Tox

Início/Conteúdo

Normas e regulamentos

As leis, resoluções e referências técnicas que aparecem no nosso trabalho, cada uma resumida em poucas linhas: quem precisa cumprir, o que ela pede e onde ler o texto oficial.

O resumo serve para orientar. Para decisões jurídicas, vale sempre a leitura da norma e a orientação do seu jurídico.

Proteção de dados pessoais

Lei nº 13.709/2018 (LGPD)

Congresso Nacional

Para quem: Qualquer empresa que trate dado pessoal no Brasil, de qualquer porte.

Define bases legais para cada uso de dado pessoal, direitos do titular (acesso, correção, portabilidade, eliminação), dever de adotar medidas de segurança (art. 46) e de comunicar incidentes relevantes (art. 48). O art. 52 prevê multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração.

Adequação técnica à LGPDCriptografia de dadosFonte oficial

Resolução CD/ANPD nº 15/2024

ANPD

Para quem: Controladores de dados pessoais que sofrerem incidente de segurança.

Regulamenta a comunicação de incidente: prazo de três dias úteis contados do conhecimento de que dados pessoais foram afetados, em dobro para agentes de pequeno porte, com aviso também aos titulares. Todo incidente, comunicado ou não, deve ficar registrado por no mínimo cinco anos.

Adequação técnica à LGPDSegurança contínuaFonte oficial

Resolução CD/ANPD nº 2/2022

ANPD

Para quem: Microempresas, empresas de pequeno porte e startups que se enquadram como agentes de pequeno porte.

Simplifica obrigações da LGPD: dispensa de indicar encarregado, desde que exista canal de comunicação com o titular, política de segurança simplificada e alguns prazos em dobro. Não vale para tratamento de alto risco.

Adequação técnica à LGPDFonte oficial

Resolução CD/ANPD nº 19/2024

ANPD

Para quem: Empresas que enviam dados pessoais para fora do Brasil com base em contrato, como o uso de nuvem estrangeira.

Aprova as cláusulas-padrão contratuais para transferência internacional de dados. Desde agosto de 2025, os contratos que servem de base para essas transferências precisam incorporar as cláusulas.

Adequação técnica à LGPDDesenvolvimento de SaaSFonte oficial

Setor financeiro

Resolução CMN nº 4.893/2021, alterada pela Resolução CMN nº 5.274/2025

Conselho Monetário Nacional

Para quem: Instituições autorizadas pelo Banco Central, incluindo cooperativas de crédito.

Exige política de segurança cibernética aprovada pelo conselho de administração ou pela diretoria, plano de resposta a incidentes e cuidados na contratação de nuvem. A alteração de 2025 incluiu controles mínimos e teste de intrusão ao menos anual, feito com independência, com adequação até 1º de março de 2026.

PentestSegurança contínuaFonte oficial

Resolução BCB nº 85/2021, alterada pela Resolução BCB nº 538/2025

Banco Central do Brasil

Para quem: Instituições de pagamento, corretoras e distribuidoras autorizadas pelo Banco Central.

Traz para essas instituições as mesmas exigências de segurança cibernética da norma do CMN, incluindo o teste de intrusão anual, com o mesmo prazo de adequação.

PentestSegurança contínuaFonte oficial

Regulamento do Pix (Resolução BCB nº 1/2020) e regras de segurança posteriores

Banco Central do Brasil

Para quem: Participantes do Pix.

Define as regras do arranjo Pix. Foi reforçado por limites menores para aparelhos nunca usados pelo cliente (Resolução BCB nº 403/2024) e pelo MED 2.0, obrigatório desde fevereiro de 2026, com contestação de fraude no próprio aplicativo.

PentestIntegrações e APIsFonte oficial

Pagamentos com cartão

PCI DSS v4.0.1

PCI Security Standards Council

Para quem: Quem armazena, processa ou transmite dados de cartão, incluindo lojas virtuais.

Padrão de segurança das bandeiras de cartão. Exige teste de invasão pelo menos a cada 12 meses e após mudança significativa (requisito 11.4). Desde 31 de março de 2025, lojas que usam página ou iframe do gateway confirmam no questionário simplificado que o site não está vulnerável a scripts maliciosos.

PentestSites e lojas virtuaisFonte oficial

Internet e comércio eletrônico

Decreto nº 7.962/2013

Presidência da República

Para quem: Lojas virtuais e demais vendas pela internet.

Regula o comércio eletrônico: nome empresarial, CNPJ e endereço em destaque, informações claras sobre produto e frete, direito de arrependimento e, no art. 4º, VII, mecanismos de segurança eficazes para pagamento e dados do consumidor.

Sites e lojas virtuaisFonte oficial

Lei nº 13.146/2015 (Lei Brasileira de Inclusão), art. 63

Congresso Nacional

Para quem: Empresas com sede ou representação comercial no Brasil que mantêm site.

Torna obrigatória a acessibilidade nos sites, para uso por pessoas com deficiência.

Sites e lojas virtuaisFonte oficial

Lei nº 12.737/2012 (art. 154-A do Código Penal)

Congresso Nacional

Para quem: Todos.

Tipifica a invasão de dispositivo informático. É por isso que todo teste de segurança legítimo começa com autorização por escrito do dono do sistema.

PentestFonte oficial

Documentos fiscais, assinaturas e software

Lei Complementar nº 214/2025, art. 62

Congresso Nacional

Para quem: Municípios e empresas que emitem nota fiscal de serviço.

Desde 1º de janeiro de 2026, os municípios precisam permitir a emissão da NFS-e de padrão nacional no ambiente nacional ou compartilhar com ele as notas do emissor próprio.

Integrações e APIsFonte oficial

Lei nº 14.063/2020 e MP nº 2.200-2/2001

Congresso Nacional e Presidência da República

Para quem: Empresas que coletam aceite ou assinatura de documentos por meio eletrônico.

Classificam as assinaturas eletrônicas em simples, avançada e qualificada. A qualificada usa certificado ICP-Brasil e presume-se verdadeira em relação ao signatário.

Portais de clientes e fornecedoresFonte oficial

Lei nº 9.609/1998 (Lei do Software), art. 4º

Congresso Nacional

Para quem: Empresas que contratam desenvolvimento de software.

Salvo acordo em contrário, os direitos sobre o programa desenvolvido sob contrato de prestação de serviço pertencem ao contratante.

Software sob medidaFonte oficial

Referências técnicas e de mercado

OWASP Top 10:2025

OWASP Foundation

Para quem: Referência para qualquer aplicação web.

Os dez riscos mais relevantes em aplicações web, a partir de dados de vulnerabilidades reais. A edição de 2025 trouxe falhas na cadeia de suprimentos de software e tratamento incorreto de condições excepcionais.

PentestHardening e OWASP Top 10Fonte oficial

OWASP API Security Top 10 (2023)

OWASP Foundation

Para quem: Referência para APIs e integrações.

Riscos específicos de APIs, como autorização por objeto, consumo de recursos sem limite e integrações inseguras.

PentestIntegrações e APIsFonte oficial

OWASP Top 10 for LLM Applications (2026)

OWASP GenAI Security Project

Para quem: Referência para chatbots e agentes de IA.

Riscos de aplicações com modelos de linguagem, como prompt injection, vazamento de informação sensível e agência excessiva.

Segurança de IAFonte oficial

NIST SP 800-63B, revisão 4 (2025)

NIST (EUA)

Para quem: Referência internacional de autenticação.

Diretrizes de senha e segundo fator: senhas longas, comparação com listas de senhas vazadas, sem troca periódica forçada e preferência por fatores resistentes a phishing.

Autenticação e controle de acessoFonte oficial

ISO/IEC 27001:2022

ISO e IEC

Para quem: Empresas que estruturam um sistema de gestão de segurança da informação.

Norma certificável de gestão de segurança, frequentemente exigida por clientes corporativos, com controles de gestão de vulnerabilidades, desenvolvimento seguro e fornecedores.

Segurança contínuaFonte oficial

TISAX

ENX Association (VDA)

Para quem: Fornecedores da indústria automotiva, exigido sobretudo por montadoras alemãs.

Avaliação de segurança da informação baseada no catálogo VDA ISA, feita por auditor credenciado. O selo vale por três anos.

PentestSegurança contínuaFonte oficial

Conteúdo conferido nas fontes oficiais em setembro de 2026.

Fale com a Tox

Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.

Solicitar proposta