Conteúdo
Serviços
Setores
Fale com um especialista

SOC para instituições financeiras: o que monitorar na CMN 5.274

· 7 min de leitura · Network Secure

A Resolução CMN nº 5.274/2025 trocou princípios por controles verificáveis. Para quem opera o SOC de uma instituição financeira, a consequência é direta: boa parte dos 14 controles mínimos só existe, na prática, se alguém estiver olhando os eventos de forma contínua e conseguir provar depois que olhou.

Os controles que dependem de monitoramento contínuo

A 5.274 alterou o art. 3º da Resolução CMN nº 4.893/2021 e detalhou vários incisos com requisitos mínimos. Alguns deles são, essencialmente, trabalho de SOC:

  • Prevenção e detecção de intrusão. Sem monitoramento e triagem, a detecção é só um alerta que ninguém lê.
  • Rastreabilidade. O § 7º exige trilhas de auditoria do processamento fim a fim, com logs que permitam identificar falhas ou comportamentos atípicos e subsidiar análises, tempo de retenção definido por tipo de processamento e retenção segura das trilhas.
  • Proteção da rede. O § 11 pede monitoramento de conexões com ambientes externos e processos para tratar eventos atípicos no ambiente de produção, citando como exemplos o estabelecimento de VPNs e tentativas de acesso privilegiado, especialmente em horário noturno e em dias não úteis.
  • Gestão de certificados digitais. O § 12 inclui o monitoramento do uso de certificados e assinaturas digitais, ligado aos mecanismos de rastreabilidade.
  • Inteligência cibernética. O inciso XIV inclui o monitoramento de informações de interesse da instituição na internet, na deep web, na dark web e em grupos privados de comunicação.

Rastreabilidade não é só guardar log. A norma fala em trilhas que permitam identificar comportamento atípico e subsidiar análises. Log coletado e nunca correlacionado atende à letra da retenção, mas não ao propósito do controle.

Credenciais e certificados digitais

Para a comunicação na RSFN, o novo art. 3º-A exige o monitoramento do uso de credenciais e certificados digitais, especialmente os usados no Sistema de Pagamentos Instantâneos (SPI), e proíbe que prestadores de serviços tenham acesso às chaves privadas usadas para assinar mensagens. Para o SOC, isso se traduz em sinais concretos:

  • Uso fora do padrão. Certificado ou credencial de serviço usado a partir de um servidor, horário ou volume diferente do habitual.
  • Acesso a chaves privadas. Qualquer leitura ou exportação no cofre ou HSM fora do processo previsto, e qualquer tentativa de acesso por conta de terceiro, deve virar alerta.
  • Revogação e validade. O § 12 pede validação tempestiva de certificados revogados; alertas de certificado revogado em uso ou próximo do vencimento evitam incidente e indisponibilidade.

Ambientes Pix, RSFN e STR

O art. 3º-A pede autenticação multifator para o acesso administrativo aos ambientes Pix e STR e isolamento físico e lógico desses ambientes, com instância dedicada quando estão em nuvem contratada. Isolamento é controle de arquitetura, mas sua efetividade se prova com monitoramento: tráfego que cruza a fronteira de um ambiente isolado sem estar previsto deve ser tratado como incidente em potencial, não como ruído.

A norma também exige validação da integridade fim a fim das transações antes da assinatura das mensagens. Falhas dessa validação são evento de segurança: o SOC deve recebê-las, porque podem indicar manipulação, e não apenas erro de processamento. E, para participantes de Sistemas do Mercado Financeiro, o mesmo artigo pede controles de prevenção, detecção e resposta a fraudes.

Casos de uso de detecção

Um caso de uso só é útil se tiver fonte de dados, lógica, responsável e ação definida. Quatro famílias cobrem boa parte do risco de uma instituição financeira:

  • Fraude transacional. Picos de transações por conta, cadastro de chaves ou beneficiários seguido de transferência imediata, mudanças de limite fora do fluxo normal. Exige integração com a área antifraude: o SOC enxerga a infraestrutura, a antifraude enxerga o negócio.
  • Conta comprometida. Login de localização incompatível com o anterior, repetição de pedidos de MFA, novo dispositivo seguido de troca de senha ou de e-mail, sessão administrativa fora do horário.
  • Abuso de API. Com Open Finance e integrações, a API é a porta. O OWASP API Security Top 10 (edição 2023) lista riscos como autorização quebrada em nível de objeto e consumo irrestrito de recursos; na prática, enumeração de identificadores, volume anômalo por cliente e chamadas a endpoints fora do contrato.
  • Movimentação lateral. Uso de credenciais administrativas em sequência de hosts, ferramentas de acesso remoto incomuns, novas VPNs à noite. É exatamente o exemplo que o § 11 cita.

Mapear esses casos às táticas e técnicas do MITRE ATT&CK ajuda a mostrar cobertura e lacunas, como discutimos em maturidade de SOC.

As evidências que o SOC deve produzir

O art. 21 da 4.893 exige mecanismos de acompanhamento e controle com processos, testes e trilhas de auditoria, métricas e indicadores e correção de deficiências. O art. 23 manda manter os dados e registros desses mecanismos à disposição do Banco Central por cinco anos. O SOC é uma das principais fontes desse material:

  • Inventário de fontes de log mapeado a cada controle mínimo, com o que está e o que não está coberto.
  • Política de retenção por tipo de processamento, como o § 7º exige, e prova de que as trilhas estão protegidas contra alteração.
  • Catálogo de casos de uso com a exigência normativa que cada um sustenta.
  • Registro de incidentes com causa, impacto e controle dos efeitos (art. 3º, IV), incluindo os informados por prestadores de serviço.
  • Indicadores como tempo médio de detecção e de resposta, e sua tendência.
  • Insumo para o relatório anual do art. 8º, que deve trazer os incidentes relevantes do período.

Há ainda a comunicação tempestiva ao Banco Central de incidentes relevantes que configurem situação de crise (art. 20). O SOC não decide o que é crise, mas precisa entregar os fatos rápido o bastante para que a decisão seja tomada a tempo, conforme o plano de resposta a incidentes.

SOC terceirizado sob a ótica de risco de terceiros

Contratar um SOC não transfere a responsabilidade, como mostramos no guia de risco de terceiros e a CMN 4.893. Um SOC externo recebe e guarda logs da instituição; vale avaliar com compliance e jurídico se o contrato se enquadra nas regras de contratação de processamento e armazenamento de dados, e tratá-lo com o rigor proporcional à sua relevância. Perguntas que o contrato deve responder:

  • Onde os logs são processados e armazenados, inclusive se fora do Brasil.
  • Como a instituição acessa e exporta seus dados, e o que acontece com eles ao fim do contrato.
  • Quais certificações e relatórios de auditoria o prestador apresenta, e com que validade.
  • Como o prestador notifica incidentes e subcontratações, porque o registro de incidentes da instituição deve incluir as informações recebidas de terceiros (art. 3º, § 4º).
  • Quem acessa o quê. O SOC monitora o uso de certificados, mas não deve ter acesso às chaves privadas de assinatura.

Na Network Secure. O SOC da Network Secure é certificado ISO/IEC 27001:2022. No case FitBank, o serviço é 24×7 no modelo de gerenciamento N1: a equipe de SOC filtra os eventos e envia o que importa para o time de TI do cliente, que audita e toma a ação. Segundo Gustavo Ramos, head de infraestrutura e segurança do FitBank, houve uma redução significativa no número de incidentes desde a implantação. Veja o setor financeiro e o SOC e MDR.

Perguntas frequentes

A Resolução CMN 5.274 exige um SOC?

Não com esse nome. Ela exige detecção de intrusão, rastreabilidade, monitoramento de conexões, de eventos atípicos e do uso de credenciais e certificados. Na prática, cumprir isso de forma contínua exige uma operação de monitoramento, própria ou contratada.

Por quanto tempo os logs devem ser guardados?

A resolução manda definir o tempo de retenção de acordo com o tipo de processamento e garantir retenção segura; não fixa um prazo único para logs. Os registros dos mecanismos de acompanhamento e controle do art. 21 devem ficar à disposição do Banco Central por cinco anos.

Instituições de pagamento seguem a mesma regra?

Instituições de pagamento, corretoras e distribuidoras seguem a Resolução BCB nº 538/2025, que alterou a Resolução BCB nº 85/2021. Confira o texto aplicável à sua instituição.

Fontes consultadas: Resolução CMN nº 5.274, de 18 de dezembro de 2025, e texto compilado da Resolução CMN nº 4.893, de 26 de fevereiro de 2021 (arts. 3º, 3º-A, 8º, 20, 21 e 23), no site do Banco Central do Brasil; Resolução BCB nº 538/2025; OWASP API Security Top 10 (2023); MITRE ATT&CK; NIST SP 800-61 Rev. 3. Este artigo é educacional e não constitui orientação jurídica; consulte o texto oficial das normas no site do Banco Central.

Referências oficiais

Leia também