Política de PLD/FT: guia para fintechs, ERPs e varejistas

Política de PLD/FT: guia para fintechs, ERPs e varejistas

Principais lições deste artigo

  • Uma política de PLD/FT é obrigatória por lei e o descumprimento pode gerar multas de até R$ 20 milhões e inabilitação de administradores.
  • Um programa eficaz se estrutura em cinco pilares: abordagem baseada em risco, KYC, monitoramento, comunicação ao COAF e governança com treinamento contínuo.
  • A implementação exige diagnóstico de risco, definição clara de responsabilidades, processos documentados e automação tecnológica para reduzir falhas manuais.
  • Empresas sem licença própria podem operar via BaaS, mas mantêm obrigações internas de PLD/FT e precisam alinhar controles ao parceiro regulado.
  • O banking da Celcoin oferece infraestrutura com APIs, Core Banking, automação de relatórios regulatórios e BaaS para acelerar a conformidade de fintechs, ERPs e varejistas.

Conheça as soluções da Celcoin

Quais são os principais pilares do programa de PLD/FT?

Uma política eficaz de PLD/FT se estrutura em cinco pilares interdependentes.

  1. Abordagem baseada em risco: classificação de clientes, produtos, canais e geografias conforme o nível de risco de lavagem de dinheiro. A Circular BCB 3.978/2020 substituiu um modelo prescritivo por essa abordagem e exige que cada instituição diagnostique seus próprios riscos e calibre controles de forma proporcional. Clientes de baixo risco passam por verificação simplificada (CDD). Clientes de alto risco exigem diligência reforçada (EDD), com comprovação de origem de recursos e aprovação por instância superior.
  2. KYC (Know Your Customer): identificação, qualificação e monitoramento contínuo de clientes, incluindo Pessoas Expostas Politicamente (PEPs) e beneficiários finais. A norma exige rastrear a cadeia societária até a pessoa natural que detém 25% ou mais do capital ou dos votos, direta ou indiretamente, ou que exerce controle ou influência significativa sobre a entidade. O status de PEP é dinâmico. A verificação precisa ocorrer de forma recorrente em listas externas atualizadas.
  3. Monitoramento e detecção: definição de regras, alertas e análise de operações atípicas ao longo de todo o relacionamento com o cliente. A Circular BCB 3.978/2020 prevê ciclo de até 45 dias para monitoramento e seleção, seguido de análise de até 45 dias para caracterizar ou não a suspeição. A automação viabiliza esse ciclo em escala.
  4. Comunicação ao COAF: estabelecimento de fluxo de reporte de operações suspeitas (COS) e operações em espécie, com prazos e responsabilidades claros. A COS deve ser enviada ao SISCOAF em até 24 horas (ou até o dia útil seguinte, conforme a fonte) após a conclusão da análise e decisão interna de comunicar. Operações em espécie iguais ou superiores a R$ 50.000 exigem comunicação automática até o dia útil seguinte. Instituições que não realizam nenhuma comunicação em um ano civil devem enviar a Declaração de Não Ocorrência em até dez dias úteis após o encerramento do ano.
  5. Governança e treinamento: definição de um compliance officer, ou diretor formalmente responsável perante o Banco Central, treinamento periódico das equipes e auditoria interna. A política de PLD/FT precisa ser aprovada pela diretoria e revisada periodicamente, e a avaliação interna de risco deve ser revisada a cada dois anos ou quando houver alterações significativas.

Veja como automatizar seus controles de PLD/FT

Como implementar política de PLD/FT em fintechs, ERPs e varejistas: 6 passos

Passo 1 — Diagnóstico de risco

O diagnóstico de risco orienta toda a política de PLD/FT. Mapeie produtos, canais e perfil de clientes para definir o nível de risco da operação. A avaliação interna de risco é o documento que fundamenta a abordagem baseada em risco. Esse diagnóstico define o que fazer, como fazer e em qual profundidade. Fintechs com alto volume transacional, ERPs com base B2B e varejistas com programas de fidelidade ou cartões white label têm perfis de risco distintos. Cada um precisa ser documentado separadamente.

Passo 2 — Estrutura de governança

A definição de responsáveis garante execução consistente. Defina quem é o responsável pela política. Em estágios iniciais, a função pode ser acumulada por um sócio ou diretor. Em operações maiores, a Circular BCB 3.978/2020 exige a indicação formal ao Banco Central de um diretor pessoalmente responsável pelo cumprimento das obrigações de PLD/FT. Estabeleça também como as decisões de comunicar ou não ao COAF serão tomadas e documentadas.

Passo 3 — Processos e controles

Processos claros reduzem risco operacional. Documente os procedimentos de KYC, incluindo identificação, qualificação e classificação de risco, monitoramento de transações, análise de alertas e fluxo de reporte ao COAF. Inclua critérios para operações em espécie, PEPs, beneficiários finais e triagem de sanções nacionais e internacionais, como OFAC, ONU e União Europeia. Registros de clientes e transações devem ser conservados por no mínimo cinco anos.

Passo 4 — Tecnologia e ferramentas

A automação torna os controles executáveis em escala. Escolha plataformas que automatizem KYC digital com validação de documentos e biometria, monitoramento de transações com regras e alertas, triagem de sanções em tempo real e geração de relatórios regulatórios. O Banco Central rejeita controles de PLD/FT exclusivamente em planilhas para instituições que operam com custódia ou liquidação de pagamentos. Sistemas automatizados são exigidos mesmo de pequenas instituições.

Passo 5 — Treinamento e cultura

O treinamento contínuo sustenta a política no dia a dia. Capacite times de produto, atendimento e tecnologia sobre sinais de alerta, procedimentos internos e obrigações legais. O treinamento precisa acontecer periodicamente, inclusive depois do onboarding de novos colaboradores. Uma cultura organizacional em que o compliance é responsabilidade de todos reduz o risco de falhas operacionais.

Passo 6 — Revisão e atualização

A revisão periódica mantém a política alinhada à regulação e ao negócio. Revise a política a cada dois anos ou sempre que houver alterações significativas no modelo de negócio, nos produtos ou na regulação. A Circular BCB 3.978/2020 já passou por alterações posteriores, e a Resolução BCB 588/2026 traz novas mudanças com vigência a partir de outubro de 2026.

As diferenças por setor orientam a priorização de controles. Fintechs lidam com maior volume transacional e precisam de monitoramento automatizado. ERPs integram serviços financeiros à base de clientes B2B e precisam de KYC adaptado ao perfil corporativo, incluindo identificação de beneficiários finais. Varejistas enfrentam risco em programas de fidelidade e cartões white label, que exigem atenção especial à classificação de risco de canal.

PLD/FT para empresas não reguladas: como operar via BaaS sem licença própria

O modelo BaaS permite ofertar serviços financeiros sem licença própria. Empresas sem licença própria podem operar serviços financeiros com uma política de PLD/FT eficaz utilizando a infraestrutura e as licenças de um parceiro de Banking as a Service. No modelo BaaS, o parceiro fornece a licença de Instituição de Pagamento, a conexão com o SPB e a RSFN e gere a complexidade de compliance e reportes regulatórios, atuando sob a infraestrutura regulatória da Celcoin, enquanto a empresa mantém sua política interna de PLD/FT alinhada às exigências do parceiro.

A responsabilidade no BaaS é compartilhada. Esse arranjo não elimina as obrigações internas da empresa contratante. A plataforma ainda precisa manter controles de verificação de identidade de clientes, monitoramento transacional e controles de PLD/FT. A omissão na definição contratual de quem é responsável pelo KYC e pelo reporte ao COAF já gerou autuações no setor.

O banking da Celcoin atende empresas com e sem licença própria. A Celcoin oferece BaaS para empresas não reguladas e Core Banking para empresas que já possuem licença própria, o que permite migrar de um modelo para o outro sem trocar de infraestrutura. Obrigações regulatórias como CCS, CADOCs e DIMP são automatizadas pela Celcoin, o que reduz o risco de erro e atraso nos reportes.

Critério Licença própria Via BaaS
Responsabilidade regulatória perante o Bacen Integral da empresa licenciada Compartilhada com o parceiro BaaS, que detém a licença
Prazo de implementação De 18 a 36 meses para obter licença e estruturar operação De 3 a 6 meses para lançar produtos financeiros funcionais
Estrutura de compliance necessária Equipe dedicada, diretor responsável indicado ao Bacen, relatórios regulatórios próprios Política interna de PLD/FT alinhada ao parceiro, controles de KYC e monitoramento próprios
Política interna de PLD/FT Obrigatória e aprovada pela diretoria Obrigatória, mesmo operando sob licença do parceiro

Em qualquer um dos modelos, a eficácia da política depende da automação dos controles.

O papel da tecnologia na política de PLD/FT

Uma política de PLD/FT eficaz depende de sistemas que executem os controles no dia a dia. A tecnologia sustenta cada pilar. O KYC digital valida documentos e biometria. O monitoramento de transações aplica regras e gera alertas automaticamente. A triagem de sanções consulta listas globais, como OFAC, ONU e União Europeia, em tempo real. Os relatórios regulatórios são gerados sem intervenção manual, e a integração com Open Finance enriquece os dados cadastrais e transacionais.

O banking da Celcoin entrega essa infraestrutura pronta. A plataforma oferece APIs modulares, Core Banking nativo em API, licenças próprias de Instituição de Pagamento e subadquirente da Rede, participação direta no Pix e atuação como Iniciadora de Pagamentos no Open Finance. A automação desses relatórios elimina o risco de atraso e erro manual nos reportes ao Banco Central.

O cel_agents acelera a experimentação de novos serviços financeiros. Em agosto de 2026, a Celcoin lançou o cel_agents, plataforma AI First que reduz de meses para poucas horas o tempo entre decidir implementar um novo serviço financeiro e ter uma versão funcional. O ambiente gratuito de testes fica disponível em até cinco minutos. Times de produto conseguem validar jornadas, como abertura de contas, Pix, emissão de cartões e Open Finance, antes de alocar time de engenharia no desenvolvimento completo.

Para uma política de PLD/FT, os recursos mais relevantes são os que automatizam verificação, monitoramento e reporte. A tabela abaixo resume como cada funcionalidade da Celcoin se traduz em controle de PLD/FT.

Funcionalidade da Celcoin Impacto direto na política de PLD/FT
APIs modulares Permitem integrar KYC, monitoramento e reporte em etapas específicas da jornada, com menor esforço de desenvolvimento.
Experiência e suporte ao desenvolvedor Documentação, SDKs e sandboxes reduzem erros de integração que poderiam comprometer controles de PLD/FT.
Capacidade de lançamento rápido Módulos pré-construídos e entrega via SaaS encurtam o tempo para colocar controles de PLD/FT em produção junto com novos produtos.
Distribuição white-label e embutida Permite aplicar regras de PLD/FT de forma consistente em produtos financeiros com marca própria.
Escalabilidade com confiabilidade Infraestrutura escalável mantém o monitoramento e os alertas funcionando mesmo em picos de volume.
Cobertura de diversas possibilidades de pagamentos, incluindo crédito Centraliza dados de pagamentos e crédito, o que melhora a visão de risco e a detecção de operações atípicas.
Acesso a dados e personalização Dados e análises via Open Finance permitem calibrar regras de risco com base em comportamento real.
Compliance e conformidade como princípio Controles de KYC, PLD/FT e reporte integrados reduzem risco regulatório e facilitam auditorias.
Prevenção de fraude e controles de risco Monitoramento baseado em IA e autenticação robusta reduzem perdas e fortalecem a detecção de padrões suspeitos.
Força do ecossistema de parceiros da Celcoin Parcerias e integrações com bancos, redes e fintechs ampliam fontes de dados e recursos de controle.

Conheça a infraestrutura de PLD/FT do banking da Celcoin

Erros comuns e pontos de atenção

Alguns erros recorrentes aumentam a exposição regulatória e operacional.

  • Tratar a política como documento estático, sem revisão periódica e sem adaptação a mudanças regulatórias, o que faz a empresa operar com controles desatualizados e perder prazos.
  • Deixar de definir um responsável claro pela área de PLD/FT, situação que o Banco Central interpreta como falha de governança.
  • Subestimar o risco de determinados produtos ou canais, como cartões pré-pagos, contas digitais e programas de fidelidade, o que gera lacunas de controle em áreas sensíveis.
  • Depender de processos manuais para monitoramento e reporte, o que aumenta o risco de erro, atraso e perda de prazos legais.
  • Manter a política de PLD/FT desconectada da infraestrutura tecnológica, o que cria ilhas de compliance sem aderência aos sistemas operacionais.
  • Ignorar a necessidade de treinamento contínuo das equipes, o que concentra o conhecimento em poucas pessoas e aumenta o risco de falhas no atendimento e na operação.
  • Encerrar relacionamento com cliente suspeito sem registrar e comunicar a suspeita ao COAF, conduta que o órgão enquadra como omissão relevante.

Checklist de implementação

Esta lista ajuda a verificar o estágio da política de PLD/FT da sua empresa.

  • Definir o responsável formal pela política de PLD/FT, como compliance officer ou diretor indicado ao Bacen.
  • Mapear riscos de produtos, canais e perfis de clientes na avaliação interna de risco.
  • Documentar processos de KYC, incluindo identificação de PEPs e beneficiários finais.
  • Documentar procedimentos de monitoramento de transações e análise de alertas.
  • Escolher plataforma tecnológica que automatize KYC digital, monitoramento e relatórios regulatórios.
  • Estabelecer fluxo de reporte ao COAF com prazos e responsabilidades claros, incluindo COS em até 24 horas após decisão interna e COE até o dia útil seguinte.
  • Habilitar a empresa no SISCOAF desde o início da operação.
  • Treinar equipes de produto, atendimento e tecnologia sobre sinais de alerta e procedimentos.
  • Programar revisão periódica da política, a cada dois anos ou em caso de mudança relevante.
  • Garantir conservação de registros de clientes e transações por no mínimo cinco anos.

Perguntas frequentes (FAQ)

O que é PLD/FT e qual sua base legal?

PLD/FT significa Prevenção à Lavagem de Dinheiro e ao Financiamento do Terrorismo. No Brasil, o marco legal central é a Lei 9.613/1998, que define o crime de lavagem de dinheiro e estabelece as obrigações das pessoas físicas e jurídicas sujeitas ao regime. A Lei 13.810/2019 disciplina o cumprimento de sanções do Conselho de Segurança das Nações Unidas, incluindo a indisponibilidade imediata de ativos de pessoas sancionadas. A Circular BCB 3.978/2020 operacionaliza essas obrigações para instituições autorizadas pelo Banco Central e detalha política, procedimentos e controles internos exigidos.

Quantos pilares tem um programa de PLD/FT?

Um programa de PLD/FT eficaz se apoia em cinco pilares, detalhados na seção anterior: abordagem baseada em risco, KYC, monitoramento, comunicação ao COAF e governança com treinamento contínuo.

Empresas não reguladas precisam de política de PLD/FT?

Empresas não reguladas que operam via BaaS precisam manter política interna de PLD/FT. A responsabilidade regulatória é compartilhada. O parceiro BaaS responde perante o Banco Central pela licença, e a empresa mantém controles próprios de KYC, monitoramento transacional e gestão de alertas, alinhados às exigências do parceiro. Como mencionado, a indefinição contratual sobre KYC e reporte já gerou autuações, por isso o alinhamento com o parceiro é essencial. Empresas que ainda não têm regulador setorial próprio respondem diretamente ao COAF nos termos do art. 14 da Lei 9.613/1998.

Como a Celcoin ajuda na conformidade com PLD/FT?

O banking da Celcoin oferece infraestrutura full stack que automatiza os principais controles de PLD/FT. A plataforma inclui KYC digital com validação de documentos e biometria, monitoramento de transações, geração automática dos relatórios regulatórios já mencionados e integração com Open Finance para enriquecimento de dados. Para empresas não reguladas, o BaaS da Celcoin fornece a licença de Instituição de Pagamento e a conexão com o SPB e a RSFN. Para empresas já licenciadas, o Core Banking integra a licença própria à infraestrutura da Celcoin. O cel_agents, lançado em agosto de 2026, permite testar jornadas financeiras em ambiente gratuito em até cinco minutos e reduz o ciclo de experimentação de novos produtos.

Qual a diferença entre operar com licença própria e via BaaS para PLD/FT?

Licença própria implica assumir integralmente a responsabilidade regulatória perante o Banco Central, indicar formalmente um diretor responsável por PLD/FT, estruturar equipe dedicada e enviar relatórios regulatórios diretamente. Como mostrado na tabela, a licença própria exige de 18 a 36 meses para obtenção e estruturação da operação, enquanto via BaaS o lançamento de produtos financeiros costuma ocorrer em 3 a 6 meses. A diferença principal está na responsabilidade regulatória e na necessidade de estrutura interna. Em ambos os casos, a empresa precisa de política interna de PLD/FT e de controles de KYC e monitoramento alinhados às exigências do parceiro ou do regulador. A Celcoin permite migrar de um modelo para o outro sem trocar de infraestrutura.

Conclusão: o caminho para uma conformidade ágil e segura

Uma política de PLD/FT eficaz combina governança clara, processos documentados e tecnologia que automatize os controles. A governança define responsáveis e aprova a política. Os processos estruturam KYC, monitoramento, reporte ao COAF e revisão periódica. A tecnologia executa esses controles em escala e reduz a dependência de processos manuais.

Para fintechs, ERPs e varejistas, a infraestrutura certa transforma a política de PLD/FT de um documento estático em um sistema vivo de controle e reporte. O banking da Celcoin oferece APIs, Core Banking, BaaS e ferramentas como o cel_agents para apoiar essa jornada e permitir que a empresa evolua em produtos financeiros sem reconstruir a base tecnológica.

Comece a estruturar sua política de PLD/FT com o banking da Celcoin

Saiba mais