Ir para o conteúdo

RegulaçãoRegulação · Banco Central

BC alerta: segurança cibernética precisa sair de TI

Banco Central defende que cibersegurança vá para nível institucional. Projeto de 2026 traz 16 iniciativas regulatórias com foco em IA e fraudes.

por

· 3 min

Atualizado em

Foto de Adi Goldstein na Unsplash

O Banco Central quer tirar a segurança cibernética do departamento de TI e levá-la ao nível institucional dos bancos. A mudança de postura, apresentada durante o Febraban Sec 2026, vem acompanhada de um projeto corporativo com 16 iniciativas regulatórias que abrangem cibersegurança, prevenção a fraudes e inteligência artificial.

MODELO ATUAL (maioria das instituições)
Diretoria → Área de TI → Equipe de Segurança Cibernética
Segurança tratada como subdivisão técnica
MODELO PROPOSTO PELO BC
Conselho/Diretoria → Governança de Cibersegurança (nível institucional)
| Regulação e compliance
| Prevenção a fraudes
| Inteligência artificial (governança)
| Operações de TI
Legenda: O BC quer que cibersegurança tenha reporte direto à alta gestão, não fique subordinada a TI.

Novas regras e o projeto regulatório de 2026

A discussão sobre governança de cibersegurança ganhou força após o BC publicar as Resoluções CMN 5.274 e BCB 538 em 2025, que atualizaram o marco regulatório anterior (CMN 4.893/2021). O novo modelo é mais prescritivo: são 14 procedimentos mínimos obrigatórios, incluindo autenticação multifator, criptografia, isolamento de redes, testes de penetração e gestão de certificados. O prazo de conformidade expirou em 1 de março de 2026.

Antonio Marcos Guimarães, chefe adjunto do Departamento de Regulação do Sistema Financeiro do BC, foi direto durante o Febraban Sec 2026. Segundo ele, o regulador publicou resoluções com enfoque em retirar a discussão de segurança cibernética da tecnologia e levar para o institucional. A abordagem converge com a IN GSI/PR n. 9, publicada em janeiro, que elevou o gestor de segurança da informação a função estratégica de Estado e vedou que o responsável por TI acumule essa função.

Um dos pontos de preocupação levantados é o envenenamento de dados (data poisoning), ameaça que cresce à medida que bancos aceleram a adoção de modelos de IA. Guimarães alertou que, sem mecanismos para verificar metadados, instituições aceitam resultados sem a criticidade adequada. O BC aprovou internamente um projeto corporativo com 16 iniciativas regulatórias para este ano, cobrindo cibersegurança, prevenção a fraudes e governança de IA como partes de um mesmo sistema de resiliência. Em 2024, incidentes cibernéticos no sistema financeiro subiram 29%, reforçando a urgência.

Paradoxo brasileiro

O Brasil ocupa a segunda posição nas Américas no Índice Global de Segurança Cibernética da UIT, atrás apenas dos EUA, uma evolução significativa frente ao sexto lugar em 2018. No entanto, segundo o Cisco Cybersecurity Readiness Index 2025, apenas 5% das organizações brasileiras atingem nível maduro de segurança. O país registrou 21% mais ciberataques no primeiro trimestre de 2025, com média de 2.667 ataques semanais por organização. A distância entre regulação avançada e maturidade real nas empresas é o problema que o BC tenta resolver.

O que observar

A pergunta prática é como bancos de médio porte e fintechs vão implementar essa mudança de governança. Grandes bancos já possuem estruturas de compliance robustas, mas instituições menores frequentemente concentram segurança dentro de TI por limitação de recursos. O caso Monbank, que sofreu ciberataque ao sistema Pix com R$ 4,9 milhões desviados, ilustra a vulnerabilidade de players menores.

Vale acompanhar se as 16 iniciativas regulatórias virão como normas obrigatórias ou diretrizes. A diferença muda o prazo e o custo de adequação para o mercado. A menção a data poisoning sugere que o BC está olhando para riscos de IA que muitas instituições ainda nem mapearam. Resta saber se o regulador vai exigir auditorias específicas de integridade de dados para modelos de IA em produção.

Fontes:

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.