Plataformas de conformidade BC/FT: o guia completo para bancos, SACCO e fintechs (2026)

O que faz, de ponta a ponta, uma plataforma moderna de conformidade BC/FT — avaliação do risco do cliente, filtragem de sanções e de PPE, monitorização de transacções, gestão de casos, resolução de entidades, IA explicável, qualidade dos dados, trilhos de auditoria e comunicações regulamentares — o guia completo de 2026 para as instituições da África Oriental.

CS
Equipa Creodata Solutions
18 de junho de 2026
Traduzido do original em inglês. Ler em inglês
Plataformas de conformidade BC/FT: o guia completo para bancos, SACCO e fintechs (2026)

A conformidade em matéria de prevenção e combate ao branqueamento de capitais e financiamento do terrorismo (BC/FT) não é uma ferramenta que se compra; é um programa que se gere. Entre o momento em que um cliente entra pela porta e o dia em que uma comunicação de operação suspeita (STR) chega à sua unidade de informação financeira (UIF), há uma dúzia de disciplinas interligadas — classificação de risco, filtragem, monitorização, investigação, comunicação e o registo de auditoria que as une. Trate qualquer uma delas como um produto autónomo e as lacunas entre elas tornam-se os lugares onde o risco real se esconde e onde os inspectores encontram falhas.

Este guia é o ponto de partida para tudo o que diz respeito ao BC/FT. Percorre todo o ciclo de vida da conformidade tal como uma instituição regulada no Quénia, no Uganda, na Tanzânia, na Zâmbia ou no Ruanda realmente o vive, e explica como uma plataforma de conformidade BC/FT moderna transforma esse ciclo de vida num sistema único e rastreável, em vez de um amontoado de ferramentas desligadas entre si. Quando um tema merece maior aprofundamento, remetemos para um artigo dedicado.

O que é uma plataforma BC/FT — e porque é que a integração é importante

Uma plataforma BC/FT (os compradores também lhe chamam software BC/FT, sistema BC/FT ou solução BC/FT) é a espinha dorsal operacional do seu programa de combate ao crime financeiro. É nela que se pontua o risco do cliente, que os nomes são filtrados com base nas listas de sanções e de pessoas politicamente expostas (PPE), que as transacções são monitorizadas em busca de padrões suspeitos, que os alertas se tornam casos investigados e que as decisões ficam registadas para efeitos de auditoria — tudo num único sistema, com dados partilhados, identidade partilhada e um registo de auditoria partilhado.

Os argumentos a favor da integração são práticos. Quando a avaliação de risco, a filtragem e a monitorização estão em sistemas separados, um analista que investiga um único alerta tem de iniciar sessão em três ferramentas, conciliar três visões do mesmo cliente e copiar à mão as provas de umas para as outras. Perde-se contexto, o trilho de auditoria fragmenta-se e os falsos positivos multiplicam-se, porque nenhum sistema vê o quadro completo. Uma plataforma integrada fecha essas lacunas: uma correspondência na filtragem, um alerta de monitorização e uma classificação de risco apontam todos para a mesma entidade, registados num único local.

O software de conformidade BC/FT da Creodata foi deliberadamente construído desta forma — catorze serviços próprios, cada um deles implementado, dimensionado e licenciado de forma independente, mas que partilham um único inquilino (tenant), um único modelo de identidade e um único registo de auditoria imutável. As secções seguintes acompanham a ordem pela qual o programa decorre.

Fundamentos baseados no risco

Todo o programa BC/FT credível assenta na abordagem baseada no risco: não se tratam da mesma forma todos os clientes e todas as transacções; concentra-se o esforço onde o risco é mais elevado. Os reguladores e o FATF (Grupo de Acção Financeira) esperam-no explicitamente, e esperam que a instituição consiga demonstrar a lógica seguida. Comece pela abordagem baseada no risco em BC/FT, que explica como conceber um programa que a sua UIF e um inspector aceitarão.

O motor que torna concreta a abordagem baseada no risco é a avaliação do risco do cliente. Um modelo defensável pontua cada cliente em várias dimensões — país, sector de actividade ou tipo de negócio, produto, canal de distribuição, comportamento observado e exposição a pessoas politicamente expostas ou a sanções — e atribui um escalão de risco que determina tudo o que se segue: o rigor da filtragem, a proximidade da monitorização e a frequência das revisões. A avaliação do risco do cliente (CRA) da Creodata utiliza um modelo configurável de seis factores, com pontuação ponderada, atribuição de escalões de risco, revisões periódicas agendadas por escalão e derrogações manuais sujeitas a aprovação segundo o princípio dos quatro olhos. O método completo é apresentado em construir um modelo de CRA de 6 factores defensável.

Filtragem e listas

A filtragem é a etapa em que se verificam as pessoas e as organizações com quem a instituição se relaciona face às listas que importam — regimes de sanções, bases de dados de PPE e notícias negativas. Bem feita, é a sua primeira linha de defesa; mal feita, soterra os analistas em falsos positivos e deixa escapar correspondências reais. A mecânica — como funcionam as listas, como a correspondência aproximada (fuzzy) e multi-alfabeto de nomes produz uma pontuação e como essa pontuação se torna uma decisão — é explicada no artigo filtragem de sanções e de PPE explicada.

A filtragem só é tão boa quanto as listas que a sustentam. Se os seus dados de sanções e de PPE estiverem desactualizados, a sua filtragem erra com toda a confiança. É por isso que a gestão de listas de vigilância é uma disciplina própria: sincronização a partir de fornecedores comerciais como a Dow Jones ou a World-Check, aceitação de carregamentos manuais, controlo de versões de cada lista e acompanhamento da actualidade e da cobertura dos dados, para que possa provar com que listas filtrou e quando. Consulte manter as listas de sanções e de PPE actualizadas e auditáveis.

As listas de sanções e de PPE só captam o risco identificado pelo nome e constante de listas. Grande parte da exposição ao crime financeiro — alegações de fraude, investigações de corrupção, ligações ao crime organizado — nunca aparece numa lista formal, mas aparece nas notícias. A filtragem de notícias negativas é a forma de captar o risco que as listas não detectam, fazendo emergir as notícias negativas e avaliando a sua relevância.

O difícil na filtragem não é gerar alertas; é gerar os alertas certos. As taxas de falsos positivos da filtragem BC/FT excedem habitualmente os noventa por cento, e cada falsa correspondência é tempo de analista gasto a eliminar ruído. A filtragem da Creodata utiliza uma correspondência adaptada às definições regionais e um motor de pontuação que apresenta as três principais razões de cada correspondência, alimentando um fluxo estruturado de tratamento de falsos positivos. As estratégias que reduzem o ruído sem deixar escapar correspondências genuínas estão em como reduzir os falsos positivos na filtragem BC/FT sem perder o risco real.

Monitorização de transacções e tipologias

A filtragem diz-lhe quem alguém é; a monitorização de transacções diz-lhe o que essa pessoa faz. Vigia o fluxo de dinheiro em busca de padrões que sugiram branqueamento — fraccionamento, movimentação rápida entre contas, actividade que não se ajusta ao perfil do cliente — e gera alertas quando um comportamento ultrapassa um limiar ou corresponde a um padrão conhecido. A monitorização de transacções da Creodata inclui uma linguagem de regras (DSL), avaliação em lote e em fluxo contínuo, um ambiente de testes retrospectivos, um pacote inicial de mais de trinta regras alinhadas com tipologias e um laboratório de afinação para as ajustar em segurança. O modo como funcionam realmente a detecção baseada em regras e a detecção comportamental é tratado em monitorização de transacções em BC/FT.

As regras só valem o que valem os comportamentos criminosos que foram concebidas para captar. Um programa de monitorização que não corresponda aos métodos de branqueamento actuais não detectará aquilo que nunca lhe foi dito para procurar. Fundamentar as suas regras nas tipologias de branqueamento de capitais que todas as equipas de conformidade devem monitorizar mantém a detecção alinhada com o modo como o dinheiro é realmente branqueado através das instituições da África Oriental — e dá-lhe uma resposta defensável quando um inspector pergunta porque monitoriza aquilo que monitoriza.

Investigação e diligência

Um alerta é uma pergunta, não um veredicto. O trabalho de lhe responder — atribuir o alerta, reunir informação, decidir se constitui uma preocupação real e registar o resultado — é a gestão de casos, e é aí que reside a maior parte do risco de auditoria de um programa BC/FT. Se se perder o fio entre o alerta que abriu um caso e a decisão que o encerrou, não é possível defender nem um nem outro. A gestão de casos da Creodata oferece atribuição por filas, um ciclo de pedidos de informação com pausa e retoma do SLA, um grafo de casos ligados e escalamento manual. Conduzir esse fluxo de trabalho do alerta à decisão final sem perder o trilho de auditoria é o tema de gestão de casos em BC/FT.

Quando um caso envolve um risco mais elevado — um cliente de alto risco, uma PPE, uma estrutura de propriedade invulgar — o dever de diligência normal não basta, e passa-se à diligência reforçada (EDD). A diligência reforçada implica reunir mais informação, verificá-la com maior rigor e documentar o escrutínio acrescido, para que a decisão se sustente mais tarde. Quando a aplicar e o que exige exactamente é explicado no guia da diligência reforçada.

As investigações sérias raramente se ficam por um único cliente. O risco reside muitas vezes na rede que está por detrás dele — os beneficiários efectivos, as entidades ligadas, o agrupamento de contas que movimentam dinheiro em conjunto. A resolução de entidades junta estas ligações num quadro coerente, construindo um grafo de beneficiários efectivos e revelando ligações que uma visão centrada num único cliente nunca mostraria. A Creodata integra as entidades resolvidas, as ligações, os agrupamentos e um grafo de beneficiários efectivos (UBO) directamente na interface do caso; a disciplina é explicada em beneficiários efectivos e resolução de entidades.

A camada de inteligência

As plataformas BC/FT modernas recorrem cada vez mais a modelos de aprendizagem automática para pontuar o risco, ordenar os alertas e reduzir os falsos positivos. O perigo é a caixa negra: um modelo que produz um número que um analista não pode questionar e que um inspector não consegue compreender é um passivo, e não um activo. A resposta está na explicabilidade e na governação. A Creodata gere os modelos através de um registo de modelos com activação segundo o princípio dos quatro olhos, um interruptor de emergência, as três principais explicações SHAP em todos os elementos de IA, pontuações de confiança, monitorização da equidade e da deriva, e um controlo humano — aceitar, modificar ou rejeitar (Accept, Modify, Reject) — em cada decisão assistida por IA. O que isto significa na prática é detalhado em IA explicável em BC/FT.

Nada disto funciona com maus dados. As pontuações de risco, as correspondências da filtragem e as regras de monitorização só são tão fiáveis quanto as transacções e os registos de clientes sobre os quais assentam — e, na maioria das instituições, a verdadeira causa das detecções falhadas não é uma regra fraca, mas um fluxo de dados avariado, um campo mal mapeado ou uma lacuna silenciosa na cobertura. A camada de ingestão da Creodata oferece conectores REST, SFTP, Kafka, CDC e ISO 20022, com idempotência, reprocessamento (replay), uma fila de mensagens não entregues (dead-letter queue), uma interface de mapeamento de campos e regras de qualidade dos dados. Porque é que a detecção falha sem qualidade dos dados, e como corrigir o problema na origem, é o tema de porque falha a detecção BC/FT sem qualidade dos dados.

Governação, auditoria e alterações regulamentares

Quando um inspector chega, a pergunta nunca é apenas «fez o trabalho?», mas sim «consegue prová-lo?». Um programa pronto para auditoria assenta, antes de mais, nas provas: cada decisão relevante mostra as provas que a sustentam à distância de um clique, tudo o que importa está sujeito a aprovação segundo o princípio dos quatro olhos, e todo o histórico fica registado num registo imutável, só de acréscimo (append-only). A Creodata incorpora estes princípios em todos os serviços. Como conduzir investigações assentes nas provas e aplicar o princípio dos quatro olhos para que o seu programa resista a uma inspecção é explicado em BC/FT pronto para auditoriaEN.

As obrigações BC/FT não são estáticas. As listas mudam, os limiares mudam, as expectativas das UIF e do FATF evoluem, e um programa que estava em conformidade no ano passado pode deixar de o estar sem que ninguém dê por isso. Manter-se actualizado é, em si mesmo, um processo controlado — um registo de obrigações, a integração dos avisos de alteração e um registo, por inquilino, de que as pessoas certas tomaram conhecimento de cada alteração. O serviço de acompanhamento regulamentar da Creodata trata exactamente disto; a prática é descrita em acompanhar as alterações regulamentares em BC/FTEN.

Comunicação

A última etapa do ciclo de vida é informar o regulador. Quando uma investigação conclui que uma actividade é suspeita, ou quando uma transacção ultrapassa um limiar de comunicação, a instituição submete à sua UIF uma comunicação de operação suspeita ou uma comunicação de transacções em numerário (CTR). Na Creodata, isto decorre como um ciclo de vida de rascunho, revisão, aprovação e submissão, com um adaptador directo para o FRC do Quénia, um adaptador goAML universal e o descarregamento manual como recurso, com tratamento de novas tentativas e de avisos de recepção.

A própria mecânica da submissão — XML goAML, validação segundo o esquema, submissão país a país — é uma disciplina à parte, e tratamo-la num conjunto de artigos dedicado, em vez de a repetir aqui. Comece pelo guia completo das comunicações goAML e pela plataforma de comunicações goAML dedicada da Creodata para tudo o que diz respeito à submissão. O essencial, na perspectiva da plataforma, é simplesmente que a comunicação não é um projecto separado, acrescentado no fim — é o resultado natural de um programa integrado, transmitido sem falhas a partir do caso que lhe deu origem.

Software de conformidade BC/FT no Quénia

No Quénia, o programa descrito neste guia é um dever legal, e não apenas uma boa prática. A Proceeds of Crime and Anti-Money Laundering Act, 2009 (POCAMLA) designa as instituições obrigadas (reporting institutions), desde bancos, bancos de microfinanças e SACCO (cooperativas de poupança e crédito) até prestadores de serviços de pagamento, seguradoras, casas de câmbio e actividades e profissões não financeiras designadas (APNFD). Cada uma delas responde perante duas autoridades de supervisão em simultâneo: o Financial Reporting Centre (FRC), que recebe as comunicações de operações suspeitas e de transacções em numerário através do goAML, e o seu regulador sectorial, como o Central Bank of Kenya, a SASRA, a Insurance Regulatory Authority ou a Capital Markets Authority.

Isso determina o que um software BC/FT tem de fazer por uma instituição queniana:

  • Submeter ao FRC através do goAML. As comunicações de operações suspeitas e de transacções em numerário têm de chegar ao FRC em XML goAML que passe a validação. O guia goAML para o QuéniaEN trata do registo e da submissão.
  • Ver os canais quenianos. A monitorização tem de acompanhar o dinheiro através do numerário, do dinheiro móvel, da banca por agentes e das transferências bancárias, e a filtragem tem de lidar com nomes quenianos e suaílis sem inundar os analistas de falsos positivos.
  • Provas para duas autoridades de supervisão. Cada classificação, decisão de filtragem e alerta encerrado tem de poder ser reconstituído para uma inspecção do FRC e para uma inspecção do regulador sectorial.

Se está a escolher um fornecedor, comece pelo guia do comprador de software de conformidade BC/FT no QuéniaEN e pela lista de verificação gratuita para o pedido de propostas (RFP) a fornecedores BC/FTEN. Para o detalhe por sector, consulte software BC/FT para SACCOEN, software de monitorização de transacções no QuéniaEN, filtragem de sanções e de PPE no QuéniaEN e conformidade BC/FT para fintechs e prestadores de crédito digitalEN. O mesmo software serve o Uganda, a Tanzânia, a Zâmbia e o Ruanda.

Escolher uma plataforma BC/FT

As instituições que lidam bem com o crime financeiro não são as que têm mais ferramentas; são aquelas cujas ferramentas funcionam como um único sistema. A Plataforma BC/FT da Creodata reúne a avaliação do risco do cliente, a gestão de listas de vigilância, a filtragem, a monitorização de transacções, a gestão de casos, a resolução de entidades, a IA explicável, a qualidade dos dados e uma governação pronta para auditoria, para bancos, SACCO, instituições de microfinanças, fintechs e APNFD no Quénia, no Uganda, na Tanzânia, na Zâmbia e no Ruanda. Pode ser implementada no Azure ou em Kubernetes nas instalações do cliente, com paridade de funcionalidades, pelo que a escolha do local onde a executar é sua.

Se preferir começar pelo programa e não pela plataforma, a consultoria de conformidade em crime financeiro da Creodata ajuda a sua instituição a conceber o programa baseado no risco que a sua UIF espera, antes de o pôr em prática. Em qualquer dos casos, marque uma demonstração para a ver aplicada ao seu próprio risco e aos seus próprios dados.

Perguntas frequentes

O que é uma plataforma de conformidade BC/FT?

Uma plataforma de conformidade BC/FT é um software integrado que executa todo o programa de prevenção do branqueamento de capitais — avaliação do risco do cliente, filtragem de sanções e de PPE, monitorização de transacções, gestão de casos, resolução de entidades e comunicações regulamentares — num único sistema, com dados partilhados e um único trilho de auditoria. Substitui um conjunto fragmentado de ferramentas pontuais, em que o contexto e as provas se perdem entre sistemas, por um único fluxo de trabalho rastreável que um inspector pode acompanhar de ponta a ponta.

Qual é a diferença entre uma plataforma BC/FT e uma ferramenta de filtragem de sanções?

Uma ferramenta de filtragem de sanções faz uma única coisa: verifica nomes face às listas de sanções e de PPE. Uma plataforma BC/FT inclui a filtragem como uma capacidade entre muitas — também pontua o risco do cliente, monitoriza transacções, gere investigações, resolve entidades e produz comunicações regulamentares, partilhando todas estas funções os mesmos dados de clientes e o mesmo registo de auditoria. A filtragem, por si só, diz-lhe quem alguém é; uma plataforma diz-lhe o que essa pessoa faz e permite-lhe agir em conformidade de forma defensável.

Uma plataforma BC/FT é adequada para SACCO e fintechs, ou apenas para grandes bancos?

É adequada para todos. As mesmas disciplinas — avaliação baseada no risco, filtragem, monitorização, investigação e comunicação — aplicam-se quer se trate de um banco comercial, de uma SACCO, de uma instituição de microfinanças, de uma fintech, de um prestador de serviços de pagamento ou de uma APNFD. O licenciamento independente, módulo a módulo, e a implementação na cloud ou nas instalações do cliente permitem que as instituições mais pequenas mantenham um programa BC/FT sério sem infra-estrutura nem custos à escala de uma grande empresa.

Como é que uma plataforma BC/FT nos ajuda a estar prontos para a auditoria e a passar nas inspecções?

Tornando as provas e a governação estruturais, em vez de opcionais. Cada decisão relevante mostra as provas que a sustentam à distância de um clique, tudo o que importa está sujeito a aprovação segundo o princípio dos quatro olhos e cada acção fica registada num registo de auditoria imutável, só de acréscimo. Quando um inspector pergunta porque é que um cliente recebeu determinada classificação, porque é que um alerta foi encerrado ou com que listas se filtrou numa determinada data, a resposta está no sistema, em vez de ser reconstituída a posteriori.

O que deve uma instituição queniana procurar num software BC/FT?

Comece pelas obrigações específicas do Quénia: comunicações goAML ao Financial Reporting Centre, uma filtragem que lide com nomes quenianos e com as listas que a instituição tem de verificar, e uma monitorização que abranja o dinheiro móvel e os canais de agentes, além das transferências bancárias. Depois, teste o trilho de provas, porque tanto o FRC como o seu regulador sectorial o podem inspeccionar. O nosso guia do compradorEN e a nossa lista de verificação para o RFPEN transformam esses pontos em perguntas aos fornecedores e numa grelha de pontuação.

Como é que a IA de uma plataforma BC/FT se mantém explicável e segura?

Através de uma governação construída em torno do modelo, e não apenas do próprio modelo. Na Creodata, cada decisão assistida por IA tem uma etiqueta com o modelo e a versão, as três principais explicações SHAP e uma pontuação de confiança, com um controlo humano de aceitar, modificar ou rejeitar (Accept, Modify, Reject). Os modelos são activados com aprovação segundo o princípio dos quatro olhos, podem ser revertidos ou desactivados de imediato e são monitorizados quanto à equidade e à deriva — para que a IA apoie os analistas e os inspectores, em vez de lhes apresentar uma caixa negra sem resposta possível.


Este é o ponto central dos conteúdos da Creodata sobre BC/FT. Explore os guias indicados para aprofundar a avaliação de risco, a filtragem, a monitorização, a investigação, a IA, a auditoria e a comunicação — ou veja o software de conformidade BC/FT da Creodata aplicado ao seu próprio programa numa demonstração.

Veja a solução Software de conformidade BC/FT em acção.