JustCyber

O regulador parou de aceitar política escrita como prova

Bancos, instituições de pagamento e fintechs precisam demonstrar, de forma contínua e auditável, que os controles funcionam — não que existem no papel.

Em 18 de dezembro de 2025 o Conselho Monetário Nacional e o Banco Central publicaram a Resolução CMN 5.274 e a Resolução BCB 538, que alteraram a CMN 4.893/2021 e a BCB 85/2021. O prazo de adequação para quem já operava terminou em 1º de março de 2026. A mudança de fundo não foi acrescentar controle: foi deslocar o eixo de "ter política" para "comprovar efetividade", com teste de intrusão anual por parte independente, isolamento dos ambientes de Pix e STR e inteligência cibernética que inclui explicitamente deep e dark web. Fintechs e prestadores de serviço de tecnologia da informação passaram a responder no mesmo rigor dos bancos.

O que de fato acontece

As ameaças que aparecem neste setor

Não é a lista genérica de riscos. É o que encontramos quando o escopo é uma organização como a sua.

  • Credencial de funcionário roubada por infostealer

    O vetor que mais cresce e o menos monitorado. Malware na máquina da pessoa captura a senha no momento do login — a credencial era válida quando foi roubada, e costuma continuar. Não aparece em varredura de vulnerabilidade nem em pentest: só em monitoramento de vazamento.

  • Superfície de API do Open Finance

    Compartilhamento de dados e iniciação de pagamento multiplicaram os endpoints expostos e as relações de confiança entre instituições. Falha de autorização em nível de objeto e consentimento mal validado são o que aparece nos testes.

  • Fraude no Pix e o ônus da devolução

    O arcabouço antifraude do BC ampliou o dever de demonstrar, de forma auditável, a efetividade da detecção, do bloqueio e da devolução em tempo real. Detectar tarde deixou de ser só prejuízo: virou exposição regulatória.

  • Terceiro e cadeia de fornecimento

    A CMN 4.893 sempre tratou contratação de processamento, armazenamento e nuvem. Na prática, o incidente entra pelo fornecedor — e a responsabilidade de demonstrar diligência continua sendo da instituição.

  • Chave criptográfica e assinatura de mensagem

    A BCB 538 proíbe acesso de terceiros às chaves privadas usadas para assinar mensagem e exige validar a integridade da transação antes de assinar. É um controle específico, verificável, e que costuma falhar em integração feita às pressas.

Norma por norma

O que a regulação exige e qual documento o auditor recebe

Cada linha nomeia a norma, o que ela cobra, o que entregamos e o artefato que comprova. Sem artefato, a linha não entra nesta tabela.

Norma Exigência O que entregamos A prova
BCB 538/2025 Teste de intrusão ao menos uma vez por ano, conduzido por profissional ou empresa independente, com documentação dos resultados, das vulnerabilidades identificadas e do plano de ação de remediação. Pentest com escopo desenhado sobre o ambiente regulado (canais, APIs de Open Finance, ambiente Pix, infraestrutura de borda), executado por time externo à operação da instituição. Pentest → Relatório com evidência de exploração, classificação por severidade, plano de remediação com responsável e prazo, e reteste documentado do que foi corrigido.
BCB 538/2025 Ações de inteligência cibernética que incluem monitoramento de informações na internet aberta, deep web e dark web. Monitoramento contínuo de exposição de marca, domínio-sósia, credencial vazada e log de infostealer, com triagem humana antes de virar alerta. Fila de exposições com data de primeira observação, tipo de origem e decisão registrada — o histórico é a evidência de vigilância contínua, não uma foto do dia da auditoria.
BCB 538/2025 Autenticação multifator para acesso administrativo e controles rigorosos sobre certificados digitais e chaves criptográficas, com vedação de acesso de terceiros às chaves privadas de assinatura. Avaliação de arquitetura e de gestão de chaves: onde a chave vive, quem alcança, como é rotacionada, e se a integridade da transação é validada antes da assinatura. Cloud Security Assessment → Laudo de conformidade por controle, com o teste executado, o resultado e a lacuna — no formato que o auditor consegue rastrear até a evidência.
BCB 538/2025 Isolamento físico e lógico dos ambientes de Pix e do STR em relação ao restante da infraestrutura. Revisão de segmentação com validação prática: tentamos atravessar a fronteira a partir do ambiente corporativo e documentamos o que foi possível. Pentest → Evidência de tentativa de travessia por caminho, com o que barrou e o que não barrou. Diagrama de rede não é prova de isolamento — travessia tentada é.
CMN 4.893/2021, alterada pela CMN 5.274/2025 Política de segurança cibernética com objetivos, procedimentos e controles definidos; identificação, avaliação e tratamento proativo do risco cibernético; plano de resposta a incidentes. vCISO conduzindo a política, o inventário de risco e o plano de resposta como programa vivo, com rito de revisão e dono nomeado por controle. vCISO — CISO como serviço → Política versionada, matriz de risco com tratamento datado e plano de resposta exercitado em tabletop — com o registro do exercício, não só o documento.
CMN 4.893/2021 · BCB 85/2021 Requisitos para contratação de serviços de processamento e armazenamento de dados e de computação em nuvem, incluindo diligência sobre o prestador. Due diligence técnica de fornecedor crítico e avaliação da configuração de nuvem contra a linha de base que a norma pressupõe. Cloud Security Assessment → Dossiê por fornecedor: superfície exposta, postura de configuração, achados e o que foi exigido em contrato.
Arcabouço antifraude do Pix Demonstrar de forma contínua e auditável a efetividade dos controles de detecção, bloqueio e devolução em tempo real. Exercício de mesa sobre cenário de fraude em massa e revisão da cadeia de detecção — do sinal ao bloqueio, medindo o tempo de cada elo. Tabletop & simulações de crise → Linha do tempo do exercício com o tempo real até detecção, decisão e bloqueio, e as lacunas que apareceram sob pressão.
PCI DSS 4.0 Para quem processa, armazena ou transmite dado de cartão: controles de segmentação, teste de intrusão e gestão de vulnerabilidade com periodicidade definida. Pentest com escopo PCI (incluindo validação de segmentação) e programa de gestão de vulnerabilidade com trilha de remediação. Pentest → Relatório no formato que o QSA espera, com o teste de segmentação separado e datado.

As leituras acima são da JustCyber e não substituem parecer jurídico. Os prazos e o alcance de cada norma dependem do tipo de autorização da instituição — o escopo é sempre confirmado antes da proposta.

Perguntas que sempre aparecem

Antes de nos chamar

O prazo de 1º de março de 2026 já passou. Ainda faz diferença agir agora?
Faz, e a natureza do trabalho mudou. Antes do prazo o esforço era chegar à conformidade; depois dele, é sustentá-la e comprová-la. As normas exigem teste anual, inteligência contínua e demonstração auditável de efetividade — nenhuma dessas obrigações é um evento único. Quem se adequou no prazo precisa do segundo ciclo; quem não se adequou precisa dos dois.
Somos uma fintech pequena. A régua é mesmo a mesma dos bancos?
Para o núcleo de segurança cibernética, o desenho regulatório aproximou os dois. Instituições de pagamento respondem pela BCB 85/2021 e prestadores de serviço de tecnologia entraram no mesmo rigor. O que varia com o porte é a proporcionalidade dos controles, não a existência deles — e o teste de intrusão anual por parte independente não tem versão reduzida.
O teste de intrusão precisa ser feito por empresa externa?
A norma exige profissional ou empresa independente. Time interno de segurança ofensiva pode compor o programa, mas não substitui a independência exigida para o teste anual — quem constrói e opera o controle não é parte independente para atestá-lo.
Vocês assinam o laudo que vai ao regulador?
Assinamos o relatório técnico com o nome de quem executou, a data, o escopo acordado e a evidência de cada achado. O laudo é seu e vai ao regulador pela instituição; nosso papel é que ele seja rastreável até a evidência, e não uma peça de marketing com selo.
Financeiro

Conte seu contexto e desenhamos o escopo

Escopo errado é dinheiro gasto sem redução de risco. A primeira conversa serve para acertar o alvo.