Blog da VAAS | Seu guia completo para compliance, regulação e gestão de riscos

O custo oculto de manter múltiplas integrações de dados de risco

Written by Paulo Tesman | Sep 23, 2026, 4:52:22 PM

Quantas fontes externas de dados participam de uma única decisão de risco na sua operação?

Birô de CNPJ. Birô de CPF. Listas de sanções e PEP. Vínculos societários. Mídia adversa. Documentoscopia. Biometria. Comportamento transacional.

Agora a segunda pergunta: quem é dono do encanamento entre elas?

A resposta costuma ser "ninguém, exatamente". A engenharia sustenta as integrações. O analista compensa à mão o que as integrações não resolvem. E nenhum dos dois considera isso o trabalho dele.

O que "manter uma integração" realmente significa

De fora, integração parece um projeto com começo e fim. Alguém escreve o cliente HTTP, trata a resposta, sobe. Pronto.

Quem sustenta sabe que a parte de escrever é a menor:

  • O contrato muda sem aviso. Um campo vira opcional, um enum ganha valor novo, um endpoint é depreciado com trinta dias de prazo.
  • Cada fonte tem uma noção diferente do que é erro. Uma retorna 200 com corpo vazio, outra usa 404 tanto para "não encontrado" quanto para "não autorizado", outra devolve texto em vez de JSON quando cai.
  • Cada uma tem limite de requisição diferente, e o limite raramente é documentado com precisão.
  • Quando uma fonte fica indisponível, alguém precisa ter decidido antes o que acontece: bloqueia, aprova, enfileira, tenta a próxima. Essa decisão é de risco, mas quem a implementa é engenharia.
  • Os esquemas precisam ser normalizados para um modelo interno único, e cada fonte nova mexe nesse modelo.
  • Listas de sanções mudam de formato de arquivo. Não com frequência, mas o suficiente para quebrar o parser numa madrugada.
  • Controle de custo por consulta, cache, deduplicação, timeout. Nada disso vem de fábrica.

Nenhum desses itens aparece num roadmap. Todos aparecem numa sexta-feira à noite.

O que não é integrado vira trabalho de gente

Essa é a metade da conta que a engenharia não vê, porque acontece do outro lado.

Toda fonte que não está na esteira automatizada continua sendo consultada — só que à mão. O analista abre o portal, exporta, copia para a planilha, cruza com o resultado anterior. Cada consulta manual é um item que ficou de fora da integração e virou tempo de pessoa.

O efeito é que a fragmentação tem custo mesmo quando a engenharia não é acionada. Ela só muda de lugar: sai do backlog e entra na fila da mesa. E na fila da mesa ela não é medida por ninguém, porque não é um ticket — é só o trabalho.

Um exemplo real de escala: uma instituição regulada pelo Banco Central, com onboarding 100% digital, opera quatro birôs distintos sem camada de orquestração sobre cerca de 2.000 novos CNPJs por mês. A engenharia sustenta as integrações que existem; o time de análise cobre à mão tudo o que ficou fora delas. As duas metades da conta correm em paralelo, e nenhuma das duas áreas vê a outra.

A assimetria que torna esse trabalho ingrato

Integração de dados de risco tem uma característica cruel: quando funciona, é invisível. Quando falha, é urgente.

Ninguém agradece por um mês em que todas as consultas responderam. Mas uma indisponibilidade de birô durante o pico de onboarding vira incidente, com gente de compliance, produto e comercial no mesmo canal.

O resultado é que o trabalho só recebe atenção no seu pior momento. Isso desgasta o time e distorce a percepção interna: parece que o problema é qualidade de execução, quando o problema é que a superfície de manutenção não para de crescer.

E ela cresce em duas direções

Por fonte. Cada nova exigência regulatória, cada novo produto, cada segmento novo tende a trazer uma fonte nova. A conta de integrações só sobe.

Por área. Compliance precisa consultar. Antifraude precisa consultar. Crédito precisa consultar. Se cada área evoluiu sua própria esteira — o que é o caminho natural quando as demandas chegam em momentos diferentes —, o mesmo CNPJ é consultado duas ou três vezes, na mesma fonte, no mesmo dia, e pago duas ou três vezes.

Do ponto de vista de engenharia, isso não é desperdício óbvio. São sistemas diferentes atendendo áreas diferentes, cada um com sua história. A duplicação só fica visível quando alguém soma a fatura de dados e compara com o volume real de decisões distintas.

O custo que não entra na conta

O item mais caro dessa manutenção não é infraestrutura. É atenção — dos dois lados.

Cada hora de engenharia ajustando um parser de lista de sanções é uma hora que não foi para a funcionalidade que diferencia a instituição. E cada hora de analista consolidando consulta em planilha é uma hora que não foi para julgar o caso que realmente merecia julgamento.

Tem também um efeito de retenção que raramente é discutido. Manutenção de encanamento não constrói carreira, nem na engenharia nem no compliance. Quando esse trabalho se torna a rotina de alguém sênior, ele costuma sair — e leva com ele o conhecimento que nunca foi documentado, porque nunca houve tempo.

E há um mecanismo que agrava tudo: quanto mais a instituição já investiu nessa camada, mais difícil fica questioná-la. O custo já afundado empurra a decisão de continuar, não porque o modelo está funcionando, mas porque parar parece desperdiçar o que já foi feito.

A pergunta que muda a conversa

O enquadramento habitual é "a engenharia não dá conta da demanda de compliance". É um enquadramento ruim, e ele culpa o lado errado.

A pergunta melhor é outra:

Essa camada de coleta e consolidação de dados de risco é parte do produto que a gente vende, ou é encanamento que a gente herdou porque alguém precisava resolver?

Se for parte do produto, faz sentido investir e defender.

Se for encanamento herdado, vale um segundo cálculo, e ele tem duas linhas: quanto do time de engenharia está alocado nele, e quantas horas de analista por mês são gastas fazendo à mão o que ele não cobre.

O número costuma ser desconfortável. E é o único jeito de essa conversa sair do campo da reclamação e entrar no campo da decisão.

Para a VAAS, essa camada é o produto. O dado chega pela plataforma, as fontes são orquestradas num motor de decisão com a ordem de consulta definida pela instituição, e a trilha de evidências fica registrada em cada decisão.

Assim, a engenharia retoma o que diferencia a instituição, e o analista fica com o caso que realmente merece julgamento. A régua fica com quem entende do risco, e cada decisão continua explicável quando a fiscalização perguntar.

Topa colocar essas duas linhas na mesa com a gente? Fale com a gente ou acesse nosso site 👇