O regulador parou de aceitar política escrita como prova
Bancos, instituições de pagamento e fintechs precisam demonstrar, de forma contínua e auditável, que os controles funcionam — não que existem no papel.
Em 18 de dezembro de 2025 o Conselho Monetário Nacional e o Banco Central publicaram a Resolução CMN 5.274 e a Resolução BCB 538, que alteraram a CMN 4.893/2021 e a BCB 85/2021. O prazo de adequação para quem já operava terminou em 1º de março de 2026. A mudança de fundo não foi acrescentar controle: foi deslocar o eixo de "ter política" para "comprovar efetividade", com teste de intrusão anual por parte independente, isolamento dos ambientes de Pix e STR e inteligência cibernética que inclui explicitamente deep e dark web. Fintechs e prestadores de serviço de tecnologia da informação passaram a responder no mesmo rigor dos bancos.
As ameaças que aparecem neste setor
Não é a lista genérica de riscos. É o que encontramos quando o escopo é uma organização como a sua.
-
Credencial de funcionário roubada por infostealer
O vetor que mais cresce e o menos monitorado. Malware na máquina da pessoa captura a senha no momento do login — a credencial era válida quando foi roubada, e costuma continuar. Não aparece em varredura de vulnerabilidade nem em pentest: só em monitoramento de vazamento.
-
Superfície de API do Open Finance
Compartilhamento de dados e iniciação de pagamento multiplicaram os endpoints expostos e as relações de confiança entre instituições. Falha de autorização em nível de objeto e consentimento mal validado são o que aparece nos testes.
-
Fraude no Pix e o ônus da devolução
O arcabouço antifraude do BC ampliou o dever de demonstrar, de forma auditável, a efetividade da detecção, do bloqueio e da devolução em tempo real. Detectar tarde deixou de ser só prejuízo: virou exposição regulatória.
-
Terceiro e cadeia de fornecimento
A CMN 4.893 sempre tratou contratação de processamento, armazenamento e nuvem. Na prática, o incidente entra pelo fornecedor — e a responsabilidade de demonstrar diligência continua sendo da instituição.
-
Chave criptográfica e assinatura de mensagem
A BCB 538 proíbe acesso de terceiros às chaves privadas usadas para assinar mensagem e exige validar a integridade da transação antes de assinar. É um controle específico, verificável, e que costuma falhar em integração feita às pressas.
O que a regulação exige e qual documento o auditor recebe
Cada linha nomeia a norma, o que ela cobra, o que entregamos e o artefato que comprova. Sem artefato, a linha não entra nesta tabela.
| Norma | Exigência | O que entregamos | A prova |
|---|---|---|---|
| BCB 538/2025 | Teste de intrusão ao menos uma vez por ano, conduzido por profissional ou empresa independente, com documentação dos resultados, das vulnerabilidades identificadas e do plano de ação de remediação. | Pentest com escopo desenhado sobre o ambiente regulado (canais, APIs de Open Finance, ambiente Pix, infraestrutura de borda), executado por time externo à operação da instituição. Pentest → | Relatório com evidência de exploração, classificação por severidade, plano de remediação com responsável e prazo, e reteste documentado do que foi corrigido. |
| BCB 538/2025 | Ações de inteligência cibernética que incluem monitoramento de informações na internet aberta, deep web e dark web. | Monitoramento contínuo de exposição de marca, domínio-sósia, credencial vazada e log de infostealer, com triagem humana antes de virar alerta. | Fila de exposições com data de primeira observação, tipo de origem e decisão registrada — o histórico é a evidência de vigilância contínua, não uma foto do dia da auditoria. |
| BCB 538/2025 | Autenticação multifator para acesso administrativo e controles rigorosos sobre certificados digitais e chaves criptográficas, com vedação de acesso de terceiros às chaves privadas de assinatura. | Avaliação de arquitetura e de gestão de chaves: onde a chave vive, quem alcança, como é rotacionada, e se a integridade da transação é validada antes da assinatura. Cloud Security Assessment → | Laudo de conformidade por controle, com o teste executado, o resultado e a lacuna — no formato que o auditor consegue rastrear até a evidência. |
| BCB 538/2025 | Isolamento físico e lógico dos ambientes de Pix e do STR em relação ao restante da infraestrutura. | Revisão de segmentação com validação prática: tentamos atravessar a fronteira a partir do ambiente corporativo e documentamos o que foi possível. Pentest → | Evidência de tentativa de travessia por caminho, com o que barrou e o que não barrou. Diagrama de rede não é prova de isolamento — travessia tentada é. |
| CMN 4.893/2021, alterada pela CMN 5.274/2025 | Política de segurança cibernética com objetivos, procedimentos e controles definidos; identificação, avaliação e tratamento proativo do risco cibernético; plano de resposta a incidentes. | vCISO conduzindo a política, o inventário de risco e o plano de resposta como programa vivo, com rito de revisão e dono nomeado por controle. vCISO — CISO como serviço → | Política versionada, matriz de risco com tratamento datado e plano de resposta exercitado em tabletop — com o registro do exercício, não só o documento. |
| CMN 4.893/2021 · BCB 85/2021 | Requisitos para contratação de serviços de processamento e armazenamento de dados e de computação em nuvem, incluindo diligência sobre o prestador. | Due diligence técnica de fornecedor crítico e avaliação da configuração de nuvem contra a linha de base que a norma pressupõe. Cloud Security Assessment → | Dossiê por fornecedor: superfície exposta, postura de configuração, achados e o que foi exigido em contrato. |
| Arcabouço antifraude do Pix | Demonstrar de forma contínua e auditável a efetividade dos controles de detecção, bloqueio e devolução em tempo real. | Exercício de mesa sobre cenário de fraude em massa e revisão da cadeia de detecção — do sinal ao bloqueio, medindo o tempo de cada elo. Tabletop & simulações de crise → | Linha do tempo do exercício com o tempo real até detecção, decisão e bloqueio, e as lacunas que apareceram sob pressão. |
| PCI DSS 4.0 | Para quem processa, armazena ou transmite dado de cartão: controles de segmentação, teste de intrusão e gestão de vulnerabilidade com periodicidade definida. | Pentest com escopo PCI (incluindo validação de segmentação) e programa de gestão de vulnerabilidade com trilha de remediação. Pentest → | Relatório no formato que o QSA espera, com o teste de segmentação separado e datado. |
As leituras acima são da JustCyber e não substituem parecer jurídico. Os prazos e o alcance de cada norma dependem do tipo de autorização da instituição — o escopo é sempre confirmado antes da proposta.
Serviços e módulos que este setor mais usa
A ordem reflete o que costuma vir primeiro numa organização deste porte e regime.
Serviços
- Pentest Atacamos seus sistemas como um invasor real e provamos o que é explorável — antes que alguém prove por você.
- vCISO — CISO como serviço Um executivo de segurança sênior conduzindo estratégia, risco e a conversa com o board — sem a folha de um CISO em tempo integral.
- SOC & MDR 24/7 Monitoramento e resposta o tempo todo, com IA na triagem e analista sênior na decisão crítica.
- DFIR — Resposta a incidentes Quando já aconteceu: contenção, investigação, erradicação e recuperação — com apoio regulatório junto à ANPD.
- Tabletop & simulações de crise A liderança decidindo sob pressão, em ambiente seguro — antes de precisar decidir de verdade.
- Cloud Security Assessment Postura de segurança em AWS, GCP e Azure — IAM, rede, dado, registro e o que a norma pressupõe.
- DevSecOps Segurança dentro do ciclo de desenvolvimento — do desenho à produção, sem virar o gargalo do time.
- Compliance & LGPD Diagnóstico, implementação e preparação para auditoria em LGPD, ISO 27001, SOC 2 e PCI DSS.
Módulos da plataforma
- ShadowSignal
- SecureCode AI
- ComplianceBot AI
- TriageAI
- ThreatRadar LATAM
Os módulos entram como continuidade do serviço: o que o consultor descobre uma vez, a plataforma passa a vigiar continuamente.
Ver a plataforma →Antes de nos chamar
- O prazo de 1º de março de 2026 já passou. Ainda faz diferença agir agora?
- Faz, e a natureza do trabalho mudou. Antes do prazo o esforço era chegar à conformidade; depois dele, é sustentá-la e comprová-la. As normas exigem teste anual, inteligência contínua e demonstração auditável de efetividade — nenhuma dessas obrigações é um evento único. Quem se adequou no prazo precisa do segundo ciclo; quem não se adequou precisa dos dois.
- Somos uma fintech pequena. A régua é mesmo a mesma dos bancos?
- Para o núcleo de segurança cibernética, o desenho regulatório aproximou os dois. Instituições de pagamento respondem pela BCB 85/2021 e prestadores de serviço de tecnologia entraram no mesmo rigor. O que varia com o porte é a proporcionalidade dos controles, não a existência deles — e o teste de intrusão anual por parte independente não tem versão reduzida.
- O teste de intrusão precisa ser feito por empresa externa?
- A norma exige profissional ou empresa independente. Time interno de segurança ofensiva pode compor o programa, mas não substitui a independência exigida para o teste anual — quem constrói e opera o controle não é parte independente para atestá-lo.
- Vocês assinam o laudo que vai ao regulador?
- Assinamos o relatório técnico com o nome de quem executou, a data, o escopo acordado e a evidência de cada achado. O laudo é seu e vai ao regulador pela instituição; nosso papel é que ele seja rastreável até a evidência, e não uma peça de marketing com selo.
Conte seu contexto e desenhamos o escopo
Escopo errado é dinheiro gasto sem redução de risco. A primeira conversa serve para acertar o alvo.