الجاهزية للأمن السيبراني وفق BACEN: CMN 4.893 وBCB 85 وضوابط عام 2025
الجاهزية للأمن السيبراني وفق BACEN للبنوك ومؤسسات الدفع وشركات الوساطة ومزودي التكنولوجيا الذين يخدمونها. نقيّم سياستكم وحوكمتكم والضوابط الـ 14 التي أضافها البنك المركزي البرازيلي في ديسمبر 2025. وتحصلون على أدلة يمكن للجهة الرقابية مراجعتها وخارطة طريق مرتبة حسب المخاطر. وتستغرق معظم التقييمات 6–12 أسبوعًا.
ما تشترطه قواعد الأمن السيبراني الصادرة عن BACEN
قواعد الأمن السيبراني لدى BACEN هي متطلبات البنك المركزي البرازيلي بشأن كيفية حماية المؤسسات الخاضعة للتنظيم لأنظمتها وبياناتها. وتتبع البنوك والمؤسسات المالية الأخرى قرار CMN رقم 4.893/2021، بينما تتبع مؤسسات الدفع قرار BCB رقم 85/2021. ويشترط كلاهما سياسة للأمن السيبراني معتمدة من مجلس الإدارة، وخطة للاستجابة للحوادث، وتقريرًا سنويًا، والتحكم في مزودي الخدمات السحابية وخدمات البيانات.
أصبحت القواعد أكثر تحديدًا بكثير في ديسمبر 2025، بعد سلسلة من الهجمات على مزودين متصلين بالبنية التحتية للمدفوعات في البرازيل. فلم يعد البنك المركزي يطلب سياسة سليمة فحسب، بل أصبح يسرد الضوابط التقنية التي يتوقع أن يراها تعمل.
تقيّم Accredify Global كل متطلب مقابل بيئتكم الفعلية. نفحص الإعدادات والسجلات وتقارير الاختبار والعقود، لا الوثائق فقط، ونبلغ عما ستجده الجهة الرقابية.
الأمن السيبراني وفق BACEN في عام 2026: 14 ضابطًا جديدًا أصبحت واجبة التطبيق
نُشر قرار CMN رقم 5.274/2025 وقرار BCB رقم 538/2025 في 18 ديسمبر 2025. عدّل القراران القاعدتين الأساسيتين وأضافا 14 إجراءً وضابطًا إلزاميًا. وكان أمام المؤسسات حتى 1 مارس 2026 للامتثال.
المؤسسات الأصغر تتحمل الآن التزامات على مستوى البنوك. يجب على مؤسسات الدفع وشركات الوساطة والموزعين استيفاء الضوابط نفسها المطلوبة من البنوك. ولم يكن هناك تقديم مستحق في الموعد النهائي. بل تختبر الجهات الرقابية الامتثال بطلب الأدلة، مثل تاريخ آخر اختبار اختراق وحالة نتائجه.
تحظى البنية التحتية للمدفوعات بحماية خاصة. يجب عزل البيئات المتصلة بـ Pix ونظام تحويل الاحتياطيات (STR) عن الأنظمة الأخرى. ويتطلب الوصول الإداري إليها مصادقة متعددة العوامل.
المصادر: متطلبات BCB وCMN السيبرانية (Baker McKenzie) · ضوابط CMN 5.274/2025 (Grant Thornton) · الموعد النهائي في مارس 2026 (Assbanc)
ضوابط الأمن السيبراني لدى BACEN، والأدلة التي نختبرها
تسرد تعديلات 2025 أربعة عشر ضابطًا. نجمعها في ستة مجالات ونختبر كلًّا منها مقابل أدلة فعلية.
| المنطقة | الضوابط الواردة في القاعدة | الأدلة التي نراجعها |
|---|---|---|
| الهوية والوصول | ضوابط المصادقة والوصول | نطاق تغطية المصادقة متعددة العوامل (MFA)، والحسابات ذات الصلاحيات المميزة، ومراجعات الوصول |
| حماية البيانات | التشفير ومنع تسرب البيانات | إدارة المفاتيح وسلامة المعاملات وتنبيهات منع فقدان البيانات (DLP) |
| الاكتشاف والاستجابة | منع التسلل واكتشافه، والحماية من البرمجيات الخبيثة، وإمكانية التتبع | معالجة التنبيهات والاحتفاظ بالسجلات وتذاكر الحوادث |
| المرونة | إدارة النسخ الاحتياطية وحماية الشبكة | اختبارات الاستعادة، والتجزئة، وعزل Pix وSTR |
| البناء الآمن | إدارة الثغرات، والتحصين، وأمن واجهات API | نتائج الفحص، وخطوط الأساس للتهيئة، ومراجعات API |
| الثقة والاستخبارات | إدارة الشهادات الرقمية والاستخبارات السيبرانية | حصر الشهادات الرقمية وتقارير مراقبة الويب المظلم |
يستحق اختبار الاختراق السنوي فحصًا خاصًا به. فالقواعد تشترط شركة مستقلة متخصصة، وتقريرًا موثقًا، وأدلة على معالجة النتائج. نراجع النطاق واستقلالية المختبِر، ثم نتابع كل نتيجة حرجة حتى إغلاقها. والاختبار الذي أغفل بيئة Pix، أو النتائج التي تُركت مفتوحة لأشهر، هو أول ما يلاحظه المشرفون.
من يحتاج إلى تقييم الأمن السيبراني وفق متطلبات BACEN؟
تخضع المؤسسات المنظَّمة لهذه القواعد مباشرة. أما مقدّمو الخدمات لديها فيتأثرون بها من خلال العقود والعناية الواجبة.
المؤسسات الخاضعة للقرار CMN 4.893 والملزمة بإثبات فعالية الضوابط الجديدة.
جهات الإصدار وجهات الاستحواذ والمحافظ الإلكترونية الخاضعة للقرار BCB 85، والتي باتت ملزمة الآن بضوابط على مستوى البنوك.
شركات الأوراق المالية التي أصبحت حديثًا خاضعة للمعيار نفسه المطبّق على البنوك.
المؤسسات التي يجب عزل بيئات Pix وSTR لديها وحمايتها.
المزودون الأجانب والمحليون الذين يجيبون عن متطلبات العناية الواجبة لدى العملاء البرازيليين.
الشركات التي تُعد أدلتها قبل التقدم بطلب إلى البنك المركزي.
كيف يتم تقييمنا للجاهزية لمتطلبات BACEN
ست خطوات، تنتهي بتقرير يمكن لمجلس إدارتكم اعتماده ويمكن للجهة الرقابية قراءته.
هل تتوقعون طلبًا من جهة رقابية أو استبيان عناية واجبة من أحد العملاء؟ شاركوا الموعد في مراجعة النطاق.
احجز مراجعة نطاق مجانيةقواعد BACEN مقارنةً بـ ISO 27001 وLGPD وPCI DSS وDORA
تخضع معظم المؤسسات البرازيلية لعدة أطر عمل في آنٍ واحد. وإليكم كيف تتكامل معًا.
| الإطار | ما الذي يغطيه | التداخل مع قواعد BACEN |
|---|---|---|
| ISO 27001 | إدارة أمن معلومات حاصلة على الشهادة | السياسة والمخاطر ومعظم الضوابط؛ وليس عزل Pix أو تقارير BCB |
| ISO 22301 | استمرارية أعمال حاصلة على الشهادة | النسخ الاحتياطي والاستعادة واستمرارية العمل عند الحوادث |
| LGPD | حماية البيانات الشخصية، وتتولى ANPD إنفاذها | الضمانات الأمنية والإشعار بالحوادث |
| PCI DSS | أمن بيانات البطاقات | التشفير والوصول والاختبار والتسجيل |
| DORA | مرونة القطاع المالي في الاتحاد الأوروبي | واجبات مماثلة للمجموعات التي تنشط أيضًا في الاتحاد الأوروبي |
غالبًا ما تكون شهادة ISO 27001 المعتمدة الأساس الأقوى. فهي تقدم دليلًا مستقلًا على وجود نظام أمني فعّال، وتحمل Accredify Global اعتماد UAF لها. ثم يغطي تقييم BACEN ما لا يغطيه ISO 27001: عزل البنية التحتية للمدفوعات، والتقرير السنوي، والواجبات المحددة لمزودي الخدمات بموجب القاعدة.
ما الذي تحصلون عليه من التقييم
تقييم كل ضابط من الضوابط الـ 14، مع الأدلة التي يستند إليها.
مطابقة السياسة وخطة الاستجابة والتقرير السنوي مع القواعد.
نتائج العزل والوصول الخاصة بنظامي Pix وSTR.
شروط العقود وفجوات الأدلة لدى الموردين الرئيسيين.
إجراءات مرتبة حسب الأولوية، مع تحديد المسؤولين والمواعيد.
تقرير قصير يمكن لمديريكم اعتماده.
تحتاج مؤسسات كثيرة أيضًا إلى أدلة للعملاء والشركاء في الخارج. ويساعد تقرير SOC 2 المزودين الذين يبيعون لعملاء في الولايات المتحدة. ويمنح ISO 27701 شهادة لإدارة الخصوصية إلى جانب LGPD، ويغطي ISO 42001 الذكاء الاصطناعي المستخدم في قرارات الائتمان ومكافحة الاحتيال. ويمكن للثلاثة جميعًا إعادة استخدام الأدلة التي جُمعت هنا. ويشرح دليل عملية منح الشهادة لدينا كيف يمهد التقييم الطريق إلى التدقيق.
تكلفة الجاهزية وفق BACEN والجدول الزمني
لا توجد قائمة أسعار ثابتة. يعتمد الجهد المطلوب على مؤسستكم ومقدار الأدلة المتوفرة بالفعل، وتمنحكم مراجعة النطاق المجانية عرضًا مصممًا لاحتياجاتكم.
ما الذي يغيّر حجم الجهد
- نوع المؤسسة — بنك أو مؤسسة دفع أو مزود خدمة
- روابط الدفع — Pix وSTR وغيرها من البنى التحتية
- مزودو الخدمات — موردو الحوسبة السحابية والأنظمة المصرفية الأساسية والبيانات
- هيكل المجموعة — عدة كيانات مرخصة
- الأدلة القائمة — وجود ISO 27001 أو PCI DSS بالفعل
الجدول الزمني المعتاد
| التقييم والتقرير | 6–12 أسبوعًا |
|---|---|
| المعالجة | تحدّدها خريطة الطريق لديكم |
| إعادة الفحص | قبل كل تقرير سنوي |
أسئلة تطرحها على مقدّم خدمات الأمن السيبراني وفق BACEN
ما يسألنا عنه قادة الامتثال والأمن عادةً أولًا.
| السؤال | إجابة Accredify Global |
|---|---|
| هل يمكنكم منحنا شهادة BACEN؟ | لا أحد يستطيع ذلك. فالبنك المركزي يتولى الإشراف مباشرة. |
| هل تختبرون التطبيق أم تكتفون بقراءة السياسات؟ | نختبر مقابل السجلات والإعدادات والتقارير. |
| هل تجرون اختبار التسلل؟ | نراجعه؛ وعند الحاجة، ننسق مع مختبِر. |
| هل يمكنكم تغطية مزودي الخدمات لدينا؟ | نعم، من خلال مراجعة العقود والأدلة. |
| هل تقدمون استشارات قانونية؟ | لا. يبقى التفسير من اختصاص مستشاركم القانوني. |
| كيف يُحدَّد السعر؟ | عرض مصمم لاحتياجاتكم بعد مراجعة مجانية للنطاق. |
الأسئلة الشائعة حول الأمن السيبراني وفق متطلبات BACEN
إجابات حول تغييرات عام 2025 واختبارات الاختراق وPix ومزودي الخدمات والتكلفة والجدول الزمني.
ما هو الامتثال للأمن السيبراني وفق متطلبات BACEN؟
يعني ذلك استيفاء قواعد الأمن السيبراني الصادرة عن البنك المركزي البرازيلي للمؤسسات الخاضعة للتنظيم. والقواعد الأساسية هي قرار المجلس النقدي الوطني CMN رقم 4.893/2021 للبنوك والمؤسسات المالية الأخرى، وقرار البنك المركزي BCB رقم 85/2021 لمؤسسات الدفع، وقد عُدّل كلاهما في ديسمبر 2025.
ما الذي تغيّر في ديسمبر 2025؟
أضاف قرار CMN رقم 5.274/2025 وقرار BCB رقم 538/2025، المنشوران في 18 ديسمبر 2025، أربعة عشر ضابطًا إلزاميًا. وتشمل المصادقة متعددة العوامل، وعزل بيئتي Pix وSTR، واختبارات الاختراق السنوية من قِبل شركة مستقلة، ومراقبة الويب المظلم.
متى كان يجب أن تكون الضوابط الجديدة مطبّقة؟
بحلول 1 مارس 2026. لم يكن هناك إيداع رسمي في ذلك التاريخ، لذا تتحقق الجهات الرقابية من الامتثال عندما تطلب الأدلة، مثل تقارير الاختبار وسجلات المعالجة.
من يجب عليه الامتثال؟
المؤسسات المرخّصة من البنك المركزي البرازيلي، بما في ذلك البنوك ومؤسسات الدفع وشركات الوساطة والموزعون. وقد أخضعت تغييرات عام 2025 مؤسسات الدفع وشركات الوساطة والموزعين للضوابط نفسها المطبقة على البنوك.
هل تنطبق متطلبات الأمن السيبراني للبنك المركزي البرازيلي (BACEN) على مزودي التكنولوجيا الأجانب؟
ليس بشكل مباشر، لكن يجب على المؤسسات الخاضعة للتنظيم ضبط المخاطر الناشئة عن مزودي خدماتها. ويُطلب من مزودي الخدمات السحابية والبرمجيات والبيانات الذين يخدمون المؤسسات المالية البرازيلية تقديم أدلة وشروط تعاقدية.
هل توجد شهادة للأمن السيبراني من البنك المركزي البرازيلي (BACEN)؟
لا. يشرف البنك المركزي على الامتثال مباشرة؛ ولا توجد شهادة. وتقدم Accredify Global تقييمًا وتقريرًا مستقلين للجاهزية.
ما هو متطلب اختبار الاختراق السنوي؟
تشترط القواعد المعدلة إجراء اختبار اختراق مرة واحدة على الأقل سنويًا بواسطة شركة مستقلة متخصصة. ويجب أن يكون التقرير موثقًا ومتاحًا للبنك المركزي، مع متابعة النتائج حتى إغلاقها.
ماذا يعني عزل Pix وSTR؟
يجب عزل البيئات المتصلة بـ Pix وبنظام تحويل الاحتياطيات عزلًا ماديًا ومنطقيًا عن الأنظمة الأخرى. ويجب أن يستخدم الوصول الإداري إليها عوامل مصادقة متعددة.
هل يستوفي معيار ISO 27001 قواعد البنك المركزي البرازيلي (BACEN)؟
ليس بمفرده، لكنه يغطي جزءًا كبيرًا من المتطلبات. إذ يوفر لكم ISO 27001 تقييم المخاطر والسياسات والضوابط. وتضيف قواعد BACEN ضوابط تقنية محددة وواجبات إبلاغ ومتطلبات خاصة بالمزودين يجب التحقق منها بشكل منفصل.
ما علاقة متطلبات الأمن السيبراني لـ BACEN بـ LGPD؟
يتداخلان في الأمن والحوادث. يحمي LGPD البيانات الشخصية وتنفذه ANPD، بينما تحمي قواعد BACEN النظام المالي ويشرف عليها البنك المركزي. ويمكن لمجموعة ضوابط واحدة أن تخدم الاثنين.
ما الذي يحتاج مجلس الإدارة إلى اعتماده؟
سياسة الأمن السيبراني، وخطة الاستجابة للحوادث، والتقرير السنوي عن كيفية تنفيذ الخطة. وتتوقع القواعد المعدلة أن تعتمد الإدارة العليا السياسة المنقحة.
هل تجرون اختبار التسلل السنوي؟
يراجع تقييم الجاهزية لدينا نطاق الاختبار، واستقلالية القائم بالاختبار، ومعالجة النتائج. وحيث تحتاجون إلى قائم بالاختبار، ننسّق توفيره ضمن الخطة نفسها.
كم يستغرق تقييم الجاهزية لمتطلبات BACEN؟
تستغرق معظم التقييمات من 6 إلى 12 أسبوعًا، حسب عدد الأنظمة والمزودين والكيانات المشمولة في النطاق.
كم تبلغ تكلفة تقييم الأمن السيبراني وفق متطلبات BACEN؟
لا يوجد سعر معلن. تتبع التكلفة نوع مؤسستكم، والأنظمة، ومقدمي الخدمات، والأدلة الموجودة. وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.
هل تقدمون استشارات قانونية أو تنظيمية؟
لا. نحن نقيّم الضوابط والأدلة ونقدم تقارير بشأنها. ويظل تفسير القواعد من اختصاص فريق الامتثال لديكم ومستشاريكم القانونيين.
أثبتوا للبنك المركزي أن ضوابطكم تعمل، قبل أن يطلب ذلك
أخبرونا عن مؤسستكم وأنظمتكم ومقدّمي الخدمات لديكم. وسنحدد متطلبات الأمن السيبراني لـ BACEN التي تنطبق عليكم ونرسل عرضًا مصممًا لاحتياجاتكم.
احجز مراجعتك المجانية للنطاق ←آخر مراجعة في من قِبل فريق الامتثال في Accredify Global.