A Resolução CMN nº 5.274, publicada em 18 de dezembro de 2025, atualiza a Resolução CMN nº 4.893/2021 e redesenha as exigências de segurança cibernética para as instituições autorizadas a funcionar pelo Banco Central. O prazo para plena aderência foi 1º de março de 2026 — ou seja, já está vigente.
Para instituições de pagamento, corretoras e distribuidoras, o instrumento correspondente é a Resolução BCB nº 538/2025.
A linha do tempo regulatória
Vale situar a mudança, porque muito material disponível na internet ainda descreve o regime anterior:
- Resolução CMN 4.658/2018 — primeiro marco de política de segurança cibernética e contratação de nuvem.
- Resolução CMN 4.893/2021 — consolidou e substituiu a 4.658.
- Resolução CMN 5.274/2025 — atualiza a 4.893, com prazo em março de 2026.
Se a sua matriz de conformidade ainda cita a 4.658 ou a 4.893 como norma de referência, ela está desatualizada.
Os controles mínimos obrigatórios
A principal mudança de caráter é o grau de especificação. O regime anterior era mais principiológico; a 5.274 detalha um conjunto de 14 controles mínimos mandatórios, entre os quais:
- Autenticação
- Mecanismos de criptografia
- Prevenção e detecção de intrusão
- Prevenção de vazamento de informações
- Proteção contra softwares maliciosos
- Rastreabilidade
- Gestão de cópias de segurança
- Avaliação de vulnerabilidades
- Controles de acesso
- Hardening
- Proteção de rede
- Gestão de certificados
- Segurança em APIs
- Inteligência cibernética
Note o que aparece nessa lista e não aparecia com esse destaque no regime anterior: segurança em APIs, gestão de certificados e inteligência cibernética. Os três refletem o desenho do sistema financeiro brasileiro depois do Pix e do Open Finance, onde a integração entre instituições é o ponto de exposição.
Exigências reforçadas para Pix, RSFN e STR
Para os ambientes que se conectam ao Pix, à Rede do Sistema Financeiro Nacional e ao Sistema de Transferência de Reservas, a resolução impõe requisitos adicionais:
- Autenticação multifatorial para acessos administrativos
- Isolamento físico e lógico desses ambientes
- Monitoramento de credenciais e certificados digitais
- Testes anuais de intrusão conduzidos por profissionais independentes
O último item merece atenção de quem trata teste de intrusão como despesa anual negociável: a exigência de independência do executor tira do escopo o teste feito pela própria equipe interna.
Onde a ISO 27001 ajuda
A resolução não exige certificação ISO 27001, e é importante não vender uma como se fosse a outra. Mas a sobreposição é substancial: os 14 controles mínimos têm correspondência quase direta com controles do Anexo A da ISO 27001:2022 — inclusive com alguns dos onze controles novos da revisão, como inteligência de ameaças, prevenção de vazamento de dados e gestão de configuração.
Na prática, uma instituição com SGSI implantado e Declaração de Aplicabilidade atualizada já produz boa parte da evidência que o regulador pede. O que costuma faltar é a camada específica: o mapeamento explícito entre cada exigência da resolução e o controle interno correspondente, com a evidência apontada. Sem esse mapeamento, a organização tem os controles mas não consegue demonstrá-los no formato em que a pergunta é feita.
O que fazer agora
Com o prazo já vencido, a pergunta deixou de ser "como nos preparamos" e passou a ser "o que conseguimos demonstrar hoje". Três verificações rápidas indicam onde você está:
- Existe um documento que mapeia cada um dos 14 controles mínimos para um controle interno, com responsável e evidência? Se a resposta é uma planilha desatualizada, esse é o primeiro item.
- O último teste de intrusão dos ambientes Pix/RSFN/STR foi executado por parte independente, e há relatório com data dentro dos últimos doze meses?
- A política de segurança cibernética foi revisada e aprovada pela alta administração depois de dezembro de 2025?
Fontes consultadas: Grant Thornton Brasil — Segurança cibernética: o que muda com a Resolução CMN nº 5.274/2025. Este artigo tem finalidade informativa e não constitui orientação jurídica; consulte o texto oficial da norma no site do Banco Central.