Terceros

Riesgo de terceros y la Resolución CMN 4.893

· 4 min de lectura · Futture.ai

Hay una frase que aparece en toda discusión de tercerización y que la regulación brasileña contradice de forma explícita: "eso ahora es responsabilidad del proveedor". En la Resolución CMN n.º 4.893/2021, la institución que contrata procesamiento de datos o computación en la nube sigue respondiendo por el servicio — lo que terceriza es la ejecución, no la responsabilidad.

Eso cambia lo que significa evaluar a un proveedor. No es una verificación de compras antes de firmar; es un control continuo, con evidencia, sobre un riesgo que pasó a vivir fuera de casa.

Antes de contratar

El artículo 12 exige procedimientos de gobernanza proporcionales a la relevancia del servicio — y esa expresión es la clave de toda la norma. No todo proveedor merece el mismo rigor: lo que define la profundidad de la evaluación es qué se rompe si él se detiene.

La verificación de la capacidad del prestador, en el mismo artículo, tiene una lista concreta. La institución necesita confirmar que el proveedor asegura:

  • Cumplimiento de la legislación aplicable y acceso de la institución a sus propios datos.
  • Confidencialidad, integridad y disponibilidad de los datos y sistemas.
  • Las certificaciones exigidas por la institución para la prestación del servicio.
  • Acceso a informes de auditoría independiente y a información de monitoreo.
  • Segregación de los datos entre clientes y controles de acceso adecuados.

Fíjate en el tercer y en el cuarto punto. Por ahí entran, en la práctica, la ISO 27001 y el SOC 2 — no como sello decorativo, sino como la evidencia que la norma te manda exigir y guardar. Un certificado ISO 27001 prueba que existe un sistema de gestión auditado; un informe SOC 2 Tipo II prueba que controles específicos operaron efectivamente durante un período. Son cosas distintas, y vale saber cuál de ellas estás pidiendo.

El contrato

El artículo 17 lista cláusulas que tienen que estar escritas. Es la parte que con más frecuencia se descubre tarde, cuando el contrato ya se firmó en el modelo estándar del proveedor:

  • Países y regiones donde el servicio puede prestarse y los datos almacenarse.
  • Medidas de seguridad para la transmisión y la guarda, y segregación de los datos.
  • Transferencia y eliminación de los datos al término del contrato — la cláusula de salida, casi siempre olvidada en la euforia de la entrada.
  • Acceso a información y certificaciones, y notificación sobre subcontratación.
  • Acceso del Banco Central a los datos e informaciones del servicio.

La cláusula de subcontratación merece atención especial. Tu proveedor tiene proveedores, y el riesgo heredado baja por la cadena entera. Sin notificación contractual, descubres la existencia del cuarto eslabón el día del incidente.

La comunicación al Banco Central

El artículo 15 exige comunicar la contratación al Banco Central en hasta diez días después de la contratación, informando la denominación de la empresa contratada, los servicios contratados y las localidades donde los datos serán procesados.

Diez días es plazo de calendario, no de proyecto. Quien descubre esa exigencia después de firmar suele descubrir junto con ella que no sabe responder la tercera pregunta — en qué localidades serán procesados los datos —, porque eso no se negoció y no está en el contrato.

Servicios prestados en el exterior

El artículo 16 impone condiciones adicionales cuando el procesamiento ocurre fuera de Brasil. La principal es la existencia de un convenio de intercambio de información entre el Banco Central y la autoridad supervisora del país. Habiendo convenio, se exige además la definición previa de las localidades y de las alternativas de continuidad. Si no hay convenio, la contratación depende de una solicitud de autorización con 60 días de antelación.

Ese artículo es el que transforma una elección aparentemente técnica — en qué región del proveedor va a correr la carga — en una decisión regulatoria con plazo. Vale resolverla en la arquitectura, antes de que se vuelva un pedido de autorización.

Cómo esto se vuelve proceso, y no papel

Una evaluación de proveedor que vive en una hoja de cálculo aparte envejece en semanas. Lo que sostiene la exigencia a lo largo del tiempo es tratar al tercero como un origen más de riesgo en el mismo registro que los riesgos internos — con dueño, criterio de aceptación y revisión periódica, exactamente como cualquier otro.

  • Clasifica por relevancia, no por tamaño del contrato. El criterio es qué se detiene si el proveedor se detiene.
  • Guarda la evidencia con fecha de vencimiento. Los certificados y los informes de auditoría caducan; la revisión necesita estar agendada, no recordada.
  • Conecta al proveedor con los procesos que dependen de él. Sin ese vínculo no hay cómo responder qué servicio se detiene cuando él cae.
  • Trata la salida como parte del riesgo. La portabilidad y la eliminación de datos son control, no burocracia contractual.

La Resolución CMN n.º 5.274/2025, que actualizó el marco de seguridad cibernética, no aflojó nada de eso — reforzó el conjunto. Quien ya trataba a los terceros con rigor tenía poco que hacer; quien los trataba como una formalidad de compras tuvo trabajo.

Fuente consultada el 11/09/2026: Resolución CMN n.º 4.893, del 26 de febrero de 2021, artículos 12, 15, 16 y 17. Este artículo tiene finalidad informativa y no constituye orientación jurídica; consulta el texto oficial en el sitio del Banco Central de Brasil.

Lee también

← Volver al blog