La Resolución CMN 5.274/2025 convirtió la política de ciberseguridad en controles verificables, con un plazo que venció el 1 de marzo de 2026. Ayudamos a bancos, instituciones de pago, cooperativas y corredoras a cumplir y a demostrarlo.
La Resolución CMN 5.274, publicada el 18 de diciembre de 2025, actualiza la Resolución CMN 4.893/2021 y detalla 14 controles mínimos obligatorios para las instituciones autorizadas a funcionar por el Banco Central de Brasil. Para instituciones de pago, corredoras y distribuidoras, el instrumento correspondiente es la Resolución BCB n.º 538/2025.
El régimen anterior se basaba más en principios. Ahora la institución debe mostrar, control por control, qué hace y con qué evidencia.
Pruebas de intrusión anuales por profesionales independientes en los entornos conectados a Pix, a la RSFN y al STR.
Prevención y detección de intrusiones, trazabilidad e inteligencia cibernética, con monitoreo continuo.
Evaluación continua de vulnerabilidades, con priorización por riesgo y seguimiento de la corrección.
Autenticación, controles de acceso y autenticación multifactor para accesos administrativos.
Prevención de fuga de información (DLP) y protección de aplicaciones y API con WAF.
Política de ciberseguridad, mapeo de cada exigencia al control interno y organización de las evidencias.
Para los entornos conectados a Pix, a la Red del Sistema Financiero Nacional (RSFN) y al Sistema de Transferencia de Reservas, la resolución impone requisitos adicionales:
Según la Resolución CMN 4.893/2021, la institución que contrata procesamiento de datos o computación en la nube sigue siendo responsable del servicio. La contratación de servicios relevantes debe comunicarse al Banco Central de Brasil en un plazo de hasta diez días, y el contrato debe incluir cláusulas como la ubicación de los datos, la segregación y el acceso del regulador.
Apoyamos la evaluación de proveedores y la organización de las evidencias que la norma obliga a exigir y conservar. Lee la guía sobre riesgo de terceros y la CMN 4.893.
Desde la implantación del SOC en FitBank, con el monitoreo de las operaciones, hubo una reducción significativa en el número de incidentes.
No. La resolución no exige certificación. Pero los 14 controles mínimos tienen una correspondencia cercana con el Anexo A de la ISO/IEC 27001:2022, y una institución con un sistema de gestión implementado ya produce buena parte de la evidencia requerida.
No para los entornos conectados a Pix, a la RSFN y al STR: la resolución exige pruebas de intrusión anuales realizadas por profesionales independientes.
Para instituciones de pago, corredoras y distribuidoras, el instrumento correspondiente es la Resolución BCB n.º 538/2025.
No. El plazo para el pleno cumplimiento de la Resolución CMN 5.274/2025 terminó el 1 de marzo de 2026. La pregunta ahora es qué puede demostrar la institución.
Habla con un especialista y descubre dónde están las brechas entre la CMN 5.274 y tus controles.