboarding e comportamento transacional ao longo do tempo. A instituição precisa avaliar de forma sistemática a compatibilidade entre o perfil do investidor e as operações realizadas.
- Fintechs que atuam com valores mobiliários: além das obrigações gerais da Resolução CVM 50/2021, precisam de controles específicos para tratamento de Investidores Não Residentes, especialmente após a Resolução CVM 245/2026. Operações ou situações envolvendo INR oriundos de jurisdições listadas pelo GAFI, ou clientes com vínculos indiretos a essas jurisdições, exigem medidas reforçadas de diligência devida, com procedimentos adicionais aos previstos no art. 16 da Resolução CVM 50/2021.
Solicite uma demonstração para o seu perfil de instituição
A Celcoin: infraestrutura full stack para compliance e conformidade
Atender a esses cenários com o rigor exigido pela CVM exige automação de KYC, monitoramento contínuo e controle de prazos. A Celcoin oferece infraestrutura full stack para serviços financeiros, com compliance e conformidade como princípio integrado à operação. A plataforma automatiza KYC, AML e relatórios regulatórios exigidos pelo Banco Central, Receita Federal e SUSEP, atendendo fintechs, bancos digitais, ERPs e varejistas, desde startups em estágio inicial até instituições com operações financeiras complexas e grande base de clientes finais.
Para empresas que ainda não possuem licença própria, a Celcoin oferece o modelo BaaS (Banking as a Service), no qual elas operam sob a infraestrutura regulatória da empresa. Já as instituições licenciadas utilizam o Core Banking da Celcoin para ganhar eficiência, escala e estabilidade sem reconstruir a operação. Com a aquisição da VERT Capital, esse ecossistema passou a incluir também o mercado de capitais, com securitização, administração fiduciária e gestão de fundos estruturados. Isso permite que um cliente de banking avance para crédito e funding sem trocar de infraestrutura.
Desde o lançamento do cel_agents em agosto de 2026, essa infraestrutura passou a contar com camada de inteligência artificial. As empresas conseguem testar jornadas financeiras em ambiente gratuito em poucos minutos, o que reduz de meses para poucas horas o tempo entre decidir lançar um serviço financeiro e ter uma versão funcional.
A tabela abaixo resume como cada funcionalidade da infraestrutura Celcoin se traduz em benefício operacional para a sua empresa.
| Funcionalidade da Celcoin | Benefício para sua empresa |
|---|---|
| APIs modulares | Integrações mais rápidas, com redução de custos e prazos de desenvolvimento. |
| Experiência e suporte ao desenvolvedor | Documentação, SDKs e sandboxes que reduzem ciclos de integração e custos de engenharia. |
| Capacidade de lançamento rápido | Módulos pré-construídos e entrega via SaaS aceleram lançamentos e melhoram o tempo para geração de receita. |
| Distribuição white-label e embutida (embedded) | Suporte a produtos financeiros com marca própria. |
| Escalabilidade com confiabilidade | Solução com alta disponibilidade e escalável na nuvem, mantendo serviços funcionando mesmo com altos volumes. |
| Cobertura de diversas possibilidades de pagamentos, incluindo crédito | Oferta de pagamentos e emissão de crédito que aumenta conversão, receita média por usuário e fidelização. |
| Acesso a dados e personalização | Dados e análises via Open Finance que permitem ofertas personalizadas e melhoram conversão e retenção. |
| Compliance e conformidade como princípio | KYC, AML e relatórios integrados que reduzem risco regulatório e aceleram ciclos de vendas. |
| Prevenção de fraude e controles de risco | Monitoramento baseado em inteligência artificial e autenticação robusta que reduzem estornos, perdas e exposição regulatória. |
| Força do ecossistema de parceiros da Celcoin | Parcerias e integrações com bancos, redes e fintechs que ampliam cobertura, recursos e velocidade de entrada no mercado. |
Automatize KYC, monitoramento e relatórios regulatórios com o banking da Celcoin
Além do compliance, a infraestrutura da Celcoin também abrange crédito. A empresa fornece a infraestrutura tecnológica para que outras empresas consigam ofertar produtos de crédito aos seus clientes. A Celcoin não oferece nenhum tipo de empréstimo para consumidores.
Perguntas frequentes sobre PLD/FT na CVM
O que é PLD/FT na CVM?
PLD/FT na CVM é o conjunto de obrigações de prevenção à lavagem de dinheiro, ao financiamento do terrorismo e ao financiamento da proliferação de armas de destruição em massa impostas pela CVM às instituições do mercado de capitais. Essas obrigações, detalhadas na primeira seção deste artigo, abrangem política institucional, avaliação interna de risco, KYC, monitoramento contínuo, tratamento de PEPs, retenção de registros e comunicação ao COAF.
Qual a diferença entre PLD e CFT?
A Prevenção à Lavagem de Dinheiro busca impedir que criminosos ocultem rendimentos ilícitos, introduzindo dinheiro de origem criminosa no sistema financeiro para aparentar origem lícita. O Combate ao Financiamento do Terrorismo busca impedir que recursos, muitas vezes de origem legítima e de valores menores, cheguem a organizações terroristas e financiem atos terroristas. O CFT dá maior ênfase à análise de sanções, listas de observação e análise de redes do que apenas ao valor das transações.
De quem é a responsabilidade por PLD/FT?
A responsabilidade é da instituição regulada e de seus administradores. A Lei 7.492/86 prevê responsabilidade criminal para controladores, diretores e gestores, o que torna o cumprimento das obrigações de PLD/FTP uma preocupação pessoal dos administradores, além de institucional. O descumprimento também sujeita a instituição às sanções administrativas do art. 12 da Lei 9.613/1998, que incluem advertência, multa, inabilitação temporária por até dez anos e cassação ou suspensão da autorização para operar.
Quem precisa comunicar ao COAF?
Todas as instituições reguladas pela CVM, como gestoras de recursos, corretoras, distribuidoras e fintechs de valores mobiliários, têm obrigação de comunicar ao COAF operações ou situações que apresentem indícios de lavagem de dinheiro ou financiamento do terrorismo. A obrigação decorre da verificação desses indícios e independe do valor da operação. A comunicação deve ser feita sem dar ciência à parte envolvida.
Quais os prazos de comunicação ao COAF?
A Resolução CVM 50/2021 estabelece três prazos sequenciais. O prazo é de 45 dias corridos da ocorrência para a seleção da operação atípica, mais 45 dias a partir da seleção para a conclusão da análise interna e 24 horas para comunicação ao COAF após a confirmação de que a operação é suspeita. Todos os registros devem ser mantidos por pelo menos cinco anos, conforme detalhado na tabela da seção “Como a PLD/FT funciona na prática”.
O que é a abordagem baseada em risco?
A abordagem baseada em risco é o princípio central da Resolução CVM 50/2021. A norma não apresenta checklist fechado e exige que cada instituição desenhe, implemente e documente seus próprios procedimentos de PLD/FTP, proporcionais ao porte, à complexidade e ao perfil de risco. Duas instituições do mesmo segmento podem ter frameworks distintos, desde que ambos sejam adequados ao perfil de risco específico e estejam devidamente documentados.
O que diz a Resolução CVM 245?
A Resolução CVM 245/2026 alterou pontualmente a Resolução CVM 50/2021 e criou o art. 17-A, que exige diligência reforçada para Investidores Não Residentes de jurisdições listadas pelo GAFI e para clientes com vínculos indiretos a essas jurisdições. O detalhamento está na seção “O que diz a Resolução CVM 245?” deste artigo.


