---
title: "Resolução CMN 4.893: política de segurança cibernética na prática"
description: "Controles de desenvolvimento seguro, testes, gestão de vulnerabilidades e monitoramento exigidos pela Resolução CMN 4.893 e pela Resolução BCB 85, com…"
url: "https://security.transitax.com/conformidade/bacen-resolucao-4893"
---

# Política de segurança cibernética do BACEN aplicada no código

Controles de desenvolvimento seguro, testes, gestão de vulnerabilidades e monitoramento exigidos pela Resolução CMN 4.893 e pela Resolução BCB 85, com evidência para a área de riscos.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil. Proposta em reais.

O que é BACEN 4.893

A Resolução CMN 4.893/2021 obriga instituições autorizadas pelo Banco Central a manter uma política de segurança cibernética com procedimentos e controles para reduzir a vulnerabilidade a incidentes, incluindo desenvolvimento de sistemas seguros, testes e varreduras para detecção de vulnerabilidades, e regras para contratação de serviços de processamento e nuvem. A Resolução BCB 85/2021 estende exigências equivalentes às instituições de pagamento.

## Onde BACEN 4.893 costuma travar

Relatório anual ao conselho

A política precisa de evidência de implementação, não só de texto.

Terceiros e nuvem

Contratação de serviços relevantes exige avaliação e cláusulas específicas.

Testes periódicos

Varreduras e testes de intrusão com periodicidade definida.

## O que muda com a TransiTax Security

Desenvolvimento seguro contínuo

SAST, SCA e revisão em cada mudança, com trilha auditável.

Testes com periodicidade garantida

Pentest contínuo e DAST com calendário e evidência datada.

Rastreabilidade de incidentes

Proteção em runtime e superfície de ataque alimentando o plano de resposta.

Contrato adequado

Cláusulas para contratação de serviços de nuvem e processamento conforme a norma.

## Controles de BACEN 4.893 cobertos

Cada verificação e cada correção na plataforma gera evidência ligada ao requisito correspondente.

| Referência | Como a TransiTax Security atende |
| --- | --- |
| Art. 3º, II | Procedimentos e controles para reduzir a vulnerabilidade a incidentes: gestão contínua de vulnerabilidades. |
| Art. 3º, § 2º | Controles mínimos, incluindo testes e varreduras periódicas para detecção de vulnerabilidades: DAST, pentest e SCA. |
| Art. 3º, § 3º | Aplicação dos controles no desenvolvimento de sistemas seguros e na adoção de novas tecnologias: SAST e revisão de PR. |
| Art. 3º, III | Controles de rastreabilidade: trilha auditável de achados, correções e exceções. |
| Plano de ação e resposta | Rotinas de prevenção e resposta a incidentes: proteção em runtime e superfície de ataque. |
| Contratação de nuvem | Requisitos para serviços de processamento, armazenamento e nuvem: dados no Brasil e cláusulas contratuais. |

Este mapeamento é uma referência técnica e não substitui a análise do seu jurídico, compliance ou auditor.

## As funcionalidades que mais pesam aqui

-   [Pentest a cada deployPentest contínuo disparado por deploy, por agenda ou por mudança na superfície de ataque, com reteste automático das correções.](https://security.transitax.com/funcionalidades/pentest-continuo)
-   [Pentest em redes internasUm appliance virtual leva os agentes de pentest para dentro da sua rede para testar sistemas internos, Active Directory e aplicações que não estão na internet.](https://security.transitax.com/funcionalidades/pentest-on-premise)
-   [Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.](https://security.transitax.com/funcionalidades/sast)
-   [Gestão de postura de segurança em nuvemCSPM sem agente para AWS, Azure, Google Cloud e Oracle Cloud, com mais de 900 verificações mapeadas para CIS, ISO 27001, SOC 2, PCI DSS e LGPD.](https://security.transitax.com/funcionalidades/cspm)
-   [Firewall dentro da aplicaçãoAgente leve de proteção em runtime para Node.js, Python, Java, .NET, PHP, Ruby e Go que bloqueia injeção de SQL, SSRF, travessia de diretório e injeção de comando em tempo real.](https://security.transitax.com/funcionalidades/protecao-em-runtime)
-   [Gestão de superfície de ataque externaDescoberta contínua de domínios, subdomínios, IPs, APIs e serviços expostos, com alertas para portas abertas, certificados vencendo e subdomínios sequestráveis.](https://security.transitax.com/funcionalidades/superficie-de-ataque)

## Perguntas sobre BACEN 4.893

Não encontrou o que procurava? Nosso time responde em até um dia útil.

### Quem precisa cumprir a Resolução CMN 4.893?

Instituições financeiras e demais instituições autorizadas a funcionar pelo Banco Central. Instituições de pagamento seguem a Resolução BCB 85, com exigências equivalentes.

### A resolução exige pentest?

Ela exige procedimentos e controles que incluam testes e varreduras para detecção de vulnerabilidades. O pentest periódico é a forma usual de cumprir e evidenciar esse ponto.

### A TransiTax Security é um serviço relevante de nuvem?

Depende do uso na sua instituição. Fornecemos a documentação e as cláusulas contratuais necessárias para a avaliação e para a comunicação ao Banco Central, quando aplicável.

### Os dados ficam no Brasil?

Sim. A plataforma é hospedada em São Paulo, o que simplifica a análise de contratação de serviços no exterior prevista na norma.

## Outras normas

-   [LGPD](https://security.transitax.com/conformidade/lgpd)
-   [ISO 27001](https://security.transitax.com/conformidade/iso-27001)
-   [SOC 2](https://security.transitax.com/conformidade/soc-2)
-   [PCI DSS](https://security.transitax.com/conformidade/pci-dss)

## Do blog

-   [Pentest com IA: como funciona e quando substituir o pentest manual5 min de leitura](https://security.transitax.com/blog/pentest-com-ia)
-   [SAST, DAST, IAST e SCA: diferenças e quando usar cada um5 min de leitura](https://security.transitax.com/blog/sast-dast-iast-sca-diferencas)

## Veja o que é explorável no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
