Art.
17. A política de segurança da informação e cibernética de que trata o art. 16
deve contemplar, no mínimo, os seguintes aspectos:
I
- mecanismos de criptografia, de prevenção e detecção de intrusão, de prevenção
de vazamentos de informações e de proteção contra*softwares* maliciosos;
II
- mecanismos de rastreabilidade de transações;
III
- gestão de cópias de segurança dos dados e das informações;
IV
- avaliação e correção de vulnerabilidades do ambiente computacional e dos
sistemas de informação utilizados na prestação de serviços;
V
- controle de acesso;
VI
- aplicação regular de correções de segurança;
VII
- mecanismos de proteção da rede;
VIII
- segregação dos ambientes computacionais, limitando-se o acesso ao ambiente de
produção e aos recursos computacionais críticos;
IX
- isolamento físico e lógico do ambiente Pix dos demais sistemas da
instituição, caso seja também provedor de *software* como serviço para
participante desse ecossistema de pagamentos, mantendo instância dedicada e
apartada dos demais ambientes nos casos de uso de nuvem pública;
X
- isolamento físico e lógico do ambiente Sistema de Transferência de Reservas –
STR dos demais sistemas da instituição, caso seja também provedor de *software*
como serviço para participante desse ecossistema de pagamentos, mantendo
instância dedicada e apartada dos demais ambientes nos casos de uso de nuvem
pública;
XI
- gestão de certificados digitais;
XII
- controles específicos para integração com outras partes por meio de
interfaces eletrônicas;
XIII
- certificação técnica das soluções de tecnologia da informação utilizadas por
instituições financeiras e outras instituições supervisionadas pelo Banco
Central do Brasil para integrar, por meio de interfaces eletrônicas, com os
serviços providos pelo PSTI; e
XIV
- ações de inteligência cibernética, incluindo o monitoramento de informações
de interesse (clientes, chaves, credenciais, vulnerabilidades etc.) na
Internet, Deep e Dark Web, além de grupos privados de comunicação.
§
1º O PSTI não deverá ter acesso às chaves privadas utilizadas para a
assinatura das mensagens no âmbito dos arranjos e sistemas de pagamento providos
pelo Banco Central do Brasil.
§
2º Os mecanismos de rastreabilidade de transações de que trata o inciso II do *caput*
devem contemplar, no mínimo:
I
- trilhas de auditoria do processamento fim-a-fim dos dados e das informações,
incluindo a definição e a geração de logs que possibilitem identificar falhas
de processamento ou comportamento atípicos, bem como subsidiar análises;
II
- definição de tempo de retenção de informações de acordo com o tipo de
processamento realizado;
III
- retenção segura das trilhas de auditoria; e
IV
- acesso às trilhas de auditoria pelas instituições que utilizam os serviços
providos pelo PSTI, para fins de conciliação ou gestão de riscos.
§
3º A avaliação e a correção de vulnerabilidades de que trata o inciso IV do *caput*
deve contemplar, no mínimo:
I - testes e análises
periódicas para detecção de vulnerabilidades em sistemas de informação;
II - varreduras físicas periódicas do ambiente tecnológico que
possibilitem identificar dispositivos indevidamente conectados à rede
corporativa que possam estabelecer conexão com ativos de tecnologia externos;
II
- varreduras periódicas do ambiente tecnológico que possibilitem identificar
dispositivos indevidamente conectados à rede corporativa que possam estabelecer
conexão com ativos de tecnologia externos; (Redação dada pela Resolução BCB nº 547, de 30/1/2026.)
III
- análises periódicas do ambiente tecnológico com o objetivo de identificar
vulnerabilidades que possam comprometer a segurança dos ativos de tecnologia do
PSTI; e
IV
- testes de intrusão periódicos.
§
4º O controle de acesso de que trata o inciso V do *caput* deve incluir, ao
menos:
I - mecanismos para
limitar o acesso à rede corporativa a usuários e dispositivos autorizados;
II - revisão
periódica e tempestiva das permissões de acesso, em especial, de colaboradores
terceirizados com acesso ao ambiente computacional da instituição;
III - estabelecimento
de múltiplos fatores de autenticação para acesso à rede corporativa a partir de
ambientes externos; e
IV - para os
ambientes Pix e STR, o acesso administrativo deve ser realizado sempre
utilizando múltiplos fatores de autenticação.
§
5º Os mecanismos de proteção da rede de que trata o inciso VII do *caput*
devem contemplar, no mínimo:
I
- estabelecimento de regras de firewall, assim como o monitoramento de
conexões, evitando-se tentativas de conexão com sistemas críticos provenientes
de ativos de tecnologia localizados fora da rede corporativa da instituição;
II - definição de
critérios para o estabelecimento e o monitoramento de conexões com ambientes
externos, em especial em horário noturno ou não convencional;
III - mecanismos para
identificar e prevenir conexões indevidas com ambientes externos a partir do
ambiente computacional do PSTI; e
IV - implementação e
manutenção de processos e ferramentas para identificação, análise e tratamento
de eventos atípicos no ambiente do PSTI, a exemplo da abertura de *virtual private networks* – VPN e de tentativas de acesso privilegiado,
especialmente em horário noturno ou não convencional, assim como avaliação da
implantação de controles mais robustos que mitiguem riscos de acessos indevidos
nessas ocasiões.
§
6º A gestão de certificados digitais de que trata o inciso XI do *caput*
deve prever, no mínimo:
I - o monitoramento
do uso de certificados digitais e controles para a guarda dessas informações; e
II - a validação de
certificados revogados junto às autoridades certificadoras.
§
7º Os controles específicos para integração com outras partes por meio de
interfaces eletrônicas, de que trata o inciso XII do *caput,* devem
considerar, no mínimo:
I - a definição de
requisitos de segurança específicos para o fornecimento de serviços por meio de
interfaces eletrônicas, garantindo a segurança e a integridade das operações;
II - a definição de
requisitos operacionais e de segurança a serem implementados por instituições
financeiras e pelas demais instituições supervisionadas pelo Banco Central do
Brasil que almejem utilizar serviços fornecidos pelo PSTI por meio de
interfaces eletrônicas;
III - o estabelecimento
de mecanismos de monitoramento de operações, possibilitando a análise
comportamental e detecção de operações atípicas;
III - o
estabelecimento de mecanismos de monitoramento de requisições a interface,
possibilitando a análise comportamental e detecção de uso atípico; (Redação dada pela Resolução BCB nº 547, de 30/1/2026.)
IV - o estabelecimento
de mecanismos de conciliação que permitam validar as operações processadas;
IV - (Revogado pela Resolução BCB nº 547, de 30/1/2026.)
V - o estabelecimento
de requisitos não funcionais relacionados ao fornecimento de serviços por meio
de interfaces eletrônicas, bem como a realização de testes para validar a
implementação desses requisitos;
VI - o estabelecimento
de métricas e indicadores para monitoramento do desempenho dos serviços
fornecidos por meio de interfaces eletrônicas;
VII - o monitoramento
do desempenho dos serviços fornecidos por meio de interfaces eletrônicas;
VIII - o estabelecimento
de mecanismos para detectar e inibir tentativas de uso indevido, tentativas de
manipulação de comportamento e tentativas de extração de dados dos serviços
fornecidos por meio de interfaces eletrônicas; e
IX - a definição,
o estabelecimento e o monitoramento de limites operacionais para os serviços
fornecidos por meio de interfaces eletrônicas.
IX - a definição, o
estabelecimento e o monitoramento de parâmetros operacionais para os serviços
fornecidos por meio de interfaces eletrônicas. (Redação dada pela Resolução BCB nº 547, de 30/1/2026.)
§
8º A certificação técnica de que trata o inciso XIII do*caput* deve
considerar, no mínimo, a definição e a execução periódica de testes destinados a
certificar que os sistemas computacionais utilizados por instituições
financeiras e demais instituições supervisionadas pelo Banco Central do Brasil
para integrar, por meio de interfaces eletrônicas, aos serviços providos pelo
PSTI estão em conformidade com os requisitos operacionais e de segurança
estabelecidos.