Compliance eficaz não é sobre ter política. É sobre provar, com dado, que ela funciona. Bancos, gestoras, distribuidoras, administradoras, fintechs e demais instituições reguladas do mercado financeiro e de capitais vivem hoje sob essa régua: reguladores e autorreguladores já não aceitam papel, querem evidência de efetividade. PLDFT e integridade de mercado convergem para a mesma pergunta: como uma instituição sabe, de fato, que seus controles funcionam?
A base: controles, políticas e atividades
Nenhum programa de PLDFT resiste sem controles internos consistentes: governança, processo, gente e, só depois, tecnologia. O modelo das três linhas de defesa resume essa lógica. Primeira linha: o próprio gestor de negócio — o gestor primário de risco, quem decide no dia a dia. Segunda linha: as funções de controle e conformidade. Terceira: a auditoria interna, independente. Some a isso um ambiente de controle apoiado pela alta administração, um apetite de risco definido (ISO 73:2009) e padrões de recursos humanos consistentes — porque admissão, treinamento e avaliação também dizem o que a instituição tolera.
Sobre essa base, três políticas cortam risco na origem:
- KYC (Conheça seu Cliente): identificação, qualificação, classificação. Vivo, não estático.
- KYE (Conheça seu Funcionário): os mesmos processos de RH, aplicados para dentro.
- KYP (Conheça seu Terceiro): a mesma régua para terceiros — governança, controles internos e exposição a indícios de lavagem de dinheiro ou de fraude.
Prevenção não é trabalho só do Compliance. Cadastro, atendimento, comercial, mesa de negociação e liquidação financeira geram informação; Compliance consolida e decide. Isso exige estrutura clara — alçada definida, reporte, comitê que delibera de fato.
O papel do monitoramento contínuo
Monitoramento transforma essa fotografia inicial em filme: acompanha se o comportamento do cliente segue compatível com o perfil, na frequência que o próprio risco exige — não num calendário genérico. Sinais isolados dizem pouco. Juntos, formam indícios: aumento de volume sem motivo aparente, operação fragmentada, movimentação incompatível com o patrimônio declarado, concentração de resultado entre partes vinculadas, mudança brusca de modalidade operacional. Nenhum, sozinho, prova nada. A recorrência é o que importa — e é isso que o monitoramento contínuo capta.
Fraude pede a mesma disciplina, com outro conjunto de indícios: dado cadastral alterado sem motivo, dispositivo ou geolocalização de acesso incompatível com o histórico do cliente, tentativa de operação logo após troca de contato ou de conta bancária cadastrada. Os sinais mudam; a lógica de acompanhar continuamente, não.
O mesmo vale para o que muda de fora para dentro: jurisdição e contraparte. O GAFI atualiza periodicamente suas listas de risco; em julho de 2026, o Banco Central publicou a Instrução Normativa BCB nº 761, aplicando a abordagem baseada em risco da Circular nº 3.978/2020 a relações com essas jurisdições — inclusive correspondentes e terceirizados. A CVM reforçou, na sequência, que isso já integra a Resolução CVM nº 50. Cadastro atualizado do cliente não basta se a contraparte muda de categoria de risco antes dele.
Market Surveillance entra na mesma lógica: supervisão de ofertas e operações contra práticas não equitativas — indícios como concentração de ordens antes de fato relevante ainda não divulgado, ou negociações que movem artificialmente o preço no fechamento do pregão. Ler PLDFT e Market Surveillance juntos revela mais sobre o cliente do que ler cada um isolado — os dois protegem a mesma coisa, a integridade do mercado. E o ciclo só fecha quando o alerta vira decisão: tratar o falso positivo, entender o porquê do reporte, revisar a decisão regulatória anterior.
Tecnologia como aliada estratégica
Sustentar esse ciclo — da classificação inicial à leitura constante de jurisdição, contraparte e comportamento — não cabe mais em planilha. É aqui que a tecnologia vira aliada estratégica do Compliance, não sua substituta.
Plataformas como a da FIRA cobrem essa cadeia inteira: monitoramento transacional, background check, PLDFT, prevenção à fraude e Market Surveillance. O ganho não é trocar julgamento técnico por regra automática. É multiplicar esse julgamento — mais padrão identificado, alerta mais consistente, decisão registrada e auditável. A arquitetura por trás faz diferença — em Trade Surveillance, principalmente. Identificar esses padrões não é só captar a operação: é cruzar, em tempo hábil, book de ofertas, negócios executados, fatos relevantes e comunicações, para flagrar coisas como concentração de ordens antes da divulgação de um fato relevante ou manipulação no fechamento. Isso exige poder de processamento e correlação que planilha ou regra estática não sustentam. A FIRA usa, para isso, a capacidade de processamento da RTM e do Databricks como camada de dados e IA: processamento de grande volume transacional na velocidade que o mercado exige, e modelos que aprendem padrão de comportamento — não só regra fixa de limiar — para reduzir falso positivo e priorizar o alerta que realmente importa para o analista.
Processar e correlacionar nessa escala resolve metade do problema. A outra metade é interpretar — antes do alerta, não depois dele. Muita plataforma de RegTech entrega dado organizado e um pacote de regras genérico, que não muda com a instituição nem acompanha a norma. A diferença da FIRA é ter, internamente, uma área de negócios, estatística e mineração de dados: profissionais que leem cada mudança regulatória — nova instrução normativa, atualização de lista do GAFI, nova exigência de reporte — ao lado do dado transacional e cadastral da própria instituição, minerando o padrão daquela carteira específica, não uma média de mercado. É esse cruzamento — gente interpretando dado e norma juntos, não só script rodando — que transforma leitura em regra, limiar e lógica de alerta calibrados para o cliente real da instituição. Por isso a régua muda quando a norma muda e quando o comportamento do cliente muda; software sozinho não faz isso.
Isso também é como a FIRA resolve rastreabilidade: quando o regulador pergunta por que um cliente foi ou não reportado, a resposta é uma consulta — não uma investigação retroativa em planilha e e-mail perdido.
Da obrigação à vantagem estratégica
Compliance efetivo soma gente treinada, processo claro, governança que define responsabilidade e apetite de risco, e tecnologia que escala sem substituir julgamento humano. Nesse conjunto, monitoramento contínuo deixou de ser obrigação cumprida no papel. Virou instrumento estratégico — a prova, com dado, de que os controles de PLDFT funcionam. O teste não é ter sistema de monitoramento. É esse sistema mudar como o negócio decide, todo dia.
Aline Reginato
Cofundadora e COO da FIRA
A FIRA é uma plataforma de inteligência para elevar a capacidade de mitigação de riscos das Instituições. Suas soluções unem dados, tecnologia e análises avançadas para atuar em PLD/FT, trade surveillance, due diligence, investigações e supervisão baseada em risco. Parceiro estratégico da RTM, suas soluções podem ser contratadas via nuvem RTM Cloud Services.


