La Resolución CMN nº 5.274/2025 cambió principios por controles verificables. Para quien opera el SOC de una institución financiera, la consecuencia es directa: buena parte de los 14 controles mínimos solo existe, en la práctica, si alguien observa los eventos de forma continua y puede demostrar después que lo hizo.
Los controles que dependen del monitoreo continuo
La 5.274 modificó el art. 3º de la Resolución CMN nº 4.893/2021 y detalló varios incisos con requisitos mínimos. Algunos de ellos son, en esencia, trabajo de SOC:
- Prevención y detección de intrusiones. Sin monitoreo y triaje, la detección es solo una alerta que nadie lee.
- Trazabilidad. El § 7º exige pistas de auditoría del procesamiento de extremo a extremo, con logs que permitan identificar fallas o comportamientos atípicos y respaldar análisis, un plazo de retención definido por tipo de procesamiento y la retención segura de las pistas.
- Protección de la red. El § 11 pide monitorear las conexiones con entornos externos y procesos para tratar eventos atípicos en el entorno de producción, con ejemplos como el establecimiento de VPN e intentos de acceso privilegiado, especialmente en horario nocturno y en días no hábiles.
- Gestión de certificados digitales. El § 12 incluye el monitoreo del uso de certificados y firmas digitales, vinculado a los mecanismos de trazabilidad.
- Inteligencia cibernética. El inciso XIV incluye el monitoreo de información de interés de la institución en internet, en la deep web, en la dark web y en grupos privados de comunicación.
Trazabilidad no es solo guardar logs. La norma habla de pistas que permitan identificar comportamientos atípicos y respaldar análisis. Un log recolectado y nunca correlacionado cumple la letra de la retención, pero no el propósito del control.
Credenciales y certificados digitales
Para la comunicación en la RSFN (Red del Sistema Financiero Nacional), el nuevo art. 3º-A exige monitorear el uso de credenciales y certificados digitales, en especial los usados en el Sistema de Pagos Instantáneos (SPI), y prohíbe que los proveedores de servicios accedan a las claves privadas usadas para firmar mensajes. Para el SOC, esto se traduce en señales concretas:
- Uso fuera de lo habitual. Certificado o credencial de servicio usado desde un servidor, en un horario o con un volumen distinto del habitual.
- Acceso a claves privadas. Toda lectura o exportación en el vault o HSM fuera del proceso previsto, y todo intento de acceso desde una cuenta de tercero, debe convertirse en alerta.
- Revocación y vigencia. El § 12 pide validar oportunamente los certificados revocados; las alertas de certificado revocado en uso o próximo a vencer evitan incidentes e indisponibilidad.
Entornos Pix, RSFN y STR
El art. 3º-A exige autenticación multifactor para el acceso administrativo a los entornos Pix y STR (Sistema de Transferencia de Reservas) y aislamiento físico y lógico de esos entornos, con instancia dedicada cuando están en una nube contratada. El aislamiento es un control de arquitectura, pero su eficacia se demuestra con monitoreo: el tráfico que cruza la frontera de un entorno aislado sin estar previsto debe tratarse como un posible incidente, no como ruido.
La norma también exige validar la integridad de extremo a extremo de las transacciones antes de firmar los mensajes. Las fallas de esa validación son eventos de seguridad: el SOC debe recibirlas, porque pueden indicar manipulación y no solo un error de procesamiento. Y, para los participantes de Sistemas del Mercado Financiero, el mismo artículo pide controles de prevención, detección y respuesta al fraude.
Casos de uso de detección
Un caso de uso solo es útil si tiene fuente de datos, lógica, responsable y acción definida. Cuatro familias cubren buena parte del riesgo de una institución financiera:
- Fraude transaccional. Picos de transacciones por cuenta, registro de claves o beneficiarios seguido de una transferencia inmediata, cambios de límite fuera del flujo normal. Requiere integración con el área antifraude: el SOC ve la infraestructura, el antifraude ve el negocio.
- Cuenta comprometida. Inicio de sesión desde una ubicación incompatible con la anterior, solicitudes repetidas de MFA, nuevo dispositivo seguido de cambio de contraseña o de correo, sesión administrativa fuera de horario.
- Abuso de API. Con Open Finance y las integraciones, la API es la puerta de entrada. El OWASP API Security Top 10 (edición 2023) enumera riesgos como la autorización rota a nivel de objeto y el consumo irrestricto de recursos; en la práctica, enumeración de identificadores, volumen anómalo por cliente y llamadas a endpoints fuera de lo contratado.
- Movimiento lateral. Uso de credenciales administrativas en una secuencia de hosts, herramientas de acceso remoto poco comunes, nuevas VPN de noche. Es exactamente el ejemplo que cita el § 11.
Mapear estos casos a las tácticas y técnicas de MITRE ATT&CK ayuda a mostrar cobertura y brechas, como vimos en madurez del SOC.
Las evidencias que el SOC debe producir
El art. 21 de la 4.893 exige mecanismos de seguimiento y control con procesos, pruebas y pistas de auditoría, métricas e indicadores y corrección de deficiencias. El art. 23 obliga a mantener los datos y registros de esos mecanismos a disposición del Banco Central durante cinco años. El SOC es una de las principales fuentes de ese material:
- Inventario de fuentes de log mapeado a cada control mínimo, con lo que está y lo que no está cubierto.
- Política de retención por tipo de procesamiento, como exige el § 7º, y prueba de que las pistas están protegidas contra alteraciones.
- Catálogo de casos de uso con la exigencia normativa que respalda cada uno.
- Registro de incidentes con causa, impacto y control de los efectos (art. 3º, IV), incluidos los informados por proveedores de servicios.
- Indicadores como el tiempo medio de detección y de respuesta, y su tendencia.
- Insumos para el informe anual del art. 8º, que debe incluir los incidentes relevantes del período.
Además está la comunicación oportuna al Banco Central de los incidentes relevantes que configuren una situación de crisis (art. 20). El SOC no decide qué es una crisis, pero debe entregar los hechos con la rapidez suficiente para que la decisión se tome a tiempo, según el plan de respuesta a incidentes.
SOC tercerizado desde la óptica del riesgo de terceros
Contratar un SOC no transfiere la responsabilidad, como mostramos en la guía sobre riesgo de terceros y la CMN 4.893. Un SOC externo recibe y almacena logs de la institución; conviene evaluar con cumplimiento y el área jurídica si el contrato encaja en las reglas de contratación de procesamiento y almacenamiento de datos, y tratarlo con un rigor proporcional a su relevancia. Preguntas que el contrato debe responder:
- Dónde se procesan y almacenan los logs, incluso si es fuera de Brasil.
- Cómo la institución accede a sus datos y los exporta, y qué ocurre con ellos al terminar el contrato.
- Qué certificaciones e informes de auditoría presenta el proveedor, y con qué vigencia.
- Cómo notifica el proveedor los incidentes y las subcontrataciones, porque el registro de incidentes de la institución debe incluir la información recibida de terceros (art. 3º, § 4º).
- Quién accede a qué. El SOC monitorea el uso de certificados, pero no debe tener acceso a las claves privadas de firma.
En Network Secure. El SOC de Network Secure está certificado en ISO/IEC 27001:2022. En el caso FitBank, el servicio es 24×7 con el modelo de gestión N1: el equipo de SOC filtra los eventos y envía lo relevante al equipo de TI del cliente, que audita y toma la acción. Según Gustavo Ramos, head de infraestructura y seguridad de FitBank, hubo una reducción significativa en el número de incidentes desde la implantación. Vea sector financiero y SOC y MDR.
Preguntas frecuentes
¿La Resolución CMN 5.274 exige un SOC?
No con ese nombre. Exige detección de intrusiones, trazabilidad y monitoreo de conexiones, de eventos atípicos y del uso de credenciales y certificados. En la práctica, cumplirlo de forma continua requiere una operación de monitoreo, propia o contratada.
¿Durante cuánto tiempo deben guardarse los logs?
La resolución ordena definir el plazo de retención según el tipo de procesamiento y garantizar una retención segura; no fija un plazo único para los logs. Los registros de los mecanismos de seguimiento y control del art. 21 deben quedar a disposición del Banco Central durante cinco años.
¿Las instituciones de pago siguen la misma regla?
Las instituciones de pago, corredoras y distribuidoras siguen la Resolución BCB nº 538/2025, que modificó la Resolución BCB nº 85/2021. Consulte el texto aplicable a su institución.
Fuentes consultadas: Resolución CMN nº 5.274, de 18 de diciembre de 2025, y texto compilado de la Resolución CMN nº 4.893, de 26 de febrero de 2021 (arts. 3º, 3º-A, 8º, 20, 21 y 23), en el sitio del Banco Central de Brasil; Resolución BCB nº 538/2025; OWASP API Security Top 10 (2023); MITRE ATT&CK; NIST SP 800-61 Rev. 3. Este artículo es educativo y no constituye asesoramiento jurídico; consulte el texto oficial de las normas en el sitio del Banco Central.