Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista
Sector Financiero

Ciberseguridad para instituciones financieras, conforme a la CMN 5.274.

La Resolución CMN 5.274/2025 convirtió la política de ciberseguridad en controles verificables, con un plazo que venció el 1 de marzo de 2026. Ayudamos a bancos, instituciones de pago, cooperativas y corredoras a cumplir y a demostrarlo.

Qué cambió

De la política declarada al control demostrado

La Resolución CMN 5.274, publicada el 18 de diciembre de 2025, actualiza la Resolución CMN 4.893/2021 y detalla 14 controles mínimos obligatorios para las instituciones autorizadas a funcionar por el Banco Central de Brasil. Para instituciones de pago, corredoras y distribuidoras, el instrumento correspondiente es la Resolución BCB n.º 538/2025.

El régimen anterior se basaba más en principios. Ahora la institución debe mostrar, control por control, qué hace y con qué evidencia.

Dónde actuamos

Los controles mínimos y el servicio que atiende cada uno

Pentest

Pruebas de intrusión anuales por profesionales independientes en los entornos conectados a Pix, a la RSFN y al STR.

SOC 24×7 y MDR

Prevención y detección de intrusiones, trazabilidad e inteligencia cibernética, con monitoreo continuo.

Gestión de Vulnerabilidades

Evaluación continua de vulnerabilidades, con priorización por riesgo y seguimiento de la corrección.

Identidades y accesos

Autenticación, controles de acceso y autenticación multifactor para accesos administrativos.

Seguridad en la nube

Prevención de fuga de información (DLP) y protección de aplicaciones y API con WAF.

GRC

Política de ciberseguridad, mapeo de cada exigencia al control interno y organización de las evidencias.

Pix, RSFN y STR

Exigencias reforzadas para los entornos críticos

Para los entornos conectados a Pix, a la Red del Sistema Financiero Nacional (RSFN) y al Sistema de Transferencia de Reservas, la resolución impone requisitos adicionales:

Autenticación multifactorPara todos los accesos administrativos.
AislamientoSeparación física y lógica de esos entornos.
MonitoreoDe credenciales y certificados digitales.
Pentest anual independienteRealizado por profesionales independientes del equipo interno.
Terceros y nube

Quien terceriza la ejecución sigue siendo responsable

Según la Resolución CMN 4.893/2021, la institución que contrata procesamiento de datos o computación en la nube sigue siendo responsable del servicio. La contratación de servicios relevantes debe comunicarse al Banco Central de Brasil en un plazo de hasta diez días, y el contrato debe incluir cláusulas como la ubicación de los datos, la segregación y el acceso del regulador.

Apoyamos la evaluación de proveedores y la organización de las evidencias que la norma obliga a exigir y conservar. Lee la guía sobre riesgo de terceros y la CMN 4.893.

“
Desde la implantación del SOC en FitBank, con el monitoreo de las operaciones, hubo una reducción significativa en el número de incidentes.
Gustavo Ramos Jefe de infraestructura y seguridad, FitBank
Leer el caso FitBank →
Preguntas frecuentes

Preguntas frecuentes sobre la CMN 5.274

No. La resolución no exige certificación. Pero los 14 controles mínimos tienen una correspondencia cercana con el Anexo A de la ISO/IEC 27001:2022, y una institución con un sistema de gestión implementado ya produce buena parte de la evidencia requerida.

No para los entornos conectados a Pix, a la RSFN y al STR: la resolución exige pruebas de intrusión anuales realizadas por profesionales independientes.

Para instituciones de pago, corredoras y distribuidoras, el instrumento correspondiente es la Resolución BCB n.º 538/2025.

No. El plazo para el pleno cumplimiento de la Resolución CMN 5.274/2025 terminó el 1 de marzo de 2026. La pregunta ahora es qué puede demostrar la institución.

¿Qué puede demostrar tu institución hoy?

Habla con un especialista y descubre dónde están las brechas entre la CMN 5.274 y tus controles.

Habla con un especialista →