FR
Préparation pour le secteur financier brésilien

Préparation à la cybersécurité BACEN : CMN 4.893, BCB 85 et les contrôles de 2025

Préparation à la cybersécurité BACEN pour les banques, les établissements de paiement, les sociétés de courtage et les fournisseurs de technologies qui les servent. Nous évaluons votre politique, votre gouvernance et les 14 contrôles ajoutés par la Banque centrale du Brésil en décembre 2025. Vous obtenez des preuves qu'un superviseur peut examiner et une feuille de route classée par niveau de risque. La plupart des évaluations prennent 6–12 semaines.

Les règles en bref
14Contrôles ajoutés en 2025
1er mars 2026Date limite de mise en conformité
AnnuelTest d'intrusion indépendant
6–12 sem.Évaluation de préparation type
23+Experts techniques
71Pays couverts
RÉGLEMENTATION
Supervisé, non certifié
Des preuves prêtes lorsque la Banque centrale les demande
CONTRÔLE PAR CONTRÔLE
Les 14 nouveaux contrôles vérifiés
De l'authentification multifacteur à la surveillance du dark web
CARTOGRAPHIÉ
ISO 27001, LGPD, PCI DSS
Un seul ensemble de contrôles, plusieurs obligations
SUR MESURE
Une proposition sur mesure
Après une revue de cadrage gratuite
Les règles, en termes simples

Ce qu'exigent les règles de cybersécurité de la BACEN

Les règles de cybersécurité BACEN sont les exigences de la Banque centrale du Brésil quant à la manière dont les institutions réglementées protègent leurs systèmes et leurs données. Les banques et autres institutions financières appliquent la Résolution CMN 4.893/2021. Les établissements de paiement appliquent la Résolution BCB 85/2021. Toutes deux exigent une politique de cybersécurité approuvée par le conseil d'administration, un plan de réponse aux incidents, un rapport annuel et la maîtrise des prestataires de services cloud et de données.

Les règles sont devenues beaucoup plus précises en décembre 2025, après une série d'attaques contre des prestataires connectés à l'infrastructure de paiement du Brésil. La Banque centrale ne demande plus seulement une politique solide. Elle énumère désormais les contrôles techniques qu'elle s'attend à voir fonctionner.

Accredify Global évalue chaque exigence au regard de votre environnement réel. Nous vérifions les configurations, les journaux, les rapports d'essai et les contrats, et pas seulement les documents, et nous rapportons ce qu'une autorité de supervision constaterait.

PolitiqueApprouvée par la direction
IncidentsUn plan de réponse testé
PrestatairesServices cloud et de données maîtrisés
RapportsUn rapport annuel sur le plan
Où en est la réglementation

La cybersécurité BACEN en 2026 : 14 nouveaux contrôles, désormais applicables

La résolution CMN 5.274/2025 et la résolution BCB 538/2025 ont été publiées le 18 décembre 2025. Elles ont modifié les deux règles principales et ajouté 14 procédures et contrôles obligatoires. Les établissements avaient jusqu'au 1er mars 2026 pour s'y conformer.

Les petites institutions sont désormais soumises à des obligations de niveau bancaire. Les établissements de paiement, les sociétés de courtage et les distributeurs doivent mettre en œuvre les mêmes contrôles que les banques. Aucune déclaration n'était exigée à l'échéance. Les autorités de supervision vérifient plutôt la conformité en demandant des preuves, comme la date du dernier test d'intrusion et l'état de traitement de ses constats.

Les infrastructures de paiement bénéficient d'une protection particulière. Les environnements connectés à Pix et au Système de transfert de réserves (STR) doivent être isolés des autres systèmes. L'accès administratif à ces environnements nécessite une authentification multifacteur.

Févr. 2021La CMN 4.893 remplace la règle de 2018
18 déc. 2025Publication de CMN 5.274 et BCB 538
1er mars 2026Nouveaux contrôles exigés

Sources : Exigences cyber de la BCB et du CMN (Baker McKenzie) · Contrôles CMN 5.274/2025 (Grant Thornton) · Échéance de mars 2026 (Assbanc)

Les 14 contrôles

Contrôles de cybersécurité BACEN, et les preuves que nous testons

Les amendements de 2025 énumèrent quatorze contrôles. Nous les regroupons en six domaines et testons chacun d'eux sur des preuves réelles.

ZoneContrôles prévus par le règlementLes preuves que nous examinons
Identités et accèsAuthentification et contrôles d'accèsCouverture MFA, comptes à privilèges et revues des accès
Protection des donnéesChiffrement et prévention des fuitesGestion des clés, intégrité des transactions et alertes DLP
Détection et réponsePrévention et détection des intrusions, protection contre les logiciels malveillants et traçabilitéGestion des alertes, conservation des journaux et tickets d'incident
RésilienceGestion des sauvegardes et protection du réseauTests de restauration, segmentation et isolement de Pix et du STR
Build sécuriséGestion des vulnérabilités, durcissement et sécurité des APIRésultats d'analyses, configurations de référence et revues d'API
Confiance et renseignementGestion des certificats numériques et cyber-renseignementInventaire des certificats et rapports de surveillance du dark web

Le test d'intrusion annuel mérite une vérification à part entière. Les règles exigent une entreprise indépendante spécialisée, un rapport documenté et la preuve que les constats ont été corrigés. Nous examinons le périmètre et l'indépendance du testeur, puis suivons chaque constat critique jusqu'à sa clôture. Un test qui a omis l'environnement Pix, ou des constats restés ouverts pendant des mois, sont ce que les superviseurs remarquent en premier.

À qui cela s'adresse

Qui a besoin d'une évaluation de cybersécurité BACEN ?

Les établissements réglementés sont directement concernés. Leurs prestataires ressentent les règles par le biais des contrats et de la due diligence.

Banques et établissements de crédit

Institutions relevant de la résolution CMN 4.893 qui doivent démontrer que les nouvelles mesures fonctionnent.

Établissements de paiement

Émetteurs, acquéreurs et portefeuilles soumis à la BCB 85, désormais tenus à des contrôles de niveau bancaire.

Sociétés de courtage et distributeurs

Sociétés de valeurs mobilières désormais soumises au même niveau d'exigence que les banques.

Participants Pix

Institutions dont les environnements Pix et STR doivent être isolés et protégés.

Fournisseurs de cloud et de logiciels

Prestataires étrangers et locaux répondant aux exigences de diligence raisonnable de clients brésiliens.

Fintechs en quête d'agrément

Entreprises qui préparent leurs preuves avant de déposer leur demande auprès de la Banque centrale.

Fonctionnement

Comment fonctionne notre évaluation de préparation BACEN

Six étapes, aboutissant à un rapport que votre conseil d'administration peut approuver et qu'une autorité de supervision peut lire.

PérimètreType d'institution, entités, systèmes et connexions de paiement.
GouvernancePolitique, plan de réponse, rapport annuel et approbation du conseil.
Test des contrôlesLes 14 contrôles vérifiés sur des preuves réelles.
PrestatairesContrats cloud et de données, et contrôles des prestataires.
Feuille de routeÉcarts classés selon le risque prudentiel et métier.
Rapport au conseilUne synthèse claire avec responsables et échéances.

Vous attendez une demande de l'autorité de surveillance ou le questionnaire de diligence raisonnable d'un client ? Indiquez-nous la date lors de votre revue du périmètre.

Réserver une revue de cadrage gratuite
Réutiliser l'existant

Règles BACEN vs ISO 27001, LGPD, PCI DSS et DORA

La plupart des institutions brésiliennes relèvent de plusieurs référentiels à la fois. Voici comment ils s'articulent.

RéférentielCe qu'elle couvreRecoupement avec les règles de la BACEN
ISO 27001Management de la sécurité de l'information certifiéPolitique, risques et la plupart des contrôles ; pas l'isolement Pix ni le reporting à la BCB
ISO 22301Continuité d'activité certifiéeSauvegardes, reprise et continuité en cas d'incident
LGPDProtection des données personnelles, contrôlée par l'ANPDMesures de sécurité et notification des incidents
PCI DSSSécurité des données de carteChiffrement, accès, tests et journalisation
DORARésilience du secteur financier de l'UEObligations similaires pour les groupes également actifs dans l'UE

Un certificat ISO 27001 accrédité constitue souvent la base la plus solide. Il apporte une preuve indépendante d'un système de sécurité opérationnel, et Accredify Global détient l'accréditation UAF pour celui-ci. L'évaluation BACEN couvre ensuite ce que l'ISO 27001 ne couvre pas : l'isolement de l'infrastructure de paiement, le rapport annuel et les obligations spécifiques du règlement à l'égard des prestataires.

Livrables

Ce que vous recevez à l'issue de l'évaluation

Résultats contrôle par contrôle

Chacun des 14 contrôles évalué, avec les preuves correspondantes.

Revue de la gouvernance

Politique, plan de réponse et rapport annuel vérifiés au regard des règles.

Revue de l'environnement de paiement

Constats sur l'isolement et les accès pour Pix et STR.

Revue de la supervision des prestataires

Clauses contractuelles et lacunes de preuves pour les fournisseurs clés.

Feuille de route classée par risque

Actions par ordre de priorité, avec responsables et échéances.

Synthèse pour le conseil d'administration

Un court rapport que vos administrateurs peuvent approuver.

De nombreuses institutions ont aussi besoin de preuves pour leurs clients et partenaires à l'étranger. Un rapport SOC 2 aide les prestataires qui vendent à des clients américains. L'ISO 27701 certifie le management de la protection de la vie privée en complément de la LGPD, et l'ISO 42001 couvre l'IA utilisée dans les décisions de crédit et de lutte contre la fraude. Les trois peuvent réutiliser les preuves recueillies ici. Notre guide du processus de certification explique comment une évaluation mène à un audit.

Coût et délais

Coût et calendrier de la préparation BACEN

Aucun tarif catalogue ne s'applique. L'effort dépend de votre institution et de la quantité de preuves déjà disponibles, et une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Ce qui fait varier l'effort

  • Type d'établissement — banque, établissement de paiement ou prestataire
  • Connexions de paiement — Pix, STR et autres infrastructures
  • Prestataires de services — fournisseurs cloud, de core banking et de données
  • Structure de groupe — plusieurs entités agréées
  • Preuves existantes — ISO 27001 ou PCI DSS déjà en place

Délai type

Évaluation et rapport6–12 semaines
RemédiationFixé par votre feuille de route
Nouvelle vérificationAvant chaque rapport annuel
Choisir un partenaire

Questions à poser à un prestataire en cybersécurité BACEN

Les questions que les responsables conformité et sécurité nous posent généralement en premier.

QuestionLa réponse d'Accredify Global
Pouvez-vous nous certifier pour BACEN ?Personne ne le peut. La Banque centrale exerce une supervision directe.
Effectuez-vous des tests ou lisez-vous seulement les politiques ?Nous testons à partir des journaux, des configurations et des rapports.
Réalisez-vous le test d'intrusion ?Nous l'examinons ; si nécessaire, nous coordonnons un testeur.
Pouvez-vous couvrir nos prestataires ?Oui, par des revues des contrats et des preuves.
Donnez-vous des conseils juridiques ?Non. L'interprétation reste du ressort de votre conseil juridique.
Comment le prix est-il établi ?Une proposition sur mesure après une revue gratuite du périmètre.
Questions fréquentes

Foire aux questions sur la cybersécurité BACEN

Réponses sur les changements de 2025, les tests d'intrusion, Pix, les prestataires, le coût et le calendrier.

Qu'est-ce que la conformité BACEN en cybersécurité ?

Cela signifie respecter les règles de cybersécurité de la Banque centrale du Brésil pour les institutions réglementées. Les règles principales sont la résolution CMN 4.893/2021 pour les banques et autres institutions financières et la résolution BCB 85/2021 pour les établissements de paiement, toutes deux modifiées en décembre 2025.

Qu'est-ce qui a changé en décembre 2025 ?

La Résolution CMN 5.274/2025 et la Résolution BCB 538/2025, publiées le 18 décembre 2025, ont ajouté 14 contrôles obligatoires. Ils comprennent l'authentification multifacteur, l'isolement des environnements Pix et STR, des tests d'intrusion annuels réalisés par une entreprise indépendante et la surveillance du dark web.

Quand les nouvelles mesures devaient-elles être en place ?

Au plus tard le 1er mars 2026. Aucun dépôt formel n'était requis à cette date ; les superviseurs vérifient donc la conformité lorsqu'ils demandent des preuves, telles que des rapports de tests et des registres de remédiation.

Qui doit se conformer ?

Institutions agréées par la Banque centrale du Brésil, notamment les banques, les établissements de paiement, les sociétés de courtage et les distributeurs. Les changements de 2025 ont soumis les établissements de paiement, les sociétés de courtage et les distributeurs aux mêmes mesures que les banques.

Les règles de cybersécurité de la BACEN s'appliquent-elles aux prestataires technologiques étrangers ?

Pas directement, mais les institutions réglementées doivent maîtriser les risques liés à leurs prestataires de services. Les fournisseurs de cloud, de logiciels et de données qui servent des institutions financières brésiliennes se voient demander des preuves et des clauses contractuelles.

Existe-t-il une certification BACEN en cybersécurité ?

Non. La Banque centrale supervise directement la conformité ; il n'existe pas de certificat. Accredify Global fournit une évaluation indépendante de l'état de préparation et un rapport.

En quoi consiste l'exigence de test d'intrusion annuel ?

Les règles modifiées exigent un test d'intrusion au moins une fois par an par une entreprise indépendante spécialisée. Le rapport doit être documenté et tenu à la disposition de la Banque centrale, et les constats doivent être suivis jusqu'à leur clôture.

Que signifie l'isolement de Pix et du STR ?

Les environnements connectés à Pix et au Système de transfert de réserves doivent être isolés physiquement et logiquement des autres systèmes. L'accès administrateur à ces environnements doit utiliser plusieurs facteurs d'authentification.

L'ISO 27001 satisfait-elle aux règles de la BACEN ?

Pas à elle seule, mais elle couvre une grande partie du terrain. L'ISO 27001 vous apporte l'appréciation des risques, les politiques et les contrôles. Les règles de la BACEN ajoutent des contrôles techniques spécifiques, des obligations de déclaration et des exigences relatives aux prestataires, qui doivent être vérifiés séparément.

Quel est le lien entre la cybersécurité BACEN et la LGPD ?

Elles se recoupent sur la sécurité et les incidents. La LGPD protège les données personnelles et est appliquée par l'ANPD, tandis que les règles de la BACEN protègent le système financier et sont supervisées par la Banque centrale. Un seul ensemble de contrôles peut servir aux deux.

Que doit approuver le conseil d'administration ?

La politique de cybersécurité, le plan de réponse aux incidents et le rapport annuel sur la mise en œuvre du plan. Les règles modifiées prévoient que la politique révisée soit approuvée par la direction générale.

Réalisez-vous le test d'intrusion annuel ?

Notre évaluation de préparation examine le périmètre des tests, l'indépendance du testeur et la correction des constats. Si vous avez besoin d'un testeur, nous en coordonnons un dans le cadre du même plan.

Combien de temps dure une évaluation de préparation BACEN ?

La plupart des évaluations prennent 6 à 12 semaines, selon le nombre de systèmes, de prestataires et d'entités dans le périmètre.

Combien coûte une évaluation de cybersécurité BACEN ?

Il n'existe pas de tarif catalogue. Le coût dépend de votre type d'établissement, de vos systèmes, de vos prestataires de services et des preuves existantes. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Fournissez-vous des conseils juridiques ou réglementaires ?

Non. Nous évaluons les contrôles et les preuves et en rendons compte. L'interprétation des règles reste du ressort de votre équipe conformité et de votre conseil juridique.

Revue gratuite du périmètre BACEN

Montrez à la Banque centrale que vos contrôles fonctionnent, avant qu'elle ne le demande

Parlez-nous de votre établissement, de vos systèmes et de vos prestataires. Nous cartographierons les exigences de cybersécurité BACEN applicables et vous enverrons une proposition sur mesure.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition BACEN · Nous contacter

Dernière revue le par l'équipe conformité d'Accredify Global.