Como escolher parceiro de tecnologia: critérios, due diligence e SLAs
Como escolher parceiro de tecnologia para transformação digital: critérios objetivos, due diligence, modelos de contrato e SLAs com base em normas.
Escolher um parceiro de tecnologia para um projeto de transformação digital é uma decisão de risco, e os números mostram por quê. Em pesquisa de 2018, a McKinsey constatou que apenas 16% das empresas consultadas afirmaram que suas transformações digitais melhoraram o desempenho e sustentaram esse ganho ao longo do tempo. A escolha do fornecedor não explica sozinha esse resultado, mas define boa parte do que pode ser controlado: competência técnica comprovada, segurança da informação, conformidade regulatória e um contrato que pague por resultado verificável.
Um número que costuma ser citado errado
A estatística de que "70% das transformações digitais falham" circula em apresentações comerciais. Uma análise publicada pela Reliamag rastreou a origem do número e mostrou que a McKinsey usa esse percentual para mudança organizacional em geral (reestruturações, fusões, novos processos), sem nota metodológica específica sobre transformação digital. O levantamento específico da consultoria, de 2018, é o que chegou aos 16% citados acima.
A diferença importa para quem avalia propostas. Um fornecedor que apresenta dados sem fonte verificável em sua própria apresentação dá um sinal sobre o rigor que terá na medição de resultados do projeto.
Critérios objetivos de seleção
Critérios objetivos são aqueles que podem ser comprovados por documento, auditoria ou teste, e não por declaração do fornecedor. Os principais para projetos de transformação digital são os seguintes.
Capacidade técnica comprovada
A referência mais clara no Brasil vem da Lei nº 14.133/2021, a Lei de Licitações e Contratos. O art. 67 admite a comprovação de qualificação técnica por atestados e registros profissionais compatíveis com o objeto. A lei restringe a exigência de atestados às parcelas de maior relevância ou valor significativo, definidas como aquelas com valor individual igual ou superior a 4% do valor total estimado da contratação, e limita os quantitativos mínimos exigidos a 50% dessas parcelas.
Empresas privadas não estão sujeitas a essa regra, mas a lógica serve como boa prática: pedir atestados de projetos semelhantes em escopo e escala, concentrados nas partes críticas do projeto, e conferir diretamente com os clientes emitentes. O Tribunal de Contas da União (TCU) mantém orientação pública sobre habilitação técnica em seu manual de licitações e contratos, útil também como roteiro para compradores privados.
Segurança da informação
A certificação ISO/IEC 27001 é o padrão internacional mais usado para sistemas de gestão de segurança da informação. A versão atual, de 2022, tem 93 controles no Anexo A, organizados em quatro temas:
| Tema | Número de controles |
|---|---|
| Organizacionais | 37 |
| Pessoas | 8 |
| Físicos | 14 |
| Tecnológicos | 34 |
O prazo de transição da versão de 2013 terminou em 31 de outubro de 2025. Certificados emitidos pela versão antiga deixaram de ser válidos depois dessa data. Em 2026, um fornecedor que apresenta certificado ISO/IEC 27001:2013 está com a certificação vencida. Vale pedir também o escopo do certificado: ele pode cobrir apenas uma unidade ou um produto, e não a operação que vai atender o seu projeto.
Proteção de dados pessoais
Todo projeto que trata dados de clientes, cidadãos ou empregados coloca o parceiro na posição de operador, nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), e a contratante na de controladora. A Resolução CD/ANPD nº 15, de 24 de abril de 2024, aprovou o Regulamento de Comunicação de Incidente de Segurança. Pela norma, o controlador deve comunicar à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares, em até três dias úteis, os incidentes que possam acarretar risco ou dano relevante. O prazo conta a partir do conhecimento de que o incidente afetou dados pessoais e é contado em dobro para agentes de tratamento de pequeno porte.
A consequência prática: o contrato precisa obrigar o fornecedor a avisar a contratante em prazo menor que três dias úteis, porque é a contratante quem responde perante a ANPD.
Requisitos setoriais
Alguns setores têm regras específicas para contratar tecnologia. Instituições autorizadas a funcionar pelo Banco Central seguem a Resolução CMN nº 4.893, de 26 de fevereiro de 2021, que trata da política de segurança cibernética e dos requisitos para contratar serviços de processamento, armazenamento de dados e computação em nuvem. A contratação de serviços relevantes precisa ser comunicada ao Banco Central. Quando o serviço é prestado no exterior, a norma exige, entre outros requisitos, a existência de convênio para troca de informações entre o Banco Central e as autoridades supervisoras dos países onde os serviços podem ser prestados.
Na administração pública federal, a Instrução Normativa SGD/ME nº 94, de 23 de dezembro de 2022, regula a contratação de soluções de tecnologia da informação e comunicação (TIC). Estados e municípios frequentemente a adotam como referência.
Checklist de due diligence
A due diligence técnica e jurídica deve ocorrer antes da assinatura, com documentos e evidências. Uma lista mínima:
- Documentos societários, certidões fiscais e trabalhistas e demonstrações financeiras dos dois últimos exercícios, para avaliar se a empresa sustenta um contrato plurianual.
- Atestados de capacidade técnica de projetos comparáveis, com contato dos emitentes para confirmação direta.
- Currículos e vínculo da equipe-chave que de fato será alocada, com cláusula que impeça a troca sem aprovação.
- Certificado ISO/IEC 27001:2022 válido, com escopo compatível com o serviço contratado, ou relatório de auditoria independente equivalente.
- Política de segurança da informação, plano de resposta a incidentes e histórico de incidentes relevantes nos últimos anos.
- Mapa de subcontratados e de provedores de nuvem, com a localização dos dados e dos centros de processamento.
- Registro das operações de tratamento de dados pessoais e indicação do encarregado de proteção de dados.
- Plano de continuidade de negócios e de recuperação de desastres, com data do último teste.
- Propriedade intelectual: quem detém o código-fonte, as licenças de terceiros envolvidas e as condições de uso após o fim do contrato.
- Plano de saída: formato de devolução dos dados, prazo de transição e apoio à migração para outro fornecedor.
Uma prova de conceito curta e paga, com critérios de aceite definidos antes, costuma revelar mais do que várias rodadas de apresentação. Ela mostra como a equipe trabalha, como documenta e como reage a um problema real.
Modelos de contrato
A forma de remuneração muda o incentivo do fornecedor. A tabela resume os modelos mais usados e o risco de cada um.
| Modelo | Como funciona | Quando serve | Risco principal |
|---|---|---|---|
| Preço fixo por escopo | Valor fechado para um escopo detalhado | Escopo estável e bem especificado | Aditivos frequentes se o escopo mudar |
| Tempo e material (homem-hora) | Paga-se por hora trabalhada | Descoberta inicial, escopo incerto | Incentivo a alongar o trabalho |
| Por entregas ou marcos | Pagamento vinculado ao aceite de entregas | Projetos em fases com critério de aceite claro | Critérios de aceite mal definidos |
| Por resultado ou níveis de serviço | Remuneração ligada a indicadores e metas | Operação continuada, sustentação, serviços gerenciados | Indicadores mal escolhidos ou difíceis de medir |
A IN SGD/ME nº 94/2022 oferece um modelo útil também para o setor privado. Ela prevê que o pagamento seja feito conforme os resultados obtidos e veda a contratação por postos de trabalho alocados, salvo casos justificados, com comprovação obrigatória de resultados compatíveis com o posto definido. A norma também exige um modelo de gestão do contrato com critérios de aceitação dos serviços e bens, métricas, indicadores e níveis mínimos de serviço, com valores aceitáveis para os principais elementos da solução.
Na prática, contratos de transformação digital costumam combinar modelos: tempo e material na fase de descoberta, marcos na construção e níveis de serviço na sustentação.
Como redigir SLAs que funcionam
Um acordo de nível de serviço (SLA) só tem efeito se o indicador for mensurável, a fonte do dado for acordada e houver consequência financeira. Os elementos mínimos de cada SLA são:
- nome e fórmula do indicador, com unidade de medida;
- meta e faixa de tolerância;
- janela de medição (mensal, por exemplo) e horário coberto;
- ferramenta ou relatório que serve de fonte oficial;
- glosa ou desconto aplicável quando a meta não é atingida, com teto;
- exclusões (manutenção programada, falhas causadas pela contratante).
Os indicadores mais comuns em projetos de tecnologia são disponibilidade do serviço, tempo de resposta e de solução de incidentes por severidade, prazo de entrega de demandas evolutivas e taxa de defeitos encontrados após a homologação. Para segurança, dois indicadores devem estar no contrato: prazo de notificação de incidentes à contratante, compatível com os três dias úteis da Resolução CD/ANPD nº 15/2024, e prazo para correção de vulnerabilidades críticas.
Evite SLAs sem fonte de medição independente. Se o único dado disponível é o relatório produzido pelo próprio fornecedor, a contratante precisa de direito de auditoria ou de acesso às ferramentas de monitoramento.
Cláusulas que merecem atenção
Algumas cláusulas definem se o contrato protege a contratante em caso de problema:
- direito de auditoria, incluindo subcontratados e provedores de nuvem;
- propriedade do código-fonte e da documentação produzida no projeto;
- responsabilidades de controlador e operador no tratamento de dados pessoais;
- limitação de responsabilidade, com exceção para violação de confidencialidade e de dados pessoais;
- regras de reajuste com índice e periodicidade definidos;
- plano de transição ao término, com prazo e obrigação de apoio.
Para instituições reguladas pelo Banco Central, as cláusulas de acesso a dados e de comunicação ao regulador exigidas pela Resolução CMN nº 4.893/2021 devem constar do contrato de nuvem.
Erros comuns na seleção
Escolher pelo menor preço sem normalizar escopo é o erro mais caro. Duas propostas com valores diferentes muitas vezes descrevem entregas diferentes, e a diferença reaparece depois em aditivos.
Aceitar a equipe apresentada na proposta sem cláusula de manutenção também gera problemas. A troca de profissionais-chave após a assinatura é frequente e afeta prazo e qualidade.
Outro erro é tratar segurança e LGPD como anexo padrão. Certificado vencido, escopo de certificação que não cobre o serviço e ausência de prazo de notificação de incidentes são falhas que só aparecem quando algo dá errado.
Por fim, contratos sem plano de saída prendem a organização ao fornecedor. Sem formato de devolução de dados e sem direito sobre o código, a troca de parceiro fica cara ou inviável.
Próximos passos para a decisão
Com os critérios definidos, a sequência recomendada é: documentar requisitos e indicadores antes de pedir propostas; aplicar o checklist de due diligence aos finalistas; executar uma prova de conceito curta com critérios de aceite escritos; e só então negociar o modelo de remuneração e os SLAs. Registrar cada etapa com evidências facilita a auditoria interna e, no setor público, a prestação de contas aos órgãos de controle.
Fontes
- Do 70% of Digital Transformations Fail? Tracing the Number, Reliamag
- Lei nº 14.133/2021, art. 67, Jusbrasil
- 5.5.2. Habilitação técnica, Licitações e Contratos, TCU
- Instrução Normativa SGD/ME nº 94, de 23 de dezembro de 2022, Governo Digital, 2022
- ANPD aprova o Regulamento de Comunicação de Incidente de Segurança, ANPD, 2024
- Resolução CD/ANPD nº 15/2024, Mattos Filho, 2024
- Organizações com certificação ISO 27001:2013 têm até 31 de outubro de 2025 para atualizar para a ISO 27001:2022, SegInfo, 2025
- Seus passos de transição para a ISO/IEC 27001:2022, BSI
- Resolução CMN nº 4.893, de 26/2/2021, Sicoob (texto da norma)
- BACEN altera regulação para serviços de computação em nuvem, Baptista Luz