Ir para o conteúdo

Ameaças cibernéticasSegurança · BC

Santander alerta para falta de cooperação em cibersegurança

CISO do Santander cobra mecanismo formal de compartilhamento de inteligência entre bancos e reguladores. MED 2.0 já avança no Pix com 3 camadas.

por

· 3 min

Atualizado em

O sistema financeiro brasileiro não tem um mecanismo formal de compartilhamento de inteligência sobre ameaças cibernéticas, avaliou Leandro Granja, CISO do Santander Brasil, em entrevista ao Valor Econômico (22/4). Para o executivo, a ausência de um fórum estruturado coloca o país em desvantagem em relação a pares da Europa e dos EUA, que já operam modelos obrigatórios ou padronizados de cooperação no setor financeiro.

Cooperação cibernética no setor financeiro

Região Mecanismo Caráter
União Europeia DORA Obrigatório (jan/2025)
Estados Unidos FS-ISAC Voluntário, estruturado
Brasil Sem equivalente Trocas informais

Fonte: Valor Econômico, 22/04/2026

Referências globais

Na União Europeia, o DORA (Digital Operational Resilience Act), em vigor desde janeiro de 2025, torna obrigatório o reporte e o compartilhamento de incidentes de resiliência operacional entre instituições financeiras. Nos EUA, o FS-ISAC cumpre papel análogo de forma voluntária, com protocolos padronizados de troca de inteligência sobre ameaças. No Brasil, a cooperação ainda ocorre por canais informais, sem obrigação regulatória de reportar vetores de ataque entre pares do setor.

Granja avalia que a lacuna é estratégica: sem um canal formal, uma instituição que detecta um novo vetor de ataque não tem como alertar concorrentes antes que o incidente se replique. Ataques bem-sucedidos contra uma instituição tendem a ser replicados em outras antes que o setor articule resposta coordenada.

MED 2.0 e supervisão

No Pix, o Banco Central avançou com o MED 2.0 (Mecanismo Especial de Devolução), obrigatório para as instituições desde fevereiro de 2026. O mecanismo opera hoje com 3 camadas de rastreamento de transações suspeitas, com previsão de expansão para 10 camadas. O alcance crescente deve elevar o percentual de recuperação de fraudes, embora a devolução ainda não chegue a 10% dos valores fraudados no Pix segundo dados do BC.

O regulador também negou autorização de funcionamento a uma fintech que havia sido alvo de ataque cibernético em 2025, segundo apuração do Finsiders Brasil. A decisão sinaliza que resiliência digital passa a ser critério explícito de supervisão prudencial, e não apenas requisito operacional. O episódio ocorre em contexto de pressão crescente: em 2025, golpes digitais chegaram a desviar R$ 710 milhões de uma vez via sistema do Pix.

O que observar

O ponto central é se o BC vai formalizar um requisito de compartilhamento de inteligência sobre ameaças cibernéticas entre instituições, à semelhança do DORA europeu. A construção desse mecanismo exigiria definir quais tipos de incidentes precisam ser reportados, em que prazo e com que nível de detalhe, questões ainda não endereçadas na regulação vigente. A tendência de usar critérios de resiliência digital no licenciamento prudencial aponta nessa direção, mas não substitui um framework coletivo de troca de inteligência.

O segundo vetor a acompanhar é a velocidade de expansão do mecanismo de devolução do Pix das 3 camadas atuais para as 10 previstas. O dado importa porque a taxa de recuperação atual é baixa, e cada camada adicional representa mais pontos de interceptação de recursos desviados. Se a ampliação seguir o ritmo da implantação do MED 2.0 (cerca de um ano para as primeiras 3 camadas), as 10 camadas completas podem não chegar antes de 2027.

Fontes: Valor EconômicoFinsiders BrasilInfoMoney

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.