Listas prontas e questionários de onboarding já não bastam. Com a designação do PCC e do Comando Vermelho como organizações terroristas pelos Estados Unidos e com a inteligência artificial entrando em contratos, investigações e decisões, grupos econômicos e holdings precisam de due diligence contínua, baseada em risco, e de regras claras sobre quem responde quando o algoritmo erra.
Em grupos e holdings, o risco de integridade raramente nasce na sede. Ele aparece no fornecedor de uma controlada, no despachante de uma unidade de fronteira, na empresa adquirida no ano passado ou na ferramenta de IA que um prestador passou a usar sem avisar. A Lei Anticorrupção trata esse cenário com responsabilidade objetiva e solidariedade entre empresas do grupo. Por isso, o programa de integridade precisa enxergar a estrutura inteira, não apenas cumprir um checklist.
Por que o tema ganhou urgência em 2026
Dois movimentos recentes mudaram a régua:
- Crime organizado como risco de terceiros. Em 28 de maio de 2026, o Departamento de Estado dos EUA designou o Comando Vermelho e o Primeiro Comando da Capital como Specially Designated Global Terrorists e anunciou a designação de ambos como organizações terroristas estrangeiras (FTO), com efeitos a partir de 5 de junho. No Compliance Summit & Awards Brasil, da Leaders League, realizado em 24/09/2026, painelistas ouvidos pelo portal Decisor destacaram que o conceito de “material support” vai além do óbvio e que não existe uma lista pronta dessas facções. A checagem de terceiros, que antes buscava vínculos com agentes públicos e corrupção, passa a precisar identificar também ligações com organizações criminosas.
- IA dentro do processo decisório. Empresas usam sistemas algorítmicos para selecionar candidatos, avaliar crédito, identificar fraudes e apoiar investigações. Como resumiu Fabrizio Bon Vecchio, presidente do Instituto Ibero-Americano de Compliance, à Business Week: “A empresa não pode simplesmente se eximir dizendo que foi o algoritmo que decidiu.”
A base legal que já vale para grupos
Lei Anticorrupção (Lei 12.846/2013)
- Responsabilidade objetiva (art. 1º e art. 2º): a pessoa jurídica responde, na esfera administrativa e civil, por atos lesivos praticados em seu interesse ou benefício, sem necessidade de provar dolo ou culpa da empresa.
- Atos indiretos (art. 5º, I): a lei alcança a vantagem indevida oferecida ou prometida “direta ou indiretamente”, o que inclui intermediários.
- Grupo econômico (art. 4º, § 2º): controladoras, controladas, coligadas e consorciadas respondem solidariamente pelo pagamento da multa e pela reparação integral do dano.
- Operações societárias (art. 4º, § 1º): em fusão e incorporação, a sucessora responde pela multa e pela reparação até o limite do patrimônio transferido.
- Multa (art. 6º, I): de 0,1% a 20% do faturamento bruto do último exercício anterior ao da instauração do processo administrativo, excluídos os tributos, nunca inferior à vantagem auferida, quando for possível estimá-la.
- Programa de integridade (art. 7º, VIII): mecanismos internos de integridade são considerados na aplicação das sanções.
Decreto 11.129/2022
O decreto que regulamenta a lei detalha o que se espera do programa de integridade. Para terceiros e grupos, os pontos mais relevantes do art. 57 são:
- políticas estendidas, quando necessário, a terceiros como fornecedores, prestadores de serviço, agentes intermediários e associados (inciso III);
- gestão adequada de riscos, com análise e reavaliação periódica para adaptar o programa e alocar recursos (inciso V);
- diligências apropriadas, baseadas em risco, para contratação e supervisão de terceiros como fornecedores, prestadores, agentes intermediários, despachantes, consultores, representantes comerciais e associados; para pessoas expostas politicamente e seus relacionados; e para patrocínios e doações (inciso XIII);
- diligências em fusões, aquisições e reestruturações (inciso XIV);
- monitoramento contínuo do programa (inciso XV).
O § 1º do art. 57 manda considerar, na avaliação, o porte e as especificidades da empresa, incluindo a estruturação do grupo econômico, a quantidade e a localização das empresas que o integram, o uso de intermediários e os países em que atua. No cálculo da multa (art. 23, V), um programa de integridade comprovado permite subtrair até 5% da base de cálculo, e o percentual máximo só vale se o programa for anterior ao ato lesivo.
LGPD (Lei 13.709/2018)
Para a IA, a LGPD já funciona como base mínima:
- art. 20: o titular pode pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses, e o controlador deve fornecer informações claras sobre critérios e procedimentos, preservados os segredos comercial e industrial;
- art. 38: a ANPD pode exigir relatório de impacto à proteção de dados;
- art. 50: controladores e operadores podem formular regras de boas práticas e de governança.
Due diligence de terceiros que vai além do onboarding
Um programa que responde ao cenário atual combina alguns elementos:
- Mapa de terceiros por risco, e não por volume de compra. Despachantes, transportadoras, intermediários comerciais, prestadores de segurança, gestores de ativos e quem estrutura dívidas e investimentos também entram na lista. Em holdings patrimoniais, isso inclui administradoras de imóveis, corretores e parceiros de investimento.
- Checagem com critério, não só consulta a listas. Listas de sanções e bases públicas continuam úteis, mas, como apontado no evento da Leaders League, a informação relevante nem sempre está pronta. É preciso treinar quem analisa para captar sinais indiretos: região de atuação, estrutura societária opaca, preço fora de mercado, pedidos de pagamento a terceiros.
- Red flags tratados caso a caso. Um sinal de alerta não precisa encerrar a relação automaticamente, mas exige pergunta direta ao parceiro, envolvimento do dono do contrato e decisão documentada.
- Diligência contínua. A análise não termina na assinatura. Mudança de sócios, novos aditivos, pagamentos atípicos e notícias negativas devem disparar revisão.
- Aquisições com diligência de integridade. Considerando a sucessão prevista no art. 4º, § 1º, da Lei 12.846/2013, a due diligence de M&A precisa olhar a cadeia de terceiros da empresa-alvo, e não só as demonstrações financeiras.
- Visão consolidada do grupo. Cada controlada pode ter seu processo, mas a matriz de risco, os critérios mínimos e o reporte à alta administração precisam ser comuns.
Governança de IA: quem responde quando o algoritmo erra
As recomendações dos especialistas ouvidos nas duas reportagens convergem em alguns pontos práticos:
- Inventário de usos. Saber onde a IA é usada, quais dados entram, que decisão ela influencia e qual o risco de uma resposta errada.
- Catálogo de ferramentas aprovadas. Ferramentas homologadas, com salvaguardas de segurança, reduzem o uso de soluções não autorizadas com dados sensíveis.
- Casos de uso ligados à matriz de riscos, desde o início. Cada caso precisa de um dono do risco, e o compliance deve entrar antes do fim do projeto.
- Fornecedores que “ligaram” IA em contratos antigos. Muitos prestadores passaram a usar IA em serviços já contratados, sem que isso fosse mapeado. Revise cláusulas de dados, confidencialidade, auditoria e responsabilidade.
- Supervisão humana nas decisões que afetam pessoas. Contratação, desligamento, crédito, bloqueio por suspeita de fraude e condições comerciais pedem revisão humana e capacidade de explicar critérios, em linha com o art. 20 da LGPD.
- IA em investigações internas com limites. A tecnologia ajuda a identificar padrões, volumes e frequências, mas, como defendido no evento, não pode ser o “juiz final” de uma apuração. Dados comportamentais de colaboradores exigem cautela redobrada com a LGPD e com o risco de discriminação.
- Referências técnicas. O NIST AI Risk Management Framework e a norma ISO/IEC 42001 foram citados como referências para estruturar a governança.
O que esperar da regulação de IA
No Brasil, o PL 2.338/2023, que cria um marco legal para a inteligência artificial, foi aprovado pelo Senado em dezembro de 2024 e está na Câmara dos Deputados. Segundo a ficha de tramitação da Câmara, o projeto tramita em regime de prioridade e aguarda parecer do relator, deputado Aguinaldo Ribeiro (PP-PB), na Comissão Especial. Reportagens de agosto de 2026 indicaram que a votação deve ficar para depois das eleições de outubro. O texto final ainda pode mudar, e não há data para aprovação.
Na União Europeia, obrigações de transparência do AI Act passaram a ser aplicadas desde 2 de agosto de 2026, incluindo a identificação de interações com sistemas de IA e de conteúdos gerados ou manipulados, como deepfakes. As regras para sistemas de alto risco têm calendário posterior. Para grupos com operações, clientes ou fornecedores na Europa, o tema já entra na análise de contratos.
A falta de uma lei brasileira específica não significa ausência de responsabilidade: proteção de dados, consumo, trabalho, contratos, responsabilidade civil e normas setoriais continuam valendo.
Checklist para grupos e holdings
- Consolide o mapa de terceiros de todas as empresas do grupo, classificado por risco.
- Revise os critérios de diligência para incluir sinais de ligação com crime organizado, e não apenas corrupção e sanções.
- Defina o fluxo de red flags: quem pergunta, quem decide e onde a decisão fica registrada.
- Programe revisões periódicas e gatilhos de monitoramento contínuo para terceiros críticos.
- Inclua integridade e cadeia de terceiros em toda due diligence de aquisição.
- Faça o inventário de usos de IA, com dono do risco e catálogo de ferramentas aprovadas.
- Revise contratos com fornecedores que usam IA: dados, confidencialidade, auditoria, responsabilidade.
- Garanta revisão humana e documentação nas decisões automatizadas que afetam pessoas.
- Leve indicadores de integridade e de IA ao conselho ou ao comitê da holding com periodicidade definida.
- Acompanhe a tramitação do PL 2.338/2023 e, se houver operação na Europa, o calendário do AI Act.
Fechamento
Compliance em grupos e holdings deixou de ser um conjunto de políticas arquivadas. A Lei Anticorrupção responsabiliza a empresa por atos de terceiros e estende a solidariedade ao grupo, o Decreto 11.129/2022 exige diligência baseada em risco e monitoramento contínuo, e a IA acrescenta decisões que precisam ter dono e explicação. O que diferencia um programa efetivo é a capacidade de mostrar, com documentos, como cada risco foi avaliado.
A Veritum apoia grupos econômicos, holdings e family offices em governança, estruturação societária e integração entre controles, contabilidade e tributos, ajudando a transformar o programa de integridade em rotina de gestão.
Conteúdo com finalidade informativa, com base em fontes públicas verificadas até 30 de setembro de 2026. A tramitação de projetos de lei e o calendário de normas estrangeiras podem mudar; este texto não substitui análise individualizada.
Fontes
- Lei nº 12.846, de 1º de agosto de 2013 (Planalto), arts. 1º, 2º, 4º, 5º, 6º e 7º.
- Decreto nº 11.129, de 11 de julho de 2022 (Planalto), arts. 23 e 57.
- Lei nº 13.709, de 14 de agosto de 2018, LGPD (Planalto), arts. 20, 38 e 50.
- Câmara dos Deputados: ficha de tramitação do PL 2.338/2023
- U.S. Department of State: Terrorist Designation of Comando Vermelho and Primeiro Comando da Capital (28/05/2026)
- Decisor: PCC, due diligence e IA, os novos riscos do compliance (28/09/2026)
- Business Week: Inteligência artificial cria nova fronteira para o compliance: quem responde quando o algoritmo erra? (22/09/2026)
- antihype: votação do marco legal da IA fica para depois das eleições (agosto de 2026)
Para organizar a decisão com o time, veja também Estruturação de empresas.

