Tox

Início/Artigos

Resolução CMN nº 5.274/2025: o que muda na segurança cibernética das instituições autorizadas pelo Banco Central

A Resolução CMN nº 5.274/2025 alterou a 4.893 e passou a exigir controles mínimos detalhados, teste de intrusão anual feito por profissional ou empresa independente e requisitos específicos para os ambientes Pix e STR. O prazo de adequação terminou em 1º de março de 2026.

Publicado em 23 de setembro de 2026.

O que levou o regulador a mexer na 4.893

Em 1º de julho de 2025, um prestador de serviços de tecnologia que atendia instituições provedoras de contas transacionais sem meios próprios de conexão comunicou um ataque à sua infraestrutura. O Banco Central determinou o desligamento do acesso das instituições aos ambientes operados por esse prestador, e a Polícia Federal foi acionada para investigar o caso. O episódio mostrou que a segurança de uma instituição depende também do elo que transporta suas mensagens até o Pix e o STR.

Menos de seis meses depois, em 18 de dezembro de 2025, o Conselho Monetário Nacional aprovou a Resolução CMN nº 5.274, publicada no Diário Oficial da União de 22 de dezembro. Ela altera a Resolução CMN nº 4.893/2021, norma que trata da política de segurança cibernética e da contratação de serviços de processamento, armazenamento de dados e computação em nuvem.

A mudança de fundo está na forma. A 4.893 original pedia uma política com princípios e diretrizes e deixava boa parte do desenho dos controles a cargo de cada instituição. Com a nova redação, o texto passa a enumerar o que precisa existir, com detalhes suficientes para que um supervisor verifique item por item.

Os controles mínimos que agora estão escritos na norma

O novo § 2º do art. 3º lista catorze grupos de procedimentos e controles que a política de segurança cibernética deve abranger, no mínimo. Os parágrafos seguintes do mesmo artigo detalham vários deles.

Alguns detalhamentos merecem atenção porque costumam faltar em auditorias. O § 7º exige trilhas de auditoria do processamento fim a fim, com logs capazes de identificar falhas ou comportamentos atípicos, tempo de retenção definido por tipo de processamento e retenção segura dessas trilhas. O § 9º pede autenticação multifator para acesso à rede corporativa a partir de ambientes externos e revisão periódica de permissões, em especial de terceirizados. O § 11 cita expressamente o monitoramento de conexões com ambientes externos e de tentativas de acesso privilegiado em horário noturno e em dias não úteis.

O § 3º estende os controles ao desenvolvimento de sistemas e à adoção de novas tecnologias, e o § 6º obriga a instituição a verificar esse ponto em sistemas adquiridos ou desenvolvidos por terceiros que rodem em sua própria infraestrutura.

  • Autenticação
  • Controles de acesso
  • Criptografia
  • Prevenção e detecção de intrusão
  • Prevenção de vazamento de informações
  • Proteção contra softwares maliciosos
  • Rastreabilidade de transações e operações
  • Gestão de cópias de segurança
  • Avaliação e correção de vulnerabilidades, incluindo testes de intrusão
  • Perfis de configuração segura de ativos
  • Proteção de rede, com segmentação do ambiente de produção
  • Gestão de certificados digitais e de chaves privadas
  • Segurança na integração de sistemas por interfaces eletrônicas
  • Inteligência no ambiente cibernético, incluindo monitoramento de internet, Deep Web, Dark Web e grupos privados de comunicação

Requisitos específicos para RSFN, Pix e STR

O novo art. 3º-A cria requisitos adicionais para a comunicação de dados na Rede do Sistema Financeiro Nacional. Entre eles estão o uso de múltiplos fatores de autenticação para o acesso administrativo aos ambientes Pix e STR e o isolamento físico e lógico de cada um desses ambientes em relação aos demais sistemas da instituição. Quando houver computação em nuvem contratada, a norma exige instância dedicada e apartada.

O mesmo artigo exige monitoramento do uso de credenciais e certificados digitais, com atenção especial aos utilizados no Sistema de Pagamentos Instantâneos, e mecanismos de validação da integridade fim a fim das transações antes da assinatura digital das mensagens. Também veda o acesso de prestadores de serviços às chaves privadas usadas pela instituição para assinar mensagens.

O art. 22-B fecha a relação com terceiros. O serviço de comunicação de dados na RSFN passa a ser considerado relevante para fins das regras de contratação da própria 4.893, independentemente da forma de conexão, e isso inclui prestadores que processam mensagens no âmbito do SFN e do Sistema de Pagamentos Brasileiro.

Teste de intrusão anual e independente: o art. 22-A

O art. 3º, § 8º, inclui os testes de intrusão entre os componentes obrigatórios da gestão de vulnerabilidades, ao lado de varreduras periódicas e da correção tempestiva do que for encontrado. O art. 22-A define as condições desses testes em três incisos: periodicidade mínima anual; execução com independência e imparcialidade por pessoa natural ou empresa especializada contratada para essa finalidade, sem prejuízo de testes feitos por equipes internas; e documentação dos resultados, em especial das vulnerabilidades identificadas e dos planos de ação para corrigi-las.

Os resultados também entram na governança. O art. 8º, § 1º, inciso V, determina que o relatório anual sobre o plano de ação e de resposta a incidentes traga os resultados dos testes de intrusão, das varreduras e análises de vulnerabilidade e os respectivos planos de correção. Esse relatório tem data-base de 31 de dezembro e deve ser apresentado ao conselho de administração, ou à diretoria, até 31 de março do ano seguinte.

A guarda ficou explícita. O art. 23, inciso X, inclui a documentação dos testes de intrusão e dos planos de ação entre os documentos que devem ficar à disposição do Banco Central por cinco anos, contados da data de execução de cada teste.

Quem está sujeito e qual era o prazo

A 4.893 se aplica às instituições autorizadas a funcionar pelo Banco Central, o que alcança bancos, financeiras, sociedades de crédito direto e cooperativas de crédito. A própria Resolução CMN nº 5.274 cita a Lei Complementar nº 130/2009, que rege o cooperativismo de crédito, entre os fundamentos legais da alteração.

Ficam fora da 4.893 as administradoras de consórcio, as instituições de pagamento, as corretoras e distribuidoras de títulos e valores mobiliários e as corretoras de câmbio. As quatro últimas seguem a Resolução BCB nº 85/2021, que o Banco Central alterou na mesma data com texto equivalente para o teste de intrusão anual e o mesmo prazo de adequação.

O art. 2º da 5.274 deu às instituições em funcionamento prazo até 1º de março de 2026 para promover as adaptações. Esse prazo já passou. Desde então, a supervisão pode cobrar tanto a existência dos controles quanto as evidências de que eles funcionam.

O que um teste de intrusão feito para esse fim precisa conter

A norma não descreve metodologia, mas o uso previsto do resultado define o que o relatório precisa ter. Ele vai compor o relatório anual, será lido pelo conselho e ficará cinco anos à disposição do supervisor. Um documento genérico, gerado por ferramenta automática e sem contexto de negócio, atende mal a esses três públicos.

O escopo deve cobrir os ambientes que a própria resolução destaca: a fronteira com a RSFN, os ambientes Pix e STR, o acesso administrativo a eles, a segmentação em relação à rede corporativa e o acesso remoto com autenticação multifator. Testar só o site institucional e o internet banking deixa de fora justamente o que motivou a mudança.

Cada achado precisa de evidência reproduzível, classificação de severidade com critério declarado, ativo afetado, recomendação de correção e um campo para o plano de ação com responsável e data. Depois da correção, um reteste documentado fecha o ciclo e mostra ao supervisor que a vulnerabilidade deixou de existir.

  • Declaração de independência do executor e identificação de quem conduziu o teste
  • Escopo, datas de execução e premissas acordadas por escrito
  • Metodologia de referência citada (por exemplo, OWASP, PTES ou NIST SP 800-115)
  • Achados com evidência, severidade e ativo afetado
  • Plano de ação por achado, com responsável e prazo
  • Relatório de reteste com a situação final de cada item
  • Sumário executivo em linguagem adequada ao conselho

Erros comuns na adequação

O erro mais frequente é tratar varredura automatizada de vulnerabilidades como teste de intrusão. A norma separa as duas coisas no art. 3º, § 8º: varreduras e análises periódicas ocupam incisos próprios, e os testes de intrusão aparecem no inciso IV. Um relatório de scanner não demonstra exploração, encadeamento de falhas nem impacto real.

Outro problema recorrente é a independência mal documentada. Se a mesma empresa administra a infraestrutura e executa o teste, fica difícil sustentar a imparcialidade exigida pelo art. 22-A, inciso II. Vale formalizar em contrato que o executor não participa da operação do ambiente testado.

Também é comum o plano de ação morrer na planilha. O art. 3º, § 8º, inciso V, exige correção tempestiva, e o relatório anual precisa mostrar o que foi corrigido. Achados críticos abertos por meses, sem justificativa registrada, são difíceis de defender.

Por fim, muitas instituições guardam o relatório e descartam as evidências de correção. Como o prazo de cinco anos corre a partir de cada teste, o repositório precisa manter relatório, plano de ação, comprovantes de correção e reteste juntos e com controle de acesso.

Checklist prático

A lista abaixo resume os pontos verificáveis da nova redação. Serve como roteiro para a área de segurança, para a auditoria interna e para o diretor responsável pela política de segurança cibernética.

A Tox executa testes de intrusão com relatório voltado a esse uso: escopo que inclui a fronteira com a RSFN e os ambientes Pix e STR, evidência por achado, plano de ação e reteste documentado.

  • Política de segurança cibernética revisada para cobrir os catorze grupos do art. 3º, § 2º, e aprovada pelo conselho ou pela diretoria
  • Autenticação multifator no acesso externo à rede corporativa e no acesso administrativo aos ambientes Pix e STR
  • Ambientes Pix e STR isolados física e logicamente, com instância dedicada quando em nuvem
  • Chaves privadas de assinatura fora do alcance de prestadores de serviço
  • Validação de integridade fim a fim antes da assinatura das mensagens
  • Logs de processamento fim a fim com retenção definida e protegida
  • Monitoramento de conexões externas e de acesso privilegiado fora do horário comercial
  • Teste de intrusão anual contratado com executor independente, com plano de ação e reteste
  • Resultados dos testes incluídos no relatório anual de data-base 31 de dezembro
  • Documentação dos testes guardada por cinco anos a partir de cada execução
  • Contratos com prestadores de comunicação na RSFN revistos à luz do art. 22-B

Fontes

Serviços relacionados

Este artigo tem caráter informativo e não substitui a leitura das normas citadas nem orientação jurídica. Veja outros artigos.

Fale com a Tox

Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.

Solicitar proposta