Principais lições deste artigo
- O sistema de PLD/FTP é obrigatório para todas as fintechs e IPs autorizadas pelo Bacen desde o início da operação, com base na Lei nº 9.613/1998 e na Circular BCB nº 3.978/2020.
- É necessário cadastrar a instituição no SISCOAF com certificado digital e conta gov.br nível Ouro ou Prata para enviar comunicações de operações suspeitas (COS) e em espécie (COE).
- As comunicações ao Coaf seguem prazos definidos em norma: COS em até 1 dia útil após a decisão interna e COE até o dia útil seguinte para valores em espécie acima de R$ 50 mil.
- A abordagem baseada em risco exige uma Avaliação Interna de Risco (AIR) revisada a cada dois anos, além de políticas de KYC, monitoramento de transações e gestão de PEPs.
- A Celcoin oferece infraestrutura tecnológica integrada que automatiza KYC, monitoramento, geração de reportes regulatórios e rotinas de compliance para fintechs e IPs.
Conheça a solução completa da Celcoin
O desafio de traduzir a lei em operação
Conhecer a legislação de PLD/FTP é o primeiro passo. O desafio para fintechs, Instituições de Pagamento (IPs), ERPs e varejistas está em executar o que a norma exige, com clareza sobre quem é pessoa obrigada, o que reportar, onde acessar o sistema e em que prazo. A ausência de um roteiro operacional claro aumenta a dependência de escritórios de advocacia para cada dúvida, gera lentidão na implementação e cria risco de multas que podem chegar a R$ 20 milhões, detalhadas no Passo 7.
Este guia apresenta um passo a passo que converte a obrigação legal em ações práticas.
Passo 1: entenda o sistema de PLD/FTP e a Lei 9.613/1998
PLD significa Prevenção à Lavagem de Dinheiro. FTP significa Financiamento do Terrorismo e da Proliferação de Armas de Destruição em Massa. A regulação brasileira trata esses temas em conjunto, mas cada fenômeno tem dinâmica própria. A lavagem de dinheiro busca dar aparência lícita a recursos de origem criminosa. O financiamento do terrorismo pode envolver recursos de origem lícita direcionados a fins ilícitos.
A Lei nº 9.613/1998, alterada pela Lei nº 12.683/2012, é a norma central do sistema. Ela define os crimes, lista as pessoas obrigadas e cria o Coaf. Cada regulador setorial detalha essa lei em normas próprias:
- Coaf: atua como Unidade de Inteligência Financeira (UIF) do Brasil, vinculado administrativamente ao Banco Central com autonomia técnica e operacional plena. Recebe, analisa e dissemina informações sobre operações suspeitas. Não investiga, não prende e não bloqueia ativos diretamente.
- Bacen: regula e supervisiona instituições financeiras e de pagamento. A Circular BCB nº 3.978/2020 é o principal normativo de PLD/FTP para IPs e fintechs.
- CVM: supervisiona o mercado de valores mobiliários. A Resolução CVM nº 50/2021, alterada pela Resolução CVM nº 245/2026, disciplina PLD/FTP para esse segmento.
- SUSEP: supervisiona seguradoras, resseguradoras, entidades de previdência complementar aberta e sociedades de capitalização, com normas próprias de PLD/FTP.
Passo 2: identifique se sua empresa é uma pessoa obrigada
O art. 9º da Lei nº 9.613/1998 define quem são as pessoas obrigadas. A obrigação recai sobre a instituição, e o cliente final não responde por esse reporte. No caso de fintechs e IPs, toda instituição autorizada a funcionar pelo Bacen está sujeita à Circular BCB nº 3.978/2020 desde o início da operação.
As principais categorias de pessoas obrigadas a comunicar ao Coaf incluem:
- Instituições financeiras e de pagamento autorizadas pelo Bacen, como bancos, fintechs, IPs, SCDs, SEPs e PSPs.
- Corretoras e distribuidoras de valores mobiliários, gestoras de fundos e administradoras de carteiras supervisionadas pela CVM.
- Seguradoras, resseguradoras e entidades de previdência complementar aberta supervisionadas pela SUSEP.
- Empresas de fomento comercial (factoring) e consórcios supervisionados diretamente pelo Coaf.
- Prestadoras de Serviços de Ativos Virtuais (PSAVs e exchanges de criptoativos), incorporadas ao perímetro regulado do Bacen pelas Resoluções BCB nº 519, 520 e 521, vigentes desde fevereiro de 2026.
- Imobiliárias, construtoras e corretores de imóveis em transações acima de determinado valor.
- Joalherias, negociantes de obras de arte e bens de luxo de alto valor.
- Empresas de apostas online, incluídas formalmente na lista de pessoas obrigadas em janeiro de 2025.
- Profissionais e organizações contábeis que prestam serviços específicos listados no inciso XIV do parágrafo único do art. 9º da Lei nº 9.613/1998.
- ERPs e varejistas que operem serviços financeiros sem órgão regulador próprio e, por isso, estejam sujeitos à supervisão do Coaf, com obrigação de comunicar operações suspeitas nos termos da Lei nº 9.613/1998 e das Resoluções Coaf aplicáveis.
Empresas sem regulador setorial próprio respondem diretamente ao Coaf, nos termos do art. 14, §1º, da Lei nº 9.613/1998.
Veja como a Celcoin automatiza o KYC e o monitoramento de transações
Passo 3: cadastre-se e acesse o SISCOAF
O SISCOAF (Sistema de Controle de Atividades Financeiras) é a plataforma oficial do Coaf para recebimento de comunicações de operações suspeitas e em espécie. A habilitação no SISCOAF é obrigatória desde o início da operação da instituição, antes mesmo de surgir a primeira suspeita.
O acesso ao SISCOAF ocorre pelo Portal da Pessoa Obrigada do Coaf. O passo a passo de cadastro e habilitação inclui:
- Obter um certificado digital: pessoas físicas utilizam e-CPF, e pessoas jurídicas utilizam e-CNPJ. Para o cadastro e acesso ao Siscoaf, os supervisionados devem utilizar certificado digital válido emitido em conformidade com a ICP-Brasil, por autoridade certificadora credenciada pela ICP-Brasil.
- Criar e validar a conta gov.br: acesse o gov.br e eleve o nível da conta para “Ouro” ou “Prata”. O acesso ao SISCOAF exige verificação em duas etapas (2FA) ativada no aplicativo móvel do gov.br.
- Acessar o Portal da Pessoa Obrigada: no endereço oficial do SISCOAF em gov.br, autentique-se com o certificado digital e a conta gov.br com 2FA ativo.
- Escolher a opção correta de acesso: a opção “Habilitar-se” atende a todas as pessoas obrigadas e seus usuários. A opção “Cadastrar-se” é exclusiva das pessoas obrigadas reguladas diretamente pelo Coaf, em setores sem regulador setorial próprio.
- Habilitar usuários adicionais: o responsável legal da instituição pode habilitar outros usuários operacionais para envio de comunicações, mantendo o controle de acesso centralizado.
- Verificar a disponibilidade do segmento: o acesso operacional ao SISCOAF é segmentado por atividade regulada e liberado pelo órgão supervisor correspondente. A instituição deve acompanhar os Comunicados SISCOAF publicados pelo Coaf para confirmar que o segmento está habilitado.
Após a habilitação, a instituição deve indicar formalmente ao Bacen um diretor responsável pelo cumprimento das obrigações de PLD/FTP, conforme o art. 9º da Circular BCB nº 3.978/2020. Esse diretor assina a Avaliação Interna de Risco (AIR) e responde pessoalmente pelo programa de compliance.
Passo 4: saiba o que e quando comunicar ao Coaf
As comunicações ao SISCOAF se dividem em três tipos principais. A tabela abaixo resume cada um deles.
| Tipo de comunicação | Quem reporta | Prazo | Gatilho |
|---|---|---|---|
| COS, comunicação de operação suspeita | Todas as pessoas obrigadas | Até 1 dia útil após a decisão interna de comunicar, tomada dentro de ciclo de análise de até 45 dias | Operação ou comportamento incompatível com o perfil do cliente, independentemente de valor |
| COE, comunicação de operação em espécie | Instituições supervisionadas pelo Bacen | Até o dia útil seguinte à ocorrência | Operações em espécie, como depósitos, saques e aportes, acima de R$ 50.000,00, conforme a Circular BCB nº 3.978/2020 |
| Declaração de não ocorrência | Pessoas obrigadas que não realizaram nenhuma comunicação no ano civil, conforme a regulamentação específica de cada setor supervisor | Em regra, até 10 dias úteis após o encerramento do ano civil pelas instituições supervisionadas pelo Bacen, com prazos setoriais específicos, como 31 de janeiro, para outros setores | Ausência de operações passíveis de comunicação no período, em que a omissão já configura descumprimento |
Pontos críticos sobre as comunicações:
- Não existe valor mínimo para a COS. A obrigação é qualitativa e decorre de análise interna.
- A COE tem natureza automática e quantitativa. Toda operação em espécie igual ou superior a R$ 50.000,00 deve ser reportada, sem necessidade de suspeita e sem ciência ao cliente.
- A Instrução Normativa BCB nº 732, de maio de 2026, incluiu na lista de operações passíveis de reporte as tentativas de sacar ou provisionar em espécie valores originários de emendas parlamentares.
- A Carta Circular BCB nº 4.001/2020 compila a relação de operações e situações que podem indicar lavagem de dinheiro ou financiamento ao terrorismo.
- A decisão de comunicar ou não ao Coaf deve ser interna, documentada em dossiê e de responsabilidade do diretor indicado. A terceirização dessa análise é vedada pela Circular BCB nº 3.978/2020.
Com os tipos e prazos de comunicação esclarecidos, o próximo passo é entender como o risco de lavagem se manifesta na prática.
Passo 5: entenda as 3 fases da lavagem de dinheiro e a abordagem baseada em risco
A doutrina e o Coaf descrevem o processo de lavagem de dinheiro em três etapas interdependentes:
- Colocação: inserção dos recursos ilícitos no sistema financeiro ou econômico, geralmente por meio de depósitos bancários fragmentados, compra de bens de alto valor em espécie ou pagamentos fracionados no varejo.
- Ocultação (ou dissimulação): movimentação dos recursos em estruturas complexas, como transferências para contas em países com sigilo bancário, uso de empresas de fachada e interposição de laranjas, para quebrar a cadeia de evidências e dificultar o rastreamento.
- Integração: retorno dos ativos ao sistema econômico com aparência de legalidade, por meio de investimentos em imóveis, participações societárias, obras de arte ou geração de lucros fictícios em empresas operacionais.
A Abordagem Baseada em Risco (ABR) é exigida pela Circular BCB nº 3.978/2020. Ela determina que os controles de PLD/FTP sejam proporcionais ao risco identificado, e não uniformes para todos os clientes.
A Avaliação Interna de Risco (AIR) é o instrumento que calibra esses controles. Ela considera quatro dimensões: perfil dos clientes, perfil da instituição, perfil das operações e perfil de terceiros. A AIR deve ser revisada a cada dois anos ou sempre que houver mudança significativa no perfil de risco da instituição.
Na prática, a ABR orienta políticas internas de onboarding, due diligence de clientes (KYC), análise de Pessoas Expostas Politicamente (PEPs), monitoramento contínuo de transações e gestão de listas restritivas.
Passo 6: execute PLD/FTP na prática com a Celcoin
Executar PLD/FTP no dia a dia exige infraestrutura tecnológica integrada. Para fintechs e IPs, as etapas práticas incluem:
- Onboarding e KYC: coleta, verificação e validação de dados de clientes pessoas físicas e jurídicas, com identificação de beneficiários finais e PEPs.
- Monitoramento de transações: detecção de padrões atípicos em tempo real, com ciclo de análise de até 45 dias, conforme a Circular BCB nº 3.978/2020.
- Gestão de listas restritivas: verificação contínua em listas como OFAC, ONU, Interpol e outras bases de dados nacionais e internacionais relevantes, com comunicação de correspondências a órgãos como o Coaf.
- Geração de reportes regulatórios: envio de CCS (Cadastro de Clientes do Sistema Financeiro Nacional), CADOCs, DIMP, SCR (Sistema de Informações de Crédito) e PR (Patrimônio de Referência), entre outros.
Esse conjunto de obrigações demanda automação para evitar aumento de estrutura e risco operacional. Fintechs e IPs costumam apoiar-se em infraestrutura especializada para dar conta de KYC, monitoramento e reportes sem ampliar o time de compliance.
A Celcoin automatiza as etapas da solução regulatória, como conformidade, relatórios e obrigações regulatórias, por meio de uma infraestrutura tecnológica que combina nuvem com microsserviços, permitindo que o cliente foque na atividade-fim. Empresas não reguladas operam sob a licença da Celcoin no modelo BaaS, com a Celcoin gerindo a complexidade de compliance, KYC e reportes regulatórios. Já as empresas que possuem licença própria integram suas autorizações ao Core Banking da Celcoin, mantêm a mesma base tecnológica e automatizam os reportes obrigatórios ao Bacen, à Receita Federal e à SUSEP.
Desde agosto de 2026, o cel_agents adiciona uma camada de inteligência artificial a essa infraestrutura. Por meio do Model Context Protocol (MCP), times de tecnologia integram serviços financeiros com apoio de IA e reduzem de meses para poucas horas o tempo entre a decisão de desenvolver um novo produto e a criação de uma versão funcional. Times de produto podem visualizar e testar jornadas financeiras no cel_agents Studio, sem necessidade de programação.
A Celcoin fornece infraestrutura tecnológica para que empresas ofereçam produtos de crédito, incluindo emissão de crédito, aos seus clientes. A tabela a seguir relaciona recursos de compliance da plataforma às obrigações de PLD/FTP descritas neste guia.
| Recurso de compliance da Celcoin | Como atende à exigência de PLD/FTP |
|---|---|
| KYC automatizado para PF e PJ | Suporta identificação de clientes e beneficiários finais exigida pela Circular BCB nº 3.978/2020. |
| Monitoramento de transações em tempo quase real | Permite identificar operações atípicas dentro do ciclo de análise de até 45 dias para decisão sobre COS. |
| Gestão integrada de PEPs e listas restritivas | Facilita a due diligence reforçada e o bloqueio de operações com pessoas sancionadas ou de alto risco. |
| Geração de arquivos regulatórios | Automatiza o envio de CCS, SCR, DIMP, CADOCs e PR, reduzindo falhas de reporte. |
| Trilhas de auditoria e registro de dossiês | Organiza evidências de análise interna para fiscalizações de Bacen, Receita Federal e Coaf. |
| Controles de acesso e segregação de funções | Ajuda a cumprir requisitos de governança e reduzir risco de fraude interna. |
Conheça a infraestrutura de compliance da Celcoin
Passo 7: checklist de conformidade e erros que geram multa
O checklist a seguir resume os principais pontos de conformidade com PLD/FTP.
- Habilitação ativa no SISCOAF desde o início da operação.
- Diretor de PLD/FTP formalmente indicado ao Bacen.
- Política de PLD/FTP aprovada pela diretoria, com critérios de onboarding, monitoramento, gestão de PEPs e procedimentos de comunicação ao Coaf.
- Avaliação Interna de Risco (AIR) documentada, aprovada e revisada a cada dois anos.
- Processo de KYC implementado para pessoas físicas e jurídicas, com identificação de beneficiários finais.
- Sistema de monitoramento contínuo de transações com ciclo de análise de até 45 dias.
- Dossiê formalizado para cada operação analisada, mesmo quando a conclusão indica ausência de suspeição.
- Comunicações ao Coaf enviadas dentro dos prazos definidos no Passo 4.
- Declaração de não ocorrência enviada até 10 dias úteis após o encerramento do ano civil, quando aplicável.
- Registros mantidos por 10 anos, com rastreabilidade e acesso rápido em eventual fiscalização.
- Treinamento periódico de colaboradores sobre PLD/FTP, com evidências documentais.
- Auditoria interna periódica do programa de PLD/FTP.
Alguns erros recorrentes geram multas administrativas relevantes.
- Deixar de comunicar operações suspeitas identificadas pelo sistema de monitoramento.
- Não enviar a COE para operações em espécie acima de R$ 50.000,00 dentro do prazo.
- Omitir a declaração de não ocorrência ao final do ano civil.
- Manter cadastro de clientes desatualizado ou sem identificação do beneficiário final.
- Deixar de realizar due diligence reforçada para PEPs.
- Terceirizar a análise de suspeição, em descumprimento à vedação da Circular BCB nº 3.978/2020.
- Não designar formalmente o diretor responsável pelo programa de PLD/FTP.
- As penalidades previstas no art. 12 da Lei nº 9.613/1998 incluem multas de até R$ 20 milhões ou o dobro do valor da operação não comunicada, inabilitação de administradores por até 10 anos e cassação da autorização para operar.
Perguntas frequentes (FAQ)
Qual o valor mínimo para declarar ao Coaf?
Não existe valor mínimo para comunicar operações suspeitas (COS). A obrigação é qualitativa e independe de valor, pois qualquer operação ou comportamento incompatível com o perfil do cliente deve ser reportado. Para operações em espécie (COE), o limite objetivo é de R$ 50.000,00 por operação, conforme a Circular BCB nº 3.978/2020, aplicável às instituições supervisionadas pelo Banco Central. Setores como joalherias e fomento comercial podem ter limites distintos definidos em normas setoriais.
Qual o valor que o Coaf monitora?
O Coaf monitora todas as comunicações recebidas, sem limite mínimo para operações suspeitas. Para operações em espécie, há atenção especial a valores iguais ou superiores a R$ 50.000,00 e a padrões de fracionamento que indiquem tentativa de burlar esse limite, prática conhecida como smurfing, presente em grande parte das investigações relevantes de lavagem de dinheiro.
O Coaf está ligado ao Banco Central?
O Coaf está vinculado administrativamente ao Banco Central do Brasil desde a Lei nº 13.974/2020, mas mantém autonomia técnica e operacional plena para exercer sua função de Unidade de Inteligência Financeira (UIF). O Coaf não aplica sanções diretamente às instituições financeiras supervisionadas pelo Bacen, cuja competência sancionatória é do Bacen, da CVM ou da SUSEP, conforme o setor, embora possa sancionar as pessoas obrigadas sob sua supervisão direta. Suas análises subsidiam investigações da Polícia Federal, do Ministério Público e da Receita Federal.
Quais são as 3 fases da lavagem de dinheiro?
As três fases são: colocação, ocultação e integração. A fase de colocação envolve a introdução dos recursos ilícitos no sistema financeiro ou econômico, geralmente por depósitos fragmentados ou compra de bens em espécie. A fase de ocultação envolve movimentações complexas para dificultar o rastreamento, como transferências para contas em países com sigilo bancário e uso de empresas de fachada. A fase de integração representa o retorno dos ativos ao sistema econômico com aparência de legalidade, por meio de investimentos em imóveis, participações societárias ou geração de lucros fictícios. Na prática, as fases podem se sobrepor ou ocorrer simultaneamente.
Quem é obrigado a comunicar ao Coaf?
As pessoas obrigadas a comunicar ao Coaf são aquelas listadas no art. 9º da Lei nº 9.613/1998, detalhadas no Passo 2 deste guia. A lista inclui instituições financeiras e de pagamento autorizadas pelo Bacen, corretoras e gestoras supervisionadas pela CVM, seguradoras e entidades de previdência supervisionadas pela SUSEP, empresas de factoring, consórcios, joalherias, imobiliárias, construtoras, exchanges de criptoativos, empresas de apostas online e profissionais contábeis que prestam serviços específicos. ERPs e varejistas que operem serviços financeiros também podem estar sujeitos, conforme a estrutura regulatória adotada.
Como se cadastrar no SISCOAF?
O cadastro exige certificado digital, e-CPF para pessoa física ou e-CNPJ para pessoa jurídica, conta gov.br com verificação em duas etapas (2FA) ativada no aplicativo móvel e acesso ao Portal da Pessoa Obrigada do Coaf em gov.br. No portal, a opção “Habilitar-se” é destinada a todas as pessoas obrigadas e seus usuários. A opção “Cadastrar-se” é exclusiva de setores regulados diretamente pelo Coaf. Após a habilitação, o responsável pode cadastrar usuários adicionais para envio de comunicações.
Qual a multa do Coaf?
As sanções por descumprimento das obrigações de PLD/FTP estão previstas no art. 12 da Lei nº 9.613/1998 e incluem multas de até R$ 20 milhões ou o dobro do valor da operação não comunicada, inabilitação de administradores por até 10 anos e cassação da autorização para operar.


