O Banco Central do Brasil registrou 68 incidentes cibernéticos envolvendo instituições financeiras apenas até outubro de 2025, número superior aos 59 casos contabilizados em todo o ano de 2024. No mesmo período, falhas exploradas no arranjo do Pix permitiram o desvio de mais de R$ 1,5 bilhão, segundo dados oficiais. Diante da escalada das ameaças digitais, o regulador intensificou a fiscalização e ampliou as exigências de governança em tecnologia e segurança da informação no sistema financeiro.
O movimento ganhou força com o reforço da Resolução CMN nº 4.893, aprovada em fevereiro de 2021 pelo Conselho Monetário Nacional, e com a publicação da Resolução CMN nº 5.274, em dezembro do ano passado. A nova norma detalha controles mínimos de segurança e eleva o nível de maturidade exigido das instituições. A partir de agora, não basta manter políticas formais de segurança: o BC passou a exigir evidências documentadas de que os controles funcionam na prática e são acompanhados pela alta administração.
Na prática, tecnologia e cibersegurança deixaram de ser temas restritos à área de TI e passaram a integrar a agenda estratégica de conselhos de administração e diretorias executivas. As resoluções determinam que responsabilidades estejam claramente atribuídas à alta gestão, que planos de continuidade contemplem cenários de ataques cibernéticos e que fornecedores de tecnologia estejam submetidos aos mesmos padrões de controle. Decisões sobre arquitetura de sistemas, contratação de nuvem e resposta a incidentes críticos passam a exigir deliberação formal e registro em instâncias executivas.
O prazo final para adequação integral às novas exigências é 1º de março de 2026. Segundo o BC, instituições que descumprirem as regras estarão sujeitas a medidas administrativas, multas e até restrições operacionais. O risco regulatório se soma ao impacto reputacional, especialmente em um setor no qual confiança é ativo central.
Para especialistas, o regulador consolida uma mudança estrutural na forma como o risco tecnológico é tratado no Brasil. “Falhas de segurança deixam de ser vistas apenas como problemas técnicos e passam a ser enquadradas como falhas de governança”, afirma Sylvio Sobreira Vieira, CEO e Head Consulting da SVX Consultoria. Segundo ele, o novo modelo impõe ajustes profundos em processos internos, controles e cultura organizacional.
A tendência é que o padrão adotado pelo Banco Central se estenda a outros segmentos regulados. A Comissão de Valores Mobiliários já discute regras mais rígidas para o mercado de capitais, enquanto a Superintendência de Seguros Privados tem reforçado orientações para seguradoras após incidentes recentes no setor. No campo da infraestrutura crítica, a Estratégia Nacional de Cibersegurança (E-Ciber), lançada em 2025 sob coordenação do Gabinete de Segurança Institucional, prevê governança centralizada e padrões mínimos para serviços essenciais.
O endurecimento regulatório ocorre em um ambiente de digitalização acelerada e interconexão crescente entre sistemas financeiros e tecnológicos. Ao reposicionar a cibersegurança como pilar de governança corporativa, o Banco Central sinaliza que segurança deixou de ser diferencial competitivo e passou a ser requisito básico para operar no sistema financeiro brasileiro.
