Cibersegurança e sistemas para o setor financeiro
No setor financeiro o atacante quer mover dinheiro, e as fraudes mais caras quase nunca dependem de uma falha técnica sofisticada. Dependem de uma regra de negócio que pode ser burlada: um limite conferido só na tela, um estorno que pode ser pedido duas vezes, uma troca de aparelho que não exige uma segunda confirmação.
Instituições autorizadas pelo Banco Central também respondem a normas próprias. A Resolução CMN nº 4.893/2021, atualizada pela Resolução CMN nº 5.274/2025, exige política de segurança cibernética aprovada pelo conselho de administração ou, na falta dele, pela diretoria, controles mínimos obrigatórios, teste de intrusão anual feito por profissional ou empresa independente, plano de resposta a incidentes e cuidados na contratação de serviços em nuvem. Nossos relatórios são escritos para servir de evidência nesse contexto.
Onde estão os riscos
- Fraude por lógica de negócio
- Transferências, limites, estornos e cashback manipulados por requisições alteradas, repetidas ou fora de ordem.
- Tomada de conta
- Recuperação de senha, cadastro de novo dispositivo, troca de telefone e segundo fator: os caminhos usados para assumir a conta de um associado.
- APIs de pagamento
- Integrações de Pix, boleto e cartão avaliadas quanto a autorização por objeto, idempotência, validação de webhook e repetição de requisição.
- Portais e aplicativos
- Internet banking, portal do associado e aplicativos móveis testados como um cliente mal-intencionado os usaria.
- Dados protegidos por sigilo
- Extratos, renda, documentos e histórico de crédito cobertos pela Lei Complementar 105/2001 e pela LGPD, protegidos em banco, logs e exportações.
- Fornecedores
- Sistemas de correspondentes, parceiros e terceirizados que acessam dados ou APIs da instituição.
Sistemas que construímos para o setor
- Portal e aplicativo do associado
- Extratos, informes, contratos e solicitações acessíveis pelo navegador e pelo celular, com MFA e controle de sessão.
- Cobrança e conciliação
- Emissão de Pix e boleto pela API do banco, baixa automática por webhook e conciliação sem planilha.
- Onboarding digital
- Cadastro com envio de documentos, validações automáticas e fila de análise para a equipe.
Regulação e normas
- Resolução CMN nº 4.893/2021
- Política de segurança cibernética, plano de ação e resposta a incidentes e requisitos para contratação de nuvem. Atualizada pela Resolução CMN nº 5.274/2025, com adequação até 1º de março de 2026: controles mínimos, teste de intrusão anual independente e autenticação multifator no acesso administrativo.
- Resolução BCB nº 85/2021
- Requisitos equivalentes para instituições de pagamento, corretoras e distribuidoras autorizadas pelo Banco Central, alterados pela Resolução BCB nº 538/2025 com o mesmo prazo de adequação.
- Regulamento do Pix (Resolução BCB nº 1/2020)
- Obrigações de segurança e de prevenção a fraude para participantes do arranjo, reforçadas pelos limites para aparelhos novos (Resolução BCB nº 403/2024) e pelo MED 2.0, obrigatório desde fevereiro de 2026.
- PCI DSS v4.0.1
- Para quem armazena, processa ou transmite dados de cartão, incluindo teste de invasão a cada 12 meses e após mudança significativa.
- LGPD e Lei Complementar 105/2001
- Proteção de dados pessoais e sigilo das operações financeiras.
Perguntas frequentes
O que mudou nas regras de segurança cibernética do Banco Central em 2025?
Em dezembro de 2025, a Resolução CMN nº 5.274 atualizou a 4.893, e a Resolução BCB nº 538 alterou na mesma linha a Resolução BCB nº 85, com adequação exigida até 1º de março de 2026. As normas passaram a listar controles mínimos obrigatórios, como autenticação multifator, prevenção de vazamento de dados, gestão de vulnerabilidades e trilha de auditoria, e a exigir teste de intrusão ao menos uma vez por ano, feito por profissional ou empresa independente.
O teste de intrusão exigido pelo Banco Central pode ser feito pela própria equipe de TI?
As regras pedem independência e imparcialidade na execução, por profissional ou empresa especializada contratada. Os resultados e o plano de ação precisam ficar documentados e à disposição do Banco Central. Uma empresa externa atende a esse requisito e entrega o relatório no formato que a auditoria costuma pedir.
O relatório serve para a auditoria e para o Banco Central?
O relatório documenta escopo, metodologia, achados, severidade e status de correção, que é o que auditores internos e externos costumam pedir como evidência dos testes previstos na política de segurança cibernética. Após as correções, o reteste registra quais vulnerabilidades foram de fato eliminadas.
O teste inclui fraude, e não só invasão?
Sim. Limites de transferência, estornos, cadastro de novo aparelho e recuperação de conta entram no escopo, porque no setor financeiro são essas regras de negócio que causam a maior parte do prejuízo. Testamos o que acontece quando uma requisição é repetida, alterada ou enviada fora de ordem.
Nossa cooperativa usa sistemas de fornecedores e de uma central. A responsabilidade continua sendo nossa?
Sim. A regulação exige que a instituição avalie os prestadores de serviço que acessam seus dados e sistemas, inclusive os de nuvem. Em julho de 2025, um ataque a um prestador de tecnologia que conectava instituições ao Pix desviou recursos de contas de reserva e levou o Banco Central a suspender o acesso dessas instituições. Portais e integrações de parceiros podem entrar no escopo do teste.
Quais controles o aplicativo precisa ter contra golpes no Pix?
As regras do Pix exigem gerenciamento de risco de fraude, limites menores para aparelhos nunca usados pelo cliente e, com o MED 2.0, contestação por fraude no próprio aplicativo. Na prática, o app precisa vincular o aparelho à conta com segurança, pedir confirmação adicional em mudanças sensíveis e registrar eventos para a análise antifraude.
Vocês desenvolvem portais e integrações com Pix e boleto?
Sim. Construímos portais, aplicativos e integrações com APIs bancárias, com baixa automática por webhook validado, idempotência e conciliação, e a mesma equipe que testa segurança revisa o código antes da entrega.
Vocês atendem cooperativas de crédito?
Sim. O setor financeiro está entre os atendidos pela Tox em contrato contínuo. Por confidencialidade, não divulgamos o que foi feito para cada instituição.
Serviços indicados
- PentestTeste de invasão autorizado em aplicações web, APIs e aplicativos, com relatório de cada falha comprovada e reteste após a correção.
- Autenticação e controle de acessoLogin com MFA, OAuth2 e SSO, permissões por papel (RBAC) e isolamento de dados por linha no banco (RLS).
- Segurança contínuaContrato mensal: revisão de cada entrega, acompanhamento de vulnerabilidades, testes periódicos e resposta a incidente.
- Portais de clientes e fornecedoresÁrea logada onde clientes, cooperados, fornecedores ou representantes consultam documentos, abrem solicitações e acompanham pedidos.
- Integrações e APIsConexão do sistema com bancos, meios de pagamento, nota fiscal, WhatsApp e ERPs, com reprocessamento quando o outro lado falha.
- Aplicativos para iOS e AndroidAplicativos para equipes em campo e para clientes, publicados na App Store e no Google Play e ligados ao mesmo sistema da web.
Fale com a Tox
Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.