Art. 23. A estrutura
simplificada de gerenciamento contínuo de riscos, de que trata o art. 21, deve
prever, adicionalmente, para o risco operacional:
I - critérios de decisão quanto à terceirização de serviços e de
seleção de seus prestadores, incluindo as condições contratuais mínimas
necessárias para mitigação do risco operacional;
II - avaliação, gerenciamento e monitoramento do risco operacional
decorrente de serviços terceirizados relevantes para o funcionamento regular
das instituições;
III - infraestrutura de TI que assegure integridade,
segurança e disponibilidade de dados e dos sistemas de informação utilizados;
III
- infraestrutura de TI que assegure integridade, segurança e disponibilidade de
dados e dos sistemas de informação utilizados; e (Redação dada, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
IV - política de continuidade de negócios;
IV
- política de continuidade de negócios. (Redação dada, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
V - mecanismos de proteção e segurança dos dados
armazenados, processados ou transmitidos;
V - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
VI - mecanismos de proteção e segurança de redes, sítios
eletrônicos, servidores e canais de comunicação com vistas a reduzir a
vulnerabilidade a ataques;
VI - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
VII - procedimentos para monitorar, rastrear e
restringir acesso a dados sensíveis, redes, sistemas, bases de dados e módulos
de segurança;
VII - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
VIII - monitoramento das falhas na segurança dos dados e
das reclamações dos usuários finais a esse respeito;
VIII - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
IX - revisão das medidas de segurança e de sigilo de
dados, especialmente depois da ocorrência de falhas e previamente a alterações
na infraestrutura ou nos procedimentos;
IX - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
X - elaboração de relatórios que indiquem procedimentos
para correção de falhas identificadas;
X - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XI - realização de testes que assegurem a robustez e a
efetividade das medidas de segurança de dados adotadas;
XI - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XII - segregação de funções nos ambientes de tecnologia
da informação destinados ao desenvolvimento, teste e produção;
XII - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XIII - identificação adequada do usuário final;
XIII - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XIV - mecanismos de autenticação dos usuários finais e
de autorização das transações de pagamento;
XIV - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XV - processos para assegurar que todas as transações de
pagamento possam ser adequadamente rastreadas;
XV - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XVI - mecanismos de monitoramento e de autorização das
transações de pagamento, com o objetivo de prevenir fraudes, detectar e
bloquear transações suspeitas de forma tempestiva;
XVI - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XVII - avaliações e filtros específicos para identificar
transações consideradas de alto risco;
XVII - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XVIII - notificação ao usuário final acerca de eventual
não execução de uma transação;
XVIII - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XIX - mecanismos que permitam ao usuário final verificar
se a transação foi executada corretamente;
XIX - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XX - identificação, avaliação, gerenciamento,
monitoramento e mitigação do risco decorrente da participação de
subcredenciador no processo de liquidação das transações de pagamento, no caso
de instituição credenciadora; e
XX - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XXI - mecanismos de monitoramento e controle de falhas
na iniciação de transações de pagamento, segregando, no mínimo, os seguintes
eventos:
a) iniciação de transação de pagamento não autorizada;
b) não execução de iniciação de transação de pagamento;
c) execução incorreta de iniciação de transação de
pagamento; e
d) atraso na iniciação de transação de pagamento.
XXI - (Revogado, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
§ 1º No caso de
terceirização de serviços de TI, incluindo os relacionados com a segurança dos
serviços de pagamento oferecidos, o respectivo contrato de prestação de
serviços deve estipular que:
§
1º No caso de terceirização de serviços
de TI, o respectivo contrato de prestação de serviços deve estipular que: (Redação dada, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
I - o contratado deverá atender ao disposto nos incisos
IV a XXI do caput;
I
- o contratado deverá ter política de continuidade de negócios, conforme
disposto no inciso IV do *caput;* (Redação dada, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
II - a contratante terá acesso aos dados e às informações sobre os
serviços prestados;
III - o Banco Central do Brasil terá acesso a:
a) termos firmados;
b) documentação e informações referentes aos serviços prestados; e
c) dependências do contratado.
c)
dependências do contratado; e (Redação dada, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
IV
- no caso de terceirização de serviços de TI relacionados a serviços de
pagamento, o contratado também deverá atender ao disposto no inciso IV do *caput*
e nos incisos I a XVII do § 3º. (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
§ 2º A política de
continuidade de negócios de que trata o caput, inciso IV, deve prever:
I - identificação e documentação dos processos críticos de
negócio;
II - estratégias para assegurar a continuidade das
atividades das instituições integrantes do conglomerado e limitar perdas
decorrentes da interrupção dos processos críticos de negócio;
II
- estratégias para assegurar a continuidade das atividades da instituição e
limitar perdas decorrentes da interrupção dos processos críticos de negócio; e (Redação dada, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
III - plano de continuidade de negócios que estabeleça
procedimentos para reinício e recuperação das atividades em caso de interrupção
dos processos críticos de negócio.
§
3º Para instituição optante pela
metodologia simplificada de que trata esta Resolução que realize atividades de
pagamento, a estrutura de que trata o *caput*
deve prever adicionalmente para as atividades de pagamento: (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
I
- mecanismos de proteção e segurança dos dados armazenados, processados ou
transmitidos; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
II
- mecanismos de proteção e segurança de redes, sítios eletrônicos, servidores e
canais de comunicação com vistas a reduzir a vulnerabilidade a ataques; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
III
- procedimentos para monitorar, rastrear e restringir acesso a dados sensíveis,
redes, sistemas, bases de dados e módulos de segurança; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
IV
- monitoramento das falhas na segurança dos dados e das reclamações dos
usuários finais a esse respeito; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
V
- revisão das medidas de segurança e de sigilo de dados, especialmente depois
da ocorrência de falhas e previamente a alterações na infraestrutura ou nos
procedimentos; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
VI
- elaboração de relatórios que indiquem procedimentos para correção de falhas
identificadas; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
VII
- realização de testes que assegurem a robustez e a efetividade das medidas de
segurança de dados adotadas; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
VIII
- segregação de funções nos ambientes de tecnologia da informação destinados ao
desenvolvimento, teste e produção; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
IX
- identificação adequada do usuário final; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
X
- mecanismos de autenticação dos usuários finais e de autorização das
transações de pagamento; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XI
- processos para assegurar que todas as transações de pagamento possam ser
adequadamente rastreadas; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XII
- mecanismos de monitoramento e de autorização das transações de pagamento, com
o objetivo de prevenir fraudes, detectar e bloquear transações suspeitas de
forma tempestiva; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XIII
- avaliações e filtros específicos para identificar transações consideradas de
alto risco; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XIV
- notificação ao usuário final acerca de eventual não execução de uma
transação; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XV
- mecanismos que permitam ao usuário final verificar se a transação foi
executada corretamente; (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XVI
- identificação, avaliação, gerenciamento, monitoramento e mitigação do risco
decorrente da participação de subcredenciador no processo de liquidação das
transações de pagamento, no caso de instituição credenciadora; e (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
XVII
- mecanismos de monitoramento e controle de falhas na iniciação de transações
de pagamento, segregando, no mínimo, os seguintes eventos: (Incluído, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
a)
iniciação de transação de pagamento não autorizada; (Incluída, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
b)
não execução de iniciação de transação de pagamento; (Incluída, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
c)
execução incorreta de iniciação de transação de pagamento; e (Incluída, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)
d)
atraso na iniciação de transação de pagamento. (Incluída, a partir de 1º/1/2025, pela Resolução BCB nº 447, de 19/12/2024.)