AR
الجاهزية للقطاع المالي في البرازيل

الجاهزية للأمن السيبراني وفق BACEN: CMN 4.893 وBCB 85 وضوابط عام 2025

الجاهزية للأمن السيبراني وفق BACEN للبنوك ومؤسسات الدفع وشركات الوساطة ومزودي التكنولوجيا الذين يخدمونها. نقيّم سياستكم وحوكمتكم والضوابط الـ 14 التي أضافها البنك المركزي البرازيلي في ديسمبر 2025. وتحصلون على أدلة يمكن للجهة الرقابية مراجعتها وخارطة طريق مرتبة حسب المخاطر. وتستغرق معظم التقييمات 6–12 أسبوعًا.

القواعد في لمحة
14ضابطًا أُضيفت في 2025
1 مارس 2026الموعد النهائي للامتثال
سنوياختبار اختراق مستقل
6–12 أسبوعًاتقييم الجاهزية المعتاد
23+خبيرًا فنيًا
71دولة مشمولة
التنظيم
خاضع للإشراف، لا لمنح الشهادة
أدلة جاهزة عندما يطلبها البنك المركزي
ضابطًا ضابطًا
التحقق من جميع الضوابط الجديدة الـ 14
من المصادقة متعددة العوامل (MFA) إلى مراقبة الويب المظلم
مُطابَق
ISO 27001 وLGPD وPCI DSS
مجموعة ضوابط واحدة، والتزامات متعددة
مصمم لاحتياجاتكم
عرض واحد مصمم لاحتياجاتكم
بعد مراجعة نطاق مجانية
القواعد بعبارات بسيطة

ما تشترطه قواعد الأمن السيبراني الصادرة عن BACEN

قواعد الأمن السيبراني لدى BACEN هي متطلبات البنك المركزي البرازيلي بشأن كيفية حماية المؤسسات الخاضعة للتنظيم لأنظمتها وبياناتها. وتتبع البنوك والمؤسسات المالية الأخرى قرار CMN رقم 4.893/2021، بينما تتبع مؤسسات الدفع قرار BCB رقم 85/2021. ويشترط كلاهما سياسة للأمن السيبراني معتمدة من مجلس الإدارة، وخطة للاستجابة للحوادث، وتقريرًا سنويًا، والتحكم في مزودي الخدمات السحابية وخدمات البيانات.

أصبحت القواعد أكثر تحديدًا بكثير في ديسمبر 2025، بعد سلسلة من الهجمات على مزودين متصلين بالبنية التحتية للمدفوعات في البرازيل. فلم يعد البنك المركزي يطلب سياسة سليمة فحسب، بل أصبح يسرد الضوابط التقنية التي يتوقع أن يراها تعمل.

تقيّم Accredify Global كل متطلب مقابل بيئتكم الفعلية. نفحص الإعدادات والسجلات وتقارير الاختبار والعقود، لا الوثائق فقط، ونبلغ عما ستجده الجهة الرقابية.

السياسةمعتمدة من الإدارة العليا
الحوادثخطة استجابة مُختبرة
مزودو الخدماتالتحكم في خدمات الحوسبة السحابية والبيانات
الإبلاغتقرير سنوي عن الخطة
الوضع الحالي للقواعد

الأمن السيبراني وفق BACEN في عام 2026: 14 ضابطًا جديدًا أصبحت واجبة التطبيق

نُشر قرار CMN رقم 5.274/2025 وقرار BCB رقم 538/2025 في 18 ديسمبر 2025. عدّل القراران القاعدتين الأساسيتين وأضافا 14 إجراءً وضابطًا إلزاميًا. وكان أمام المؤسسات حتى 1 مارس 2026 للامتثال.

المؤسسات الأصغر تتحمل الآن التزامات على مستوى البنوك. يجب على مؤسسات الدفع وشركات الوساطة والموزعين استيفاء الضوابط نفسها المطلوبة من البنوك. ولم يكن هناك تقديم مستحق في الموعد النهائي. بل تختبر الجهات الرقابية الامتثال بطلب الأدلة، مثل تاريخ آخر اختبار اختراق وحالة نتائجه.

تحظى البنية التحتية للمدفوعات بحماية خاصة. يجب عزل البيئات المتصلة بـ Pix ونظام تحويل الاحتياطيات (STR) عن الأنظمة الأخرى. ويتطلب الوصول الإداري إليها مصادقة متعددة العوامل.

فبراير 2021CMN 4.893 يحل محل قاعدة 2018
18 ديسمبر 2025نشر CMN 5.274 وBCB 538
1 مارس 2026ضوابط جديدة مطلوبة

المصادر: متطلبات BCB وCMN السيبرانية (Baker McKenzie) · ضوابط CMN 5.274/2025 (Grant Thornton) · الموعد النهائي في مارس 2026 (Assbanc)

الضوابط الـ 14

ضوابط الأمن السيبراني لدى BACEN، والأدلة التي نختبرها

تسرد تعديلات 2025 أربعة عشر ضابطًا. نجمعها في ستة مجالات ونختبر كلًّا منها مقابل أدلة فعلية.

المنطقةالضوابط الواردة في القاعدةالأدلة التي نراجعها
الهوية والوصولضوابط المصادقة والوصولنطاق تغطية المصادقة متعددة العوامل (MFA)، والحسابات ذات الصلاحيات المميزة، ومراجعات الوصول
حماية البياناتالتشفير ومنع تسرب البياناتإدارة المفاتيح وسلامة المعاملات وتنبيهات منع فقدان البيانات (DLP)
الاكتشاف والاستجابةمنع التسلل واكتشافه، والحماية من البرمجيات الخبيثة، وإمكانية التتبعمعالجة التنبيهات والاحتفاظ بالسجلات وتذاكر الحوادث
المرونةإدارة النسخ الاحتياطية وحماية الشبكةاختبارات الاستعادة، والتجزئة، وعزل Pix وSTR
البناء الآمنإدارة الثغرات، والتحصين، وأمن واجهات APIنتائج الفحص، وخطوط الأساس للتهيئة، ومراجعات API
الثقة والاستخباراتإدارة الشهادات الرقمية والاستخبارات السيبرانيةحصر الشهادات الرقمية وتقارير مراقبة الويب المظلم

يستحق اختبار الاختراق السنوي فحصًا خاصًا به. فالقواعد تشترط شركة مستقلة متخصصة، وتقريرًا موثقًا، وأدلة على معالجة النتائج. نراجع النطاق واستقلالية المختبِر، ثم نتابع كل نتيجة حرجة حتى إغلاقها. والاختبار الذي أغفل بيئة Pix، أو النتائج التي تُركت مفتوحة لأشهر، هو أول ما يلاحظه المشرفون.

لمن هذا

من يحتاج إلى تقييم الأمن السيبراني وفق متطلبات BACEN؟

تخضع المؤسسات المنظَّمة لهذه القواعد مباشرة. أما مقدّمو الخدمات لديها فيتأثرون بها من خلال العقود والعناية الواجبة.

البنوك ومؤسسات الائتمان

المؤسسات الخاضعة للقرار CMN 4.893 والملزمة بإثبات فعالية الضوابط الجديدة.

مؤسسات الدفع

جهات الإصدار وجهات الاستحواذ والمحافظ الإلكترونية الخاضعة للقرار BCB 85، والتي باتت ملزمة الآن بضوابط على مستوى البنوك.

شركات الوساطة والموزعون

شركات الأوراق المالية التي أصبحت حديثًا خاضعة للمعيار نفسه المطبّق على البنوك.

المشاركون في Pix

المؤسسات التي يجب عزل بيئات Pix وSTR لديها وحمايتها.

مزودو الخدمات السحابية والبرمجيات

المزودون الأجانب والمحليون الذين يجيبون عن متطلبات العناية الواجبة لدى العملاء البرازيليين.

شركات التقنية المالية الساعية للحصول على ترخيص

الشركات التي تُعد أدلتها قبل التقدم بطلب إلى البنك المركزي.

كيف تسير العملية

كيف يتم تقييمنا للجاهزية لمتطلبات BACEN

ست خطوات، تنتهي بتقرير يمكن لمجلس إدارتكم اعتماده ويمكن للجهة الرقابية قراءته.

النطاقنوع المؤسسة والكيانات والأنظمة وروابط الدفع.
الحوكمةالسياسة وخطة الاستجابة والتقرير السنوي وموافقة مجلس الإدارة.
اختبار الضوابطالتحقق من الضوابط الـ 14 مقابل أدلة حية.
مزودو الخدماتعقود الحوسبة السحابية والبيانات، وضوابط المزودين.
خارطة الطريقالفجوات مرتبة حسب المخاطر الرقابية ومخاطر الأعمال.
تقرير لمجلس الإدارةملخص واضح مع تحديد المسؤولين والمواعيد.

هل تتوقعون طلبًا من جهة رقابية أو استبيان عناية واجبة من أحد العملاء؟ شاركوا الموعد في مراجعة النطاق.

احجز مراجعة نطاق مجانية
إعادة استخدام ما لديكم

قواعد BACEN مقارنةً بـ ISO 27001 وLGPD وPCI DSS وDORA

تخضع معظم المؤسسات البرازيلية لعدة أطر عمل في آنٍ واحد. وإليكم كيف تتكامل معًا.

الإطارما الذي يغطيهالتداخل مع قواعد BACEN
ISO 27001إدارة أمن معلومات حاصلة على الشهادةالسياسة والمخاطر ومعظم الضوابط؛ وليس عزل Pix أو تقارير BCB
ISO 22301استمرارية أعمال حاصلة على الشهادةالنسخ الاحتياطي والاستعادة واستمرارية العمل عند الحوادث
LGPDحماية البيانات الشخصية، وتتولى ANPD إنفاذهاالضمانات الأمنية والإشعار بالحوادث
PCI DSSأمن بيانات البطاقاتالتشفير والوصول والاختبار والتسجيل
DORAمرونة القطاع المالي في الاتحاد الأوروبيواجبات مماثلة للمجموعات التي تنشط أيضًا في الاتحاد الأوروبي

غالبًا ما تكون شهادة ISO 27001 المعتمدة الأساس الأقوى. فهي تقدم دليلًا مستقلًا على وجود نظام أمني فعّال، وتحمل Accredify Global اعتماد UAF لها. ثم يغطي تقييم BACEN ما لا يغطيه ISO 27001: عزل البنية التحتية للمدفوعات، والتقرير السنوي، والواجبات المحددة لمزودي الخدمات بموجب القاعدة.

المخرجات

ما الذي تحصلون عليه من التقييم

النتائج ضابطًا بضابط

تقييم كل ضابط من الضوابط الـ 14، مع الأدلة التي يستند إليها.

مراجعة الحوكمة

مطابقة السياسة وخطة الاستجابة والتقرير السنوي مع القواعد.

مراجعة بيئة الدفع

نتائج العزل والوصول الخاصة بنظامي Pix وSTR.

مراجعة الإشراف على مقدّمي الخدمات

شروط العقود وفجوات الأدلة لدى الموردين الرئيسيين.

خارطة طريق مرتبة حسب المخاطر

إجراءات مرتبة حسب الأولوية، مع تحديد المسؤولين والمواعيد.

ملخص لمجلس الإدارة

تقرير قصير يمكن لمديريكم اعتماده.

تحتاج مؤسسات كثيرة أيضًا إلى أدلة للعملاء والشركاء في الخارج. ويساعد تقرير SOC 2 المزودين الذين يبيعون لعملاء في الولايات المتحدة. ويمنح ISO 27701 شهادة لإدارة الخصوصية إلى جانب LGPD، ويغطي ISO 42001 الذكاء الاصطناعي المستخدم في قرارات الائتمان ومكافحة الاحتيال. ويمكن للثلاثة جميعًا إعادة استخدام الأدلة التي جُمعت هنا. ويشرح دليل عملية منح الشهادة لدينا كيف يمهد التقييم الطريق إلى التدقيق.

التكلفة والجدول الزمني

تكلفة الجاهزية وفق BACEN والجدول الزمني

لا توجد قائمة أسعار ثابتة. يعتمد الجهد المطلوب على مؤسستكم ومقدار الأدلة المتوفرة بالفعل، وتمنحكم مراجعة النطاق المجانية عرضًا مصممًا لاحتياجاتكم.

ما الذي يغيّر حجم الجهد

  • نوع المؤسسة — بنك أو مؤسسة دفع أو مزود خدمة
  • روابط الدفع — Pix وSTR وغيرها من البنى التحتية
  • مزودو الخدمات — موردو الحوسبة السحابية والأنظمة المصرفية الأساسية والبيانات
  • هيكل المجموعة — عدة كيانات مرخصة
  • الأدلة القائمة — وجود ISO 27001 أو PCI DSS بالفعل

الجدول الزمني المعتاد

التقييم والتقرير6–12 أسبوعًا
المعالجةتحدّدها خريطة الطريق لديكم
إعادة الفحصقبل كل تقرير سنوي
اختيار شريك

أسئلة تطرحها على مقدّم خدمات الأمن السيبراني وفق BACEN

ما يسألنا عنه قادة الامتثال والأمن عادةً أولًا.

السؤالإجابة Accredify Global
هل يمكنكم منحنا شهادة BACEN؟لا أحد يستطيع ذلك. فالبنك المركزي يتولى الإشراف مباشرة.
هل تختبرون التطبيق أم تكتفون بقراءة السياسات؟نختبر مقابل السجلات والإعدادات والتقارير.
هل تجرون اختبار التسلل؟نراجعه؛ وعند الحاجة، ننسق مع مختبِر.
هل يمكنكم تغطية مزودي الخدمات لدينا؟نعم، من خلال مراجعة العقود والأدلة.
هل تقدمون استشارات قانونية؟لا. يبقى التفسير من اختصاص مستشاركم القانوني.
كيف يُحدَّد السعر؟عرض مصمم لاحتياجاتكم بعد مراجعة مجانية للنطاق.
أسئلة شائعة

الأسئلة الشائعة حول الأمن السيبراني وفق متطلبات BACEN

إجابات حول تغييرات عام 2025 واختبارات الاختراق وPix ومزودي الخدمات والتكلفة والجدول الزمني.

ما هو الامتثال للأمن السيبراني وفق متطلبات BACEN؟

يعني ذلك استيفاء قواعد الأمن السيبراني الصادرة عن البنك المركزي البرازيلي للمؤسسات الخاضعة للتنظيم. والقواعد الأساسية هي قرار المجلس النقدي الوطني CMN رقم 4.893/2021 للبنوك والمؤسسات المالية الأخرى، وقرار البنك المركزي BCB رقم 85/2021 لمؤسسات الدفع، وقد عُدّل كلاهما في ديسمبر 2025.

ما الذي تغيّر في ديسمبر 2025؟

أضاف قرار CMN رقم 5.274/2025 وقرار BCB رقم 538/2025، المنشوران في 18 ديسمبر 2025، أربعة عشر ضابطًا إلزاميًا. وتشمل المصادقة متعددة العوامل، وعزل بيئتي Pix وSTR، واختبارات الاختراق السنوية من قِبل شركة مستقلة، ومراقبة الويب المظلم.

متى كان يجب أن تكون الضوابط الجديدة مطبّقة؟

بحلول 1 مارس 2026. لم يكن هناك إيداع رسمي في ذلك التاريخ، لذا تتحقق الجهات الرقابية من الامتثال عندما تطلب الأدلة، مثل تقارير الاختبار وسجلات المعالجة.

من يجب عليه الامتثال؟

المؤسسات المرخّصة من البنك المركزي البرازيلي، بما في ذلك البنوك ومؤسسات الدفع وشركات الوساطة والموزعون. وقد أخضعت تغييرات عام 2025 مؤسسات الدفع وشركات الوساطة والموزعين للضوابط نفسها المطبقة على البنوك.

هل تنطبق متطلبات الأمن السيبراني للبنك المركزي البرازيلي (BACEN) على مزودي التكنولوجيا الأجانب؟

ليس بشكل مباشر، لكن يجب على المؤسسات الخاضعة للتنظيم ضبط المخاطر الناشئة عن مزودي خدماتها. ويُطلب من مزودي الخدمات السحابية والبرمجيات والبيانات الذين يخدمون المؤسسات المالية البرازيلية تقديم أدلة وشروط تعاقدية.

هل توجد شهادة للأمن السيبراني من البنك المركزي البرازيلي (BACEN)؟

لا. يشرف البنك المركزي على الامتثال مباشرة؛ ولا توجد شهادة. وتقدم Accredify Global تقييمًا وتقريرًا مستقلين للجاهزية.

ما هو متطلب اختبار الاختراق السنوي؟

تشترط القواعد المعدلة إجراء اختبار اختراق مرة واحدة على الأقل سنويًا بواسطة شركة مستقلة متخصصة. ويجب أن يكون التقرير موثقًا ومتاحًا للبنك المركزي، مع متابعة النتائج حتى إغلاقها.

ماذا يعني عزل Pix وSTR؟

يجب عزل البيئات المتصلة بـ Pix وبنظام تحويل الاحتياطيات عزلًا ماديًا ومنطقيًا عن الأنظمة الأخرى. ويجب أن يستخدم الوصول الإداري إليها عوامل مصادقة متعددة.

هل يستوفي معيار ISO 27001 قواعد البنك المركزي البرازيلي (BACEN)؟

ليس بمفرده، لكنه يغطي جزءًا كبيرًا من المتطلبات. إذ يوفر لكم ISO 27001 تقييم المخاطر والسياسات والضوابط. وتضيف قواعد BACEN ضوابط تقنية محددة وواجبات إبلاغ ومتطلبات خاصة بالمزودين يجب التحقق منها بشكل منفصل.

ما علاقة متطلبات الأمن السيبراني لـ BACEN بـ LGPD؟

يتداخلان في الأمن والحوادث. يحمي LGPD البيانات الشخصية وتنفذه ANPD، بينما تحمي قواعد BACEN النظام المالي ويشرف عليها البنك المركزي. ويمكن لمجموعة ضوابط واحدة أن تخدم الاثنين.

ما الذي يحتاج مجلس الإدارة إلى اعتماده؟

سياسة الأمن السيبراني، وخطة الاستجابة للحوادث، والتقرير السنوي عن كيفية تنفيذ الخطة. وتتوقع القواعد المعدلة أن تعتمد الإدارة العليا السياسة المنقحة.

هل تجرون اختبار التسلل السنوي؟

يراجع تقييم الجاهزية لدينا نطاق الاختبار، واستقلالية القائم بالاختبار، ومعالجة النتائج. وحيث تحتاجون إلى قائم بالاختبار، ننسّق توفيره ضمن الخطة نفسها.

كم يستغرق تقييم الجاهزية لمتطلبات BACEN؟

تستغرق معظم التقييمات من 6 إلى 12 أسبوعًا، حسب عدد الأنظمة والمزودين والكيانات المشمولة في النطاق.

كم تبلغ تكلفة تقييم الأمن السيبراني وفق متطلبات BACEN؟

لا يوجد سعر معلن. تتبع التكلفة نوع مؤسستكم، والأنظمة، ومقدمي الخدمات، والأدلة الموجودة. وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.

هل تقدمون استشارات قانونية أو تنظيمية؟

لا. نحن نقيّم الضوابط والأدلة ونقدم تقارير بشأنها. ويظل تفسير القواعد من اختصاص فريق الامتثال لديكم ومستشاريكم القانونيين.

مراجعة مجانية لنطاق BACEN

أثبتوا للبنك المركزي أن ضوابطكم تعمل، قبل أن يطلب ذلك

أخبرونا عن مؤسستكم وأنظمتكم ومقدّمي الخدمات لديكم. وسنحدد متطلبات الأمن السيبراني لـ BACEN التي تنطبق عليكم ونرسل عرضًا مصممًا لاحتياجاتكم.

احجز مراجعتك المجانية للنطاق ←
هل تفضّلون التحدث أولًا؟ +1-214-899-5643 · اطلب عرضًا لـ BACEN · تواصل معنا

آخر مراجعة في من قِبل فريق الامتثال في Accredify Global.