Boletim de Inteligência – 18ª Edição
A KASSY Consultoria reúne atualizações relevantes sobre GRC, investigações corporativas, compliance, privacidade, segurança da informação, auditoria, controles internos, gestão de riscos, governança, tecnologia e ética empresarial.
O conteúdo tem caráter informativo e busca apoiar profissionais e empresas na leitura dos principais movimentos regulatórios, institucionais e de mercado.
Boa leitura.
Destaque da Semana
DOJ redefine prioridades de combate a fraudes e reforça uso de dados na responsabilização corporativa
O Departamento de Justiça dos Estados Unidos divulgou, em 1º de outubro, novo memorando sobre as prioridades de enforcement da National Fraud Enforcement Division. A estrutura concentra esforços federais de combate a fraudes e parte de uma dimensão relevante: segundo estimativa do Government Accountability Office citada pelo DOJ, o governo norte-americano perde entre US$ 233 bilhões e US$ 521 bilhões por ano com fraudes.
A estratégia concentra atenção em áreas como fraudes contra recursos e programas públicos, saúde, questões tributárias, comércio internacional e condutas corporativas. A estrutura também vem ampliando o uso de análise de dados e tecnologia para identificação de irregularidades e mantém incentivos para empresas que identificam problemas, cooperam com as autoridades e adotam medidas de remediação.
Por que acompanhar: o movimento reforça uma mudança importante no ambiente de enforcement: autoridades estão aumentando sua capacidade de encontrar irregularidades por meio dos próprios dados disponíveis, sem depender exclusivamente de denúncias ou investigações iniciadas por eventos isolados. Para empresas, isso aumenta a importância de analisar internamente os mesmos dados que podem ser utilizados externamente para identificar anomalias. Programas de compliance deveriam avaliar se conseguem detectar padrões atípicos em pagamentos, faturamento, contratos, reembolsos, comércio exterior e relações com terceiros antes que esses sinais sejam identificados por autoridades.
Fonte: U.S. Department of Justice
Investigações Corporativas, Fraudes e Integridade
Esquema de US$ 80 milhões mostra como fornecedores podem capturar processos de contratação por meio de incentivos ocultos
O Departamento de Justiça dos Estados Unidos anunciou, em 1º de outubro, acusações contra a ex-CEO de uma cooperativa ligada a uma grande rede de restaurantes e seu irmão em um suposto esquema de suborno e lavagem de dinheiro que teria causado mais de US$ 80 milhões em perdas a milhares de franqueados.
Segundo a acusação, fornecedores interessados em contratos para abastecer a rede teriam realizado pagamentos secretos e kickbacks à executiva e a familiares. Em contrapartida, esses fornecedores teriam obtido vantagens no relacionamento comercial com a organização. As acusações ainda serão submetidas ao processo judicial, e os envolvidos são presumidos inocentes até eventual condenação.
Por que acompanhar: conflitos de interesses tornam-se especialmente perigosos quando pessoas com poder de decisão sobre fornecedores também conseguem influenciar preços, especificações, seleção ou renovação de contratos. Empresas deveriam revisar se seus processos de compras conseguem identificar relacionamentos pessoais ou econômicos entre decisores e fornecedores, mudanças injustificadas de preços, concentração de contratos e pagamentos realizados fora da relação comercial formal. Declarações periódicas de conflito de interesses precisam ser complementadas por controles capazes de testar o comportamento real das contratações.
Fonte: U.S. Department of Justice
Operação Fratres investiga uso de empresas formalmente constituídas para lavagem de recursos
A Receita Federal e a Polícia Federal deflagraram, em 28 de setembro, a Operação Fratres, destinada a aprofundar investigação sobre suposto esquema de lavagem de dinheiro relacionado a organização criminosa envolvida com tráfico internacional de drogas e armas.
Segundo a Receita Federal, a investigação aponta para a utilização de estruturas empresariais formalmente constituídas com o objetivo de ocultar, movimentar e reinserir no sistema financeiro recursos de possível origem ilícita. A operação é um desdobramento da Operação Transloading.
Por que acompanhar: a existência formal de uma empresa, seu CNPJ ativo e sua capacidade de movimentar recursos pelo sistema financeiro não eliminam o risco de que ela esteja sendo utilizada para finalidades distintas de sua atividade declarada. Processos de KYC, KYE e due diligence deveriam confrontar atividade econômica, capacidade operacional, movimentação financeira, beneficiários, contrapartes e evolução patrimonial. O desafio não é apenas confirmar que a empresa existe, mas verificar se aquilo que ela faz é compatível com aquilo que declara ser.
Fonte: Receita Federal
Regulatório, Compliance e Governança
SEC acusa gestor de fundos de desviar ativos e ocultar informações de investidores
A Securities and Exchange Commission acusou, em 30 de setembro, a Meyer Global Management e seu CEO, Owen E.H. Meyer, de fraudar investidores e fundos administrados pela companhia em operações relacionadas a participações na SpaceX e outros ativos de empresas antes de abertura de capital.
Segundo a SEC, desde pelo menos dezembro de 2021 teriam ocorrido diferentes esquemas envolvendo violações de deveres fiduciários, informações falsas aos investidores e utilização indevida de ativos de fundos para despesas pessoais do executivo. As alegações serão analisadas judicialmente.
Por que acompanhar: estruturas de governança precisam considerar o risco de pessoas com elevada autonomia conseguirem simultaneamente autorizar, executar e explicar determinadas transações. Conselhos, comitês e investidores deveriam observar particularmente operações com partes relacionadas, despesas de executivos, transferências entre veículos de investimento, exceções às políticas e situações nas quais a mesma pessoa controla tanto a decisão quanto a informação utilizada para justificá-la.
Fonte: U.S. Securities and Exchange Commission
Privacidade, Segurança da Informação e Tecnologia
Operação internacional derruba infraestrutura de ransomware ligada a cerca de mil ataques
A Europol informou, em 1º de outubro, que autoridades assumiram o controle do site utilizado pelo grupo KillSec para divulgar dados roubados e pressionar vítimas ao pagamento de resgates. A ação faz parte da Operação KillSwitch, investigação internacional liderada por autoridades alemãs sobre aproximadamente mil ataques atribuídos ao grupo.
Na operação realizada em 30 de setembro, pelo menos 110 terabytes de dados foram protegidos contra novos acessos não autorizados. Três suspeitos foram detidos provisoriamente e oito locais foram alvo de buscas na Grécia, Romênia, Espanha e Reino Unido. A investigação também alcançou ativos relacionados às atividades criminosas.
Por que acompanhar: ransomware não deve ser tratado apenas como indisponibilidade tecnológica. O modelo combina invasão, extração de dados, extorsão e monetização da informação roubada. Planos de resposta deveriam contemplar simultaneamente continuidade operacional, preservação de evidências, avaliação de dados comprometidos, comunicação, obrigações regulatórias e decisões sobre extorsão. A capacidade de identificar rapidamente quais informações foram acessadas pode ser tão importante quanto restaurar os sistemas.
Fonte: Europol
Três em cada quatro trabalhadores europeus relatam exposição a ameaças cibernéticas no ambiente de trabalho
A Comissão Europeia divulgou, em 30 de setembro, pesquisa Eurobarometer sobre conscientização e preparação dos trabalhadores para ameaças cibernéticas. Três em cada quatro participantes afirmaram ter encontrado e-mails, mensagens ou links suspeitos no ambiente profissional.
Phishing apareceu como a ameaça mais frequente, mencionada por 39% dos entrevistados. Também foram relatadas tentativas de roubo de dados pessoais, credenciais, malware e golpes produzidos com inteligência artificial. Embora 83% reconheçam que as consequências de ataques podem ser graves, apenas 48% afirmaram conseguir identificar um vídeo falso produzido por IA.
Por que acompanhar: treinamento de segurança não deveria ser medido apenas por conclusão de cursos ou resultados de testes anuais. A pesquisa reforça a necessidade de avaliar comportamento real: capacidade de reconhecer tentativas de fraude, reportar eventos, interromper interações suspeitas e responder a abordagens cada vez mais convincentes. Com IA generativa reduzindo a qualidade visual e textual como indicador de fraude, processos internos de confirmação de identidade e autorização tornam-se mais importantes.
Fonte: Comissão Europeia
Auditoria, Controles Internos e Gestão de Riscos
Fraude em fundos de investimento reforça importância de informações negativas chegarem à governança
O fundador e CEO da Pacific Private Money declarou-se culpado, em 30 de setembro, de conspiração para fraude eletrônica e lavagem de dinheiro. O COO do grupo havia se declarado culpado dias antes. Nos acordos apresentados à Justiça, ambos reconheceram responsabilidade por pelo menos US$ 71 milhões em restituições às vítimas.
Segundo o Departamento de Justiça, investidores receberam informações falsas ou incompletas sobre a situação financeira negativa de diferentes fundos, sobre a utilização de recursos de novos investidores para atender resgates anteriores e sobre a segurança dos investimentos. A conduta admitida teria ocorrido entre dezembro de 2021 e dezembro de 2025.
Por que acompanhar: deterioração financeira pode gerar incentivos para que problemas sejam postergados, indicadores sejam reinterpretados ou informações negativas permaneçam restritas às áreas diretamente envolvidas. Estruturas maduras de governança precisam garantir que exceções, perdas, deterioração de indicadores, dificuldades de liquidez e desvios relevantes sejam escalados tempestivamente. Conselhos e comitês deveriam avaliar não apenas a informação que recebem, mas quais mecanismos asseguram que notícias desfavoráveis efetivamente cheguem até eles.
Fonte: U.S. Department of Justice
Radar Estratégico
Autoridades estão desenvolvendo capacidade própria de detecção. O avanço do uso de dados pelas autoridades reduz a dependência de denúncias como ponto de partida. Organizações precisam comparar sua capacidade interna de identificar anomalias com aquilo que reguladores e órgãos de investigação já conseguem observar externamente.
Empresas legítimas podem funcionar como infraestrutura de atividades ilícitas. A Operação Fratres reforça que regularidade cadastral não equivale a integridade operacional. Due diligence precisa avançar da verificação documental para a compreensão do comportamento econômico da contraparte.
Conflitos de interesses precisam ser testados, não apenas declarados. O caso envolvendo fornecedores e executivos mostra a limitação de controles baseados exclusivamente em declarações. Dados de compras, concentração de fornecedores, preços e relacionamentos podem oferecer sinais adicionais de exposição.
A IA está reduzindo a confiabilidade dos sinais tradicionais de fraude. Texto bem escrito, voz convincente ou imagem aparentemente autêntica deixam de ser indicadores suficientes de legitimidade. Confirmações independentes e segregação de autorização ganham importância.
Governança depende da circulação de informações negativas. Problemas conhecidos apenas pelas áreas que os gerenciam dificilmente serão tratados adequadamente pela alta administração. Escalonamento é parte do sistema de controles.
O que Conselhos e Comitês deveriam discutir
- Se uma autoridade analisasse hoje nossos dados de pagamentos, fornecedores, faturamento e operações, quais anomalias ela poderia identificar antes das nossas próprias áreas de controle?
- Nossos processos de terceiros conseguem distinguir uma empresa formalmente regular de uma empresa cuja atividade, capacidade operacional ou movimentação financeira não corresponde ao negócio declarado?
- Como verificamos, de maneira independente, conflitos de interesses envolvendo executivos, compradores, fornecedores e demais pessoas com poder de decisão?
- Quais mecanismos garantem que informações desfavoráveis, exceções e falhas relevantes cheguem ao Conselho e aos comitês sem depender exclusivamente da decisão da área responsável pelo problema?
Kassy Consultoria Analisa
Um elemento conecta acontecimentos aparentemente diferentes desta semana: a assimetria de informação está diminuindo.
Historicamente, muitas irregularidades permaneciam ocultas porque informações relevantes estavam fragmentadas entre sistemas, empresas, departamentos ou instituições. O avanço da análise de dados modifica essa realidade. Relações entre fornecedores, pagamentos, estruturas societárias, movimentações financeiras e comportamentos passam a ser identificáveis em escala cada vez maior.
Isso altera também a referência de maturidade para as áreas de GRC. Não basta possuir mais informações do que no passado. É necessário saber conectá-las. Uma declaração de conflito de interesses pode ser confrontada com dados de fornecedores. Uma due diligence cadastral pode ser comparada com comportamento financeiro. Um alerta de segurança pode ser relacionado a identidade, dispositivo e transação. Uma deterioração operacional pode ser confrontada com aquilo que está sendo reportado à governança.
Nesse ambiente, empresas que utilizam seus próprios dados apenas para operar o negócio deixam de aproveitar uma de suas principais fontes de proteção. Estruturas maduras transformam dados operacionais em inteligência de riscos, direcionam testes, identificam exceções e utilizam esses sinais para decidir onde investigar com maior profundidade.
Para conselhos, comitês e lideranças, a reflexão desta semana é: se os dados capazes de revelar nossos principais riscos já existem dentro da organização, estamos realmente fazendo as perguntas certas a eles?
Conheça nossos serviços
