Reputação do fornecedor de Credit as a Service: guia prático

Como avaliar um fornecedor de API de crédito as a service

Última atualização: 7 de agosto de 2026

Principais lições deste artigo

  • Avaliar um fornecedor de API de crédito as a service exige análise sistemática de conformidade regulatória, infraestrutura técnica, motor de crédito, segurança, reputação e cláusulas contratuais.

  • Licenças do Banco Central, como IP e SCD, são pré-requisitos inegociáveis para operar crédito no Brasil, e a ausência dessas licenças é critério eliminatório.

  • Sinais de alerta como SLAs vagos, ausência de certificações e cláusulas de lock-in rígidas expõem empresas a riscos operacionais e regulatórios relevantes.

  • Um scorecard ponderado com critérios objetivos torna a due diligence um processo auditável e comparável entre fornecedores.

  • A Celcoin reúne todos os critérios desta avaliação em uma infraestrutura full stack neutra. Conheça a infraestrutura de crédito completa da Celcoin.

Conceitos fundamentais

Crédito as a service é o modelo em que uma empresa contrata infraestrutura tecnológica e financeira de terceiros para oferecer produtos de crédito aos seus clientes finais. Esse modelo dispensa a construção de toda a pilha internamente.

Jornada completa de crédito abrange originação, avaliação de risco, formalização com emissão de CCB ou Nota Comercial, gestão da carteira e cobrança.

Licenças do Banco Central relevantes para o setor incluem a Instituição de Pagamento, IP, e a Sociedade de Crédito Direto, SCD. A licença SCD habilita a concessão de crédito diretamente ao tomador final.

Open Finance é o ecossistema regulado pelo Banco Central que permite o compartilhamento consentido de dados financeiros entre instituições. Esse compartilhamento viabiliza análises de crédito mais precisas. Mais de 62 milhões de consentimentos de compartilhamento de dados já foram registrados no Open Finance brasileiro.

LGPD, Lei Geral de Proteção de Dados, impõe obrigações sobre coleta, tratamento e armazenamento de dados pessoais. Essas obrigações impactam diretamente qualquer operação de crédito que envolva dados de pessoas físicas.

Funcionamento prático em etapas

Na arquitetura típica de crédito as a service, o fornecedor de infraestrutura conecta os diferentes elos da operação de crédito:

  1. A empresa originadora capta o cliente e inicia a jornada de crédito por meio de API.

  2. O motor de crédito consulta bureaus, dados de Open Finance e políticas configuradas para gerar score e decisão.

  3. A formalização ocorre com emissão automatizada do instrumento jurídico, como CCB, utilizando a licença SCD do fornecedor ou da própria empresa.

  4. O funding é provido pela gestora de fundo ou pelo veículo de investimento do originador.

  5. A gestão da carteira e a cobrança são operadas pela plataforma, com rastreabilidade e relatórios para investidores.

Panorama do mercado

Fintechs de crédito no Brasil aumentaram o volume concedido em 68% em 2024, atingindo R$ 35,5 bilhões. A participação das fintechs na originação total de crédito cresceu aproximadamente 1 ponto percentual entre o primeiro trimestre de 2025 e o primeiro trimestre de 2026, chegando a 4,5% do mercado.

O ambiente regulatório passa por evolução contínua. O Banco Central atualiza periodicamente as normas para IPs e SCDs, o Open Finance amplia os requisitos de interoperabilidade e a LGPD exige governança de dados cada vez mais rigorosa. Fornecedores que não acompanham esse ritmo transferem o risco regulatório para seus clientes. A Celcoin mantém conformidade ativa com as exigências do Banco Central, LGPD e Open Finance, e sua infraestrutura de crédito reduz esse risco na operação da sua empresa.

Diante desse cenário de exigências crescentes, a avaliação de um fornecedor deve começar pelo critério mais crítico: a conformidade regulatória.

1. Conformidade regulatória

Conformidade regulatória é o critério eliminatório mais importante na escolha de um fornecedor de API de crédito. Verifique:

  • Se o fornecedor possui licença SCD emitida pelo Banco Central, que habilita a emissão de CCBs.

  • Se o fornecedor possui licença IP para operações de pagamento integradas ao crédito.

  • Se o fornecedor é participante direto do Pix e do Open Finance ou se depende de terceiros para essas conexões.

  • Se o fornecedor mantém programa de KYC, Know Your Customer, e AML, Anti-Money Laundering, documentado e auditável.

  • Se o fornecedor possui política de adequação à LGPD com DPA, Data Processing Agreement, disponível para assinatura.

Regulações de Open Finance em mercados globais exigem que provedores de infraestrutura financeira demonstrem conformidade ativa, e não apenas declaratória. No Brasil, o Banco Central publica o cadastro atualizado de instituições autorizadas, que deve ser consultado durante a due diligence.

2. Infraestrutura técnica e SLA

A confiabilidade operacional de um fornecedor de API de crédito pode ser medida com indicadores objetivos. Exija documentação sobre:

3. Motor de crédito e fontes de dados

A qualidade da decisão de crédito depende diretamente das fontes de dados e da transparência do motor de crédito. Avalie:

  • Quais bureaus e fontes de dados estão integrados, como Serasa, SPC, Quod e Open Finance.

  • Se o fornecedor permite configurar políticas de crédito próprias ou se impõe modelos fechados.

  • Se existe explicabilidade nas decisões de score, requisito cada vez mais relevante para compliance.

  • Se o motor suporta múltiplas modalidades, como crédito consignado, BNPL, antecipação de recebíveis e crédito com ou sem garantia.

  • Se há rastreabilidade completa de cada decisão para fins de auditoria.

4. Segurança e certificações

Segurança e certificações indicam maturidade operacional e reduzem o risco de incidentes com dados sensíveis. Exija:

5. Reputação e referências

Reputação deve ser confirmada por múltiplas fontes, e não apenas por declarações comerciais. O processo recomendado inclui:

6. Cláusulas contratuais e vendor lock-in

Contratos de infraestrutura de crédito devem proteger a portabilidade operacional da empresa contratante. Sem essa proteção, a empresa fica dependente de um único fornecedor mesmo quando o serviço se degrada ou os custos se tornam inviáveis. Para garantir essa proteção, verifique:

Sinais de alerta

Alguns sinais de alerta indicam riscos elevados e devem ser tratados como critérios eliminatórios ou de alta atenção. Esses sinais se dividem em três grupos: falhas regulatórias, que expõem sua empresa a sanções, indícios de imaturidade operacional, que aumentam o risco de indisponibilidade, e cláusulas contratuais abusivas, que criam dependência forçada do fornecedor.

Scorecard ponderado para avaliação de fornecedores

Um scorecard ponderado ajuda a comparar fornecedores de forma objetiva. Aplique a tabela abaixo para pontuar cada fornecedor de 0 a 5 em cada critério, multiplicar pelo peso e somar o total. Fornecedores com pontuação abaixo de 3,0 em qualquer critério eliminatório devem ser descartados antes da fase de pontuação.

A tabela a seguir apresenta sete critérios de avaliação ordenados por peso. Conformidade regulatória aparece como fator mais crítico, com peso 5, enquanto neutralidade funciona como critério complementar, com peso 2.

Critério

Peso

Pontuação (0–5)

Score ponderado

Conformidade regulatória, licenças do Banco Central, KYC, AML, LGPD

5

Infraestrutura técnica e SLA, uptime, latência, arquitetura

4

Motor de crédito e fontes de dados

4

Segurança e certificações, ISO 27001, SOC 2, PCI DSS

4

Reputação e referências verificadas

3

Cláusulas contratuais e portabilidade de dados

3

Neutralidade e ausência de conflito de interesses

2

O score máximo possível é de 125 pontos. Fornecedores com score total abaixo de 75 pontos ou com nota zero em conformidade regulatória devem ser eliminados.

A Celcoin como infraestrutura full stack neutra

A Celcoin atua como provedora de infraestrutura de crédito e não oferece empréstimos diretamente para consumidores. A Celcoin fornece a base tecnológica para que empresas consigam ofertar produtos de crédito aos seus clientes.

A solução de crédito da Celcoin cobre toda a jornada, da originação à cobrança, com licenças IP e SCD próprias, participação direta no Pix, atuação como Iniciadora de Pagamentos no Open Finance e integração com gestoras de fundos baseada em neutralidade. A plataforma atende originadores, correspondentes bancários, fintechs de crédito, varejistas e ERPs, mediando mais de R$ 30 bilhões em transações por mês para mais de 6 mil clientes.

A tabela abaixo mostra como cada funcionalidade da Celcoin se converte em benefício operacional concreto para sua empresa.

Funcionalidade da Celcoin

Benefício para sua empresa

APIs modulares

Integrações mais rápidas, com redução de custos e prazos de desenvolvimento.

Experiência e suporte ao desenvolvedor

Documentação, SDKs e sandboxes que reduzem ciclos de integração e custos de engenharia.

Capacidade de lançamento rápido

Módulos pré construídos e entrega via SaaS aceleram lançamentos, melhorando o tempo para geração de receita e competitividade.

Distribuição white label e embutida, embedded

Suporte a produtos financeiros com marca própria.

Escalabilidade com confiabilidade

Solução com alta disponibilidade e escalável na nuvem mantém serviços funcionando mesmo com altos volumes, protegendo a receita da sua empresa.

Cobertura de diversas possibilidades de pagamentos, incluindo crédito

Oferta combinada de pagamentos e emissão de crédito aumenta conversão, ARPU e fidelização.

Acesso a dados e personalização

Dados e análises via Open Finance permitem ofertas personalizadas, com impacto positivo em conversão e retenção.

Compliance e conformidade como princípio

KYC, AML e relatórios integrados reduzem risco regulatório e aceleram ciclos de vendas.

Prevenção de fraude e controles de risco

Monitoramento baseado em IA e autenticação robusta reduzem estornos, perdas e exposição regulatória.

Força do ecossistema de parceiros da Celcoin

Parcerias e integrações com bancos, redes e fintechs ampliam cobertura, recursos e velocidade de entrada no mercado.

Como saber se a empresa é confiável?

A confiabilidade de um fornecedor de infraestrutura de crédito pode ser verificada com fontes objetivas e públicas. Use os seguintes caminhos:

Quais certificações são obrigatórias?

O contexto brasileiro exige um conjunto mínimo de certificações e autorizações para um fornecedor de API de crédito as a service:

  • Licença SCD, Banco Central: obrigatória para emissão de CCB e concessão de crédito.

  • Licença IP, Banco Central: necessária para operações de pagamento integradas.

  • Participação no Pix e Open Finance: exigida para interoperabilidade com o sistema financeiro nacional.

  • Adequação à LGPD: obrigatória por lei para qualquer tratamento de dados pessoais.

Algumas certificações não são obrigatórias por lei, mas costumam ser exigidas por clientes enterprise e gestoras de fundos como evidência de maturidade:

  • ISO 27001, segurança da informação.

  • SOC 2 Type II, controles de segurança, disponibilidade e confidencialidade.

  • PCI DSS, quando há processamento de dados de cartão.

Como conduzir um piloto ou POC?

Um piloto bem estruturado reduz o risco de contratação inadequada e permite validar o fornecedor em ambiente controlado. As etapas recomendadas são:

  1. Definir escopo mínimo: escolher uma modalidade de crédito e um volume controlado de operações para o período de teste.

  2. Exigir acesso ao ambiente sandbox: fornecedores que não disponibilizam sandbox com documentação completa representam um sinal de alerta.

  3. Testar SLA na prática: simular falhas e medir o tempo de resposta do suporte e a velocidade de resolução.

  4. Validar a jornada completa: percorrer originação, formalização e cobrança de ponta a ponta, e não apenas a API de score.

  5. Auditar os logs: verificar se cada transação gera registro rastreável com timestamp, identidade e escopo.

  6. Avaliar a experiência do desenvolvedor: medir o tempo real de integração em comparação com o prazo prometido pelo fornecedor.

Período de transição e portabilidade de dados

O encerramento de um contrato de infraestrutura de crédito exige planejamento para evitar interrupções na operação. Após a rescisão, a empresa contratante precisa manter acesso aos dados e à operação por um período adequado. Para isso, é recomendável aplicar na prática os critérios de portabilidade descritos na seção de cláusulas contratuais e vendor lock in, garantindo que o fornecedor cumpra o período de transição e a exportação de dados acordados contratualmente.

  • Manutenção de acesso de leitura aos dados durante o período de transição definido em contrato.

  • Exportação de todos os dados em formato legível por máquina, como CSV, JSON ou XML, conforme previsto nas cláusulas de portabilidade.

  • Suporte técnico ativo durante a migração para outro fornecedor ou para infraestrutura própria.

Quais perguntas fazer durante uma demonstração?

A demonstração comercial é o momento de validar, na prática, as afirmações do fornecedor. Algumas perguntas estruturam melhor essa etapa:

  • O ambiente de demonstração é o mesmo ambiente de produção ou um ambiente simplificado? Ambientes separados podem ocultar limitações reais de desempenho.

  • Quais endpoints podem ser testados diretamente no sandbox antes da assinatura do contrato?

  • Como o fornecedor comunica incidentes em tempo real e quem é o ponto de contato designado para sua conta?

  • Qual é o prazo médio de resolução de incidentes de severidade crítica nos últimos 12 meses?

  • O fornecedor permite auditar os logs de decisão de crédito gerados durante o piloto?

  • Como funciona o processo de atualização de políticas regulatórias na plataforma e com qual antecedência os clientes são notificados?

Checklist de due diligence

O checklist a seguir consolida os critérios apresentados neste artigo em uma sequência de verificação aplicável a qualquer processo de avaliação de fornecedor de API de crédito as a service.

  • Licença SCD ativa confirmada no cadastro do Banco Central.

  • Licença IP ativa confirmada no cadastro do Banco Central.

  • Participação direta no Pix e no Open Finance, sem dependência de terceiros intermediários.

  • Programa de KYC e AML documentado e disponível para auditoria.

  • DPA, Data Processing Agreement, disponível para assinatura com cláusulas de adequação à LGPD.

  • SLA contratual com uptime mínimo de 99,9%, definição precisa de downtime e penalidades financeiras claras.

  • Latência documentada por percentil P95 e P99, e não apenas por média.

  • Arquitetura multi AZ com testes de failover documentados.

  • Página de status pública com histórico de incidentes e postmortems.

  • Motor de crédito com configuração de políticas próprias e rastreabilidade completa das decisões.

  • Certificações ISO 27001 e SOC 2 Type II com escopo e data de validade verificáveis.

  • Criptografia AES 256 em repouso e TLS 1.2 ou superior em trânsito.

  • Ao menos três referências de clientes em segmento e porte comparáveis.

  • Cláusula de portabilidade de dados com exportação em formato legível por máquina.

  • Cláusula de rescisão por conveniência com aviso prévio máximo de 90 dias.

  • Período de transição pós-rescisão de ao menos 60 dias com suporte à migração.

  • Sandbox disponível com documentação completa antes da assinatura.

Conclusão

A escolha de um fornecedor de API de crédito as a service é uma decisão com impacto direto na conformidade regulatória, na continuidade operacional e na experiência do cliente final. Reduzir esse processo a uma comparação de preços ou a uma demonstração comercial expõe a empresa a riscos que podem se materializar meses depois da contratação.

Os seis critérios apresentados neste artigo, conformidade regulatória, infraestrutura técnica, motor de crédito, segurança, reputação e cláusulas contratuais, formam uma estrutura de avaliação que pode ser aplicada de forma sistemática e auditável. O scorecard ponderado transforma esses critérios em uma pontuação comparável, e o checklist de due diligence oferece uma sequência de verificação prática.

A Celcoin não oferece nenhum tipo de empréstimo para consumidores. A Celcoin fornece a infraestrutura tecnológica para que empresas consigam ofertar produtos de crédito aos seus clientes. Se a sua empresa está avaliando fornecedores para estruturar ou expandir uma operação de crédito, conheça a infraestrutura de crédito completa da Celcoin.

Perguntas frequentes

O que é crédito as a service?

Crédito as a service é o modelo em que uma empresa contrata infraestrutura tecnológica e financeira de terceiros para oferecer produtos de crédito aos seus próprios clientes. Esse modelo dispensa a construção interna de toda a pilha tecnológica e regulatória, permitindo que a empresa foque na originação e no relacionamento com o cliente final.

Quais licenças são obrigatórias para um fornecedor de API de crédito no Brasil?

O Banco Central exige ao menos duas autorizações para operar crédito no Brasil. A licença SCD, Sociedade de Crédito Direto, habilita a emissão de CCBs e a concessão de crédito diretamente ao tomador final. A licença IP, Instituição de Pagamento, é necessária para operações de pagamento integradas ao crédito. A ausência de qualquer uma dessas licenças é critério eliminatório na avaliação de um fornecedor.

Como verificar se um fornecedor tem licença ativa no Banco Central?

O Banco Central disponibiliza publicamente o cadastro de instituições autorizadas a funcionar. A consulta pode ser feita diretamente no site do Banco Central, buscando pelo CNPJ ou pela razão social do fornecedor. Esse cadastro mostra o tipo de autorização, a data de início e a situação atual de cada instituição.

O que é vendor lock-in e como evitá-lo em contratos de infraestrutura de crédito?

Vendor lock-in é a situação em que uma empresa fica dependente de um único fornecedor mesmo quando o serviço se degrada ou os custos aumentam, porque a migração se torna tecnicamente difícil ou contratualmente inviável. Para evitá-lo, é necessário negociar cláusulas explícitas de portabilidade de dados, direito de exportação em formatos abertos como CSV ou JSON, período de transição pós-rescisão de ao menos 60 dias e cláusula de rescisão por conveniência com aviso prévio razoável.

Quais certificações devo exigir de um fornecedor de infraestrutura de crédito?

O conjunto mínimo inclui ISO 27001, que indica um programa estruturado de segurança da informação, e SOC 2 Type II, que evidencia controles auditados de segurança, disponibilidade e confidencialidade. Quando há processamento de dados de cartão, o PCI DSS é obrigatório. O padrão FAPI 2.0 é relevante para fornecedores que atuam no ecossistema de Open Finance.

Qual uptime mínimo devo exigir no SLA de uma API de crédito?

O patamar de 99,9% é o piso prático para APIs de produção. Para endpoints críticos, como autenticação e emissão de instrumentos jurídicos, o SLA deve ser de 99,95% ou 99,99%. Além do percentual, o contrato deve definir com precisão o que constitui downtime, estabelecer penalidades financeiras para descumprimento e especificar como indisponibilidades de fontes upstream, como bureaus e bases governamentais, são tratadas.

O que é Open Finance e qual a sua relevância para operações de crédito?

Open Finance é o ecossistema regulado pelo Banco Central que permite o compartilhamento consentido de dados financeiros entre instituições. No contexto de crédito, esse compartilhamento viabiliza análises de risco mais precisas, porque o motor de crédito acessa informações sobre o histórico financeiro do tomador em diferentes instituições. Fornecedores que participam diretamente do Open Finance, sem depender de intermediários, oferecem maior confiabilidade e menor latência nessas consultas.

Como conduzir a due diligence de um fornecedor de crédito as a service?

A due diligence deve seguir uma sequência estruturada: confirmar licenças no cadastro do Banco Central, verificar certificações de segurança com escopo e validade, solicitar referências de clientes em segmento comparável, analisar o contrato com foco em cláusulas de SLA, portabilidade e rescisão, e conduzir um piloto em ambiente sandbox antes da assinatura. O scorecard ponderado apresentado neste artigo organiza esses critérios em uma pontuação comparável entre fornecedores.