Art.
3º A política de segurança cibernética
deve contemplar, no mínimo:
I
- os objetivos de segurança cibernética da instituição;
II
- os procedimentos e os controles adotados para reduzir a vulnerabilidade da
instituição a incidentes e atender aos demais objetivos de segurança
cibernética;
III
- os controles específicos, incluindo os voltados para a rastreabilidade da
informação, que busquem garantir a segurança das informações sensíveis;
IV
- o registro, a análise da causa e do impacto, bem como o controle dos efeitos
de incidentes relevantes para as atividades da instituição;
V
- as diretrizes para:
a)
a elaboração de cenários de incidentes considerados nos testes de continuidade
de negócios;
b)
a definição de procedimentos e de controles voltados à prevenção e ao
tratamento dos incidentes a serem adotados por empresas prestadoras de serviços
a terceiros que manuseiem dados ou informações sensíveis ou que sejam
relevantes para a condução das atividades operacionais da instituição;
c)
a classificação dos dados e das informações quanto à relevância; e
d)
a definição dos parâmetros a serem utilizados na avaliação da relevância dos
incidentes;
VI
- os mecanismos para disseminação da cultura de segurança cibernética na
instituição, incluindo:
a)
a implementação de programas de capacitação e de avaliação periódica de
pessoal;
b)
a prestação de informações a clientes e usuários sobre precauções na utilização
de produtos e serviços financeiros; e
c)
o comprometimento da alta administração com a melhoria contínua dos
procedimentos relacionados com a segurança cibernética; e
VII
- as iniciativas para compartilhamento de informações sobre os incidentes
relevantes, mencionados no inciso IV, com as demais instituições referidas no
art. 1º.
§
1º Na definição dos objetivos de
segurança cibernética referidos no inciso I do caput, deve ser contemplada a capacidade da instituição para
prevenir, detectar e reduzir a vulnerabilidade a incidentes relacionados com o
ambiente cibernético.
§ 2º Os procedimentos e os
controles de que trata o inciso II do caput
devem abranger, no mínimo, a autenticação, a criptografia, a prevenção e a
detecção de intrusão, a prevenção de vazamento de informações, a realização
periódica de testes e varreduras para detecção de vulnerabilidades, a proteção
contra softwares maliciosos, o
estabelecimento de mecanismos de rastreabilidade, os controles de acesso e de
segmentação da rede de computadores e a manutenção de cópias de segurança dos
dados e das informações.
§
2º Os procedimentos e os controles de
que trata o inciso II do *caput* devem abranger, no mínimo: (Redação dada pela Resolução CMN nº 5.274, de 18/12/2025.)
I - a autenticação; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
II - os mecanismos de criptografia; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
III - os mecanismos de prevenção e detecção de intrusão; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
IV - os mecanismos de prevenção de vazamentos de informações; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
V - os mecanismos de proteção contra *softwares* maliciosos; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
VI - os mecanismos de rastreabilidade; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
VII - a gestão de cópias de segurança dos dados e das informações;
(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
VIII - a avaliação e a correção de vulnerabilidades dos recursos
computacionais e dos sistemas de informação; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
IX - os controles de acesso; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
X - a definição e implementação de perfis de configuração segura
de ativos de tecnologia; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
XI - os mecanismos de proteção da rede; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
XII - a gestão de certificados digitais; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
XIII - os requisitos de segurança para a integração de sistemas de
informação por meio de interfaces eletrônicas; e (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
XIV - as ações de inteligência no ambiente
cibernético, incluindo o monitoramento de informações de interesse da
instituição na internet, na *Deep Web*e na *Dark Web*, além de
grupos privados de comunicação. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
§ 3º Os procedimentos e os
controles citados no inciso II do caput
devem ser aplicados, inclusive, no desenvolvimento de sistemas de informação
seguros e na adoção de novas tecnologias empregadas nas atividades da
instituição.
§
3º Os procedimentos e os controles
citados no inciso II do *caput* devem ser aplicados, inclusive: (Redação dada pela Resolução CMN nº 5.274, de 18/12/2025.)
I
- no desenvolvimento de sistemas de informação seguros; e (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
II
- na adoção de novas tecnologias empregadas nas atividades da instituição. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
§
4º O registro, a análise da causa e do
impacto, bem como o controle dos efeitos de incidentes, citados no inciso IV do
caput, devem abranger inclusive
informações recebidas de empresas prestadoras de serviços a terceiros.
§
5º As diretrizes de que trata o inciso
V, alínea "b", do caput, devem contemplar procedimentos e
controles em níveis de complexidade, abrangência e precisão compatíveis com os
utilizados pela própria instituição.
§
6º A instituição deve verificar o
disposto no inciso I do § 3º, no que couber, nos casos de sistemas de
informação por ela adquiridos ou desenvolvidos por empresas prestadoras de
serviços a terceiros, executados com a utilização de recursos computacionais da
própria instituição. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
§
7º Os mecanismos de rastreabilidade de
que trata o inciso VI do § 2º devem abranger a rastreabilidade de transações e
operações, contemplando, no mínimo: (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
I
- trilhas de auditoria do processamento fim a fim dos dados e das informações,
incluindo a definição e a geração de *logs* que possibilitem identificar
falhas de processamento ou comportamentos atípicos, bem como subsidiar
análises; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
II
- definição de tempo de retenção de informações de acordo com o tipo de
processamento realizado; e (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
III
- retenção segura das trilhas de auditoria. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
§
8º A avaliação e a correção de
vulnerabilidades de que trata o inciso VIII do § 2º****deve contemplar, no
mínimo: (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
I
- testes e análises periódicos para detecção de vulnerabilidades em sistemas de
informação; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
II
- varreduras periódicas dos recursos tecnológicos com o objetivo de identificar
dispositivos indevidamente conectados à rede corporativa que possam estabelecer
conexão com ativos de tecnologia externos à instituição; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
III
- análises periódicas dos recursos tecnológicos com o objetivo de identificar
vulnerabilidades que possam comprometer a segurança dos ativos de tecnologia da
instituição; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
IV
- testes de intrusão; e (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
V
- correção tempestiva das vulnerabilidades identificadas. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
§
9º Os controles de acesso de que trata o
inciso IX do § 2º devem incluir, no mínimo: (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
I
- mecanismos para limitar o acesso à rede corporativa a usuários credenciados e
a dispositivos autorizados; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
II
- revisão periódica e tempestiva das permissões de acesso, em especial de
colaboradores terceirizados com acesso aos recursos computacionais da
instituição; e (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
III
- implementação de múltiplos fatores de autenticação para acesso à rede
corporativa a partir de ambientes externos à instituição. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
§
10. A definição e implementação de
perfis de configuração segura de que trata o inciso X do § 2º devem prever, no
mínimo: (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
I
- a gestão do ciclo de vida dos recursos computacionais da instituição; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
II
- a aplicação regular de correções de segurança; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
III
- a configuração adequada dos serviços a serem suportados pelos recursos
computacionais; e (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
IV
- a alteração de senhas e de outros padrões que possam ser utilizados para
acessos indevidos aos recursos computacionais. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
§
11. Os mecanismos de proteção da rede de
que trata o inciso XI do § 2º devem contemplar, no mínimo: (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
I
- a segmentação de rede de computadores, resguardando, em especial, o ambiente
de produção e os recursos computacionais que suportam processos críticos de
negócio; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
II
- o estabelecimento de regras de *firewall*, assim como o monitoramento de
conexões, evitando tentativas de conexão com sistemas de informação
provenientes de ativos de tecnologia localizados fora da rede corporativa da
instituição; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
III
- a definição de critérios para o estabelecimento e o monitoramento de conexões
com ambientes externos, em especial em horário noturno e em dias não úteis; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
IV
- as medidas para identificar e prevenir conexões indevidas com ambientes
externos à instituição oriundas de recursos tecnológicos da instituição; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
V
- a implementação e manutenção de processos e ferramentas para identificação,
análise, tratamento e controle de eventos atípicos no ambiente de produção da
instituição, abrangendo, como exemplos, o estabelecimento de *virtual private networks* – VPN e tentativas de acesso privilegiado a recursos
computacionais, especialmente em horário noturno e em dias não úteis; e (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
VI - o estabelecimento de medidas para restringir o acesso a redes
corporativas apenas a dispositivos ou ativos de tecnologia devidamente
autorizados. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
§
12. A gestão de certificados digitais de
que trata o inciso XII do § 2º deve prever, no mínimo: (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
I
- o monitoramento do uso de certificados e assinaturas digitais, contemplando a implementação dos mecanismos de
rastreabilidade de que trata o § 7º;
(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
II
- os procedimentos para a guarda de informações, abrangendo os controles de
acesso físico e lógico a chaves privadas sob responsabilidade da instituição; (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
III
- procedimentos e ferramentas para evitar o compartilhamento indevido das
chaves privadas associadas a certificados digitais da instituição; e (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)
IV
- a validação tempestiva de certificados revogados perante as autoridades
certificadoras. (Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)