A Resolução CMN 5.274/2025 transformou a política de segurança cibernética em controles verificáveis, com prazo encerrado em 1º de março de 2026. Apoiamos bancos, instituições de pagamento, cooperativas e corretoras a cumprir e a demonstrar.
A Resolução CMN 5.274, publicada em 18 de dezembro de 2025, atualiza a Resolução CMN 4.893/2021 e detalha 14 controles mínimos obrigatórios para as instituições autorizadas a funcionar pelo Banco Central. Para instituições de pagamento, corretoras e distribuidoras, o instrumento correspondente é a Resolução BCB nº 538/2025.
O regime anterior era mais principiológico. Agora a instituição precisa mostrar, controle a controle, o que faz e com qual evidência.
Testes anuais de intrusão por profissionais independentes nos ambientes ligados ao Pix, à RSFN e ao STR.
Prevenção e detecção de intrusão, rastreabilidade e inteligência cibernética, com monitoramento contínuo.
Avaliação de vulnerabilidades contínua, com priorização por risco e acompanhamento da correção.
Autenticação, controles de acesso e autenticação multifatorial para acessos administrativos.
Prevenção de vazamento de informações (DLP) e proteção de aplicações e APIs com WAF.
Política de segurança cibernética, mapeamento de cada exigência ao controle interno e organização das evidências.
Para os ambientes conectados ao Pix, à Rede do Sistema Financeiro Nacional e ao Sistema de Transferência de Reservas, a resolução impõe requisitos adicionais:
Pela Resolução CMN 4.893/2021, a instituição que contrata processamento de dados ou computação em nuvem continua respondendo pelo serviço. A contratação de serviços relevantes deve ser comunicada ao Banco Central em até dez dias, e o contrato precisa trazer cláusulas como localidade dos dados, segregação e acesso do regulador.
Apoiamos a avaliação de fornecedores e a organização das evidências que a norma manda exigir e guardar. Leia o guia de risco de terceiros e a CMN 4.893.
Desde a implantação do SOC no FitBank, com monitoramento das operações, houve uma redução significativa nos números de incidentes.
Não. A resolução não exige certificação. Mas os 14 controles mínimos têm correspondência próxima com o Anexo A da ISO/IEC 27001:2022, e uma instituição com sistema de gestão implantado já produz boa parte da evidência pedida.
Não para os ambientes ligados ao Pix, à RSFN e ao STR: a resolução exige testes anuais de intrusão conduzidos por profissionais independentes.
Para instituições de pagamento, corretoras e distribuidoras, o instrumento correspondente é a Resolução BCB nº 538/2025.
Não. O prazo para plena aderência à Resolução CMN 5.274/2025 terminou em 1º de março de 2026. A pergunta agora é o que a instituição consegue demonstrar.
Converse com um especialista e veja onde estão as lacunas entre a CMN 5.274 e os seus controles.