Os necessários fazem o site funcionar. Os outros medem quais páginas ajudam e quais anúncios trazem quem precisa da DM11. Você escolhe, e pode rever pelo rodapé.
BACEN · SEGURANÇA CIBERNÉTICA
A revisão de dezembro de 2025 trocou um texto de princípios por uma lista do que precisa existir, item a item. Instituição de pagamento, corretora, distribuidora e corretora de câmbio autorizadas pelo Banco Central tinham até 1º de março de 2026 para se adequar. Quem não chegou lá não está atrasado em relação a uma boa prática: está em desconformidade com norma vigente.
A DM11 implanta os controles com o seu time e executa o teste de intrusão que a norma exige. Quando fazemos as duas coisas, o teste é conduzido por equipe independente da que implantou, porque a norma pede independência e imparcialidade e misturar os papéis fragiliza a evidência. A supervisão é do Banco Central, e a interpretação regulatória é acompanhada pelo jurídico da sua instituição.
Quem conduz a adequação
Equipe própria de teste de intrusão, com CEH, CPTE, SYCP e SYES
CISA, auditoria de sistemas de informação
ISO/IEC 27001 Lead Auditor certificado pela BSI
17 anos de governança, riscos e conformidades
O QUE MUDOU
A Resolução BCB 85, de 8 de abril de 2021, definiu a política de segurança cibernética das instituições de pagamento, e a Resolução BCB 538, de dezembro de 2025, a reescreveu em boa parte. O texto anterior descrevia o que a política deveria contemplar; o atual lista o que precisa estar implantado, e detalha cada item em parágrafo próprio. A mesma lógica vale para as instituições financeiras, pela trilha das resoluções do Conselho Monetário Nacional.
O art. 3º, § 2º lista autenticação, criptografia, prevenção e detecção de intrusão, prevenção de vazamento, proteção contra software malicioso, rastreabilidade, cópias de segurança, avaliação e correção de vulnerabilidades, controles de acesso, perfis de configuração segura, proteção de rede, gestão de certificados digitais, segurança na integração por interfaces eletrônicas e, no item catorze, ações de inteligência no ambiente cibernético, com monitoramento na internet, na Deep Web e na Dark Web, além de grupos privados de comunicação. Monitorar Dark Web deixou de ser serviço opcional.
O art. 22-A é específico: periodicidade mínima anual, execução com independência e imparcialidade por pessoa natural ou empresa especializada contratada para essa finalidade, e resultados documentados com plano de ação para as vulnerabilidades encontradas. E diz, com todas as letras, que isso não afasta os testes feitos pela equipe interna, ou seja, o time de casa não substitui o teste independente. O resultado ainda entra no relatório anual.
O art. 3º-A trata da comunicação na rede do sistema financeiro nacional e exige múltiplos fatores de autenticação no acesso administrativo ao Pix e ao sistema de transferência de reservas, isolamento físico e lógico do ambiente Pix dos demais sistemas, com instância dedicada quando houver nuvem contratada, validação de integridade fim a fim das transações antes da assinatura e vedação de acesso de prestador de serviço às chaves privadas de assinatura de mensagens.
O art. 2º da Resolução 538 deu às instituições em funcionamento até essa data para promover as adaptações. Não há escalonamento por porte nem regime de transição. Para quem está fora, a pergunta deixou de ser quando começar e passou a ser em que ordem fechar, com o que é documentável primeiro.
QUEM PRECISA
O alcance da Resolução 538 vai além do que muita gente imagina: instituições de pagamento, sociedades corretoras e distribuidoras de títulos e valores mobiliários e sociedades corretoras de câmbio autorizadas pelo Banco Central.
A operação escalou, o time de tecnologia acompanhou o produto e a segurança ficou no que dava para fazer. Existe política aprovada porque alguém precisou aprovar uma, e existe distância entre ela e o que roda de fato. É o caso mais comum, e o mais rápido de resolver quando alguém mede antes de opinar.
Corretoras e distribuidoras de títulos e valores mobiliários e corretoras de câmbio estão nomeadas na resolução. Parte delas tratava segurança cibernética como assunto de boa prática, e passou a ter obrigação com artigo, prazo e supervisão.
Foi feita para a redação antiga, aprovada pela diretoria e arquivada. Ela não menciona os catorze controles nem o teste anual independente, e não vai mencionar sozinha. Aqui o trabalho começa comparando o que existe com o que a redação atual pede, e a lacuna costuma ser menor do que o susto inicial.
Tradução
Antes de qualquer coisa, é preciso saber por qual trilha a sua instituição é cobrada: instituição de pagamento segue as resoluções do Banco Central, instituição financeira segue as do Conselho Monetário Nacional. O conteúdo converge, os textos não são os mesmos, e responder pela resolução errada é o tipo de erro que só aparece na inspeção.
| O que chega até você | O que significa | O que muda no trabalho |
|---|---|---|
| “Precisamos nos adequar à resolução” | Pedido sem escopo. Falta saber se a instituição é de pagamento ou financeira, e qual trilha regulatória se aplica. | É a primeira pergunta. A estrutura do trabalho é parecida, mas o texto que sustenta cada evidência muda, e a evidência é o que o supervisor lê. |
| “A auditoria interna apontou a política desatualizada” | Achado de auditoria, com prazo de resposta. A política precisa refletir a operação de hoje e ter aprovação registrada. | Trabalho curto se a operação já existe e só não está escrita. Longo se a política descreve uma empresa que não existe mais. |
| “Vamos contratar nuvem relevante” | Contratação com regra própria: comunicação prévia, requisitos no contrato e plano de saída. | Entra na frente do resto, porque tem prazo próprio e trava a contratação. Fazer depois de assinar é refazer. |
| “Nunca fizemos teste de intrusão” | Obrigação anual, com independência e imparcialidade de quem executa. | Quem implantou o controle não pode testá-lo. Isso define quem contratar, e a DM11 diz onde ela mesma não pode entrar. |
| “Passamos do prazo de 1º de março de 2026” | Situação comum, e o trabalho não muda por causa dela. O que muda é a ordem. | Prioriza o que o supervisor pergunta primeiro e o que sustenta a resposta a um questionamento, em vez de seguir a ordem do texto. |
| “Somos parceiros de uma instituição regulada, isso vale para nós?” | Costuma chegar por contrato, e não pelo regulador. A instituição repassa a exigência para quem sustenta o serviço dela. | O escopo é o serviço prestado, e não a empresa inteira. Mais perto de uma diligência de terceiro do que de um programa regulatório. |
Nada aqui é preço. A trilha regulatória e o estado da política de hoje mudam o esforço em ordens de grandeza, e por isso a conversa começa por eles.
O que se repete
A parte que quase ninguém orça é a que volta todo ano. Instituição que trata a resolução como projeto entrega tudo, respira, e no ano seguinte está irregular de novo, com a política vencida e o teste não feito.
Alta administração
Revisão e aprovação registradas. Política que não foi reaberta desde 2021 é o achado mais comum, e não se resolve com data nova na capa.
Terceiro independente
Periodicidade mínima anual, cobrindo a infraestrutura e as aplicações que sustentam o serviço. O relatório e o plano de correção fazem parte da evidência, não só a execução.
A instituição
Exercitar o plano, e não só mantê-lo. Plano nunca ensaiado falha na primeira vez que é usado, que é exatamente a pior hora para descobrir.
Área responsável
Relatório anual sobre como os controles se comportaram, que sobe para a alta administração e para a auditoria. É o documento que o supervisor pede primeiro.
HISTÓRIAS
Trocamos os nomes dos clientes com o mesmo sigilo que vai proteger a sua instituição depois. Os nomes mudam, o padrão dos problemas se repete. Quando o cliente autoriza, mostramos referências com nome numa conversa.
Instituição de pagamento
Existia política de segurança cibernética aprovada, bem escrita e genérica. Quando a redação nova trouxe a lista item a item, ninguém conseguia dizer quais dos catorze controles estavam implantados, porque o documento falava em objetivos e não em controle com dono e evidência.
Montamos a leitura na ordem da norma, controle a controle, exigindo evidência para cada um marcado como atendido. O que existia de fato ficou provado; o que era intenção virou plano com responsável e data. A política foi reescrita depois, e não antes, para refletir a operação real.
Nove dos catorze já existiam e ninguém sabia demonstrar. O trabalho pesado ficou concentrado nos cinco restantes, e a diretoria passou a discutir um plano curto em vez de um projeto indefinido.
Corretora de valores
A instituição acompanhava as normas de segurança cibernética à distância, entendendo que se aplicavam a banco e a instituição de pagamento. A redação atual nomeia sociedades corretoras, e a percepção mudou quando o prazo já estava perto.
Começamos pelo enquadramento, com o jurídico, para não trabalhar sobre suposição. Definido o alcance, priorizamos o que é documentável rápido, controle de acesso, revisão de permissões e múltiplos fatores no acesso externo, e deixamos para depois o que depende de investimento.
Em poucas semanas a instituição saiu de não ter resposta para ter plano datado e evidência do que já estava fechado, que é a diferença entre estar atrasado e estar sem nada a mostrar.
Fintech com Pix
O ambiente que se comunica com o Pix rodava na mesma infraestrutura do restante da plataforma, com acesso administrativo por credencial única e sem separação. Funcionava bem, e era exatamente o que a redação nova passou a proibir.
Separamos o ambiente Pix física e logicamente do resto, com instância dedicada na nuvem contratada, e implantamos múltiplos fatores no acesso administrativo. Revisamos também quem, entre os prestadores, tinha alcance às chaves privadas usadas na assinatura de mensagens.
A revisão de chaves foi o achado que ninguém esperava: um prestador tinha acesso que não precisava e ninguém lembrava de ter concedido. Cortado antes de virar apontamento.
AUTODIAGNÓSTICO
Vinte e uma perguntas: três sobre enquadramento e dezoito sobre os controles que a norma cobra. O resultado aparece inteiro na tela, com a nota de cada frente. É uma autoavaliação sua, feita com a nossa leitura da norma, e não uma posição do Banco Central sobre a sua instituição.
COMO CONDUZIMOS
A norma é prescritiva, então a avaliação também é: cada controle atende ou não atende, com evidência anexada. Nota subjetiva não serve aqui, porque o supervisor não pergunta o quanto a instituição acha que está madura, pergunta se o controle existe e pede para ver.
Confirmamos com o jurídico qual resolução alcança a instituição, porque a trilha das instituições de pagamento e a das financeiras são diferentes. Depois lemos os controles contra o ambiente real, um a um, exigindo evidência para cada resposta positiva.
Enquadramento confirmado, com a resolução aplicável identificada
Avaliação dos catorze controles, com evidência por item
Leitura separada dos requisitos de Pix, STR e conexão com a rede do sistema financeiro
Lacunas em ordem de risco e de esforço, com o que é rápido separado do que exige investimento
Marco de entregaEstado atual medido, sem controle marcado como atendido sem documento que o sustente.
Implantamos com seu time o que a lista pede: segmentação de rede protegendo produção, múltiplos fatores no acesso externo, revisão de permissões incluindo terceirizados, perfis de configuração segura, rastreabilidade com retenção definida, guarda de chaves privadas e as ações de inteligência, inclusive o monitoramento em Deep Web e Dark Web.
Segmentação de rede e isolamento dos ambientes críticos
Múltiplos fatores de autenticação no acesso externo e no acesso administrativo a Pix e STR
Trilhas de auditoria com retenção definida por tipo de processamento
Monitoramento de inteligência cibernética em operação, com relatório periódico
Marco de entregaControles de maior risco implantados e verificados, com evidência arquivada.
Executamos o teste que o art. 22-A pede, com equipe independente de quem implantou. Metodologia declarada, resultado documentado e plano de ação para cada vulnerabilidade encontrada, no formato que o relatório anual vai precisar citar.
Teste de intrusão com escopo e metodologia declarados
Relatório com as vulnerabilidades e a criticidade de cada uma
Plano de ação de correção, com responsável e prazo
Reteste das correções, para a evidência fechar o ciclo
Marco de entregaTeste executado por equipe independente, com plano de ação documentado.
Organizamos o que o relatório anual precisa carregar, incluindo resultados dos testes e os planos de correção, e definimos a rotina que mantém tudo vivo: quem revisa, quando, e onde a documentação fica guardada pelo prazo que a norma exige.
Insumos do relatório anual organizados para a data-base
Repositório de evidências, com prazo de guarda definido
Rotina de revisão da política e do plano de resposta a incidentes
Calendário do próximo ciclo, incluindo o teste do ano seguinte
Marco de entregaRelatório anual pronto para levar ao conselho, com evidência rastreável em cada afirmação.
QUANTO TEMPO LEVA
Não publicamos prazo padrão, porque prazo publicado vira promessa. Com o prazo regulatório já vencido, a conversa que interessa não é quanto tempo leva o todo, e sim o que dá para fechar e documentar primeiro. Estes são os três fatores que mais mexem no relógio.
Instituição que já mantinha o ambiente Pix isolado resolve o art. 3º-A com ajuste. Quem roda tudo junto tem pela frente uma mudança de arquitetura, e essa é a parte mais longa do projeto inteiro, com ou sem nuvem.
Documento aprovado e não implantado é o caso mais frequente, e ele engana nos dois sentidos. Às vezes a instituição está bem melhor do que o papel sugere, porque a equipe fez sem registrar. Às vezes é o contrário, e é pior descobrir isso durante uma supervisão.
O serviço de comunicação na rede do sistema financeiro passou a ser considerado relevante para as regras de contratação, o que puxa esses contratos para dentro das exigências de nuvem, com comunicação prévia ao Banco Central. Revisar contrato depende do fornecedor, e essa costuma ser a conversa mais lenta.
A NORMA EXIGE SEPARAÇÃO
Este é o único ponto desta página em que a separação de papéis não é escolha nossa nem boa prática de mercado: está escrita no art. 22-A. O teste de intrusão precisa ser realizado com independência e imparcialidade, por pessoa natural ou empresa especializada contratada para essa finalidade, e o texto deixa claro que testes conduzidos pela equipe da própria instituição não ocupam esse lugar. Quando a DM11 implanta e testa, as duas frentes são conduzidas por equipes diferentes.
Periodicidade mínima anual, e o teste da equipe interna não substitui
Resultado documentado, com plano de ação para cada vulnerabilidade
Os resultados e os planos entram no relatório anual
Quando implantamos e testamos, quem testa não é quem implantou
PERGUNTAS FREQUENTES
As dúvidas que aparecem em quase toda primeira reunião, respondidas sem rodeio.
A Resolução BCB 85, com a redação atual, nomeia instituições de pagamento, sociedades corretoras e distribuidoras de títulos e valores mobiliários e sociedades corretoras de câmbio autorizadas pelo Banco Central. Instituições financeiras seguem a trilha das resoluções do Conselho Monetário Nacional, com estrutura equivalente. O enquadramento é a primeira coisa que confirmamos, com o seu jurídico, porque trabalhar sobre suposição aqui custa caro nos dois sentidos.
Faz, e bastante. A adequação não é interruptor: o que muda a conversa com o supervisor é ter um retrato honesto do estado atual, um plano datado e evidência do que já foi fechado. Instituição que chega numa supervisão com plano em execução está em situação diferente da que chega sem resposta. Por isso priorizamos o que é documentável rápido antes do que depende de investimento.
Precisa, e a norma não deixa margem. O art. 22-A exige teste com periodicidade mínima anual, executado com independência e imparcialidade por pessoa natural ou empresa especializada contratada para essa finalidade, e afirma que isso não afasta os testes feitos pelas equipes da própria instituição. Ou seja, o teste interno continua valendo e continua sendo bom, e não ocupa o lugar do independente.
Dois pontos. O ambiente Pix precisa de instância dedicada e apartada quando o serviço for contratado em nuvem, o que é decisão de arquitetura e nem sempre de contrato. E o serviço de comunicação eletrônica na rede do sistema financeiro passou a ser considerado relevante, o que traz esse contrato para dentro das regras de contratação de processamento, armazenamento e nuvem, incluindo comunicação prévia ao Banco Central e requisitos próprios quando o serviço é prestado no exterior.
O décimo quarto controle da lista trata de ações de inteligência no ambiente cibernético, incluindo o monitoramento de informações de interesse da instituição na internet, na Deep Web e na Dark Web, além de grupos privados de comunicação. Na prática é procurar por credencial vazada, dado de cliente à venda, menção à marca em fórum de fraude e material que indique preparação de ataque. Não é uma ferramenta que se liga e esquece: o valor está em alguém ler o que aparece e agir.
Ajuda bastante e não substitui. Boa parte dos catorze controles tem correspondente no Anexo A, e a evidência se aproveita quase inteira: controle de acesso, registro, gestão de terceiros, resposta a incidente, cópias de segurança. O que não vem da ISO é o que a norma tem de específico do sistema financeiro, que é Pix, sistema de transferência de reservas, conexão com a rede do sistema financeiro e o teste anual com independência exigida por artigo.
A avaliação percorre os catorze controles e os requisitos de Pix e STR, com evidência exigida em cada resposta positiva. Você sai com o retrato do estado atual, a lista do que falta em ordem de risco e o que dá para documentar primeiro.
Comparativos sobre este assunto
Ver os 13 comparativos