Fornecedores · Compliance

Fornecedor crítico não deve ser avaliado apenas por preço. Risco também entra na homologação.

Due diligence ajuda a entender se um terceiro tem estrutura, documentação e controles compatíveis com o papel que terá na operação e com os riscos que receberá da sua empresa.

Primeiro diagnóstico

Nem todo fornecedor exige a mesma profundidade de análise

O processo deve ser baseado em risco. Quem acessa dados, sistemas, recursos financeiros, clientes ou processos críticos tende a exigir avaliação mais robusta do que fornecedores de baixa criticidade.

Cadastro e documentos societários do fornecedor
Questionário de homologação ou matriz de risco
Contratos e anexos de segurança ou proteção de dados
Evidências de controles compatíveis com o serviço
Pontos de atenção

O que organizar antes de decidir

A sequência abaixo ajuda a estruturar a conversa interna e a análise jurídica. Ela não substitui a avaliação do caso concreto.

1. Classifique criticidade

Considere impacto operacional, acesso a dados, dependência, valor, substituibilidade e exposição regulatória.

2. Defina documentos proporcionais

Peça evidências coerentes com o risco, evitando checklists iguais para todos os terceiros.

3. Verifique dados e segurança

Quando houver tratamento de dados ou acesso a sistemas, avalie papéis, controles, incidentes e subcontratação.

4. Observe integridade e conflitos

Conforme o contexto, analise informações societárias, reputacionais, sanções contratuais e potenciais conflitos.

5. Conecte due diligence ao contrato

Riscos identificados devem virar cláusulas, requisitos, limites, planos de ação ou decisão consciente de aceitação.

6. Reavalie fornecedores críticos

Mudanças relevantes na relação, escopo ou risco podem exigir atualização das evidências e da classificação.

Perguntas frequentes

Respostas objetivas para começar

Due diligence precisa ser feita em todo fornecedor?

A intensidade deve ser proporcional ao risco. Um processo baseado em criticidade evita burocracia excessiva e concentra esforço onde o impacto potencial é maior.

Certidão negativa é suficiente para homologar um fornecedor?

Normalmente uma única evidência não cobre riscos operacionais, contratuais, de dados, segurança ou continuidade. O conjunto depende do serviço prestado.

O que fazer quando o fornecedor tem uma lacuna importante?

A empresa pode avaliar correção, plano de ação, controles compensatórios, cláusulas específicas ou até a não contratação, conforme criticidade e tolerância ao risco.

O problema já está acontecendo na sua empresa?

Envie um resumo do contexto e dos documentos disponíveis. A primeira etapa é delimitar o risco e organizar as informações relevantes.