OSINT para Due Diligence: Checklist Completo do Investigador
O custo médio de um vazamento de dados alcançou US$ 4,44 milhões globalmente em 2025, e nos EUA esse valor salta para US$ 10,22 milhões (IBM, 2025). Boa parte dessas perdas poderia ter sido evitada com uma due diligence que fosse além de documentos e balanços. Fontes abertas revelam o que contratos escondem.
Se você fecha parcerias, investe em empresas ou contrata fornecedores, a due diligence tradicional sozinha já não protege o suficiente. Este guia entrega um checklist de 12 pontos usando OSINT para cobrir as lacunas que auditorias convencionais deixam abertas.
O Espectrosint automatiza consultas em fontes abertas aplicáveis a pessoas e empresas. Este checklist separa coleta verificável de interpretação para reduzir conclusões apressadas em due diligence.
Principais Conclusões
- Due diligence tradicional depende de documentos fornecidos pela própria parte investigada. OSINT verifica independentemente usando dados públicos.
- Multas da LGPD podem chegar a R$ 50 milhões por infração. Falhas de compliance por falta de verificação custam caro.
- Um checklist de 12 pontos cobre verificação cadastral, presença digital, reputação, conexões e litígios.
- Plataformas automatizadas como a Espectrosint reduzem a coleta inicial de horas para minutos, cruzando 300+ fontes em uma busca.
Por Que a Due Diligence Tradicional Não É Mais Suficiente?
Em 2025, 91% das organizações declararam que vão aumentar gastos com inteligência de ameaças (Recorded Future, 2025). Esse investimento reflete uma realidade incomoda: os métodos tradicionais de verificação falharam repetidamente contra fraudes sofisticadas.
A due diligence convencional funciona assim: você pede documentos ao alvo, recebe demonstrativos financeiros, certidões negativas e referências comerciais. O problema é que todos esses materiais são fornecidos pela própria parte interessada. Um fraudador competente entrega exatamente o que você espera ver.
Considere o que acontece quando uma empresa de fachada apresenta um CNPJ ativo, certidões limpas e um site institucional bem feito. A auditoria financeira pode não encontrar nada de errado se os documentos forem fabricados com competência. Mas uma busca por OSINT pode revelar que o domínio foi registrado há 30 dias, que o endereço físico é um escritório virtual compartilhado por 47 outras empresas e que o sócio majoritário aparece em três processos de estelionato no TJSP.
A due diligence baseada em OSINT inverte a lógica. Em vez de analisar o que o alvo fornece, você coleta dados independentemente de fontes públicas: registros governamentais, bases judiciais, registros de domínios, redes sociais, vazamentos de dados e muito mais. É verificação, não confiança.
O Que OSINT Revela Que Métodos Tradicionais Perdem?
O mercado global de OSINT atingiu US$ 12,7 bilhões em 2025, com projeção de US$ 133,6 bilhões até 2035 (Global Market Insights, 2025). Esse crescimento de 26,7% ao ano acontece porque organizações descobriram que fontes abertas revelam riscos invisíveis para auditorias tradicionais.
Aqui estão as categorias de informação que OSINT entrega e que um processo convencional tipicamente perde:
- Pegada digital real: Idade do domínio, histórico de mudanças no site (Wayback Machine), presença em redes sociais e coerência entre o discurso online e a operação declarada.
- Conexões ocultas entre sócios: Participações cruzadas em outras empresas, vínculos familiares entre beneficiários finais, endereços compartilhados entre CNPJs aparentemente independentes.
- Exposição em vazamentos: E-mails corporativos presentes em bases de dados vazadas. Se o CFO da empresa usa a mesma senha em todos os serviços e já apareceu em 5 vazamentos, isso é um risco operacional concreto.
- Histórico judicial completo: Processos em múltiplas jurisdições, ações trabalhistas recorrentes, execuções fiscais e falências anteriores de sócios.
- Reputação não filtrada: Reclamações no Reclame Aqui, avaliações negativas em massa, denúncias em fóruns setoriais e notícias negativas enterradas nos resultados de busca.
Quantas dessas verificações seu processo atual cobre? Se a resposta é menos da metade, sua due diligence tem pontos cegos significativos.
Checklist de Due Diligence com OSINT (12 Pontos)
Com 3.322 vazamentos de dados registrados só nos EUA em 2025, um aumento de 79% em cinco anos (ITRC, 2026), a superfície de dados disponíveis para investigação nunca foi tão ampla. Este checklist organiza a due diligence em 12 verificações agrupadas em três blocos.
Bloco 1: Verificação de identidade e cadastro (Pontos 1-4)
1. Validação de CNPJ na Receita Federal. Consulte o CNPJ diretamente na base da Receita. Verifique se a situação cadastral é ativa, a data de abertura, o endereço registrado, a natureza jurídica e o capital social declarado. Empresas de fachada frequentemente apresentam capital social mínimo e endereços genéricos.
2. Verificação de sócios e quadro societário. Cruze os nomes dos sócios com CPFs parciais disponíveis na Receita. Busque cada sócio individualmente para identificar participações em outras empresas. Um sócio presente em 15 CNPJs diferentes em setores completamente distintos é uma red flag clássica.
3. Consulta de certidões e registros públicos. Vá além das certidões que o alvo fornece. Consulte diretamente: CND federal (PGFN/RFB), certidão de débitos trabalhistas (TST), certidão de distribuição cível e criminal nas comarcas relevantes. Divergências entre o que é apresentado e o que as bases públicas mostram são sinais de alerta imediatos.
4. Histórico de alterações societárias. Acesse o contrato social e alterações na Junta Comercial do estado. Trocas frequentes de sócios, mudanças de endereço e alterações de objeto social em curtos períodos podem indicar tentativa de limpar rastros ou ocultar a verdadeira estrutura de controle.
Bloco 2: Presença digital e reputação (Pontos 5-8)
5. Análise do domínio e infraestrutura web. Verifique a data de registro do domínio via WHOIS. Compare com a data de fundação declarada. Uma empresa que diz operar há 10 anos, mas registrou o domínio há 60 dias, merece explicações. Analise também certificados SSL, histórico no Wayback Machine e registros DNS.
6. Presença em redes sociais corporativas. Examine perfis no LinkedIn, Facebook, Instagram e plataformas setoriais. Verifique a coerência entre o porte declarado e a presença real: uma empresa que alega 500 funcionários, mas tem 12 seguidores no LinkedIn, levanta questões.
7. Reputação em plataformas de consumo. Consulte Reclame Aqui, Google Reviews, Trustpilot e fóruns do setor. Procure padrões em reclamações: problemas isolados são normais, mas clusters de queixas sobre não entrega, golpe ou descumprimento contratual revelam riscos sistêmicos.
8. Exposição em vazamentos de dados. Verifique se e-mails corporativos do alvo aparecem em bases de dados vazadas. Exposição recorrente indica fragilidade em segurança da informação. Mais de 3.300 comprometimentos de dados só em 2025 significam que muitas organizações estão expostas sem saber.
Bloco 3: Conexões, litígios e red flags (Pontos 9-12)
9. Mapeamento de conexões entre entidades. Use fontes abertas para mapear relações entre empresas, sócios e pessoas associadas. Endereços compartilhados entre CNPJs, telefones em comum e domínios registrados pelo mesmo responsável técnico podem revelar redes de empresas controladas por um único grupo.
10. Busca judicial em múltiplas jurisdições. Consulte processos nos portais dos TJs estaduais, TRFs, TST e STJ. O DataJud do CNJ consolida parte dessas informações. Busque tanto pelo CNPJ quanto pelos nomes individuais dos sócios. Litígios trabalhistas recorrentes, execuções fiscais e ações de cobrança contam uma história que balanços não mostram.
11. Verificação de sanções e listas restritivas. Consulte listas de sanções do OFAC (EUA), EU Sanctions List, lista de impedidos do TCU e cadastro de empresas inidôneas (CEIS/CNEP). Relacionamento comercial com entidades sancionadas pode gerar multas superiores a US$ 10 milhões e bloqueio de operações internacionais.
12. Análise de notícias e mídia. Busque o nome da empresa, seus sócios e marcas associadas em portais de notícias, diários oficiais e publicações setoriais. Use operadores de busca avançados para encontrar menções que não aparecem nos primeiros resultados do Google. Notícias sobre investigações policiais, multas regulatórias ou denúncias de ex-funcionários são red flags que documentos oficiais não capturam.
OSINT para KYC, AML e Compliance
O cibercrime global atingiu US$ 10,5 trilhões em 2025 (Statista, 2025), e reguladores em todo o mundo apertaram as exigencias de Know Your Customer (KYC) e Anti-Money Laundering (AML). OSINT se tornou uma peça central nesses processos.
No contexto de KYC, OSINT permite verificar a identidade de clientes e parceiros além dos documentos apresentados. Você cruza o CPF com bases da Receita, TSE e tribunais. Verifica se o endereço declarado corresponde a registros públicos. Checa se a pessoa é uma PEP (Pessoa Politicamente Exposta) consultando portais de transparência e listas oficiais.
Para AML, o OSINT identifica vínculos entre entidades que transações financeiras isoladas não revelam. Um fornecedor aparentemente legítimo pode ter sócios em comum com empresas investigadas por lavagem de dinheiro. Sem cruzar dados de fontes abertas, esse vínculo permanece invisível.
A LGPD e regulamentações do BACEN exigem que instituições financeiras e empresas reguladas mantenham processos de verificação contínuos. OSINT não é um evento único: é monitoramento periódico. Condições mudam. Um parceiro limpo hoje pode aparecer em uma lista de sanções amanhã. Qual frequência de reavaliação seu processo contempla?
- KYC inicial: Verificação completa de identidade, documentos, endereços e PEP status antes de iniciar o relacionamento.
- KYC periódico: Reavaliação a cada 6-12 meses para clientes de risco médio e a cada 3-6 meses para alto risco.
- Monitoramento contínuo: Alertas automáticos quando novos processos judiciais, sanções ou notícias negativas surgem sobre entidades monitoradas.
- Enhanced Due Diligence (EDD): Investigação aprofundada com OSINT para casos de alto risco, PEPs e transações atípicas.
Como Montar um Relatório de Due Diligence com OSINT?
Organizações que usam IA extensivamente em segurança economizaram US$ 1,9 milhão por vazamento e reduziram o ciclo de resposta em 80 dias (IBM, 2025). Um relatório de due diligence eficaz traduz dados brutos em decisões. Não basta coletar: é preciso estruturar.
Um relatório completo de due diligence com OSINT deve seguir esta estrutura:
1. Sumário executivo. Uma página com a conclusão principal, nível de risco atribuído (baixo, médio, alto, crítico) e recomendação clara: prosseguir, prosseguir com ressalvas ou não prosseguir. Quem toma decisões raramente lê o relatório inteiro. O sumário precisa ser autônomo.
2. Identificação do alvo. Dados cadastrais confirmados: razão social, CNPJ, endereço, sócios, data de fundação, objeto social. Inclua divergências encontradas entre o declarado e o verificado.
3. Achados por categoria. Organize os resultados seguindo os 12 pontos do checklist, agrupados nos três blocos: cadastral, digital e jurídico/conexões. Para cada achado, inclua a fonte, a data da consulta e o nível de risco associado.
4. Análise de red flags. Liste cada red flag identificada com contexto. "Sócio aparece em 3 processos de estelionato" é um fato. "Sócio com histórico criminal em fraude representa risco elevado de desvio em operações conjuntas" é análise. Seu relatório precisa dos dois.
5. Anexos e evidências. Capturas de tela, links para fontes públicas, timestamps de consulta. Evidências sem data e fonte não resistem a escrutínio jurídico. Documente tudo como se o relatório fosse ser apresentado em juízo.
Ferramentas Recomendadas para Due Diligence
A Espectrosint consolida mais de 300 fontes abertas em uma busca, mas nenhuma ferramenta isolada cobre todos os aspectos de uma due diligence. Com 5,66 bilhões de usuários de redes sociais (DataReportal, 2025) e bilhões de registros públicos, você precisa de um ecossistema de verificação.
Aqui estão as ferramentas organizadas por função:
Verificação cadastral: Portal da Receita Federal (CNPJ), Juntas Comerciais estaduais (REDESIM), Portal da Transparência, TSE (consulta de candidatos e filiação). O Espectrosint automatiza consultas de CPF e CNPJ cruzando múltiplas bases simultaneamente.
Análise de domínios: WHOIS (registro.br para domínios .br), Wayback Machine (histórico de sites), crt.sh (certificados SSL), Shodan e Censys (infraestrutura exposta). Essas ferramentas revelam a idade real de uma operação online.
Vazamentos e exposição: Have I Been Pwned (verificação gratuita de e-mails), DeHashed (busca em bases vazadas) e o módulo de breach da espectrosint. Saber se credenciais corporativas foram expostas é fundamental para avaliar a postura de segurança do alvo.
Busca judicial: Portais dos TJs, TRFs, TST, DataJud (CNJ) e JusBrasil. Para buscas em escala, a Espectrosint integra consultas ao DataJud por CPF/CNPJ. Qual o custo de descobrir um processo de R$ 5 milhões contra seu futuro parceiro só depois de assinar o contrato?
Sanções e listas: OFAC SDN List, EU Consolidated Sanctions, CEIS/CNEP (Portal da Transparência), lista de impedidos do TCU. Verificação obrigatória para qualquer operação com componente internacional.
Reputação: Reclame Aqui, Google Maps Reviews, Glassdoor (visão dos funcionários) e monitoramento de notícias via Google Alerts. Fóruns setoriais e grupos de WhatsApp/Telegram do segmento também oferecem inteligência valiosa, embora menos estruturada.
Perguntas Frequentes
Due diligence por OSINT substitui auditoria tradicional?
Não. OSINT complementa a auditoria tradicional adicionando uma camada de verificação digital que métodos convencionais não cobrem. A auditoria financeira examina demonstrativos e balanços. O OSINT revela presença online, reputação, conexões ocultas e exposições em vazamentos. O ideal é combinar ambas para uma due diligence completa.
Quais dados de sócios são públicos no Brasil?
O CNPJ na Receita Federal mostra nome completo dos sócios, CPF parcial, participação societária e data de entrada. Juntas comerciais disponibilizam contratos sociais e alterações. O Portal da Transparência, o TSE e portais de tribunais também fornecem dados públicos relevantes sobre pessoas físicas e jurídicas.
Como verificar se uma empresa tem processos judiciais?
Consulte os portais dos TJs estaduais, TRFs, TST e o DataJud do CNJ. Busque pelo CNPJ e também pelos nomes dos sócios individualmente. O Espectrosint automatiza essas buscas cruzando identificadores em múltiplas bases judiciais simultaneamente.
OSINT serve para KYC e AML?
Sim. OSINT é amplamente utilizado em processos de KYC e AML para verificar identidades, detectar PEPs, rastrear sanções internacionais e identificar conexões suspeitas. O BACEN e o COAF recomendam o uso de fontes abertas como parte dos procedimentos de compliance de instituições reguladas.
A Espectrosint gera relatórios de due diligence?
A Espectrosint consolida dados de mais de 300 fontes abertas em relatórios estruturados cobrindo verificação cadastral, presença digital, exposição em vazamentos e conexões entre entidades. Todos os planos pagos incluem exportação em CSV, JSON e PDF.
Quanto tempo leva uma due diligence com OSINT?
O tempo de uma due diligence varia conforme a entidade, as fontes e a profundidade necessária. A automação reduz a coleta repetitiva, mas a análise dos resultados continua exigindo julgamento humano e validação nas fontes originais.
Conclusão
Due diligence que depende exclusivamente de documentos fornecidos pelo alvo é uma verificação incompleta. Em um cenário onde o cibercrime movimenta US$ 10,5 trilhões por ano e multas da LGPD chegam a R$ 50 milhões, o custo de não verificar supera de longe o investimento em OSINT.
Os 12 pontos deste checklist cobrem as três dimensões críticas: quem é a entidade (cadastral), o que ela mostra ao mundo (digital) e o que ela esconde (jurídico e conexões). Nenhum item isolado decide uma investigação. É o cruzamento entre eles que revela a imagem completa.
Pronto para aplicar este checklist? Comece com o plano gratuito da Espectrosint e execute buscas automatizadas em fontes abertas. Partes dos pontos 1, 2, 5, 6, 8 e 9 podem ser automatizadas. O restante exige sua análise, mas com os dados já coletados, você parte de uma base sólida.
- Análise de vínculos entre CPFs e CNPJs
- Monitoramento contínuo de CPF e CNPJ
- Como saber se uma empresa é confiável pelo CNPJ
- Como saber se uma pessoa tem processo
- O que é OSINT? O guia completo para inteligência de fontes abertas
- OSINT para Fraude: Como Identificar Empresas de Fachada
- Como Consultar CPF e CNPJ com OSINT em 2026
- Como Montar um Dossiê de Investigação com OSINT
- OSINT para Investigadores: Guia Prático Brasil 2026
- Espectrosint vs Alternativas: Comparativo de Plataformas OSINT 2026