La Resolución CMN n.º 5.274, publicada el 18 de diciembre de 2025, actualiza la Resolución CMN n.º 4.893/2021 y rediseña las exigencias de ciberseguridad para las instituciones autorizadas a operar por el Banco Central de Brasil. El plazo para la plena adecuación fue el 1 de marzo de 2026 — es decir, ya está vigente.
Para instituciones de pago, corredoras y distribuidoras, el instrumento correspondiente es la Resolución BCB n.º 538/2025.
La línea de tiempo regulatoria
Conviene situar el cambio, porque mucho material disponible en internet todavía describe el régimen anterior:
- Resolución CMN 4.658/2018 — primer marco de política de ciberseguridad y contratación de nube.
- Resolución CMN 4.893/2021 — consolidó y sustituyó a la 4.658.
- Resolución CMN 5.274/2025 — actualiza la 4.893, con plazo en marzo de 2026.
Si tu matriz de cumplimiento todavía cita la 4.658 o la 4.893 como norma de referencia, está desactualizada.
Los controles mínimos obligatorios
El principal cambio de carácter es el grado de especificación. El régimen anterior era más principista; la 5.274 detalla un conjunto de 14 controles mínimos obligatorios, entre ellos:
- Autenticación
- Mecanismos de cifrado
- Prevención y detección de intrusiones
- Prevención de fuga de información
- Protección contra software malicioso
- Trazabilidad
- Gestión de copias de seguridad
- Evaluación de vulnerabilidades
- Controles de acceso
- Hardening
- Protección de red
- Gestión de certificados
- Seguridad en API
- Inteligencia cibernética
Fíjate en lo que aparece en esa lista y no figuraba con ese protagonismo en el régimen anterior: seguridad en API, gestión de certificados e inteligencia cibernética. Los tres reflejan el diseño del sistema financiero brasileño después de Pix y Open Finance, donde la integración entre instituciones es el punto de exposición.
Exigencias reforzadas para Pix, RSFN y STR
Para los entornos que se conectan a Pix, a la Red del Sistema Financiero Nacional y al Sistema de Transferencia de Reservas, la resolución impone requisitos adicionales:
- Autenticación multifactor para accesos administrativos
- Aislamiento físico y lógico de esos entornos
- Monitoreo de credenciales y certificados digitales
- Pruebas anuales de intrusión realizadas por profesionales independientes
El último punto merece atención de quien trata las pruebas de intrusión como un gasto anual negociable: la exigencia de independencia excluye la prueba hecha por el propio equipo interno.
Dónde ayuda la ISO 27001
La resolución no exige certificación ISO 27001, y es importante no vender una como si fuera la otra. Pero el solapamiento es sustancial: los 14 controles mínimos tienen correspondencia casi directa con controles del Anexo A de la ISO 27001:2022 — incluidos varios de los once controles nuevos de la revisión, como inteligencia de amenazas, prevención de fuga de datos y gestión de la configuración.
En la práctica, una institución con SGSI implantado y Declaración de Aplicabilidad actualizada ya produce buena parte de la evidencia que pide el regulador. Lo que suele faltar es la capa específica: el mapeo explícito entre cada exigencia de la resolución y el control interno correspondiente, con la evidencia señalada. Sin ese mapeo, la organización tiene los controles pero no consigue demostrarlos en el formato en que se hace la pregunta.
Qué hacer ahora
Con el plazo ya vencido, la pregunta dejó de ser "cómo nos preparamos" y pasó a ser "qué podemos demostrar hoy". Tres verificaciones rápidas indican dónde estás:
- ¿Existe un documento que mapee cada uno de los 14 controles mínimos a un control interno, con responsable y evidencia? Si la respuesta es una hoja de cálculo desactualizada, ese es el primer punto.
- ¿La última prueba de intrusión de los entornos Pix/RSFN/STR fue ejecutada por una parte independiente, y hay informe con fecha dentro de los últimos doce meses?
- ¿La política de ciberseguridad fue revisada y aprobada por la alta administración después de diciembre de 2025?
Fuente consultada: Grant Thornton Brasil — Ciberseguridad: qué cambia con la Resolución CMN n.º 5.274/2025. Este artículo tiene finalidad informativa y no constituye asesoramiento jurídico; consulta el texto oficial de la norma en el sitio del Banco Central de Brasil.