O que mudou em dezembro de 2025
Em 18 de dezembro de 2025, o Conselho Monetário Nacional publicou a Resolução CMN nº 5.274 e o Banco Central publicou a Resolução BCB nº 538. Os dois textos são quase idênticos. A CMN 5.274 altera a Resolução CMN nº 4.893/2021, que vale para bancos e demais instituições autorizadas. A BCB 538 altera a Resolução BCB nº 85/2021, que vale para instituições de pagamento, corretoras, distribuidoras e corretoras de câmbio.
O contexto ajuda a entender o tom. Em julho de 2025, criminosos usaram credenciais de um funcionário da C&M Software, empresa que conectava instituições menores ao Pix, para desviar centenas de milhões de reais de contas de reserva. O ataque não passou por nenhum banco. Passou por um fornecedor. As novas resoluções respondem a esse tipo de falha.
As instituições em funcionamento tiveram até 1º de março de 2026 para se adequar. O prazo venceu, e agora as áreas de risco e compliance dessas instituições estão revisando contratos e questionários de fornecedores para fechar as lacunas.
Sua empresa está no escopo?
As resoluções regulam a instituição financeira, não o fornecedor. O Banco Central não vai fiscalizar sua empresa. Seu cliente vai, porque o Art. 14 da Resolução 4.893 o torna responsável pela confiabilidade, integridade, disponibilidade, segurança e sigilo dos serviços que contrata. Sua empresa entra no perímetro dele em quatro situações:
- Você presta serviço de processamento, armazenamento de dados ou nuvem. A definição de nuvem do Art. 13 inclui SaaS: aplicativos que você desenvolve e roda na sua infraestrutura, acessados pela internet. Se o serviço for relevante para o cliente, as regras de contratação dos Arts. 12 a 17 se aplicam integralmente.
- Você entrega software que roda no ambiente do cliente. O novo § 6º do Art. 3º obriga a instituição a verificar se sistemas desenvolvidos por terceiros e executados nos recursos dela seguem práticas de desenvolvimento seguro.
- Sua equipe acessa os sistemas do cliente. O § 9º exige revisão periódica das permissões de acesso, "em especial de colaboradores terceirizados".
- Você integra sistemas por API. Os requisitos de segurança para integração por interfaces eletrônicas viraram um dos 14 controles obrigatórios, e o Banco Central ainda vai detalhar esses requisitos em norma própria.
Uma quinta situação tem regras mais duras: empresas que conectam instituições à Rede do Sistema Financeiro Nacional (RSFN) ou processam mensagens do SFN e do SPB. Tratamos dela mais abaixo.
O que vai aparecer no seu contrato
O Art. 17 da Resolução 4.893 lista o que todo contrato de serviço relevante precisa prever. Essa lista existe desde 2021, mas muitos fornecedores assinaram contratos que não a cumpriam. Com a revisão de março, os departamentos jurídicos dos clientes estão reabrindo esses contratos. Espere cláusulas sobre:
- Localização dos dados: os países e as regiões em cada país onde você presta o serviço e armazena, processa e gerencia os dados.
- Segregação: separação dos dados dos clientes da instituição e controles de acesso durante todo o contrato.
- Saída: ao fim do contrato, você transfere os dados para o cliente ou para o novo fornecedor e só depois os apaga, quando o cliente confirmar que recebeu tudo íntegro.
- Acesso a evidências: certificações, relatórios de auditoria independente e ferramentas para o cliente monitorar o serviço.
- Subcontratação: obrigação de avisar o cliente quando você subcontratar parte relevante do serviço, como um provedor de nuvem.
- Acesso do Banco Central: ao contrato, à documentação, aos dados, às cópias de segurança e aos códigos de acesso.
- Dever de informar: você precisa manter o cliente informado sobre qualquer limitação que afete o serviço ou o cumprimento da regulação.
- Regime de resolução: se o Banco Central intervier no cliente, você dá acesso total ao responsável pelo regime e avisa com 30 dias de antecedência antes de interromper o serviço, prazo que pode ser estendido por mais 30 dias. A regra vale mesmo que o motivo seja falta de pagamento.
Termos de uso padrão de SaaS, sobretudo os de empresas estrangeiras, costumam bloquear o acesso de terceiros a dados e documentos, permitir a troca de subcontratados sem aviso e autorizar a suspensão imediata por inadimplência. Esses três pontos conflitam com o Art. 17. Se o seu contrato padrão tem essas cláusulas, prepare um aditivo para clientes regulados antes que o jurídico do banco peça.
Para contratações relevantes, o cliente também precisa comunicar o Banco Central em até dez dias, informando o nome da sua empresa, o serviço e, se for no exterior, os países e as regiões onde os dados ficam. Se não houver convênio de troca de informações entre o Banco Central e o supervisor do país onde o serviço roda, o cliente precisa pedir autorização com pelo menos 60 dias de antecedência. Saber onde seus dados ficam, inclusive nos subcontratados, deixou de ser detalhe técnico e passou a definir quanto tempo leva para fechar uma venda.
As evidências que o banco vai pedir
Antes de contratar, a instituição precisa verificar e documentar a sua capacidade de cumprir a regulação e proteger os dados (Art. 12). Depois de contratar, precisa manter mecanismos de acompanhamento e controle e guardar esses registros por cinco anos (Arts. 21 e 23). Na prática, o questionário de segurança que você recebe é o documento que o cliente vai mostrar ao Banco Central. Monte um pacote de evidências com estes itens:
- Relatório de auditoria independente ou certificação. A ISO 27001 ou um relatório SOC 2 Tipo II respondem de uma vez à maior parte do questionário. Sem eles, prepare-se para responder controle por controle.
- Teste de intrusão recente. As instituições agora precisam de um pentest anual feito por empresa independente no próprio ambiente (Art. 22-A). Elas vão esperar o mesmo padrão de quem processa os dados delas. Tenha o sumário executivo e o plano de correção prontos para compartilhar.
- Gestão de vulnerabilidades: varreduras periódicas e prazos definidos para corrigir o que aparecer.
- MFA para todo acesso remoto e administrativo, sem exceção para contas de suporte.
- Trilhas de auditoria: logs que permitam reconstruir o processamento de ponta a ponta, com tempo de retenção definido e armazenamento protegido contra alteração (§ 7º).
- Desenvolvimento seguro: como você revisa código, testa e libera versões. O Art. 12, § 3º, pede controles específicos para mitigar vulnerabilidades na liberação de novas versões de aplicativos SaaS.
- Criptografia em trânsito e em repouso, e quem controla as chaves.
- Plano de resposta a incidentes com prazo de comunicação ao cliente. As instituições precisam compartilhar informações sobre incidentes relevantes, incluindo os que recebem de fornecedores (Art. 22).
- Continuidade e plano de saída: o cliente precisa testar cenários de interrupção do seu serviço e de troca de fornecedor (Art. 19). Mostre como ele recupera os dados e em quanto tempo.
- Lista de subcontratados com a localização de cada um.
Inteligência cibernética também olha para você
O 14º controle obrigatório exige que a instituição monitore informações de interesse dela na internet, na deep web, na dark web e em grupos privados de mensagens. Credenciais de fornecedores com acesso ao ambiente do banco entram nesse monitoramento. Se o cliente encontrar senhas da sua equipe à venda num fórum, a primeira conversa será com você. Monitore seus próprios domínios antes que ele faça isso.
Se você conecta clientes à RSFN ou processa mensagens do SPB
O novo Art. 22-B classifica como relevante todo serviço de comunicação de dados na RSFN, qualquer que seja a forma de conexão, incluindo o processamento de mensagens do SFN e do SPB. Não há margem para o cliente classificar o serviço como não relevante. Além disso, o Art. 3º-A cria requisitos específicos para esse ambiente:
- MFA para acesso administrativo aos ambientes Pix e STR.
- Isolamento físico e lógico dos ambientes Pix e STR, com instância dedicada quando estiverem em nuvem.
- Monitoramento do uso de credenciais e certificados digitais, especialmente os usados no SPI.
- Validação da integridade das transações de ponta a ponta antes da assinatura digital das mensagens.
- Proibição de acesso de prestadores de serviço às chaves privadas dos certificados que a instituição usa para assinar mensagens.
O último item muda arquiteturas. Se o seu produto hoje guarda ou usa a chave privada do cliente para assinar mensagens em nome dele, o cliente não pode mais aceitar esse desenho. Converse com seus clientes sobre o modelo de custódia das chaves antes que eles tragam o assunto como não conformidade.
Plano de 90 dias para o fornecedor
Se você ainda não recebeu o questionário novo, deve receber na próxima renovação. Use os próximos três meses para chegar preparado:
E a LGPD?
Na maioria desses contratos, sua empresa atua como operadora de dados pessoais, e o banco como controlador. As exigências do Banco Central se somam às da LGPD. O Art. 39 da LGPD já obriga o operador a seguir as instruções do controlador, e o Art. 46 exige medidas de segurança adequadas dos dois. Um incidente no seu ambiente pode gerar, ao mesmo tempo, comunicação do banco ao Banco Central e comunicação à ANPD no prazo de 3 dias úteis. Alinhe com o cliente quem notifica quem, e em que ordem, antes que o incidente aconteça.
Por onde começar
Comece pelo contrato com o seu maior cliente regulado. Leia-o ao lado do Art. 17 e marque cada cláusula que falta. Essa lista mostra quanto trabalho você tem pela frente e o que o cliente vai pedir na próxima renovação.
A Cyvra é uma consultoria de cibersegurança e conformidade com escritório em São Paulo. Avaliamos fornecedores de tecnologia contra os requisitos da CMN 5.274 e da BCB 538, montamos o pacote de evidências, coordenamos testes de intrusão independentes e acompanhamos as respostas aos questionários dos seus clientes. Se um banco ou uma fintech já mandou o questionário, fale com a gente antes de responder.