# T-3 · Due Diligence Proporcional — checklist de 36 itens

**Checklist de due diligence proporcional para contratação de startups**
Programa Innovation in Procurement for Startups · Kit de Templates v1 · Convênio SEBRAE-ANPEI nº 23/2026

> A fase define o nível e o nível define a lista. Uma PoC com dados não sensíveis exige apenas o
> nível básico. O piloto em ambiente produtivo soma o nível intermediário. O serviço recorrente soma
> o nível completo. Um item de nível superior só entra na verificação com justificativa de risco
> registrada por escrito. Para cada item o avaliador registra a situação (atende, atende com
> ressalva ou não atende), a evidência apresentada e a observação.

## Nível básico — aplicável à PoC com dados não sensíveis (10 itens)

| Nº | Item de verificação | Evidência típica |
|---|---|---|
| 1 | CNPJ ativo e situação cadastral regular | Comprovante de inscrição e situação cadastral |
| 2 | Certidões básicas federais, de FGTS e trabalhista | Certidões emitidas nos últimos 90 dias |
| 3 | Quadro societário e representação legal | Contrato social ou ata vigente |
| 4 | Equipe-chave nomeada com dedicação declarada para a fase | Relação nominal com papéis e dedicação |
| 5 | Portfólio e evidências técnicas da solução | Demonstração, documentação técnica ou publicação |
| 6 | Ao menos uma referência de uso real | Contato de cliente, PoC anterior ou métrica verificável |
| 7 | Acordo de confidencialidade mútuo assinado | NDA assinado pelas partes |
| 8 | Compromisso de não uso de dados fora do escopo | Cláusula ou declaração assinada |
| 9 | Declaração anticorrupção e de inexistência de conflito de interesses | Declaração assinada pelo representante legal |
| 10 | Checagem de sanções e impedimentos públicos | Consulta aos cadastros públicos com print datado |

## Nível intermediário — aplicável ao piloto em produção (soma 16 itens)

| Nº | Item de verificação | Evidência típica |
|---|---|---|
| 11 | Política de segurança da informação formalizada | Documento de política com data de aprovação |
| 12 | Controle de acessos e gestão de credenciais | Descrição do controle e exemplo de perfil de acesso |
| 13 | Criptografia dos dados em trânsito e em repouso | Especificação técnica ou atestado |
| 14 | Gestão de vulnerabilidades e atualizações | Rotina descrita e registro recente |
| 15 | Plano e histórico de resposta a incidentes | Procedimento documentado |
| 16 | Papéis de controlador e operador definidos | Registro dos papéis para o piloto |
| 17 | Acordo de tratamento de dados assinado | DPA assinado |
| 18 | Base legal e minimização para os dados do piloto | Registro da base legal e dos campos tratados |
| 19 | Procedimento de atendimento a titulares de dados | Canal e procedimento descritos |
| 20 | Demonstrações financeiras compatíveis com o porte | Balancete ou demonstração simplificada |
| 21 | Caixa disponível compatível com a duração do piloto | Declaração de runway com data |
| 22 | Inexistência de passivos críticos fiscais ou trabalhistas | Certidões e declaração |
| 23 | Plano de suporte durante o piloto com canais e prazos | Documento de suporte da fase |
| 24 | Ambiente de homologação segregado | Evidência de segregação de ambientes |
| 25 | Registro de logs e auditoria da solução | Amostra de log ou especificação |
| 26 | Duas referências de clientes verificadas | Registro das conversas de referência |

## Nível completo — aplicável ao serviço recorrente (soma 10 itens)

| Nº | Item de verificação | Evidência típica |
|---|---|---|
| 27 | Certificações aplicáveis ou plano de adequação com prazos | Certificado ou plano aprovado |
| 28 | Auditoria de segurança ou teste de intrusão recente | Relatório executivo do teste |
| 29 | Plano de continuidade de negócio e recuperação | Documento do plano |
| 30 | Depósito de código ou documentação equivalente quando crítico | Contrato de escrow ou pacote documental |
| 31 | Reversibilidade com exportação de dados em formato aberto | Procedimento testado de exportação |
| 32 | Acordo de nível de serviço com indicadores | Minuta de SLA da contratação |
| 33 | Seguro de responsabilidade quando aplicável | Apólice ou cotação |
| 34 | Relação de subcontratados relevantes da solução | Lista com papéis e países de operação |
| 35 | Avaliação de dependência tecnológica | Análise de padrões abertos e portabilidade |
| 36 | Dependências de terceiros críticos | Relação de provedores de nuvem e componentes licenciados |

## Registro de aplicação

O checklist preenchido integra o dossiê da contratação, com a data, o nome do avaliador, o nível
aplicado e a justificativa de qualquer item puxado de nível superior. O jurídico e a segurança da
informação validam o preenchimento do nível correspondente antes da porta de decisão.

---
*Kit de Templates do Innovation in Procurement (Anexo T, doc 06 v3) · Titularidade ANPEI/SEBRAE
(TR03 cláusula 4) · Versão 1.0.*
