Os 4 Ks do compliance são KYC, KYE, KYS e KYP, quatro políticas de diligência que orientam a empresa a conhecer clientes, colaboradores, fornecedores e parceiros comerciais antes e durante cada relação. Todos seguem o mesmo princípio e mudam apenas o público verificado, o risco a controlar e o momento em que a verificação acontece.
Em outras palavras, não são quatro disciplinas distintas. São uma única lógica de gestão de riscos aplicada a quatro portas de entrada da organização: quem compra, quem trabalha, quem fornece e quem representa a marca.
Este conteúdo compara as siglas, mostra onde cada uma vive dentro da empresa e explica por que integrá-las é o próximo passo de maturidade do compliance. Siga a leitura!
O que são os 4 Ks do compliance?
Os 4 Ks são um conjunto de políticas de diligência prévia e contínua aplicadas aos stakeholders com quem a empresa mantém relação. Cada sigla combina a expressão “Know Your”, conheça seu, com o público que será avaliado.
A lógica nasceu no setor financeiro, onde o KYC se consolidou como pilar da prevenção à lavagem de dinheiro, impulsionado pelas recomendações do GAFI e, no Brasil, pela Lei 9.613/1998.
O risco, porém, não entra apenas pelo cliente. A própria Circular BACEN 3.978/2020, em seu art. 56, exige que as instituições financeiras implementem procedimentos para conhecer também seus funcionários, parceiros e prestadores de serviços terceirizados. Fora do sistema financeiro, a Lei Anticorrupção levou a mesma lógica para a relação com terceiros.
Um princípio, quatro aplicações
A pergunta de fundo é sempre a mesma: quem é essa pessoa ou empresa, quem está por trás dela, ela é idônea e que risco ela traz para a operação?
O que muda é a resposta aceitável. Um candidato a emprego é pessoa física protegida por limites trabalhistas. Um fornecedor é, em regra, pessoa jurídica cuja falha pode interromper a produção. Um representante comercial pode gerar responsabilidade anticorrupção para a empresa que ele representa.
Por isso, os 4 Ks compartilham método e fontes, mas exigem profundidade, gatilhos e áreas responsáveis diferentes. Juntos, formam a base da gestão de riscos de terceiros.
Tabela comparativa dos 4 Ks
A tabela resume as diferenças entre as siglas e ajuda a decidir qual política se aplica a cada relação.
Sigla | Termo em inglês | Tradução | A quem se aplica | Natureza | Área responsável | Principal risco mitigado | Gatilho de aplicação |
KYC | Know Your Customer | Conheça seu cliente | Clientes e usuários | PF e PJ | Produto, risco, PLD e crédito | Fraude, lavagem de dinheiro e inadimplência | Abertura de conta, cadastro ou concessão de crédito |
KYE | Know Your Employee | Conheça seu colaborador | Candidatos e colaboradores | Exclusivamente PF | RH, com apoio de compliance | Fraude interna, conflito de interesses e dano reputacional | Contratação, promoção a função sensível e revisão periódica |
KYS | Know Your Supplier | Conheça seu fornecedor | Fornecedores e prestadores de serviço | Predominantemente PJ | Compras, procurement e suprimentos | Ruptura de fornecimento, passivos fiscais e trabalhistas | Cadastro, homologação e renovação contratual |
KYP | Know Your Partner | Conheça seu parceiro | Parceiros comerciais, distribuidores e representantes | Predominantemente PJ | Comercial e jurídico, com compliance | Corrupção e responsabilização por ato de terceiro | Credenciamento, contrato de parceria e renovação |
KYC: conheça seu cliente
O KYC (Know Your Customer) é o processo de identificar, verificar e classificar o risco de clientes, pessoas físicas ou jurídicas, no início e ao longo do relacionamento.
Ele confirma se o cliente é quem diz ser, qual a origem dos recursos, se há vínculo com pessoa politicamente exposta e se o nome aparece em listas restritivas. Também verifica se o comportamento transacional é compatível com o perfil declarado.
No setor financeiro, o KYC é obrigação regulatória. Fora dele, empresas de apostas, meios de pagamento e marketplaces adotam a prática para conter fraudes de identidade.
Para entender etapas, níveis de diligência e tecnologias envolvidas, confira o guia completo de KYC.
KYE: conheça seu colaborador
O KYE (Know Your Employee) reúne as verificações feitas sobre candidatos e colaboradores, da pré-contratação ao desligamento. O objetivo é reduzir fraudes internas, conflitos de interesse e riscos reputacionais associados a pessoas em posições de confiança.
É o único dos quatro Ks que trata exclusivamente de pessoa física. Isso muda tudo: o que pode ser consultado, com qual justificativa e com que frequência passa a ser limitado pela legislação trabalhista e pela LGPD.
O ponto central é a proporcionalidade por cargo. O Tribunal Superior do Trabalho fixou em 2017, no Tema 1 de recursos repetitivos, que exigir certidão de antecedentes criminais só é legítimo quando há previsão legal, quando a natureza do ofício justifica ou quando a função exige grau especial de fidúcia. Fora dessas hipóteses, a exigência pode caracterizar discriminação e gerar indenização por dano moral.
A profundidade da verificação, portanto, acompanha o risco da função. O guia completo de KYE detalha como aplicar esse critério no RH.
KYS: conheça seu fornecedor
O KYS (Know Your Supplier) é a política que define quais fornecedores verificar, com qual profundidade, por quem e com que periodicidade. O foco é a cadeia de suprimentos e a continuidade operacional.
Um fornecedor com pendências fiscais, trabalhistas ou ambientais pode transferir passivos e até interromper a produção. Por isso, o KYS avalia também capacidade de entrega e saúde financeira.
A relação com a homologação de fornecedores é direta. A homologação é a etapa formal de aprovação; o KYS é a política que estabelece os critérios usados nessa etapa e no monitoramento que vem depois dela.
Veja como estruturar essa política no guia completo de KYS.
KYP: conheça seu parceiro
O KYP (Know Your Partner) se aplica a quem atua ao lado ou em nome da empresa: parceiros comerciais, distribuidores, revendedores, representantes, agentes intermediários e aliados estratégicos.
A diferença de escopo em relação ao KYS está na natureza da relação, e não no tipo de CNPJ. O fornecedor entrega algo para a empresa. O parceiro leva a empresa ao mercado, negocia em seu nome ou divide com ela um resultado comercial.
Pelo art. 2º da Lei 12.846/2013, a pessoa jurídica responde de forma objetiva por atos lesivos praticados em seu interesse ou benefício. Se um representante oferece vantagem indevida a um agente público para fechar um contrato, a empresa representada pode ser responsabilizada mesmo sem ter autorizado a conduta.
Por isso, o KYP é o K mais crítico sob o ângulo anticorrupção. Parceiros que interagem com órgãos públicos exigem diligência reforçada, com atenção a vínculos com pessoas politicamente expostas.
KYB: o quinto K que entrou na conversa
O KYB (Know Your Business) é a verificação estrutural de uma pessoa jurídica: existência, regularidade, atividade econômica, quadro societário e quem, de fato, controla o negócio.
A sigla surgiu porque o KYC foi desenhado pensando em pessoa física. Quando o cliente é uma empresa, não basta validar o CNPJ: é preciso olhar através da empresa e chegar às pessoas que a controlam.
Esse é o papel do beneficiário final, ou UBO (Ultimate Beneficial Owner), a pessoa natural que, em última instância, possui, controla ou influencia significativamente a entidade. No Brasil, a obrigação de informá-lo está na IN RFB 2.119/2022, alterada pela IN RFB 2.290/2025, que criou o formulário digital e-BEF.
Na prática, o KYB é a camada de método dos Ks que lidam com pessoa jurídica. O KYS, por exemplo, parte da análise estrutural do KYB e soma critérios do fornecimento, como capacidade operacional e conformidade setorial.
Boa parte do debate ainda se limita a quatro siglas. Incluir o KYB no mapa evita um erro comum: tratar a checagem de CNPJ como suficiente, sem investigar sócios e beneficiários.
O que muda na prática entre cada K?
Pessoa física e pessoa jurídica
Na pessoa física, a verificação cobre identidade, antecedentes, processos, vínculos com PEP, listas restritivas e, quando proporcional, perfil financeiro. É o terreno do KYE e do KYC de consumidores.
Na pessoa jurídica, entram situação cadastral e fiscal, certidões, quadro societário, beneficiário final, saúde financeira, processos, mídia negativa e sanções. É o terreno do KYS, do KYP e do KYC de clientes empresariais.
Profundidade e frequência por tipo de relação
A profundidade deve seguir uma abordagem baseada em risco. Um fornecedor de material de escritório não exige o mesmo dossiê de um distribuidor que atua junto a órgãos públicos.
A frequência também varia: monitoramento transacional para clientes de alto risco, alertas de regularidade para fornecedores críticos e revisões periódicas, dentro dos limites legais, para funções sensíveis.
Gatilhos diferentes
Cada K é disparado por um evento próprio do ciclo de vida:
- KYC: onboarding do cliente, alteração cadastral relevante ou mudança de perfil transacional.
- KYE: contratação, promoção para função de confiança ou mudança de área.
- KYS: cadastro, homologação e renovação contratual do fornecedor.
- KYP: credenciamento do parceiro, assinatura do contrato e expansão de território ou escopo.
O que é comum aos quatro
Apesar das diferenças, existe um núcleo compartilhado: confirmação de identidade, avaliação de idoneidade, consulta a antecedentes e processos, checagem de listas restritivas e monitoramento contínuo. É justamente esse núcleo que torna a integração possível.
O problema: os 4 Ks são um conceito único e uma operação fragmentada
Na teoria, os quatro Ks formam um sistema coerente. Na prática, cada um costuma viver em uma área diferente: KYC em produto e risco, KYE no RH, KYS em Compras e KYP no comercial e no jurídico.
Cada área usa ferramenta, critério e padrão de evidência próprios. O resultado é previsível:
- Bases duplicadas, com o mesmo CPF ou CNPJ cadastrado em sistemas diferentes;
- Retrabalho, com consultas repetidas às mesmas fontes;
- Critérios inconsistentes, em que o mesmo risco recebe pesos distintos conforme a área;
- Lacunas de cobertura, em que ninguém monitora o que acontece depois da aprovação.
Imagine uma distribuidora que compra produtos da empresa, presta a ela serviços de logística e representa a marca em uma região. O mesmo CNPJ é cliente, fornecedor e parceiro ao mesmo tempo.
Em uma operação fragmentada, ele passa por três avaliações com três conclusões possíveis. Uma sanção descoberta por Compras pode nunca chegar ao comercial, que segue expandindo a parceria.
Em auditorias, a empresa não consegue demonstrar um critério único de risco nem uma trilha de evidências consistente. Por isso, integrar os quatro Ks é o próximo passo de maturidade do compliance.
Como integrar os 4 Ks em um programa único?
Política corporativa única com regras por público
O ponto de partida é uma política que declare o princípio comum e estabeleça regras específicas para clientes, colaboradores, fornecedores e parceiros. Cada área mantém sua autonomia operacional, mas sob diretrizes corporativas compartilhadas.
Base de dados e fontes compartilhadas
Cada terceiro deve existir uma única vez na base, com todos os seus papéis vinculados. As consultas passam a ser reaproveitadas entre as áreas.
Critérios de risco e níveis de diligência padronizados
A matriz de risco usa a mesma escala em todos os Ks, e os níveis simplificado, padrão e reforçado têm definições objetivas e gatilhos claros.
Evidência em formato comum
Toda verificação gera registro auditável com fonte, data, resultado e decisão. Um padrão único de evidência simplifica auditorias e fiscalizações.
Monitoramento contínuo unificado
Alterações societárias, sanções e mudanças de regularidade geram alertas centralizados, visíveis para todas as áreas que se relacionam com aquele terceiro.
Governança com responsáveis por etapa
Integrar não é centralizar tudo em compliance, e sim definir quem decide, quem executa e quem revisa em cada etapa, com escalonamento para casos de alto risco.
Qual é a base regulatória de cada K?
Nem todos os Ks são obrigatórios para todas as empresas. Estas são as principais referências normativas de cada um:
K | Principais referências | O que estabelecem |
KYC | Lei 9.613/1998, Circular BACEN 3.978/2020 e Resolução CVM 50/2021 | Deveres de identificação de clientes, avaliação de risco e comunicação de operações suspeitas para setores obrigados |
KYE | Circular BACEN 3.978/2020 (art. 56), Lei 14.811/2024 e Tema 1 do TST | Conhecimento de funcionários em instituições financeiras; certidões de antecedentes atualizadas em instituições que atuam com crianças e adolescentes; limites de proporcionalidade na exigência de antecedentes |
KYS e KYP | Lei 12.846/2013 e Decreto 11.129/2022 (art. 57, XIII) | Responsabilidade objetiva por atos lesivos praticados em interesse da empresa; diligências baseadas em risco para contratação e supervisão de terceiros |
KYB | IN RFB 2.119/2022, alterada pela IN RFB 2.290/2025 | Informação sobre beneficiários finais das entidades inscritas no CNPJ |
Transversal | LGPD (Lei 13.709/2018) | Base legal, finalidade, necessidade e segurança no tratamento dos dados coletados em qualquer um dos Ks |
Vale destacar que o Decreto 11.129/2022 cita expressamente fornecedores, prestadores de serviço, agentes intermediários, despachantes, consultores e representantes comerciais entre os terceiros que exigem diligência. É a base mais clara para KYS e KYP fora do setor financeiro.
Já a Lei 14.811/2024, ao incluir o art. 59-A no ECA, é exemplo de previsão legal que torna o KYE obrigatório em um setor específico: a legislação estabelece que instituições de ensino (públicas ou privadas) e sociais que desenvolvam atividades com crianças e adolescentes devem exigir e manter certidões de antecedentes criminais de todos os colaboradores.
Tecnologia e automação nos 4 Ks
Quatro frentes de diligência conduzidas em planilhas significam dezenas de consultas por terceiro, repetidas a cada renovação. A escala torna o modelo manual inviável e aumenta o risco de erro.
Fontes públicas e privadas como base comum
Receita Federal, tribunais, listas de sanções, cadastros de PEP e bases de mídia são comuns aos quatro Ks. Centralizar essas consultas garante que todas as áreas olhem para a mesma informação.
Score de risco parametrizável
Um score configurável aplica a matriz da empresa automaticamente. Os níveis de diligência passam a ser disparados por regra, e não por percepção individual.
Monitoramento contínuo com alertas
Em vez de revisões pontuais, o monitoramento contínuo acompanha certidões, processos, sanções e alterações societárias e avisa quando algo muda, antes que o problema vire passivo.
Integração com os sistemas das áreas
A diligência deve acontecer onde o trabalho acontece: no sistema de RH, no ERP de Compras, na jornada de onboarding e no CRM. Integrações via API mantêm os dados atualizados em todos os pontos.
IA para análise documental e triagem
Agentes de IA extraem dados de documentos, apontam inconsistências e fazem a triagem de alertas, liberando analistas para as decisões que exigem julgamento humano.
Gerencie riscos de todos os terceiros com a Netrin
A Netrin é a plataforma líder em Third-Party Risk Management no Brasil. Ela orquestra a gestão de riscos de clientes, colaboradores, fornecedores e parceiros em um único ambiente, do onboarding ao monitoramento contínuo e ao offboarding.
Com mais de 1.000 fontes de dados, score de risco configurável e integração nativa com mais de 500 sistemas, incluindo SAP e Salesforce, a Netrin elimina bases paralelas e cria um critério único de risco para toda a organização.
Seus agentes de IA analisam, decidem e executam ações de acordo com as regras de compliance de cada empresa.
Fale com um especialista da Netrin e veja como unificar a diligência de todos os seus terceiros.
Perguntas frequentes
O que são os 4 Ks do compliance?
São quatro políticas de diligência, KYC, KYE, KYS e KYP, que orientam a empresa a conhecer clientes, colaboradores, fornecedores e parceiros antes e durante a relação. Todas seguem o mesmo princípio de gestão de riscos, aplicado a públicos diferentes.
O que significam KYC, KYE, KYS e KYP?
KYC é Know Your Customer (conheça seu cliente), KYE é Know Your Employee (conheça seu colaborador), KYS é Know Your Supplier (conheça seu fornecedor) e KYP é Know Your Partner (conheça seu parceiro).
Qual a diferença entre KYC e KYB?
O KYC verifica clientes, com foco em identidade, origem de recursos e prevenção à lavagem de dinheiro. O KYB é a verificação estrutural de uma pessoa jurídica, com análise de quadro societário e beneficiário final. Quando o cliente é uma empresa, o KYC incorpora o método do KYB.
Qual a diferença entre KYS e KYP?
O KYS avalia quem fornece produtos ou serviços para a empresa, com foco em continuidade operacional e regularidade. O KYP avalia quem atua ao lado ou em nome da empresa, como distribuidores e representantes, com foco em anticorrupção e responsabilização por ato de terceiro.
Os 4 Ks são obrigatórios por lei?
Depende do setor. O KYC é obrigatório para instituições financeiras e demais setores obrigados pela Lei 9.613/1998. O KYE é exigido em contextos específicos, como instituições financeiras e entidades que atuam com crianças e adolescentes. KYS e KYP são diligências esperadas em programas de integridade avaliados com base no Decreto 11.129/2022.
Qual área da empresa é responsável por cada K?
Em geral, o KYC fica com produto, risco e PLD; o KYE com o RH; o KYS com Compras; e o KYP com o comercial e o jurídico. Em programas maduros, compliance define a política e os critérios comuns a todas essas áreas, e todas podem atuar em conjunto.
É possível integrar os 4 Ks em um único processo?
Sim. A integração combina política corporativa única, base de dados compartilhada, matriz de risco padronizada, evidências em formato comum e monitoramento contínuo centralizado, mantendo regras específicas para cada público.
Como automatizar a aplicação dos 4 Ks?
Com uma plataforma que consulte fontes públicas e privadas, gere score de risco conforme a matriz da empresa, monitore terceiros continuamente e se integre via API aos sistemas de RH, compras, onboarding e CRM.


