Pular para o conteúdo

Conformidade

Resolução CMN 4.893: guia de segurança cibernética para fintechs e bancos

O que a Resolução CMN 4.893/2021 e a Resolução BCB 85/2021 exigem de instituições reguladas: política de segurança cibernética, testes, desenvolvimento seguro, nuvem e relatório anual.

Publicado em Atualizado em 4 min de leitura
Neste artigo
  1. Quem precisa cumprir
  2. A estrutura da norma
  3. Traduzindo para engenharia
  4. Evidência para o relatório anual
  5. Fintechs e o ritmo de entrega

Instituições autorizadas a funcionar pelo Banco Central operam sob um conjunto específico de exigências de segurança cibernética. A principal norma é a Resolução CMN nº 4.893, de 26 de fevereiro de 2021, que substituiu a Resolução 4.658/2018. Para instituições de pagamento, a Resolução BCB nº 85/2021 traz regras equivalentes.

Este guia resume o que as normas pedem e traduz isso em práticas de engenharia. Ele não substitui a leitura do texto oficial nem a orientação das áreas de risco, compliance e jurídico da sua instituição.

Quem precisa cumprir

  • Resolução CMN 4.893: instituições financeiras e demais instituições autorizadas a funcionar pelo Banco Central, como bancos, cooperativas de crédito, sociedades de crédito direto e sociedades de empréstimo entre pessoas.
  • Resolução BCB 85: instituições de pagamento autorizadas pelo Banco Central.

Fintechs que ainda não são autorizadas, mas prestam serviços a instituições reguladas, também sentem o efeito: os contratos repassam as exigências aos fornecedores.

A estrutura da norma

Política de segurança cibernética

A instituição deve implementar e manter uma política aprovada pelo conselho de administração ou pela diretoria, compatível com o porte, o perfil de risco e o modelo de negócio. A política deve contemplar, entre outros pontos:

  • Os objetivos de segurança cibernética da instituição
  • Os procedimentos e controles adotados para reduzir a vulnerabilidade a incidentes
  • Os controles específicos, inclusive para rastreabilidade da informação
  • O registro, a análise de causa e impacto e o controle dos efeitos de incidentes relevantes
  • Diretrizes para cenários de incidentes em testes de continuidade de negócios
  • Procedimentos para contratação de serviços de processamento, armazenamento de dados e computação em nuvem

Os controles mínimos

A norma detalha que os procedimentos e controles devem abranger, no mínimo, autenticação, criptografia, prevenção e detecção de intrusão, prevenção de vazamento de informações, realização periódica de testes e varreduras para detecção de vulnerabilidades, proteção contra softwares maliciosos, mecanismos de rastreabilidade, controles de acesso e segmentação de rede, e cópias de segurança.

E determina que esses controles sejam aplicados inclusive no desenvolvimento de sistemas de informação seguros e na adoção de novas tecnologias. Ou seja: segurança de aplicações não é opcional para instituições reguladas.

Plano de ação e resposta a incidentes

A instituição deve ter um plano com as ações para adequar a estrutura à política, as rotinas e procedimentos para prevenção e resposta a incidentes, e a área responsável pelo registro e controle dos efeitos de incidentes relevantes.

Relatório anual

Um relatório anual sobre a implementação do plano de ação e de resposta a incidentes, com data base de 31 de dezembro, deve ser apresentado ao comitê de risco, quando houver, e ao conselho de administração ou à diretoria. O relatório precisa mostrar efetividade, e efetividade exige dados: testes feitos, vulnerabilidades encontradas, tempo de correção, incidentes e respostas.

Contratação de nuvem e processamento de dados

A norma dedica uma seção inteira à contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem. Exige, entre outros pontos, avaliação prévia da capacidade do prestador, acesso da instituição e do Banco Central aos dados e às informações, cláusulas contratuais específicas e comunicação ao Banco Central sobre a contratação. Para serviços prestados no exterior, há exigências adicionais, como a existência de convênio para troca de informações entre o Banco Central e as autoridades supervisoras do país.

Traduzindo para engenharia

Exigência Prática de engenharia Onde a TransiTax Security ajuda
Testes e varreduras periódicas de vulnerabilidades Pentest com calendário, DAST contínuo, SCA e varredura de containers e VMs Pentest contínuo, DAST, SCA
Controles aplicados ao desenvolvimento de sistemas SAST, revisão de PR, políticas no pipeline SAST, revisão de PR
Prevenção de vazamento de informações Secrets, DSPM, configuração de nuvem Secrets, DSPM, CSPM
Proteção contra softwares maliciosos Detecção de pacotes maliciosos e proteção de estações de desenvolvimento Malware em dependências, dispositivos
Prevenção e detecção de intrusão Proteção em runtime, bots, superfície de ataque Runtime, bots
Rastreabilidade Trilha de achados, correções e exceções Histórico auditável da plataforma
Testes em redes internas Pentest de sistemas internos Pentest on premise

Evidência para o relatório anual

Monte o relatório a partir de indicadores, não de declarações:

  • Número de aplicações e ativos sob teste contínuo
  • Testes de intrusão realizados no período, com escopo e data
  • Vulnerabilidades encontradas por severidade e tempo médio de correção
  • Achados críticos abertos acima do prazo e plano para cada um
  • Incidentes relevantes, causa, impacto e resposta
  • Evolução em relação ao ano anterior

Uma plataforma que registra continuamente varreduras, testes, correções e exceções gera esses números com um clique, em vez de semanas de consolidação manual.

Fintechs e o ritmo de entrega

A tensão típica numa fintech é entre a velocidade de lançamento e o rigor exigido de uma instituição regulada. A resposta não é reduzir o ritmo, mas automatizar os controles: segurança no pull request, pentest com IA a cada release que mexe em fluxos financeiros, e teste de APIs com foco em autorização por objeto, a falha mais comum em APIs de pagamento. Veja a página para fintechs.

Quer ver isso rodando no seu código?

Em 30 minutos mostramos a TransiTax Security num repositório seu, separando o que é explorável do que é ruído.

Falar com um especialista

Escrito por

Equipe de Pesquisa TransiTax Security

Engenheiros de segurança de aplicações e de nuvem que acompanham registros de pacotes, bases de vulnerabilidades e técnicas de ataque. Conheça a equipe.

Perguntas frequentes

Respostas diretas às dúvidas mais comuns sobre o tema.

O que é a Resolução CMN 4.893?

É a norma do Conselho Monetário Nacional, de 26 de fevereiro de 2021, que dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento, armazenamento de dados e computação em nuvem por instituições autorizadas a funcionar pelo Banco Central.

Qual a diferença entre a Resolução CMN 4.893 e a Resolução BCB 85?

A 4.893 se aplica a instituições financeiras e demais instituições autorizadas pelo Banco Central. A BCB 85 traz exigências equivalentes para instituições de pagamento.

A Resolução 4.893 exige pentest?

Ela exige que a política preveja a realização periódica de testes e varreduras para detecção de vulnerabilidades. O teste de intrusão periódico é a forma mais comum de cumprir e evidenciar esse ponto.

A 4.893 exige que os dados fiquem no Brasil?

Não proíbe a contratação no exterior, mas impõe requisitos adicionais para serviços prestados fora do país. Fornecedores com dados hospedados no Brasil simplificam essa análise.

Quem aprova a política de segurança cibernética?

O conselho de administração ou, na sua ausência, a diretoria da instituição.

Veja o que é explorável no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

Falar com um especialista

Resposta em até 1 dia útil.