
A Norma Brasileira ABNT NBR ISO 31000:2018 (versão nacional da norma internacional ISO 31000, publicada pela Organização Internacional de Normalização) não é uma norma certificável, mas um conjunto de princípios, estrutura e processo para gerir riscos de forma consistente.
Para times de compliance, ela oferece algo raro: um vocabulário comum e um processo repetível para avaliar fornecedores, clientes, parceiros de fusões e aquisições (M&A) e instituições beneficiadas por doações, antes de qualquer decisão de negócio.
Este artigo explica o que diz a norma, como aplicar cada etapa do processo de gestão de riscos à diligência de contrapartes e o que muda, na prática, quando esse framework substitui a checagem manual e pontual.
Por que a diligência de contrapartes falha sem um framework estruturado de risco?
Muitos times de compliance diligenciam contrapartes de forma reativa: consultam algumas bases públicas, registram o resultado em uma planilha e seguem para a próxima contratação. O processo funciona, até que um fornecedor com passivo judicial oculto, um parceiro de M&A com estrutura societária opaca ou uma instituição beneficiada por doação com vínculo reputacional problemático expõe a empresa a um risco que já existia, mas não havia sido mapeado.
O problema raramente está na falta de dados. A Gedanken já registrou, no Estudo de Personas de Diligência de Contrapartes, que a dor mais comum do time de compliance é a dificuldade de gestão de risco e diligenciamento, associada à checagem manual e ineficiente. O problema está na ausência de um processo estruturado: sem critérios definidos de escopo, análise e tratamento, cada analista decide, por conta própria, o que checar e até onde aprofundar.
Essa inconsistência custa caro em dois momentos. No primeiro, quando um risco real passa despercebido porque a checagem foi superficial. No segundo, quando o diretor de compliance precisa justificar ao diretor financeiro por que a empresa investe em diligência, sem conseguir mostrar um processo comparável a um padrão reconhecido pelo mercado.
O que é a norma ISO 31000 e por que ela importa para compliance?
A ISO 31000 é a norma internacional de gestão de riscos publicada pela Organização Internacional de Normalização (International Organization for Standardization, ISO). No Brasil, ela é adotada como ABNT NBR ISO 31000:2018, sob responsabilidade da Associação Brasileira de Normas Técnicas (ABNT). A versão vigente, descrita na página oficial da ISO 31000:2018 mantida pela própria ISO, é de 2018 e permanece em vigor, com confirmação de validade em revisão de 2023.
Diferentemente de normas como a ISO 9001 (qualidade) ou a ISO 37001 (antissuborno), a ISO 31000 não é certificável. Ela não define requisitos auditáveis para emissão de certificado, e sim diretrizes e princípios que qualquer organização, de qualquer porte ou setor, pode adaptar ao seu contexto. Essa característica costuma gerar dúvida em times de compliance que buscam a norma esperando um selo formal para apresentar em auditoria.
O valor prático da ISO 31000 para a diligência de contrapartes está em outro lugar: ela oferece uma estrutura comum de gestão de riscos corporativos (Enterprise Risk Management) que organiza o que já é feito de forma dispersa. Em vez de cada analista aplicar um critério próprio, a empresa passa a seguir princípios, uma estrutura de governança e um processo documentado, que podem ser apresentados como evidência de diligência estruturada diante de auditorias, reguladores e do próprio conselho.
O que diz a ABNT NBR ISO 31000:2018 sobre gestão de riscos?
A norma organiza a gestão de riscos em três blocos complementares: princípios, estrutura e processo. Os três blocos se aplicam tanto ao risco corporativo em geral quanto, de forma específica, à avaliação de contrapartes antes de qualquer contratação, investimento ou parceria.
Os oito princípios da ISO 31000
A edição de 2018 da norma define oito princípios que orientam qualquer prática de gestão de riscos. Aplicados à diligência de contrapartes, eles funcionam como critério de qualidade do processo:
- Integrada: a gestão de riscos não é uma etapa isolada do compliance, e sim parte do processo de decisão sobre fornecedores, clientes e parceiros, do primeiro contato à renovação do contrato.
- Estruturada e abrangente: a diligência segue etapas definidas, não checagens aleatórias, e cobre as dimensões relevantes (financeira, fiscal, judicial, reputacional, regulatória).
- Personalizada: o nível de profundidade da diligência varia conforme o risco da contraparte, um fornecedor de baixo valor não exige o mesmo esforço que um parceiro de M&A em setor regulado.
- Inclusiva: as áreas que convivem com o risco (compras, jurídico, financeiro) participam da definição de critérios, não só o compliance isoladamente.
- Dinâmica: a avaliação de uma contraparte muda ao longo do tempo, o que reforça a necessidade de monitoramento contínuo, não apenas de uma checagem pontual no momento da contratação.
- Melhor informação disponível: as decisões usam dados atualizados e verificáveis, de fontes públicas e privadas, reconhecendo os limites de cada fonte consultada.
- Fatores humanos e culturais: o processo considera como as pessoas envolvidas, dentro e fora da empresa, percebem e reagem ao risco, o que evita decisões puramente mecânicas.
- Melhoria contínua: os critérios de diligência são revisados com base no que funcionou, ou falhou, em avaliações anteriores.
Nenhum desses princípios, isoladamente, resolve o problema da checagem manual. Juntos, formam o padrão que diferencia um processo de diligência amadurecido de uma lista de verificações improvisada.
A estrutura de governança da ISO 31000
A norma descreve uma estrutura (framework) com seis componentes que se repetem em ciclo: liderança e comprometimento, integração, concepção, implementação, avaliação e melhoria. Na prática de compliance, isso significa que a diligência de contrapartes precisa de patrocínio da liderança (o diretor ou gerente de compliance definindo o padrão), de integração com os processos de compras e jurídico, e de revisão periódica dos critérios usados.
Essa estrutura de governança se conecta diretamente ao conceito de governança corporativa: a gestão de riscos de contrapartes não é um procedimento isolado do compliance, e sim parte de como a empresa é dirigida de forma ética e responsável. Sem esse patrocínio formal, mesmo um processo de diligência bem desenhado tende a perder consistência quando o volume de contrapartes cresce.
O que os dados de mercado mostram sobre diligência sem framework?
A pesquisa de concorrentes de compliance e gestão de risco de terceiros (Bernhoeft, Linkana e upLexis, entre outros) mostra que a ISO 31000 já aparece como referência recorrente em conteúdo voltado a times de risco e auditoria, mesmo sem ser uma norma certificável. Isso confirma um padrão: empresas maduras em gestão de risco corporativo citam a ISO 31000 como vocabulário comum, não como selo a exibir.
Outro dado relevante vem da própria dinâmica de compra observada em times de compliance: a decisão de investir em um processo estruturado de diligência costuma acontecer depois que a empresa já sofreu um problema grave com uma contraparte, seja um passivo judicial descoberto tarde demais, seja uma autuação regulatória ligada a um fornecedor não diligenciado.
Um framework como a ISO 31000 antecipa esse aprendizado: ele formaliza, antes do incidente, os critérios que normalmente só são definidos depois dele.
A ausência de um processo estruturado também aparece em auditorias. Sem critérios documentados de escopo, análise e tratamento de risco, a área de compliance tem dificuldade em demonstrar, para auditores internos, externos ou reguladores, que a diligência de contrapartes seguiu um padrão consistente, e não um julgamento caso a caso sem rastro auditável.
Como aplicar o processo de gestão de riscos da ISO 31000 à diligência de contrapartes?
A ISO 31000 descreve um processo de gestão de riscos com seis componentes, que podem ser aplicados de forma direta à rotina de diligência de contrapartes. Eles não precisam ocorrer em sequência rígida: comunicação e consulta, além de monitoramento, acontecem de forma contínua ao longo de todo o ciclo.
1. Comunicação e consulta: quem precisa estar envolvido na diligência?
Antes de definir critérios, o compliance precisa consultar as áreas que lidam com a contraparte no dia a dia: compras, jurídico, financeiro e, em operações de M&A, a diretoria executiva. Essa etapa evita que o critério de risco seja definido isoladamente pelo compliance e depois rejeitado, na prática, por quem precisa aplicá-lo.
2. Escopo, contexto e critérios: o que diligenciar e até onde?
Aqui a empresa define o universo de contrapartes a avaliar (fornecedores, clientes em processos de KYC, alvos de M&A, instituições beneficiadas por doação), o contexto regulatório em que atua (setor financeiro, saúde, energia, entre outros) e os critérios que definem o que conta como risco aceitável. Um ponto prático: a identificação correta da contraparte começa pela checagem cadastral básica, como a validação da razão social declarada frente aos dados oficiais, antes mesmo de avançar para a análise de risco propriamente dita.
3. Identificação de riscos: quais riscos essa contraparte pode trazer?
Nesta etapa, o time levanta os riscos concretos associados à contraparte: processos judiciais, restrições financeiras, histórico de sanções, vínculos societários com partes sancionadas, indícios de conflito de interesses ou inconsistências cadastrais. O mapeamento de riscos aplicado especificamente a cada contraparte, e não apenas ao negócio como um todo, é o que transforma a diligência em um processo defensável, em vez de uma impressão subjetiva sobre a contraparte.
4. Análise e avaliação de riscos: como classificar o que foi identificado?
Os riscos identificados são analisados por probabilidade e impacto, e depois avaliados contra os critérios definidos na etapa de escopo. Na prática de diligência de contrapartes, essa análise costuma resultar em uma classificação por nível de risco, que orienta quanto esforço adicional de checagem a contraparte exige antes de seguir. Esse é o momento em que muitas empresas adotam algum tipo de matriz ou escala de risco, uma prática que aprofundamos em conteúdo dedicado sobre classificação de contrapartes por criticidade.
5. Tratamento de riscos: o que fazer com o que foi encontrado?
Com o risco classificado, a empresa decide o tratamento: aprovar a contraparte, aprovar com condições (cláusulas contratuais específicas, monitoramento reforçado), escalar para aprovação da diretoria ou recusar a contratação. A ISO 31000 reforça que o tratamento deve ser proporcional ao risco identificado, o que evita dois erros comuns: tratar toda contraparte com o mesmo rigor extremo, ou tratar contrapartes de alto risco com a mesma leveza de uma de baixo risco.
6. Monitoramento, registro e comunicação: o risco muda depois da contratação?
A avaliação de uma contraparte no momento da contratação não garante que o risco permaneça o mesmo seis meses depois. Um fornecedor pode acumular processos judiciais, uma empresa pode mudar de controlador, um parceiro pode ser incluído em uma lista restritiva após o início do contrato. Por isso, a ISO 31000 trata o monitoramento como parte permanente do processo, não como etapa final. O registro de cada decisão, com a evidência que a sustentou, é o que permite à empresa demonstrar, em auditoria, que a diligência seguiu um processo consistente ao longo do tempo, e não apenas no instante da contratação.
Como aplicar a ISO 31000 por tipo de contraparte?
A diligência de contrapartes, no vocabulário da Gedanken, vai além da checagem de fornecedores. Ela cobre pelo menos quatro cenários, cada um com particularidades na aplicação dos princípios da ISO 31000.
Fornecedores e parceiros comerciais
É o cenário mais comum, e o mais coberto por conteúdo próprio já publicado sobre due diligence de fornecedores. A ISO 31000 acrescenta a esse processo o componente de personalização: nem todo fornecedor exige o mesmo nível de aprofundamento, e o critério de priorização deve estar documentado, não implícito na experiência de cada analista.
Clientes, em processos de Conheça seu Cliente (KYC)
Quando a contraparte é um cliente, a diligência de contrapartes se conecta ao processo de Conheça seu Cliente (Know Your Customer, KYC), comum em instituições financeiras e seguradoras. A gestão de riscos aqui envolve dados sobre pessoas físicas ligadas ao cliente, o que exige atenção à Lei Geral de Proteção de Dados (LGPD): a coleta desses dados deve ter finalidade clara, ligada à prevenção de risco regulatório e de integridade, e não ser tratada como um fim em si mesma.
Fusões e aquisições (M&A)
Em processos de M&A, a contraparte costuma ser uma empresa inteira, com estrutura societária mais complexa. A etapa de identificação de riscos da ISO 31000 precisa, neste caso, avançar além da empresa-alvo e alcançar seu quadro societário: é frequente que riscos relevantes estejam associados a sócios, controladores ou empresas ligadas, não à razão social diretamente envolvida na operação.
Doações para instituições beneficiadas
É o cenário menos explorado por concorrentes, mas explicitamente citado no Estudo de Personas da Gedanken como foco do time de compliance: antes de uma doação corporativa, a diligência avalia se a instituição beneficiada tem histórico regular, ausência de vínculos com listas restritivas e transparência sobre o uso dos recursos. Os mesmos princípios da ISO 31000, aplicados em escala proporcional ao valor da doação, evitam que um gesto de responsabilidade social se torne um risco reputacional.
A ISO 31000 é certificável?
Não. Essa é uma das dúvidas mais frequentes de quem chega à norma pela primeira vez. Diferentemente de normas de sistema de gestão, como a ISO 9001 ou a ISO 37001, a ISO 31000 não define requisitos para auditoria de certificação por um organismo externo. Ela é uma norma de diretrizes: orienta princípios, estrutura e processo, mas não gera um certificado formal para a empresa apresentar a clientes ou reguladores.
Isso não reduz o valor prático da norma. O que importa, para fins de auditoria interna, externa ou regulatória, não é um certificado, e sim a evidência documentada de que a empresa segue um processo de gestão de riscos consistente, com critérios definidos, decisões registradas e revisão periódica. É exatamente esse tipo de evidência que a ISO 31000, aplicada à diligência de contrapartes, ajuda a produzir.
O que muda na prática quando a diligência segue a ISO 31000?
O primeiro efeito é a consistência: contrapartes semelhantes passam a receber o mesmo nível de escrutínio, independentemente de qual analista conduziu a checagem. Isso reduz o risco de uma contraparte problemática passar despercebida por falta de critério, sem prometer que nenhuma contraparte de risco jamais escapará de qualquer checagem, o que nenhum processo, por mais estruturado, pode garantir.
O segundo efeito aparece na relação com o diretor financeiro. Um processo alinhado à ISO 31000 permite ao compliance apresentar, com dados, quantas contrapartes foram avaliadas, quantas exigiram tratamento adicional e qual foi o critério de decisão em cada caso. Isso muda a conversa de “confie no nosso processo” para “este é o processo, e este é o resultado dele”.
O terceiro efeito é a defensabilidade em auditoria. Quando um auditor pergunta por que determinada contraparte foi aprovada, a resposta deixa de depender da memória de quem fez a checagem e passa a estar registrada: o escopo definido, os riscos identificados, a análise feita e o tratamento aplicado.
Essa trilha documental é o que diferencia uma diligência estruturada de uma lista de verificações informal, mesmo quando as duas, na superfície, parecem cobrir os mesmos pontos.
Por fim, a adoção da ISO 31000 facilita a integração entre diligência pontual e monitoramento contínuo, já que a própria norma trata o monitoramento como parte permanente do processo, e não como etapa final.
Times de compliance com estrutura enxuta, o perfil mais comum entre os clientes da Gedanken, se beneficiam especialmente desse ganho de eficiência: um processo bem desenhado reduz o tempo entre a dúvida sobre uma contraparte e a decisão sobre ela, sem exigir aumento proporcional da equipe.
Conheça o guia de Diligência de Contrapartes da Gedanken
A Diligência de Contrapartes da Gedanken aplica, na prática, a lógica descrita pela ISO 31000: consulta automatizada a mais de 400 bases de dados para identificar riscos fiscais, judiciais, financeiros e de integridade, classificação do risco por contraparte e monitoramento contínuo que alerta a equipe quando a situação de um fornecedor, cliente ou parceiro muda. Conheça o guia completo da solução e veja como o processo se aplica a fornecedores, clientes, operações de M&A e doações corporativas.
Perguntas frequentes
O que é a ISO 31000?
A ISO 31000 é a norma internacional de gestão de riscos, publicada pela Organização Internacional de Normalização (ISO) e adotada no Brasil como ABNT NBR ISO 31000:2018. Ela reúne princípios, uma estrutura de governança e um processo para identificar, analisar, avaliar, tratar e monitorar riscos em qualquer tipo de organização.
A ISO 31000 serve só para grandes empresas?
Não. A norma foi desenhada para ser aplicada por organizações de qualquer porte e setor, com o grau de profundidade proporcional ao risco envolvido. Em diligência de contrapartes, isso significa que o mesmo princípio, personalizar o esforço conforme o risco, vale tanto para uma empresa com poucos fornecedores quanto para uma operação com centenas de contrapartes ativas.
Qual a diferença entre ISO 31000 e uma matriz de risco de terceiros?
A ISO 31000 é o framework completo de gestão de riscos, com princípios, estrutura e processo. A matriz de risco é uma ferramenta usada dentro da etapa de análise e avaliação desse processo, para classificar contrapartes por probabilidade e impacto. Uma empresa pode usar uma matriz de risco sem seguir a ISO 31000 de forma explícita, mas dificilmente segue a norma de forma consistente sem algum critério de classificação equivalente.
É preciso certificação para dizer que a empresa segue a ISO 31000?
Não. A ISO 31000 não é uma norma certificável, então não existe um certificado formal de conformidade emitido por um organismo externo. O que uma empresa pode demonstrar, com evidência documentada, é que seu processo de gestão de riscos segue os princípios, a estrutura e o processo descritos pela norma.
Como a ISO 31000 se aplica à diligência de fornecedores especificamente?
Na diligência de fornecedores, a ISO 31000 orienta a definir critérios claros de escopo (quais fornecedores exigem checagem mais profunda), identificar riscos concretos (judiciais, financeiros, regulatórios, reputacionais), classificar esses riscos por impacto e definir o tratamento proporcional, que pode variar de aprovação simples a aprovação condicionada ou recusa.
Monitoramento contínuo faz parte da ISO 31000?
Sim. A norma trata o monitoramento e a revisão como componentes permanentes do processo de gestão de riscos, não como uma etapa final. Aplicado à diligência de contrapartes, isso significa que a avaliação de um fornecedor, cliente ou parceiro no momento da contratação não substitui o acompanhamento de mudanças no risco dessa contraparte ao longo do contrato.