KYS (Know Your Supplier) é o processo estruturado de verificação da identidade, da idoneidade, da capacidade e dos riscos de um fornecedor, aplicado antes da contratação e ao longo de toda a relação comercial. Seu objetivo é garantir que a empresa saiba, com evidências documentadas, com quem está fazendo negócios na sua cadeia de suprimentos.
Em tradução livre, Know Your Supplier significa conheça seu fornecedor. É uma prática de compliance aplicada à cadeia de suprimentos, da mesma família de KYC, KYB, KYP e KYE.
Mais do que uma checagem pontual de Compras, o KYS é uma política que define quais fornecedores verificar, com qual profundidade, por quem e com que frequência. Siga a leitura e saiba mais sobre o tema.
O que é KYS (Know Your Supplier)?
O Know Your Supplier reúne as políticas, os critérios e os controles para conhecer os fornecedores de produtos, insumos e serviços. Ele responde a quatro perguntas: quem é o fornecedor, quem está por trás dele, se ele é idôneo e se tem capacidade de entregar o que promete.
A lógica nasceu no setor financeiro, onde o KYC (Know Your Customer) se consolidou como pilar da prevenção à lavagem de dinheiro, impulsionado pelas recomendações do GAFI. Se um banco precisa conhecer o cliente para não ser usado em ilícitos, uma indústria ou um varejista precisam conhecer quem os abastece, pelas mesmas razões.
Assim, o conceito migrou para o ambiente B2B e passou a integrar os programas de compliance de terceiros e de gestão de riscos de terceiros (TPRM), movimento acelerado no Brasil pela Lei Anticorrupção.
O KYS não termina na contratação. A verificação acontece em dois momentos:
- Diligência prévia: avaliação antes da contratação, para decidir se e em quais condições o fornecedor entra na base.
- Acompanhamento contínuo: monitoramento durante a relação, porque o risco muda junto com a empresa.
Know Your Supplier (KYS), KYC, KYB, KYP e KYE: quais as diferenças?
Os “Know Your” compartilham a mesma lógica de verificação, mas diferem no tipo de relação analisada. Várias checagens se repetem, como listas restritivas e verificação de sócios; o que muda é o público verificado e o risco a controlar.
Sigla | Significado | Quem é verificado | Foco principal |
KYC | Know Your Customer | Clientes, pessoa física ou jurídica | Identidade, prevenção à fraude e à lavagem de dinheiro, risco de crédito |
KYB | Know Your Business | Pessoas jurídicas em geral | Existência, estrutura societária e beneficiário final da empresa |
KYS | Know Your Supplier | Fornecedores de produtos, insumos e serviços | Idoneidade, regularidade e capacidade de fornecimento na cadeia de suprimentos |
KYP | Know Your Partner | Parceiros comerciais, distribuidores, representantes e aliados estratégicos | Integridade de quem atua em nome ou em conjunto com a empresa |
KYE | Know Your Employee | Colaboradores e candidatos | Antecedentes, integridade e conflitos de interesse; único exclusivamente de pessoa física |
O KYC olha para quem compra da empresa; o KYS, para quem vende para ela. O KYE é o único voltado exclusivamente a pessoas físicas.
A relação mais próxima é entre KYS e KYB. O KYS herda o método do KYB, que é a verificação estrutural de uma pessoa jurídica, e acrescenta critérios próprios da relação de fornecimento: capacidade operacional, performance, conformidade setorial e aderência às políticas do comprador.
Um fornecedor pode satisfazer o KYB e ainda ser inadequado por não ter licença ambiental, capacidade produtiva ou saúde financeira para sustentar o contrato.
Como Know Your Supplier, due diligence e homologação se conectam?
Três termos aparecem juntos com frequência e costumam ser tratados como sinônimos. Não são: cada um ocupa um nível diferente do mesmo sistema.
Termo | O que é | Pergunta que responde | Resultado |
KYS (Know Your Supplier) | O conceito e a política de compliance | O que precisamos saber sobre cada fornecedor e com que profundidade? | Diretrizes, critérios e responsabilidades |
Due diligence de fornecedores | O método de investigação que executa o KYS | O que os dados e documentos revelam sobre este fornecedor? | Dossiê e score de risco |
Homologação de fornecedores | O processo formal de aprovação e cadastro | Este fornecedor está apto a fornecer para nós? | Fornecedor aprovado, condicionado ou reprovado |
Uma forma simples de visualizar: o KYS define o que deve ser verificado, a due diligence de fornecedores define como a investigação é feita e a homologação de fornecedores registra a decisão de aprovar ou não o parceiro.
Os três dependem uns dos outros. Sem política de KYS, a due diligence vira checagem sem critério. Sem due diligence, a homologação aprova com base em autodeclarações. Sem homologação, a investigação não vira decisão rastreável.
Por que aplicar o Know Your Supplier na sua empresa?
Em diversas situações, a empresa responde pelos atos e irregularidades dos seus fornecedores. Risco de terceiro, na prática, é risco próprio. Entenda a importância:
Responsabilidade objetiva na Lei Anticorrupção
A Lei nº 12.846/2013 estabelece a responsabilização objetiva das empresas por atos lesivos contra a administração pública praticados em seu interesse ou benefício. A empresa pode ser punida sem prova de intenção dos dirigentes, inclusive quando o ato foi praticado por um fornecedor ou intermediário.
O Decreto nº 11.129/2022 inclui entre os parâmetros dos programas de integridade as diligências apropriadas e baseadas em risco para contratação e supervisão de terceiros, como fornecedores (art. 57, XIII). O KYS é a forma de demonstrar que elas existem.
Responsabilidade tributária, previdenciária e trabalhista
O Código Tributário Nacional prevê responsabilidade solidária de quem tem interesse comum no fato gerador (art. 124), e na cessão de mão de obra a Lei nº 8.212/1991 impõe ao contratante a retenção previdenciária sobre a nota do prestador (art. 31).
Na esfera trabalhista, a Lei nº 6.019/1974 atribui à contratante responsabilidade subsidiária pelas obrigações do período terceirizado (art. 5º-A, § 5º): se o fornecedor não pagar seus empregados, a conta pode chegar ao tomador.
Risco reputacional por associação
Clientes e imprensa não distinguem onde termina a empresa e começa o fornecedor. Uma fraude ou violação em um elo da cadeia tende a ser associada à marca mais conhecida. Esse é o núcleo do risco reputacional em terceiros.
Continuidade operacional
Se um fornecedor de insumo exclusivo entra em recuperação judicial ou tem a inscrição estadual suspensa, a produção pode parar. O KYS identifica dependências e sinais de fragilidade antes que virem ruptura.
Exigências de certificação
A ISO 9001 exige critérios para avaliação, seleção, monitoramento de desempenho e reavaliação de provedores externos (cláusula 8.4). Sem política estruturada, é difícil comprovar esse controle em auditoria.
O fator novo: a reforma tributária
A Lei Complementar nº 214/2025, que regulamenta o IBS e a CBS, condiciona a apropriação de créditos pelo adquirente à extinção dos débitos relativos à operação, ou seja, ao efetivo recolhimento do tributo (art. 47). Na prática, a irregularidade fiscal do fornecedor deixa de ser apenas um risco de compliance e passa a ser uma perda financeira direta para quem compra.
Enquanto o split payment e o recolhimento pelo adquirente não estiverem implementados, o crédito fica condicionado ao destaque correto dos tributos no documento fiscal (art. 48).
Quais riscos o Know Your Supplier ajuda a mitigar?
Cada dimensão de risco exige fontes e critérios próprios dentro do programa de KYS:
- Risco financeiro e de capacidade de entrega: o fornecedor não tem saúde financeira ou estrutura para cumprir o contrato. Exemplo: um fornecedor vence a cotação com preço muito abaixo do mercado e interrompe as entregas por falta de capital de giro.
- Risco fiscal e tributário: débitos e inscrição suspensa comprometem documentos fiscais e, com a reforma, o crédito. Exemplo: créditos de notas emitidas por empresa com inscrição inapta são glosados.
- Risco trabalhista: exemplo: uma prestadora de limpeza fecha sem pagar verbas rescisórias e os trabalhadores acionam o tomador.
- Risco jurídico e de litígio: volume elevado de processos sinaliza má gestão ou bloqueios judiciais. Exemplo: pagamentos ao fornecedor são penhorados durante o contrato.
- Risco de integridade e corrupção: exemplo: um despachante que atua em nome da empresa oferece vantagem indevida a um agente fiscal.
- Risco reputacional: exemplo: um fabricante terceirizado aparece em reportagem sobre fraude em licitações.
- Risco de segurança da informação e proteção de dados: quando o fornecedor trata dados pessoais, a LGPD prevê hipóteses de responsabilidade solidária entre agentes de tratamento (art. 42). Exemplo: um prestador de TI vaza dados de clientes do contratante.
- Risco ESG na cadeia produtiva: exemplo: um produtor rural fornecedor de matéria-prima é autuado por desmatamento ilegal.
O que verificar em uma política de Know Your Supplier?
A política define o conjunto de verificações possíveis; a profundidade de cada uma depende da classificação de risco.
- Situação cadastral e existência real: CNPJ ativo, atividade compatível e sinais de empresa de fachada.
- Quadro societário e beneficiário final: quem controla de fato a empresa e seus vínculos.
- Regularidade fiscal e trabalhista: certidões federais, estaduais, municipais, FGTS, trabalhista e Sintegra.
- Saúde financeira e capacidade operacional: balanços, protestos, recuperação judicial e estrutura para o volume contratado.
- Processos judiciais e antecedentes: ações cíveis, trabalhistas e criminais da empresa e dos sócios.
- Listas restritivas, sanções e PEP: CEIS, CNEP e listas internacionais de sanções.
- Certificações e licenças setoriais: ambientais, sanitárias e registros regulatórios.
- Políticas de compliance, segurança da informação e ESG: programa de integridade, proteção de dados e práticas socioambientais.
- Mídia negativa e reputação: menções a fraudes, corrupção ou violações.
Boa parte desses dados pode ser obtida via APIs de consulta de CNPJ e regularidade fiscal, sem depender de documentos enviados pelo fornecedor.
Como estruturar uma política de KYS (Know Your Supplier)?
Estruturar o KYS é transformar intenção em processo auditável, em oito etapas.
1. Mapeie e inventarie a base de fornecedores
Levante quantos fornecedores ativos existem, o que fornecem, quem os contrata e o volume transacionado. Cadastros duplicados ou desatualizados são o primeiro obstáculo.
2. Classifique por criticidade e risco
Combine o impacto de uma falha para a operação com a exposição a riscos regulatórios, fiscais e reputacionais.
3. Defina critérios e requisitos por faixa de risco
Para cada faixa, defina o que verificar, quais documentos exigir e quais achados são impeditivos.
4. Estabeleça o nível de diligência proporcional
Baixo risco recebe verificação simplificada; críticos recebem análise aprofundada. É a abordagem baseada em risco.
5. Formalize em política interna e cláusulas contratuais
Aprovada pela alta direção, a política deve se refletir nos contratos: cláusulas anticorrupção, de proteção de dados, de auditoria e de comunicação de mudanças relevantes.
6. Defina o fluxo de aprovação e os responsáveis
Compras, Compliance, Jurídico e Fiscal precisam de papéis claros, com registro de quem analisa, quem aprova exceções e quem responde por cada decisão.
7. Crie a rotina de monitoramento e reavaliação
Defina a periodicidade de revisão por faixa e os eventos que disparam reavaliação imediata.
8. Estabeleça critérios objetivos de suspensão e descontinuidade
Sem regras claras, fornecedores irregulares seguem ativos por inércia. Defina quando bloquear novos pedidos, quando conceder prazo de regularização e quando encerrar a relação.
KYS proporcional ao risco: níveis de verificação de fornecedores
Aplicar a mesma profundidade a todos os fornecedores não funciona. Verificar o fornecedor de material de escritório com o rigor de um operador logístico de carga controlada consome recursos sem reduzir risco.
Os critérios mais usados para definir o nível de verificação são criticidade do fornecimento, valor do contrato, exposição regulatória, acesso a dados e sistemas, interação com agentes públicos e origem geográfica.
Nível | Quando se aplica | Verificações típicas |
Simplificado | Baixo valor, fornecimento não crítico, sem acesso a dados ou interação com o poder público | Situação cadastral, regularidade fiscal básica e listas restritivas |
Padrão | Fornecedores recorrentes ou de valor intermediário | Nível simplificado mais quadro societário, processos judiciais, regularidade trabalhista e mídia negativa |
Reforçado | Fornecedores críticos, de alto valor, com acesso a dados sensíveis ou interação com órgãos públicos | Nível padrão mais beneficiário final, PEP, análise financeira, certificações, questionário de compliance e visita ou auditoria quando necessário |
A classificação não é definitiva: um fornecedor que passa a acessar dados de clientes deve migrar para o nível reforçado.
KYS contínuo: o Know Your Supplier além da contratação
O fornecedor aprovado hoje pode se tornar um risco amanhã. Empresas mudam de controle, acumulam débitos ou entram em listas de sanções, e a verificação de entrada perde valor a cada mês.
Por isso, além das revisões periódicas, um programa maduro define gatilhos de reavaliação:
- Alteração no quadro societário ou no beneficiário final.
- Vencimento ou positivação de certidões.
- Novos processos judiciais relevantes ou pedido de recuperação judicial.
- Inclusão em listas restritivas, cadastros de sanções ou de trabalho análogo à escravidão.
- Mídia negativa envolvendo a empresa ou seus sócios.
- Mudança no escopo do contrato, como passar a acessar dados ou sistemas.
É esse acompanhamento que conecta o KYS ao monitoramento contínuo na gestão de risco de fornecedores e ao ciclo completo do TPRM.
Indicadores de um programa de Know Your Supplier
Estes indicadores medem a maturidade e a eficácia do programa:
- Percentual da base com verificação concluída: cobertura real da política.
- Percentual de fornecedores monitorados continuamente: se o KYS vai além da contratação.
- Tempo médio de aprovação: a fricção imposta a Compras.
- Alertas críticos por período: evolução do risco na base.
- Distribuição da base por faixa de risco: onde está a exposição.
- Incidentes originados em fornecedores: autuações, interrupções ou crises causadas por terceiros.
Tecnologia e automação no Know Your Supplier
Em bases pequenas, consultas manuais e planilhas dão conta. Com centenas ou milhares de fornecedores, esse modelo fica lento e sujeito a erro, e falha justamente no monitoramento contínuo.
A automação resolve os principais gargalos do processo:
- Consulta automatizada a fontes públicas e privadas, eliminando o acesso manual a dezenas de portais.
- Verificação em lote e score de risco, que permitem avaliar a base inteira e priorizar o que exige atenção humana.
- Monitoramento contínuo com alertas disparados pelos gatilhos definidos na política.
- Inteligência artificial para análise documental, extraindo dados de contratos sociais e demonstrações financeiras e detectando inconsistências.
- Integração com ERPs e plataformas de procurement, para que o status de risco acompanhe o fornecedor no fluxo de compras e pagamentos.
O resultado é um KYS que escala sem crescer a equipe na mesma proporção, com trilha de auditoria para cada decisão.
Conheça e monitore seus fornecedores com a Netrin
A Netrin é a plataforma líder em Third-Party Risk Management no Brasil e ajuda empresas a orquestrar a gestão de riscos em todo o ciclo de vida dos fornecedores, do onboarding ao monitoramento contínuo e ao offboarding.
Com agentes de IA e automação, a plataforma consulta mais de 1.000 fontes de dados, gera dossiês com score de risco fiscal, jurídico e reputacional, automatiza a homologação e emite alertas quando o perfil de um fornecedor muda.
Com a Netrin, você avalia e monitora de maneira automatizada e integrada, conectando etapas e processos em fluxos inteligentes de trabalho.
Fale com um especialista da Netrin e veja como aplicar a gestão de riscos de fornecedores na sua operação.
Perguntas frequentes sobre KYS (Know Your Supplier)
O que é KYS (Know Your Supplier)?
KYS (Know Your Supplier) é o processo estruturado de verificação da identidade, da idoneidade, da capacidade e dos riscos de um fornecedor, realizado antes da contratação e ao longo de toda a relação comercial.
O que significa KYS (Know Your Supplier) em compliance?
Em compliance, KYS significa “conheça seu fornecedor”. É a política que define como a empresa verifica e acompanha seus fornecedores para cumprir exigências legais, como a Lei Anticorrupção, e reduzir riscos fiscais, trabalhistas, reputacionais e ESG na cadeia de suprimentos.
Qual a diferença entre KYS (Know Your Supplier) e KYC?
O KYC (Know Your Customer) verifica clientes, com foco em identidade, fraude e lavagem de dinheiro. O KYS verifica fornecedores, com foco em idoneidade, regularidade e capacidade de fornecimento. A lógica é a mesma, mas a relação analisada é oposta.
Qual a diferença entre KYS (Know Your Supplier) e KYP?
O KYS se aplica a fornecedores de produtos, insumos e serviços. O KYP (Know Your Partner) se aplica a parceiros comerciais, distribuidores, representantes e aliados estratégicos, que muitas vezes atuam em nome da empresa perante clientes e órgãos públicos.
Qual a diferença entre KYS (Know Your Supplier) e due diligence de fornecedores?
O KYS é o conceito e a política de compliance que define o que deve ser verificado. A due diligence de fornecedores é o método de investigação que executa essa política e produz o dossiê e o score de risco de cada fornecedor.
O que verificar em uma política de KYS (Know Your Supplier)?
Situação cadastral, quadro societário e beneficiário final, regularidade fiscal e trabalhista, saúde financeira, processos judiciais, listas restritivas e PEP, licenças setoriais, políticas de compliance e ESG e mídia negativa.
Todos os fornecedores exigem o mesmo nível de verificação no Know Your Supplier?
Não. A boa prática é a abordagem baseada em risco, com níveis simplificado, padrão e reforçado definidos pela criticidade do fornecimento, valor, exposição regulatória, acesso a dados e origem geográfica.
Como automatizar o processo de KYS (Know Your Supplier)?
Com plataformas de TPRM que consultam fontes públicas e privadas automaticamente, calculam score de risco, verificam fornecedores em lote, monitoram a base com alertas e se integram a ERPs e sistemas de procurement.


