/ TL;DR

Checklist técnico de due-diligence de investidor: infra, código, segurança, LGPD, docs. Red flags que travam rounds e como evitar cada um.

Um round Série A brasileiro em 2026 tem, em média, três investidores no cap table e três frentes de DD paralelas: financeira, jurídica e técnica. A técnica é a que mais mata deal em cima da hora — e a menos preparada pelo fundador. Vi rounds de R$ 40 milhões travarem por três dias porque a startup não tinha inventário de fornecedores subprocessadores. Vi valuation cair 15% na 11ª hora porque uma varredura simples pegou SSRF numa API pública.

Este é o checklist que evita o desconto de última hora.

Como o investidor pensa

Em Série A e além, o investidor contrata uma consultoria (ou um advisor técnico) para 2 a 4 semanas de DD. O escopo típico:

  1. Infraestrutura: cloud, tópologia, custos, redundância.
  2. Código: qualidade, débito técnico, cobertura de teste, dependências.
  3. Segurança: postura, incidentes passados, controles.
  4. Dados e privacidade: LGPD, base legal, retenção.
  5. Time e processos: bus factor, roadmap, ritual de engenharia.
  6. Compliance e contratos: SOC 2, ISO, contratos de operadores.

O output é um relatório com red flags classificados por severidade. Toda flag vermelha vira desconto, cláusula de earn-out ou pedido de indenização em SPA.

Infraestrutura

O que preparar:

  • Diagrama de arquitetura atualizado (drawio, Excalidraw, whatever). Não à mão. Com fronteiras de confiança, DBs, cache, filas.
  • Inventário de contas cloud com owner, MFA obrigatório, root protegido.
  • IaC ou pelo menos runbook: DD gosta de Terraform. Se você tem clique-clique no console, sinalize honestamente e mostre o plano de migração.
  • Custos mensais por serviço, últimos 12 meses. Serve para o financeiro também.
  • DR plan documentado + evidência de teste. Backup existir não conta. Restore executado no último trimestre conta.

Red flags que travam:

  • Instância EC2 crítica em conta pessoal do CTO fundador.
  • Root da AWS sem MFA.
  • Nenhum backup fora da região primária.
  • "A gente restaura se precisar" sem RTO/RPO definidos.

Código

O que preparar:

  • Estrutura do monorepo/polirepo documentada. Read-me em cada serviço.
  • Cobertura de teste com número real. 20% de cobertura documentada é melhor que "temos testes" sem métrica.
  • CI/CD pipeline visível. Merges bloqueiam sem review? Sem teste passando?
  • Bill of Materials (SBOM): npm audit, pip-audit, trivy — output limpo ou plano de mitigação.
  • Lista das 10 dependências mais críticas e quem no time entende cada uma.

Red flags:

  • Serviço em produção sem testes automatizados.
  • Merge direto em main sem review.
  • Versões de dependência 2+ major behind.
  • Codebase que só uma pessoa consegue rodar localmente.

Segurança

Aqui a DD entra em detalhe. Você precisa entregar:

  • Postura documentada: uma página descrevendo controles em vigor (MFA, RBAC, log, backup, cifração).
  • Últimos 3 relatórios de varredura de vulnerabilidade, com timeline de correção.
  • Último pentest, se houver, com retest de correções.
  • Registro de incidentes dos últimos 24 meses. Sim, inclua os pequenos. Investidor prefere transparência a surpresa.
  • Programa de bug bounty ou canal de disclosure responsável.

Red flags que fazem investidor pedir cláusula de indenização:

  • Zero varredura contínua. Pentest anual há 14 meses não conta.
  • Segredos em repo público encontrados pelo advisor com git-secrets. Deal breaker imediato.
  • Bucket S3 público com dados de cliente.
  • Injeção SQL, SSRF ou JWT hardcoded descoberto em auditoria de 4 horas. Se um consultor externo acha em 4 horas o que o time não achou em 2 anos, o investidor entende que o time não vê o próprio código. Confira a anatomia de uma SSRF para entender por que é o achado favorito de DD técnica.
  • Nenhum log de acesso administrativo.
  • Compartilhamento de credenciais entre desenvolvedores.

Dados e LGPD

Investidor sério pede:

  • RIPD dos tratamentos principais.
  • Registro das operações (art. 37 LGPD).
  • Base legal por finalidade documentada.
  • Contratos com operadores (todos os SaaS terceiros que veem dado pessoal): AWS, Google, Stripe, Intercom, Segment, etc.
  • Política de retenção e evidência de expurgo automático.
  • Plano de resposta a incidente com prazos alinhados aos 3 dias úteis da ANPD.

Red flags:

  • Ausência de DPO nomeado (para empresas obrigadas).
  • Dado de menor de idade sem consentimento parental.
  • Transferência internacional sem cláusula.
  • "A gente ainda vai adequar quando crescer".

Veja o checklist LGPD de 15 pontos.

Time e processos

  • Organograma de engenharia com senioridade.
  • Ritual de engenharia: sprint, planning, retro, on-call.
  • Documento de arquitetura de decisões (ADRs) ou algo equivalente.
  • Runbooks para incidentes comuns.

Red flag: bus factor 1. Se um engenheiro sozinho detém conhecimento crítico, investidor pede retenção contratual (vesting extra) ou desconto.

Compliance e contratos

  • Certificações em curso ou emitidas: SOC 2, ISO 27001.
  • Contratos com clientes enterprise: cláusulas de SLA, uptime, indenização por vazamento.
  • Contratos de propriedade intelectual com todos os desenvolvedores (CLTs e PJs).
  • Licenças open source dos componentes usados. GPL viral em produto proprietário mata deal.

Checklist pré-DD de 30 dias

  • [ ] Diagrama de arquitetura atualizado.
  • [ ] Root cloud com MFA e sem uso operacional.
  • [ ] IaC ou runbook em Git.
  • [ ] DR plan testado nos últimos 90 dias.
  • [ ] Cobertura de teste medida e reportada.
  • [ ] SBOM sem CVE crítico aberto.
  • [ ] Últimos 3 relatórios de varredura arquivados.
  • [ ] Registro de incidentes 24 meses.
  • [ ] Bug bounty ou canal público.
  • [ ] RIPD e registro de operações prontos.
  • [ ] Contratos com operadores digitalizados.
  • [ ] DPO nomeado e visível no site.
  • [ ] Organograma de engenharia.
  • [ ] Runbooks para os 5 incidentes mais comuns.
  • [ ] SBOM de licenças com risco viral identificado.

Nenhum item aqui é opcional acima de Série A. Preparar antes da DD custa 3 semanas. Fazer sob pressão da DD custa valuation.

A Varredura entrega o item mais frequentemente cobrado em DD técnica: histórico auditável de varreduras contínuas com timeline de correção, exportável em PDF. Sem tocar em código-fonte. Rode agora.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →