PT
Preparação para o setor financeiro no Brasil

Prontidão em cibersegurança BACEN: CMN 4.893, BCB 85 e os controles de 2025

Prontidão em cibersegurança BACEN para bancos, instituições de pagamento, corretoras e os prestadores de tecnologia que as atendem. Avaliamos sua política, sua governança e os 14 controles que o Banco Central do Brasil acrescentou em dezembro de 2025. Você recebe evidências que um supervisor pode analisar e um roadmap priorizado por risco. A maioria das avaliações leva 6–12 semanas.

As regras em resumo
14Controles adicionados em 2025
1º mar. 2026Prazo de conformidade
AnualTeste de intrusão independente
6–12 sem.Avaliação de preparação típica
23+Especialistas técnicos
71Países atendidos
REGULAMENTAÇÃO
Supervisionado, não certificado
Evidências prontas quando o Banco Central solicitar
CONTROLE POR CONTROLE
Todos os 14 novos controles verificados
Do MFA ao monitoramento da dark web
MAPEADO
ISO 27001, LGPD, PCI DSS
Um conjunto de controles, várias obrigações
PERSONALIZADO
Uma proposta personalizada
Após uma revisão de escopo gratuita
As regras, em termos simples

O que as regras de cibersegurança do BACEN exigem

As regras de cibersegurança do BACEN são os requisitos do Banco Central do Brasil sobre como as instituições reguladas protegem seus sistemas e dados. Bancos e outras instituições financeiras seguem a Resolução CMN 4.893/2021. Instituições de pagamento seguem a Resolução BCB 85/2021. Ambas exigem uma política de cibersegurança aprovada pelo conselho, um plano de resposta a incidentes, um relatório anual e controle sobre prestadores de serviços de nuvem e de dados.

As regras ficaram muito mais específicas em dezembro de 2025, após uma série de ataques a provedores conectados à infraestrutura de pagamentos do Brasil. O Banco Central não pede mais apenas uma política sólida. Agora ele lista os controles técnicos que espera ver funcionando.

A Accredify Global avalia cada requisito em relação ao seu ambiente real. Verificamos configurações, logs, relatórios de testes e contratos, não apenas documentos, e relatamos o que um supervisor encontraria.

PolíticaAprovada pela alta direção
IncidentesUm plano de resposta testado
ProvedoresServiços de nuvem e de dados controlados
RelatóriosUm relatório anual sobre o plano
Onde estão as regras

Cibersegurança BACEN em 2026: 14 novos controles, agora exigíveis

A Resolução CMN 5.274/2025 e a Resolução BCB 538/2025 foram publicadas em 18 de dezembro de 2025. Elas alteraram as duas normas principais e acrescentaram 14 procedimentos e controles obrigatórios. As instituições tiveram até 1º de março de 2026 para se adequar.

Instituições menores agora têm obrigações de nível bancário. Instituições de pagamento, corretoras e distribuidoras devem cumprir os mesmos controles que os bancos. Nenhum protocolo era exigido no prazo. Em vez disso, os supervisores verificam a conformidade solicitando evidências, como a data do último teste de intrusão e o status de seus achados.

A infraestrutura de pagamentos recebe proteção especial. Ambientes conectados ao Pix e ao Sistema de Transferência de Reservas (STR) devem ser isolados de outros sistemas. O acesso administrativo a eles exige autenticação multifator.

fev. 2021CMN 4.893 substitui a norma de 2018
18 dez. 2025CMN 5.274 e BCB 538 publicadas
1º mar. 2026Novos controles exigidos

Fontes: Requisitos cibernéticos do BCB e do CMN (Baker McKenzie) · Controles da CMN 5.274/2025 (Grant Thornton) · Prazo de março de 2026 (Assbanc)

Os 14 controles

Controles de cibersegurança do BACEN e as evidências que testamos

As emendas de 2025 listam catorze controles. Nós os agrupamos em seis áreas e testamos cada um com evidências reais.

RegiãoControles da normaEvidências que analisamos
Identidade e acessoControles de autenticação e acessoCobertura de MFA, contas privilegiadas e revisões de acesso
Proteção de dadosCriptografia e prevenção de vazamentosGestão de chaves, integridade das transações e alertas de DLP
Detecção e respostaPrevenção e detecção de intrusões, proteção contra malware e rastreabilidadeTratamento de alertas, retenção de logs e tickets de incidentes
ResiliênciaGestão de backups e proteção da redeTestes de restauração, segmentação e isolamento do Pix e do STR
Build seguroGestão de vulnerabilidades, hardening e segurança de APIsResultados de varreduras, baselines de configuração e revisões de APIs
Confiança e inteligênciaGestão de certificados digitais e inteligência cibernéticaInventário de certificados e relatórios de monitoramento da dark web

O teste de intrusão anual merece uma verificação própria. As regras exigem uma empresa independente especializada, um relatório documentado e evidências de que os achados foram corrigidos. Revisamos o escopo e a independência do testador e depois acompanhamos cada achado crítico até o encerramento. Um teste que deixou de fora o ambiente Pix, ou achados que ficaram abertos por meses, é o que os supervisores notam primeiro.

Para quem é

Quem precisa de uma avaliação de cibersegurança do BACEN?

As instituições reguladas são abrangidas diretamente. Seus provedores sentem as regras por meio de contratos e due diligence.

Bancos e instituições de crédito

Instituições sujeitas à Resolução CMN 4.893 que precisam demonstrar os novos controles em funcionamento.

Instituições de pagamento

Emissores, credenciadores e carteiras sob a BCB 85, agora sujeitos a controles de nível bancário.

Corretoras e distribuidoras

Corretoras de valores recentemente equiparadas ao mesmo padrão dos bancos.

Participantes do Pix

Instituições cujos ambientes Pix e STR precisam ser isolados e protegidos.

Provedores de nuvem e de software

Prestadores estrangeiros e locais que respondem à due diligence de clientes brasileiros.

Fintechs em busca de autorização

Empresas que preparam evidências antes de solicitar autorização ao Banco Central.

Como funciona

Como funciona nossa avaliação de preparação para o BACEN

Seis passos, terminando com um relatório que seu conselho pode aprovar e um supervisor pode ler.

EscopoTipo de instituição, entidades, sistemas e conexões de pagamento.
GovernançaPolítica, plano de resposta, relatório anual e aprovação do conselho.
Teste de controlesOs 14 controles verificados com evidências reais.
ProvedoresContratos de nuvem e de dados, e controles dos provedores.
RoteiroLacunas classificadas por risco de supervisão e de negócio.
Relatório para o conselhoUm resumo simples com responsáveis e prazos.

Aguardando uma solicitação do supervisor ou um questionário de due diligence de um cliente? Informe a data na sua revisão de escopo.

Agende uma revisão de escopo gratuita
Reaproveitando o que você já tem

Regras do BACEN vs ISO 27001, LGPD, PCI DSS e DORA

A maioria das instituições brasileiras responde a vários frameworks ao mesmo tempo. Veja como eles se encaixam.

EstruturaO que abrangeSobreposição com as regras do BACEN
ISO 27001Gestão da segurança da informação certificadaPolítica, risco e a maioria dos controles; não o isolamento do Pix nem o reporte ao BCB
ISO 22301Continuidade de negócios certificadaBackups, recuperação e continuidade em incidentes
LGPDProteção de dados pessoais, fiscalizada pela ANPDSalvaguardas de segurança e comunicação de incidentes
PCI DSSSegurança de dados de cartõesCriptografia, acesso, testes e registro de logs
DORAResiliência do setor financeiro da UEObrigações semelhantes para grupos também ativos na UE

Um certificado ISO 27001 acreditado costuma ser a base mais sólida. Ele fornece evidência independente de um sistema de segurança em funcionamento, e a Accredify Global possui acreditação UAF para ele. A avaliação do BACEN então cobre o que a ISO 27001 não cobre: isolamento da infraestrutura de pagamentos, o relatório anual e as obrigações específicas de prestadores previstas na norma.

Entregáveis

O que você recebe da avaliação

Resultados controle a controle

Cada um dos 14 controles avaliado, com as evidências que o sustentam.

Revisão da governança

Política, plano de resposta e relatório anual verificados em relação às regras.

Revisão do ambiente de pagamento

Constatações de isolamento e acesso para Pix e STR.

Revisão da supervisão de provedores

Termos contratuais e lacunas de evidências para fornecedores-chave.

Roteiro priorizado por risco

Ações em ordem de prioridade, com responsáveis e prazos.

Resumo para o conselho

Um relatório curto que seus diretores podem aprovar.

Muitas instituições também precisam de evidências para clientes e parceiros no exterior. Um relatório SOC 2 ajuda fornecedores que vendem para clientes dos EUA. A ISO 27701 certifica a gestão de privacidade junto com a LGPD, e a ISO 42001 abrange a IA usada em decisões de crédito e de fraude. As três podem reutilizar as evidências reunidas aqui. O nosso guia do processo de certificação explica como uma avaliação leva a uma auditoria.

Custo e prazo

Custo e prazo da prontidão BACEN

Não há preço de tabela. O esforço depende da sua instituição e da quantidade de evidências já existentes, e uma revisão de escopo gratuita fornece a você uma proposta personalizada.

O que altera o esforço

  • Tipo de instituição — banco, instituição de pagamento ou provedor
  • Conexões de pagamento — Pix, STR e outras infraestruturas
  • Prestadores de serviços — fornecedores de nuvem, core banking e dados
  • Estrutura do grupo — várias entidades licenciadas
  • Evidências existentes — ISO 27001 ou PCI DSS já implementados

Prazo típico

Avaliação e relatório6–12 semanas
CorreçãoDefinido pelo seu roteiro
Nova verificaçãoAntes de cada relatório anual
Como escolher um parceiro

Perguntas a fazer a um provedor de cibersegurança BACEN

O que os líderes de conformidade e segurança costumam nos perguntar primeiro.

PerguntaA resposta da Accredify Global
Vocês podem nos certificar para o BACEN?Ninguém pode. O Banco Central supervisiona diretamente.
Vocês testam ou apenas leem políticas?Testamos com base em logs, configurações e relatórios.
Vocês realizam o teste de intrusão?Nós o revisamos; quando necessário, coordenamos um testador.
Vocês podem abranger nossos prestadores?Sim, por meio de análises de contratos e de evidências.
Vocês prestam consultoria jurídica?Não. A interpretação continua a cargo da sua assessoria jurídica.
Como é definido o preço?Uma proposta personalizada após uma revisão de escopo gratuita.
Perguntas frequentes

Perguntas frequentes sobre cibersegurança do BACEN

Respostas sobre as mudanças de 2025, testes de intrusão, Pix, prestadores, custo e prazo.

O que é a conformidade em cibersegurança do BACEN?

Significa cumprir as regras de cibersegurança do Banco Central do Brasil para instituições reguladas. As regras centrais são a Resolução CMN 4.893/2021, para bancos e outras instituições financeiras, e a Resolução BCB 85/2021, para instituições de pagamento, ambas alteradas em dezembro de 2025.

O que mudou em dezembro de 2025?

A Resolução CMN 5.274/2025 e a Resolução BCB 538/2025, publicadas em 18 de dezembro de 2025, acrescentaram 14 controles obrigatórios. Eles incluem autenticação multifator, isolamento dos ambientes do Pix e do STR, testes de intrusão anuais por uma empresa independente e monitoramento da dark web.

Quando os novos controles tiveram de estar implementados?

Até 1º de março de 2026. Não houve entrega formal nessa data, então os supervisores verificam a conformidade quando solicitam evidências, como relatórios de testes e registros de remediação.

Quem deve cumprir?

Instituições autorizadas pelo Banco Central do Brasil, incluindo bancos, instituições de pagamento, corretoras e distribuidoras. As mudanças de 2025 deram às instituições de pagamento, corretoras e distribuidoras os mesmos controles dos bancos.

As regras de cibersegurança do BACEN se aplicam a fornecedores de tecnologia estrangeiros?

Não diretamente, mas as instituições reguladas devem controlar o risco dos seus prestadores de serviços. Provedores de nuvem, software e dados que atendem instituições financeiras brasileiras são solicitados a apresentar evidências e cláusulas contratuais.

Existe uma certificação de cibersegurança do BACEN?

Não. O Banco Central supervisiona a conformidade diretamente; não há certificado. A Accredify Global oferece uma avaliação de prontidão independente e um relatório.

O que é a exigência de teste de intrusão anual?

As regras alteradas exigem um teste de intrusão pelo menos uma vez por ano, realizado por uma empresa independente especializada. O relatório deve ser documentado e ficar disponível ao Banco Central, com os achados acompanhados até o encerramento.

O que significa o isolamento do Pix e do STR?

Os ambientes que se conectam ao Pix e ao Sistema de Transferência de Reservas devem ser isolados física e logicamente dos demais sistemas. O acesso administrativo a eles deve usar múltiplos fatores de autenticação.

A ISO 27001 atende às regras do BACEN?

Não sozinha, mas cobre boa parte do terreno. A ISO 27001 oferece avaliação de riscos, políticas e controles. As regras do BACEN acrescentam controles técnicos específicos, obrigações de reporte e requisitos para prestadores que devem ser verificados separadamente.

Qual é a relação entre a cibersegurança do BACEN e a LGPD?

Elas se sobrepõem em segurança e incidentes. A LGPD protege dados pessoais e é fiscalizada pela ANPD, enquanto as regras do BACEN protegem o sistema financeiro e são supervisionadas pelo Banco Central. Um único conjunto de controles pode atender a ambas.

O que o conselho de administração precisa aprovar?

A política de cibersegurança, o plano de resposta a incidentes e o relatório anual sobre como o plano foi executado. As regras alteradas esperam que a política revisada seja aprovada pela alta administração.

Vocês realizam o teste de intrusão anual?

Nossa avaliação de prontidão analisa o escopo do teste, a independência de quem testa e a correção das constatações. Quando você precisar de alguém para realizar os testes, coordenamos um dentro do mesmo plano.

Quanto tempo leva uma avaliação de preparação para o BACEN?

A maioria das avaliações leva de 6 a 12 semanas, dependendo do número de sistemas, provedores e entidades no escopo.

Quanto custa uma avaliação de cibersegurança do BACEN?

Não há preço de tabela. O custo acompanha o tipo da sua instituição, os sistemas, os prestadores de serviços e as evidências existentes. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.

Vocês prestam assessoria jurídica ou regulatória?

Não. Avaliamos e relatamos os controles e as evidências. A interpretação das regras fica com a sua equipe de conformidade e o seu advogado.

Revisão de escopo BACEN gratuita

Mostre ao Banco Central que seus controles funcionam antes que ele pergunte

Conte-nos sobre sua instituição, sistemas e provedores. Mapearemos os requisitos de cibersegurança do BACEN aplicáveis e enviaremos uma proposta personalizada.

Agende sua revisão de escopo gratuita →
Prefere conversar primeiro? +1-214-899-5643 · Solicitar proposta BACEN · Fale conosco

Última revisão em pela equipe de conformidade da Accredify Global.