Quais softwares de gestão de riscos de terceiros (TPRM) existem no Brasil e como fazer due diligence de fornecedores com LGPD?
Gestão de riscos de terceiros (TPRM) e due diligence de fornecedores no Brasil
Gestão de riscos de terceiros (TPRM) é o processo de identificar, avaliar, contratar, monitorar e encerrar relações com fornecedores que acessam dados, sistemas ou processos críticos da organização. No Brasil, a LGPD torna o tema obrigatório na prática: o operador trata dados segundo as instruções do controlador, que verifica essa observância (Art. 39), e o operador pode responder solidariamente por danos (Art. 42). A ISO/IEC 27001:2022 dedica os controles 5.19 a 5.23 do Anexo A a fornecedores e nuvem, e instituições autorizadas pelo Banco Central seguem ainda a Resolução CMN 4.893/2021 ao contratar processamento, armazenamento de dados e computação em nuvem. Softwares de TPRM no mercado brasileiro variam entre módulos de plataformas de GRC, ferramentas de questionário e serviços de monitoramento externo; a escolha deve partir dos requisitos regulatórios e da criticidade dos seus fornecedores, não da lista de funcionalidades.
Por Carlos Machado, fundador da RiskFlow. Revisado em .
O que é TPRM e qual é o ciclo de vida de um fornecedor
TPRM (third party risk management) trata o fornecedor como extensão do próprio ambiente de risco: se ele acessa dados pessoais, sustenta um processo crítico ou opera infraestrutura, as falhas dele viram incidentes seus. Por isso o controle não termina na assinatura do contrato; ele acompanha toda a relação.
A intensidade de cada etapa deve ser proporcional à criticidade do fornecedor. Um prestador sem acesso a dados nem a sistemas não precisa do mesmo rigor que um provedor de nuvem que hospeda a base de clientes.
- Seleção e classificação: inventário do fornecedor, finalidade do serviço, dados e sistemas envolvidos, nível de criticidade.
- Due diligence: questionário, evidências (certificações, relatórios de auditoria independente, políticas), avaliação de risco e decisão documentada.
- Contrato: cláusulas de segurança e proteção de dados, papéis de controlador e operador, notificação de incidentes, subcontratação, direito de auditoria, devolução e eliminação de dados.
- Monitoramento contínuo: reavaliações periódicas por nível de risco, revisão de acessos, acompanhamento de incidentes, mudanças de escopo e de subcontratados.
- Encerramento: revogação de acessos, devolução ou eliminação dos dados com confirmação, transição para outro prestador sem interromper o serviço.
Por que a LGPD envolve o fornecedor
A LGPD define operador como a pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador (Art. 5º, VII). Na maioria das terceirizações, o fornecedor é operador, e a sua organização é a controladora.
O Art. 39 diz que o operador deve tratar os dados segundo as instruções do controlador, que verificará a observância das próprias instruções e das normas sobre a matéria. Em outras palavras, a lei espera que o controlador verifique, não apenas que contrate. A due diligence e o monitoramento são a forma documentada de fazer essa verificação.
O Art. 42 estabelece que controlador ou operador que causar dano em violação à legislação de proteção de dados é obrigado a repará-lo. O § 1º, I, prevê que o operador responde solidariamente quando descumprir a legislação ou não seguir as instruções lícitas do controlador, equiparando-se ao controlador, salvo as exclusões do Art. 43. O § 4º garante direito de regresso a quem reparar o dano. O Art. 44, parágrafo único, acrescenta que responde pelos danos de violação de segurança o agente que deixar de adotar as medidas do Art. 46.
A consequência prática: a responsabilidade não se transfere por contrato. O contrato distribui obrigações e permite regresso, mas o titular pode buscar reparação junto a mais de um agente. Por isso a evidência de que o fornecedor foi avaliado e instruído tem valor próprio.
O que a ISO/IEC 27001:2022 pede sobre fornecedores
Na revisão de 2022, o Anexo A da ISO/IEC 27001 reúne 93 controles em quatro temas (organizacionais, pessoas, físicos e tecnológicos). Cinco controles organizacionais tratam de fornecedores, e o 5.23, sobre nuvem, é novo nesta edição.
Para quem busca certificação, a política de fornecedores precisa cobrir os cinco controles. Uma política que descreve só a seleção, sem contrato, cadeia de TIC, monitoramento e nuvem, fica incompleta.
| Controle | Tema | O que costuma ser evidenciado |
|---|---|---|
| 5.19 | Segurança da informação nas relações com fornecedores | Política de fornecedores, cadastro, avaliação de risco antes da contratação e classificação por criticidade |
| 5.20 | Segurança da informação nos acordos com fornecedores | Contratos com requisitos de segurança proporcionais ao risco, notificação de incidentes, direito de auditoria quando possível |
| 5.21 | Segurança da informação na cadeia de suprimentos de TIC | Requisitos para produtos e serviços de TIC e propagação de obrigações a subcontratados |
| 5.22 | Monitoramento, análise crítica e gestão de mudanças dos serviços de fornecedores | Revisões periódicas registradas, relatórios do fornecedor, tratamento de mudanças no serviço |
| 5.23 | Segurança da informação para uso de serviços em nuvem | Critérios para contratar, usar e sair de serviços em nuvem, com responsável pela relação e tratamento dos dados no encerramento |
Setor financeiro: Resolução CMN 4.893/2021
A Resolução CMN 4.893, de 26 de fevereiro de 2021, dispõe sobre a política de segurança cibernética e sobre os requisitos para contratação de serviços de processamento e armazenamento de dados e de computação em nuvem pelas instituições autorizadas a funcionar pelo Banco Central. Pela redação dada pela Resolução CMN 5.117/2024, ela não se aplica a administradoras de consórcio, instituições de pagamento, corretoras e distribuidoras de títulos e valores mobiliários e corretoras de câmbio, que seguem regulamentação própria do Banco Central. O texto recebeu alterações posteriores, então consulte sempre a versão compilada no site do Banco Central.
Antes de contratar serviço relevante, a instituição deve adotar governança proporcional à relevância do serviço e verificar a capacidade do prestador de assegurar, entre outros pontos, cumprimento da regulamentação, acesso aos dados, confidencialidade, integridade, disponibilidade e recuperação, aderência a certificações exigidas, acesso a relatórios de auditoria independente, segregação dos dados de clientes e qualidade dos controles de acesso (Art. 12). Esses procedimentos devem ser documentados (Art. 12, § 2º).
A instituição contratante continua responsável pela confiabilidade, integridade, disponibilidade, segurança e sigilo dos serviços contratados (Art. 14). A contratação deve ser comunicada ao Banco Central até dez dias após a contratação (Art. 15). Para serviços prestados no exterior, há requisitos adicionais, como definir previamente países e regiões de armazenamento e prever alternativas de continuidade, e, sem convênio entre o Banco Central e a autoridade supervisora estrangeira, pedido de autorização com no mínimo sessenta dias de antecedência (Art. 16).
O Art. 17 lista o conteúdo mínimo do contrato: localização dos dados, medidas de segurança, segregação e controle de acesso, transferência e exclusão dos dados na extinção do contrato, acesso a certificações e relatórios de auditoria, notificação de subcontratação de serviços relevantes, acesso do Banco Central e dever do contratado de informar limitações que afetem o serviço.
Checklist de due diligence de fornecedores
Use a lista como ponto de partida e ajuste a profundidade pela criticidade. A decisão final (aprovar, aprovar com condições ou recusar) é de uma pessoa responsável, registrada com justificativa.
- Escopo: qual serviço, quais dados pessoais (incluindo sensíveis), quais sistemas e processos o fornecedor acessa.
- Papel na LGPD: o fornecedor é operador, controlador ou cocontrolador nessa relação? O papel deve constar no contrato.
- Registro de operações: a atividade está refletida no registro de operações de tratamento (Art. 37 da LGPD)?
- Encarregado: o fornecedor indicou encarregado e há canal de contato para incidentes e solicitações de titulares?
- Segurança: políticas, controles de acesso, criptografia, gestão de vulnerabilidades, cópias de segurança.
- Evidências: certificações (por exemplo ISO/IEC 27001) e relatórios de auditoria independente, com escopo e validade verificados.
- Subcontratados: quem são, onde operam e se as obrigações são repassadas a eles.
- Transferência internacional: países envolvidos e hipótese do Art. 33 da LGPD que a ampara.
- Incidentes: prazo e forma de notificação ao contratante, histórico de incidentes relevantes.
- Continuidade: plano de continuidade do fornecedor e plano de saída do contratante.
- Contrato: cláusulas de proteção de dados, segurança, auditoria, subcontratação, devolução e eliminação de dados.
- Reavaliação: periodicidade definida pelo nível de risco e gatilhos de reavaliação (incidente, mudança de escopo, troca de subcontratado).
Critérios para escolher um software de TPRM
Peça demonstração com os seus próprios fornecedores e requisitos, não com dados de exemplo. A tabela organiza os critérios por categoria; o peso de cada um depende do seu setor e do volume de terceiros.
| Categoria | O que verificar | Por que importa |
|---|---|---|
| Inventário e classificação | Cadastro único de terceiros, critérios de criticidade configuráveis, vínculo com serviços e dados | Sem inventário confiável, a proporcionalidade exigida por ISO e CMN não se demonstra |
| Due diligence | Questionários por nível de risco, coleta de evidências com validade, trilha de quem avaliou e decidiu | O Art. 12, § 2º, da CMN 4.893 e o Art. 39 da LGPD pressupõem verificação documentada |
| Metodologia de risco | Cálculo explicável, fatores visíveis, apetite de risco configurável | Pontuação opaca não se sustenta perante auditor ou regulador |
| Integração com privacidade | Ligação com registro de operações, relatório de impacto, transferência internacional e incidentes | Na LGPD, o risco do fornecedor depende dos dados que ele trata |
| Contratos | Verificação de cláusulas mínimas (LGPD, ISO 5.20, CMN Art. 17) e prazos de renovação | Lacunas contratuais aparecem antes do incidente, não depois |
| Monitoramento contínuo | Agenda de reavaliação, alertas de vencimento de evidências, registro de mudanças e de subcontratados | O controle 5.22 da ISO exige acompanhamento, não avaliação única |
| Encerramento | Fluxo de saída com revogação de acessos e confirmação de devolução ou eliminação de dados | Exigido no Art. 17, IV, da CMN 4.893 e recomendado no 5.23 da ISO |
| Governança e dados | Hospedagem e localização dos dados da própria ferramenta, controle de acesso por perfil, exportação de relatórios | A ferramenta de TPRM também é um fornecedor e passa pelo mesmo crivo |
Como a RiskFlow trata isso
O módulo de Gestão de Riscos de Terceiros da RiskFlow calcula um score de 0 a 100 a partir de cinco fatores visíveis (tipo de terceiro, dados tratados, conformidades declaradas, país e vínculos com outros módulos), com o detalhamento de cada parcela exibido linha a linha. Observações automáticas sinalizam situações como encarregado ausente, risco acima do apetite e operador sem acordo de tratamento de dados.
O terceiro se liga a ativos, registro de operações de tratamento, relatórios de impacto, riscos e incidentes, de modo que os dados que ele trata alimentam a avaliação. Quando um terceiro existente é vinculado a um registro de operações, o sistema cria uma tarefa de due diligence, com questionários em três níveis de profundidade. A análise de contrato verifica cláusulas de proteção de dados, e um relatório em PDF consolida a avaliação.
Limites atuais, ditos com clareza: o motor de risco é orientado sobretudo a privacidade e categorias de dados; cláusulas contratuais de segurança da informação (como acordo de nível de serviço, testes de intrusão e continuidade) e o mapeamento de subcontratados ainda não estão modelados. A ferramenta organiza a evidência e sugere prioridades; a decisão de aprovar, condicionar ou recusar um fornecedor continua sendo de uma pessoa da sua equipe.
Perguntas frequentes
A LGPD obriga a fazer due diligence de fornecedores?
A LGPD não usa o termo due diligence, mas o Art. 39 determina que o controlador verifique a observância das instruções que dá ao operador e das normas sobre a matéria. Somado à responsabilidade solidária do Art. 42, isso torna a avaliação documentada do fornecedor a forma prática de demonstrar essa verificação.
Se o fornecedor causar um vazamento, a responsabilidade é só dele?
Não necessariamente. Pelo Art. 42 da LGPD, controlador e operador que causarem dano em violação à legislação são obrigados a repará-lo, e o operador responde solidariamente quando descumpre a lei ou as instruções lícitas do controlador. Quem reparar o dano tem direito de regresso contra os demais responsáveis, na medida da participação de cada um.
Quais controles da ISO/IEC 27001:2022 tratam de fornecedores?
Os controles 5.19 a 5.23 do Anexo A: relações com fornecedores, acordos com fornecedores, cadeia de suprimentos de TIC, monitoramento e gestão de mudanças dos serviços de fornecedores, e uso de serviços em nuvem. O 5.23 foi introduzido na edição de 2022.
A Resolução CMN 4.893/2021 vale para fintechs e instituições de pagamento?
Ela se aplica às instituições autorizadas a funcionar pelo Banco Central, mas a redação vigente exclui expressamente administradoras de consórcio, instituições de pagamento, corretoras e distribuidoras de títulos e valores mobiliários e corretoras de câmbio, que seguem regulamentação própria do Banco Central. Confirme o enquadramento da sua instituição antes de definir o programa.
Com que frequência reavaliar um fornecedor?
Nenhuma das normas citadas fixa um prazo único; a periodicidade deve ser proporcional à criticidade. Além da agenda periódica, defina gatilhos de reavaliação, como incidente, mudança de escopo, troca de subcontratado ou alteração do local de armazenamento dos dados.
Planilha resolve ou preciso de software de TPRM?
Com poucos fornecedores e baixa criticidade, uma planilha bem controlada pode bastar. O limite aparece quando é preciso provar quem avaliou, com qual evidência, quando ela vence e o que mudou desde a última revisão, que é o que auditores e reguladores costumam pedir.
