---
title: "Due Diligence de Fornecedores: o que verificar | Gonçalves Advogados"
description: "Due diligence de fornecedores: critérios de risco, documentos, proteção de dados, segurança, integridade, continuidade, contrato e evidências de homologação."
author: "André Gonçalves — OAB/RJ 227.937"
last_updated: 2026-09-24
canonical: "https://www.agoncalves.adv.br/due-diligence-fornecedores/"
---

# Fornecedor crítico não deve ser avaliado apenas por preço. Risco também entra na homologação.

Due diligence ajuda a entender se um terceiro tem estrutura, documentação e controles compatíveis com o papel que terá na operação e com os riscos que receberá da sua empresa.

## Primeiro diagnóstico

### Nem todo fornecedor exige a mesma profundidade de análise

O processo deve ser baseado em risco. Quem acessa dados, sistemas, recursos financeiros, clientes ou processos críticos tende a exigir avaliação mais robusta do que fornecedores de baixa criticidade.

### Documentos para reunir

- Cadastro e documentos societários do fornecedor
- Questionário de homologação ou matriz de risco
- Contratos e anexos de segurança ou proteção de dados
- Evidências de controles compatíveis com o serviço

## Pontos de atenção

### 1. Classifique criticidade

Considere impacto operacional, acesso a dados, dependência, valor, substituibilidade e exposição regulatória.

### 2. Defina documentos proporcionais

Peça evidências coerentes com o risco, evitando checklists iguais para todos os terceiros.

### 3. Verifique dados e segurança

Quando houver tratamento de dados ou acesso a sistemas, avalie papéis, controles, incidentes e subcontratação.

### 4. Observe integridade e conflitos

Conforme o contexto, analise informações societárias, reputacionais, sanções contratuais e potenciais conflitos.

### 5. Conecte due diligence ao contrato

Riscos identificados devem virar cláusulas, requisitos, limites, planos de ação ou decisão consciente de aceitação.

### 6. Reavalie fornecedores críticos

Mudanças relevantes na relação, escopo ou risco podem exigir atualização das evidências e da classificação.

## Perguntas frequentes

### Due diligence precisa ser feita em todo fornecedor?

A intensidade deve ser proporcional ao risco. Um processo baseado em criticidade evita burocracia excessiva e concentra esforço onde o impacto potencial é maior.

### Certidão negativa é suficiente para homologar um fornecedor?

Normalmente uma única evidência não cobre riscos operacionais, contratuais, de dados, segurança ou continuidade. O conjunto depende do serviço prestado.

### O que fazer quando o fornecedor tem uma lacuna importante?

A empresa pode avaliar correção, plano de ação, controles compensatórios, cláusulas específicas ou até a não contratação, conforme criticidade e tolerância ao risco.

## Conteúdos relacionados

- [Compliance Empresarial](https://www.agoncalves.adv.br/compliance-empresarial/)
- [Contratos Empresariais](https://www.agoncalves.adv.br/contratos-empresariais/)
- [Cliente exigiu documentos de compliance](https://www.agoncalves.adv.br/cliente-exigiu-documentos-compliance/)

## Autoria

André Gonçalves — advogado, OAB/RJ 227.937. Gonçalves Advogados — registro OAB/RJ 87.752.020.

## Sitemap

Veja o [mapa completo do site](https://www.agoncalves.adv.br/sitemap.md).
