---
title: "Resolução CMN 4.893: guia de segurança cibernética para fintechs e bancos"
description: "O que a Resolução CMN 4.893/2021 e a Resolução BCB 85/2021 exigem de instituições reguladas: política de segurança cibernética, testes, desenvolvimento seguro…"
url: "https://security.transitax.com/blog/resolucao-cmn-4893-seguranca-cibernetica"
---

Conformidade

# Resolução CMN 4.893: guia de segurança cibernética para fintechs e bancos

O que a Resolução CMN 4.893/2021 e a Resolução BCB 85/2021 exigem de instituições reguladas: política de segurança cibernética, testes, desenvolvimento seguro, nuvem e relatório anual.

[Equipe de Pesquisa TransiTax Security](https://security.transitax.com/sobre#pesquisa)Publicado em 22 de abril de 2026Atualizado em 14 de agosto de 20264 min de leitura

Resumo

-   A Resolução CMN 4.893/2021 exige política de segurança cibernética, plano de resposta a incidentes e regras para contratar serviços de nuvem e processamento de dados.
-   Instituições de pagamento seguem a Resolução BCB 85/2021, com exigências equivalentes.
-   A política deve prever controles como testes e varreduras periódicas de vulnerabilidades, e aplicá-los inclusive no desenvolvimento de sistemas.
-   Evidência contínua de testes, correções e monitoramento facilita o relatório anual e a supervisão do Banco Central.

Neste artigo

1.  [Quem precisa cumprir](#quem-precisa-cumprir)
2.  [A estrutura da norma](#a-estrutura-da-norma)
3.  [Traduzindo para engenharia](#traduzindo-para-engenharia)
4.  [Evidência para o relatório anual](#evidencia-para-o-relatorio-anual)
5.  [Fintechs e o ritmo de entrega](#fintechs-e-o-ritmo-de-entrega)

Instituições autorizadas a funcionar pelo Banco Central operam sob um conjunto específico de exigências de segurança cibernética. A principal norma é a **Resolução CMN nº 4.893, de 26 de fevereiro de 2021**, que substituiu a Resolução 4.658/2018. Para instituições de pagamento, a **Resolução BCB nº 85/2021** traz regras equivalentes.

Este guia resume o que as normas pedem e traduz isso em práticas de engenharia. Ele não substitui a leitura do texto oficial nem a orientação das áreas de risco, compliance e jurídico da sua instituição.

## [Quem precisa cumprir](#quem-precisa-cumprir)

-   **Resolução CMN 4.893:** instituições financeiras e demais instituições autorizadas a funcionar pelo Banco Central, como bancos, cooperativas de crédito, sociedades de crédito direto e sociedades de empréstimo entre pessoas.
-   **Resolução BCB 85:** instituições de pagamento autorizadas pelo Banco Central.

Fintechs que ainda não são autorizadas, mas prestam serviços a instituições reguladas, também sentem o efeito: os contratos repassam as exigências aos fornecedores.

## [A estrutura da norma](#a-estrutura-da-norma)

### [Política de segurança cibernética](#politica-de-seguranca-cibernetica)

A instituição deve implementar e manter uma política aprovada pelo conselho de administração ou pela diretoria, compatível com o porte, o perfil de risco e o modelo de negócio. A política deve contemplar, entre outros pontos:

-   Os objetivos de segurança cibernética da instituição
-   Os **procedimentos e controles** adotados para reduzir a vulnerabilidade a incidentes
-   Os controles específicos, inclusive para **rastreabilidade** da informação
-   O registro, a análise de causa e impacto e o controle dos efeitos de incidentes relevantes
-   Diretrizes para cenários de incidentes em testes de continuidade de negócios
-   Procedimentos para contratação de serviços de processamento, armazenamento de dados e computação em nuvem

### [Os controles mínimos](#os-controles-minimos)

A norma detalha que os procedimentos e controles devem abranger, no mínimo, autenticação, criptografia, prevenção e detecção de intrusão, prevenção de vazamento de informações, **realização periódica de testes e varreduras para detecção de vulnerabilidades**, proteção contra softwares maliciosos, mecanismos de rastreabilidade, controles de acesso e segmentação de rede, e cópias de segurança.

E determina que esses controles sejam aplicados **inclusive no desenvolvimento de sistemas de informação seguros** e na adoção de novas tecnologias. Ou seja: segurança de aplicações não é opcional para instituições reguladas.

### [Plano de ação e resposta a incidentes](#plano-de-acao-e-resposta-a-incidentes)

A instituição deve ter um plano com as ações para adequar a estrutura à política, as rotinas e procedimentos para prevenção e resposta a incidentes, e a área responsável pelo registro e controle dos efeitos de incidentes relevantes.

### [Relatório anual](#relatorio-anual)

Um relatório anual sobre a implementação do plano de ação e de resposta a incidentes, com data base de 31 de dezembro, deve ser apresentado ao comitê de risco, quando houver, e ao conselho de administração ou à diretoria. O relatório precisa mostrar efetividade, e efetividade exige dados: testes feitos, vulnerabilidades encontradas, tempo de correção, incidentes e respostas.

### [Contratação de nuvem e processamento de dados](#contratacao-de-nuvem-e-processamento-de-dados)

A norma dedica uma seção inteira à contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem. Exige, entre outros pontos, avaliação prévia da capacidade do prestador, acesso da instituição e do Banco Central aos dados e às informações, cláusulas contratuais específicas e **comunicação ao Banco Central** sobre a contratação. Para serviços prestados no exterior, há exigências adicionais, como a existência de convênio para troca de informações entre o Banco Central e as autoridades supervisoras do país.

## [Traduzindo para engenharia](#traduzindo-para-engenharia)

| Exigência | Prática de engenharia | Onde a TransiTax Security ajuda |
| --- | --- | --- |
| Testes e varreduras periódicas de vulnerabilidades | Pentest com calendário, DAST contínuo, SCA e varredura de containers e VMs | [Pentest contínuo](https://security.transitax.com/funcionalidades/pentest-continuo), [DAST](https://security.transitax.com/funcionalidades/dast), [SCA](https://security.transitax.com/funcionalidades/sca) |
| Controles aplicados ao desenvolvimento de sistemas | SAST, revisão de PR, políticas no pipeline | [SAST](https://security.transitax.com/funcionalidades/sast), [revisão de PR](https://security.transitax.com/funcionalidades/revisao-de-pull-request) |
| Prevenção de vazamento de informações | Secrets, DSPM, configuração de nuvem | [Secrets](https://security.transitax.com/funcionalidades/secrets), [DSPM](https://security.transitax.com/funcionalidades/dspm), [CSPM](https://security.transitax.com/funcionalidades/cspm) |
| Proteção contra softwares maliciosos | Detecção de pacotes maliciosos e proteção de estações de desenvolvimento | [Malware em dependências](https://security.transitax.com/funcionalidades/malware-em-dependencias), [dispositivos](https://security.transitax.com/funcionalidades/protecao-de-dispositivos) |
| Prevenção e detecção de intrusão | Proteção em runtime, bots, superfície de ataque | [Runtime](https://security.transitax.com/funcionalidades/protecao-em-runtime), [bots](https://security.transitax.com/funcionalidades/protecao-contra-bots) |
| Rastreabilidade | Trilha de achados, correções e exceções | Histórico auditável da plataforma |
| Testes em redes internas | Pentest de sistemas internos | [Pentest on premise](https://security.transitax.com/funcionalidades/pentest-on-premise) |

## [Evidência para o relatório anual](#evidencia-para-o-relatorio-anual)

Monte o relatório a partir de indicadores, não de declarações:

-   Número de aplicações e ativos sob teste contínuo
-   Testes de intrusão realizados no período, com escopo e data
-   Vulnerabilidades encontradas por severidade e **tempo médio de correção**
-   Achados críticos abertos acima do prazo e plano para cada um
-   Incidentes relevantes, causa, impacto e resposta
-   Evolução em relação ao ano anterior

Uma plataforma que registra continuamente varreduras, testes, correções e exceções gera esses números com um clique, em vez de semanas de consolidação manual.

## [Fintechs e o ritmo de entrega](#fintechs-e-o-ritmo-de-entrega)

A tensão típica numa fintech é entre a velocidade de lançamento e o rigor exigido de uma instituição regulada. A resposta não é reduzir o ritmo, mas automatizar os controles: segurança no pull request, [pentest com IA](https://security.transitax.com/blog/pentest-com-ia) a cada release que mexe em fluxos financeiros, e [teste de APIs](https://security.transitax.com/funcionalidades/seguranca-de-apis) com foco em autorização por objeto, a falha mais comum em APIs de pagamento. Veja a página [para fintechs](https://security.transitax.com/solucoes/fintechs).

Quer ver isso rodando no seu código?

Em 30 minutos mostramos a TransiTax Security num repositório seu, separando o que é explorável do que é ruído.

[Falar com um especialista](https://security.transitax.com/contato)

Escrito por

Equipe de Pesquisa TransiTax Security

Engenheiros de segurança de aplicações e de nuvem que acompanham registros de pacotes, bases de vulnerabilidades e técnicas de ataque. [Conheça a equipe](https://security.transitax.com/sobre#pesquisa).

Neste artigo

1.  [Quem precisa cumprir](#quem-precisa-cumprir)
2.  [A estrutura da norma](#a-estrutura-da-norma)
3.  [Traduzindo para engenharia](#traduzindo-para-engenharia)
4.  [Evidência para o relatório anual](#evidencia-para-o-relatorio-anual)
5.  [Fintechs e o ritmo de entrega](#fintechs-e-o-ritmo-de-entrega)
6.  [Perguntas frequentes](#perguntas-frequentes)

## Perguntas frequentes

Respostas diretas às dúvidas mais comuns sobre o tema.

### O que é a Resolução CMN 4.893?

É a norma do Conselho Monetário Nacional, de 26 de fevereiro de 2021, que dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento, armazenamento de dados e computação em nuvem por instituições autorizadas a funcionar pelo Banco Central.

### Qual a diferença entre a Resolução CMN 4.893 e a Resolução BCB 85?

A 4.893 se aplica a instituições financeiras e demais instituições autorizadas pelo Banco Central. A BCB 85 traz exigências equivalentes para instituições de pagamento.

### A Resolução 4.893 exige pentest?

Ela exige que a política preveja a realização periódica de testes e varreduras para detecção de vulnerabilidades. O teste de intrusão periódico é a forma mais comum de cumprir e evidenciar esse ponto.

### A 4.893 exige que os dados fiquem no Brasil?

Não proíbe a contratação no exterior, mas impõe requisitos adicionais para serviços prestados fora do país. Fornecedores com dados hospedados no Brasil simplificam essa análise.

### Quem aprova a política de segurança cibernética?

O conselho de administração ou, na sua ausência, a diretoria da instituição.

## Continue lendo

-   [LGPD para times de engenharia: as medidas técnicas que a ANPD espera15 de julho de 2026Conformidade](https://security.transitax.com/blog/lgpd-seguranca-de-aplicacoes)
-   [Pentest com IA: como funciona e quando substituir o pentest manual10 de setembro de 2026Pentest](https://security.transitax.com/blog/pentest-com-ia)
-   [OWASP Top 10 2025: o que mudou e como se proteger de cada risco26 de agosto de 2026Vulnerabilidades](https://security.transitax.com/blog/owasp-top-10-2025)

## Veja o que é explorável no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
