1. Classifique criticidade
Considere impacto operacional, acesso a dados, dependência, valor, substituibilidade e exposição regulatória.
Due diligence ajuda a entender se um terceiro tem estrutura, documentação e controles compatíveis com o papel que terá na operação e com os riscos que receberá da sua empresa.
O processo deve ser baseado em risco. Quem acessa dados, sistemas, recursos financeiros, clientes ou processos críticos tende a exigir avaliação mais robusta do que fornecedores de baixa criticidade.
A sequência abaixo ajuda a estruturar a conversa interna e a análise jurídica. Ela não substitui a avaliação do caso concreto.
Considere impacto operacional, acesso a dados, dependência, valor, substituibilidade e exposição regulatória.
Peça evidências coerentes com o risco, evitando checklists iguais para todos os terceiros.
Quando houver tratamento de dados ou acesso a sistemas, avalie papéis, controles, incidentes e subcontratação.
Conforme o contexto, analise informações societárias, reputacionais, sanções contratuais e potenciais conflitos.
Riscos identificados devem virar cláusulas, requisitos, limites, planos de ação ou decisão consciente de aceitação.
Mudanças relevantes na relação, escopo ou risco podem exigir atualização das evidências e da classificação.
A intensidade deve ser proporcional ao risco. Um processo baseado em criticidade evita burocracia excessiva e concentra esforço onde o impacto potencial é maior.
Normalmente uma única evidência não cobre riscos operacionais, contratuais, de dados, segurança ou continuidade. O conjunto depende do serviço prestado.
A empresa pode avaliar correção, plano de ação, controles compensatórios, cláusulas específicas ou até a não contratação, conforme criticidade e tolerância ao risco.
Envie um resumo do contexto e dos documentos disponíveis. A primeira etapa é delimitar o risco e organizar as informações relevantes.