| Período: Setembro/2026 | ||||||
|---|---|---|---|---|---|---|
| D | S | T | Q | Q | S | S |
| 01 | 02 | 03 | 04 | 05 | 06 | 07 | 08 | 09 | 10 | 11 | 12 | 13 | 14 | 15 | 16 | 17 | 18 | 19 | 20 | 21 | 22 | 23 | 24 | 25 | 26 | 27 | 28 | 29 | 30 |
Cumprir a lei é o ponto de partida da governança, não necessariamente seu ponto de chegada. Uma organização pode possuir códigos de conduta, treinamentos, canais de denúncia, políticas internas e controles formalmente adequados e, ainda assim, produzir decisões juridicamente defensáveis, mas economicamente destrutivas, eticamente problemáticas ou institucionalmente frágeis.
O problema tornou-se mais complexo porque o compliance empresarial deixou de significar apenas obediência normativa. A Lei nº 12.846/2013, ao estabelecer a responsabilização objetiva administrativa e civil de pessoas jurídicas por atos lesivos contra a Administração Pública, elevou a importância dos mecanismos preventivos e de integridade. O Decreto nº 11.129/2022, por sua vez, define programa de integridade como um conjunto de mecanismos e procedimentos destinado a prevenir, detectar e sanar irregularidades e a fomentar uma cultura de integridade.
A questão estratégica, portanto, não é apenas “a empresa está cumprindo a lei?”, mas também: o sistema de decisão da empresa é capaz de reconhecer riscos que a própria norma não consegue antecipar?
O compliance entre a norma e a realidade organizacional
O Direito trabalha necessariamente com normas gerais. A empresa, entretanto, opera em ambientes particulares, nos quais riscos surgem de combinações específicas entre pessoas, incentivos econômicos, tecnologia, hierarquia, cultura organizacional e pressão por resultados.
É nesse ponto que aparece o primeiro limite do compliance meramente formal.
Uma política pode proibir determinado comportamento. Um treinamento pode explicar a proibição. Um sistema pode registrar a ocorrência. Nada disso garante, isoladamente, que o comportamento será evitado.
O Decreto nº 11.129/2022 é particularmente importante porque não reduz o programa de integridade à existência documental. O texto exige estruturação, aplicação, atualização e aprimoramento conforme as características e os riscos atuais da pessoa jurídica.
Há, portanto, uma diferença fundamental entre existência do compliance e efetividade do compliance.
A primeira pode ser demonstrada por documentos.
A segunda depende do funcionamento real da organização.
A própria lógica internacional segue essa direção. A OCDE recomenda que programas de controles internos, ética e compliance sejam construídos a partir da avaliação dos riscos concretos da empresa, monitorados e periodicamente adaptados.
A tese: legalidade não esgota a integridade
A tese deste artigo é que o compliance contemporâneo precisa ser compreendido como infraestrutura de decisão, e não apenas como mecanismo de conformidade.
Isso modifica a função do departamento de compliance.
Seu papel não deveria limitar-se a responder se determinada conduta é permitida ou proibida. Em organizações complexas, a pergunta relevante muitas vezes é anterior:
quais incentivos, informações, estruturas de poder e mecanismos de controle estão produzindo aquela decisão?
Essa mudança aproxima o Direito da ciência comportamental.
O indivíduo dentro da organização não decide em um vácuo jurídico. Ele responde a metas, recompensas, punições, autoridade hierárquica, percepção de impunidade e pressão por desempenho. Um código perfeito pode fracassar quando o sistema informal de incentivos comunica mensagem oposta.
Daí uma distinção essencial: compliance normativo controla comportamentos juridicamente delimitados; governança de integridade procura compreender e modificar o ambiente que produz esses comportamentos.
A antítese: até onde pode ir o compliance?
Existe, porém, um limite igualmente importante.
Transformar compliance em mecanismo para controlar todas as dimensões éticas, psicológicas ou comportamentais da organização pode gerar burocratização excessiva, custos desnecessários e concentração indevida de poder.
Nem toda decisão empresarial moralmente discutível é ilegal. Nem todo risco empresarial pode ser eliminado. E nem toda divergência ética deve ser convertida em procedimento disciplinar.
O excesso de controles também produz efeitos econômicos.
Uma organização que exige autorização para qualquer decisão pode reduzir velocidade, inovação e responsabilidade individual. Um sistema excessivamente preventivo pode transformar administradores em gestores de formulários, em vez de gestores de riscos.
O problema, portanto, não é escolher entre controle absoluto e liberdade empresarial.
É construir proporcionalidade.
O risco do compliance de fachada
O maior perigo talvez esteja no chamado paper compliance: a existência de estruturas formalmente sofisticadas que não conseguem alterar o comportamento organizacional.
A OCDE enfatiza justamente elementos como compromisso da alta administração, avaliação de riscos, controles internos, canais de comunicação, proteção a denunciantes e monitoramento independente.
Isso revela uma consequência administrativa importante: a cultura de integridade não pode ser terceirizada integralmente ao departamento jurídico ou ao compliance officer.
Se a direção estabelece metas incompatíveis com os controles que formalmente criou, a própria estrutura de governança produz uma contradição.
O discurso diz “não faça”.
O sistema de incentivos diz “faça, desde que não seja descoberto”.
É nesse intervalo que o compliance perde sua capacidade preventiva.
Quando a LGPD demonstra o mesmo problema
A lógica também aparece em outros campos regulatórios.
A LGPD não exige apenas obediência abstrata a normas sobre tratamento de dados. Seus princípios incluem segurança, prevenção e responsabilização e prestação de contas, esta última relacionada à demonstração da adoção de medidas eficazes para observar e cumprir as normas.
O art. 46 determina ainda que agentes de tratamento adotem medidas técnicas e administrativas aptas a proteger dados pessoais, inclusive desde a concepção do produto ou serviço.
A consequência administrativa é significativa: não basta perguntar se existe uma política de privacidade.
É necessário perguntar se a arquitetura tecnológica, os processos internos, os acessos, os contratos, os fornecedores e as decisões empresariais incorporam efetivamente a proteção de dados.
O mesmo raciocínio pode ser transportado para anticorrupção, segurança da informação, relações trabalhistas, proteção do consumidor e governança de inteligência artificial.
Critérios para saber se o compliance é efetivo
Uma organização pode testar seu sistema de integridade por perguntas relativamente simples:
Os controles correspondem aos riscos reais da atividade?
A alta administração está efetivamente submetida aos mesmos padrões?
Os canais de denúncia produzem investigação e resposta?
As pessoas são recompensadas por resultados obtidos de maneira compatível com as regras?
Terceiros críticos passam por avaliação proporcional ao risco?
Incidentes produzem correção estrutural ou apenas punição individual?
O programa é atualizado quando surgem novas tecnologias, mercados ou modelos de negócio?
O conselho ou órgão equivalente recebe informações independentes sobre riscos relevantes?
Essas perguntas deslocam o compliance da lógica documental para a lógica de governança.
O papel da Administração
Para administradores e executivos, a consequência é direta.
O compliance não deve aparecer apenas depois que uma decisão empresarial foi tomada. Ele precisa participar da própria arquitetura decisória.
Isso significa integrar jurídico, auditoria, tecnologia, segurança da informação, recursos humanos, gestão de riscos e áreas de negócio quando o risco exigir essa convergência.
A OCDE também associa programas efetivos a avaliação contínua dos riscos e adaptação das medidas de controle às circunstâncias concretas da empresa.
Nesse modelo, uma organização madura não pergunta somente:
“Estamos em conformidade?”
Pergunta também:
“Que tipo de comportamento nosso sistema de gestão está incentivando?”
A segunda pergunta é mais difícil. E justamente por isso pode ser mais importante.
Uma nova fronteira: compliance como inteligência organizacional
A partir desse confronto, emerge uma síntese.
O compliance não deve substituir a decisão empresarial, nem transformar a empresa em uma máquina burocrática de autorizações. Sua função estratégica é aumentar a qualidade das decisões ao tornar visíveis riscos jurídicos, econômicos, reputacionais, tecnológicos e comportamentais que poderiam permanecer ocultos.
Como bem aponta Northon Salomão de Oliveira, “o verdadeiro limite do compliance não está naquilo que a lei proíbe, mas na capacidade da organização de perceber riscos antes que eles se transformem em violações”.
Essa proposição permite compreender o compliance como uma espécie de sistema de percepção institucional.
Quanto mais complexa a organização, menos suficiente se torna a simples verificação retrospectiva da legalidade. A governança precisa desenvolver capacidade de antecipação.
A solução jurídico-estratégica
Um programa de compliance efetivo deve, portanto, operar em quatro movimentos contínuos:
1. Mapear os riscos jurídicos e operacionais relevantes.
2. Conectar esses riscos aos processos reais de decisão.
3. Monitorar os incentivos e comportamentos que podem neutralizar os controles.
4. Adaptar políticas, tecnologias e estruturas de governança diante das mudanças do ambiente.
Não se trata de criar mais burocracia.
Trata-se de fazer com que os controles existentes produzam informação útil para quem decide.
A diferença é decisiva. Um controle que apenas registra uma violação pertence à lógica da reação. Um controle que permite identificar previamente a combinação de fatores que pode produzir a violação pertence à lógica da governança.
Conclusão
Cumprir a lei continua sendo indispensável. Mas, em organizações complexas, a legalidade representa apenas o piso normativo da governança.
O compliance contemporâneo precisa ultrapassar a documentação, alcançar os processos decisórios e compreender os incentivos que estruturam o comportamento organizacional. Isso não significa transformar empresas em instituições moralmente perfeitas, mas criar mecanismos capazes de detectar, prevenir e corrigir riscos com proporcionalidade.
A verdadeira maturidade do compliance aparece quando a organização deixa de utilizá-lo apenas para demonstrar que cumpriu a regra e passa a utilizá-lo para compreender por que determinadas decisões acontecem, quais riscos elas produzem e como a própria estrutura empresarial pode tomar decisões melhores.
Nesse sentido, compliance não é apenas conformidade.
É governança aplicada à incerteza.
| Período: Setembro/2026 | ||||||
|---|---|---|---|---|---|---|
| D | S | T | Q | Q | S | S |
| 01 | 02 | 03 | 04 | 05 | 06 | 07 | 08 | 09 | 10 | 11 | 12 | 13 | 14 | 15 | 16 | 17 | 18 | 19 | 20 | 21 | 22 | 23 | 24 | 25 | 26 | 27 | 28 | 29 | 30 |
| Compra | Venda | |
|---|---|---|
| Dólar Americano/Real Brasileiro | 5.1475 | 5.1484 |
| Euro/Real Brasileiro | 5.8658 | 5.8678 |
| Atualizado em: 23/09/2026 11:35 | ||