Boletim de Inteligência – 8ª Edição
A KASSY Consultoria reúne atualizações relevantes sobre GRC, investigações corporativas, compliance, privacidade, segurança da informação, auditoria, controles internos, gestão de riscos, governança, tecnologia e ética empresarial.
O conteúdo tem caráter informativo e busca apoiar profissionais e empresas na leitura dos principais movimentos regulatórios, institucionais e de mercado.
Boa leitura.
Destaque da Semana
Caso de fraude mostra uso de inteligência artificial para fabricar documentos comprobatórios
O Departamento de Justiça dos Estados Unidos informou que quatro homens se declararam culpados por fraudar aproximadamente US$ 2,2 milhões de um programa do Medicaid destinado a apoiar pessoas em situação de vulnerabilidade na obtenção e manutenção de moradia. Segundo os documentos judiciais, foram apresentadas milhares de cobranças por serviços inexistentes ou inflados e, quando solicitados a comprovar os atendimentos, os envolvidos utilizaram o ChatGPT para produzir registros falsos.
Por que acompanhar: a inteligência artificial generativa reduz significativamente o tempo e o esforço necessários para criar documentos aparentemente coerentes, tornando insuficiente a revisão baseada apenas na aparência, no conteúdo textual ou na existência formal de um comprovante. Organizações devem incorporar validações de origem, metadados, cronologia, consistência entre sistemas, confirmação independente e rastreabilidade das evidências utilizadas em pagamentos, reembolsos, auditorias e investigações.
Fonte: Departamento de Justiça dos Estados Unidos
Investigações Corporativas, Fraudes e Integridade
Empresa pagará mais de US$ 10 milhões em caso de subornos realizados por intermediários aduaneiros
A empresa norte-americana Scoular celebrou acordo de persecução diferida por três anos e concordou em pagar mais de US$ 10 milhões para encerrar investigação envolvendo pagamentos indevidos realizados por despachantes aduaneiros a agentes públicos mexicanos. Segundo o Departamento de Justiça, mais de US$ 400 mil em subornos teriam sido registrados como taxas de reinspeção, enquanto empregados discutiam remessas e pagamentos por WhatsApp. Parte dos valores teria beneficiado pessoas associadas às operações de um cartel, sem conhecimento da empresa ou de seus funcionários.
Por que acompanhar: o caso demonstra que a diligência realizada no momento da contratação não é suficiente para controlar riscos de terceiros. Empresas expostas a operações internacionais devem monitorar pagamentos, descrições de notas fiscais, razoabilidade de taxas, solicitações excepcionais, canais informais de comunicação e alterações no perfil de risco de despachantes, agentes e intermediários ao longo da relação.
Fonte: Departamento de Justiça dos Estados Unidos
Regulatório, Compliance e Governança
Cade recomenda condenação por incentivos e descontos com potencial de fidelização
A Superintendência-Geral do Conselho Administrativo de Defesa Econômica recomendou a condenação de empresas do grupo Bayer por práticas relacionadas à concessão de incentivos para adoção da biotecnologia Intacta RR2 PRO e a descontos não lineares concedidos a multiplicadores de sementes de soja. Segundo a análise técnica, determinadas práticas poderiam reforçar barreiras à entrada, induzir fidelização e dificultar a expansão de concorrentes. A decisão definitiva caberá ao Tribunal Administrativo do Cade.
Por que acompanhar: programas de desconto, fidelização, metas, incentivos e benefícios comerciais não devem ser avaliados apenas sob a perspectiva de vendas. Quando adotados por empresas com posição relevante de mercado, podem gerar riscos concorrenciais relacionados ao fechamento de mercado, à exclusividade indireta ou à dificuldade de acesso de concorrentes. Jurídico e compliance devem participar da modelagem dessas iniciativas antes de sua implementação.
Fonte: Cade
Comissão Europeia multa Google em € 890 milhões por violações ao Digital Markets Act
A Comissão Europeia concluiu que a Google descumpriu o Digital Markets Act em duas frentes. A primeira envolveu tratamento preferencial a serviços próprios nos resultados de busca, e a segunda, restrições impostas a desenvolvedores para direcionar consumidores a canais alternativos de compra. Foram aplicadas multas de € 460 milhões e € 430 milhões, respectivamente.
Por que acompanhar: decisões relacionadas a posicionamento de resultados, experiência do usuário, taxas, jornadas digitais, direcionamento de clientes e acesso a canais de distribuição podem produzir consequências regulatórias relevantes. Em empresas de tecnologia e plataformas digitais, compliance precisa estar integrado ao desenvolvimento de produtos, aos algoritmos, à estratégia comercial e às decisões de design.
Fonte: Comissão Europeia
OFAC amplia sanções contra rede formada por dirigentes, familiares e empresas aparentemente legítimas
O Office of Foreign Assets Control sancionou mais de 50 pessoas e entidades vinculadas ao Cartel de Jalisco Nueva Generación. A medida alcançou lideranças, operadores financeiros, familiares, pessoas de confiança e empresas utilizadas para ocultar ativos e interesses econômicos. A autoridade destacou sua abordagem baseada em redes, que procura identificar não apenas os integrantes diretos, mas também facilitadores, intermediários e estruturas empresariais relacionadas.
Por que acompanhar: verificações restritas à presença de um nome em listas de sanções podem não identificar adequadamente estruturas de ocultação. Processos de KYC e due diligence precisam considerar beneficiários finais, familiares e associados relevantes, coincidências de endereço, relações societárias, substância econômica, controle indireto, movimentações financeiras e mudanças posteriores à contratação.
Fonte: Departamento do Tesouro dos Estados Unidos
Privacidade, Segurança da Informação e Tecnologia
Comissão Europeia publica orientação prática para implementação do Cyber Resilience Act
A Comissão Europeia publicou novas orientações para apoiar fabricantes, desenvolvedores e empresas na implementação do Cyber Resilience Act. O documento esclarece o enquadramento de produtos, soluções de processamento remoto, software livre, modificações substanciais, períodos de suporte, avaliações de risco e obrigações de reporte. O material inclui 67 exemplos práticos, fluxogramas e diferentes casos de uso.
Por que acompanhar: a segurança cibernética está deixando de ser uma responsabilidade concentrada na área de tecnologia e passando a integrar todo o ciclo de vida dos produtos digitais. Empresas devem identificar quais soluções estão sujeitas aos requisitos, definir responsabilidades, estabelecer períodos de suporte, organizar a gestão de vulnerabilidades e preparar fluxos de comunicação e reporte de incidentes.
Fonte: Comissão Europeia
Auditoria, Controles Internos e Gestão de Riscos
FMI reconhece resiliência do sistema financeiro brasileiro e aponta agenda para cyber, Pix e criptoativos
O Fundo Monetário Internacional publicou a avaliação de estabilidade do sistema financeiro brasileiro. O relatório reconhece a resiliência do sistema diante de cenários adversos, mas destaca transformações decorrentes da digitalização, do crescimento do Pix, da entrada de novos participantes e da expansão do mercado de criptoativos. Entre as recomendações estão o fortalecimento da supervisão, dos testes de segurança, do reporte de incidentes, dos requisitos para APIs, da governança do Pix e da regulação de prestadores de serviços de ativos virtuais.
Por que acompanhar: o documento antecipa temas que tendem a receber maior atenção das autoridades supervisoras. Instituições financeiras e empresas inseridas nesse ecossistema devem avaliar a maturidade de seus testes de resiliência, a segurança de integrações e APIs, o monitoramento de prestadores críticos, os planos de recuperação, a proteção de ativos de clientes e os controles de PLD/FTP aplicáveis a criptoativos.
Fonte: Fundo Monetário Internacional
Eventos, Pesquisas e Leituras Recomendadas
OCDE amplia base de dados sobre tributação de multinacionais e localização de lucros
A OCDE publicou a edição de 2026 do relatório Corporate Tax Statistics, reunindo informações comparáveis sobre sistemas tributários de mais de 170 países e jurisdições. A publicação inclui dados agregados de aproximadamente 9.400 grupos multinacionais e identifica diferenças entre a localização dos lucros e indicadores de atividade econômica, como número de empregados e ativos tangíveis, especialmente em centros de investimento.
Por que acompanhar: autoridades tributárias dispõem de bases cada vez mais amplas para comparar receitas, lucros, empregados, ativos, tributos e atividades econômicas entre diferentes jurisdições. Grupos empresariais devem assegurar consistência entre informações fiscais, contábeis, societárias e operacionais, além de demonstrar substância econômica e racionalidade em suas estruturas internacionais.
Fonte: OCDE
Radar Estratégico
A seleção desta semana evidencia cinco movimentos relevantes para a agenda corporativa:
- Autenticidade documental como controle crítico: a IA generativa aumenta a capacidade de produzir registros falsos com aparência legítima.
- Due diligence orientada por redes: terceiros, familiares, intermediários e empresas formais podem integrar uma mesma estrutura de risco.
- Compliance incorporado ao desenho do negócio: incentivos comerciais, algoritmos, rankings, taxas e jornadas digitais precisam ser avaliados antes de sua implementação.
- Cibersegurança ao longo do ciclo de vida: produtos digitais devem ser acompanhados desde o desenvolvimento até o encerramento do período de suporte.
- Fiscalização cada vez mais orientada por dados: reguladores e autoridades tributárias ampliam sua capacidade de confrontar informações financeiras, operacionais, cadastrais e societárias.
O que Conselhos e Comitês deveriam discutir
- A organização consegue comprovar a origem, a integridade e a temporalidade dos documentos que sustentam pagamentos, reembolsos, auditorias e investigações?
- O monitoramento de terceiros continua após a contratação e alcança transações, vínculos societários, beneficiários finais e substância econômica?
- Programas de descontos, incentivos, fidelização, rankings e direcionamento de clientes são submetidos a avaliação jurídica e concorrencial antes do lançamento?
- Produtos digitais, APIs, prestadores críticos, armazenamento de dados e mecanismos de recuperação fazem parte de uma estratégia integrada de resiliência cibernética?
Kassy Consultoria Analisa
As atualizações desta semana demonstram uma mudança relevante na natureza dos riscos corporativos. O desafio já não está apenas em identificar se determinada política ou controle existe, mas em avaliar a confiabilidade das evidências, as conexões entre diferentes participantes e os riscos incorporados à própria arquitetura das operações.
Controles podem ser neutralizados por documentos artificialmente produzidos, pagamentos ocultos em despesas aparentemente regulares, programas comerciais que geram efeitos concorrenciais ou empresas formais utilizadas para encobrir interesses de pessoas sancionadas. Da mesma forma, produtos digitais podem nascer com riscos regulatórios e de segurança que dificilmente serão corrigidos apenas após seu lançamento.
Estruturas maduras de GRC precisam atuar em três frentes: verificar a autenticidade das informações, compreender as redes de relacionamento que sustentam as operações e participar das decisões antes que riscos sejam incorporados a contratos, produtos, sistemas e estratégias comerciais.
Para conselhos, comitês e lideranças, a principal pergunta deixa de ser apenas “temos um controle?” e passa a ser “conseguimos demonstrar que ele funciona diante das novas formas de fraude, intermediação e risco tecnológico?”.
