O custo oculto de manter múltiplas integrações de dados de risco
Quantas fontes externas de dados participam de uma única decisão de risco na sua operação?
Birô de CNPJ. Birô de CPF. Listas de sanções e PEP. Vínculos societários. Mídia adversa. Documentoscopia. Biometria. Comportamento transacional.
Agora a segunda pergunta: quem é dono do encanamento entre elas?
A resposta costuma ser "ninguém, exatamente". A engenharia sustenta as integrações. O analista compensa à mão o que as integrações não resolvem. E nenhum dos dois considera isso o trabalho dele.
O que "manter uma integração" realmente significa
De fora, integração parece um projeto com começo e fim. Alguém escreve o cliente HTTP, trata a resposta, sobe. Pronto.
Quem sustenta sabe que a parte de escrever é a menor:
- O contrato muda sem aviso. Um campo vira opcional, um enum ganha valor novo, um endpoint é depreciado com trinta dias de prazo.
- Cada fonte tem uma noção diferente do que é erro. Uma retorna 200 com corpo vazio, outra usa 404 tanto para "não encontrado" quanto para "não autorizado", outra devolve texto em vez de JSON quando cai.
- Cada uma tem limite de requisição diferente, e o limite raramente é documentado com precisão.
- Quando uma fonte fica indisponível, alguém precisa ter decidido antes o que acontece: bloqueia, aprova, enfileira, tenta a próxima. Essa decisão é de risco, mas quem a implementa é engenharia.
- Os esquemas precisam ser normalizados para um modelo interno único, e cada fonte nova mexe nesse modelo.
- Listas de sanções mudam de formato de arquivo. Não com frequência, mas o suficiente para quebrar o parser numa madrugada.
- Controle de custo por consulta, cache, deduplicação, timeout. Nada disso vem de fábrica.
Nenhum desses itens aparece num roadmap. Todos aparecem numa sexta-feira à noite.
O que não é integrado vira trabalho de gente
Essa é a metade da conta que a engenharia não vê, porque acontece do outro lado.
Toda fonte que não está na esteira automatizada continua sendo consultada — só que à mão. O analista abre o portal, exporta, copia para a planilha, cruza com o resultado anterior. Cada consulta manual é um item que ficou de fora da integração e virou tempo de pessoa.
O efeito é que a fragmentação tem custo mesmo quando a engenharia não é acionada. Ela só muda de lugar: sai do backlog e entra na fila da mesa. E na fila da mesa ela não é medida por ninguém, porque não é um ticket — é só o trabalho.
Um exemplo real de escala: uma instituição regulada pelo Banco Central, com onboarding 100% digital, opera quatro birôs distintos sem camada de orquestração sobre cerca de 2.000 novos CNPJs por mês. A engenharia sustenta as integrações que existem; o time de análise cobre à mão tudo o que ficou fora delas. As duas metades da conta correm em paralelo, e nenhuma das duas áreas vê a outra.
A assimetria que torna esse trabalho ingrato
Integração de dados de risco tem uma característica cruel: quando funciona, é invisível. Quando falha, é urgente.
Ninguém agradece por um mês em que todas as consultas responderam. Mas uma indisponibilidade de birô durante o pico de onboarding vira incidente, com gente de compliance, produto e comercial no mesmo canal.
O resultado é que o trabalho só recebe atenção no seu pior momento. Isso desgasta o time e distorce a percepção interna: parece que o problema é qualidade de execução, quando o problema é que a superfície de manutenção não para de crescer.
E ela cresce em duas direções
Por fonte. Cada nova exigência regulatória, cada novo produto, cada segmento novo tende a trazer uma fonte nova. A conta de integrações só sobe.
Por área. Compliance precisa consultar. Antifraude precisa consultar. Crédito precisa consultar. Se cada área evoluiu sua própria esteira — o que é o caminho natural quando as demandas chegam em momentos diferentes —, o mesmo CNPJ é consultado duas ou três vezes, na mesma fonte, no mesmo dia, e pago duas ou três vezes.
Do ponto de vista de engenharia, isso não é desperdício óbvio. São sistemas diferentes atendendo áreas diferentes, cada um com sua história. A duplicação só fica visível quando alguém soma a fatura de dados e compara com o volume real de decisões distintas.
O custo que não entra na conta
O item mais caro dessa manutenção não é infraestrutura. É atenção — dos dois lados.
Cada hora de engenharia ajustando um parser de lista de sanções é uma hora que não foi para a funcionalidade que diferencia a instituição. E cada hora de analista consolidando consulta em planilha é uma hora que não foi para julgar o caso que realmente merecia julgamento.
Tem também um efeito de retenção que raramente é discutido. Manutenção de encanamento não constrói carreira, nem na engenharia nem no compliance. Quando esse trabalho se torna a rotina de alguém sênior, ele costuma sair — e leva com ele o conhecimento que nunca foi documentado, porque nunca houve tempo.
E há um mecanismo que agrava tudo: quanto mais a instituição já investiu nessa camada, mais difícil fica questioná-la. O custo já afundado empurra a decisão de continuar, não porque o modelo está funcionando, mas porque parar parece desperdiçar o que já foi feito.
A pergunta que muda a conversa
O enquadramento habitual é "a engenharia não dá conta da demanda de compliance". É um enquadramento ruim, e ele culpa o lado errado.
A pergunta melhor é outra:
Essa camada de coleta e consolidação de dados de risco é parte do produto que a gente vende, ou é encanamento que a gente herdou porque alguém precisava resolver?
Se for parte do produto, faz sentido investir e defender.
Se for encanamento herdado, vale um segundo cálculo, e ele tem duas linhas: quanto do time de engenharia está alocado nele, e quantas horas de analista por mês são gastas fazendo à mão o que ele não cobre.
O número costuma ser desconfortável. E é o único jeito de essa conversa sair do campo da reclamação e entrar no campo da decisão.
Para a VAAS, essa camada é o produto. O dado chega pela plataforma, as fontes são orquestradas num motor de decisão com a ordem de consulta definida pela instituição, e a trilha de evidências fica registrada em cada decisão.
Assim, a engenharia retoma o que diferencia a instituição, e o analista fica com o caso que realmente merece julgamento. A régua fica com quem entende do risco, e cada decisão continua explicável quando a fiscalização perguntar.
Topa colocar essas duas linhas na mesa com a gente? Fale com a gente ou acesse nosso site 👇