Ir para WhatsApp

Auditoria de terceiros: o contrato não termina na assinatura

Auditoria de terceiros: o contrato não termina na assinatura
uan®
7 de outubro de 2026

Auditoria de terceiros: o contrato não termina na assinatura

A assinatura encerra a negociação, mas inicia uma fase mais longa: a execução do que foi contratado. A partir desse momento, a empresa precisa acompanhar obrigações, aditivos, certidões, licenças, seguros, entregas e eventuais subcontratados. Se essa documentação fica espalhada entre e-mails, pastas e planilhas, o contrato existe, mas o risco continua sem controle.

Esse problema não pertence apenas ao Jurídico. Compras precisa saber se o fornecedor permanece apto. Compliance precisa verificar se as condições previstas continuam sendo atendidas. A área gestora precisa acompanhar entregas e desvios. Auditoria precisa encontrar evidências que demonstrem qual regra estava vigente, quem conferiu os documentos e o que foi feito diante de uma pendência.

O requisito temático do The Institute of Internal Auditors sobre riscos de terceiros tornou-se vigente em 15 de setembro de 2026. Aplicável aos trabalhos de auditoria interna sobre o tema, o documento organiza uma abordagem para governança, avaliação de riscos e controles relacionados a terceiros. Entre os pontos destacados estão inventário atualizado, contratos, diligência prévia, monitoramento contínuo, desempenho, subcontratação e encerramento da relação.[1]

Risco de terceiros é um ciclo documental contínuo

Tratar o risco de terceiros apenas no cadastro e na assinatura cria uma fotografia do início da relação. A empresa confirma determinados documentos, aprova o fornecedor e arquiva o contrato. Depois, porém, o cenário pode mudar.

Uma certidão vence. Uma licença é renovada com nova condição. Um aditivo altera escopo, preço ou prazo. O fornecedor transfere parte da execução a um subcontratado. Uma obrigação prevista deixa de ser comprovada. Um incidente exige correção. Se cada mudança segue por um canal diferente, a organização perde a visão do conjunto.

O acompanhamento precisa preservar a relação entre:

  • terceiro contratado e serviço prestado;
  • contrato vigente e versões anteriores;
  • aditivos e cláusulas afetadas;
  • documentos obrigatórios e respectivas validades;
  • obrigações, prazos e responsáveis pela conferência;
  • subcontratados envolvidos na execução;
  • pendências, correções e evidências de encerramento.

Essa estrutura transforma o dossiê do terceiro em um registro vivo. Ele não serve apenas para guardar arquivos. Serve para mostrar se a relação continua dentro das condições aprovadas.

O que muda depois da assinatura

Antes da contratação, a empresa costuma concentrar esforços na seleção, na diligência e na negociação. Depois da assinatura, o controle se dispersa porque diferentes áreas assumem partes da relação.

Compras acompanha condições comerciais. Jurídico administra cláusulas e aditivos. A área contratante observa a execução. Financeiro processa pagamentos. Compliance verifica requisitos. Segurança da informação pode acompanhar acessos e tratamento de dados. Quando não existe uma referência documental comum, cada área enxerga apenas seu trecho.

Essa fragmentação cria perguntas difíceis de responder:

  • O documento consultado ainda estava válido na data da decisão?
  • O aditivo mais recente foi relacionado ao contrato correto?
  • A nova obrigação recebeu responsável e prazo?
  • A comprovação enviada foi conferida ou apenas armazenada?
  • O subcontratado passou pelos controles previstos?
  • A pendência foi corrigida e formalmente encerrada?
  • Quem aprovou a continuidade da relação diante da exceção?

Uma trilha de evidências de compliance precisa responder a essas perguntas sem depender da memória das pessoas ou de uma busca por mensagens antigas.

Os documentos que sustentam a governança de terceiros

O conjunto varia conforme setor, criticidade e objeto do contrato. Ainda assim, alguns grupos documentais aparecem com frequência.

Contrato e aditivos

O contrato define responsabilidades, níveis de serviço, regras de confidencialidade, condições de pagamento, direito de auditoria, exigências de segurança, obrigações regulatórias e critérios de encerramento. Cada aditivo pode alterar parte dessa estrutura.

O controle não consiste em guardar todos os arquivos na mesma pasta. É preciso distinguir a versão vigente, preservar o histórico e relacionar cada alteração às obrigações que ela modifica. Sem isso, uma área pode cobrar uma condição superada ou deixar de aplicar uma exigência que entrou depois.

Certidões, licenças e seguros

Documentos com validade exigem acompanhamento. O risco não aparece somente quando o arquivo falta, mas quando existe uma cópia vencida, ilegível, referente a outra empresa ou incompatível com o serviço executado.

A conferência também precisa deixar evidência. Receber um novo documento não demonstra, por si só, que alguém verificou sua vigência, seu emissor e sua relação com o contrato.

Obrigações e comprovantes de execução

Algumas obrigações são periódicas. Outras surgem em marcos do contrato ou diante de determinado evento. Relatórios, comprovantes, termos, aprovações e registros de entrega precisam permanecer ligados à obrigação correspondente.

Quando o comprovante fica separado do contrato e da etapa que o exigiu, a auditoria encontra arquivos, mas não necessariamente encontra evidência suficiente.

Subcontratados

A subcontratação amplia a cadeia de risco. A empresa pode ter avaliado o fornecedor direto, mas não conhecer quem efetivamente acessa suas instalações, trata informações, emprega trabalhadores ou executa uma atividade crítica.

O requisito do IIA inclui controles para avaliar se terceiros subcontratados cumprem as exigências aplicáveis.[1] Na prática, a organização precisa definir quando a subcontratação é permitida, quais documentos devem ser apresentados, quem aprova e como as mudanças serão monitoradas.

Quatro controles que mantêm o dossiê confiável

Versão vigente identificada

Contrato, política, certidão e procedimento mudam ao longo da relação. A empresa precisa localizar a versão atual sem apagar o histórico. A versão utilizada em cada decisão também deve permanecer identificável.

Esse cuidado evita que a auditoria encontre um documento correto hoje, mas não consiga demonstrar qual documento orientou uma aprovação anterior.

Validade acompanhada antes do vencimento

O vencimento não deve ser descoberto quando alguém tenta usar o documento. Datas de validade precisam ser registradas, acompanhadas e associadas a responsáveis. O objetivo é criar tempo para solicitar renovação, conferir o novo arquivo e tratar exceções antes que a obrigação fique descoberta.

Responsabilidade atribuída

Uma pendência sem responsável é apenas uma informação armazenada. Cada solicitação, análise, aprovação e correção precisa ter dono. Quando várias áreas participam, o fluxo deve indicar quem age em cada etapa e para quem o caso segue.

Evidência de conferência preservada

A governança depende de demonstrar o que foi verificado e qual foi o resultado. Isso inclui registrar aprovação, rejeição, devolução para correção, justificativa de exceção e encerramento da pendência.

A evidência não substitui o julgamento profissional. Ela mostra que o julgamento aconteceu dentro do processo definido.

Como estruturar o acompanhamento de terceiros

Comece pelo inventário das relações que merecem controle. Nem todo fornecedor apresenta o mesmo risco. Criticidade, acesso a dados, dependência operacional, impacto financeiro, exigências regulatórias e uso de subcontratados ajudam a definir a profundidade do acompanhamento.

Depois, organize o ciclo documental.

Defina o dossiê esperado

Liste os documentos aplicáveis a cada tipo de terceiro e contrato. Separe o que é exigido na entrada, o que precisa ser renovado, o que comprova a execução e o que será necessário no encerramento.

Relacione obrigações a prazos e responsáveis

Uma cláusula relevante deve gerar uma rotina verificável. Defina quem solicita o documento, quem confere, quem aprova uma exceção e quem acompanha a correção.

Estabeleça eventos que reabrem a análise

Aditivo, mudança societária, novo subcontratado, incidente, alteração do serviço ou documento vencido podem exigir nova conferência. O processo precisa prever esses gatilhos para não depender de alguém perceber a mudança por acaso.

Preserve o histórico das decisões

Não substitua uma pendência antiga por um arquivo novo sem manter o contexto. Registre o que estava errado, quando a correção foi solicitada, qual versão foi recebida e quem aceitou o resultado.

Inclua o encerramento

O fim do contrato também produz obrigações: devolução de ativos, cancelamento de acessos, entrega de documentos, retenção ou descarte de informações e confirmação de pendências. O dossiê só termina quando essas etapas são verificadas.

Essa visão complementa o gerenciamento de contratos: além de localizar o instrumento contratual, a organização acompanha as evidências que demonstram seu cumprimento ao longo da relação.

Checklist: o controle continua depois da assinatura?

  • Existe um inventário atualizado dos terceiros e dos serviços contratados?
  • Cada terceiro possui um dossiê com os documentos aplicáveis à sua relação?
  • A versão vigente do contrato e de cada aditivo está claramente identificada?
  • Certidões, licenças, seguros e outros documentos têm validade acompanhada?
  • Cada obrigação relevante possui prazo e responsável definidos?
  • A conferência dos documentos deixa registro de aprovação, rejeição ou ressalva?
  • Mudanças de escopo, incidentes e aditivos reabrem a análise quando necessário?
  • Subcontratados são identificados e avaliados conforme as regras da empresa?
  • Pendências mantêm o histórico da solicitação até a correção e o encerramento?
  • O fim da relação inclui revogação de acessos e comprovação das obrigações finais?

Se várias respostas forem negativas, o problema não é apenas de arquivamento. Falta um processo que conecte contrato, documento, prazo, responsável e decisão.

Como o iGED™ organiza o ciclo documental de terceiros

Considere uma indústria que contrata uma empresa de manutenção para atuar dentro da planta. O fornecedor apresenta contrato, certidões, seguro, documentos de segurança e a relação das empresas que poderá subcontratar. Compras, Jurídico, Compliance e a área de manutenção participam da análise.

No iGED™, a empresa organiza um dossiê para esse fornecedor. O contrato e os aditivos mantêm o histórico de versões. Certidões e documentos com validade ficam associados às respectivas datas. O fluxo encaminha cada item ao responsável pela conferência e registra aprovações, devoluções e correções.

Se o fornecedor incluir um novo subcontratado ou se um aditivo mudar o escopo, os documentos entram no mesmo processo. A área responsável consegue verificar o que mudou, quais exigências se aplicam e quem ainda precisa decidir. O histórico anterior permanece disponível, sem confundir a versão vigente com a que foi substituída.

Em trilhas configuradas para essa finalidade, o AuditorIA™ pode conferir se os documentos previstos estão presentes, verificar cláusulas definidas pela empresa e apontar divergências entre arquivos. O relatório de críticas direciona a análise para as pendências encontradas. A decisão, a avaliação do risco e a aprovação continuam sob responsabilidade das pessoas designadas pela organização.

O iGED™ não substitui a auditoria humana nem decide se um terceiro deve ser contratado ou mantido. Seu papel é organizar documentos, versões, validades, responsáveis e evidências para que Compras, Compliance, Auditoria e as áreas gestoras trabalhem sobre a mesma base.

A uan® apoia empresas na estruturação desses fluxos documentais. Para avaliar como manter os dossiês de terceiros atualizados e auditáveis, entre em contato.

FAQ — Auditoria e acompanhamento documental de terceiros

1. O que é auditoria de terceiros?

É a avaliação da governança, dos riscos e dos controles relacionados a fornecedores, prestadores, parceiros, subcontratados e outras partes externas relevantes para a organização.

2. O controle termina quando o contrato é assinado?

Não. A assinatura inicia a etapa de acompanhamento de obrigações, documentos, prazos, desempenho, mudanças, incidentes, subcontratados e condições de encerramento.

3. Quais documentos devem compor o dossiê de um terceiro?

A composição depende do serviço e do risco. Pode incluir contrato, aditivos, certidões, licenças, seguros, políticas, comprovantes de execução, aprovações, documentos de subcontratados e registros de correção.

4. Por que o controle de versões é importante?

Porque permite distinguir o documento vigente dos anteriores e demonstrar qual contrato, cláusula ou comprovante orientou uma decisão em determinado momento.

5. Guardar a certidão renovada é suficiente?

Não. A empresa também precisa relacioná-la ao terceiro correto, acompanhar a validade e preservar a evidência de que o conteúdo foi conferido pelo responsável.

6. Como tratar documentos vencidos?

O processo deve identificar o vencimento, atribuir a pendência, solicitar a renovação, registrar a análise do novo documento e formalizar qualquer exceção antes do encerramento.

7. Por que subcontratados precisam entrar no controle?

Porque podem executar atividades, acessar instalações ou tratar informações em nome do fornecedor principal. A empresa precisa saber quem participa da cadeia e quais exigências se aplicam.

8. O que é evidência de conferência?

É o registro que mostra qual documento foi analisado, por quem, quando, segundo qual critério e com qual resultado, incluindo ressalvas e correções solicitadas.

9. O AuditorIA™ substitui a revisão de um auditor?

Não. O AuditorIA™ executa verificações documentais previstas em trilhas configuradas e aponta divergências. A interpretação, a avaliação do risco e a decisão permanecem humanas.

10. Como o iGED™ apoia o acompanhamento de terceiros?

O iGED™ organiza dossiês, controla versões e validades, registra acessos e encaminha documentos por fluxos com responsáveis, preservando as evidências do processo.

Sources

[1] https://www.theiia.org/en/standards/2024-standards/topical-requirements/third-party — The IIA — Third-Party Topical Requirement

Vamos juntos transformar a gestão da sua empresa?