Novas regras do Banco Central, PIX e Drex elevam a cibersegurança financeira

A nova fronteira da proteção digital no setor financeiro será provar, com evidências técnicas, que os controles resistem a ataques reais

Por muitos anos, a maturidade em cibersegurança no setor financeiro foi medida pela qualidade das políticas internas e processos de compliance. Esse modelo, porém, já não basta. Para Célio Vasconcellos, CEO da EONTA Cibersegurança, o cenário atual é outro. “O paradigma mudou. Hoje, o que importa é demonstrar, com evidências técnicas, que os controles realmente funcionam sob ataque”, explica.

Casos internacionais ajudaram a expor essa fragilidade. O roubo de US$ 81 milhões do Bangladesh Bank, em 2016, via infraestrutura SWIFT, e o ataque ao Cosmos Bank, na Índia, mostraram que auditorias baseadas apenas em documentos não detectam comprometimentos reais. No Brasil, o episódio envolvendo a C&M Software, em 2025, que afetou instituições como o Banco BMP, reforçou a mesma lição.

“Empresas homologadas e supervisionadas podem se tornar vetores de ataques de cadeia de suprimentos. Isso impacta diretamente contas reserva e até o Sistema de Pagamentos Brasileiro”, destaca Nilson Vianna, CEO da SmartCyber Soluções em TI.

A regulamentação também evoluiu. A Resolução CMN nº 4.893 e a Resolução BCB nº 85 consolidaram requisitos de segurança cibernética, resposta a incidentes e gestão de serviços tecnológicos e de terceiros. Mais recentemente, o Banco Central aprofundou essa abordagem. A Resolução BCB nº 538 passou a estabelecer controles técnicos específicos para ambientes críticos, incluindo autenticação multifator, segregação dos ambientes PIX e STR (Sistema de Transferência de Reservas), proteção de certificados e chaves privadas e validação da integridade das transações.

Com a expansão do Open Finance, do PIX e, mais recentemente, do Drex, infraestrutura de tokenização baseada em tecnologia de registro distribuído (DLT) e contratos inteligentes, a superfície de ataque se ampliou. “Blockchain não elimina riscos; apenas muda sua natureza. Os alvos agora são ecossistemas inteiros de fintechs, custodiantes, plataformas de tokenização e prestadores de infraestrutura”, esclarece Vasconcellos.

A nova fronteira da cibersegurança financeira

Nesse cenário, a auditoria documental tradicional continua necessária, mas já não é suficiente isoladamente. Cresce a demanda por validações técnicas independentes, capazes de provar que segmentação de redes, controles de acesso privilegiado, autenticação multifator, gestão de vulnerabilidades e testes de intrusão funcionam de fato. “O Brasil começa a se aproximar das práticas do SWIFT CSP, do regulamento europeu DORA e dos frameworks de resiliência cibernética do NIST”, pontua Vianna.

Para os especialistas, o ponto central é separar preparação e asseguração. “Uma fase de Readiness Assessment identifica lacunas e prepara a instituição. Outra, independente, gera evidências técnicas e assegura conformidade de forma isenta. Sem essa distinção, o mercado continua confiante em papéis, e não em controles que resistem a ataques reais”, reforça Célio.

Segundo os especialistas, a solução é clara: a próxima fronteira da cibersegurança financeira não será medida apenas pela existência de políticas, mas pela capacidade de provar que a proteção funciona quando realmente importa. “O desafio não é escrever normas, mas mostrar que elas resistem ao teste da realidade”, finaliza Vianna.

Saiba mais sobre cibersegurança financeira em eonta.net e smartcyber.com.

Artigos Relacionados

Quanto ganha um perito médico judicial: como funcionam os honorários por laudo

A remuneração do perito é fixada caso a caso pelo juiz, e na Justiça gratuita segue uma tabela do CNJ. Para médicos que avaliam trocar plantões pela perícia, entender essa lógica vem antes de qualquer promessa de renda

MAIS Card vai além do cartão e prepara ecossistema para pessoas e negócios

Empresa amplia sua proposta de atuação e reúne crédito, conta digital, pagamentos, carteira, soluções NFC e serviços para empreendedores em uma plataforma que será disponibilizada gradualmente

O custo de construir software caiu; o de alugá-lo, não

Desenvolvimento assistido por inteligência artificial reduziu o tempo e o preço de produzir sistemas sob medida, enquanto o modelo de assinatura corporativa seguiu a trajetória inversa. A equação que orientou a decisão entre comprar e construir na última década perdeu validade, e poucas empresas refizeram a conta

Gift Concierge aponta tendências do mercado de eventos corporativos para 2027

Viviane Rodriguez, estrategista de marketing e especialista em Gift Concierge, analisa como personalização, hospitalidade e inteligência artificial devem transformar as experiências de marca no próximo ano

Transplante capilar sem raspar ganha espaço entre pacientes que buscam discrição

Dr. João Carlos Pereira apresenta a técnica que preserva os cabelos no comprimento normal, sem raspagem na área doadora, eliminando o impacto visual do pós-operatório. A técnica, porém, exige maior precisão e uma avaliação individualizada.