SUBRADARINTELIGÊNCIA CORPORATIVA
Guia7 min de leitura · 14 set 2026

KYS (Know Your Supplier): o que é e como implementar sem aumentar a equipe

KYS é o KYC aplicado a fornecedores. O que compõe um programa de Know Your Supplier, por que virou disciplina própria e como implementar sem contratar uma equipe de compliance.

KYC (Know Your Customer) já é vocabulário padrão em compliance financeiro: verificar quem está do outro lado da relação comercial antes de aceitar o negócio. KYS (Know Your Supplier) aplica a mesma lógica, mas na direção oposta — para quem fornece bens, serviços ou insumos para a sua empresa, não para quem compra dela.

É um processo estruturado de verificação e monitoramento contínuo de fornecedores quanto a risco regulatório, financeiro, jurídico e reputacional — antes da contratação e durante toda a vigência da relação comercial.

Por que KYS virou uma disciplina própria

Até pouco tempo, verificar fornecedor era um passo dentro do processo de compras — uma checagem cadastral, no máximo uma certidão negativa. Três fatores fizeram isso deixar de ser suficiente e se tornar uma disciplina com nome, processo e responsável definidos.

Exposição a risco de cadeia de suprimentos

Empresas dependem cada vez mais de terceiros para operar — da manufatura à prestação de serviços especializados. Um problema em qualquer elo da cadeia de fornecimento, seja financeiro, trabalhista ou regulatório, pode interromper operação ou gerar passivo para quem contratou.

Pressão de ESG e anticorrupção

Investidores, clientes corporativos e reguladores passaram a exigir evidência de que a empresa sabe com quem está fazendo negócio, não só do lado da venda, mas também da compra. Um fornecedor com histórico de trabalho análogo à escravidão, sanção ambiental ou ligação com corrupção vira risco reputacional direto para quem o contratou.

Responsabilização por atos de terceiros

A Lei Anticorrupção (Lei nº 12.846/2013) responsabiliza objetivamente a empresa por atos lesivos praticados em seu benefício — inclusive por terceiros contratados agindo em seu nome. Isso deu ao KYS um peso jurídico que a checagem cadastral tradicional nunca teve: não verificar o fornecedor passou a ser, em si, um risco de compliance.

Os componentes de um programa de KYS

Um programa de KYS funcional não é um evento único — é um conjunto de práticas que se sustentam ao longo do tempo:

1
Due diligence inicial no onboarding
Antes de fechar com um fornecedor novo, verificação de situação cadastral, regularidade fiscal, histórico de sanções e, quando aplicável, capacidade financeira e reputação de mercado. É a etapa mais parecida com o KYC tradicional.
2
Classificação de risco por criticidade
Nem todo fornecedor representa o mesmo nível de exposição. Um programa de KYS maduro segmenta a base por variáveis como volume financeiro, se o fornecedor atua em nome da empresa perante terceiros, e o setor de atuação.
3
Reverificação periódica
A due diligence de onboarding é uma fotografia. Fornecedores de risco médio e alto precisam ser reavaliados em intervalos definidos — mensal, trimestral — para captar mudanças de status ocorridas depois da contratação.
4
Monitoramento contínuo para os tiers críticos
Para os fornecedores de maior exposição, a reverificação periódica não é suficiente. Esses casos exigem monitoramento contínuo com alerta imediato quando qualquer mudança relevante é detectada em qualquer fonte oficial.
5
Trilha de auditoria documentada
Cada verificação — inicial ou recorrente — precisa ficar registrada: data, fontes consultadas, resultado. Sem essa documentação, o programa de KYS não sobrevive a uma auditoria interna ou externa.

Escritórios de advocacia que assessoram due diligence de fornecedores para clientes corporativos costumam usar esses mesmos cinco componentes como estrutura de entregável — o que muda é quem opera cada etapa.

O gargalo: reverificação em escala

A due diligence de onboarding é o componente mais fácil de implementar — é pontual, tem escopo definido, acontece uma vez por fornecedor. O problema real do KYS não está aí. Está em sustentar a reverificação periódica e o monitoramento contínuo quando o portfólio de fornecedores passa de dezenas para centenas.

Onde o KYS manual quebra

Verificar 20 fornecedores manualmente uma vez é trabalhoso, mas factível. Verificar os mesmos 20 fornecedores todo mês, em múltiplas fontes cada, de forma sustentada por um ano inteiro, exige uma rotina que a maioria das equipes de compras ou compliance simplesmente não tem capacidade de manter. Na prática, a reverificação vira exceção — e o programa de KYS perde a parte que mais importa: saber quando algo muda depois da contratação.

Como implementar sem aumentar a equipe

A resposta não é contratar mais gente para fazer verificação manual — é automatizar a parte que não exige julgamento humano e reservar a equipe para os casos que exigem decisão.

01
Mapear e classificar a base atual
Liste todos os fornecedores ativos e classifique por criticidade: valor movimentado, se representa a empresa externamente, se atua em setor regulado. Essa classificação define onde concentrar esforço.
02
Definir o critério mínimo de verificação por tier
Para fornecedores de baixo risco, uma checagem cadastral básica no onboarding pode bastar. Para os de risco médio e alto, defina quais fontes precisam ser consultadas e com que frequência — CEIS, CNEP, PGFN, DataJud, sanções internacionais.
03
Automatizar a varredura recorrente
É aqui que uma equipe pequena deixa de escalar linearmente com o tamanho do portfólio. Uma plataforma de monitoramento roda a varredura das fontes automaticamente e só aciona a equipe humana quando surge um alerta real.
04
Formalizar o processo em política interna
Documente o programa: quem aprova, quais critérios de reprovação, o que acontece quando um fornecedor de tier crítico gera um alerta. Isso transforma o KYS de prática informal em controle auditável.

O ponto central é que automação não substitui a etapa de julgamento do KYS — ela elimina a etapa de varredura repetitiva que consome o tempo da equipe sem exigir decisão nenhuma. Uma plataforma de monitoramento consulta as fontes oficiais automaticamente e só leva um caso à mesa humana quando há de fato uma mudança de status para avaliar. É isso que permite que um time de duas ou três pessoas cubra um portfólio de centenas de fornecedores sem crescer proporcionalmente ao tamanho da base.

Perguntas frequentes sobre KYS

KYS é obrigatório por lei no Brasil?

Não existe uma lei brasileira que use o termo KYS. Mas a Lei Anticorrupção (Lei nº 12.846/2013) responsabiliza a empresa por atos lesivos cometidos em seu benefício, incluindo os praticados por terceiros contratados. Na prática, isso cria um incentivo forte para verificar e monitorar fornecedores, mesmo sem uma obrigação nomeada como KYS.

Qual a diferença entre KYS e KYC?

KYC (Know Your Customer) verifica quem está do lado do cliente na relação comercial — histórico usado principalmente por instituições financeiras. KYS (Know Your Supplier) aplica a mesma lógica de verificação e monitoramento ao lado do fornecedor: quem está fornecendo bens, serviços ou insumos para a empresa.

Todo fornecedor precisa do mesmo nível de verificação?

Não. Um programa de KYS funcional segmenta fornecedores por criticidade e exposição a risco. Um fornecedor de material de escritório não exige o mesmo nível de due diligence que um fornecedor que representa a empresa perante o poder público ou movimenta valores altos.

Uma equipe pequena consegue rodar KYS para centenas de fornecedores?

Consegue, desde que a verificação recorrente seja automatizada. O gargalo do KYS manual não é a checagem inicial — é sustentar reverificações periódicas em um portfólio grande. Plataformas de monitoramento contínuo eliminam esse gargalo ao rodar a varredura automaticamente e só levar à equipe humana os casos que geram alerta.

Subradar

Rode o KYS do seu portfólio sem aumentar a equipe.

Monitoramento automático de 73 fontes federais por fornecedor, com alerta imediato quando algo muda.