Regulatório

Resolução CMN 5.274/2025: o que mudou na segurança cibernética do setor financeiro

· 3 min de leitura · Futture.ai

A Resolução CMN nº 5.274, publicada em 18 de dezembro de 2025, atualiza a Resolução CMN nº 4.893/2021 e redesenha as exigências de segurança cibernética para as instituições autorizadas a funcionar pelo Banco Central. O prazo para plena aderência foi 1º de março de 2026 — ou seja, já está vigente.

Para instituições de pagamento, corretoras e distribuidoras, o instrumento correspondente é a Resolução BCB nº 538/2025.

A linha do tempo regulatória

Vale situar a mudança, porque muito material disponível na internet ainda descreve o regime anterior:

  • Resolução CMN 4.658/2018 — primeiro marco de política de segurança cibernética e contratação de nuvem.
  • Resolução CMN 4.893/2021 — consolidou e substituiu a 4.658.
  • Resolução CMN 5.274/2025 — atualiza a 4.893, com prazo em março de 2026.

Se a sua matriz de conformidade ainda cita a 4.658 ou a 4.893 como norma de referência, ela está desatualizada.

Os controles mínimos obrigatórios

A principal mudança de caráter é o grau de especificação. O regime anterior era mais principiológico; a 5.274 detalha um conjunto de 14 controles mínimos mandatórios, entre os quais:

  • Autenticação
  • Mecanismos de criptografia
  • Prevenção e detecção de intrusão
  • Prevenção de vazamento de informações
  • Proteção contra softwares maliciosos
  • Rastreabilidade
  • Gestão de cópias de segurança
  • Avaliação de vulnerabilidades
  • Controles de acesso
  • Hardening
  • Proteção de rede
  • Gestão de certificados
  • Segurança em APIs
  • Inteligência cibernética

Note o que aparece nessa lista e não aparecia com esse destaque no regime anterior: segurança em APIs, gestão de certificados e inteligência cibernética. Os três refletem o desenho do sistema financeiro brasileiro depois do Pix e do Open Finance, onde a integração entre instituições é o ponto de exposição.

Exigências reforçadas para Pix, RSFN e STR

Para os ambientes que se conectam ao Pix, à Rede do Sistema Financeiro Nacional e ao Sistema de Transferência de Reservas, a resolução impõe requisitos adicionais:

  • Autenticação multifatorial para acessos administrativos
  • Isolamento físico e lógico desses ambientes
  • Monitoramento de credenciais e certificados digitais
  • Testes anuais de intrusão conduzidos por profissionais independentes

O último item merece atenção de quem trata teste de intrusão como despesa anual negociável: a exigência de independência do executor tira do escopo o teste feito pela própria equipe interna.

Onde a ISO 27001 ajuda

A resolução não exige certificação ISO 27001, e é importante não vender uma como se fosse a outra. Mas a sobreposição é substancial: os 14 controles mínimos têm correspondência quase direta com controles do Anexo A da ISO 27001:2022 — inclusive com alguns dos onze controles novos da revisão, como inteligência de ameaças, prevenção de vazamento de dados e gestão de configuração.

Na prática, uma instituição com SGSI implantado e Declaração de Aplicabilidade atualizada já produz boa parte da evidência que o regulador pede. O que costuma faltar é a camada específica: o mapeamento explícito entre cada exigência da resolução e o controle interno correspondente, com a evidência apontada. Sem esse mapeamento, a organização tem os controles mas não consegue demonstrá-los no formato em que a pergunta é feita.

O que fazer agora

Com o prazo já vencido, a pergunta deixou de ser "como nos preparamos" e passou a ser "o que conseguimos demonstrar hoje". Três verificações rápidas indicam onde você está:

  • Existe um documento que mapeia cada um dos 14 controles mínimos para um controle interno, com responsável e evidência? Se a resposta é uma planilha desatualizada, esse é o primeiro item.
  • O último teste de intrusão dos ambientes Pix/RSFN/STR foi executado por parte independente, e há relatório com data dentro dos últimos doze meses?
  • A política de segurança cibernética foi revisada e aprovada pela alta administração depois de dezembro de 2025?

Fontes consultadas: Grant Thornton Brasil — Segurança cibernética: o que muda com a Resolução CMN nº 5.274/2025. Este artigo tem finalidade informativa e não constitui orientação jurídica; consulte o texto oficial da norma no site do Banco Central.

Leia também

← Voltar para o blog