Pentest e Banco Central: o que a Resolução CMN 5.274 exige
O que a Resolução CMN 5.274 exige sobre pentest
A Resolução CMN 5.274/2025 obriga as instituições autorizadas pelo Banco Central a fazer, ao menos uma vez por ano, um teste de intrusão conduzido por empresa ou profissional independente, a documentar as vulnerabilidades encontradas em um plano de ação e a manter essas evidências à disposição do Banco Central por cinco anos. A Resolução BCB 538/2025 leva a mesma lógica às instituições de pagamento.
As duas normas foram publicadas em 18 de dezembro de 2025 e alteram, respectivamente, a Resolução CMN 4.893/2021 e a Resolução BCB 85/2021. Segundo análise do escritório Baker McKenzie, entraram em vigor na data de publicação, com prazo de adequação até 1º de março de 2026. Ou seja: em 2026, o pentest deixou de ser boa prática recomendada e passou a ser obrigação verificável.
Este guia resume o que mudou, quem precisa cumprir e, principalmente, o que guardar como evidência. Os detalhes regulatórios vêm do texto das normas e de análises de escritórios e consultorias citadas ao longo do artigo. Ele não substitui parecer jurídico: confirme a aplicação ao seu caso com o jurídico e o compliance da instituição. Para entender o teste em si, veja o guia de pentest: o que é, como funciona e tipos.
Leia também: Teste de invasão para empresas: como contratar e o que exigir
Resumo em 5 pontos
- Frequência mínima anual: pelo menos um teste de intrusão por ano, além de testes após mudanças relevantes, que são boa prática.
- Independência: o teste deve ser feito por empresa especializada independente, segundo o Baker McKenzie.
- Plano de ação: vulnerabilidades documentadas e acompanhadas até a correção.
- Evidência por cinco anos: resultados e planos à disposição do Banco Central durante cinco anos.
- Conformidade demonstrável: a Grant Thornton resume a mudança como a passagem de uma conformidade declaratória para uma conformidade demonstrável, baseada em controles mínimos, evidências verificáveis e testes periódicos.
O que mudou com a CMN 5.274 e a BCB 538
A Resolução CMN 4.893/2021 já exigia política de segurança cibernética, plano de ação e de resposta a incidentes e relatório anual. A atualização de dezembro de 2025 transformou parte dessas diretrizes em controles obrigatórios e detalhados. Segundo o Baker McKenzie, a nova regulação lista 14 procedimentos e controles que as instituições devem adotar, entre eles autenticação, criptografia, prevenção e detecção de intrusão e de vazamento de informações, rastreabilidade, proteção de rede, gestão de certificados digitais e ações de inteligência no ambiente cibernético, incluindo monitoramento da deep web e da dark web.
| Norma | A quem se aplica | O que altera | Ponto central para pentest |
|---|---|---|---|
| Resolução CMN 5.274/2025 | Instituições financeiras e demais instituições autorizadas a funcionar pelo Banco Central | Resolução CMN 4.893/2021 | Teste de intrusão anual independente, plano de ação e guarda de evidências |
| Resolução BCB 538/2025 | Instituições de pagamento | Resolução BCB 85/2021 | Mesma lógica de teste anual independente e controles mínimos |
| Prazo comum | Ambas | Publicação em 18/12/2025 | Adequação até 1º de março de 2026 |
O efeito prático é que a supervisão deixa de perguntar "vocês têm uma política?" e passa a perguntar "mostre o teste, o plano e a correção".
Quem precisa cumprir
Pela abrangência das normas alteradas, a obrigação alcança bancos, cooperativas de crédito, financeiras, corretoras, distribuidoras e demais instituições autorizadas a funcionar pelo Banco Central (CMN 5.274), além das instituições de pagamento (BCB 538). Fintechs que operam com autorização do Banco Central estão nesse grupo.
Empresas que não são reguladas diretamente também sentem o efeito. Fornecedores de tecnologia, processadores e prestadores de serviço em nuvem de instituições financeiras passam a receber exigências contratuais de segurança, e o relatório de pentest é uma das evidências mais pedidas em due diligence de terceiros. Para o contexto de gestão de vulnerabilidades no setor, veja gestão de vulnerabilidades na área financeira.
O que a norma pede do teste de intrusão
Combinando o texto da norma e as análises publicadas, o teste de intrusão regulatório tem cinco características:
- Periodicidade: ao menos anual. Um teste em janeiro de 2026 e o próximo em março de 2027 deixa um intervalo maior que um ano: planeje o calendário.
- Independência: executado por empresa ou profissional independente. Na prática, quem testa não pode ser quem opera ou desenvolve o ambiente.
- Documentação: registro das vulnerabilidades encontradas, com evidências.
- Plano de ação: correções com responsáveis, prazos e acompanhamento.
- Guarda: resultados e planos mantidos à disposição do Banco Central por cinco anos.
A norma não descreve metodologia, escopo mínimo ou formato de relatório. Essa lacuna é responsabilidade da instituição: o escopo e o método precisam ser justificáveis diante do supervisor.
Checklist de evidências para a supervisão
Este é o conjunto de documentos que recomendamos montar a cada ciclo. Ele parte dos requisitos da norma e acrescenta o que torna a evidência defensável:
- Contrato com o fornecedor e declaração de independência em relação ao ambiente testado.
- Justificativa de escopo: quais sistemas foram testados e por quê, com ênfase nos serviços críticos e expostos.
- Plano de trabalho e regras de engajamento: metodologia (por exemplo OWASP e PTES), datas, janelas e responsáveis.
- Relatório técnico: cada vulnerabilidade com evidência, passos de reprodução, severidade e recomendação.
- Relatório executivo: visão de risco em linguagem de negócio para a alta administração.
- Plano de ação: cada achado com dono, prazo e status.
- Relatório de reteste: comprovação de que as correções funcionaram.
- Aceite formal de risco: para o que não será corrigido no prazo, com aprovação de quem tem alçada.
- Registro no relatório anual de segurança cibernética: apresentado ao conselho de administração ou, na falta dele, à diretoria, até 31 de março do ano seguinte à data-base.
- Política de retenção: todos os itens acima guardados por cinco anos, com versão e data.
| Evidência | O que precisa mostrar | Quem costuma guardar |
|---|---|---|
| Contrato e declaração de independência | Que o testador é terceiro independente | Compliance e jurídico |
| Justificativa de escopo | Por que esses sistemas foram escolhidos | Segurança da informação |
| Relatório técnico | Vulnerabilidades com evidência e reprodução | Segurança da informação |
| Relatório executivo | Risco em linguagem de negócio | Diretoria e conselho |
| Plano de ação | Dono, prazo e status de cada achado | Segurança e TI |
| Relatório de reteste | Que a correção foi validada | Segurança da informação |
| Aceite de risco | Decisão formal sobre o que fica aberto | Diretoria responsável |
| Relatório anual | Testes, resultados e plano do ano seguinte | Diretor responsável pela política |
Como definir o escopo do pentest regulatório
Como a norma não fixa escopo mínimo, a instituição precisa de um critério que se sustente numa supervisão. Uma forma prática de montar o escopo:
- Parta dos serviços críticos: canais digitais, APIs abertas a parceiros, sistemas de pagamento e acesso de clientes.
- Inclua a superfície externa: tudo que é acessível pela internet, incluindo subdomínios e serviços esquecidos.
- Teste a rede interna: o que um atacante faria depois de comprometer uma estação ou uma credencial.
- Cubra autorização entre perfis: clientes, operadores, parceiros e administradores. Falhas de autorização são onde ferramentas automáticas mais erram.
- Registre o que ficou de fora e por quê: escopo reduzido sem justificativa é o primeiro ponto a ser questionado.
Erros comuns que enfraquecem a evidência
- Scan vendido como pentest: varredura automatizada não demonstra exploração. Os sinais estão em quanto custa um pentest.
- Escopo cosmético: testar só o site institucional e deixar de fora API, mobile e rede interna.
- Falta de plano de ação: relatório entregue e arquivado, sem dono nem prazo.
- Mesmo time que opera e testa: compromete a independência exigida.
- Evidência espalhada: relatórios em e-mails e pastas pessoais, sem versão nem retenção definida.
- Calendário frouxo: intervalo entre testes maior que 12 meses.
Leia também: Empresas de pentest no Brasil: 10 critérios para escolher a certa
Pentest anual não basta: o que fazer entre os ciclos
O teste anual é o mínimo regulatório, não a medida da exposição. O Verizon Data Breach Investigations Report 2025 aponta que a exploração de vulnerabilidades foi o vetor de acesso inicial em 20% das violações analisadas, alta de 34% sobre o ano anterior. No Brasil, o relatório Cost of a Data Breach 2025 da IBM estima o custo médio de uma violação em R$ 7,19 milhões, e em R$ 8,92 milhões no setor financeiro; violações iniciadas por exploração de vulnerabilidades custaram em média R$ 7,61 milhões.
Um ambiente que publica código toda semana não pode esperar 12 meses para descobrir uma falha nova. O modelo que combina o pentest manual independente exigido pelo Banco Central com testes contínuos entre os ciclos está em pentest contínuo e PTaaS. Na EcoTrust, essa camada contínua é feita pelo AppSec, com DAST autenticado, evidência de exploração e cobertura do OWASP Top 10. Ele complementa o teste independente, não o substitui.
Outras regras que se somam
O pentest regulatório raramente atende a uma norma só. Vale planejar um teste que gere evidência para várias exigências ao mesmo tempo:
- PCI DSS 4.0, requisito 11.4: teste interno e externo ao menos a cada 12 meses e após mudanças significativas, com testador organizacionalmente independente e reteste das falhas exploráveis.
- LGPD, artigo 46: medidas técnicas e administrativas para proteger dados pessoais. O pentest é uma forma de demonstrar que elas funcionam.
- Resolução CD/ANPD 15/2024: se um incidente afetar dados pessoais, o controlador tem 3 dias úteis para comunicar a ANPD e os titulares. Encontrar a falha antes é mais barato que comunicar o incidente depois.
- ISO 27001: o relatório de pentest é evidência de controle técnico de vulnerabilidades em auditorias de certificação.
Como a EcoTrust apoia o pentest regulatório
O serviço de pentest de rede e aplicação da EcoTrust declara atendimento à Resolução BACEN 538/2025, PCI DSS, ISO 27001, LGPD e CVM. Conforme a página do serviço, a entrega inclui:
- Execução por especialistas com IA agêntica, com metodologia OWASP e PTES em cinco fases, de reconhecimento a relatório.
- Escopo de rede interna, rede externa, aplicações web e APIs REST e GraphQL, em black, gray ou white box.
- Relatório executivo para a diretoria e relatório técnico com evidências, passos de reprodução, classificação CVSS e recomendação de correção.
- Reunião de debriefing com o time técnico.
- Reteste em D+30 ou D+60 sem custo adicional, com relatório atualizado do status de cada vulnerabilidade.
Os achados alimentam os módulos Radar, VulScan e Flow, o que ajuda a manter o plano de ação vivo e rastreável até o próximo ciclo. Guarda das evidências, aceite de risco e relatório anual ao conselho continuam sendo responsabilidade da instituição.
Perguntas Frequentes
A Resolução CMN 5.274 exige pentest anual?
Sim. Segundo análises do Baker McKenzie e da Grant Thornton, a norma exige teste de intrusão ao menos anual, feito por empresa ou profissional independente, com documentação das vulnerabilidades e plano de ação. As evidências devem ficar à disposição do Banco Central por cinco anos.
Qual o prazo para se adequar à CMN 5.274 e à BCB 538?
As duas resoluções foram publicadas em 18 de dezembro de 2025 e deram prazo de adequação até 1º de março de 2026. Em 2026, portanto, o teste anual independente já é exigível pela supervisão.
O pentest pode ser feito pela equipe interna?
Para cumprir a norma, não. A exigência é de teste por empresa especializada independente. A equipe interna pode e deve testar entre os ciclos, mas esse trabalho não substitui o teste independente.
Quanto tempo devo guardar o relatório de pentest?
Cinco anos. Guarde também o plano de ação, o relatório de reteste, os aceites de risco e o contrato com o fornecedor, com versão e data, para reconstruir o histórico em uma supervisão.
A Resolução BCB 538 vale para fintechs?
Vale para instituições de pagamento autorizadas pelo Banco Central, o que inclui muitas fintechs. Fintechs que são instituições financeiras, como sociedades de crédito direto, seguem a CMN 5.274. Confirme o enquadramento da sua instituição com o jurídico.
Um scan de vulnerabilidades atende à exigência de teste de intrusão?
Não. Scan identifica falhas conhecidas; teste de intrusão explora as falhas para demonstrar impacto. Os dois são complementares, e a diferença está em análise de vulnerabilidades vs pentest.
Conclusão: o pentest regulatório é um processo de evidência
A Resolução CMN 5.274 e a Resolução BCB 538 mudaram a pergunta da supervisão: não basta ter política, é preciso mostrar o teste anual independente, o plano de ação, o reteste e cinco anos de histórico. Quem tratar o pentest como um PDF anual vai ter dificuldade para demonstrar conformidade; quem tratar como processo, com escopo justificado e evidência organizada, transforma a obrigação em gestão de risco.
Use o checklist deste guia para montar o próximo ciclo, escolha um fornecedor independente com critérios claros e mantenha testes contínuos entre os ciclos. É essa combinação que reduz a exposição real, e não apenas cumpre o calendário.
Referências
- Banco Central do Brasil, Resolução CMN nº 5.274, de 18 de dezembro de 2025, texto disponível em okai.com.br e legisweb.com.br
- Banco Central do Brasil, Resolução BCB nº 538, de 18 de dezembro de 2025, texto disponível em okai.com.br
- Banco Central do Brasil, Resolução CMN nº 4.893, de 26 de fevereiro de 2021. bcb.gov.br
- Baker McKenzie, "Brazil: BCB and CMN establish additional cyber security requirements", dezembro de 2025. bakermckenzie.com
- Grant Thornton Brasil, "Segurança cibernética: o que muda com a Resolução CMN nº 5.274/2025". grantthornton.com.br
- Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com
- IBM, "Cost of a Data Breach Report 2025", recorte Brasil, 2025. prnewswire.com
- PCI Security Standards Council, "PCI DSS v4.0", requisito 11.4, 2022. pcisecuritystandards.org
- Brasil, Lei 13.709/2018 (LGPD), artigo 46. planalto.gov.br
- ANPD, Resolução CD/ANPD nº 15/2024. gov.br/anpd
- EcoTrust, página do serviço "Pentest de Rede e Aplicação". ecotrust.io/servicos/pentest
Conheça nosso serviço de Pentest
Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.
Conhecer o serviçoArtigos Relacionados
Plataformas de agentes de IA para segurança: comparativo 2026
Plataformas de agentes de IA para segurança em 2026: comparativo de fabricantes por domínio, MCP, controle humano e stack, com fonte em cada linha.
Empresas de pentest no Brasil: 10 critérios para escolher a certa
Como escolher entre empresas de pentest no Brasil: 10 critérios, perguntas para a reunião, sinais de alerta e o que a LGPD e o Banco Central exigem.
Como avaliar agentes de IA em segurança: 7 testes antes da compra
Como avaliar agentes de IA em segurança: 7 testes para separar agente real de automação, checar credenciais, dados, OWASP e rodar POC em vários domínios.