Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista
Setor Financeiro

Cibersegurança para instituições financeiras, conforme a CMN 5.274.

A Resolução CMN 5.274/2025 transformou a política de segurança cibernética em controles verificáveis, com prazo encerrado em 1º de março de 2026. Apoiamos bancos, instituições de pagamento, cooperativas e corretoras a cumprir e a demonstrar.

O que mudou

De política declarada a controle demonstrado

A Resolução CMN 5.274, publicada em 18 de dezembro de 2025, atualiza a Resolução CMN 4.893/2021 e detalha 14 controles mínimos obrigatórios para as instituições autorizadas a funcionar pelo Banco Central. Para instituições de pagamento, corretoras e distribuidoras, o instrumento correspondente é a Resolução BCB nº 538/2025.

O regime anterior era mais principiológico. Agora a instituição precisa mostrar, controle a controle, o que faz e com qual evidência.

Onde atuamos

Os controles mínimos e o serviço que atende cada um

Pentest

Testes anuais de intrusão por profissionais independentes nos ambientes ligados ao Pix, à RSFN e ao STR.

SOC 24×7 e MDR

Prevenção e detecção de intrusão, rastreabilidade e inteligência cibernética, com monitoramento contínuo.

Gestão de Vulnerabilidades

Avaliação de vulnerabilidades contínua, com priorização por risco e acompanhamento da correção.

Identidades e acessos

Autenticação, controles de acesso e autenticação multifatorial para acessos administrativos.

Segurança em nuvem

Prevenção de vazamento de informações (DLP) e proteção de aplicações e APIs com WAF.

GRC

Política de segurança cibernética, mapeamento de cada exigência ao controle interno e organização das evidências.

Pix, RSFN e STR

Exigências reforçadas para os ambientes críticos

Para os ambientes conectados ao Pix, à Rede do Sistema Financeiro Nacional e ao Sistema de Transferência de Reservas, a resolução impõe requisitos adicionais:

Autenticação multifatorialPara todos os acessos administrativos.
IsolamentoSeparação física e lógica desses ambientes.
MonitoramentoDe credenciais e certificados digitais.
Pentest anual independenteConduzido por profissionais independentes da equipe interna.
Terceiros e nuvem

Quem terceiriza a execução continua responsável

Pela Resolução CMN 4.893/2021, a instituição que contrata processamento de dados ou computação em nuvem continua respondendo pelo serviço. A contratação de serviços relevantes deve ser comunicada ao Banco Central em até dez dias, e o contrato precisa trazer cláusulas como localidade dos dados, segregação e acesso do regulador.

Apoiamos a avaliação de fornecedores e a organização das evidências que a norma manda exigir e guardar. Leia o guia de risco de terceiros e a CMN 4.893.

“
Desde a implantação do SOC no FitBank, com monitoramento das operações, houve uma redução significativa nos números de incidentes.
Gustavo Ramos Head de infraestrutura e segurança, FitBank
Ler o case FitBank →
Perguntas frequentes

Dúvidas comuns sobre a CMN 5.274

Não. A resolução não exige certificação. Mas os 14 controles mínimos têm correspondência próxima com o Anexo A da ISO/IEC 27001:2022, e uma instituição com sistema de gestão implantado já produz boa parte da evidência pedida.

Não para os ambientes ligados ao Pix, à RSFN e ao STR: a resolução exige testes anuais de intrusão conduzidos por profissionais independentes.

Para instituições de pagamento, corretoras e distribuidoras, o instrumento correspondente é a Resolução BCB nº 538/2025.

Não. O prazo para plena aderência à Resolução CMN 5.274/2025 terminou em 1º de março de 2026. A pergunta agora é o que a instituição consegue demonstrar.

O que a sua instituição consegue demonstrar hoje?

Converse com um especialista e veja onde estão as lacunas entre a CMN 5.274 e os seus controles.

Fale com um especialista →