Matriz de risco de suborno: o que ela precisa ter
Matriz de risco de suborno copiada não conhece seus intermediários, seus mercados nem suas licitações — e é exatamente aí que o risco mora.

Quem chega aqui geralmente procurou "matriz de risco de suborno modelo" ou "programa de compliance antissuborno modelo". Vale dizer por que o modelo pronto é o começo errado num sistema que existe justamente para convencer quem está de fora.
Risco de suborno não é lista: é mapa da sua exposição
A ISO 37001 pede avaliação de risco de suborno considerando o que a organização faz, onde faz, com quem faz e por meio de quem. Quatro perguntas que o modelo não tem como responder:
- Setor e geografia. Operar com poder público, em licitação, em país de risco alto, muda tudo.
- Intermediários. Agente, despachante, representante comercial, lobista. É por onde o suborno entra na maioria dos casos conhecidos, e é o que quase nenhum modelo detalha.
- Transações. Brindes, hospitalidade, doação, patrocínio, contratação, pagamento de facilitação — cada uma com limite e alçada próprios.
- Parceiros e cadeia. Due diligence proporcional ao risco, e não um formulário igual para todos.
O que faz o programa ser levado a sério
Não é o documento: é a função de compliance com acesso à alta direção, com autonomia e recursos. A norma cobra isso explicitamente, e é o primeiro ponto que um investigador olha.
Junto vem o canal de denúncia com proteção real a quem denuncia. Canal que não recebe nada há anos raramente significa que não há o que denunciar.
O risco de implantar por modelo
Um programa de fachada é pior do que nenhum: ele cria a aparência de controle sem o controle, e num eventual processo essa aparência não protege ninguém — ao contrário, mostra que a empresa conhecia o risco e não tratou.
Como medir a sua exposição
O diagnóstico de adequação mostra, sobre a sua operação, quais requisitos da ISO 37001 se aplicam, o que já existe funcionando e a distância real até a certificação.