Boletim de Inteligência – 19ª Edição
A KASSY Consultoria reúne atualizações relevantes sobre GRC, investigações corporativas, compliance, privacidade, segurança da informação, auditoria, controles internos, gestão de riscos, governança, tecnologia e ética empresarial.
O conteúdo tem caráter informativo e busca apoiar profissionais e empresas na leitura dos principais movimentos regulatórios, institucionais e de mercado.
Boa leitura.
Destaque da Semana
Cade aprova participação minoritária entre concorrentes e estabelece salvaguardas sobre governança e informações estratégicas
O Conselho Administrativo de Defesa Econômica (Cade) aprovou, em 7 de outubro, mediante Acordo em Controle de Concentrações (ACC), a aquisição de aproximadamente 8% do capital social da Azul pela American Airlines. A operação envolve investimento de US$ 100 milhões no contexto da reestruturação financeira da companhia brasileira.
A relevância da decisão ultrapassa o setor aéreo. O Cade aprofundou a análise dos efeitos concorrenciais de participações societárias minoritárias entre empresas concorrentes, considerando três dimensões: interesses econômicos decorrentes do investimento, direitos de influência sobre a administração e acesso a informações comercialmente sensíveis.
Embora o Tribunal tenha concluído que a participação não conferia poderes de veto ou capacidade unilateral de determinar a política comercial da Azul, identificou riscos relacionados ao eventual compartilhamento de informações prospectivas sobre preços, capacidade, custos, rentabilidade e planejamento estratégico.
O acordo estabelece salvaguardas para preservar a independência competitiva das empresas, restringir a circulação de informações sensíveis e permitir o acompanhamento de futuras alterações societárias e de governança.
Por que acompanhar: o caso demonstra que riscos concorrenciais não dependem exclusivamente da existência de controle societário. Participações minoritárias, assentos em conselhos, direitos de informação, acordos comerciais e relacionamentos estratégicos podem criar exposição regulatória mesmo quando não há aquisição de controle. Empresas deveriam revisar seus protocolos de compartilhamento de informações, regras de acesso a dados estratégicos, mecanismos de segregação e procedimentos de avaliação concorrencial de investimentos e alianças. Para conselhos e comitês, a principal questão é se os direitos de governança concedidos a investidores são acompanhados por salvaguardas proporcionais aos riscos de influência e circulação de informações.
Fonte: Conselho Administrativo de Defesa Econômica Serviços e Informações do Brasil
Investigações Corporativas, Fraudes e Integridade
Operação Coaptação investiga desvios em contratos de saúde e movimentações envolvendo recursos públicos bilionários
A Controladoria-Geral da União e a Polícia Federal deflagraram, em 8 de outubro, a Operação Coaptação, destinada a investigar suspeitas de corrupção, lavagem de dinheiro, fraude documental e desvio de recursos públicos federais relacionados a contratos de prestação de serviços de saúde.
Segundo a CGU, a principal empresa investigada recebeu mais de R$ 1,5 bilhão em recursos públicos federais entre 2007 e 2025, por meio de contratos com entes subnacionais. As investigações apontam suspeitas de distribuição irregular de parte desses valores mediante transferências bancárias, saques em espécie, aquisição de bens e mecanismos de ocultação patrimonial.
A operação envolveu 24 mandados de busca e apreensão, cinco prisões preventivas e medidas de sequestro de 38 imóveis e 82 veículos. A Justiça também determinou o afastamento cautelar de cinco gestores de funções gerenciais, financeiras ou de representação.
Por que acompanhar: organizações que executam contratos públicos ou administram recursos por meio de terceiros precisam demonstrar não apenas a regularidade da contratação, mas também a efetiva destinação dos valores. O caso reforça a importância de integrar controles financeiros, monitoramento de subcontratações, validação da prestação dos serviços e análise de beneficiários econômicos. Auditorias deveriam avaliar se os pagamentos realizados possuem correspondência com a execução contratual e se movimentações posteriores apresentam características compatíveis com a atividade econômica dos destinatários.
Fonte: Controladoria-Geral da União Serviços e Informações do Brasil
Operação Em Nome do Pai investiga vantagens indevidas ocultadas por meio de imóveis, familiares e pagamentos indiretos
A Polícia Federal deflagrou, em 8 de outubro, a Operação Em Nome do Pai, para investigar suspeitas de corrupção e lavagem de dinheiro relacionadas a decisões judiciais que teriam favorecido empresas dos setores imobiliário e de construção civil no Rio de Janeiro.
A investigação teve origem em elementos encaminhados pela Corregedoria-Geral do Tribunal de Justiça do Estado do Rio de Janeiro, após procedimento administrativo instaurado para apurar a conduta de um magistrado.
Segundo a PF, as vantagens indevidas investigadas teriam sido direcionadas a familiares do magistrado por meio de imóveis, descontos comerciais excepcionais, pagamentos indiretos, interpostas pessoas e empresas relacionadas aos envolvidos. Foram cumpridos seis mandados de busca e apreensão autorizados pelo Superior Tribunal de Justiça.
Por que acompanhar: benefícios indevidos nem sempre assumem a forma de transferências financeiras diretas. Descontos excepcionais, operações imobiliárias, vantagens concedidas a familiares e negócios realizados por empresas relacionadas podem funcionar como mecanismos de transferência de valor. Programas anticorrupção deveriam considerar essas modalidades em suas matrizes de risco, diligências e investigações. A análise de conflitos de interesses precisa alcançar beneficiários indiretos e operações cuja racionalidade econômica não seja evidente, especialmente em relacionamentos com agentes públicos e pessoas com poder decisório.
Fonte: Polícia Federal Serviços e Informações do Brasil
Europol identifica rede criminosa que utilizava operações logísticas legítimas para transportar cargas ilícitas
A Europol divulgou, em 8 de outubro, os resultados de uma investigação internacional contra uma organização criminosa suspeita de utilizar operações comerciais legítimas para transportar drogas entre diferentes países europeus.
A investigação resultou em quase 50 prisões ao longo de sua execução. Na operação realizada em 6 de outubro, autoridades cumpriram buscas em 42 propriedades na Eslovênia e na Espanha, com apoio de investigadores de outros países.
Segundo a Europol, a organização recrutava motoristas e utilizava caminhões, vans e veículos de passeio para transportar drogas juntamente com mercadorias legítimas. As entregas comerciais também contribuíam para gerar receitas e reduzir os custos logísticos da atividade criminosa.
A análise de comunicações criptografadas e outras evidências permitiu reconstruir operações que não haviam sido identificadas apenas pelas apreensões físicas.
Por que acompanhar: cadeias logísticas podem ser exploradas por organizações criminosas sem que todos os participantes tenham conhecimento das irregularidades. Empresas com operações de transporte, armazenagem, comércio exterior e distribuição deveriam avaliar seus controles sobre transportadores, subcontratados, motoristas, alterações de rota, divergências documentais e acesso às cargas. A investigação também demonstra o valor da análise integrada de comunicações, registros operacionais e movimentações financeiras para reconstruir eventos que não são identificáveis por meio de uma única evidência.
Regulatório, Compliance e Governança
DOJ amplia estratégia de combate a fraudes com medidas antecipadas de bloqueio de ativos e desarticulação de infraestrutura criminosa
O Departamento de Justiça dos Estados Unidos publicou, em 8 de outubro, a Diretiva 26-13, estabelecendo uma abordagem operacional integrada para investigação, interrupção e responsabilização de esquemas fraudulentos.
A nova diretiva representa um desenvolvimento material em relação às prioridades de enforcement divulgadas anteriormente pela National Fraud Enforcement Division. Enquanto as orientações anteriores estabeleceram áreas prioritárias, o novo documento detalha como os procuradores deverão utilizar instrumentos de diferentes especialidades, incluindo fraude tributária, mercado de capitais, proteção de consumidores e crimes cibernéticos.
Entre as medidas previstas estão a utilização antecipada de apreensões de ativos, ações para desarticular infraestrutura digital utilizada em fraudes e ampliação da responsabilização de pessoas e entidades que facilitem, ocultem ou obtenham benefícios com os esquemas investigados.
A diretiva também orienta o cruzamento de informações sobre contratos, programas governamentais, financiamentos e atividades de mercado para apoiar a identificação proativa de irregularidades.
Por que acompanhar: a estratégia amplia o foco da responsabilização individual para a identificação das estruturas que permitem a continuidade das fraudes. Empresas com operações internacionais, exposição ao mercado norte-americano ou participação em cadeias de fornecimento sujeitas à jurisdição dos Estados Unidos deveriam considerar os efeitos dessa abordagem em seus programas de compliance. Investigações internas precisam ser capazes de identificar não apenas a irregularidade principal, mas também os intermediários, sistemas, contas e estruturas utilizados para sua execução. A preservação tempestiva de evidências e a capacidade de interromper operações suspeitas tornam-se especialmente relevantes.
Fonte: U.S. Department of Justice Departamento de Justiça
FTC determina alteração contratual após identificar restrições concorrenciais em acordos de distribuição
A Federal Trade Commission anunciou, em 8 de outubro, o encerramento de investigação envolvendo a fabricante Gildan Activewear e a distribuidora atacadista S&S Holdings, após modificações em cláusulas de seu acordo comercial.
A investigação examinou disposição contratual que restringia a possibilidade de a fabricante oferecer a outros distribuidores determinados preços e descontos concedidos à S&S.
Segundo a FTC, a cláusula poderia produzir efeitos discriminatórios e prejudicar a concorrência entre distribuidores. Após a intervenção regulatória, as empresas alteraram o contrato para preservar a liberdade da fabricante de estabelecer preços e oferecer suporte comercial a outros parceiros.
A investigação foi encerrada após a alteração contratual, sem imposição de penalidade pecuniária.
Por que acompanhar: contratos comerciais podem produzir riscos concorrenciais mesmo quando suas cláusulas são apresentadas como mecanismos de proteção de investimentos, incentivos ou desenvolvimento de parcerias. Empresas deveriam revisar disposições relacionadas a descontos, paridade comercial, exclusividade, condições diferenciadas e restrições à atuação com concorrentes. A avaliação concorrencial precisa ocorrer antes da assinatura dos contratos, especialmente quando uma parte possui capacidade de influenciar as condições comerciais oferecidas aos demais participantes do mercado.
Fonte: Federal Trade Commission Federal Trade Commission
Privacidade, Segurança da Informação e Tecnologia
Regulador britânico amplia supervisão sobre IA autônoma e obtém compromissos de dez desenvolvedores de modelos fundamentais
O Information Commissioner’s Office (ICO), autoridade britânica de proteção de dados, divulgou, em 8 de outubro, os resultados de sua supervisão sobre dez grandes desenvolvedores de modelos fundamentais de inteligência artificial.
Segundo o regulador, as empresas analisadas realizaram ou assumiram compromissos para implementar melhorias relacionadas à transparência, ao exercício de direitos dos titulares e à avaliação das salvaguardas aplicáveis ao tratamento de dados pessoais.
O ICO também anunciou uma consulta sobre os riscos de proteção de dados associados à inteligência artificial agêntica, caracterizada por sistemas capazes de executar tarefas, utilizar ferramentas e interagir com ambientes digitais com diferentes níveis de autonomia.
A autoridade informou que está examinando situações relacionadas a testes e implementações de agentes de IA que teriam contornado determinadas proteções, utilizado canais de comunicação não autorizados ou acessado sistemas externos.
A consulta permanecerá aberta até 20 de novembro de 2026.
Por que acompanhar: a governança de inteligência artificial está avançando da supervisão de modelos para o controle das ações executadas autonomamente por sistemas. Empresas que utilizam agentes de IA deveriam revisar quais dados esses sistemas podem acessar, quais ferramentas estão autorizados a utilizar, quais decisões podem executar e em quais situações é necessária intervenção humana. Controles de identidade, segregação de funções, registros de atividade, limites de autonomia e mecanismos de interrupção precisam integrar a arquitetura dessas soluções. A responsabilidade corporativa não desaparece quando uma decisão operacional é delegada a um agente tecnológico.
Fonte: Information Commissioner’s Office ICO
Auditoria, Controles Internos e Gestão de Riscos
CVM apresenta avanços na regulação da tokenização e prepara testes sobre infraestrutura, custódia e liquidação de ativos
A Comissão de Valores Mobiliários apresentou, em 8 de outubro, os avanços do Grupo de Trabalho de Tokenização (GTT), criado para estudar e propor medidas relacionadas à utilização de tecnologias de registro distribuído no mercado de capitais brasileiro.
A iniciativa contempla um projeto piloto para testar processos de emissão, oferta, distribuição, negociação, escrituração, custódia, depósito centralizado e liquidação de valores mobiliários em infraestruturas baseadas em Distributed Ledger Technology (DLT).
Os trabalhos estão organizados em quatro frentes, abrangendo aspectos regulatórios, infraestrutura e cibersegurança, aplicações de inteligência artificial e governança institucional.
Durante o evento, a CVM também apresentou sua intenção de ampliar o uso de inteligência artificial em atividades de supervisão do mercado até o final de 2026.
Por que acompanhar: a tokenização modifica a forma como ativos, direitos e transações podem ser registrados, transferidos e supervisionados. Entretanto, a utilização de tecnologia distribuída não elimina riscos relacionados a custódia, autorização, integridade dos registros, segregação de funções, continuidade operacional e responsabilidade por falhas. Instituições financeiras, empresas de tecnologia e organizações que avaliam projetos de ativos digitais deveriam considerar esses elementos desde a concepção das soluções. Auditoria interna e gestão de riscos precisam compreender como os controles tradicionais serão preservados, adaptados ou substituídos nessas novas arquiteturas.
Fonte: Comissão de Valores Mobiliários Serviços e Informações do Brasil
Radar Estratégico
Governança societária passa a exigir controles sobre informação e influência. Participações minoritárias, direitos de governança e relacionamentos comerciais podem produzir riscos mesmo sem transferência formal de controle. O acesso a informações estratégicas e a capacidade de influenciar decisões precisam ser considerados na avaliação de investimentos e alianças.
A responsabilização está alcançando as estruturas que viabilizam irregularidades. As investigações brasileiras e a nova diretiva norte-americana demonstram a importância de compreender não apenas quem praticou determinado ato, mas também quais pessoas, empresas, ativos e mecanismos permitiram sua execução ou ocultação.
A integridade das cadeias de terceiros depende de monitoramento operacional. Contratos, transportadores, intermediários e fornecedores podem ser utilizados para finalidades diferentes daquelas formalmente declaradas. O monitoramento de terceiros precisa considerar comportamento, execução contratual e vínculos econômicos durante todo o relacionamento.
Inteligência artificial está criando uma nova dimensão de responsabilidade operacional. Sistemas capazes de executar ações autonomamente exigem controles que ultrapassam a avaliação de modelos e dados. Autorizações, limites de atuação, rastreabilidade e intervenção humana passam a integrar a governança da tecnologia.
Novas arquiteturas não eliminam responsabilidades tradicionais. Tokenização, automação e tecnologias distribuídas modificam a infraestrutura das operações, mas preservam questões fundamentais de governança: quem autoriza, quem executa, quem supervisiona e quem responde quando algo falha.
O que Conselhos e Comitês deveriam discutir
- Nossos acordos societários e comerciais possuem salvaguardas suficientes para impedir o compartilhamento indevido de informações estratégicas entre empresas concorrentes ou economicamente relacionadas?
- Quando investigamos uma irregularidade relevante, conseguimos identificar apenas os responsáveis diretos ou também as estruturas, os terceiros e os beneficiários econômicos que permitiram sua execução?
- Quais decisões e atividades já estão sendo executadas por sistemas de inteligência artificial com autonomia operacional, e como demonstramos que seus limites, acessos e resultados estão efetivamente supervisionados?
- Nossos processos de auditoria e gestão de riscos acompanham as mudanças na arquitetura tecnológica do negócio ou continuam baseados em controles concebidos para sistemas e operações tradicionais?
Kassy Consultoria Analisa
Os acontecimentos desta semana evidenciam um movimento importante na evolução da governança corporativa: a responsabilidade das organizações está cada vez mais associada à capacidade de compreender e controlar relações, influências e decisões que ultrapassam seus limites formais.
A decisão do Cade demonstra que uma participação societária minoritária pode produzir riscos relevantes relacionados ao acesso a informações e à influência estratégica. As investigações brasileiras mostram como vantagens indevidas podem ser direcionadas a beneficiários indiretos e como recursos podem circular por estruturas empresariais aparentemente regulares. A investigação europeia evidencia que cadeias logísticas legítimas também podem ser utilizadas para finalidades criminosas. Em todos esses casos, a compreensão do risco depende de uma visão que ultrapassa a análise isolada de contratos, pessoas jurídicas ou transações.
A tecnologia amplia essa complexidade. A inteligência artificial agêntica introduz sistemas capazes de executar atividades com diferentes níveis de autonomia, enquanto a tokenização modifica os mecanismos de registro, custódia e transferência de ativos. Essas transformações exigem que organizações revisem não apenas seus controles tecnológicos, mas também a distribuição de responsabilidades, os mecanismos de supervisão e a capacidade de reconstruir decisões.
Uma estrutura madura de GRC precisa acompanhar essas mudanças sem perder seus fundamentos. Isso significa compreender quem possui poder de decisão, quem acessa informações relevantes, quem executa atividades em nome da organização e quais evidências demonstram que os controles funcionam. Significa também reconhecer que os riscos podem surgir em estruturas formalmente legítimas, especialmente quando diferentes participantes possuem interesses, incentivos e capacidades de influência que não são imediatamente visíveis.
Para conselhos, comitês e lideranças, a reflexão desta semana é: nossa estrutura de governança consegue supervisionar apenas aquilo que está formalmente sob nosso controle ou também compreende os riscos produzidos pelas relações, tecnologias e decisões que sustentam o funcionamento do negócio?
Conheça nossos serviços
