O sistema financeiro brasileiro não tem um mecanismo formal de compartilhamento de inteligência sobre ameaças cibernéticas, avaliou Leandro Granja, CISO do Santander Brasil, em entrevista ao Valor Econômico (22/4). Para o executivo, a ausência de um fórum estruturado coloca o país em desvantagem em relação a pares da Europa e dos EUA, que já operam modelos obrigatórios ou padronizados de cooperação no setor financeiro.
Cooperação cibernética no setor financeiro
| Região |
Mecanismo |
Caráter |
| União Europeia |
DORA |
Obrigatório (jan/2025) |
| Estados Unidos |
FS-ISAC |
Voluntário, estruturado |
| Brasil |
Sem equivalente |
Trocas informais |
Fonte: Valor Econômico, 22/04/2026
Referências globais
Na União Europeia, o DORA (Digital Operational Resilience Act), em vigor desde janeiro de 2025, torna obrigatório o reporte e o compartilhamento de incidentes de resiliência operacional entre instituições financeiras. Nos EUA, o FS-ISAC cumpre papel análogo de forma voluntária, com protocolos padronizados de troca de inteligência sobre ameaças. No Brasil, a cooperação ainda ocorre por canais informais, sem obrigação regulatória de reportar vetores de ataque entre pares do setor.
Granja avalia que a lacuna é estratégica: sem um canal formal, uma instituição que detecta um novo vetor de ataque não tem como alertar concorrentes antes que o incidente se replique. Ataques bem-sucedidos contra uma instituição tendem a ser replicados em outras antes que o setor articule resposta coordenada.
MED 2.0 e supervisão
No Pix, o Banco Central avançou com o MED 2.0 (Mecanismo Especial de Devolução), obrigatório para as instituições desde fevereiro de 2026. O mecanismo opera hoje com 3 camadas de rastreamento de transações suspeitas, com previsão de expansão para 10 camadas. O alcance crescente deve elevar o percentual de recuperação de fraudes, embora a devolução ainda não chegue a 10% dos valores fraudados no Pix segundo dados do BC.
O regulador também negou autorização de funcionamento a uma fintech que havia sido alvo de ataque cibernético em 2025, segundo apuração do Finsiders Brasil. A decisão sinaliza que resiliência digital passa a ser critério explícito de supervisão prudencial, e não apenas requisito operacional. O episódio ocorre em contexto de pressão crescente: em 2025, golpes digitais chegaram a desviar R$ 710 milhões de uma vez via sistema do Pix.
O que observar
O ponto central é se o BC vai formalizar um requisito de compartilhamento de inteligência sobre ameaças cibernéticas entre instituições, à semelhança do DORA europeu. A construção desse mecanismo exigiria definir quais tipos de incidentes precisam ser reportados, em que prazo e com que nível de detalhe, questões ainda não endereçadas na regulação vigente. A tendência de usar critérios de resiliência digital no licenciamento prudencial aponta nessa direção, mas não substitui um framework coletivo de troca de inteligência.
O segundo vetor a acompanhar é a velocidade de expansão do mecanismo de devolução do Pix das 3 camadas atuais para as 10 previstas. O dado importa porque a taxa de recuperação atual é baixa, e cada camada adicional representa mais pontos de interceptação de recursos desviados. Se a ampliação seguir o ritmo da implantação do MED 2.0 (cerca de um ano para as primeiras 3 camadas), as 10 camadas completas podem não chegar antes de 2027.
Fontes: Valor Econômico • Finsiders Brasil • InfoMoney