Autor: Equipe Fluid
Revisão técnica: Daniel Ladvanszky, CEO
Due diligence técnica para plataforma de integração financeira é o processo de verificar, antes de assinar contrato, se um fornecedor de orquestração cumpre os requisitos de segurança, compliance e continuidade operacional exigidos por fluxos financeiros regulados. Isso vai além de pedir um certificado: envolve confirmar como os dados trafegam, quem audita o quê e o que acontece quando algo falha em produção.
Contratar uma plataforma de integração para orquestrar pagamentos, dados bancários ou fluxos regulados é uma decisão diferente de escolher qualquer outra ferramenta de tecnologia. O erro custa mais caro, porque envolve dinheiro de terceiros, obrigações regulatórias e a confiança de clientes que não perdoam falhas em transações. Por isso, a due diligence técnica para plataforma de integração financeira precisa ir além de uma lista de features. Ela precisa entrar em terreno mais específico: segurança, rastreabilidade e continuidade operacional.
Times de compliance costumam entrar nessa avaliação depois que o time técnico já escolheu um favorito, e é exatamente nesse ponto que negociações travam. Um checklist definido com antecedência evita retrabalho e reduz o risco de descobrir, já na reta final, que o fornecedor não sustenta uma exigência regulatória básica.
Por que a due diligence técnica pesa mais em fluxos financeiros regulados
Uma integração mal feita entre um CRM e uma planilha gera inconveniente. Uma integração mal feita entre um sistema de pagamentos e um provedor de dados bancários gera exposição regulatória, risco de fraude. Em casos mais sérios, obrigação de reportar incidente ao regulador. Essa diferença de gravidade muda o padrão de avaliação. Não basta perguntar se a plataforma funciona, é preciso entender como ela se comporta quando algo dá errado.
Além disso, times de compliance em instituições financeiras respondem por decisões de terceiros contratados. Se um fornecedor de integração tem uma falha de segurança, a instituição financeira que o contratou também responde por isso perante o regulador. A due diligence técnica, nesse contexto, protege tanto a operação quanto quem assinou o contrato.
O que costuma escapar de uma avaliação superficial
Boa parte das avaliações para de olhar em três lugares: um selo de certificação na página do fornecedor, uma demonstração comercial do produto e uma proposta comercial com SLA genérico. Isso deixa de fora pontos que só aparecem quando algo sai do previsto. Como, por exemplo, o comportamento da plataforma diante de uma falha de rede no meio de uma transação, ou a forma exata como um log de auditoria é gerado e armazenado.
Outro ponto que passa despercebido é a diferença entre uma certificação em produção e uma certificação anunciada como próxima etapa do roadmap do fornecedor. As duas aparecem, muitas vezes, no mesmo material comercial, sem distinção clara. Vale perguntar diretamente: o que está certificado hoje, e o que ainda está em desenvolvimento.
Segurança e proteção de dados
Certificações que valem a pena checar agora.
PCI-DSS é o padrão relevante para qualquer fornecedor que trafegue dados de pagamento, e vale confirmar se a certificação está ativa, não apenas mencionada. A Fluid, por exemplo, é certificada PCI-DSS em produção. Certificações como SOC 2 e ISO 27001 fazem parte de roadmaps comuns no setor, incluindo o da própria Fluid, e é legítimo perguntar ao fornecedor em que fase esse processo está.
Como verificar isso na prática, além do site do fornecedor.
Pedir o relatório de certificação (ou um resumo dele sob NDA), perguntar quem fez a auditoria e quando foi a última renovação são passos simples que filtram rapidamente quem tem a certificação de fato e quem apenas a menciona. Vale também perguntar como os dados sensíveis trafegam entre sistemas, se ficam criptografados em trânsito e em repouso, e quem tem acesso a esses dados dentro da operação do próprio fornecedor.
Compliance e rastreabilidade regulatória
Trilha de auditoria
Um fornecedor de orquestração financeira precisa mostrar, com clareza, como cada transação pode ser reconstruída depois do fato. Isso inclui timestamp, origem, destino e qualquer transformação que o dado sofreu no caminho. Sem essa trilha, uma auditoria regulatória vira um exercício de reconstrução manual, lento e sujeito a erro.
Governança sobre agentes de IA e automações
Com a adoção crescente de agentes de IA em processos financeiros, surge um novo ponto de atenção: quem aprova o que um agente pode executar sozinho, e quem revisa isso depois. Esse tema já apareceu como risco relevante em conteúdo recente sobre governança de agentes de IA em bancos, e vale a pena perguntar ao fornecedor como essa camada de governança funciona antes de qualquer automação entrar em produção, não depois.
Continuidade operacional e SLA
Um SLA genérico de disponibilidade não diz muito sobre o que acontece durante uma falha real. Vale perguntar o histórico de incidentes dos últimos doze meses, o tempo médio de resolução e, principalmente, como a plataforma se comporta durante uma falha parcial (quando parte do sistema funciona e parte não). Em fluxos financeiros, uma falha parcial mal tratada pode gerar duplicidade de transação ou perda de dado, que costuma ser mais grave do que uma indisponibilidade total e visível.
Perguntas para levar à próxima reunião com o fornecedor
Vale entrar na próxima conversa comercial com perguntas diretas: quais certificações estão ativas hoje, e quais estão em roadmap, com data prevista. Como funciona a trilha de auditoria de uma transação, do início ao fim. O que acontece, na prática, quando uma automação falha no meio da execução. Quem, dentro da operação do fornecedor, tem acesso aos dados que trafegam pela plataforma. E como funciona a governança sobre ações de agentes de IA, caso a plataforma já ofereça esse tipo de automação.
Perguntas frequentes
PCI-DSS já é suficiente para um fluxo de Open Banking?
Não isoladamente. PCI-DSS cobre proteção de dados de pagamento, mas fluxos de Open Banking envolvem outras camadas de governança, como consentimento do titular do dado e rastreabilidade de compartilhamento entre instituições. Vale tratar as duas exigências como complementares, não como sinônimos.
Vale a pena esperar até o fornecedor ter SOC 2 antes de fechar contrato?
Depende do apetite a risco da instituição e do que já está em produção. Uma certificação em roadmap com data definida é diferente de uma promessa sem cronograma. O ponto central é exigir clareza sobre o que está ativo agora e negociar cláusulas contratuais que cubram o período até a certificação futura sair do papel.
Quem deve liderar essa due diligence dentro da instituição?
Na maioria dos casos funciona melhor com compliance e engenharia avaliando juntos, desde o início. Quando compliance entra só no fim do processo, depois que engenharia já decidiu, a negociação técnica já está fechada e sobra pouco espaço para ajustar exigências regulatórias sem atrito.
Due diligence técnica para plataforma de integração financeira não é burocracia. É a etapa que evita descobrir, já em produção, que um fornecedor não sustenta uma exigência regulatória básica. O checklist acima serve como ponto de partida, mas cada instituição tem exigências próprias, dependendo do regulador e do tipo de fluxo financeiro em jogo. Se quiser aplicar esse checklist ao cenário específico da sua operação, fale com o time técnico da Fluid e veja como cada ponto se aplica ao seu caso.


