Preparación en ciberseguridad BACEN: CMN 4.893, BCB 85 y los controles de 2025
Preparación en ciberseguridad BACEN para bancos, instituciones de pago, casas de bolsa y los proveedores de tecnología que les prestan servicios. Evaluamos su política, su gobernanza y los 14 controles que el Banco Central de Brasil añadió en diciembre de 2025. Usted obtiene evidencia que un supervisor puede revisar y una hoja de ruta priorizada por riesgo. La mayoría de las evaluaciones toman de 6–12 semanas.
Qué exigen las reglas de ciberseguridad del BACEN
Las normas de ciberseguridad del BACEN son los requisitos del Banco Central de Brasil sobre cómo las instituciones reguladas protegen sus sistemas y datos. Los bancos y otras instituciones financieras siguen la Resolución CMN 4.893/2021. Las instituciones de pago siguen la Resolución BCB 85/2021. Ambas exigen una política de ciberseguridad aprobada por el consejo, un plan de respuesta a incidentes, un informe anual y control sobre los proveedores de servicios de nube y de datos.
Las reglas se volvieron mucho más específicas en diciembre de 2025, tras una serie de ataques a proveedores conectados a la infraestructura de pagos de Brasil. El Banco Central ya no solo solicita una política sólida. Ahora enumera los controles técnicos que espera ver en funcionamiento.
Accredify Global evalúa cada requisito en su entorno real. Revisamos configuraciones, registros, informes de pruebas y contratos, no solo documentos, e informamos lo que encontraría un supervisor.
Ciberseguridad BACEN en 2026: 14 controles nuevos, ahora exigibles
La Resolución CMN 5.274/2025 y la Resolución BCB 538/2025 se publicaron el 18 de diciembre de 2025. Modificaron las dos normas principales y añadieron 14 procedimientos y controles obligatorios. Las instituciones tenían plazo hasta el 1 de marzo de 2026 para cumplir.
Las instituciones más pequeñas ahora tienen obligaciones de nivel bancario. Las instituciones de pago, las corredurías y las distribuidoras deben cumplir los mismos controles que los bancos. No había que presentar ninguna declaración en la fecha límite. En cambio, los supervisores comprueban el cumplimiento solicitando evidencia, como la fecha de la última prueba de intrusión y el estado de sus hallazgos.
La infraestructura de pagos recibe protección especial. Los entornos conectados a Pix y al Sistema de Transferencia de Reservas (STR) deben estar aislados de otros sistemas. El acceso administrativo a ellos requiere autenticación multifactor.
Fuentes: Requisitos cibernéticos del BCB y el CMN (Baker McKenzie) · Controles de CMN 5.274/2025 (Grant Thornton) · Plazo de marzo de 2026 (Assbanc)
Controles de ciberseguridad del BACEN y la evidencia que verificamos
Las enmiendas de 2025 enumeran catorce controles. Los agrupamos en seis áreas y evaluamos cada uno frente a evidencia real.
| Zona | Controles en la norma | Evidencia que revisamos |
|---|---|---|
| Identidad y acceso | Controles de autenticación y acceso | Cobertura de MFA, cuentas privilegiadas y revisiones de acceso |
| Protección de datos | Cifrado y prevención de fugas | Gestión de claves, integridad de las transacciones y alertas de DLP |
| Detección y respuesta | Prevención y detección de intrusiones, protección contra malware y trazabilidad | Gestión de alertas, retención de registros e incidencias |
| Resiliencia | Gestión de copias de seguridad y protección de la red | Pruebas de restauración, segmentación y aislamiento de Pix y STR |
| Compilación segura | Gestión de vulnerabilidades, hardening y seguridad de API | Resultados de escaneos, líneas base de configuración y revisiones de API |
| Confianza e inteligencia | Gestión de certificados digitales e inteligencia cibernética | Inventario de certificados e informes de monitoreo de la dark web |
La prueba de intrusión anual merece una verificación propia. Las reglas exigen una empresa independiente especializada, un informe documentado y evidencia de que los hallazgos se corrigieron. Revisamos el alcance y la independencia del evaluador, y luego damos seguimiento a cada hallazgo crítico hasta su cierre. Una prueba que omitió el entorno de Pix, o hallazgos abiertos durante meses, es lo primero que notan los supervisores.
¿Quién necesita una evaluación de ciberseguridad del BACEN?
Las instituciones reguladas están cubiertas directamente. Sus proveedores sienten las normas a través de los contratos y la debida diligencia.
Instituciones sujetas a la CMN 4.893 que deben demostrar que los nuevos controles funcionan.
Emisores, adquirentes y billeteras bajo la BCB 85, ahora sujetos a controles de nivel bancario.
Firmas de valores que recientemente quedaron sujetas al mismo estándar que los bancos.
Instituciones cuyos entornos de Pix y STR deben estar aislados y protegidos.
Proveedores extranjeros y locales que responden a la debida diligencia de clientes brasileños.
Empresas que preparan evidencia antes de presentar su solicitud al Banco Central.
Cómo funciona nuestra evaluación de preparación para el BACEN
Seis pasos, que terminan con un informe que su consejo directivo puede aprobar y que un supervisor puede leer.
¿Espera una solicitud del supervisor o el cuestionario de debida diligencia de un cliente? Comparta la fecha en su revisión de alcance.
Reserve una revisión de alcance gratuitaNormas del BACEN frente a ISO 27001, LGPD, PCI DSS y DORA
La mayoría de las instituciones brasileñas responden a varios marcos a la vez. Así es como encajan entre sí.
| Marco | Qué abarca | Superposición con las normas del BACEN |
|---|---|---|
| ISO 27001 | Gestión de la seguridad de la información certificada | Política, riesgo y la mayoría de los controles; no el aislamiento de Pix ni los reportes al BCB |
| ISO 22301 | Continuidad del negocio certificada | Copias de seguridad, recuperación y continuidad ante incidentes |
| LGPD | Protección de datos personales, aplicada por la ANPD | Salvaguardas de seguridad y notificación de incidentes |
| PCI DSS | Seguridad de los datos de tarjetas | Cifrado, acceso, pruebas y registro |
| DORA | Resiliencia del sector financiero de la UE | Obligaciones similares para grupos que también operan en la UE |
Un certificado ISO 27001 acreditado suele ser la base más sólida. Aporta evidencia independiente de un sistema de seguridad que funciona, y Accredify Global cuenta con acreditación UAF para ello. Luego, la evaluación BACEN cubre lo que ISO 27001 no cubre: el aislamiento de la infraestructura de pagos, el informe anual y las obligaciones específicas de los proveedores según la norma.
Qué recibe con la evaluación
Cada uno de los 14 controles calificado, con la evidencia que lo sustenta.
Política, plan de respuesta e informe anual verificados frente a las normas.
Hallazgos de aislamiento y acceso para Pix y STR.
Condiciones contractuales y brechas de evidencia de los proveedores clave.
Acciones en orden de prioridad, con responsables y fechas.
Un informe breve que sus directivos pueden aprobar.
Muchas instituciones también necesitan evidencia para clientes y socios en el extranjero. Un informe SOC 2 ayuda a los proveedores que venden a clientes de EE. UU. ISO 27701 certifica la gestión de la privacidad junto con la LGPD, e ISO 42001 abarca la IA utilizada en decisiones de crédito y fraude. Las tres pueden reutilizar la evidencia reunida aquí. Nuestra guía del proceso de certificación explica cómo una evaluación conduce a una auditoría.
Costo y plazos de la preparación BACEN
No hay precio de lista. El esfuerzo depende de su institución y de cuánta evidencia ya existe, y una revisión de alcance gratuita le proporciona una propuesta a la medida.
Qué modifica el esfuerzo
- Tipo de institución: banco, institución de pago o proveedor
- Conexiones de pago: Pix, STR y otras infraestructuras
- Proveedores de servicios: proveedores de nube, core bancario y datos
- Estructura de grupo: varias entidades con licencia
- Evidencia existente: ISO 27001 o PCI DSS ya implementados
Plazo típico
| Evaluación e informe | 6–12 semanas |
|---|---|
| Remediación | Definido por su hoja de ruta |
| Nueva verificación | Antes de cada informe anual |
Preguntas para un proveedor de ciberseguridad BACEN
Lo que los responsables de cumplimiento y seguridad suelen preguntarnos primero.
| Pregunta | Respuesta de Accredify Global |
|---|---|
| ¿Pueden certificarnos para BACEN? | Nadie puede. El Banco Central supervisa directamente. |
| ¿Realizan pruebas o solo leen las políticas? | Evaluamos con base en registros de logs, configuraciones e informes. |
| ¿Realizan ustedes la prueba de intrusión? | Lo revisamos; cuando es necesario, coordinamos a un evaluador. |
| ¿Pueden cubrir a nuestros proveedores? | Sí, mediante revisiones de contratos y evidencias. |
| ¿Ofrecen asesoría legal? | No. La interpretación queda a cargo de su asesor legal. |
| ¿Cómo se determina el precio? | Una propuesta a la medida tras una revisión de alcance gratuita. |
Preguntas frecuentes sobre la ciberseguridad del BACEN
Respuestas sobre los cambios de 2025, pruebas de intrusión, Pix, proveedores, costo y plazos.
¿Qué es el cumplimiento en ciberseguridad del BACEN?
Significa cumplir las normas de ciberseguridad del Banco Central de Brasil para instituciones reguladas. Las normas principales son la Resolución CMN 4.893/2021 para bancos y otras instituciones financieras y la Resolución BCB 85/2021 para instituciones de pago, ambas modificadas en diciembre de 2025.
¿Qué cambió en diciembre de 2025?
La Resolución CMN 5.274/2025 y la Resolución BCB 538/2025, publicadas el 18 de diciembre de 2025, añadieron 14 controles obligatorios. Incluyen la autenticación multifactor, el aislamiento de los entornos de Pix y STR, pruebas de intrusión anuales por una empresa independiente y el monitoreo de la dark web.
¿Cuándo debían estar implementados los nuevos controles?
A más tardar el 1 de marzo de 2026. No hubo una presentación formal en esa fecha, por lo que los supervisores verifican el cumplimiento cuando solicitan evidencia, como informes de pruebas y registros de remediación.
¿Quién debe cumplir?
Instituciones autorizadas por el Banco Central de Brasil, incluidos bancos, instituciones de pago, casas de bolsa y distribuidoras. Los cambios de 2025 aplicaron a las instituciones de pago, casas de bolsa y distribuidoras los mismos controles que a los bancos.
¿La ciberseguridad del BACEN se aplica a proveedores de tecnología extranjeros?
No directamente, pero las instituciones reguladas deben controlar el riesgo de sus proveedores de servicios. A los proveedores de nube, software y datos que atienden a instituciones financieras brasileñas se les pide evidencia y cláusulas contractuales.
¿Existe una certificación de ciberseguridad del BACEN?
No. El Banco Central supervisa el cumplimiento directamente; no existe un certificado. Accredify Global ofrece una evaluación de preparación independiente y un informe.
¿En qué consiste el requisito de prueba de intrusión anual?
Las reglas modificadas exigen una prueba de intrusión al menos una vez al año a cargo de una empresa independiente especializada. El informe debe estar documentado y a disposición del Banco Central, con seguimiento de los hallazgos hasta su cierre.
¿Qué significa el aislamiento de Pix y STR?
Los entornos que se conectan a Pix y al Sistema de Transferencia de Reservas deben estar aislados física y lógicamente de los demás sistemas. El acceso administrativo a ellos debe utilizar múltiples factores de autenticación.
¿ISO 27001 cumple las normas del BACEN?
No por sí sola, pero abarca gran parte del terreno. ISO 27001 le proporciona evaluación de riesgos, políticas y controles. Las normas del BACEN añaden controles técnicos específicos, obligaciones de reporte y requisitos para proveedores que deben verificarse por separado.
¿Cómo se relaciona la ciberseguridad del BACEN con la LGPD?
Se superponen en materia de seguridad e incidentes. La LGPD protege los datos personales y la aplica la ANPD, mientras que las reglas del BACEN protegen el sistema financiero y las supervisa el Banco Central. Un solo conjunto de controles puede servir para ambos.
¿Qué debe aprobar el consejo de administración?
La política de ciberseguridad, el plan de respuesta a incidentes y el informe anual sobre cómo se ejecutó el plan. Las reglas modificadas esperan que la política revisada sea aprobada por la alta dirección.
¿Realizan ustedes la prueba de intrusión anual?
Nuestra evaluación de preparación revisa el alcance de la prueba, la independencia del evaluador y la remediación de los hallazgos. Si necesita un evaluador, coordinamos uno dentro del mismo plan.
¿Cuánto tiempo toma una evaluación de preparación para el BACEN?
La mayoría de las evaluaciones toman de 6 a 12 semanas, según la cantidad de sistemas, proveedores y entidades dentro del alcance.
¿Cuánto cuesta una evaluación de ciberseguridad del BACEN?
No existe un precio de lista. El costo depende de su tipo de institución, sus sistemas, sus proveedores de servicios y la evidencia existente. Una revisión de alcance gratuita le proporciona una propuesta a la medida.
¿Brindan asesoría legal o regulatoria?
No. Evaluamos e informamos sobre los controles y la evidencia. La interpretación de las normas queda a cargo de su equipo de cumplimiento y su asesor legal.
Demuestre al Banco Central que sus controles funcionan, antes de que lo pregunte
Cuéntenos sobre su institución, sistemas y proveedores. Identificaremos los requisitos de ciberseguridad del BACEN que se aplican y le enviaremos una propuesta a la medida.
Reserve su revisión de alcance gratuita →Última revisión: , por el equipo de cumplimiento de Accredify Global.