Guia Banco Central Conformidade Cadeia de Fornecimento

Seu cliente é um banco: o que a CMN 5.274 e a BCB 538 exigem do fornecedor de tecnologia

As novas regras de cibersegurança do Banco Central não citam sua empresa. Mesmo assim, elas chegam até você. Desde 1º de março de 2026, bancos, fintechs e instituições de pagamento respondem pela segurança dos sistemas que contratam, e vão cobrar isso de quem vende software, nuvem e serviços de TI para eles.

RD
Ryland Deakin
Consultor Líder, Cyvra
1º de outubro de 2026
10 min de leitura

O que mudou em dezembro de 2025

Em 18 de dezembro de 2025, o Conselho Monetário Nacional publicou a Resolução CMN nº 5.274 e o Banco Central publicou a Resolução BCB nº 538. Os dois textos são quase idênticos. A CMN 5.274 altera a Resolução CMN nº 4.893/2021, que vale para bancos e demais instituições autorizadas. A BCB 538 altera a Resolução BCB nº 85/2021, que vale para instituições de pagamento, corretoras, distribuidoras e corretoras de câmbio.

O contexto ajuda a entender o tom. Em julho de 2025, criminosos usaram credenciais de um funcionário da C&M Software, empresa que conectava instituições menores ao Pix, para desviar centenas de milhões de reais de contas de reserva. O ataque não passou por nenhum banco. Passou por um fornecedor. As novas resoluções respondem a esse tipo de falha.

As instituições em funcionamento tiveram até 1º de março de 2026 para se adequar. O prazo venceu, e agora as áreas de risco e compliance dessas instituições estão revisando contratos e questionários de fornecedores para fechar as lacunas.

14
controles mínimos que a política de segurança cibernética precisa cobrir
1/ano
teste de intrusão independente, no mínimo
5 anos
de guarda da documentação à disposição do Banco Central

Sua empresa está no escopo?

As resoluções regulam a instituição financeira, não o fornecedor. O Banco Central não vai fiscalizar sua empresa. Seu cliente vai, porque o Art. 14 da Resolução 4.893 o torna responsável pela confiabilidade, integridade, disponibilidade, segurança e sigilo dos serviços que contrata. Sua empresa entra no perímetro dele em quatro situações:

  • Você presta serviço de processamento, armazenamento de dados ou nuvem. A definição de nuvem do Art. 13 inclui SaaS: aplicativos que você desenvolve e roda na sua infraestrutura, acessados pela internet. Se o serviço for relevante para o cliente, as regras de contratação dos Arts. 12 a 17 se aplicam integralmente.
  • Você entrega software que roda no ambiente do cliente. O novo § 6º do Art. 3º obriga a instituição a verificar se sistemas desenvolvidos por terceiros e executados nos recursos dela seguem práticas de desenvolvimento seguro.
  • Sua equipe acessa os sistemas do cliente. O § 9º exige revisão periódica das permissões de acesso, "em especial de colaboradores terceirizados".
  • Você integra sistemas por API. Os requisitos de segurança para integração por interfaces eletrônicas viraram um dos 14 controles obrigatórios, e o Banco Central ainda vai detalhar esses requisitos em norma própria.

Uma quinta situação tem regras mais duras: empresas que conectam instituições à Rede do Sistema Financeiro Nacional (RSFN) ou processam mensagens do SFN e do SPB. Tratamos dela mais abaixo.

O que vai aparecer no seu contrato

O Art. 17 da Resolução 4.893 lista o que todo contrato de serviço relevante precisa prever. Essa lista existe desde 2021, mas muitos fornecedores assinaram contratos que não a cumpriam. Com a revisão de março, os departamentos jurídicos dos clientes estão reabrindo esses contratos. Espere cláusulas sobre:

  • Localização dos dados: os países e as regiões em cada país onde você presta o serviço e armazena, processa e gerencia os dados.
  • Segregação: separação dos dados dos clientes da instituição e controles de acesso durante todo o contrato.
  • Saída: ao fim do contrato, você transfere os dados para o cliente ou para o novo fornecedor e só depois os apaga, quando o cliente confirmar que recebeu tudo íntegro.
  • Acesso a evidências: certificações, relatórios de auditoria independente e ferramentas para o cliente monitorar o serviço.
  • Subcontratação: obrigação de avisar o cliente quando você subcontratar parte relevante do serviço, como um provedor de nuvem.
  • Acesso do Banco Central: ao contrato, à documentação, aos dados, às cópias de segurança e aos códigos de acesso.
  • Dever de informar: você precisa manter o cliente informado sobre qualquer limitação que afete o serviço ou o cumprimento da regulação.
  • Regime de resolução: se o Banco Central intervier no cliente, você dá acesso total ao responsável pelo regime e avisa com 30 dias de antecedência antes de interromper o serviço, prazo que pode ser estendido por mais 30 dias. A regra vale mesmo que o motivo seja falta de pagamento.
Atenção

Termos de uso padrão de SaaS, sobretudo os de empresas estrangeiras, costumam bloquear o acesso de terceiros a dados e documentos, permitir a troca de subcontratados sem aviso e autorizar a suspensão imediata por inadimplência. Esses três pontos conflitam com o Art. 17. Se o seu contrato padrão tem essas cláusulas, prepare um aditivo para clientes regulados antes que o jurídico do banco peça.

Para contratações relevantes, o cliente também precisa comunicar o Banco Central em até dez dias, informando o nome da sua empresa, o serviço e, se for no exterior, os países e as regiões onde os dados ficam. Se não houver convênio de troca de informações entre o Banco Central e o supervisor do país onde o serviço roda, o cliente precisa pedir autorização com pelo menos 60 dias de antecedência. Saber onde seus dados ficam, inclusive nos subcontratados, deixou de ser detalhe técnico e passou a definir quanto tempo leva para fechar uma venda.

As evidências que o banco vai pedir

Antes de contratar, a instituição precisa verificar e documentar a sua capacidade de cumprir a regulação e proteger os dados (Art. 12). Depois de contratar, precisa manter mecanismos de acompanhamento e controle e guardar esses registros por cinco anos (Arts. 21 e 23). Na prática, o questionário de segurança que você recebe é o documento que o cliente vai mostrar ao Banco Central. Monte um pacote de evidências com estes itens:

  • Relatório de auditoria independente ou certificação. A ISO 27001 ou um relatório SOC 2 Tipo II respondem de uma vez à maior parte do questionário. Sem eles, prepare-se para responder controle por controle.
  • Teste de intrusão recente. As instituições agora precisam de um pentest anual feito por empresa independente no próprio ambiente (Art. 22-A). Elas vão esperar o mesmo padrão de quem processa os dados delas. Tenha o sumário executivo e o plano de correção prontos para compartilhar.
  • Gestão de vulnerabilidades: varreduras periódicas e prazos definidos para corrigir o que aparecer.
  • MFA para todo acesso remoto e administrativo, sem exceção para contas de suporte.
  • Trilhas de auditoria: logs que permitam reconstruir o processamento de ponta a ponta, com tempo de retenção definido e armazenamento protegido contra alteração (§ 7º).
  • Desenvolvimento seguro: como você revisa código, testa e libera versões. O Art. 12, § 3º, pede controles específicos para mitigar vulnerabilidades na liberação de novas versões de aplicativos SaaS.
  • Criptografia em trânsito e em repouso, e quem controla as chaves.
  • Plano de resposta a incidentes com prazo de comunicação ao cliente. As instituições precisam compartilhar informações sobre incidentes relevantes, incluindo os que recebem de fornecedores (Art. 22).
  • Continuidade e plano de saída: o cliente precisa testar cenários de interrupção do seu serviço e de troca de fornecedor (Art. 19). Mostre como ele recupera os dados e em quanto tempo.
  • Lista de subcontratados com a localização de cada um.

Inteligência cibernética também olha para você

O 14º controle obrigatório exige que a instituição monitore informações de interesse dela na internet, na deep web, na dark web e em grupos privados de mensagens. Credenciais de fornecedores com acesso ao ambiente do banco entram nesse monitoramento. Se o cliente encontrar senhas da sua equipe à venda num fórum, a primeira conversa será com você. Monitore seus próprios domínios antes que ele faça isso.

Se você conecta clientes à RSFN ou processa mensagens do SPB

O novo Art. 22-B classifica como relevante todo serviço de comunicação de dados na RSFN, qualquer que seja a forma de conexão, incluindo o processamento de mensagens do SFN e do SPB. Não há margem para o cliente classificar o serviço como não relevante. Além disso, o Art. 3º-A cria requisitos específicos para esse ambiente:

  • MFA para acesso administrativo aos ambientes Pix e STR.
  • Isolamento físico e lógico dos ambientes Pix e STR, com instância dedicada quando estiverem em nuvem.
  • Monitoramento do uso de credenciais e certificados digitais, especialmente os usados no SPI.
  • Validação da integridade das transações de ponta a ponta antes da assinatura digital das mensagens.
  • Proibição de acesso de prestadores de serviço às chaves privadas dos certificados que a instituição usa para assinar mensagens.

O último item muda arquiteturas. Se o seu produto hoje guarda ou usa a chave privada do cliente para assinar mensagens em nome dele, o cliente não pode mais aceitar esse desenho. Converse com seus clientes sobre o modelo de custódia das chaves antes que eles tragam o assunto como não conformidade.

Plano de 90 dias para o fornecedor

Se você ainda não recebeu o questionário novo, deve receber na próxima renovação. Use os próximos três meses para chegar preparado:

Liste seus clientes regulados pelo Banco Central e, para cada um, o que você entrega: SaaS, software instalado, acesso de equipe, integração por API ou conexão com a RSFN.
Mapeie onde os dados ficam, por país e região, incluindo provedores de nuvem e outros subcontratados.
Compare seu contrato padrão com o Art. 17 e prepare um aditivo para instituições financeiras com as cláusulas de acesso, subcontratação, saída e regime de resolução.
Monte o pacote de evidências listado acima, com uma versão resumida que você pode enviar sem acordo de confidencialidade e uma completa para depois do NDA.
Contrate um teste de intrusão independente se o seu último tem mais de 12 meses, e documente o plano de correção.
Defina por escrito o prazo de comunicação de incidentes ao cliente e quem faz essa comunicação na sua empresa.
Revise os acessos da sua equipe aos ambientes de clientes, remova contas sem uso e exija MFA em todas as que ficarem.

E a LGPD?

Na maioria desses contratos, sua empresa atua como operadora de dados pessoais, e o banco como controlador. As exigências do Banco Central se somam às da LGPD. O Art. 39 da LGPD já obriga o operador a seguir as instruções do controlador, e o Art. 46 exige medidas de segurança adequadas dos dois. Um incidente no seu ambiente pode gerar, ao mesmo tempo, comunicação do banco ao Banco Central e comunicação à ANPD no prazo de 3 dias úteis. Alinhe com o cliente quem notifica quem, e em que ordem, antes que o incidente aconteça.

Por onde começar

Comece pelo contrato com o seu maior cliente regulado. Leia-o ao lado do Art. 17 e marque cada cláusula que falta. Essa lista mostra quanto trabalho você tem pela frente e o que o cliente vai pedir na próxima renovação.

A Cyvra é uma consultoria de cibersegurança e conformidade com escritório em São Paulo. Avaliamos fornecedores de tecnologia contra os requisitos da CMN 5.274 e da BCB 538, montamos o pacote de evidências, coordenamos testes de intrusão independentes e acompanhamos as respostas aos questionários dos seus clientes. Se um banco ou uma fintech já mandou o questionário, fale com a gente antes de responder.

Perguntas frequentes

A Resolução CMN 5.274 se aplica diretamente a empresas de software?

Não. A CMN 5.274 e a BCB 538 regulam instituições autorizadas pelo Banco Central. O fornecedor de tecnologia entra pelo contrato: a instituição responde pela segurança dos serviços que contrata e precisa exigir do fornecedor as cláusulas e as evidências que comprovem isso ao Banco Central.

Qual é a diferença entre a CMN 5.274 e a BCB 538?

O conteúdo é praticamente o mesmo. A CMN 5.274 altera a Resolução CMN nº 4.893/2021, aplicável a bancos e demais instituições autorizadas. A BCB 538 altera a Resolução BCB nº 85/2021, aplicável a instituições de pagamento, corretoras e distribuidoras de títulos e valores mobiliários e corretoras de câmbio. As duas foram publicadas em 18 de dezembro de 2025, com prazo de adequação em 1º de março de 2026.

Um SaaS conta como serviço de computação em nuvem para o Banco Central?

Sim. O Art. 13 da Resolução 4.893 inclui na definição de nuvem a execução, pela internet, de aplicativos implantados ou desenvolvidos pelo prestador com recursos computacionais dele. Se o serviço for relevante para a instituição, considerando a criticidade e a sensibilidade dos dados, valem as regras de contratação dos Arts. 12 a 17.

O fornecedor precisa ter ISO 27001 para atender um banco?

As resoluções não exigem uma certificação específica. Elas obrigam a instituição a verificar se o fornecedor atende às certificações que ela mesma exigir e a ter acesso a relatórios de auditoria independente. Na prática, a ISO 27001 ou um relatório SOC 2 Tipo II reduzem muito o volume de perguntas e de auditorias individuais.

O teste de intrusão anual também vale para o fornecedor?

A obrigação formal do Art. 22-A é da instituição, que precisa de um teste anual feito por profissional ou empresa independente. Como a instituição também responde pelos serviços que contrata, é cada vez mais comum que ela peça ao fornecedor um pentest independente dos últimos 12 meses, com o plano de correção das vulnerabilidades encontradas.

Meu sistema assina mensagens do Pix com a chave do cliente. Isso ainda é permitido?

Não. O Art. 3º-A proíbe o acesso de prestadores de serviço às chaves privadas dos certificados digitais que a instituição usa para assinar mensagens na RSFN. A custódia da chave precisa ficar com a instituição. Se o seu produto depende desse acesso, a arquitetura precisa mudar.

Ryland Deakin
Sobre o autor
Consultor Líder, Cyvra

Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos. Perfil completo

Fale com a Cyvra

O questionário do banco chegou. Você tem as evidências?

Avaliamos fornecedores de tecnologia contra a CMN 5.274 e a BCB 538 e preparamos o pacote de evidências que seus clientes financeiros vão pedir.

Aviso legal: Este artigo tem fins informativos gerais e não constitui assessoria jurídica, regulatória ou profissional. A Cyvra não oferece assessoria jurídica e não garante que este conteúdo esteja completo ou reflita as mudanças regulatórias mais recentes. Antes de tomar decisões sobre o seu caso, consulte um advogado ou especialista independente. A Cyvra não se responsabiliza por perdas decorrentes do uso deste conteúdo.