
Auditoria de terceiros: o contrato não termina na assinatura
A assinatura encerra a negociação, mas inicia uma fase mais longa: a execução do que foi contratado. A partir desse momento, a empresa precisa acompanhar obrigações, aditivos, certidões, licenças, seguros, entregas e eventuais subcontratados. Se essa documentação fica espalhada entre e-mails, pastas e planilhas, o contrato existe, mas o risco continua sem controle.
Esse problema não pertence apenas ao Jurídico. Compras precisa saber se o fornecedor permanece apto. Compliance precisa verificar se as condições previstas continuam sendo atendidas. A área gestora precisa acompanhar entregas e desvios. Auditoria precisa encontrar evidências que demonstrem qual regra estava vigente, quem conferiu os documentos e o que foi feito diante de uma pendência.
O requisito temático do The Institute of Internal Auditors sobre riscos de terceiros tornou-se vigente em 15 de setembro de 2026. Aplicável aos trabalhos de auditoria interna sobre o tema, o documento organiza uma abordagem para governança, avaliação de riscos e controles relacionados a terceiros. Entre os pontos destacados estão inventário atualizado, contratos, diligência prévia, monitoramento contínuo, desempenho, subcontratação e encerramento da relação.[1]
Risco de terceiros é um ciclo documental contínuo
Tratar o risco de terceiros apenas no cadastro e na assinatura cria uma fotografia do início da relação. A empresa confirma determinados documentos, aprova o fornecedor e arquiva o contrato. Depois, porém, o cenário pode mudar.
Uma certidão vence. Uma licença é renovada com nova condição. Um aditivo altera escopo, preço ou prazo. O fornecedor transfere parte da execução a um subcontratado. Uma obrigação prevista deixa de ser comprovada. Um incidente exige correção. Se cada mudança segue por um canal diferente, a organização perde a visão do conjunto.
O acompanhamento precisa preservar a relação entre:
- terceiro contratado e serviço prestado;
- contrato vigente e versões anteriores;
- aditivos e cláusulas afetadas;
- documentos obrigatórios e respectivas validades;
- obrigações, prazos e responsáveis pela conferência;
- subcontratados envolvidos na execução;
- pendências, correções e evidências de encerramento.
Essa estrutura transforma o dossiê do terceiro em um registro vivo. Ele não serve apenas para guardar arquivos. Serve para mostrar se a relação continua dentro das condições aprovadas.
O que muda depois da assinatura
Antes da contratação, a empresa costuma concentrar esforços na seleção, na diligência e na negociação. Depois da assinatura, o controle se dispersa porque diferentes áreas assumem partes da relação.
Compras acompanha condições comerciais. Jurídico administra cláusulas e aditivos. A área contratante observa a execução. Financeiro processa pagamentos. Compliance verifica requisitos. Segurança da informação pode acompanhar acessos e tratamento de dados. Quando não existe uma referência documental comum, cada área enxerga apenas seu trecho.
Essa fragmentação cria perguntas difíceis de responder:
- O documento consultado ainda estava válido na data da decisão?
- O aditivo mais recente foi relacionado ao contrato correto?
- A nova obrigação recebeu responsável e prazo?
- A comprovação enviada foi conferida ou apenas armazenada?
- O subcontratado passou pelos controles previstos?
- A pendência foi corrigida e formalmente encerrada?
- Quem aprovou a continuidade da relação diante da exceção?
Uma trilha de evidências de compliance precisa responder a essas perguntas sem depender da memória das pessoas ou de uma busca por mensagens antigas.
Os documentos que sustentam a governança de terceiros
O conjunto varia conforme setor, criticidade e objeto do contrato. Ainda assim, alguns grupos documentais aparecem com frequência.
Contrato e aditivos
O contrato define responsabilidades, níveis de serviço, regras de confidencialidade, condições de pagamento, direito de auditoria, exigências de segurança, obrigações regulatórias e critérios de encerramento. Cada aditivo pode alterar parte dessa estrutura.
O controle não consiste em guardar todos os arquivos na mesma pasta. É preciso distinguir a versão vigente, preservar o histórico e relacionar cada alteração às obrigações que ela modifica. Sem isso, uma área pode cobrar uma condição superada ou deixar de aplicar uma exigência que entrou depois.
Certidões, licenças e seguros
Documentos com validade exigem acompanhamento. O risco não aparece somente quando o arquivo falta, mas quando existe uma cópia vencida, ilegível, referente a outra empresa ou incompatível com o serviço executado.
A conferência também precisa deixar evidência. Receber um novo documento não demonstra, por si só, que alguém verificou sua vigência, seu emissor e sua relação com o contrato.
Obrigações e comprovantes de execução
Algumas obrigações são periódicas. Outras surgem em marcos do contrato ou diante de determinado evento. Relatórios, comprovantes, termos, aprovações e registros de entrega precisam permanecer ligados à obrigação correspondente.
Quando o comprovante fica separado do contrato e da etapa que o exigiu, a auditoria encontra arquivos, mas não necessariamente encontra evidência suficiente.
Subcontratados
A subcontratação amplia a cadeia de risco. A empresa pode ter avaliado o fornecedor direto, mas não conhecer quem efetivamente acessa suas instalações, trata informações, emprega trabalhadores ou executa uma atividade crítica.
O requisito do IIA inclui controles para avaliar se terceiros subcontratados cumprem as exigências aplicáveis.[1] Na prática, a organização precisa definir quando a subcontratação é permitida, quais documentos devem ser apresentados, quem aprova e como as mudanças serão monitoradas.
Quatro controles que mantêm o dossiê confiável
Versão vigente identificada
Contrato, política, certidão e procedimento mudam ao longo da relação. A empresa precisa localizar a versão atual sem apagar o histórico. A versão utilizada em cada decisão também deve permanecer identificável.
Esse cuidado evita que a auditoria encontre um documento correto hoje, mas não consiga demonstrar qual documento orientou uma aprovação anterior.
Validade acompanhada antes do vencimento
O vencimento não deve ser descoberto quando alguém tenta usar o documento. Datas de validade precisam ser registradas, acompanhadas e associadas a responsáveis. O objetivo é criar tempo para solicitar renovação, conferir o novo arquivo e tratar exceções antes que a obrigação fique descoberta.
Responsabilidade atribuída
Uma pendência sem responsável é apenas uma informação armazenada. Cada solicitação, análise, aprovação e correção precisa ter dono. Quando várias áreas participam, o fluxo deve indicar quem age em cada etapa e para quem o caso segue.
Evidência de conferência preservada
A governança depende de demonstrar o que foi verificado e qual foi o resultado. Isso inclui registrar aprovação, rejeição, devolução para correção, justificativa de exceção e encerramento da pendência.
A evidência não substitui o julgamento profissional. Ela mostra que o julgamento aconteceu dentro do processo definido.
Como estruturar o acompanhamento de terceiros
Comece pelo inventário das relações que merecem controle. Nem todo fornecedor apresenta o mesmo risco. Criticidade, acesso a dados, dependência operacional, impacto financeiro, exigências regulatórias e uso de subcontratados ajudam a definir a profundidade do acompanhamento.
Depois, organize o ciclo documental.
Defina o dossiê esperado
Liste os documentos aplicáveis a cada tipo de terceiro e contrato. Separe o que é exigido na entrada, o que precisa ser renovado, o que comprova a execução e o que será necessário no encerramento.
Relacione obrigações a prazos e responsáveis
Uma cláusula relevante deve gerar uma rotina verificável. Defina quem solicita o documento, quem confere, quem aprova uma exceção e quem acompanha a correção.
Estabeleça eventos que reabrem a análise
Aditivo, mudança societária, novo subcontratado, incidente, alteração do serviço ou documento vencido podem exigir nova conferência. O processo precisa prever esses gatilhos para não depender de alguém perceber a mudança por acaso.
Preserve o histórico das decisões
Não substitua uma pendência antiga por um arquivo novo sem manter o contexto. Registre o que estava errado, quando a correção foi solicitada, qual versão foi recebida e quem aceitou o resultado.
Inclua o encerramento
O fim do contrato também produz obrigações: devolução de ativos, cancelamento de acessos, entrega de documentos, retenção ou descarte de informações e confirmação de pendências. O dossiê só termina quando essas etapas são verificadas.
Essa visão complementa o gerenciamento de contratos: além de localizar o instrumento contratual, a organização acompanha as evidências que demonstram seu cumprimento ao longo da relação.
Checklist: o controle continua depois da assinatura?
- Existe um inventário atualizado dos terceiros e dos serviços contratados?
- Cada terceiro possui um dossiê com os documentos aplicáveis à sua relação?
- A versão vigente do contrato e de cada aditivo está claramente identificada?
- Certidões, licenças, seguros e outros documentos têm validade acompanhada?
- Cada obrigação relevante possui prazo e responsável definidos?
- A conferência dos documentos deixa registro de aprovação, rejeição ou ressalva?
- Mudanças de escopo, incidentes e aditivos reabrem a análise quando necessário?
- Subcontratados são identificados e avaliados conforme as regras da empresa?
- Pendências mantêm o histórico da solicitação até a correção e o encerramento?
- O fim da relação inclui revogação de acessos e comprovação das obrigações finais?
Se várias respostas forem negativas, o problema não é apenas de arquivamento. Falta um processo que conecte contrato, documento, prazo, responsável e decisão.
Como o iGED™ organiza o ciclo documental de terceiros
Considere uma indústria que contrata uma empresa de manutenção para atuar dentro da planta. O fornecedor apresenta contrato, certidões, seguro, documentos de segurança e a relação das empresas que poderá subcontratar. Compras, Jurídico, Compliance e a área de manutenção participam da análise.
No iGED™, a empresa organiza um dossiê para esse fornecedor. O contrato e os aditivos mantêm o histórico de versões. Certidões e documentos com validade ficam associados às respectivas datas. O fluxo encaminha cada item ao responsável pela conferência e registra aprovações, devoluções e correções.
Se o fornecedor incluir um novo subcontratado ou se um aditivo mudar o escopo, os documentos entram no mesmo processo. A área responsável consegue verificar o que mudou, quais exigências se aplicam e quem ainda precisa decidir. O histórico anterior permanece disponível, sem confundir a versão vigente com a que foi substituída.
Em trilhas configuradas para essa finalidade, o AuditorIA™ pode conferir se os documentos previstos estão presentes, verificar cláusulas definidas pela empresa e apontar divergências entre arquivos. O relatório de críticas direciona a análise para as pendências encontradas. A decisão, a avaliação do risco e a aprovação continuam sob responsabilidade das pessoas designadas pela organização.
O iGED™ não substitui a auditoria humana nem decide se um terceiro deve ser contratado ou mantido. Seu papel é organizar documentos, versões, validades, responsáveis e evidências para que Compras, Compliance, Auditoria e as áreas gestoras trabalhem sobre a mesma base.
A uan® apoia empresas na estruturação desses fluxos documentais. Para avaliar como manter os dossiês de terceiros atualizados e auditáveis, entre em contato.
FAQ — Auditoria e acompanhamento documental de terceiros
1. O que é auditoria de terceiros?
É a avaliação da governança, dos riscos e dos controles relacionados a fornecedores, prestadores, parceiros, subcontratados e outras partes externas relevantes para a organização.
2. O controle termina quando o contrato é assinado?
Não. A assinatura inicia a etapa de acompanhamento de obrigações, documentos, prazos, desempenho, mudanças, incidentes, subcontratados e condições de encerramento.
3. Quais documentos devem compor o dossiê de um terceiro?
A composição depende do serviço e do risco. Pode incluir contrato, aditivos, certidões, licenças, seguros, políticas, comprovantes de execução, aprovações, documentos de subcontratados e registros de correção.
4. Por que o controle de versões é importante?
Porque permite distinguir o documento vigente dos anteriores e demonstrar qual contrato, cláusula ou comprovante orientou uma decisão em determinado momento.
5. Guardar a certidão renovada é suficiente?
Não. A empresa também precisa relacioná-la ao terceiro correto, acompanhar a validade e preservar a evidência de que o conteúdo foi conferido pelo responsável.
6. Como tratar documentos vencidos?
O processo deve identificar o vencimento, atribuir a pendência, solicitar a renovação, registrar a análise do novo documento e formalizar qualquer exceção antes do encerramento.
7. Por que subcontratados precisam entrar no controle?
Porque podem executar atividades, acessar instalações ou tratar informações em nome do fornecedor principal. A empresa precisa saber quem participa da cadeia e quais exigências se aplicam.
8. O que é evidência de conferência?
É o registro que mostra qual documento foi analisado, por quem, quando, segundo qual critério e com qual resultado, incluindo ressalvas e correções solicitadas.
9. O AuditorIA™ substitui a revisão de um auditor?
Não. O AuditorIA™ executa verificações documentais previstas em trilhas configuradas e aponta divergências. A interpretação, a avaliação do risco e a decisão permanecem humanas.
10. Como o iGED™ apoia o acompanhamento de terceiros?
O iGED™ organiza dossiês, controla versões e validades, registra acessos e encaminha documentos por fluxos com responsáveis, preservando as evidências do processo.
Sources
[1] https://www.theiia.org/en/standards/2024-standards/topical-requirements/third-party — The IIA — Third-Party Topical Requirement


