A Resolução CMN nº 5.274/2025 trocou princípios por controles verificáveis. Para quem opera o SOC de uma instituição financeira, a consequência é direta: boa parte dos 14 controles mínimos só existe, na prática, se alguém estiver olhando os eventos de forma contínua e conseguir provar depois que olhou.
Os controles que dependem de monitoramento contínuo
A 5.274 alterou o art. 3º da Resolução CMN nº 4.893/2021 e detalhou vários incisos com requisitos mínimos. Alguns deles são, essencialmente, trabalho de SOC:
- Prevenção e detecção de intrusão. Sem monitoramento e triagem, a detecção é só um alerta que ninguém lê.
- Rastreabilidade. O § 7º exige trilhas de auditoria do processamento fim a fim, com logs que permitam identificar falhas ou comportamentos atípicos e subsidiar análises, tempo de retenção definido por tipo de processamento e retenção segura das trilhas.
- Proteção da rede. O § 11 pede monitoramento de conexões com ambientes externos e processos para tratar eventos atípicos no ambiente de produção, citando como exemplos o estabelecimento de VPNs e tentativas de acesso privilegiado, especialmente em horário noturno e em dias não úteis.
- Gestão de certificados digitais. O § 12 inclui o monitoramento do uso de certificados e assinaturas digitais, ligado aos mecanismos de rastreabilidade.
- Inteligência cibernética. O inciso XIV inclui o monitoramento de informações de interesse da instituição na internet, na deep web, na dark web e em grupos privados de comunicação.
Rastreabilidade não é só guardar log. A norma fala em trilhas que permitam identificar comportamento atípico e subsidiar análises. Log coletado e nunca correlacionado atende à letra da retenção, mas não ao propósito do controle.
Credenciais e certificados digitais
Para a comunicação na RSFN, o novo art. 3º-A exige o monitoramento do uso de credenciais e certificados digitais, especialmente os usados no Sistema de Pagamentos Instantâneos (SPI), e proíbe que prestadores de serviços tenham acesso às chaves privadas usadas para assinar mensagens. Para o SOC, isso se traduz em sinais concretos:
- Uso fora do padrão. Certificado ou credencial de serviço usado a partir de um servidor, horário ou volume diferente do habitual.
- Acesso a chaves privadas. Qualquer leitura ou exportação no cofre ou HSM fora do processo previsto, e qualquer tentativa de acesso por conta de terceiro, deve virar alerta.
- Revogação e validade. O § 12 pede validação tempestiva de certificados revogados; alertas de certificado revogado em uso ou próximo do vencimento evitam incidente e indisponibilidade.
Ambientes Pix, RSFN e STR
O art. 3º-A pede autenticação multifator para o acesso administrativo aos ambientes Pix e STR e isolamento físico e lógico desses ambientes, com instância dedicada quando estão em nuvem contratada. Isolamento é controle de arquitetura, mas sua efetividade se prova com monitoramento: tráfego que cruza a fronteira de um ambiente isolado sem estar previsto deve ser tratado como incidente em potencial, não como ruído.
A norma também exige validação da integridade fim a fim das transações antes da assinatura das mensagens. Falhas dessa validação são evento de segurança: o SOC deve recebê-las, porque podem indicar manipulação, e não apenas erro de processamento. E, para participantes de Sistemas do Mercado Financeiro, o mesmo artigo pede controles de prevenção, detecção e resposta a fraudes.
Casos de uso de detecção
Um caso de uso só é útil se tiver fonte de dados, lógica, responsável e ação definida. Quatro famílias cobrem boa parte do risco de uma instituição financeira:
- Fraude transacional. Picos de transações por conta, cadastro de chaves ou beneficiários seguido de transferência imediata, mudanças de limite fora do fluxo normal. Exige integração com a área antifraude: o SOC enxerga a infraestrutura, a antifraude enxerga o negócio.
- Conta comprometida. Login de localização incompatível com o anterior, repetição de pedidos de MFA, novo dispositivo seguido de troca de senha ou de e-mail, sessão administrativa fora do horário.
- Abuso de API. Com Open Finance e integrações, a API é a porta. O OWASP API Security Top 10 (edição 2023) lista riscos como autorização quebrada em nível de objeto e consumo irrestrito de recursos; na prática, enumeração de identificadores, volume anômalo por cliente e chamadas a endpoints fora do contrato.
- Movimentação lateral. Uso de credenciais administrativas em sequência de hosts, ferramentas de acesso remoto incomuns, novas VPNs à noite. É exatamente o exemplo que o § 11 cita.
Mapear esses casos às táticas e técnicas do MITRE ATT&CK ajuda a mostrar cobertura e lacunas, como discutimos em maturidade de SOC.
As evidências que o SOC deve produzir
O art. 21 da 4.893 exige mecanismos de acompanhamento e controle com processos, testes e trilhas de auditoria, métricas e indicadores e correção de deficiências. O art. 23 manda manter os dados e registros desses mecanismos à disposição do Banco Central por cinco anos. O SOC é uma das principais fontes desse material:
- Inventário de fontes de log mapeado a cada controle mínimo, com o que está e o que não está coberto.
- Política de retenção por tipo de processamento, como o § 7º exige, e prova de que as trilhas estão protegidas contra alteração.
- Catálogo de casos de uso com a exigência normativa que cada um sustenta.
- Registro de incidentes com causa, impacto e controle dos efeitos (art. 3º, IV), incluindo os informados por prestadores de serviço.
- Indicadores como tempo médio de detecção e de resposta, e sua tendência.
- Insumo para o relatório anual do art. 8º, que deve trazer os incidentes relevantes do período.
Há ainda a comunicação tempestiva ao Banco Central de incidentes relevantes que configurem situação de crise (art. 20). O SOC não decide o que é crise, mas precisa entregar os fatos rápido o bastante para que a decisão seja tomada a tempo, conforme o plano de resposta a incidentes.
SOC terceirizado sob a ótica de risco de terceiros
Contratar um SOC não transfere a responsabilidade, como mostramos no guia de risco de terceiros e a CMN 4.893. Um SOC externo recebe e guarda logs da instituição; vale avaliar com compliance e jurídico se o contrato se enquadra nas regras de contratação de processamento e armazenamento de dados, e tratá-lo com o rigor proporcional à sua relevância. Perguntas que o contrato deve responder:
- Onde os logs são processados e armazenados, inclusive se fora do Brasil.
- Como a instituição acessa e exporta seus dados, e o que acontece com eles ao fim do contrato.
- Quais certificações e relatórios de auditoria o prestador apresenta, e com que validade.
- Como o prestador notifica incidentes e subcontratações, porque o registro de incidentes da instituição deve incluir as informações recebidas de terceiros (art. 3º, § 4º).
- Quem acessa o quê. O SOC monitora o uso de certificados, mas não deve ter acesso às chaves privadas de assinatura.
Na Network Secure. O SOC da Network Secure é certificado ISO/IEC 27001:2022. No case FitBank, o serviço é 24×7 no modelo de gerenciamento N1: a equipe de SOC filtra os eventos e envia o que importa para o time de TI do cliente, que audita e toma a ação. Segundo Gustavo Ramos, head de infraestrutura e segurança do FitBank, houve uma redução significativa no número de incidentes desde a implantação. Veja o setor financeiro e o SOC e MDR.
Perguntas frequentes
A Resolução CMN 5.274 exige um SOC?
Não com esse nome. Ela exige detecção de intrusão, rastreabilidade, monitoramento de conexões, de eventos atípicos e do uso de credenciais e certificados. Na prática, cumprir isso de forma contínua exige uma operação de monitoramento, própria ou contratada.
Por quanto tempo os logs devem ser guardados?
A resolução manda definir o tempo de retenção de acordo com o tipo de processamento e garantir retenção segura; não fixa um prazo único para logs. Os registros dos mecanismos de acompanhamento e controle do art. 21 devem ficar à disposição do Banco Central por cinco anos.
Instituições de pagamento seguem a mesma regra?
Instituições de pagamento, corretoras e distribuidoras seguem a Resolução BCB nº 538/2025, que alterou a Resolução BCB nº 85/2021. Confira o texto aplicável à sua instituição.
Fontes consultadas: Resolução CMN nº 5.274, de 18 de dezembro de 2025, e texto compilado da Resolução CMN nº 4.893, de 26 de fevereiro de 2021 (arts. 3º, 3º-A, 8º, 20, 21 e 23), no site do Banco Central do Brasil; Resolução BCB nº 538/2025; OWASP API Security Top 10 (2023); MITRE ATT&CK; NIST SP 800-61 Rev. 3. Este artigo é educacional e não constitui orientação jurídica; consulte o texto oficial das normas no site do Banco Central.