Sigilo
Voltar ao blog
7 min de leitura01 de out. de 2026

Lei 14.457/22: o que muda para empresas com CIPA e como se adequar

Entenda o que a Lei 14.457/22 exige de empresas com CIPA, quando o canal de denúncias é obrigatório e quais medidas sua empresa precisa adotar.

Lei 14.457/22: o que muda para empresas com CIPA e como se adequar

Se sua empresa é obrigada a constituir CIPA, prevenção ao assédio deixou de ser apenas uma boa prática. A Lei 14.457/22 trouxe obrigações específicas sobre denúncias, regras internas e treinamento.

Existe uma diferença grande entre dizer que a empresa não tolera assédio e ter mecanismos para lidar com ele quando acontece.

Desde 2023, essa diferença também passou a ter peso regulatório.

A Lei nº 14.457/22 estabeleceu uma série de medidas para empresas obrigadas a constituir a Comissão Interna de Prevenção de Acidentes e de Assédio, a CIPA. Entre elas estão procedimentos para recebimento e acompanhamento de denúncias, regras internas sobre assédio e violência e ações periódicas de capacitação.

O prazo dado pela própria lei para adoção dessas medidas foi de 180 dias. Posteriormente, o Ministério do Trabalho incorporou as novas exigências às Normas Regulamentadoras, com alterações que entraram em vigor em 20 de março de 2023.

Ou seja: para empresas enquadradas na obrigação de constituir CIPA, esse não é mais um tema para resolver “quando der”.

De onde veio a Lei 14.457/22?

A Lei 14.457/22 instituiu o Programa Emprega + Mulheres, criado com uma série de medidas voltadas à inserção e permanência das mulheres no mercado de trabalho.

Uma dessas frentes trata diretamente da prevenção ao assédio sexual e a outras formas de violência no ambiente profissional.

Mas há um detalhe importante: embora a origem da norma esteja ligada à proteção e à permanência das mulheres no mercado de trabalho, as medidas adotadas pelas empresas não se restringem às mulheres. Os procedimentos internos precisam funcionar para o ambiente de trabalho como um todo.

A mudança foi relevante até no nome da comissão.

A antiga Comissão Interna de Prevenção de Acidentes passou a ser chamada oficialmente de Comissão Interna de Prevenção de Acidentes e de Assédio, mantendo a sigla CIPA. A própria NR-5 foi atualizada para incorporar esse novo papel.

Afinal, o que a empresa precisa fazer?

O artigo 23 da lei estabelece quatro frentes.

A primeira é incluir regras de conduta relacionadas ao assédio sexual e a outras formas de violência nas normas internas da empresa, com ampla divulgação aos trabalhadores.

Não adianta, portanto, inserir dois parágrafos em um documento esquecido no servidor da empresa. A exigência envolve também divulgação.

A segunda é estabelecer procedimentos para recebimento e acompanhamento de denúncias, apuração dos fatos e eventual aplicação de sanções, garantindo o anonimato da pessoa denunciante. É aqui que entra o canal de denúncias.

A lei não obriga a empresa a contratar uma tecnologia específica nem determina qual fornecedor deve ser usado. O que ela exige é que exista um processo capaz de receber e acompanhar esses relatos preservando o anonimato.

E isso muda bastante a maneira de avaliar algumas soluções improvisadas.

Um e-mail enviado diretamente ao RH, por exemplo, identifica quem enviou a mensagem. Um formulário interno que exige login pode deixar registros vinculados ao colaborador. Até uma urna física colocada em uma área movimentada pode comprometer, na prática, a sensação de anonimato.

Por isso, mais importante do que simplesmente poder dizer “temos um canal” é entender que informações o sistema registra e quem consegue acessá-las.

A terceira medida é incluir a prevenção e o combate ao assédio e a outras formas de violência nas próprias atividades da CIPA.

E a quarta é realizar, pelo menos uma vez a cada 12 meses, ações de capacitação, orientação e sensibilização sobre violência, assédio, igualdade e diversidade. A legislação determina que essas ações alcancem empregados de todos os níveis hierárquicos — o que inclui, naturalmente, a liderança.

Treinar apenas parte da equipe e deixar gestores fora da conversa perde justamente um dos pontos centrais da regra.

“Minha empresa precisa ter CIPA?”

Essa pergunta vem antes de qualquer outra.

A obrigação de constituir CIPA não depende simplesmente de a empresa ter “mais de 20 funcionários”, como às vezes aparece em conteúdos sobre o tema.

O dimensionamento é feito por estabelecimento e considera, entre outros elementos, o número de empregados e o grau de risco da atividade econômica. Existem ainda regras específicas para determinados setores. A referência atual é a NR-5.

Por isso, antes de partir para a adequação, vale confirmar o enquadramento com quem cuida de segurança e saúde do trabalho na empresa.

E se a empresa simplesmente não fizer nada?

Um ponto que merece cuidado: a Lei 14.457/22 não deve ser lida apenas pela lógica de “quanto é a multa?”.

O problema pode aparecer antes disso.

As determinações foram incorporadas às normas de segurança e saúde do trabalho, inclusive à NR-1 e à NR-5, e fazem parte das obrigações aplicáveis às organizações enquadradas.

Existe também uma questão mais prática.

Imagine uma empresa que enfrente uma denúncia de assédio e precise demonstrar quais medidas preventivas mantinha. Existiam regras claras? Os funcionários foram orientados? Havia uma forma segura de reportar o ocorrido? Quem recebia os relatos? Como eles eram acompanhados?

Quando nenhum desses processos existe, fica bem mais difícil demonstrar que o assunto era tratado de forma estruturada.

E há um problema ainda mais simples: sem um caminho interno confiável, a primeira notícia de que algo está errado pode chegar quando o problema já saiu da empresa.

Pode ser por uma reclamação trabalhista, uma denúncia externa ou pela saída de um profissional.

Nesse ponto, a empresa já perdeu a oportunidade de conhecer e tratar a situação internamente.

Como se adequar sem transformar isso em um projeto de meses

A parte técnica tende a ser a mais simples. O que exige mais atenção é definir o processo.

Um caminho razoável é:

  1. Confirme o enquadramento da empresa na NR-5. Verifique se o estabelecimento está obrigado a constituir CIPA e qual é o dimensionamento aplicável.

  2. Estruture um meio para receber denúncias. Se a proposta é oferecer anonimato, avalie de verdade quais dados são registrados pela solução. Logs, identificação do usuário e armazenamento de endereço IP, por exemplo, merecem atenção.

  3. Defina quem recebe e acompanha os relatos. Evite concentrar tudo em uma única pessoa e estabeleça antecipadamente o que acontece quando alguém responsável pela apuração é citado na própria denúncia.

  4. Comunique o canal. Ele precisa ser conhecido. E-mail interno, onboarding, intranet, QR Codes em áreas comuns e treinamentos são formas simples de torná-lo acessível.

  5. Realize as capacitações periódicas. A legislação determina ações ao menos anuais e destinadas a todos os níveis hierárquicos.

  6. Atualize as normas internas e mantenha evidências da divulgação. Registrar quando e como funcionários tiveram acesso ao conteúdo facilita demonstrar que a política não existe apenas no papel.

Na maioria das empresas, colocar um canal no ar não é a parte difícil.

A discussão que costuma levar mais tempo vem depois:

quem vai receber uma denúncia quando ela chegar?

Essa resposta precisa existir antes do primeiro relato.

Canal de denúncias não deveria existir apenas para cumprir uma lei

A Lei 14.457/22 criou uma obrigação objetiva para empresas enquadradas na CIPA.

Mas montar todo o processo apenas para marcar uma caixa de compliance é desperdiçar boa parte do valor dele.

Um canal bem estruturado permite que problemas cheguem à empresa quando ainda existe espaço para entender o que aconteceu, apurar os fatos e tomar uma decisão.

No fim, talvez essa seja a pergunta mais útil para avaliar o processo atual:

se alguém da sua empresa precisasse relatar algo sério hoje, saberia onde fazer isso — e confiaria nesse caminho?

Se a resposta não for clara, vale olhar para o processo antes que ele seja necessário.

V

Victor Vieira

LinkedIn ↗

CEO & Co-fundador na Sigilo Profissional | RegTech & AI Safety | Clima Organizacional, eNPS e Governança Corporativa

Especialista em clima organizacional, eNPS e governança ética corporativa. Co-fundador da Sigilo Profissional, plataforma SaaS B2B para gestão do clima, segurança psicológica e canal de denúncias anônimas em conformidade com a Lei 14.457/22, ISO 37002 e LGPD.