Préparation à la cybersécurité BACEN : CMN 4.893, BCB 85 et les contrôles de 2025
Préparation à la cybersécurité BACEN pour les banques, les établissements de paiement, les sociétés de courtage et les fournisseurs de technologies qui les servent. Nous évaluons votre politique, votre gouvernance et les 14 contrôles ajoutés par la Banque centrale du Brésil en décembre 2025. Vous obtenez des preuves qu'un superviseur peut examiner et une feuille de route classée par niveau de risque. La plupart des évaluations prennent 6–12 semaines.
Ce qu'exigent les règles de cybersécurité de la BACEN
Les règles de cybersécurité BACEN sont les exigences de la Banque centrale du Brésil quant à la manière dont les institutions réglementées protègent leurs systèmes et leurs données. Les banques et autres institutions financières appliquent la Résolution CMN 4.893/2021. Les établissements de paiement appliquent la Résolution BCB 85/2021. Toutes deux exigent une politique de cybersécurité approuvée par le conseil d'administration, un plan de réponse aux incidents, un rapport annuel et la maîtrise des prestataires de services cloud et de données.
Les règles sont devenues beaucoup plus précises en décembre 2025, après une série d'attaques contre des prestataires connectés à l'infrastructure de paiement du Brésil. La Banque centrale ne demande plus seulement une politique solide. Elle énumère désormais les contrôles techniques qu'elle s'attend à voir fonctionner.
Accredify Global évalue chaque exigence au regard de votre environnement réel. Nous vérifions les configurations, les journaux, les rapports d'essai et les contrats, et pas seulement les documents, et nous rapportons ce qu'une autorité de supervision constaterait.
La cybersécurité BACEN en 2026 : 14 nouveaux contrôles, désormais applicables
La résolution CMN 5.274/2025 et la résolution BCB 538/2025 ont été publiées le 18 décembre 2025. Elles ont modifié les deux règles principales et ajouté 14 procédures et contrôles obligatoires. Les établissements avaient jusqu'au 1er mars 2026 pour s'y conformer.
Les petites institutions sont désormais soumises à des obligations de niveau bancaire. Les établissements de paiement, les sociétés de courtage et les distributeurs doivent mettre en œuvre les mêmes contrôles que les banques. Aucune déclaration n'était exigée à l'échéance. Les autorités de supervision vérifient plutôt la conformité en demandant des preuves, comme la date du dernier test d'intrusion et l'état de traitement de ses constats.
Les infrastructures de paiement bénéficient d'une protection particulière. Les environnements connectés à Pix et au Système de transfert de réserves (STR) doivent être isolés des autres systèmes. L'accès administratif à ces environnements nécessite une authentification multifacteur.
Sources : Exigences cyber de la BCB et du CMN (Baker McKenzie) · Contrôles CMN 5.274/2025 (Grant Thornton) · Échéance de mars 2026 (Assbanc)
Contrôles de cybersécurité BACEN, et les preuves que nous testons
Les amendements de 2025 énumèrent quatorze contrôles. Nous les regroupons en six domaines et testons chacun d'eux sur des preuves réelles.
| Zone | Contrôles prévus par le règlement | Les preuves que nous examinons |
|---|---|---|
| Identités et accès | Authentification et contrôles d'accès | Couverture MFA, comptes à privilèges et revues des accès |
| Protection des données | Chiffrement et prévention des fuites | Gestion des clés, intégrité des transactions et alertes DLP |
| Détection et réponse | Prévention et détection des intrusions, protection contre les logiciels malveillants et traçabilité | Gestion des alertes, conservation des journaux et tickets d'incident |
| Résilience | Gestion des sauvegardes et protection du réseau | Tests de restauration, segmentation et isolement de Pix et du STR |
| Build sécurisé | Gestion des vulnérabilités, durcissement et sécurité des API | Résultats d'analyses, configurations de référence et revues d'API |
| Confiance et renseignement | Gestion des certificats numériques et cyber-renseignement | Inventaire des certificats et rapports de surveillance du dark web |
Le test d'intrusion annuel mérite une vérification à part entière. Les règles exigent une entreprise indépendante spécialisée, un rapport documenté et la preuve que les constats ont été corrigés. Nous examinons le périmètre et l'indépendance du testeur, puis suivons chaque constat critique jusqu'à sa clôture. Un test qui a omis l'environnement Pix, ou des constats restés ouverts pendant des mois, sont ce que les superviseurs remarquent en premier.
Qui a besoin d'une évaluation de cybersécurité BACEN ?
Les établissements réglementés sont directement concernés. Leurs prestataires ressentent les règles par le biais des contrats et de la due diligence.
Institutions relevant de la résolution CMN 4.893 qui doivent démontrer que les nouvelles mesures fonctionnent.
Émetteurs, acquéreurs et portefeuilles soumis à la BCB 85, désormais tenus à des contrôles de niveau bancaire.
Sociétés de valeurs mobilières désormais soumises au même niveau d'exigence que les banques.
Institutions dont les environnements Pix et STR doivent être isolés et protégés.
Prestataires étrangers et locaux répondant aux exigences de diligence raisonnable de clients brésiliens.
Entreprises qui préparent leurs preuves avant de déposer leur demande auprès de la Banque centrale.
Comment fonctionne notre évaluation de préparation BACEN
Six étapes, aboutissant à un rapport que votre conseil d'administration peut approuver et qu'une autorité de supervision peut lire.
Vous attendez une demande de l'autorité de surveillance ou le questionnaire de diligence raisonnable d'un client ? Indiquez-nous la date lors de votre revue du périmètre.
Réserver une revue de cadrage gratuiteRègles BACEN vs ISO 27001, LGPD, PCI DSS et DORA
La plupart des institutions brésiliennes relèvent de plusieurs référentiels à la fois. Voici comment ils s'articulent.
| Référentiel | Ce qu'elle couvre | Recoupement avec les règles de la BACEN |
|---|---|---|
| ISO 27001 | Management de la sécurité de l'information certifié | Politique, risques et la plupart des contrôles ; pas l'isolement Pix ni le reporting à la BCB |
| ISO 22301 | Continuité d'activité certifiée | Sauvegardes, reprise et continuité en cas d'incident |
| LGPD | Protection des données personnelles, contrôlée par l'ANPD | Mesures de sécurité et notification des incidents |
| PCI DSS | Sécurité des données de carte | Chiffrement, accès, tests et journalisation |
| DORA | Résilience du secteur financier de l'UE | Obligations similaires pour les groupes également actifs dans l'UE |
Un certificat ISO 27001 accrédité constitue souvent la base la plus solide. Il apporte une preuve indépendante d'un système de sécurité opérationnel, et Accredify Global détient l'accréditation UAF pour celui-ci. L'évaluation BACEN couvre ensuite ce que l'ISO 27001 ne couvre pas : l'isolement de l'infrastructure de paiement, le rapport annuel et les obligations spécifiques du règlement à l'égard des prestataires.
Ce que vous recevez à l'issue de l'évaluation
Chacun des 14 contrôles évalué, avec les preuves correspondantes.
Politique, plan de réponse et rapport annuel vérifiés au regard des règles.
Constats sur l'isolement et les accès pour Pix et STR.
Clauses contractuelles et lacunes de preuves pour les fournisseurs clés.
Actions par ordre de priorité, avec responsables et échéances.
Un court rapport que vos administrateurs peuvent approuver.
De nombreuses institutions ont aussi besoin de preuves pour leurs clients et partenaires à l'étranger. Un rapport SOC 2 aide les prestataires qui vendent à des clients américains. L'ISO 27701 certifie le management de la protection de la vie privée en complément de la LGPD, et l'ISO 42001 couvre l'IA utilisée dans les décisions de crédit et de lutte contre la fraude. Les trois peuvent réutiliser les preuves recueillies ici. Notre guide du processus de certification explique comment une évaluation mène à un audit.
Coût et calendrier de la préparation BACEN
Aucun tarif catalogue ne s'applique. L'effort dépend de votre institution et de la quantité de preuves déjà disponibles, et une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Ce qui fait varier l'effort
- Type d'établissement — banque, établissement de paiement ou prestataire
- Connexions de paiement — Pix, STR et autres infrastructures
- Prestataires de services — fournisseurs cloud, de core banking et de données
- Structure de groupe — plusieurs entités agréées
- Preuves existantes — ISO 27001 ou PCI DSS déjà en place
Délai type
| Évaluation et rapport | 6–12 semaines |
|---|---|
| Remédiation | Fixé par votre feuille de route |
| Nouvelle vérification | Avant chaque rapport annuel |
Questions à poser à un prestataire en cybersécurité BACEN
Les questions que les responsables conformité et sécurité nous posent généralement en premier.
| Question | La réponse d'Accredify Global |
|---|---|
| Pouvez-vous nous certifier pour BACEN ? | Personne ne le peut. La Banque centrale exerce une supervision directe. |
| Effectuez-vous des tests ou lisez-vous seulement les politiques ? | Nous testons à partir des journaux, des configurations et des rapports. |
| Réalisez-vous le test d'intrusion ? | Nous l'examinons ; si nécessaire, nous coordonnons un testeur. |
| Pouvez-vous couvrir nos prestataires ? | Oui, par des revues des contrats et des preuves. |
| Donnez-vous des conseils juridiques ? | Non. L'interprétation reste du ressort de votre conseil juridique. |
| Comment le prix est-il établi ? | Une proposition sur mesure après une revue gratuite du périmètre. |
Foire aux questions sur la cybersécurité BACEN
Réponses sur les changements de 2025, les tests d'intrusion, Pix, les prestataires, le coût et le calendrier.
Qu'est-ce que la conformité BACEN en cybersécurité ?
Cela signifie respecter les règles de cybersécurité de la Banque centrale du Brésil pour les institutions réglementées. Les règles principales sont la résolution CMN 4.893/2021 pour les banques et autres institutions financières et la résolution BCB 85/2021 pour les établissements de paiement, toutes deux modifiées en décembre 2025.
Qu'est-ce qui a changé en décembre 2025 ?
La Résolution CMN 5.274/2025 et la Résolution BCB 538/2025, publiées le 18 décembre 2025, ont ajouté 14 contrôles obligatoires. Ils comprennent l'authentification multifacteur, l'isolement des environnements Pix et STR, des tests d'intrusion annuels réalisés par une entreprise indépendante et la surveillance du dark web.
Quand les nouvelles mesures devaient-elles être en place ?
Au plus tard le 1er mars 2026. Aucun dépôt formel n'était requis à cette date ; les superviseurs vérifient donc la conformité lorsqu'ils demandent des preuves, telles que des rapports de tests et des registres de remédiation.
Qui doit se conformer ?
Institutions agréées par la Banque centrale du Brésil, notamment les banques, les établissements de paiement, les sociétés de courtage et les distributeurs. Les changements de 2025 ont soumis les établissements de paiement, les sociétés de courtage et les distributeurs aux mêmes mesures que les banques.
Les règles de cybersécurité de la BACEN s'appliquent-elles aux prestataires technologiques étrangers ?
Pas directement, mais les institutions réglementées doivent maîtriser les risques liés à leurs prestataires de services. Les fournisseurs de cloud, de logiciels et de données qui servent des institutions financières brésiliennes se voient demander des preuves et des clauses contractuelles.
Existe-t-il une certification BACEN en cybersécurité ?
Non. La Banque centrale supervise directement la conformité ; il n'existe pas de certificat. Accredify Global fournit une évaluation indépendante de l'état de préparation et un rapport.
En quoi consiste l'exigence de test d'intrusion annuel ?
Les règles modifiées exigent un test d'intrusion au moins une fois par an par une entreprise indépendante spécialisée. Le rapport doit être documenté et tenu à la disposition de la Banque centrale, et les constats doivent être suivis jusqu'à leur clôture.
Que signifie l'isolement de Pix et du STR ?
Les environnements connectés à Pix et au Système de transfert de réserves doivent être isolés physiquement et logiquement des autres systèmes. L'accès administrateur à ces environnements doit utiliser plusieurs facteurs d'authentification.
L'ISO 27001 satisfait-elle aux règles de la BACEN ?
Pas à elle seule, mais elle couvre une grande partie du terrain. L'ISO 27001 vous apporte l'appréciation des risques, les politiques et les contrôles. Les règles de la BACEN ajoutent des contrôles techniques spécifiques, des obligations de déclaration et des exigences relatives aux prestataires, qui doivent être vérifiés séparément.
Quel est le lien entre la cybersécurité BACEN et la LGPD ?
Elles se recoupent sur la sécurité et les incidents. La LGPD protège les données personnelles et est appliquée par l'ANPD, tandis que les règles de la BACEN protègent le système financier et sont supervisées par la Banque centrale. Un seul ensemble de contrôles peut servir aux deux.
Que doit approuver le conseil d'administration ?
La politique de cybersécurité, le plan de réponse aux incidents et le rapport annuel sur la mise en œuvre du plan. Les règles modifiées prévoient que la politique révisée soit approuvée par la direction générale.
Réalisez-vous le test d'intrusion annuel ?
Notre évaluation de préparation examine le périmètre des tests, l'indépendance du testeur et la correction des constats. Si vous avez besoin d'un testeur, nous en coordonnons un dans le cadre du même plan.
Combien de temps dure une évaluation de préparation BACEN ?
La plupart des évaluations prennent 6 à 12 semaines, selon le nombre de systèmes, de prestataires et d'entités dans le périmètre.
Combien coûte une évaluation de cybersécurité BACEN ?
Il n'existe pas de tarif catalogue. Le coût dépend de votre type d'établissement, de vos systèmes, de vos prestataires de services et des preuves existantes. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Fournissez-vous des conseils juridiques ou réglementaires ?
Non. Nous évaluons les contrôles et les preuves et en rendons compte. L'interprétation des règles reste du ressort de votre équipe conformité et de votre conseil juridique.
Montrez à la Banque centrale que vos contrôles fonctionnent, avant qu'elle ne le demande
Parlez-nous de votre établissement, de vos systèmes et de vos prestataires. Nous cartographierons les exigences de cybersécurité BACEN applicables et vous enverrons une proposition sur mesure.
Réservez votre revue de cadrage gratuite →Dernière revue le par l'équipe conformité d'Accredify Global.