Principais lições deste artigo
- PLD/FT é obrigatório para todas as fintechs autorizadas pelo Banco Central e se estrutura em quatro pilares: KYC/KYB, monitoramento contínuo, dossiê de operações e comunicação ao COAF via SISCOAF.
- O marco regulatório de 2026 inclui a Resolução BCB 588/2026, que exige comunicação de transferências de ativos virtuais e operações em espécie acima de US$ 10 mil, além de normas da CVM e do COAF para jurisdições de alto risco.
- As obrigações de PLD/FT variam conforme o tipo de licença. IPs, SCDs/SEPs, corretoras CVM e VASPs possuem regras específicas que devem ser aplicadas de forma individualizada.
- A responsabilidade pelo programa de PLD/FT recai sobre o diretor indicado ao Banco Central e não se transfere automaticamente em modelos de Banking as a Service.
- A Celcoin oferece infraestrutura de compliance com KYC, monitoramento de transações e relatórios regulatórios integrados para fintechs e instituições financeiras.
Conheça as soluções de compliance da Celcoin
Marco regulatório vigente em 2026: o que mudou para fintechs
O marco de PLD/FT aplicável às fintechs mudou ao longo de 2026. Além da Lei 9.613/1998 e da Circular BCB 3.978/2020, passaram a valer normas que impactam diretamente a operação, como a Resolução BCB 588/2026, instruções do COAF e ajustes da CVM. Este artigo consolida o pacote normativo vigente em outubro de 2026.
As normas que estruturam o marco de PLD/FT para fintechs em outubro de 2026 são:
- Lei 9.613/1998 (lei de lavagem de dinheiro): base legal do sistema brasileiro de PLD/FT. Os arts. 10 e 11 estabelecem as obrigações de identificação de clientes, manutenção de registros e comunicação de operações suspeitas. O art. 12 define as sanções aplicáveis, incluindo multas de até R$ 20 milhões e cassação de autorização.
- Circular BCB 3.978/2020 (vigente desde 23 de janeiro de 2020): norma central de PLD/FT para todas as instituições autorizadas pelo Banco Central, incluindo IPs, SCDs e SEPs. Exige política aprovada pela diretoria, diretor formalmente indicado ao Bacen, avaliação interna de risco (AIR), monitoramento contínuo e habilitação no SISCOAF desde o início da operação.
- Resolução BCB 588/2026 (vigente desde 1º de outubro de 2026): altera o art. 49 da Circular BCB 3.978/2020 e inclui a obrigação de comunicar ao COAF transferências de ativos virtuais para ou de carteiras autocustodiadas de valor igual ou superior ao equivalente a US$ 10.000, via código de ocorrência SISCOAF 1676. Também inclui operações de câmbio com entrega ou recebimento de moeda estrangeira em espécie a partir de US$ 10.000, com ocorrência SISCOAF 1675.
- IN BCB 761/2026 (jurisdições GAFI): instrução normativa que orienta as instituições autorizadas pelo Banco Central sobre medidas reforçadas na aplicação da Circular 3.978/2020. Aplica-se a operações e relações de negócio com clientes, instituições financeiras correspondentes e parceiros localizados em países ou territórios com deficiências estratégicas na implementação das recomendações do GAFI, conforme listas e orientações desse organismo.
- Resolução BCB 44/2020 e IN 262/2022 (sanções): normas que disciplinam o tratamento de listas de sanções internacionais no âmbito das instituições autorizadas pelo Banco Central.
- Resolução CVM 50 e Resolução CVM 245/2026 (vigente desde 15 de julho de 2026): conjunto que forma a norma-base de PLD/FT no mercado de valores mobiliários. A CVM 245 criou o art. 17-A da Resolução CVM 50, exigindo diligência reforçada para investidores não residentes de jurisdições listadas pelo GAFI, alinhando a regulação à recomendação 19 do GAFI.
- IN COAF 1/2026 (vigente desde 3 de agosto de 2026): instrução que traz orientações complementares para sujeitos supervisionados pelo COAF e exige diligência reforçada para operações com pessoas estabelecidas em jurisdições de alto risco identificadas pelo GAFI, com aprovação em nível hierárquico superior e documentação rastreável.
Descubra a solução completa para fintechs, bancos digitais, gestoras de fundos, varejistas e ERPs
Mapa por tipo de licença: IP, SCD/SEP, corretora/CVM e VASP
As obrigações de PLD/FT para fintechs variam conforme o enquadramento regulatório da empresa. O mapa abaixo organiza as principais exigências por tipo de licença.
- Instituição de pagamento (IP): a norma aplicável é a Circular BCB 3.978/2020. A IP precisa de política de PLD/FT aprovada pela diretoria, diretor indicado ao Bacen, AIR documentada, KYC antes do onboarding, monitoramento contínuo e comunicação ao COAF via SISCOAF. Em auditoria, o regulador costuma pedir o dossiê de cada operação analisada, ata de aprovação da AIR, registros de treinamento e logs de comunicações ao COAF. Na prática, o KYC deve identificar o beneficiário final de pessoas jurídicas com participação de 25% ou mais no capital, e o monitoramento deve cobrir Pix, cartões e transferências com regras calibradas ao perfil de risco da IP.
- Sociedade de crédito direto (SCD) e sociedade de empréstimo entre pessoas (SEP): a norma aplicável também é a Circular BCB 3.978/2020. As SCDs e SEPs seguem as mesmas exigências das IPs, com atenção adicional ao monitoramento de operações de crédito e à identificação da origem dos recursos dos tomadores. A evidência esperada inclui dossiê de análise de crédito com verificação de PEP e sanções e registros de monitoramento pós-concessão. Na prática, a concessão de crédito com recursos próprios em uma SCD exige triagem de PEP e sanções antes da aprovação e monitoramento do comportamento transacional do tomador após a liberação.
- Corretora sob supervisão da CVM: as normas aplicáveis são a Resolução CVM 50 e a Resolução CVM 245/2026. A corretora precisa de programa de PLD/FTP documentado, KYC com identificação de beneficiário final, diligência reforçada para PEPs e para investidores não residentes de jurisdições listadas pelo GAFI, comunicação de operações suspeitas à CVM e ao COAF. A evidência inclui relatório anual de efetividade e registros de aprovação da diretoria de compliance para clientes de alto risco. Na prática, a CVM 245 exige que a diligência reforçada alcance também clientes residentes vinculados a estruturas societárias com beneficiários finais em jurisdições de alto risco, e não somente o cliente direto.
- VASP (prestadora de serviços de ativos virtuais): as normas aplicáveis incluem a Circular BCB 3.978/2020, a Resolução BCB 588/2026 e as Resoluções BCB 519, 520 e 521. A VASP cumpre todas as obrigações das IPs e ainda precisa comunicar ao COAF transferências de ativos virtuais para ou de carteiras autocustodiadas acima do limiar de US$ 10.000, via código SISCOAF 1676, com campo “informações adicionais” preenchido. A evidência inclui registros de cada transferência para carteira autocustodiada e logs de comunicação via SISCOAF com detalhamento da operação. Na prática, a fintech que opera com ativos virtuais precisa identificar se a contraparte é uma carteira autocustodiada antes de processar a transferência e acionar o fluxo de comunicação ao COAF quando o valor atingir o limiar definido.
De quem é a responsabilidade por PLD/FT em uma fintech?
O art. 9º da Circular BCB 3.978/2020 determina que toda instituição autorizada pelo Banco Central indique formalmente um diretor responsável pelo cumprimento das obrigações de PLD/FT. Esse diretor assina a AIR, responde perante o regulador e pode ser pessoalmente responsabilizado em casos de falha grave, inclusive na esfera penal.
No modelo Banking as a Service, a fintech pode operar utilizando a infraestrutura e a licença de um parceiro. Esse arranjo mantém as obrigações de PLD/FT da fintech contratante. A Circular BCB 3.978/2020 permite a comunicação centralizada por instituição do conglomerado prudencial, no art. 52, e exige que cada instituição mantenha sua própria estrutura de governança de PLD/FT. A responsabilidade permanece com a instituição licenciada.
Em um modelo BaaS, é obrigatório definir em contrato quem executa o KYC e quem reporta ao COAF. A omissão nesse ponto já gerou autuações no setor, porque o dever de conhecer o cliente final permanece com a fintech, independentemente de quem processa a transação. Contratar infraestrutura de terceiros não transfere essa responsabilidade.
Veja como estruturar seu programa de PLD/FT com a Celcoin
Fintechs são fiscalizadas pelo Banco Central?
A fiscalização de uma fintech depende do enquadramento por licença. IPs, SCDs e SEPs são supervisionadas pelo Banco Central do Brasil. Corretoras e distribuidoras são fiscalizadas pela CVM. VASPs passaram a ser supervisionadas pelo Bacen a partir de 2026, com obrigações de PLD/FT equivalentes às das instituições financeiras tradicionais, conforme a Lei 14.478/2022.
Fintechs que ainda não possuem autorização do Banco Central podem estar sujeitas às normas do próprio COAF enquanto não possuem regulador setorial próprio, nos termos do art. 14, § 1º, da Lei 9.613/1998. A definição da licença deve ocorrer antes do início das operações.
O que muda com a Resolução BCB 588/2026?
A Resolução BCB 588, de 23 de setembro de 2026, entrou em vigor em 1º de outubro de 2026 e alterou o art. 49 da Circular BCB 3.978/2020. A principal mudança para fintechs e VASPs é a obrigação de comunicar ao COAF as transferências de ativos virtuais para ou de carteiras autocustodiadas acima do limiar de US$ 10.000.
Na prática, toda fintech ou VASP que processa transferências de criptoativos precisa:
- Identificar, antes de processar a transferência, se a carteira de destino ou origem é autocustodiada, sem vínculo com exchange ou instituição autorizada.
- Acionar o fluxo de comunicação ao COAF via código de ocorrência SISCOAF 1676 quando o valor atingir o limiar previsto.
- Preencher o campo “informações adicionais” no SISCOAF com o detalhamento da operação, sem deixar o campo nulo para essa ocorrência.
- Utilizar os tipos de envolvimento “comprador” (código 20) e “vendedor” (código 21) disponibilizados pelo COAF para o segmento “SFN – espécie”.
A mesma norma incluiu a ocorrência SISCOAF 1675 para operações de câmbio com entrega ou recebimento de moeda estrangeira em espécie a partir de US$ 10.000. Fintechs que operam câmbio e ativos virtuais acumulam essas duas obrigações.
Checklist operacional de PLD/FT para fintechs
O checklist abaixo resume os controles mínimos que o Banco Central costuma verificar em uma auditoria de PLD/FT. Cada item inclui a evidência que o regulador geralmente solicita.
- AIR (avaliação interna de risco): documento aprovado pelo diretor de PLD/FT e encaminhado ao comitê de auditoria ou à diretoria, com revisão a cada dois anos ou quando houver mudança significativa no perfil de risco. Evidência: ata de aprovação com data e assinatura do diretor indicado ao Bacen.
- KYC/KYB: coleta e verificação de identidade antes do início da relação de negócio. Para pessoas físicas, a fintech deve coletar CPF, documento com foto e comprovante de endereço atualizado, com até 90 dias. Para pessoas jurídicas, a fintech deve coletar CNPJ, contrato social e documentos dos representantes legais. Evidência: dossiê de onboarding com data de coleta e fonte de verificação.
- Identificação de beneficiário final: mapeamento de todos os sócios com participação de 25% ou mais no capital de clientes pessoas jurídicas. Evidência: grafo societário documentado no dossiê do cliente.
- Triagem de PEP e sanções: verificação de pessoas politicamente expostas e listas de sanções, como OFAC, ONU, UE e listas locais, antes do onboarding e de forma contínua. Evidência: log de triagem com data, lista consultada e resultado.
- Monitoramento de transações e alertas: sistema de monitoramento com regras calibradas ao perfil de risco da instituição e ciclo de seleção e análise de até 45 dias. Evidência: relatório de alertas gerados e dossiê de análise de cada alerta, inclusive quando descartado.
- Comunicação ao COAF via SISCOAF: envio de COS em até 1 dia útil após a decisão interna de comunicar e envio de COV para operações em espécie acima de R$ 50.000 até o dia útil seguinte. A instituição deve enviar declaração de não ocorrência até 10 dias úteis após o encerramento do ano civil quando não houver comunicações. Evidência: protocolo de envio no SISCOAF com número de registro.
- Treinamento de equipes: programa periódico para todos os colaboradores, com conteúdo adaptado ao cargo e ao risco da função. Evidência: lista de presença, material didático e avaliação de conhecimento com data de realização.
- Testes de efetividade: avaliação periódica da eficácia dos controles de PLD/FT, com resultados registrados em ata ou documento equivalente. Evidência: relatório de teste com metodologia, resultados e plano de ação para eventuais gaps.
- Retenção de registros: retenção de documentos de identificação e registros de transações por até 10 anos, conforme a Circular BCB 3.978/2020. O art. 10 da Lei 9.613/1998 estabelece o mínimo de 5 anos após o término da relação de negócio. A instituição deve garantir rastreabilidade e acesso rápido em fiscalização. Evidência: política de retenção documentada e logs de acesso ao repositório.
Baixe o checklist de PLD/FT e veja como a Celcoin pode apoiar sua operação
Erros comuns e sinais de alerta em auditoria do Bacen
Se o checklist anterior descreve o que o regulador espera encontrar, os pontos abaixo mostram o que costuma reprovar uma fintech em auditoria.
- Tratar PLD/FT como pacote único: aplicar os mesmos controles independentemente do tipo de licença e ignorar que IPs, SCDs, corretoras e VASPs têm normas distintas.
- Ignorar o próprio enquadramento de licença: desconhecer com precisão qual norma se aplica à operação e, por consequência, deixar de cumprir as obrigações corretas.
- Não documentar a AIR: operar sem a avaliação interna de risco aprovada e assinada pelo diretor indicado ao Bacen. Uma AIR desatualizada caracteriza deficiência no programa de PLD/FT.
- Monitoramento sem regras calibradas: usar regras genéricas que geram volume excessivo de falsos positivos ou deixam passar operações atípicas por falta de parâmetros adequados ao perfil da instituição.
- Dossiê incompleto: deixar de formalizar a análise de operações selecionadas pelo monitoramento, principalmente quando a conclusão é de ausência de suspeita. A Circular BCB 3.978/2020 exige dossiê em todos os casos.
- Comunicação ao COAF fora do prazo: enviar a COS após o prazo de 1 dia útil ou a COV após o dia útil seguinte à ocorrência, ou deixar de enviar a declaração de não ocorrência quando não houver comunicações no ano civil.
- Terceirizar a decisão de comunicar: a Circular BCB 3.978/2020 permite contratar serviços auxiliares ao monitoramento, mas veda a terceirização da análise de suspeição. A decisão de comunicar ou não ao COAF deve ser interna e documentada.
Como a Celcoin apoia a conformidade de fintechs
Evitar esses erros exige governança clara, tecnologia adequada e acompanhamento regulatório contínuo. A Celcoin atua nesse ponto com infraestrutura regulatória e tecnológica para PLD/FT e operações financeiras.
A Celcoin opera com um portfólio de licenças próprias, incluindo instituição de pagamento (IP), e oferece infraestrutura full stack para fintechs, bancos digitais, ERPs e varejistas em todas as etapas da jornada regulatória.
Para empresas não reguladas, o Banking as a Service da Celcoin disponibiliza infraestrutura tecnológica e regulatória para operar serviços financeiros sob a licença da Celcoin, com KYC, monitoramento de transações, comunicação ao COAF e relatórios regulatórios integrados. Para empresas já licenciadas, o Core Banking da Celcoin integra a licença própria da instituição à infraestrutura tecnológica da Celcoin, com conexão direta à RSFN e ao SPB, relatórios regulatórios automatizados, como CCS, CADOCs, COSIF e DIMP, e conformidade contínua com normas do Banco Central, da Receita Federal e da Susep.
Com a aquisição da Vert Capital, anunciada em agosto de 2026, o ecossistema da Celcoin passou a incluir securitização, administração fiduciária e gestão de fundos estruturados. Esse movimento permite que um cliente de banking evolua para crédito e mercado de capitais mantendo a mesma infraestrutura.
Desde o lançamento do cel_agents, em 24 de agosto de 2026, durante a 36ª edição do Febraban Tech, a infraestrutura da Celcoin passou a contar com uma camada de inteligência artificial que reduz de meses para poucas horas o tempo entre decidir lançar um serviço financeiro e ter uma versão funcional. Times de produto testam jornadas sem programar, e times de tecnologia integram com apoio de IA via Model Context Protocol, em um modelo de MCP com compliance.
A Celcoin oferece infraestrutura tecnológica que abrange banking, pagamentos e crédito. A Celcoin não oferece nenhum tipo de empréstimo para consumidores. A Celcoin fornece a infraestrutura tecnológica para que empresas consigam ofertar produtos de crédito aos seus clientes.
A tabela abaixo resume como as principais funcionalidades da Celcoin se traduzem em benefícios operacionais para a fintech.
| Funcionalidade da Celcoin | Benefício para sua empresa |
|---|---|
| Apis modulares | Integrações mais rápidas, com redução de custos e prazos de desenvolvimento. |
| Experiência e suporte ao desenvolvedor | Documentação, SDKs e sandboxes que reduzem ciclos de integração e esforço de engenharia. |
| Capacidade de lançamento rápido | Módulos pré-construídos e entrega via SaaS aceleram lançamentos e antecipam geração de receita. |
| Distribuição white-label e embutida (embedded) | Suporte a produtos financeiros com marca própria em diferentes jornadas do cliente. |
| Escalabilidade com confiabilidade | Solução com alta disponibilidade e escalável em nuvem, mantendo serviços estáveis em altos volumes. |
| Cobertura de diversas possibilidades de pagamentos, incluindo crédito | Oferta de pagamentos e emissão de crédito que aumenta conversão, receita por usuário e fidelização. |
| Acesso a dados e personalização | Dados e análises via Open Finance permitem ofertas mais aderentes ao perfil do cliente final. |
| Compliance e conformidade como princípio | KYC, AML e relatórios integrados reduzem risco regulatório e encurtam ciclos de vendas B2B. |
| Prevenção de fraude e controles de risco | Monitoramento baseado em IA e autenticação robusta reduzem estornos, perdas e exposição regulatória. |
| Força do ecossistema de parceiros da Celcoin | Parcerias e integrações com bancos, redes e fintechs ampliam cobertura, recursos e velocidade de entrada no mercado. |
Fale com a Celcoin e veja como estruturar PLD/FT na sua operação
Perguntas frequentes sobre PLD/FT para fintechs
Quem responde formalmente pelo programa de PLD/FT na instituição?
O diretor indicado ao Banco Central responde formalmente pelo programa de PLD/FT, conforme o art. 9º da Circular BCB 3.978/2020. Como explicado na seção sobre responsabilidade, esse diretor assina a AIR e pode ser responsabilizado em casos de falha grave, inclusive na esfera penal.
Como uma fintech identifica qual regulador supervisiona sua operação?
A fintech precisa analisar o modelo de negócio e o tipo de licença pretendida. IPs, SCDs e SEPs se submetem ao Banco Central, corretoras e distribuidoras à CVM e VASPs ao Bacen, conforme a Lei 14.478/2022. Enquanto não houver regulador setorial definido, a fintech pode ficar sujeita às normas do COAF, nos termos do art. 14, § 1º, da Lei 9.613/1998.
Quais são os principais impactos práticos da Resolução BCB 588/2026?
A Resolução BCB 588/2026 reforçou o monitoramento de criptoativos e operações em espécie. A norma incluiu a obrigação de comunicar ao COAF transferências de ativos virtuais envolvendo carteiras autocustodiadas acima do limiar de US$ 10.000, com uso do código SISCOAF 1676 e preenchimento do campo “informações adicionais”. Também incluiu a obrigação de comunicar operações de câmbio com entrega ou recebimento de moeda estrangeira em espécie a partir de US$ 10.000, por meio da ocorrência SISCOAF 1675.
Para avançar na implementação de PLD/FT com suporte tecnológico e regulatório, a empresa pode integrar sua operação ao banking da Celcoin e concentrar KYC, monitoramento e relatórios em uma única infraestrutura.

