Fale com a Kassy
Boletim de Inteligência

Boletim de Inteligência – 17ª Edição

A KASSY Consultoria reúne atualizações relevantes sobre GRC, investigações corporativas, compliance, privacidade, segurança da informação, auditoria, controles internos, gestão de riscos, governança, tecnologia e ética empresarial.

O conteúdo tem caráter informativo e busca apoiar profissionais e empresas na leitura dos principais movimentos regulatórios, institucionais e de mercado.

Boa leitura.

Destaque da Semana

Operação identifica R$ 300 milhões em movimentações e expõe integração entre comércio formal, empresas de fachada, documentos falsos e criptoativos

A Receita Federal, o Ministério Público Federal e o Ministério Público do Estado de Mato Grosso do Sul deflagraram, em 22 de setembro, a Operação Perfume de Mulher, destinada a investigar uma organização suspeita de atuar na importação clandestina e distribuição de perfumes estrangeiros no Brasil.

Segundo a Receita Federal, mais de 20 apreensões realizadas entre 2024 e 2026 foram relacionadas ao grupo investigado. A estrutura teria utilizado depósitos e centros de distribuição em diferentes estados, redes sociais, marketplaces e plataformas de comércio eletrônico para comercialização dos produtos. As investigações apontam ainda o uso de notas fiscais inidôneas, declarações de conteúdo falsas, múltiplas pessoas jurídicas, empresas de fachada, interpostas pessoas e mecanismos de ocultação patrimonial. Também foram identificados indícios de utilização de criptoativos em negociações com fornecedores no exterior e movimentações superiores a R$ 300 milhões em contas relacionadas aos investigados.

Por que acompanhar: o caso demonstra como atividades ilícitas podem ser incorporadas à infraestrutura legítima de negócios. Contas bancárias, pessoas jurídicas, notas fiscais, marketplaces, influenciadores, operadores logísticos e criptoativos podem funcionar simultaneamente dentro de uma mesma cadeia. Para empresas, o aprendizado é relevante para processos de PLD/FTP, integridade de terceiros, onboarding de clientes e fornecedores e monitoramento transacional: analisar individualmente cada elemento pode não revelar o risco. A capacidade de conectar comportamento financeiro, estrutura societária, documentação fiscal, origem dos produtos e relacionamentos entre contrapartes tende a produzir uma visão muito mais consistente.

Fonte: Receita Federal

Investigações Corporativas, Fraudes e Integridade

Fraude previdenciária mostra como acesso legítimo a sistemas pode transformar dados falsos em decisões aparentemente regulares

Uma força-tarefa integrada pelo Ministério da Previdência Social e pela Polícia Federal deflagrou, em 24 de setembro, operação para investigar fraudes na concessão de benefícios previdenciários em São Paulo. Entre as medidas determinadas pela Justiça está o afastamento cautelar de um servidor do INSS suspeito de participar do esquema.

Segundo a investigação, o servidor teria utilizado seu acesso aos sistemas da autarquia para alterar cadastros de segurados, inserindo vínculos empregatícios e remunerações sem comprovação. A manipulação criava tempo de contribuição inexistente e permitia que pedidos de benefícios fossem posteriormente processados e concedidos de maneira automática. Há também suspeita da participação de intermediários na captação de beneficiários. O prejuízo potencial estimado é de aproximadamente R$ 1 milhão.

Por que acompanhar: automação não elimina fraude quando os dados que alimentam o processo podem ser manipulados. Organizações que automatizam aprovações deveriam avaliar quais informações determinam a decisão, quem possui permissão para alterá-las e se modificações relevantes geram alertas ou revisão independente. Logs, segregação de funções, monitoramento comportamental de usuários privilegiados e validação da origem dos dados tornam-se controles essenciais quando decisões automáticas dependem de informações inseridas internamente.

Fonte: Ministério da Previdência Social

Condenação por corrupção internacional evidencia combinação entre intermediários, contratos fictícios, empresas offshore e contas de e-mail paralelas

O Departamento de Justiça dos Estados Unidos informou, em 21 de setembro, que Javier Aguilar, ex-trader de uma companhia internacional de energia, foi condenado a quatro anos de prisão por sua participação em esquemas de pagamento de propina a agentes públicos no Equador e no México. A decisão também determinou US$ 7,13 milhões em confisco e multa de US$ 100 mil.

Segundo as provas apresentadas no processo, mais de US$ 1 milhão em propinas foram destinados a funcionários da estatal equatoriana Petroecuador, enquanto aproximadamente US$ 600 mil foram pagos a funcionários de uma subsidiária da mexicana PEMEX. Para ocultar os pagamentos, teriam sido utilizados contratos fictícios, notas fiscais simuladas, empresas constituídas em Curaçao, Panamá e Ilhas Cayman e contas de e-mail alternativas. No esquema equatoriano, uma estatal de outro país teria sido utilizada como intermediária para contornar restrições aplicáveis à contratação de empresas privadas.

Por que acompanhar: investigações de corrupção precisam reconstruir a arquitetura da operação, e não apenas procurar um pagamento explicitamente identificado como vantagem indevida. Intermediários incomuns, contratos sem substância, jurisdições diferentes da operação principal, comunicações fora dos canais corporativos e estruturas societárias sem justificativa econômica são sinais que ganham relevância quando analisados em conjunto. Programas anticorrupção maduros precisam conectar due diligence, contas a pagar, comunicações, conflitos de interesses e monitoramento transacional.

Fonte: U.S. Department of Justice

Regulatório, Compliance e Governança

Ex-CEO de banco é condenado após ocultar conflitos, operações relacionadas e transações proibidas por sanções

O ex-CEO do Nodus International Bank, Tomás Niembro Concha, foi condenado nos Estados Unidos, em 21 de setembro, a 112 meses de prisão por liderar esquema que resultou na obtenção fraudulenta de pelo menos US$ 24,9 milhões da própria instituição e por participar de operações destinadas a contornar sanções norte-americanas relacionadas à Venezuela.

Segundo o Departamento de Justiça, investimentos e empréstimos que beneficiavam o CEO e o presidente do conselho foram ocultados de outros administradores, executivos e do regulador. Em outra frente, uma operação imobiliária envolvendo pessoa sancionada pela OFAC teria sido formalmente estruturada de uma maneira enquanto um acordo privado estabelecia condições diferentes. O ex-executivo também foi condenado ao confisco de mais de US$ 16,9 milhões.

Por que acompanhar: governança perde efetividade quando administradores conseguem influenciar simultaneamente a decisão, a documentação e a informação apresentada aos responsáveis pela supervisão. Operações com partes relacionadas, exceções comerciais, transações envolvendo executivos e exposição a sanções deveriam possuir mecanismos de aprovação verdadeiramente independentes. Conselhos e comitês também precisam avaliar se recebem informações suficientes para identificar o beneficiário econômico real de uma decisão, e não apenas sua estrutura formal.

Fonte: U.S. Department of Justice

Privacidade, Segurança da Informação e Tecnologia

Marketplace de cibercrime mostra industrialização do acesso a identidades, dispositivos e ferramentas de fraude

O Departamento de Justiça dos Estados Unidos informou, em 24 de setembro, que um dos responsáveis pela plataforma Rydox se declarou culpado por operar um marketplace destinado à compra, venda e negociação de informações pessoais roubadas, acesso a dispositivos comprometidos e ferramentas utilizadas na execução de fraudes e outros crimes cibernéticos.

A atuação internacional das autoridades resultou anteriormente na apreensão da infraestrutura digital associada ao serviço. O caso evidencia um ambiente no qual dados comprometidos, credenciais e ferramentas de ataque podem ser adquiridos como produtos e serviços, reduzindo a barreira técnica para execução de novas fraudes.

Por que acompanhar: vazamento de dados e comprometimento de credenciais não terminam no incidente original. Informações roubadas podem alimentar novos ciclos de fraude, engenharia social, tomada de contas e ataques contra clientes, empregados e fornecedores. Empresas deveriam integrar inteligência de ameaças, gestão de identidades, prevenção a fraudes e resposta a incidentes, além de avaliar se credenciais comprometidas ou informações corporativas aparecem em ecossistemas criminosos.

Fonte: U.S. Department of Justice

União Europeia avança na supervisão de plataformas com foco em evidências sobre efetividade dos controles

A Comissão Europeia informou, em 24 de setembro, que signatários do Código de Conduta sobre Desinformação publicaram uma nova rodada de relatórios detalhando as medidas adotadas para reduzir a disseminação de desinformação online. O material cobre o período de janeiro a junho de 2026 e integra a estrutura de aplicação do Digital Services Act.

No mesmo dia, o European Board for Digital Services discutiu temas como proteção de menores, integridade de processos eleitorais e atuação de sinalizadores confiáveis dentro do ecossistema do DSA.

Por que acompanhar: a direção regulatória é relevante para além das grandes plataformas digitais. A supervisão tende progressivamente a exigir evidências sobre a efetividade dos mecanismos implementados, e não apenas a existência de políticas. Empresas que operam produtos digitais deveriam desenvolver métricas capazes de demonstrar como riscos são identificados, tratados e acompanhados, especialmente em temas como conteúdo, usuários vulneráveis, fraude, IA e segurança.

Fonte: Comissão Europeia

Auditoria, Controles Internos e Gestão de Riscos

Fraude bancária com alteração de biometria reforça risco na recuperação e redefinição de identidade digital

A Polícia Federal deflagrou, em 23 de setembro, operação no Rio de Janeiro para investigar fraudes bancárias envolvendo documentos falsos, contratação irregular de empréstimos consignados e saques fraudulentos de FGTS. As investigações começaram em 2025 a partir de informações encaminhadas pela Caixa Econômica Federal.

Segundo a PF, documentos falsificados eram utilizados para recadastrar a biometria de correntistas e obter acesso indevido às respectivas contas. Durante as diligências foram apreendidos documentos de identidade falsos, cartões em nome de terceiros e materiais relacionados a possíveis fraudes em benefícios sociais. O prejuízo identificado supera R$ 400 mil.

Por que acompanhar: processos de recuperação de acesso, alteração cadastral e recadastramento biométrico podem se tornar pontos mais sensíveis do que o processo regular de autenticação. Empresas deveriam mapear situações em que um usuário consegue substituir ou redefinir um fator de autenticação e aplicar controles adicionais para mudanças de maior risco, como validações independentes, período de segurança, análise comportamental e alertas ao titular por canais previamente registrados.

Fonte: Polícia Federal

Radar Estratégico

O risco está migrando para a manipulação da informação que alimenta o controle. Sistemas automáticos, biometria, cadastros e processos de aprovação podem funcionar exatamente como projetados e ainda produzir uma decisão incorreta quando a informação de entrada foi adulterada. Integridade de dados passa a ser parte central da efetividade dos controles.

Estruturas legítimas estão sendo incorporadas às cadeias de fraude. Marketplaces, empresas formalmente constituídas, contas bancárias, notas fiscais, intermediários e criptoativos podem coexistir dentro de uma mesma operação irregular. A fronteira entre atividade legítima e ilícita tende a aparecer menos na existência desses elementos e mais nas relações entre eles.

Identidade tornou-se um ativo crítico de controle. Documentos falsos, credenciais roubadas, recadastramento biométrico e dados comercializados em mercados clandestinos mostram que confirmar quem está realizando determinada operação é uma questão transversal a fraude, segurança, privacidade e controles internos.

Conflitos de interesses exigem visibilidade sobre o beneficiário econômico. A existência de aprovação formal não é suficiente quando pessoas capazes de influenciar a decisão também podem ser beneficiárias indiretas. Operações com partes relacionadas e estruturas intermediárias exigem transparência sobre quem efetivamente recebe o benefício.

A supervisão regulatória avança da política para a evidência. Relatórios de plataformas digitais e casos recentes de enforcement reforçam uma tendência comum: autoridades querem compreender como controles funcionam na prática. Demonstrar efetividade passa a exigir dados, métricas, rastreabilidade e evidências verificáveis.

O que Conselhos e Comitês deveriam discutir

  1. Quais decisões críticas da organização são automatizadas e como garantimos a integridade dos dados que alimentam essas decisões?
  2. Conseguimos identificar o beneficiário econômico real de pagamentos, contratos e operações relevantes quando existem intermediários ou estruturas societárias entre a empresa e o destinatário final?
  3. Nossos controles de identidade concentram-se apenas no acesso inicial ou também protegem processos de recuperação de conta, alteração cadastral, substituição de biometria e redefinição de credenciais?
  4. Se o Conselho solicitasse hoje evidências objetivas de que os principais controles de compliance funcionam na prática, quais métricas e informações seriam apresentadas?

Kassy Consultoria Analisa

Os acontecimentos desta semana revelam uma evolução importante na natureza dos riscos corporativos. Em diversos casos, o controle não foi necessariamente eliminado ou ignorado. Ele foi alimentado com informações capazes de produzir uma aparência de legitimidade.

Um cadastro alterado fez um sistema automático conceder um benefício. Documentos falsos permitiram modificar uma identidade biométrica. Contratos, notas fiscais e empresas offshore ajudaram a conferir aparência comercial a pagamentos de propina. Pessoas jurídicas, marketplaces e documentos fiscais foram utilizados dentro de uma cadeia de comercialização investigada por lavagem de dinheiro e outros delitos. Em todos esses exemplos, o problema surge antes da decisão final: está na qualidade, autenticidade e conexão das informações utilizadas para tomá-la.

Isso altera a discussão sobre maturidade de GRC. Políticas, alçadas, sistemas e aprovações continuam essenciais, mas precisam ser acompanhados por mecanismos capazes de testar premissas, identificar relações e confrontar informações provenientes de fontes diferentes. Quanto mais automatizada uma organização se torna, maior é a importância de compreender quem pode alterar os dados, como essas alterações são monitoradas e quais decisões são produzidas a partir delas.

A mesma lógica vale para investigações. Casos complexos dificilmente são compreendidos por meio de uma única transação ou documento. A capacidade de relacionar pessoas, empresas, contas, comunicações, dispositivos, fornecedores e fluxos financeiros transforma sinais dispersos em inteligência e permite que a organização diferencie uma exceção operacional de um padrão que merece investigação.

Para conselhos, comitês e lideranças, a reflexão desta semana é: nossos controles estão preparados apenas para processar informações ou também para questionar se essas informações representam a realidade?

Conheça nossos serviços

Compartilhar

Artigos relacionados