Conformidade
Resolução CMN 4.893: guia de segurança cibernética para fintechs e bancos
O que a Resolução CMN 4.893/2021 e a Resolução BCB 85/2021 exigem de instituições reguladas: política de segurança cibernética, testes, desenvolvimento seguro, nuvem e relatório anual.
Neste artigo
Instituições autorizadas a funcionar pelo Banco Central operam sob um conjunto específico de exigências de segurança cibernética. A principal norma é a Resolução CMN nº 4.893, de 26 de fevereiro de 2021, que substituiu a Resolução 4.658/2018. Para instituições de pagamento, a Resolução BCB nº 85/2021 traz regras equivalentes.
Este guia resume o que as normas pedem e traduz isso em práticas de engenharia. Ele não substitui a leitura do texto oficial nem a orientação das áreas de risco, compliance e jurídico da sua instituição.
Quem precisa cumprir
- Resolução CMN 4.893: instituições financeiras e demais instituições autorizadas a funcionar pelo Banco Central, como bancos, cooperativas de crédito, sociedades de crédito direto e sociedades de empréstimo entre pessoas.
- Resolução BCB 85: instituições de pagamento autorizadas pelo Banco Central.
Fintechs que ainda não são autorizadas, mas prestam serviços a instituições reguladas, também sentem o efeito: os contratos repassam as exigências aos fornecedores.
A estrutura da norma
Política de segurança cibernética
A instituição deve implementar e manter uma política aprovada pelo conselho de administração ou pela diretoria, compatível com o porte, o perfil de risco e o modelo de negócio. A política deve contemplar, entre outros pontos:
- Os objetivos de segurança cibernética da instituição
- Os procedimentos e controles adotados para reduzir a vulnerabilidade a incidentes
- Os controles específicos, inclusive para rastreabilidade da informação
- O registro, a análise de causa e impacto e o controle dos efeitos de incidentes relevantes
- Diretrizes para cenários de incidentes em testes de continuidade de negócios
- Procedimentos para contratação de serviços de processamento, armazenamento de dados e computação em nuvem
Os controles mínimos
A norma detalha que os procedimentos e controles devem abranger, no mínimo, autenticação, criptografia, prevenção e detecção de intrusão, prevenção de vazamento de informações, realização periódica de testes e varreduras para detecção de vulnerabilidades, proteção contra softwares maliciosos, mecanismos de rastreabilidade, controles de acesso e segmentação de rede, e cópias de segurança.
E determina que esses controles sejam aplicados inclusive no desenvolvimento de sistemas de informação seguros e na adoção de novas tecnologias. Ou seja: segurança de aplicações não é opcional para instituições reguladas.
Plano de ação e resposta a incidentes
A instituição deve ter um plano com as ações para adequar a estrutura à política, as rotinas e procedimentos para prevenção e resposta a incidentes, e a área responsável pelo registro e controle dos efeitos de incidentes relevantes.
Relatório anual
Um relatório anual sobre a implementação do plano de ação e de resposta a incidentes, com data base de 31 de dezembro, deve ser apresentado ao comitê de risco, quando houver, e ao conselho de administração ou à diretoria. O relatório precisa mostrar efetividade, e efetividade exige dados: testes feitos, vulnerabilidades encontradas, tempo de correção, incidentes e respostas.
Contratação de nuvem e processamento de dados
A norma dedica uma seção inteira à contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem. Exige, entre outros pontos, avaliação prévia da capacidade do prestador, acesso da instituição e do Banco Central aos dados e às informações, cláusulas contratuais específicas e comunicação ao Banco Central sobre a contratação. Para serviços prestados no exterior, há exigências adicionais, como a existência de convênio para troca de informações entre o Banco Central e as autoridades supervisoras do país.
Traduzindo para engenharia
| Exigência | Prática de engenharia | Onde a TransiTax Security ajuda |
|---|---|---|
| Testes e varreduras periódicas de vulnerabilidades | Pentest com calendário, DAST contínuo, SCA e varredura de containers e VMs | Pentest contínuo, DAST, SCA |
| Controles aplicados ao desenvolvimento de sistemas | SAST, revisão de PR, políticas no pipeline | SAST, revisão de PR |
| Prevenção de vazamento de informações | Secrets, DSPM, configuração de nuvem | Secrets, DSPM, CSPM |
| Proteção contra softwares maliciosos | Detecção de pacotes maliciosos e proteção de estações de desenvolvimento | Malware em dependências, dispositivos |
| Prevenção e detecção de intrusão | Proteção em runtime, bots, superfície de ataque | Runtime, bots |
| Rastreabilidade | Trilha de achados, correções e exceções | Histórico auditável da plataforma |
| Testes em redes internas | Pentest de sistemas internos | Pentest on premise |
Evidência para o relatório anual
Monte o relatório a partir de indicadores, não de declarações:
- Número de aplicações e ativos sob teste contínuo
- Testes de intrusão realizados no período, com escopo e data
- Vulnerabilidades encontradas por severidade e tempo médio de correção
- Achados críticos abertos acima do prazo e plano para cada um
- Incidentes relevantes, causa, impacto e resposta
- Evolução em relação ao ano anterior
Uma plataforma que registra continuamente varreduras, testes, correções e exceções gera esses números com um clique, em vez de semanas de consolidação manual.
Fintechs e o ritmo de entrega
A tensão típica numa fintech é entre a velocidade de lançamento e o rigor exigido de uma instituição regulada. A resposta não é reduzir o ritmo, mas automatizar os controles: segurança no pull request, pentest com IA a cada release que mexe em fluxos financeiros, e teste de APIs com foco em autorização por objeto, a falha mais comum em APIs de pagamento. Veja a página para fintechs.
Quer ver isso rodando no seu código?
Em 30 minutos mostramos a TransiTax Security num repositório seu, separando o que é explorável do que é ruído.
Falar com um especialistaEscrito por
Equipe de Pesquisa TransiTax Security
Engenheiros de segurança de aplicações e de nuvem que acompanham registros de pacotes, bases de vulnerabilidades e técnicas de ataque. Conheça a equipe.
Perguntas frequentes
Respostas diretas às dúvidas mais comuns sobre o tema.
O que é a Resolução CMN 4.893?
É a norma do Conselho Monetário Nacional, de 26 de fevereiro de 2021, que dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento, armazenamento de dados e computação em nuvem por instituições autorizadas a funcionar pelo Banco Central.
Qual a diferença entre a Resolução CMN 4.893 e a Resolução BCB 85?
A 4.893 se aplica a instituições financeiras e demais instituições autorizadas pelo Banco Central. A BCB 85 traz exigências equivalentes para instituições de pagamento.
A Resolução 4.893 exige pentest?
Ela exige que a política preveja a realização periódica de testes e varreduras para detecção de vulnerabilidades. O teste de intrusão periódico é a forma mais comum de cumprir e evidenciar esse ponto.
A 4.893 exige que os dados fiquem no Brasil?
Não proíbe a contratação no exterior, mas impõe requisitos adicionais para serviços prestados fora do país. Fornecedores com dados hospedados no Brasil simplificam essa análise.
Quem aprova a política de segurança cibernética?
O conselho de administração ou, na sua ausência, a diretoria da instituição.