OSINT para Due Diligence: Checklist Completo do Investigador

O custo médio de um vazamento de dados alcançou US$ 4,44 milhões globalmente em 2025, e nos EUA esse valor salta para US$ 10,22 milhões (IBM, 2025). Boa parte dessas perdas poderia ter sido evitada com uma due diligence que fosse além de documentos e balanços. Fontes abertas revelam o que contratos escondem.

Se você fecha parcerias, investe em empresas ou contrata fornecedores, a due diligence tradicional sozinha já não protege o suficiente. Este guia entrega um checklist de 12 pontos usando OSINT para cobrir as lacunas que auditorias convencionais deixam abertas.

O Espectrosint automatiza consultas em fontes abertas aplicáveis a pessoas e empresas. Este checklist separa coleta verificável de interpretação para reduzir conclusões apressadas em due diligence.

Principais Conclusões

  • Due diligence tradicional depende de documentos fornecidos pela própria parte investigada. OSINT verifica independentemente usando dados públicos.
  • Multas da LGPD podem chegar a R$ 50 milhões por infração. Falhas de compliance por falta de verificação custam caro.
  • Um checklist de 12 pontos cobre verificação cadastral, presença digital, reputação, conexões e litígios.
  • Plataformas automatizadas como a Espectrosint reduzem a coleta inicial de horas para minutos, cruzando 300+ fontes em uma busca.

Por Que a Due Diligence Tradicional Não É Mais Suficiente?

Em 2025, 91% das organizações declararam que vão aumentar gastos com inteligência de ameaças (Recorded Future, 2025). Esse investimento reflete uma realidade incomoda: os métodos tradicionais de verificação falharam repetidamente contra fraudes sofisticadas.

A due diligence convencional funciona assim: você pede documentos ao alvo, recebe demonstrativos financeiros, certidões negativas e referências comerciais. O problema é que todos esses materiais são fornecidos pela própria parte interessada. Um fraudador competente entrega exatamente o que você espera ver.

Considere o que acontece quando uma empresa de fachada apresenta um CNPJ ativo, certidões limpas e um site institucional bem feito. A auditoria financeira pode não encontrar nada de errado se os documentos forem fabricados com competência. Mas uma busca por OSINT pode revelar que o domínio foi registrado há 30 dias, que o endereço físico é um escritório virtual compartilhado por 47 outras empresas e que o sócio majoritário aparece em três processos de estelionato no TJSP.

Dado crítico: 99% da internet não é indexada por buscadores tradicionais (Recorded Future). Due diligence que se limita a pesquisas no Google acessa menos de 1% dos dados disponíveis sobre uma entidade.

A due diligence baseada em OSINT inverte a lógica. Em vez de analisar o que o alvo fornece, você coleta dados independentemente de fontes públicas: registros governamentais, bases judiciais, registros de domínios, redes sociais, vazamentos de dados e muito mais. É verificação, não confiança.

O Que OSINT Revela Que Métodos Tradicionais Perdem?

O mercado global de OSINT atingiu US$ 12,7 bilhões em 2025, com projeção de US$ 133,6 bilhões até 2035 (Global Market Insights, 2025). Esse crescimento de 26,7% ao ano acontece porque organizações descobriram que fontes abertas revelam riscos invisíveis para auditorias tradicionais.

Aqui estão as categorias de informação que OSINT entrega e que um processo convencional tipicamente perde:

Quantas dessas verificações seu processo atual cobre? Se a resposta é menos da metade, sua due diligence tem pontos cegos significativos.

Custo de Falha em Due Diligence por Tipo Reputação Multas LGPD Sanções Fraude Incalculável até R$ 50M US$ 10M+ US$ 4,4M Fontes: IBM Cost of a Data Breach 2025, LGPD Art. 52, OFAC Penalties
Os custos de falha em due diligence variam de milhões a danos irreversíveis a reputação.

Checklist de Due Diligence com OSINT (12 Pontos)

Com 3.322 vazamentos de dados registrados só nos EUA em 2025, um aumento de 79% em cinco anos (ITRC, 2026), a superfície de dados disponíveis para investigação nunca foi tão ampla. Este checklist organiza a due diligence em 12 verificações agrupadas em três blocos.

Bloco 1: Verificação de identidade e cadastro (Pontos 1-4)

1. Validação de CNPJ na Receita Federal. Consulte o CNPJ diretamente na base da Receita. Verifique se a situação cadastral é ativa, a data de abertura, o endereço registrado, a natureza jurídica e o capital social declarado. Empresas de fachada frequentemente apresentam capital social mínimo e endereços genéricos.

2. Verificação de sócios e quadro societário. Cruze os nomes dos sócios com CPFs parciais disponíveis na Receita. Busque cada sócio individualmente para identificar participações em outras empresas. Um sócio presente em 15 CNPJs diferentes em setores completamente distintos é uma red flag clássica.

3. Consulta de certidões e registros públicos. Vá além das certidões que o alvo fornece. Consulte diretamente: CND federal (PGFN/RFB), certidão de débitos trabalhistas (TST), certidão de distribuição cível e criminal nas comarcas relevantes. Divergências entre o que é apresentado e o que as bases públicas mostram são sinais de alerta imediatos.

4. Histórico de alterações societárias. Acesse o contrato social e alterações na Junta Comercial do estado. Trocas frequentes de sócios, mudanças de endereço e alterações de objeto social em curtos períodos podem indicar tentativa de limpar rastros ou ocultar a verdadeira estrutura de controle.

Bloco 2: Presença digital e reputação (Pontos 5-8)

5. Análise do domínio e infraestrutura web. Verifique a data de registro do domínio via WHOIS. Compare com a data de fundação declarada. Uma empresa que diz operar há 10 anos, mas registrou o domínio há 60 dias, merece explicações. Analise também certificados SSL, histórico no Wayback Machine e registros DNS.

6. Presença em redes sociais corporativas. Examine perfis no LinkedIn, Facebook, Instagram e plataformas setoriais. Verifique a coerência entre o porte declarado e a presença real: uma empresa que alega 500 funcionários, mas tem 12 seguidores no LinkedIn, levanta questões.

7. Reputação em plataformas de consumo. Consulte Reclame Aqui, Google Reviews, Trustpilot e fóruns do setor. Procure padrões em reclamações: problemas isolados são normais, mas clusters de queixas sobre não entrega, golpe ou descumprimento contratual revelam riscos sistêmicos.

8. Exposição em vazamentos de dados. Verifique se e-mails corporativos do alvo aparecem em bases de dados vazadas. Exposição recorrente indica fragilidade em segurança da informação. Mais de 3.300 comprometimentos de dados só em 2025 significam que muitas organizações estão expostas sem saber.

Bloco 3: Conexões, litígios e red flags (Pontos 9-12)

9. Mapeamento de conexões entre entidades. Use fontes abertas para mapear relações entre empresas, sócios e pessoas associadas. Endereços compartilhados entre CNPJs, telefones em comum e domínios registrados pelo mesmo responsável técnico podem revelar redes de empresas controladas por um único grupo.

10. Busca judicial em múltiplas jurisdições. Consulte processos nos portais dos TJs estaduais, TRFs, TST e STJ. O DataJud do CNJ consolida parte dessas informações. Busque tanto pelo CNPJ quanto pelos nomes individuais dos sócios. Litígios trabalhistas recorrentes, execuções fiscais e ações de cobrança contam uma história que balanços não mostram.

11. Verificação de sanções e listas restritivas. Consulte listas de sanções do OFAC (EUA), EU Sanctions List, lista de impedidos do TCU e cadastro de empresas inidôneas (CEIS/CNEP). Relacionamento comercial com entidades sancionadas pode gerar multas superiores a US$ 10 milhões e bloqueio de operações internacionais.

12. Análise de notícias e mídia. Busque o nome da empresa, seus sócios e marcas associadas em portais de notícias, diários oficiais e publicações setoriais. Use operadores de busca avançados para encontrar menções que não aparecem nos primeiros resultados do Google. Notícias sobre investigações policiais, multas regulatórias ou denúncias de ex-funcionários são red flags que documentos oficiais não capturam.

Na prática: Na Espectrosint, uma busca por CNPJ ou e-mail corporativo automatiza partes dos pontos 1, 2, 5, 6, 8 e 9. O tempo varia conforme as fontes e a entidade; os pontos restantes exigem julgamento humano sobre os dados coletados.

OSINT para KYC, AML e Compliance

O cibercrime global atingiu US$ 10,5 trilhões em 2025 (Statista, 2025), e reguladores em todo o mundo apertaram as exigencias de Know Your Customer (KYC) e Anti-Money Laundering (AML). OSINT se tornou uma peça central nesses processos.

No contexto de KYC, OSINT permite verificar a identidade de clientes e parceiros além dos documentos apresentados. Você cruza o CPF com bases da Receita, TSE e tribunais. Verifica se o endereço declarado corresponde a registros públicos. Checa se a pessoa é uma PEP (Pessoa Politicamente Exposta) consultando portais de transparência e listas oficiais.

Para AML, o OSINT identifica vínculos entre entidades que transações financeiras isoladas não revelam. Um fornecedor aparentemente legítimo pode ter sócios em comum com empresas investigadas por lavagem de dinheiro. Sem cruzar dados de fontes abertas, esse vínculo permanece invisível.

A LGPD e regulamentações do BACEN exigem que instituições financeiras e empresas reguladas mantenham processos de verificação contínuos. OSINT não é um evento único: é monitoramento periódico. Condições mudam. Um parceiro limpo hoje pode aparecer em uma lista de sanções amanhã. Qual frequência de reavaliação seu processo contempla?

Componentes de Due Diligence OSINT 12 Pontos Due Diligence Cadastral (25%) Digital (25%) Financeiro (20%) Jurídico (20%) Reputacional (10%) Distribuição baseada em frameworks de due diligence corporativa
Uma due diligence completa com OSINT equilibra cinco dimensões de verificação.

Como Montar um Relatório de Due Diligence com OSINT?

Organizações que usam IA extensivamente em segurança economizaram US$ 1,9 milhão por vazamento e reduziram o ciclo de resposta em 80 dias (IBM, 2025). Um relatório de due diligence eficaz traduz dados brutos em decisões. Não basta coletar: é preciso estruturar.

Um relatório completo de due diligence com OSINT deve seguir esta estrutura:

1. Sumário executivo. Uma página com a conclusão principal, nível de risco atribuído (baixo, médio, alto, crítico) e recomendação clara: prosseguir, prosseguir com ressalvas ou não prosseguir. Quem toma decisões raramente lê o relatório inteiro. O sumário precisa ser autônomo.

2. Identificação do alvo. Dados cadastrais confirmados: razão social, CNPJ, endereço, sócios, data de fundação, objeto social. Inclua divergências encontradas entre o declarado e o verificado.

3. Achados por categoria. Organize os resultados seguindo os 12 pontos do checklist, agrupados nos três blocos: cadastral, digital e jurídico/conexões. Para cada achado, inclua a fonte, a data da consulta e o nível de risco associado.

4. Análise de red flags. Liste cada red flag identificada com contexto. "Sócio aparece em 3 processos de estelionato" é um fato. "Sócio com histórico criminal em fraude representa risco elevado de desvio em operações conjuntas" é análise. Seu relatório precisa dos dois.

5. Anexos e evidências. Capturas de tela, links para fontes públicas, timestamps de consulta. Evidências sem data e fonte não resistem a escrutínio jurídico. Documente tudo como se o relatório fosse ser apresentado em juízo.

Dica prática: No Espectrosint Intermediário e Profissional, os resultados já vem estruturados por categoria com fontes e timestamps. Você exporta os dados e complementa com a análise humana nos itens que exigem julgamento. Isso reduz o tempo de montagem do relatório em até 70%.

Ferramentas Recomendadas para Due Diligence

A Espectrosint consolida mais de 300 fontes abertas em uma busca, mas nenhuma ferramenta isolada cobre todos os aspectos de uma due diligence. Com 5,66 bilhões de usuários de redes sociais (DataReportal, 2025) e bilhões de registros públicos, você precisa de um ecossistema de verificação.

Aqui estão as ferramentas organizadas por função:

Verificação cadastral: Portal da Receita Federal (CNPJ), Juntas Comerciais estaduais (REDESIM), Portal da Transparência, TSE (consulta de candidatos e filiação). O Espectrosint automatiza consultas de CPF e CNPJ cruzando múltiplas bases simultaneamente.

Análise de domínios: WHOIS (registro.br para domínios .br), Wayback Machine (histórico de sites), crt.sh (certificados SSL), Shodan e Censys (infraestrutura exposta). Essas ferramentas revelam a idade real de uma operação online.

Vazamentos e exposição: Have I Been Pwned (verificação gratuita de e-mails), DeHashed (busca em bases vazadas) e o módulo de breach da espectrosint. Saber se credenciais corporativas foram expostas é fundamental para avaliar a postura de segurança do alvo.

Busca judicial: Portais dos TJs, TRFs, TST, DataJud (CNJ) e JusBrasil. Para buscas em escala, a Espectrosint integra consultas ao DataJud por CPF/CNPJ. Qual o custo de descobrir um processo de R$ 5 milhões contra seu futuro parceiro só depois de assinar o contrato?

Sanções e listas: OFAC SDN List, EU Consolidated Sanctions, CEIS/CNEP (Portal da Transparência), lista de impedidos do TCU. Verificação obrigatória para qualquer operação com componente internacional.

Reputação: Reclame Aqui, Google Maps Reviews, Glassdoor (visão dos funcionários) e monitoramento de notícias via Google Alerts. Fóruns setoriais e grupos de WhatsApp/Telegram do segmento também oferecem inteligência valiosa, embora menos estruturada.

Perguntas Frequentes

Due diligence por OSINT substitui auditoria tradicional?

Não. OSINT complementa a auditoria tradicional adicionando uma camada de verificação digital que métodos convencionais não cobrem. A auditoria financeira examina demonstrativos e balanços. O OSINT revela presença online, reputação, conexões ocultas e exposições em vazamentos. O ideal é combinar ambas para uma due diligence completa.

Quais dados de sócios são públicos no Brasil?

O CNPJ na Receita Federal mostra nome completo dos sócios, CPF parcial, participação societária e data de entrada. Juntas comerciais disponibilizam contratos sociais e alterações. O Portal da Transparência, o TSE e portais de tribunais também fornecem dados públicos relevantes sobre pessoas físicas e jurídicas.

Como verificar se uma empresa tem processos judiciais?

Consulte os portais dos TJs estaduais, TRFs, TST e o DataJud do CNJ. Busque pelo CNPJ e também pelos nomes dos sócios individualmente. O Espectrosint automatiza essas buscas cruzando identificadores em múltiplas bases judiciais simultaneamente.

OSINT serve para KYC e AML?

Sim. OSINT é amplamente utilizado em processos de KYC e AML para verificar identidades, detectar PEPs, rastrear sanções internacionais e identificar conexões suspeitas. O BACEN e o COAF recomendam o uso de fontes abertas como parte dos procedimentos de compliance de instituições reguladas.

A Espectrosint gera relatórios de due diligence?

A Espectrosint consolida dados de mais de 300 fontes abertas em relatórios estruturados cobrindo verificação cadastral, presença digital, exposição em vazamentos e conexões entre entidades. Todos os planos pagos incluem exportação em CSV, JSON e PDF.

Quanto tempo leva uma due diligence com OSINT?

O tempo de uma due diligence varia conforme a entidade, as fontes e a profundidade necessária. A automação reduz a coleta repetitiva, mas a análise dos resultados continua exigindo julgamento humano e validação nas fontes originais.

Conclusão

Due diligence que depende exclusivamente de documentos fornecidos pelo alvo é uma verificação incompleta. Em um cenário onde o cibercrime movimenta US$ 10,5 trilhões por ano e multas da LGPD chegam a R$ 50 milhões, o custo de não verificar supera de longe o investimento em OSINT.

Os 12 pontos deste checklist cobrem as três dimensões críticas: quem é a entidade (cadastral), o que ela mostra ao mundo (digital) e o que ela esconde (jurídico e conexões). Nenhum item isolado decide uma investigação. É o cruzamento entre eles que revela a imagem completa.

Pronto para aplicar este checklist? Comece com o plano gratuito da Espectrosint e execute buscas automatizadas em fontes abertas. Partes dos pontos 1, 2, 5, 6, 8 e 9 podem ser automatizadas. O restante exige sua análise, mas com os dados já coletados, você parte de uma base sólida.