Há uma frase que aparece em toda discussão de terceirização e que a regulação brasileira contradiz de forma explícita: "isso agora é responsabilidade do fornecedor". Na Resolução CMN nº 4.893/2021, a instituição que contrata processamento de dados ou computação em nuvem continua respondendo pelo serviço — o que ela terceiriza é a execução, não a responsabilidade.
Isso muda o que significa avaliar um fornecedor. Não é uma checagem de compras antes de assinar; é um controle contínuo, com evidência, sobre um risco que passou a morar fora de casa.
Antes de contratar
O artigo 12 exige procedimentos de governança proporcionais à relevância do serviço — e essa expressão é a chave de toda a norma. Nem todo fornecedor merece o mesmo rigor: o que define a profundidade da avaliação é o que quebra se ele parar.
A verificação da capacidade do prestador, no mesmo artigo, tem uma lista concreta. A instituição precisa confirmar que o fornecedor assegura:
- Cumprimento da legislação aplicável e acesso da instituição aos seus próprios dados.
- Confidencialidade, integridade e disponibilidade dos dados e sistemas.
- As certificações exigidas pela instituição para a prestação do serviço.
- Acesso a relatórios de auditoria independente e a informações de monitoramento.
- Segregação dos dados entre clientes e controles de acesso adequados.
Repare no terceiro e no quarto item. É por aí que entram, na prática, a ISO 27001 e o SOC 2 — não como selo decorativo, mas como a evidência que a norma manda você exigir e guardar. Um certificado ISO 27001 prova que existe um sistema de gestão auditado; um relatório SOC 2 Tipo II prova que controles específicos operaram efetivamente durante um período. São coisas diferentes, e vale saber qual delas você está pedindo.
O contrato
O artigo 17 lista cláusulas que precisam estar escritas. É a parte que mais frequentemente é descoberta tarde, quando o contrato já foi assinado no modelo padrão do fornecedor:
- Países e regiões onde o serviço pode ser prestado e os dados armazenados.
- Medidas de segurança para transmissão e guarda, e segregação dos dados.
- Transferência e exclusão dos dados ao término do contrato — a cláusula de saída, quase sempre esquecida na euforia da entrada.
- Acesso a informações e certificações, e notificação sobre subcontratação.
- Acesso do Banco Central aos dados e informações do serviço.
A cláusula de subcontratação merece atenção especial. O seu fornecedor tem fornecedores, e o risco herdado desce a cadeia inteira. Sem notificação contratual, você descobre a existência do quarto elo no dia do incidente.
A comunicação ao Banco Central
O artigo 15 exige comunicar a contratação ao Banco Central em até dez dias após a contratação, informando a denominação da empresa contratada, os serviços contratados e as localidades onde os dados serão processados.
Dez dias é prazo de calendário, não de projeto. Quem descobre essa exigência depois de assinar costuma descobrir junto que não sabe responder a terceira pergunta — em quais localidades os dados serão processados —, porque isso não foi negociado e não está no contrato.
Serviços prestados no exterior
O artigo 16 impõe condições adicionais quando o processamento acontece fora do Brasil. A principal é a existência de convênio de troca de informações entre o Banco Central e a autoridade supervisora do país. Havendo o convênio, exige-se ainda a definição prévia das localidades e alternativas de continuidade. Não havendo convênio, a contratação depende de solicitação de autorização com 60 dias de antecedência.
Esse artigo é o que transforma uma escolha aparentemente técnica — em qual região do provedor a carga vai rodar — numa decisão regulatória com prazo. Vale resolvê-la na arquitetura, antes de virar pedido de autorização.
Como isso vira processo, e não papel
Uma avaliação de fornecedor que vive numa planilha separada envelhece em semanas. O que sustenta a exigência ao longo do tempo é tratar o terceiro como mais uma origem de risco no mesmo registro que os riscos internos — com dono, critério de aceitação e revisão periódica, exatamente como qualquer outro.
- Classifique por relevância, não por tamanho do contrato. O critério é o que para se o fornecedor parar.
- Guarde a evidência com data de validade. Certificado e relatório de auditoria expiram; a revisão precisa ser agendada, não lembrada.
- Ligue o fornecedor aos processos que dependem dele. Sem esse vínculo não há como responder qual serviço para quando ele cair.
- Trate a saída como parte do risco. Portabilidade e exclusão de dados são controle, não burocracia contratual.
A Resolução CMN 5.274/2025, que atualizou o arcabouço de segurança cibernética, não afrouxou nada disso — reforçou o conjunto. Quem já tratava terceiros com rigor tinha pouco a fazer; quem tratava como formalidade de compras teve trabalho.
Fonte consultada em 11/09/2026: Resolução CMN nº 4.893, de 26 de fevereiro de 2021, artigos 12, 15, 16 e 17. Este artigo tem finalidade informativa e não constitui orientação jurídica; consulte o texto oficial no site do Banco Central.