Quem monta uma operação de MVNO costuma dedicar os primeiros meses ao contrato com a prestadora de origem, ao plano comercial e ao aplicativo. A pergunta que aparece depois, quase sempre por meio de um ofício ou de uma reclamação, é outra: como a sua operadora prova que a pessoa que ativou aquele chip é quem diz ser?

Esse é o ponto em que o modelo virtual deixa de ser um arranjo comercial e vira um problema de identificação digital. E é um problema que a regulação brasileira já enquadrou.

O que é uma MVNO e quais são as duas modalidades no Brasil

MVNO, sigla de Mobile Virtual Network Operator, é a prestadora que oferece serviço móvel usando a rede de outra empresa, sem deter espectro nem infraestrutura própria de acesso. No Brasil, o termo aparece na regulação como exploração do Serviço Móvel Pessoal por meio de rede virtual.

A Anatel prevê duas modalidades, hoje tratadas no Regulamento Geral dos Serviços de Telecomunicações, aprovado pela Resolução nº 777, de 28 de abril de 2025:


Modalidade

O que é

Relação com a rede

Autorizada

Empresa que recebe outorga da Anatel para prestar o Serviço Móvel Pessoal

Contrata a rede da prestadora de origem, mas presta o serviço em nome próprio

Credenciada

Empresa credenciada pela prestadora de origem para representá-la na prestação do serviço

Atua sob a outorga da prestadora de origem

Nas duas, a exigência de ser empresa constituída segundo as leis brasileiras, com sede e administração no país, permanece, requisito que a Lei nº 9.472/1997 já impõe às prestadoras. E nas duas existe um cliente final que precisa ser identificado antes de a linha entrar em operação.

Quem responde pela identificação do assinante

Aqui está a parte que costuma surpreender quem entra no mercado achando que a responsabilidade viaja junto com a rede.

O regulamento é direto ao dizer que a prestadora é, em qualquer caso, a responsável perante a Anatel e perante os usuários pela prestação e pela execução do serviço, mesmo quando utiliza rede ou elementos de rede de terceiros. O mesmo raciocínio se aplica à contratação de empresas para construção, instalação ou manutenção: o vínculo com o terceiro não desloca a responsabilidade regulatória.

O desenho muda conforme a modalidade, e vale conhecer a diferença antes de escolher. Na autorizada de rede virtual, a empresa presta o serviço em nome próprio e responde diretamente perante a Agência. Na credenciada, a Prestadora Origem é quem responde integralmente perante a Anatel pelas ações do credenciado, e as interações com a Agência passam por ela, enquanto o credenciado responde solidariamente perante os usuários.

Traduzindo para o dia a dia da operação: mesmo na modalidade em que a Agência cobra a Prestadora Origem, o contrato entre as duas empresas vai repassar essa conta. E, na frente do consumidor, a responsabilidade é solidária. Se um chip da sua marca foi ativado com um CPF de terceiro, a explicação de que o cadastro rodou no sistema da parceira não encerra o assunto. A marca que vendeu, ativou e cobrou é a que aparece na reclamação, no processo e na notícia.

É por isso que a identificação, em telecom, é assunto de fundador e não de fornecedor. Se a sua operação está desenhando esse fluxo agora, fale com o time da Valid antes de fechar a arquitetura.

O que o cadastro de linha pré-paga exige hoje

Para ativar uma linha pré-paga no Brasil, o consumidor precisa informar um conjunto de dados que permite conferência, e não apenas declaração:

  • número de CPF;
  • data de nascimento;
  • CEP de residência;
  • documento de identificação com foto, como CNH ou RG;
  • selfie;
  • concordância com termo de veracidade sobre as informações prestadas.

Sem cadastro válido, a linha não entra em operação. Se o dado estiver incorreto ou incompleto, a prestadora notifica o consumidor e o direciona ao atendimento, com possibilidade de conclusão presencial mediante apresentação de documento.

Repare no desenho: o pacote pedido é exatamente o de uma verificação de identidade moderna. Documento com foto, selfie e dados cadastrais conferíveis. O que separa uma operação sólida de uma frágil não é a lista, que é igual para todo mundo, e sim o que acontece com esses dados depois que o cliente aperta o botão de enviar.

Coletar não é verificar

Uma operação pode cumprir a lista inteira e ainda assim ativar uma linha em nome de quem não sabe que ela existe. Basta que:

  • a foto do documento seja aceita sem análise de autenticidade;
  • a selfie seja aceita sem prova de que há uma pessoa viva na frente da câmera;
  • o CPF seja aceito sem confronto com base de dados;
  • o nome digitado não seja comparado com o nome extraído do documento.

Nesses quatro casos, o cadastro existe, o campo está preenchido e a auditoria encontra um arquivo. O que não existe é evidência de identificação. E é essa diferença que aparece quando a linha é usada em um golpe.

Dois painéis com os mesmos campos preenchidos, o da direita com selos de verificação ligados por linhas de luz a uma base sólida.


Para onde a regra caminha: o PL 352/2025

Há um movimento legislativo em curso que vale acompanhar de perto, porque ele antecipa o desenho técnico que as operações vão precisar sustentar.

O Projeto de Lei nº 352/2025 foi aprovado pela Câmara dos Deputados em 28 de outubro de 2025 e seguiu para análise do Senado Federal. Entre outros pontos, ele estabelece que a ativação de linhas móveis passe a exigir:

  • mecanismos seguros de validação de identidade, que podem incluir reconhecimento facial, biometria digital ou outro método robusto;
  • confronto de dados com bases públicas, incluindo a base de CPF da Receita Federal, o gov.br e o cadastro de eleitores da Justiça Eleitoral, além de outras bases expressamente reconhecidas pelo órgão regulador;
  • fim da ativação apoiada apenas em dado declaratório, ou seja, CPF informado manualmente sem verificação adicional.

O texto prevê prazo de 360 dias, contados da entrada em vigor da lei, para as prestadoras promoverem as adaptações. Como ainda tramita, nada disso é obrigação vigente. Mas duas coisas já são verdade hoje: a direção regulatória é a da verificação com prova, e uma operação que só começa a construir esse fluxo no dia da sanção terá menos de um ano para integrar, testar e treinar atendimento.

Por que telecom virou alvo preferencial

O número ajuda a dimensionar. Segundo o Mapa da Fraude da Serasa Experian, o Brasil registrou 1.495.696 tentativas de fraude de identidade digital no primeiro trimestre de 2026, alta de 36,6% sobre o mesmo período de 2025, o equivalente a cerca de uma tentativa a cada cinco segundos. O setor de telecomunicações respondeu por 313.200 dessas tentativas, atrás apenas de meios de pagamento.

O motivo é estrutural. Uma linha móvel não é o objetivo final da fraude, é a chave que abre o resto. Com a linha ativa em nome de outra pessoa, o fraudador recebe códigos de verificação, redefine senhas, aprova transações e assume contas em serviços que confiam no número de telefone como fator de autenticação.

O caso mais conhecido é o SIM swap, em que o criminoso obtém um novo chip vinculado ao número da vítima. Mas a ativação fraudulenta de linha nova, com documento de terceiro, é a porta mais silenciosa: ninguém percebe que ela foi aberta, porque a vítima não perde nada de imediato.

O custo da fraude de identidade para uma operadora virtual raramente aparece na linha de perda direta. Ele aparece em bloqueio de base, em custo de atendimento, em reclamação regulatória e no tempo do time jurídico.

Quer saber onde a sua ativação está deixando passar hoje? Fale com o time da Valid.

As camadas que sustentam a identificação de um assinante

Nenhuma tecnologia isolada resolve a identificação. A confiança não nasce de uma única verificação, ela nasce da integração entre camadas de autenticação combinadas de acordo com o risco da operação e com as regras de negócio, porque foram construídas para funcionar assim.

Na ativação de uma linha, essas camadas se distribuem em quatro momentos.

1. Leitura e conferência do documento

A leitura automática de documentos extrai os campos do RG ou da CNH e devolve dado estruturado, o que elimina digitação manual e o erro que vem com ela. Em seguida, a documentoscopia analisa o próprio documento em busca de sinais de adulteração, montagem ou reimpressão, sinais que o olho do atendente não detecta em uma foto de aplicativo.

2. Prova de que existe uma pessoa real

A selfie exigida no cadastro só tem valor se houver certeza de que ela foi tirada ao vivo. É o papel do liveness, que distingue uma pessoa presente de uma fotografia de outra fotografia, de um vídeo reproduzido na tela e de um rosto gerado por inteligência artificial. Vale ler também como funcionam os ataques de injection contra liveness, porque esse é o vetor que mais evoluiu nos últimos dois anos.

Com a prova de vida em mãos, a verificação biométrica compara o rosto capturado com o rosto do documento e com bases de referência, respondendo à pergunta que a regulação faz: essa pessoa é o titular do CPF informado?

3. Confronto de dados cadastrais

O bureau de dados devolve, em uma única integração, dados cadastrais de CPF e CNPJ, vínculos, indicadores de risco e sinais de inconsistência. É a camada que responde se o CPF existe, se está regular, se o nome bate e se aquele conjunto de dados já apareceu em outras tentativas.

4. Proteção do que vem depois da ativação

A identificação não termina na venda. Alterações sensíveis, como troca de chip, mudança de titularidade e alteração de dados de contato precisam de uma barreira própria. A autenticação de dois fatores é o controle mínimo nesses eventos, e é exatamente onde o SIM swap encontra ou não resistência.

O que amarra as quatro camadas é o orquestrador de produtos, que define quais verificações rodam, em qual ordem e com qual peso, sem que a operação precise reescrever o fluxo a cada mudança de regra. É o componente que permite tratar um plano corporativo de forma diferente de uma ativação de chip avulso em quiosque.

É assim que a Plataforma de Segurança Digital da Valid foi construída: as camadas ficam disponíveis no mesmo ambiente e são combinadas de acordo com o risco de cada operação e com as regras de negócio da prestadora, sem exigir uma integração diferente para cada verificação.

Quatro placas de vidro empilhadas atravessadas por um feixe de luz que se concentra a cada camada até virar um ponto estável na base.


Como implantar sem derrubar a taxa de ativação

O medo legítimo de quem opera no varejo é o de trocar fraude por abandono. Esse risco se resolve com desenho, não com renúncia.

Nível de verificação proporcional ao risco. Ativação de chip avulso comprado em ponto de venda físico, com documento conferido presencialmente, não precisa do mesmo rigor de uma ativação totalmente remota com envio para endereço diferente do cadastrado.

Verificação passiva antes da ativa. Consulta de bureau e sinais de dispositivo rodam sem pedir nada ao cliente. Só quando esse conjunto acende um alerta é que a jornada pede um passo a mais.

Captura guiada. Boa parte do abandono em telecom não vem da exigência, vem da tela. Orientação de enquadramento, feedback imediato de qualidade e uma segunda tentativa antes de bloquear resolvem mais do que qualquer flexibilização de regra.

Registro de tudo. Cada verificação precisa deixar rastro: o que foi consultado, o resultado, a decisão e quem aprovou. Sem isso, a operação até acerta na hora, mas não consegue provar depois. Esse mesmo princípio aparece em KYC no onboarding digital, e vale integralmente para telecom.

Uma MVNO precisa de estrutura própria de identificação?

Precisa de responsabilidade própria sobre a identificação, o que não é a mesma coisa que estrutura própria.

Na prática, isso significa contratar as camadas de verificação como serviço, integrá-las ao fluxo de ativação da sua marca e manter sob seu controle a política de risco, a trilha de evidências e a capacidade de responder a um questionamento sem depender da agenda de um parceiro. Quando o pedido de informação chega, quem responde é a prestadora, e a resposta precisa estar em uma base que ela consegue consultar sozinha.

Regra cumprida é a que você consegue provar

Operar como MVNO no Brasil é aceitar uma troca: a rede vem pronta, a marca é sua e o dever de saber quem está do outro lado não se terceiriza. O caminho regulatório aponta para verificação com prova, não para declaração, e a operação que constrói isso agora chega ao prazo com o fluxo maduro, e não com uma integração recém-ligada.

A Plataforma Valid é especializada em segurança e identidade digital e opera verificação de CPF e CNPJ em escala no Brasil. A Plataforma de Segurança Digital da Valid reúne documentoscopia, leitura automática de documentos, liveness, verificação biométrica, bureau e autenticação de dois fatores em um fluxo único, ajustado ao risco de cada canal de venda. Se a sua operadora está definindo como identificar assinantes na ativação, na troca de chip e na mudança de titularidade, fale com o time da Valid.