A efetividade do compliance depende de controles aplicados, decisões documentadas […]
A efetividade do compliance depende de controles aplicados, decisões documentadas e evidências produzidas antes da investigação.
A Controladoria-Geral da União publicou, em 30 de junho de 2026, a terceira edição do Manual de Responsabilização de Entes Privados. O documento substitui a versão de 2022 e consolida orientações sobre cálculo de sanções, circunstâncias agravantes e atenuantes, vantagem auferida, faturamento estimado, Termo de Compromisso, desconsideração da personalidade jurídica e precedentes administrativos recentes.
A atualização tem importância prática porque aproxima a discussão jurídica da realidade operacional das empresas. Em um Processo Administrativo de Responsabilização, não basta apresentar um código de ética, uma política anticorrupção e certificados de treinamento. A questão decisiva é saber se os controles foram desenhados para os riscos relevantes, se funcionaram no cotidiano e se deixaram registros capazes de demonstrar sua aplicação.
Essa mudança de foco expõe uma fragilidade recorrente: programas de integridade formalmente completos, mas incapazes de prevenir, detectar ou responder a condutas ilícitas. Quando a primeira notificação oficial chega, a empresa pode descobrir que possui documentos, mas não possui evidências de efetividade.
A Lei nº 12.846/2013, conhecida como Lei Anticorrupção, estabelece a responsabilidade objetiva administrativa e civil das pessoas jurídicas por atos lesivos praticados em seu interesse ou benefício, exclusivo ou não. Isso significa que a apuração da responsabilidade da empresa não exige, como regra, a demonstração de culpa ou dolo de seus administradores.
A responsabilização objetiva não elimina a necessidade de provar o fato, sua autoria material, o enquadramento legal e o vínculo do ato com o interesse ou benefício da pessoa jurídica. Ela altera, porém, o eixo da defesa: a ausência de conhecimento da diretoria, isoladamente, não afasta a exposição da empresa.
A conduta investigada pode ter sido praticada por empregado, representante, intermediário, consultor, despachante, parceiro comercial ou outro terceiro relacionado à operação. O ponto jurídico relevante não é apenas a posição formal do agente, mas a conexão entre o ato e o interesse ou benefício empresarial.
Em seus enunciados sobre responsabilização de entes privados, a CGU consolidou o entendimento de que a caracterização da responsabilidade objetiva não exige a comprovação de intenção específica da pessoa jurídica. Também registrou que a apresentação de documento falso ou adulterado em licitação constitui infração formal, independentemente do resultado produzido no certame. Para a gestão, a consequência é clara: controles sobre terceiros e documentos não podem depender apenas da confiança pessoal ou da ausência de incidentes anteriores.
A existência de um programa de integridade não impede a instauração do processo nem apaga o ato lesivo. A própria Lei Anticorrupção prevê que mecanismos e procedimentos internos de integridade sejam considerados na aplicação das sanções, conforme parâmetros regulamentares. O Decreto nº 11.129/2022 orienta essa avaliação e exige uma análise compatível com as características, os riscos e a estrutura da organização.
Portanto, o programa pode ter relevância na dosimetria e na leitura da postura institucional, mas não opera como salvo-conduto. Quanto mais genérico ou desconectado das operações, menor tende a ser sua capacidade de demonstrar prevenção, detecção, resposta e remediação efetivas.
O novo manual reúne aspectos procedimentais e entendimentos administrativos que ajudam a antecipar os pontos de maior escrutínio em uma apuração. Seu valor para a empresa não está apenas na defesa de um processo já instaurado, mas na possibilidade de revisar controles antes que ocorra uma crise.
A orientação detalha a apuração de fatores que influenciam a multa, como circunstâncias agravantes e atenuantes, vantagem auferida e faturamento. Na prática, inconsistências contábeis, ausência de trilha documental ou dificuldade para reconstruir uma operação podem ampliar a incerteza justamente quando a organização precisa apresentar informações confiáveis e tempestivas.
Esse é um ponto de contato direto entre jurídico, compliance, auditoria, controles internos, finanças e áreas de negócio. A resposta adequada depende de dados que normalmente estão distribuídos entre contratos, sistemas financeiros, aprovações eletrônicas, comunicações internas e documentos de terceiros.
A incorporação de precedentes e enunciados recentes reduz algumas zonas de dúvida e sinaliza como a autoridade interpreta situações recorrentes. Entre os exemplos, estão a desnecessidade de intenção específica para a responsabilidade objetiva, o caráter formal de certas infrações em licitações e a possibilidade de aplicação cumulativa das sanções previstas na lei, ressalvadas as hipóteses próprias de soluções consensuais.
Para administradores, essa consolidação recomenda uma revisão de premissas defensivas antigas. Argumentos baseados apenas na inexistência de dano consumado, no desconhecimento da alta gestão ou na atuação isolada de um colaborador podem ser insuficientes sem uma análise completa dos fatos, do benefício empresarial e dos controles efetivamente acionados.
O manual também contempla o Termo de Compromisso, instrumento administrativo disciplinado pela CGU para determinadas soluções consensuais. Sua utilização depende da avaliação da autoridade e do atendimento às condições aplicáveis, que podem envolver cessação da irregularidade, cooperação, fornecimento de informações e adoção de medidas de integridade e remediação.
A empresa não deve tratar essa via como direito subjetivo ou estratégia a ser improvisada após a abertura do processo. A capacidade de cooperar de modo consistente depende da preservação prévia de documentos, da investigação interna bem conduzida e da governança necessária para decidir com rapidez e segurança.
A Lei Anticorrupção admite a desconsideração da personalidade jurídica em situações de abuso para facilitar, encobrir ou dissimular atos ilícitos, ou quando houver confusão patrimonial, observadas as garantias do processo administrativo. O tema reforça a importância de separar patrimônios, competências, fluxos de aprovação e interesses entre a sociedade, seus administradores e seus sócios.
Registros societários coerentes, contratos reais, aprovações identificáveis e documentação das transações com partes relacionadas não constituem mera organização formal. São elementos que ajudam a demonstrar a substância da governança e a reconstruir a legitimidade das decisões empresariais.
Um programa efetivo começa pelo conhecimento dos riscos. A matriz deve considerar setor, porte, estrutura comercial, interação com agentes públicos, participação em licitações, uso de intermediários, operações internacionais, licenças, incentivos, doações, patrocínios, brindes e hospitalidades. Não se trata de criar uma lista abstrata, mas de identificar onde uma decisão indevida poderia ocorrer, quem poderia tomá-la e quais barreiras deveriam existir.
A prática de maturidade é converter essa leitura em controles proporcionais. Operações de maior risco exigem diligência mais profunda, aprovações adicionais, cláusulas contratuais específicas, monitoramento e documentação reforçada. A uniformidade absoluta pode parecer simples, mas frequentemente concentra esforço em situações de baixo risco e deixa exposições relevantes sem tratamento adequado.
A evidência mais valiosa é aquela gerada no momento em que o controle funciona. Uma diligência de terceiro realizada após a investigação começar tem valor diferente daquela concluída antes da contratação. O mesmo ocorre com uma aprovação retroativa, uma política assinada depois do pagamento ou um treinamento criado apenas para responder à autoridade.
Por isso, cada controle relevante deve indicar quem decide, quais critérios aplica, onde o registro é armazenado e por quanto tempo será preservado. Essa disciplina permite demonstrar não apenas que a regra existia, mas que ela influenciou a conduta empresarial.
Mensagens institucionais são importantes, mas o compromisso da alta administração é percebido principalmente nas decisões difíceis. A forma como a liderança reage a um alerta, limita uma oportunidade comercial, exige diligência adicional, protege a independência da apuração e aplica consequências a pessoas influentes comunica mais do que campanhas periódicas.
Atas, aprovações, reportes ao conselho ou aos sócios, acompanhamento de planos de ação e alocação de recursos ajudam a tornar esse compromisso verificável. Sem essa materialidade, o discurso de integridade corre o risco de permanecer dissociado dos incentivos reais da organização.
A matriz de riscos deve estar atualizada, vinculada às operações e acompanhada de responsáveis e planos de tratamento. Políticas precisam indicar critérios executáveis, competências decisórias, exceções e consequências. Documentos excessivamente genéricos, copiados de outros setores ou incompatíveis com a estrutura da empresa tendem a falhar quando confrontados com uma transação concreta.
Também é necessário demonstrar a revisão periódica do programa. Mudanças de mercado, aquisições, novas linhas de negócio, expansão geográfica e contratação de intermediários podem alterar a exposição e exigir controles adicionais.
O registro de treinamento deve mostrar público, conteúdo, data, presença e tratamento das ausências, mas a avaliação não pode terminar no certificado. É importante verificar se as pessoas expostas ao risco compreenderam o procedimento e sabem como agir diante de uma situação real.
Na relação com terceiros, a diligência deve ser anterior à contratação e compatível com o risco. A empresa precisa documentar pesquisas, conflitos identificados, beneficiários finais quando aplicável, justificativa comercial, aprovações, cláusulas de integridade e monitoramento. O mesmo raciocínio vale para brindes, hospitalidades, doações e patrocínios: critérios, limites, beneficiários, finalidade e aprovação devem permitir a reconstrução da decisão.
Um canal de denúncias só produz confiança se for acessível, protegido contra retaliação e acompanhado por triagem consistente. Os registros devem demonstrar recebimento, classificação, encaminhamento, prazos, conflitos de interesse, medidas de preservação e resultado, com atenção à confidencialidade e à proteção de dados pessoais.
Investigações internas exigem escopo definido, independência proporcional ao caso, cadeia de custódia documental e conclusões fundamentadas. A disciplina deve ser coerente, inclusive quando o envolvido ocupa posição relevante ou apresenta desempenho comercial expressivo. Tratamentos desiguais sem justificativa fragilizam a credibilidade do sistema.
Identificar uma falha sem corrigi-la mantém a exposição. A remediação precisa ter responsável, prazo, validação e reporte. Dependendo do caso, pode envolver suspensão de pagamento, revisão contratual, afastamento cautelar, comunicação a instâncias de governança, reforço de controles ou avaliação jurídica sobre cooperação com autoridades.
A preservação deve abranger documentos físicos e digitais relevantes, inclusive e-mails, mensagens corporativas, logs, versões de contratos, comprovantes, pareceres e aprovações. Prazos de retenção e ordens de preservação precisam ser compatíveis com obrigações legais, proteção de dados e riscos de litígio. A organização deve evitar tanto a eliminação indevida quanto a coleta indiscriminada sem finalidade e governança.
A revisão deve comparar riscos, controles, documentos e prática operacional. É útil ouvir as áreas que executam os procedimentos, examinar amostras de transações e verificar se as exceções seguem critérios conhecidos. A independência pode ser assegurada internamente, desde que não haja conflito, ou por avaliação externa quando a sensibilidade do tema recomendar.
O teste deve responder se o controle aconteceu, no momento correto, por pessoa competente e com registro suficiente. Amostras de pagamentos, contratações de terceiros, participações em licitações, patrocínios e interações com agentes públicos podem revelar diferenças entre a política e a rotina. As falhas encontradas devem gerar plano de ação, prazo e nova validação.
A empresa precisa saber onde localizar rapidamente versões de políticas, avaliações de risco, atas, treinamentos, diligências, aprovações, reportes, investigações e remediações. O repositório deve ter controle de acesso, integridade, temporalidade e responsáveis definidos. Centralizar não significa permitir acesso irrestrito, sobretudo quando houver dados pessoais, sigilo profissional ou informações sensíveis.
Um protocolo prévio deve indicar quem recebe a notificação, quem preserva documentos, quem coordena a apuração, quem se comunica com a autoridade e quais instâncias decidem sobre medidas urgentes. A preparação reduz atrasos, contradições e decisões improvisadas. Também permite compatibilizar defesa, cooperação, continuidade operacional, proteção de dados e deveres de governança.
A nova edição do manual da CGU reforça que a responsabilização empresarial deve ser tratada como tema de gestão, e não apenas como resposta contenciosa. A responsabilidade objetiva amplia a importância dos controles preventivos; a dosimetria exige informação confiável; e as soluções consensuais dependem de capacidade real de cooperar, investigar e remediar.
O programa de integridade que protege melhor a empresa não é o que reúne mais documentos, mas o que consegue demonstrar como os riscos foram identificados, como as decisões foram tomadas e como os desvios foram tratados. A primeira notificação de uma autoridade não pode ser o momento em que a organização descobre se o seu programa funciona.
Uma revisão jurídica e operacional pode transformar políticas dispersas em um sistema de prevenção e prova. O SMN Advogados apoia empresas na avaliação de programas de integridade, na estruturação de controles e evidências e na condução de respostas a investigações e processos de responsabilização.
Por
Arthur Vargas
Assistente Jurídico