Prontidão em cibersegurança BACEN: CMN 4.893, BCB 85 e os controles de 2025
Prontidão em cibersegurança BACEN para bancos, instituições de pagamento, corretoras e os prestadores de tecnologia que as atendem. Avaliamos sua política, sua governança e os 14 controles que o Banco Central do Brasil acrescentou em dezembro de 2025. Você recebe evidências que um supervisor pode analisar e um roadmap priorizado por risco. A maioria das avaliações leva 6–12 semanas.
O que as regras de cibersegurança do BACEN exigem
As regras de cibersegurança do BACEN são os requisitos do Banco Central do Brasil sobre como as instituições reguladas protegem seus sistemas e dados. Bancos e outras instituições financeiras seguem a Resolução CMN 4.893/2021. Instituições de pagamento seguem a Resolução BCB 85/2021. Ambas exigem uma política de cibersegurança aprovada pelo conselho, um plano de resposta a incidentes, um relatório anual e controle sobre prestadores de serviços de nuvem e de dados.
As regras ficaram muito mais específicas em dezembro de 2025, após uma série de ataques a provedores conectados à infraestrutura de pagamentos do Brasil. O Banco Central não pede mais apenas uma política sólida. Agora ele lista os controles técnicos que espera ver funcionando.
A Accredify Global avalia cada requisito em relação ao seu ambiente real. Verificamos configurações, logs, relatórios de testes e contratos, não apenas documentos, e relatamos o que um supervisor encontraria.
Cibersegurança BACEN em 2026: 14 novos controles, agora exigíveis
A Resolução CMN 5.274/2025 e a Resolução BCB 538/2025 foram publicadas em 18 de dezembro de 2025. Elas alteraram as duas normas principais e acrescentaram 14 procedimentos e controles obrigatórios. As instituições tiveram até 1º de março de 2026 para se adequar.
Instituições menores agora têm obrigações de nível bancário. Instituições de pagamento, corretoras e distribuidoras devem cumprir os mesmos controles que os bancos. Nenhum protocolo era exigido no prazo. Em vez disso, os supervisores verificam a conformidade solicitando evidências, como a data do último teste de intrusão e o status de seus achados.
A infraestrutura de pagamentos recebe proteção especial. Ambientes conectados ao Pix e ao Sistema de Transferência de Reservas (STR) devem ser isolados de outros sistemas. O acesso administrativo a eles exige autenticação multifator.
Fontes: Requisitos cibernéticos do BCB e do CMN (Baker McKenzie) · Controles da CMN 5.274/2025 (Grant Thornton) · Prazo de março de 2026 (Assbanc)
Controles de cibersegurança do BACEN e as evidências que testamos
As emendas de 2025 listam catorze controles. Nós os agrupamos em seis áreas e testamos cada um com evidências reais.
| Região | Controles da norma | Evidências que analisamos |
|---|---|---|
| Identidade e acesso | Controles de autenticação e acesso | Cobertura de MFA, contas privilegiadas e revisões de acesso |
| Proteção de dados | Criptografia e prevenção de vazamentos | Gestão de chaves, integridade das transações e alertas de DLP |
| Detecção e resposta | Prevenção e detecção de intrusões, proteção contra malware e rastreabilidade | Tratamento de alertas, retenção de logs e tickets de incidentes |
| Resiliência | Gestão de backups e proteção da rede | Testes de restauração, segmentação e isolamento do Pix e do STR |
| Build seguro | Gestão de vulnerabilidades, hardening e segurança de APIs | Resultados de varreduras, baselines de configuração e revisões de APIs |
| Confiança e inteligência | Gestão de certificados digitais e inteligência cibernética | Inventário de certificados e relatórios de monitoramento da dark web |
O teste de intrusão anual merece uma verificação própria. As regras exigem uma empresa independente especializada, um relatório documentado e evidências de que os achados foram corrigidos. Revisamos o escopo e a independência do testador e depois acompanhamos cada achado crítico até o encerramento. Um teste que deixou de fora o ambiente Pix, ou achados que ficaram abertos por meses, é o que os supervisores notam primeiro.
Quem precisa de uma avaliação de cibersegurança do BACEN?
As instituições reguladas são abrangidas diretamente. Seus provedores sentem as regras por meio de contratos e due diligence.
Instituições sujeitas à Resolução CMN 4.893 que precisam demonstrar os novos controles em funcionamento.
Emissores, credenciadores e carteiras sob a BCB 85, agora sujeitos a controles de nível bancário.
Corretoras de valores recentemente equiparadas ao mesmo padrão dos bancos.
Instituições cujos ambientes Pix e STR precisam ser isolados e protegidos.
Prestadores estrangeiros e locais que respondem à due diligence de clientes brasileiros.
Empresas que preparam evidências antes de solicitar autorização ao Banco Central.
Como funciona nossa avaliação de preparação para o BACEN
Seis passos, terminando com um relatório que seu conselho pode aprovar e um supervisor pode ler.
Aguardando uma solicitação do supervisor ou um questionário de due diligence de um cliente? Informe a data na sua revisão de escopo.
Agende uma revisão de escopo gratuitaRegras do BACEN vs ISO 27001, LGPD, PCI DSS e DORA
A maioria das instituições brasileiras responde a vários frameworks ao mesmo tempo. Veja como eles se encaixam.
| Estrutura | O que abrange | Sobreposição com as regras do BACEN |
|---|---|---|
| ISO 27001 | Gestão da segurança da informação certificada | Política, risco e a maioria dos controles; não o isolamento do Pix nem o reporte ao BCB |
| ISO 22301 | Continuidade de negócios certificada | Backups, recuperação e continuidade em incidentes |
| LGPD | Proteção de dados pessoais, fiscalizada pela ANPD | Salvaguardas de segurança e comunicação de incidentes |
| PCI DSS | Segurança de dados de cartões | Criptografia, acesso, testes e registro de logs |
| DORA | Resiliência do setor financeiro da UE | Obrigações semelhantes para grupos também ativos na UE |
Um certificado ISO 27001 acreditado costuma ser a base mais sólida. Ele fornece evidência independente de um sistema de segurança em funcionamento, e a Accredify Global possui acreditação UAF para ele. A avaliação do BACEN então cobre o que a ISO 27001 não cobre: isolamento da infraestrutura de pagamentos, o relatório anual e as obrigações específicas de prestadores previstas na norma.
O que você recebe da avaliação
Cada um dos 14 controles avaliado, com as evidências que o sustentam.
Política, plano de resposta e relatório anual verificados em relação às regras.
Constatações de isolamento e acesso para Pix e STR.
Termos contratuais e lacunas de evidências para fornecedores-chave.
Ações em ordem de prioridade, com responsáveis e prazos.
Um relatório curto que seus diretores podem aprovar.
Muitas instituições também precisam de evidências para clientes e parceiros no exterior. Um relatório SOC 2 ajuda fornecedores que vendem para clientes dos EUA. A ISO 27701 certifica a gestão de privacidade junto com a LGPD, e a ISO 42001 abrange a IA usada em decisões de crédito e de fraude. As três podem reutilizar as evidências reunidas aqui. O nosso guia do processo de certificação explica como uma avaliação leva a uma auditoria.
Custo e prazo da prontidão BACEN
Não há preço de tabela. O esforço depende da sua instituição e da quantidade de evidências já existentes, e uma revisão de escopo gratuita fornece a você uma proposta personalizada.
O que altera o esforço
- Tipo de instituição — banco, instituição de pagamento ou provedor
- Conexões de pagamento — Pix, STR e outras infraestruturas
- Prestadores de serviços — fornecedores de nuvem, core banking e dados
- Estrutura do grupo — várias entidades licenciadas
- Evidências existentes — ISO 27001 ou PCI DSS já implementados
Prazo típico
| Avaliação e relatório | 6–12 semanas |
|---|---|
| Correção | Definido pelo seu roteiro |
| Nova verificação | Antes de cada relatório anual |
Perguntas a fazer a um provedor de cibersegurança BACEN
O que os líderes de conformidade e segurança costumam nos perguntar primeiro.
| Pergunta | A resposta da Accredify Global |
|---|---|
| Vocês podem nos certificar para o BACEN? | Ninguém pode. O Banco Central supervisiona diretamente. |
| Vocês testam ou apenas leem políticas? | Testamos com base em logs, configurações e relatórios. |
| Vocês realizam o teste de intrusão? | Nós o revisamos; quando necessário, coordenamos um testador. |
| Vocês podem abranger nossos prestadores? | Sim, por meio de análises de contratos e de evidências. |
| Vocês prestam consultoria jurídica? | Não. A interpretação continua a cargo da sua assessoria jurídica. |
| Como é definido o preço? | Uma proposta personalizada após uma revisão de escopo gratuita. |
Perguntas frequentes sobre cibersegurança do BACEN
Respostas sobre as mudanças de 2025, testes de intrusão, Pix, prestadores, custo e prazo.
O que é a conformidade em cibersegurança do BACEN?
Significa cumprir as regras de cibersegurança do Banco Central do Brasil para instituições reguladas. As regras centrais são a Resolução CMN 4.893/2021, para bancos e outras instituições financeiras, e a Resolução BCB 85/2021, para instituições de pagamento, ambas alteradas em dezembro de 2025.
O que mudou em dezembro de 2025?
A Resolução CMN 5.274/2025 e a Resolução BCB 538/2025, publicadas em 18 de dezembro de 2025, acrescentaram 14 controles obrigatórios. Eles incluem autenticação multifator, isolamento dos ambientes do Pix e do STR, testes de intrusão anuais por uma empresa independente e monitoramento da dark web.
Quando os novos controles tiveram de estar implementados?
Até 1º de março de 2026. Não houve entrega formal nessa data, então os supervisores verificam a conformidade quando solicitam evidências, como relatórios de testes e registros de remediação.
Quem deve cumprir?
Instituições autorizadas pelo Banco Central do Brasil, incluindo bancos, instituições de pagamento, corretoras e distribuidoras. As mudanças de 2025 deram às instituições de pagamento, corretoras e distribuidoras os mesmos controles dos bancos.
As regras de cibersegurança do BACEN se aplicam a fornecedores de tecnologia estrangeiros?
Não diretamente, mas as instituições reguladas devem controlar o risco dos seus prestadores de serviços. Provedores de nuvem, software e dados que atendem instituições financeiras brasileiras são solicitados a apresentar evidências e cláusulas contratuais.
Existe uma certificação de cibersegurança do BACEN?
Não. O Banco Central supervisiona a conformidade diretamente; não há certificado. A Accredify Global oferece uma avaliação de prontidão independente e um relatório.
O que é a exigência de teste de intrusão anual?
As regras alteradas exigem um teste de intrusão pelo menos uma vez por ano, realizado por uma empresa independente especializada. O relatório deve ser documentado e ficar disponível ao Banco Central, com os achados acompanhados até o encerramento.
O que significa o isolamento do Pix e do STR?
Os ambientes que se conectam ao Pix e ao Sistema de Transferência de Reservas devem ser isolados física e logicamente dos demais sistemas. O acesso administrativo a eles deve usar múltiplos fatores de autenticação.
A ISO 27001 atende às regras do BACEN?
Não sozinha, mas cobre boa parte do terreno. A ISO 27001 oferece avaliação de riscos, políticas e controles. As regras do BACEN acrescentam controles técnicos específicos, obrigações de reporte e requisitos para prestadores que devem ser verificados separadamente.
Qual é a relação entre a cibersegurança do BACEN e a LGPD?
Elas se sobrepõem em segurança e incidentes. A LGPD protege dados pessoais e é fiscalizada pela ANPD, enquanto as regras do BACEN protegem o sistema financeiro e são supervisionadas pelo Banco Central. Um único conjunto de controles pode atender a ambas.
O que o conselho de administração precisa aprovar?
A política de cibersegurança, o plano de resposta a incidentes e o relatório anual sobre como o plano foi executado. As regras alteradas esperam que a política revisada seja aprovada pela alta administração.
Vocês realizam o teste de intrusão anual?
Nossa avaliação de prontidão analisa o escopo do teste, a independência de quem testa e a correção das constatações. Quando você precisar de alguém para realizar os testes, coordenamos um dentro do mesmo plano.
Quanto tempo leva uma avaliação de preparação para o BACEN?
A maioria das avaliações leva de 6 a 12 semanas, dependendo do número de sistemas, provedores e entidades no escopo.
Quanto custa uma avaliação de cibersegurança do BACEN?
Não há preço de tabela. O custo acompanha o tipo da sua instituição, os sistemas, os prestadores de serviços e as evidências existentes. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.
Vocês prestam assessoria jurídica ou regulatória?
Não. Avaliamos e relatamos os controles e as evidências. A interpretação das regras fica com a sua equipe de conformidade e o seu advogado.
Mostre ao Banco Central que seus controles funcionam antes que ele pergunte
Conte-nos sobre sua instituição, sistemas e provedores. Mapearemos os requisitos de cibersegurança do BACEN aplicáveis e enviaremos uma proposta personalizada.
Agende sua revisão de escopo gratuita →Última revisão em pela equipe de conformidade da Accredify Global.