Política de segurança cibernética do BACEN aplicada no código
Controles de desenvolvimento seguro, testes, gestão de vulnerabilidades e monitoramento exigidos pela Resolução CMN 4.893 e pela Resolução BCB 85, com evidência para a área de riscos.
Resposta em até 1 dia útil. Proposta em reais.
Onde BACEN 4.893 costuma travar
- Relatório anual ao conselho
- A política precisa de evidência de implementação, não só de texto.
- Terceiros e nuvem
- Contratação de serviços relevantes exige avaliação e cláusulas específicas.
- Testes periódicos
- Varreduras e testes de intrusão com periodicidade definida.
O que muda com a TransiTax Security
- Desenvolvimento seguro contínuo
- SAST, SCA e revisão em cada mudança, com trilha auditável.
- Testes com periodicidade garantida
- Pentest contínuo e DAST com calendário e evidência datada.
- Rastreabilidade de incidentes
- Proteção em runtime e superfície de ataque alimentando o plano de resposta.
- Contrato adequado
- Cláusulas para contratação de serviços de nuvem e processamento conforme a norma.
Controles de BACEN 4.893 cobertos
Cada verificação e cada correção na plataforma gera evidência ligada ao requisito correspondente.
| Referência | Como a TransiTax Security atende |
|---|---|
| Art. 3º, II | Procedimentos e controles para reduzir a vulnerabilidade a incidentes: gestão contínua de vulnerabilidades. |
| Art. 3º, § 2º | Controles mínimos, incluindo testes e varreduras periódicas para detecção de vulnerabilidades: DAST, pentest e SCA. |
| Art. 3º, § 3º | Aplicação dos controles no desenvolvimento de sistemas seguros e na adoção de novas tecnologias: SAST e revisão de PR. |
| Art. 3º, III | Controles de rastreabilidade: trilha auditável de achados, correções e exceções. |
| Plano de ação e resposta | Rotinas de prevenção e resposta a incidentes: proteção em runtime e superfície de ataque. |
| Contratação de nuvem | Requisitos para serviços de processamento, armazenamento e nuvem: dados no Brasil e cláusulas contratuais. |
Este mapeamento é uma referência técnica e não substitui a análise do seu jurídico, compliance ou auditor.
As funcionalidades que mais pesam aqui
- Pentest a cada deployPentest contínuo disparado por deploy, por agenda ou por mudança na superfície de ataque, com reteste automático das correções.
- Pentest em redes internasUm appliance virtual leva os agentes de pentest para dentro da sua rede para testar sistemas internos, Active Directory e aplicações que não estão na internet.
- Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.
- Gestão de postura de segurança em nuvemCSPM sem agente para AWS, Azure, Google Cloud e Oracle Cloud, com mais de 900 verificações mapeadas para CIS, ISO 27001, SOC 2, PCI DSS e LGPD.
- Firewall dentro da aplicaçãoAgente leve de proteção em runtime para Node.js, Python, Java, .NET, PHP, Ruby e Go que bloqueia injeção de SQL, SSRF, travessia de diretório e injeção de comando em tempo real.
- Gestão de superfície de ataque externaDescoberta contínua de domínios, subdomínios, IPs, APIs e serviços expostos, com alertas para portas abertas, certificados vencendo e subdomínios sequestráveis.
Perguntas sobre BACEN 4.893
Não encontrou o que procurava? Nosso time responde em até um dia útil.
Quem precisa cumprir a Resolução CMN 4.893?
Instituições financeiras e demais instituições autorizadas a funcionar pelo Banco Central. Instituições de pagamento seguem a Resolução BCB 85, com exigências equivalentes.
A resolução exige pentest?
Ela exige procedimentos e controles que incluam testes e varreduras para detecção de vulnerabilidades. O pentest periódico é a forma usual de cumprir e evidenciar esse ponto.
A TransiTax Security é um serviço relevante de nuvem?
Depende do uso na sua instituição. Fornecemos a documentação e as cláusulas contratuais necessárias para a avaliação e para a comunicação ao Banco Central, quando aplicável.
Os dados ficam no Brasil?
Sim. A plataforma é hospedada em São Paulo, o que simplifica a análise de contratação de serviços no exterior prevista na norma.
Veja o que é explorável no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.