Art. 3º A
política de segurança cibernética deve especificar, no mínimo:
I - os objetivos de segurança cibernética da instituição de pagamento;
I - os objetivos de segurança
cibernética da instituição; (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
II - os procedimentos e os controles adotados para reduzir a
vulnerabilidade da instituição de pagamento a incidentes e atender aos demais
objetivos de segurança cibernética;
II - os procedimentos e os
controles adotados para reduzir a vulnerabilidade da instituição a incidentes e
atender aos demais objetivos de segurança cibernética; (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
III - os controles específicos, incluindo os
voltados para a rastreabilidade da informação, que busquem garantir a segurança
das informações sensíveis;
IV - o registro, a análise da causa e do impacto, bem como o controle dos
efeitos de incidentes relevantes para as atividades da instituição de
pagamento;
IV - o registro, a análise da
causa e do impacto, bem como o controle dos efeitos de incidentes relevantes
para as atividades da instituição; (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
V - as diretrizes para:
a) a elaboração de cenários de incidentes considerados nos testes de
continuidade dos serviços de pagamento prestados;
a)
a elaboração de cenários de incidentes considerados nos testes de continuidade
de negócios; (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
b) a definição de procedimentos e de controles voltados à prevenção e ao tratamento
dos incidentes a serem adotados por empresas prestadoras de serviços a
terceiros que manuseiem dados ou informações sensíveis ou que sejam relevantes
para a condução das atividades operacionais da instituição de pagamento;
b) a definição de procedimentos e
de controles voltados à prevenção e ao tratamento dos incidentes a serem
adotados por empresas prestadoras de serviços a terceiros que manuseiem dados
ou informações sensíveis ou que sejam relevantes para a condução das atividades
operacionais da instituição; (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
c) a classificação dos dados e das informações
quanto à relevância; e
d) a definição dos parâmetros a serem utilizados na
avaliação da relevância dos incidentes;
VI - os mecanismos para disseminação da cultura de segurança cibernética
na instituição de pagamento, incluindo:
VI - os mecanismos para
disseminação da cultura de segurança cibernética na instituição, incluindo: (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
a) a implementação de programas de capacitação e de
avaliação periódica de pessoal;
b) a prestação de informações a usuários finais sobre precauções na
utilização de produtos e serviços oferecidos; e
b) a prestação de informações a
clientes e a usuários finais sobre precauções na utilização de produtos e
serviços oferecidos; e (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
c) o comprometimento da alta administração com a
melhoria contínua dos procedimentos relacionados com a segurança cibernética; e
VII - as iniciativas para compartilhamento de informações sobre os
incidentes relevantes, mencionados no inciso IV, com as instituições de
pagamento e com as demais instituições autorizadas a funcionar pelo Banco
Central do Brasil.
VII - as iniciativas para
compartilhamento de informações sobre os incidentes relevantes, mencionados no
inciso IV, com as instituições mencionadas no art. 1º e com as demais
instituições autorizadas a funcionar pelo Banco Central do Brasil. (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
§ 1º Na definição dos objetivos de
segurança cibernética referidos no inciso I do caput, deve ser
contemplada a capacidade da instituição de pagamento para prevenir, detectar e reduzir
a vulnerabilidade a incidentes relacionados com o ambiente cibernético.
§ 1º Na definição dos objetivos de segurança
cibernética referidos no inciso I do caput, deve ser contemplada a
capacidade de a instituição prevenir, detectar e reduzir a vulnerabilidade a
incidentes relacionados com o ambiente cibernético. (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
§ 2º Os procedimentos e os
controles de que trata o inciso II do caput devem abranger a
autenticação, a criptografia, a prevenção e a detecção de intrusão, a prevenção
de vazamento de informações, a realização periódica de testes e varreduras para
detecção de vulnerabilidades, a proteção contra softwares maliciosos, o
estabelecimento de mecanismos de rastreabilidade, os controles de acesso e de
segmentação da rede de computadores e a manutenção de cópias de segurança dos
dados e das informações.
§ 2º Os
procedimentos e os controles de que trata o inciso II do *caput* devem
abranger, no mínimo: (Redação dada pela Resolução BCB nº 538, de 18/12/2025.)
I
- a autenticação; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
II
- os mecanismos de criptografia; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
III
- os mecanismos de prevenção e detecção de intrusão; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
IV
- os mecanismos de prevenção de vazamentos de informações; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
V
- os mecanismos de proteção contra *softwares* maliciosos; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
VI
- os mecanismos de rastreabilidade; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
VII
- a gestão de cópias de segurança dos dados e das informações; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
VIII
- a avaliação e a correção de vulnerabilidades dos recursos computacionais e
dos sistemas de informação; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
IX
- os controles de acesso; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
X
- a definição e implementação de perfis de configuração segura de ativos de
tecnologia; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
XI
- os mecanismos de proteção da rede; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
XII
- a gestão de certificados digitais; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
XIII
- os requisitos de segurança para a integração de sistemas de informação por
meio de interfaces eletrônicas; e (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
XIV - as ações de inteligência no ambiente cibernético, incluindo
o monitoramento de informações de interesse da instituição na internet, na *Deep Web*e*na Dark Web*, além de grupos privados de comunicação. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
§ 3º Os procedimentos e os
controles citados no inciso II do caput devem ser aplicados, inclusive,
no desenvolvimento de sistemas de informação seguros e na adoção de novas
tecnologias empregadas nas atividades da instituição de pagamento.
§ 3º Os procedimentos e os controles citados no
inciso II do caput devem ser aplicados, inclusive, no desenvolvimento de
sistemas de informação seguros e na adoção de novas tecnologias empregadas nas
atividades da instituição. (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
§ 3º Os
procedimentos e os controles citados no inciso II do *caput*devem ser
aplicados, inclusive: (Redação dada pela Resolução BCB nº 538, de 18/12/2025.)
I - no
desenvolvimento de sistemas de informação seguros; e (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
II - na adoção de novas tecnologias empregadas
nas atividades da instituição. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
§ 4º O
registro, a análise da causa e do impacto, bem como o controle dos efeitos de
incidentes, citados no inciso IV do caput, devem abranger inclusive
informações recebidas de empresas prestadoras de serviços a terceiros.
§ 5º As diretrizes de que trata a alínea
"b" do inciso V do caput devem contemplar procedimentos e
controles em níveis de complexidade, abrangência e precisão compatíveis com os
utilizados pela própria instituição de pagamento.
§ 5º As diretrizes de que trata a alínea “b” do
inciso V do caput devem contemplar procedimentos e controles em níveis
de complexidade, abrangência e precisão compatíveis com os utilizados pela
própria instituição. (Redação dada, a partir de 1º/3/2024, pela Resolução BCB nº 368, de 25/1/2024.)
§
6º A instituição deve verificar o
disposto no inciso I do § 3º, no que couber, nos casos de sistemas de
informação por ela adquiridos ou desenvolvidos por empresas prestadoras de
serviços a terceiros, executados com a utilização de recursos computacionais da
própria instituição. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
§
7º Os mecanismos de rastreabilidade de
que trata o inciso VI do § 2º devem abranger a rastreabilidade de transações e
operações, contemplando, no mínimo: (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
I -
trilhas de auditoria do processamento fim a fim dos dados e das informações,
incluindo a definição e a geração de *logs* que possibilitem identificar
falhas de processamento ou comportamentos atípicos, bem como subsidiar
análises; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
II -
definição de tempo de retenção de informações de acordo com o tipo de
processamento realizado; e (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
III -
retenção segura das trilhas de auditoria. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
§
8º A avaliação e a correção de
vulnerabilidades de que trata o inciso VIII do § 2º deve contemplar, no mínimo:
(Incluído pela Resolução BCB nº 538, de 18/12/2025.)
I -
testes e análises periódicos para detecção de vulnerabilidades em sistemas de
informação; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
II -
varreduras periódicas dos recursos tecnológicos com o objetivo de identificar
dispositivos indevidamente conectados à rede corporativa que possam estabelecer
conexão com ativos de tecnologia externos à instituição; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
III -
análises periódicas dos recursos tecnológicos com o objetivo de identificar
vulnerabilidades que possam comprometer a segurança dos ativos de tecnologia da
instituição; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
IV -
testes de intrusão; e (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
V -
correção tempestiva das vulnerabilidades identificadas. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
§
9º Os controles de acesso de que trata o
inciso IX do § 2º devem incluir, no mínimo: (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
I -
mecanismos para limitar o acesso à rede corporativa a usuários credenciados e a
dispositivos autorizados; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
II -
revisão periódica e tempestiva das permissões de acesso, em especial de
colaboradores terceirizados com acesso aos recursos computacionais da
instituição; e (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
III -
implementação de múltiplos fatores de autenticação para acesso à rede
corporativa a partir de ambientes externos à instituição. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
§
10. A definição e implementação de
perfis de configuração segura de que trata o inciso X do § 2º devem prever, no
mínimo: (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
I - a
gestão do ciclo de vida dos recursos computacionais da instituição; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
II - a
aplicação regular de correções de segurança; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
III - a
configuração adequada dos serviços a serem suportados pelos recursos
computacionais; e (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
IV - a
alteração de senhas e de outros padrões que possam ser utilizados para acessos
indevidos aos recursos computacionais. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
§
11. Os mecanismos de proteção da rede de
que trata o inciso XI do § 2º devem contemplar, no mínimo: (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
I - a
segmentação de rede de computadores, resguardando, em especial, o ambiente de
produção e os recursos computacionais que suportam processos críticos de
negócio; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
II - o
estabelecimento de regras de *firewall*, assim como o monitoramento de
conexões, evitando tentativas de conexão com sistemas de informação
provenientes de ativos de tecnologia localizados fora da rede corporativa da
instituição; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
III - a
definição de critérios para o estabelecimento e o monitoramento de conexões com
ambientes externos, em especial em horário noturno e em dias não úteis; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
IV - as
medidas para identificar e prevenir conexões indevidas com ambientes externos à
instituição oriundas de recursos tecnológicos da instituição; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
V - a
implementação e manutenção de processos e ferramentas para identificação,
análise, tratamento e controle de eventos atípicos no ambiente de produção da
instituição, abrangendo, como exemplos, o estabelecimento de *virtual private networks* – VPN e tentativas de acesso privilegiado a recursos
computacionais, especialmente em horário noturno e em dias não úteis; e (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
VI - o
estabelecimento de medidas para restringir o acesso a redes corporativas apenas
a dispositivos ou ativos de tecnologia devidamente autorizados. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
§
12. A gestão de certificados digitais de
que trata o inciso XII do § 2º deve prever, no mínimo: (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
I - o
monitoramento do uso de certificados e assinaturas digitais, contemplando a
implementação dos mecanismos de rastreabilidade de que trata o § 7º; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
II - os
procedimentos para a guarda de informações, abrangendo os controles de acesso
físico e lógico a chaves privadas sob responsabilidade da instituição; (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
III -
procedimentos e ferramentas para evitar o compartilhamento indevido das chaves
privadas associadas a certificados digitais da instituição; e (Incluído pela Resolução BCB nº 538, de 18/12/2025.)
IV - a
validação tempestiva de certificados revogados perante as autoridades
certificadoras. (Incluído pela Resolução BCB nº 538, de 18/12/2025.)