Resolução CMN 5.274/2025: o que muda na segurança cibernética do setor financeiro

Em 18 de dezembro de 2025, o Conselho Monetário Nacional (CMN) publicou a Resolução CMN nº 5.274/2025, alterando a Resolução CMN nº 4.893/2021 e elevando de forma significativa as exigências de segurança cibernética para instituições financeiras. Junto dela veio a Resolução BCB nº 538/2025, que atualiza a Resolução BCB nº 85/2021 para instituições de pagamento, corretoras e distribuidoras. O prazo de adequação — 1º de março de 2026 — já passou, o que significa que essas exigências não são mais "algo que vem por aí": já são obrigação em vigor.

O que a resolução muda, na prática

Até então, a política de segurança cibernética das instituições financeiras seguia diretrizes mais gerais, deixando bastante espaço para interpretação de cada instituição sobre "o que" implementar. A Resolução CMN 5.274/2025 muda esse jogo: ela detalha 14 controles mínimos obrigatórios que precisam estar formalmente incorporados à política de segurança e, mais importante, comprovadamente implementados — não basta ter o documento de política guardado numa pasta.

Quem precisa se adequar

As duas normas cobrem públicos complementares:

  • Resolução CMN nº 5.274/2025 — instituições financeiras autorizadas a funcionar pelo Banco Central em sentido amplo: bancos, financeiras e Sociedades de Crédito Direto (SCDs).
  • Resolução BCB nº 538/2025 — instituições de pagamento, corretoras e distribuidoras de valores mobiliários e corretoras de câmbio autorizadas.

Os controles também se estendem a sistemas de terceiros que rodam com recursos computacionais da própria instituição — ou seja, fornecedores de tecnologia, provedores de nuvem e prestadores de serviço entram no escopo de responsabilidade, não só o ambiente interno.

Os 14 controles mínimos obrigatórios

A resolução lista, de forma explícita, os seguintes controles que precisam estar presentes na política de segurança cibernética:

  • Autenticação
  • Mecanismos de criptografia
  • Prevenção e detecção de intrusão
  • Prevenção de vazamento de informações
  • Proteção contra softwares maliciosos
  • Rastreabilidade
  • Gestão de cópias de segurança (backup)
  • Avaliação e correção de vulnerabilidades
  • Controles de acesso
  • Perfis de configuração segura (hardening) de ativos de tecnologia
  • Proteção de rede
  • Gestão de certificados digitais
  • Requisitos de segurança para integração por interfaces eletrônicas (APIs)
  • Ações de inteligência no ambiente cibernético (monitoramento de internet, deep web, dark web e grupos privados)

O último item merece atenção: Threat Intelligence deixou de ser "boa prática" e virou requisito formal. Instituições sem um processo estruturado de inteligência de ameaças — conectado à operação de SOC/CSIRT — passam a ter uma lacuna regulatória, não só técnica.

Reforços específicos para RSFN, Pix e STR

Dado o crescimento do tráfego na Rede do Sistema Financeiro Nacional (RSFN) puxado pelo Pix, a resolução estabelece exigências adicionais para os ambientes mais críticos:

  • Autenticação multifator obrigatória para qualquer acesso administrativo aos ambientes Pix e STR
  • Isolamento físico e lógico desses ambientes em relação aos demais sistemas — em nuvem, isso significa instâncias dedicadas, não compartilhadas
  • Vedação de acesso de terceiros às chaves privadas usadas na assinatura de mensagens
  • Validação de integridade ponta a ponta antes da assinatura digital das transações
  • A própria comunicação eletrônica na RSFN passou a ser classificada como "serviço relevante" para fins de contratação — o que eleva o nível de gestão de risco exigido sobre esse fornecedor

Pentest anual independente: o ponto que mais gera dúvida

Um dos pontos mais concretos da resolução — e o que mais aproxima essa norma do trabalho que fazemos no dia a dia — é a exigência de testes de intrusão anuais conduzidos por profissionais independentes, com resultados e planos de ação documentados, mantidos à disposição do Banco Central por um período mínimo de cinco anos. "Independente" aqui é chave: o teste não pode ser conduzido só pela própria equipe interna, precisa envolver terceiro sem conflito de interesse com o ambiente testado.

Isso muda o pentest de "boa prática recomendada" para item de conformidade regulatória rastreável — com data, escopo, evidência e prazo de retenção definidos em norma.

O prazo já venceu — e agora?

Como o prazo de adequação (1º de março de 2026) já passou, instituições dentro do escopo dessas resoluções deveriam, a esta altura, ter os 14 controles implementados e comprováveis, não apenas documentados. Na prática, o que temos visto é que muitas instituições de menor porte — fintechs em crescimento, SCDs, instituições de pagamento menores — ainda estão em processo de adequação, e o risco regulatório de seguir descoberto aumenta a cada mês.

Como isso se conecta ao que fazemos

Nossa metodologia de assessment, baseada no CIS Controls v8, mapeia de forma direta para vários dos 14 controles exigidos pela resolução — inventário e hardening, controle de acesso, gestão de vulnerabilidade, backup, proteção de rede. Combinamos isso com experiência real de atuação como ISA (Internal Security Assessor) em programa PCI DSS no setor financeiro para conduzir o gap analysis frente à Resolução CMN 5.274/2025 e à Resolução BCB 538/2025, e apoiar o pentest anual independente exigido pela norma.

Sua instituição já está adequada à Resolução CMN 5.274?

Fazemos gap analysis frente aos 14 controles mínimos exigidos e apoiamos o pentest anual independente previsto na norma.

Solicitar gap analysis

Fonte oficial

O texto integral da resolução está disponível no site do Banco Central do Brasil: Resolução CMN nº 5.274, de 18/12/2025. A norma complementar para instituições de pagamento está em Resolução BCB nº 538, de 18/12/2025.

Este artigo tem finalidade informativa e não substitui a leitura do texto normativo oficial nem consultoria jurídica especializada para o caso concreto da sua instituição.