- O Verizon Data Breach Investigations Report 2026 encontrou um terceiro envolvido em 48% das violações analisadas, contra 30% um ano antes.
- Em 2025, dois ataques ao Pix passaram por prestadores de tecnologia: na C&M Software, com credenciais de um funcionário, e na Sinqia, com credenciais legítimas de fornecedores de TI.
- Comece classificando os fornecedores com duas perguntas: a que eles têm acesso, e o que para se eles caírem? Concentre a avaliação no nível mais alto.
- Coloque a segurança no contrato: prazos de comunicação de incidentes, controles mínimos, direito de auditoria e devolução dos dados na saída.
- Desde 1º de março de 2026, bancos e instituições de pagamento seguem as regras de contratação revisadas pela CMN 5.274 e pela BCB 538, e cobram isso dos fornecedores.
Por que o risco de fornecedores está crescendo
Um atacante que invade um prestador de TI ou um fornecedor de software consegue chegar a dezenas de clientes pelo acesso que esse fornecedor já tem.
O Data Breach Investigations Report 2026 da Verizon encontrou um terceiro envolvido em 48% das violações analisadas. Dois anos antes, o número era 15%. A Verizon classifica uma violação como de terceiro quando ela envolve infraestrutura de um parceiro ou uma falha em software de terceiros, então o risco passa tanto pelo software que você usa quanto pelos seus prestadores de serviço.
O que os ataques à C&M e à Sinqia ensinam
Em 2025, dois ataques ao sistema de pagamentos brasileiro entraram pelo mesmo caminho: um prestador de tecnologia com acesso privilegiado.
C&M Software, julho de 2025. A C&M conectava instituições menores ao Pix. Criminosos usaram credenciais de um funcionário da empresa para desviar centenas de milhões de reais de contas de reserva de instituições clientes.
Sinqia, agosto de 2025. Em 29 de agosto, criminosos usaram credenciais legítimas de fornecedores de TI da Sinqia para lançar transações não autorizadas no ambiente Pix da empresa. A Evertec, controladora da Sinqia, informou à SEC cerca de R$ 710 milhões em transações não autorizadas contra dois clientes e disse que parte do valor foi recuperada. A Sinqia suspendeu o processamento do Pix.
Nos dois casos, o atacante entrou com uma credencial válida de um fornecedor, ou do fornecedor do fornecedor. Revise quem tem acesso privilegiado aos seus sistemas, como esse acesso é protegido e se o seu fornecedor faz o mesmo com os fornecedores dele.
De onde vem o risco de fornecedores
O risco de fornecedores tem quatro formas. A maioria dos fornecedores carrega uma ou duas; os críticos podem carregar as quatro.
- Acesso: o fornecedor consegue entrar nos seus sistemas. Prestadores de TI gerenciada, service desks terceirizados e ferramentas de suporte remoto entram aqui. Quem compromete o fornecedor herda o acesso dele.
- Dados: o fornecedor guarda dados de clientes, funcionários ou finanças. Folha de pagamento, plataformas de CRM e agências de marketing entram aqui. Se ele sofrer um incidente com dados pessoais que você controla, é você, como controlador, quem avalia se precisa comunicar a ANPD e os titulares. Para isso, o fornecedor precisa avisar você rapidamente.
- Software: código que você não escreveu roda no seu ambiente. Um atacante pode entrar por uma atualização comprometida ou por uma falha não corrigida do fornecedor.
- Dependência: sua operação para se o fornecedor parar. Plataformas de nuvem, provedores de pagamento e parceiros logísticos entram aqui, mesmo que nunca toquem nos seus dados.
Passo 1: Mapeie seus fornecedores
Na maioria das empresas, ninguém tem a lista completa de fornecedores. O financeiro sabe quem recebe pagamento, a TI sabe quem tem acesso remoto, e as equipes assinam ferramentas SaaS que nenhum dos dois vê.
Monte um único cadastro. Puxe as contas a pagar dos últimos 12 meses, exporte as contas externas e as ferramentas de acesso remoto do seu sistema de identidade e procure assinaturas SaaS nos dados de SSO e de reembolso de despesas. Para cada fornecedor, registre o que ele entrega, quem cuida da relação internamente, a quais sistemas ele tem acesso e quais dados ele guarda.
Inclua os principais subcontratados dos seus fornecedores, quando você souber quem são. A plataforma de gerenciamento remoto do seu prestador de TI faz parte da sua cadeia de suprimentos, mesmo que você nunca tenha assinado contrato com quem a desenvolve.
Passo 2: Classifique por criticidade
Você não consegue auditar a fundo todos os fornecedores, e nem deve tentar. Dê a cada um uma nota em acesso, dados e dependência, e concentre o esforço de avaliação nas notas mais altas. Na dependência, pergunte em quanto tempo você conseguiria substituir o fornecedor ou continuar operando sem ele.
| Nível | Fornecedores típicos | Nível de avaliação |
|---|---|---|
| Nível 1: Crítico | Prestadores de TI e segurança gerenciadas, plataformas de nuvem centrais, fornecedores com dados pessoais sensíveis, fornecedores operacionais sem alternativa | Questionário detalhado, análise de evidências (certificados, resumos de testes de intrusão), anexo de segurança no contrato, revisão anual |
| Nível 2: Importante | Aplicações de negócio com poucos dados, consultorias com acesso a documentos, logística secundária | Questionário curto, verificação de certificação, cláusulas contratuais padrão, revisão a cada dois anos |
| Nível 3: Baixo | Fornecedores sem acesso a sistemas, sem dados pessoais e fáceis de substituir | Termos padrão, sem avaliação além do cadastro |
Mantenha o nível 1 pequeno o bastante para revisar cada fornecedor a fundo todo ano. Se a maior parte da lista cair nele, verifique se as notas não ficaram cautelosas demais.
Passo 3: Avalie os fornecedores críticos
Peça evidências. “Vocês levam segurança a sério?” não diz nada. “Envie seu certificado ISO 27001 vigente com a declaração de escopo” rende um documento, ou uma lacuna com a qual você pode agir.
Para fornecedores de nível 1, o questionário deve cobrir pelo menos estas perguntas:
- Quais certificações vocês têm e o que está no escopo? Um certificado ISO 27001 que cobre um escritório e exclui o serviço que você contrata prova pouco. Peça a declaração de escopo.
- Como a equipe de vocês acessa nossos sistemas? Procure contas nominais, MFA em todo login e acesso liberado só para a tarefa em questão.
- Como vocês confirmam a identidade de quem pede a redefinição de senha ou de MFA? Atacantes ligam para service desks fingindo ser usuários para conseguir essa redefinição.
- Em quanto tempo vocês nos avisam de um incidente que afete nossos dados ou o serviço, e quem entra em contato?
- Quais subcontratados tratam nossos dados ou acessam nossos sistemas, e em que países e regiões eles operam?
- Quando vocês testaram pela última vez os backups e o plano de resposta a incidentes?
- Podem compartilhar um resumo do teste de intrusão mais recente e a situação das correções?
Mantenha o questionário curto o bastante para o fornecedor responder numa tarde, e peça documentos nas perguntas que mais pesam.
Certificados ISO 27001 e relatórios SOC 2 mostram que o fornecedor tem uma base. Eles não mostram como o fornecedor protege a sua conta. Com os fornecedores mais críticos, pergunte como os controles deles se aplicam ao serviço que prestam a você.
Passo 4: Coloque a segurança no contrato
Depois da assinatura, seu poder de negociação cai. Acerte os termos de segurança antes de assinar, ou na renovação no caso de fornecedores atuais. Para fornecedores de nível 1, anexe ao contrato um anexo de segurança com:
- Controles mínimos: MFA em todo acesso aos seus sistemas e dados, prazos de correção de vulnerabilidades, criptografia e certificações mantidas em dia.
- Comunicação de incidentes: um prazo fixo, por exemplo 24 horas a partir da detecção, e um contato definido dos dois lados. A Resolução CD/ANPD nº 15/2024 dá ao controlador três dias úteis para comunicar incidentes relevantes, então o fornecedor precisa avisar bem antes disso.
- Direito de auditoria: o direito de avaliar os controles do fornecedor, ou de receber relatórios de auditoria independente no lugar de uma auditoria presencial.
- Subcontratados: aviso prévio quando o fornecedor incluir um subcontratado que trate seus dados, com as mesmas obrigações repassadas a ele.
- Saída: devolução e exclusão comprovada dos seus dados, remoção de todos os acessos e apoio suficiente na transição para que você consiga trocar de fornecedor.
Quando o fornecedor trata dados pessoais por sua conta, ele atua como operador, e o Art. 39 da LGPD exige que siga as suas instruções. Registre essas instruções e as medidas de segurança no contrato. Se você é uma instituição financeira, o Art. 17 da Resolução CMN nº 4.893 lista as cláusulas obrigatórias para serviços relevantes de processamento, armazenamento de dados e nuvem.
Passo 5: Controle o acesso dos fornecedores
Controles técnicos limitam o que um atacante consegue fazer com o acesso de um fornecedor, diga o contrato o que disser.
- Dê uma conta nominal a cada técnico do fornecedor. Com login compartilhado, você não sabe quem fez o quê.
- Exija MFA em todo acesso de fornecedores, inclusive em ferramentas de acesso remoto e VPNs.
- Libere o acesso mínimo necessário e limite no tempo os acessos privilegiados quando a sua plataforma permitir.
- Registre as sessões de fornecedores e revise os registros. Crie alertas para logins fora do horário combinado.
- Remova o acesso no dia em que o contrato ou o trabalho terminar. Isso inclui contas nominais, VPN, ferramentas de acesso remoto, chaves de API, contas de serviço e credenciais de subcontratados do fornecedor.
Trate as ferramentas do seu prestador de TI como parte da sua superfície de ataque. Uma plataforma de monitoramento remoto comprometida dá ao atacante o mesmo alcance que os técnicos do prestador têm. Uma abordagem zero trust limita até onde esse acesso chega.
Passo 6: Monitore, reavalie e planeje a falha
Um fornecedor aprovado no ano passado pode ter mudado de dono, perdido pessoas-chave ou sofrido um incidente desde então. Reavalie os fornecedores de nível 1 pelo menos uma vez por ano, e também depois de um incidente comunicado, uma fusão ou aquisição, uma mudança grande no serviço ou uma certificação vencida.
Planeje o dia em que um fornecedor crítico parar. Para cada fornecedor de nível 1, responda três perguntas no seu plano de resposta a incidentes: como vamos saber, o que desligamos e como continuamos operando? Depois do ataque à C&M, o Banco Central desconectou a empresa das suas infraestruturas, e as instituições que dependiam dela perderam essa via de acesso ao Pix. Guarde exportações de dados e listas de contato num lugar que não dependa do fornecedor que caiu. Teste uma exportação de dados pelo menos uma vez: confira se você consegue abrir o arquivo e carregá-lo em outro sistema. A cláusula de devolução no contrato não garante que o arquivo seja utilizável.
O que a regulação exige
| Norma | Exigência sobre fornecedores | Quem é afetado |
|---|---|---|
| Resolução CMN nº 4.893, alterada pela CMN nº 5.274 (Arts. 12 a 17) | Antes de contratar processamento, armazenamento de dados ou nuvem, a instituição verifica e documenta a capacidade do fornecedor. O Art. 17 lista as cláusulas obrigatórias, e contratações relevantes são comunicadas ao Banco Central. | Bancos e demais instituições autorizadas. Prazo de adequação encerrado em 1º de março de 2026. Os fornecedores recebem as exigências pelo contrato. |
| Resolução BCB nº 85, alterada pela BCB nº 538 | As mesmas regras de contratação de serviços de processamento, armazenamento e nuvem. | Instituições de pagamento, corretoras, distribuidoras e corretoras de câmbio. |
| LGPD, Arts. 39 e 46 | O operador trata os dados segundo as instruções do controlador, e os agentes de tratamento adotam medidas de segurança para proteger os dados. | Toda empresa que compartilha dados pessoais com um fornecedor. |
| Resolução CD/ANPD nº 15/2024 | O controlador comunica à ANPD e aos titulares, em três dias úteis, incidentes que possam gerar risco ou dano relevante. | Controladores de dados pessoais, inclusive quando o incidente acontece num fornecedor. |
| ISO 27001:2022, Anexo A 5.19 a 5.23 | Relações com fornecedores, segurança nos contratos, cadeia de suprimentos de TIC, monitoramento dos serviços de fornecedores e serviços de nuvem. | Toda empresa certificada ou em busca da certificação. |
| NIS2, Art. 21(2)(d) | Segurança da cadeia de suprimentos, incluindo as relações com fornecedores diretos e prestadores de serviço. | Entidades essenciais e importantes na União Europeia. Fornecedores brasileiros de clientes europeus recebem essas exigências pelo contrato. |
Um único processo de risco de fornecedores atende a todas essas normas se você o desenhar a partir da mais rigorosa. Veja também o que a CMN 5.274 e a BCB 538 exigem do fornecedor e a NIS2 para fornecedores brasileiros.
Quando o fornecedor é você
Espere mais questionários de segurança dos seus clientes, sobretudo de bancos, fintechs, saúde e empresas com clientes europeus. Muitos precisam avaliar fornecedores por causa das resoluções do Banco Central, da LGPD ou da NIS2. Monte as respostas uma vez e reaproveite:
- Considere a certificação ISO 27001 se você guarda dados de clientes ou acessa sistemas deles. Nosso guia de ISO 27001 mostra o que é preciso.
- Tenha um pacote de segurança padrão: certificados com declaração de escopo, um resumo dos seus controles, seu processo de comunicação de incidentes, a lista de suboperadores e os países onde os dados ficam.
- Defina uma pessoa responsável pelas perguntas de segurança dos clientes, para que vendas e operação deem a mesma resposta.
Muitos compradores grandes pontuam a segurança dos fornecedores durante a contratação. Uma resposta rápida e com documentos ajuda você a fechar o negócio.
Fontes
- Verizon: 2026 Data Breach Investigations Report
- Reuters via AOL: ataque à C&M Software
- Bloomberg: ataque à Sinqia, da Evertec, atinge instituições no Brasil
- Evertec: Form 8-K sobre o incidente na Sinqia
- Banco Central: Resolução CMN nº 4.893
- Banco Central: Resolução CMN nº 5.274
- Banco Central: Resolução BCB nº 538
- Planalto: Lei nº 13.709/2018 (LGPD)
- EUR-Lex: Diretiva (UE) 2022/2555 (NIS2)
Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos. Perfil completo