Guia Completo da Resolução CMN 5.274/2025: O Futuro da Segurança Cibernética no Setor Bancário

O cenário financeiro brasileiro está prestes a passar por uma de suas mais significativas transformações em segurança cibernética. Com a publicação da Resolução CMN nº 5.274/2025 pelo Conselho Monetário Nacional (CMN), que altera a já conhecida Resolução CMN nº 4.893/2021, o Banco Central do Brasil (BCB) eleva o padrão de proteção para todo o ecossistema. O prazo final para adequação é 1º de março de 2026, e o impacto vai muito além das instituições financeiras, atingindo diretamente também toda a sua cadeia de prestadores de serviços.

Se a sua empresa fornece tecnologia ou serviços para bancos, fintechs e outras instituições de pagamento, este é um alerta que não pode ser ignorado. A nova norma estabelece uma responsabilidade compartilhada e exige uma postura proativa na gestão de riscos cibernéticos. Neste guia completo, a Smart Support detalha tudo o que você precisa saber para navegar por essas mudanças e garantir a conformidade e a competitividade do seu negócio.

O Que é a Resolução CMN 5.274 e Por Que Ela é Tão Importante?

A Resolução CMN 5.274/2025 representa uma evolução natural da regulação de segurança cibernética, impulsionada pela digitalização acelerada do setor financeiro e pelo aumento exponencial de ameaças. Ela não apenas introduz novos controles, mas também formaliza práticas que antes eram apenas recomendadas, tornando-as obrigatórias e auditáveis.

O principal objetivo é fortalecer a resiliência do Sistema Financeiro Nacional (SFN), garantindo que não apenas os bancos, mas todos os seus parceiros tecnológicos, operem sob um padrão mínimo de segurança. Para os prestadores de serviço, isso significa que a conformidade deixou de ser um diferencial para se tornar uma condição para a sobrevivência no mercado.

Os 14 Novos Controles Obrigatórios: Uma Análise Detalhada

A resolução introduz 14 novos controles técnicos e de governança que devem ser implementados e evidenciados. Vamos analisar cada um deles:

1. Autenticação Robusta

Exigência de mecanismos de autenticação fortes, como autenticação multifator (MFA), especialmente para acessos a ambientes críticos como o Pix e o STR (Sistema de Transferência de Reservas).

2. Criptografia Efetiva

Uso mandatório de criptografia para proteger dados sensíveis em repouso e em trânsito, garantindo a confidencialidade e a integridade das informações.

3. Prevenção e Detecção de Intrusão (IDS/IPS)

Implementação de sistemas capazes de monitorar o tráfego de rede e identificar atividades suspeitas ou maliciosas em tempo real.

4. Prevenção de Vazamento de Informações (DLP)

Utilização de ferramentas de Data Loss Prevention para impedir a exfiltração não autorizada de dados confidenciais.

5. Proteção Contra Software Malicioso

Manutenção de soluções de antivírus e anti-malware atualizadas em todos os endpoints e servidores.

6. Rastreabilidade e Logs

Capacidade de rastrear todas as ações realizadas nos sistemas, com a guarda de logs detalhados e protegidos contra adulteração por no mínimo cinco anos.

7. Gestão de Cópias de Segurança (Backup)

Políticas e procedimentos rigorosos para a realização de backups, com testes periódicos de restauração para garantir a recuperação em caso de desastre.

8. Avaliação e Correção de Vulnerabilidades

Processo contínuo de varredura, identificação e correção de vulnerabilidades em todos os ativos de tecnologia.

9. Controles de Acesso e Segregação de Funções

Implementação do princípio do menor privilégio, garantindo que cada usuário tenha acesso apenas aos recursos estritamente necessários para sua função.

10. Hardening de Ativos de Tecnologia

Aplicação de configurações seguras (baselines) em servidores, sistemas operacionais, bancos de dados e outros componentes de infraestrutura para reduzir a superfície de ataque.

11. Proteção de Rede

Segmentação de redes, firewalls e outras medidas para proteger o perímetro e os segmentos internos da infraestrutura.

12. Gestão de Certificados Digitais

Controle rigoroso do ciclo de vida dos certificados digitais, evitando o uso de certificados expirados ou inválidos.

13. Segurança em APIs (Interfaces de Programação de Aplicações)

Requisitos de segurança para a integração de sistemas por meio de APIs, garantindo autenticação, autorização e proteção contra ataques comuns.

14. Inteligência de Ameaças Cibernéticas (CTI)

Monitoramento proativo de fontes de informação sobre ameaças (incluindo Deep e Dark Web) para antecipar e mitigar ataques direcionados.

O Impacto Direto para Prestadores de Serviços de TI[LA1] 

A mensagem do Banco Central é clara: a segurança é uma cadeia e cada elo é fundamental. As instituições financeiras serão cobradas a estender esses requisitos a seus fornecedores. Na prática, isso significa:

  • Revisão Contratual: Contratos existentes e futuros deverão incluir cláusulas específicas de conformidade com a Resolução 5.274.
  • Auditorias e Evidências: Sua empresa precisará estar preparada para passar por auditorias e fornecer evidências concretas da implementação dos 14 controles.
  • Risco de Descontinuidade: A não conformidade pode levar à rescisão de contratos e à exclusão de novas oportunidades de negócio no setor financeiro.

Como a Smart Support Pode Ajudar Sua Empresa a se Adequar

A jornada para a conformidade pode parecer complexa, mas com o parceiro certo, ela se torna um processo estruturado e gerenciável. A Smart Support oferece um portfólio completo de serviços de segurança da informação para ajudar sua empresa em cada etapa:

  1. Gap Analysis: Realizamos um diagnóstico completo para identificar as lacunas entre seus controles atuais e as exigências da resolução.
  2. Plano de Ação Personalizado: Criamos um roadmap detalhado e priorizado para a implementação dos controles necessários.
  3. Implementação de Controles: Nossos especialistas auxiliam na implementação de ferramentas e processos de segurança, desde soluções de MFA e criptografia até a estruturação de uma área de Inteligência de Ameaças.
  4. Consultoria e Suporte Contínuo: Oferecemos suporte contínuo para garantir que sua empresa não apenas atinja a conformidade, mas a mantenha ao longo do tempo.

Não espere o prazo se esgotar. A adequação à Resolução CMN 5.274 é um investimento estratégico na continuidade e no futuro do seu negócio. Entre em contato com nossos especialistas hoje mesmo e saiba como podemos ajudar.


Solicite uma proposta
Rolar para cima