Riscos novos podem surgir quando uma empresa depende de diferentes parceiros para entregar uma solução ao cliente, desde problemas jurídicos, fiscais e financeiros até questões de segurança da informação e reputação. Nesse cenário, a homologação precisa ir além do cadastro do fornecedor, considerando o nível de exposição e de responsabilidade envolvido em cada parceria.
Keila Janaina Israel (*)
Durante anos, a homologação de fornecedores foi encarada como uma etapa burocrática do processo de compras. Essa percepção começou a mudar à medida que o compliance ganhou relevância no ambiente corporativo. No Brasil, a Lei Anticorrupção e as investigações da Lava Jato ampliaram a discussão sobre due diligence de terceiros. Posteriormente, casos envolvendo violações trabalhistas e trabalho análogo à escravidão reforçaram uma preocupação: os riscos de uma empresa não terminam nos limites de sua própria operação.
Agora, uma nova transformação torna essa discussão especialmente importante para o mercado de tecnologia. No passado, grandes empresas do setor ampliaram seus portfólios por meio da aquisição de outras companhias. Incorporar uma empresa significava agregar tecnologias, competências e conhecimento para atender diferentes necessidades dos clientes. Esse movimento continua existindo, mas a velocidade atual da inovação tornou cada vez mais difícil concentrar internamente todas as capacidades necessárias.
Inteligência Artificial, cloud, cibersegurança, dados e automação avançam rapidamente. Paralelamente, startups e empresas especializadas desenvolvem soluções capazes de complementar grandes projetos com conhecimento específico, inovação e velocidade. Em vez de necessariamente adquirir essas competências, tornou-se estratégico estabelecer parcerias e construir ecossistemas.
Essa tendência deve se intensificar. A pesquisa global de gestão de riscos de terceiros da KPMG de 2026, realizada com 851 organizações, aponta que 83% dos executivos pretendem ampliar suas redes de parceiros nos próximos três anos. O estudo mostra ainda que compliance regulatório e riscos cibernéticos estão entre os principais fatores que orientam as estratégias de gestão de terceiros.
Dois modelos de operação
Existe, porém, um choque entre dois modelos de operação. Startups foram estruturadas para responder rapidamente ao mercado e, em geral, trabalham com processos mais enxutos e ciclos mais curtos de decisão, inclusive na formação de parcerias. Grandes organizações, por sua vez, carregam estruturas de governança, controles e níveis de aprovação mais complexos.
Em um projeto que reúne empresas com culturas e velocidades diferentes, o desafio passa a ser conciliar a agilidade necessária para aproveitar uma oportunidade comercial com os controles indispensáveis para saber quem está sendo colocado dentro da entrega.
É justamente nesse momento que surge uma questão: quem assume o risco quando um projeto depende de várias empresas para ser entregue?
Para o cliente, geralmente existe uma companhia responsável pela solução contratada. Se um dos parceiros apresentar problemas financeiros, jurídicos, fiscais, reputacionais, operacionais ou de segurança, as consequências podem atingir todo o projeto e a empresa que colocou seu nome à frente daquela entrega.
Isso significa que a gestão de terceiros precisa começar antes de o parceiro entrar efetivamente no projeto. Quanto mais estratégica for sua participação, maior deve ser a clareza sobre o que ele terá acesso, quais atividades executará, quais dados poderá tratar e qual impacto sua eventual indisponibilidade teria sobre a entrega. A homologação, nesse sentido, também ajuda a dimensionar o nível de exposição que cada parceiro representa.
Resiliência cibernética
O Global Cybersecurity Outlook 2026, do World Economic Forum, ajuda a dimensionar essa exposição. Entre as grandes empresas pesquisadas, 65% apontam vulnerabilidades relacionadas a terceiros e à cadeia de suprimentos como seu maior desafio para a resiliência cibernética, ante 54% em 2025.
Embora 66% avaliem a maturidade de segurança de seus fornecedores, somente 33% afirmam mapear de forma abrangente seus ecossistemas para compreender as interdependências e a exposição a ameaças.
É nesse contexto que a homologação deixa de ser apenas uma prática de compras e compliance e passa a ser também um instrumento para construir ecossistemas tecnológicos mais seguros. E homologar é diferente de cadastrar. Enquanto o cadastro reúne informações administrativas para formalizar um relacionamento, a homologação avalia se aquela empresa reúne condições para participar de uma entrega. Isso envolve regularidade jurídica e fiscal, saúde financeira, capacidade operacional, compliance, segurança da informação e outros fatores relacionados ao risco.
O desafio, portanto, não é escolher entre velocidade e controle, mas tornar a homologação compatível com a velocidade dos novos ecossistemas e com o nível de risco de cada parceria. Processos excessivamente longos podem fazer uma empresa perder uma oportunidade ou dificultar a entrada de parceiros inovadores. Por outro lado, acelerar uma parceria sem conhecer adequadamente o terceiro transfere para o projeto riscos que podem aparecer somente depois da contratação.
Critérios para as startups
Essa questão é particularmente relevante para startups. Sua especialização, estruturas mais enxutas e velocidade podem ser fundamentais para incorporar inovação aos projetos. Homologá-las não deve significar submetê-las automaticamente à mesma burocracia de processos desenhados para grandes fornecedores, mas estabelecer critérios proporcionais ao risco, capazes de preservar a agilidade sem abrir mão da segurança.
Também não basta avaliar o parceiro apenas no início. Sua condição financeira, jurídica, fiscal ou operacional pode mudar. Por isso, a homologação precisa evoluir para um processo de monitoramento contínuo durante o relacionamento.
Em um mercado no qual nenhuma organização precisa dominar sozinha todas as tecnologias, construir ecossistemas tornou-se uma vantagem competitiva. Mas essa estratégia exige uma governança capaz de acompanhar a complexidade das relações. Quanto maior a dependência de parceiros, maior também a necessidade de conhecer, avaliar e monitorar quem participa da entrega.
O diferencial estará em conseguir fazer isso sem transformar governança em lentidão ou velocidade em exposição desnecessária. Afinal, quando uma empresa coloca seu nome à frente de um projeto, não está oferecendo apenas sua própria competência, mas também a responsabilidade pelos parceiros que escolheu para entregar junto com ela.
(*) Supervisora de Contratos de Fornecedores da SONDA do Brasil, empresa especializada em transformação digital
