O que levou o regulador a mexer na 4.893
Em 1º de julho de 2025, um prestador de serviços de tecnologia que atendia instituições provedoras de contas transacionais sem meios próprios de conexão comunicou um ataque à sua infraestrutura. O Banco Central determinou o desligamento do acesso das instituições aos ambientes operados por esse prestador, e a Polícia Federal foi acionada para investigar o caso. O episódio mostrou que a segurança de uma instituição depende também do elo que transporta suas mensagens até o Pix e o STR.
Menos de seis meses depois, em 18 de dezembro de 2025, o Conselho Monetário Nacional aprovou a Resolução CMN nº 5.274, publicada no Diário Oficial da União de 22 de dezembro. Ela altera a Resolução CMN nº 4.893/2021, norma que trata da política de segurança cibernética e da contratação de serviços de processamento, armazenamento de dados e computação em nuvem.
A mudança de fundo está na forma. A 4.893 original pedia uma política com princípios e diretrizes e deixava boa parte do desenho dos controles a cargo de cada instituição. Com a nova redação, o texto passa a enumerar o que precisa existir, com detalhes suficientes para que um supervisor verifique item por item.
Os controles mínimos que agora estão escritos na norma
O novo § 2º do art. 3º lista catorze grupos de procedimentos e controles que a política de segurança cibernética deve abranger, no mínimo. Os parágrafos seguintes do mesmo artigo detalham vários deles.
Alguns detalhamentos merecem atenção porque costumam faltar em auditorias. O § 7º exige trilhas de auditoria do processamento fim a fim, com logs capazes de identificar falhas ou comportamentos atípicos, tempo de retenção definido por tipo de processamento e retenção segura dessas trilhas. O § 9º pede autenticação multifator para acesso à rede corporativa a partir de ambientes externos e revisão periódica de permissões, em especial de terceirizados. O § 11 cita expressamente o monitoramento de conexões com ambientes externos e de tentativas de acesso privilegiado em horário noturno e em dias não úteis.
O § 3º estende os controles ao desenvolvimento de sistemas e à adoção de novas tecnologias, e o § 6º obriga a instituição a verificar esse ponto em sistemas adquiridos ou desenvolvidos por terceiros que rodem em sua própria infraestrutura.
- Autenticação
- Controles de acesso
- Criptografia
- Prevenção e detecção de intrusão
- Prevenção de vazamento de informações
- Proteção contra softwares maliciosos
- Rastreabilidade de transações e operações
- Gestão de cópias de segurança
- Avaliação e correção de vulnerabilidades, incluindo testes de intrusão
- Perfis de configuração segura de ativos
- Proteção de rede, com segmentação do ambiente de produção
- Gestão de certificados digitais e de chaves privadas
- Segurança na integração de sistemas por interfaces eletrônicas
- Inteligência no ambiente cibernético, incluindo monitoramento de internet, Deep Web, Dark Web e grupos privados de comunicação
Requisitos específicos para RSFN, Pix e STR
O novo art. 3º-A cria requisitos adicionais para a comunicação de dados na Rede do Sistema Financeiro Nacional. Entre eles estão o uso de múltiplos fatores de autenticação para o acesso administrativo aos ambientes Pix e STR e o isolamento físico e lógico de cada um desses ambientes em relação aos demais sistemas da instituição. Quando houver computação em nuvem contratada, a norma exige instância dedicada e apartada.
O mesmo artigo exige monitoramento do uso de credenciais e certificados digitais, com atenção especial aos utilizados no Sistema de Pagamentos Instantâneos, e mecanismos de validação da integridade fim a fim das transações antes da assinatura digital das mensagens. Também veda o acesso de prestadores de serviços às chaves privadas usadas pela instituição para assinar mensagens.
O art. 22-B fecha a relação com terceiros. O serviço de comunicação de dados na RSFN passa a ser considerado relevante para fins das regras de contratação da própria 4.893, independentemente da forma de conexão, e isso inclui prestadores que processam mensagens no âmbito do SFN e do Sistema de Pagamentos Brasileiro.
Teste de intrusão anual e independente: o art. 22-A
O art. 3º, § 8º, inclui os testes de intrusão entre os componentes obrigatórios da gestão de vulnerabilidades, ao lado de varreduras periódicas e da correção tempestiva do que for encontrado. O art. 22-A define as condições desses testes em três incisos: periodicidade mínima anual; execução com independência e imparcialidade por pessoa natural ou empresa especializada contratada para essa finalidade, sem prejuízo de testes feitos por equipes internas; e documentação dos resultados, em especial das vulnerabilidades identificadas e dos planos de ação para corrigi-las.
Os resultados também entram na governança. O art. 8º, § 1º, inciso V, determina que o relatório anual sobre o plano de ação e de resposta a incidentes traga os resultados dos testes de intrusão, das varreduras e análises de vulnerabilidade e os respectivos planos de correção. Esse relatório tem data-base de 31 de dezembro e deve ser apresentado ao conselho de administração, ou à diretoria, até 31 de março do ano seguinte.
A guarda ficou explícita. O art. 23, inciso X, inclui a documentação dos testes de intrusão e dos planos de ação entre os documentos que devem ficar à disposição do Banco Central por cinco anos, contados da data de execução de cada teste.
Quem está sujeito e qual era o prazo
A 4.893 se aplica às instituições autorizadas a funcionar pelo Banco Central, o que alcança bancos, financeiras, sociedades de crédito direto e cooperativas de crédito. A própria Resolução CMN nº 5.274 cita a Lei Complementar nº 130/2009, que rege o cooperativismo de crédito, entre os fundamentos legais da alteração.
Ficam fora da 4.893 as administradoras de consórcio, as instituições de pagamento, as corretoras e distribuidoras de títulos e valores mobiliários e as corretoras de câmbio. As quatro últimas seguem a Resolução BCB nº 85/2021, que o Banco Central alterou na mesma data com texto equivalente para o teste de intrusão anual e o mesmo prazo de adequação.
O art. 2º da 5.274 deu às instituições em funcionamento prazo até 1º de março de 2026 para promover as adaptações. Esse prazo já passou. Desde então, a supervisão pode cobrar tanto a existência dos controles quanto as evidências de que eles funcionam.
O que um teste de intrusão feito para esse fim precisa conter
A norma não descreve metodologia, mas o uso previsto do resultado define o que o relatório precisa ter. Ele vai compor o relatório anual, será lido pelo conselho e ficará cinco anos à disposição do supervisor. Um documento genérico, gerado por ferramenta automática e sem contexto de negócio, atende mal a esses três públicos.
O escopo deve cobrir os ambientes que a própria resolução destaca: a fronteira com a RSFN, os ambientes Pix e STR, o acesso administrativo a eles, a segmentação em relação à rede corporativa e o acesso remoto com autenticação multifator. Testar só o site institucional e o internet banking deixa de fora justamente o que motivou a mudança.
Cada achado precisa de evidência reproduzível, classificação de severidade com critério declarado, ativo afetado, recomendação de correção e um campo para o plano de ação com responsável e data. Depois da correção, um reteste documentado fecha o ciclo e mostra ao supervisor que a vulnerabilidade deixou de existir.
- Declaração de independência do executor e identificação de quem conduziu o teste
- Escopo, datas de execução e premissas acordadas por escrito
- Metodologia de referência citada (por exemplo, OWASP, PTES ou NIST SP 800-115)
- Achados com evidência, severidade e ativo afetado
- Plano de ação por achado, com responsável e prazo
- Relatório de reteste com a situação final de cada item
- Sumário executivo em linguagem adequada ao conselho
Erros comuns na adequação
O erro mais frequente é tratar varredura automatizada de vulnerabilidades como teste de intrusão. A norma separa as duas coisas no art. 3º, § 8º: varreduras e análises periódicas ocupam incisos próprios, e os testes de intrusão aparecem no inciso IV. Um relatório de scanner não demonstra exploração, encadeamento de falhas nem impacto real.
Outro problema recorrente é a independência mal documentada. Se a mesma empresa administra a infraestrutura e executa o teste, fica difícil sustentar a imparcialidade exigida pelo art. 22-A, inciso II. Vale formalizar em contrato que o executor não participa da operação do ambiente testado.
Também é comum o plano de ação morrer na planilha. O art. 3º, § 8º, inciso V, exige correção tempestiva, e o relatório anual precisa mostrar o que foi corrigido. Achados críticos abertos por meses, sem justificativa registrada, são difíceis de defender.
Por fim, muitas instituições guardam o relatório e descartam as evidências de correção. Como o prazo de cinco anos corre a partir de cada teste, o repositório precisa manter relatório, plano de ação, comprovantes de correção e reteste juntos e com controle de acesso.
Checklist prático
A lista abaixo resume os pontos verificáveis da nova redação. Serve como roteiro para a área de segurança, para a auditoria interna e para o diretor responsável pela política de segurança cibernética.
A Tox executa testes de intrusão com relatório voltado a esse uso: escopo que inclui a fronteira com a RSFN e os ambientes Pix e STR, evidência por achado, plano de ação e reteste documentado.
- Política de segurança cibernética revisada para cobrir os catorze grupos do art. 3º, § 2º, e aprovada pelo conselho ou pela diretoria
- Autenticação multifator no acesso externo à rede corporativa e no acesso administrativo aos ambientes Pix e STR
- Ambientes Pix e STR isolados física e logicamente, com instância dedicada quando em nuvem
- Chaves privadas de assinatura fora do alcance de prestadores de serviço
- Validação de integridade fim a fim antes da assinatura das mensagens
- Logs de processamento fim a fim com retenção definida e protegida
- Monitoramento de conexões externas e de acesso privilegiado fora do horário comercial
- Teste de intrusão anual contratado com executor independente, com plano de ação e reteste
- Resultados dos testes incluídos no relatório anual de data-base 31 de dezembro
- Documentação dos testes guardada por cinco anos a partir de cada execução
- Contratos com prestadores de comunicação na RSFN revistos à luz do art. 22-B
Fontes
- Banco Central do Brasil: Resolução CMN nº 5.274, de 18 de dezembro de 2025
- Banco Central do Brasil: Resolução CMN nº 4.893, de 26 de fevereiro de 2021 (texto consolidado)
- Banco Central do Brasil: Resolução BCB nº 85, de 8 de abril de 2021
- Agência Brasil: PF investigará ataque hacker a empresa que atende bancos (2 de julho de 2025)
Serviços relacionados
- PentestTeste de invasão autorizado em aplicações web, APIs e aplicativos, com relatório de cada falha comprovada e reteste após a correção.
- Segurança contínuaContrato mensal: revisão de cada entrega, acompanhamento de vulnerabilidades, testes periódicos e resposta a incidente.
- Autenticação e controle de acessoLogin com MFA, OAuth2 e SSO, permissões por papel (RBAC) e isolamento de dados por linha no banco (RLS).
Este artigo tem caráter informativo e não substitui a leitura das normas citadas nem orientação jurídica. Veja outros artigos.