{"navegacao":null,"view":"views/exibenormativo.aspx","conteudo":[{"Titulo":"Circular N° 3.909","Tipo":"Circular","Documentos":"Circ_3909_v1_O.pdf;500#;Circ_3909_v2_L.pdf;515#;Circ_3909_v2_P.pdf;517#;Circ_3909_v3_L.pdf;475#;Circ_3909_v3_P.pdf;618#;","DOU":"Publicada no DOU de 20/8/2018, Seção 1, p. 22/23.","Id":50645,"Data":"2018-08-16T21:00:00Z","DataTexto":"16/8/2018 18:00","Numero":3909.0,"VersaoNormativo":null,"Assunto":"Dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem a serem observados pelas instituições de pagamento autorizadas a funcionar pelo Banco Central do Brasil.","NormasVinculadas":"RESOLUÇÃO CONJUNTA;@1;@2020;#INSTRUÇÃO NORMATIVA BCB;@99;@2021;#INSTRUÇÃO NORMATIVA BCB;@37;@2020;#RESOLUÇÃO BCB;@85;@2021;#RESOLUÇÃO BCB;@1;@2020;#RESOLUÇÃO;@4282;@2013;#CIRCULAR;@3978;@2020;#CIRCULAR;@3969;@2019;#CIRCULAR;@3681;@2013;#","Referencias":"Lei nº 12.865/2013, arts. 9º, 10 e 15.;#Resolução CMN nº 4.282/2013, art. 14.;#Altera, a partir de 1º/9/2019, Circular BCB nº 3.681/2013 - Dá nova  redação: art. 2º, inciso I, \"j\"; art. 4º, incisos XV e XVI; art. 4º, parágrao único. Inclui art. 3º, §§ 1º e 2º; art. 4º, incisos XVII e XVIII. Revoga art. 3º, parágrafo único.;#","Atualizacoes":"Circular BCB nº 3.969/2019 - Nova redação: art. 15, caput e §§ 2º e 3º; art. 16, § 1º. Inclusão: art. 16, § 1º, incisos I e II. Revogação: art. 15, § 4º.;#Resolução BCB nº 85/2021 - Alteração, a partir de 1º/8/2021 - Revogação: arts. 1º a 26.;#","Revogado":false,"Cancelado":false,"Texto":"<div class=\"ExternalClass9C172E7C3E4246FCAB22E360C6BABD57\"><p>\n\tA Diretoria Colegiada do Banco Central do Brasil, em sessão realizada em&#160;15 de agosto de 2018, com base nos arts. 9º, 10 e 15 da Lei nº 12.865, de 9 de outubro de 2013, e tendo em vista o art. 14 da Resolução nº 4.282, de 4 de novembro de 2013,</p>\n<p>\n\tR E S O L V E &#58;</p>\n<p align=\"center\">\n\tCAPÍTULO I</p>\n<p align=\"center\">\n\tDO OBJETO E DO ÂMBITO DE APLICAÇÃO</p>\n<p>\n\tArt. 1º &#160;Esta Circular dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem a serem observados pelas instituições de pagamento autorizadas a funcionar pelo Banco Central do Brasil.</p>\n<p align=\"center\">\n\tCAPÍTULO II</p>\n<p align=\"center\">\n\tDA POLÍTICA DE SEGURANÇA CIBERNÉTICA</p>\n<p align=\"center\">\n\t<strong>Seção I</strong></p>\n<p align=\"center\">\n\t<strong>Da Implementação da Política de Segurança Cibernética</strong></p>\n<p>\n\tArt. 2º &#160;As instituições de pagamento devem implementar e manter política de segurança cibernética formulada com base em princípios e diretrizes que busquem assegurar a confidencialidade, a integridade e a disponibilidade dos dados e dos sistemas de informação utilizados.</p>\n<p>\n\t§ 1º &#160;A política mencionada no <strong>caput</strong> deve ser compatível com&#58;</p>\n<p>\n\tI - o porte, o perfil de risco e o modelo de negócio da instituição;</p>\n<p>\n\tII - a natureza das atividades da instituição e a complexidade dos produtos e serviços oferecidos; e</p>\n<p>\n\tIII - a sensibilidade dos dados e das informações sob responsabilidade da instituição.</p>\n<p>\n\t§ 2º &#160;Admite-se que as instituições de pagamento integrantes de conglomerado prudencial adotem política de segurança cibernética única do conglomerado prudencial, nos termos da regulamentação em vigor, desde que compatível com o disposto neste Capítulo.</p>\n<p>\n\t§ 3º &#160;As instituições de pagamento que não constituírem política de segurança cibernética própria em decorrência do disposto no § 2º devem formalizar a opção por essa faculdade em reunião do conselho de administração ou, na sua inexistência, da diretoria da instituição.</p>\n<p>\n\tArt. 3º &#160;A política de segurança cibernética deve contemplar, no mínimo&#58;</p>\n<p>\n\tI - os objetivos de segurança cibernética da instituição de pagamento;</p>\n<p>\n\tII - os procedimentos e os controles adotados para reduzir a vulnerabilidade da instituição de pagamento a incidentes e atender aos demais objetivos de segurança cibernética;</p>\n<p>\n\tIII - os controles específicos, incluindo os voltados para a rastreabilidade da informação, que busquem garantir a segurança das informações sensíveis;</p>\n<p>\n\tIV - o registro, a análise da causa e do impacto, bem como o controle dos efeitos de incidentes relevantes para as atividades da instituição de pagamento;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;</p>\n<p>\n\tV - as diretrizes para&#58;</p>\n<p>\n\ta) a elaboração de cenários de incidentes considerados nos testes de continuidade dos serviços de pagamento prestados;</p>\n<p>\n\tb) a definição de procedimentos e de controles voltados à prevenção e ao tratamento dos incidentes a serem adotados por empresas prestadoras de serviços a terceiros que manuseiem dados ou informações sensíveis ou que sejam relevantes para a condução das atividades operacionais da instituição de pagamento;</p>\n<p>\n\tc) a classificação dos dados e das informações quanto à relevância; e</p>\n<p>\n\td) a definição dos parâmetros a serem utilizados na avaliação da relevância dos incidentes;</p>\n<p>\n\tVI - os mecanismos para disseminação da cultura de segurança cibernética na instituição de pagamento, incluindo&#58;</p>\n<p>\n\ta) a implementação de programas de capacitação e de avaliação periódica de pessoal;</p>\n<p>\n\tb) a prestação de informações a usuários finais sobre precauções na utilização de produtos e serviços oferecidos; e</p>\n<p>\n\tc) o comprometimento da alta administração com a melhoria contínua dos procedimentos relacionados com a segurança cibernética; e</p>\n<p>\n\tVII - as iniciativas para compartilhamento de informações sobre os incidentes relevantes, mencionados no inciso IV, com instituições de pagamento, instituições financeiras e demais instituições autorizadas a funcionar pelo Banco Central do Brasil.</p>\n<p>\n\t§ 1º &#160;Na definição dos objetivos de segurança cibernética referidos no inciso I do <strong>caput</strong>, deve ser contemplada a capacidade da instituição de pagamento para prevenir, detectar e reduzir a vulnerabilidade a incidentes relacionados com o ambiente cibernético.</p>\n<p>\n\t§ 2º&#160; Os procedimentos e os controles de que trata o inciso II do <strong>caput</strong> devem abranger a autenticação, a criptografia, a prevenção e a detecção de intrusão, a prevenção de vazamento de informações, a realização periódica de testes e varreduras para detecção de vulnerabilidades, a proteção contra <strong>softwares</strong> maliciosos, o estabelecimento de mecanismos de rastreabilidade, os controles de acesso e de segmentação da rede de computadores e a manutenção de cópias de segurança dos dados e das informações.</p>\n<p>\n\t§ 3º &#160;Os procedimentos e os controles citados no inciso II do <strong>caput</strong> devem ser aplicados, inclusive, no desenvolvimento de sistemas de informação seguros e na adoção de novas tecnologias empregadas nas atividades da instituição de pagamento.</p>\n<p>\n\t§ 4º&#160; O registro, a análise da causa e do impacto, bem como o controle dos efeitos de incidentes, citados no inciso IV do <strong>caput</strong>, devem abranger inclusive informações recebidas de empresas prestadoras de serviços a terceiros.</p>\n<p>\n\t§ 5º&#160; As diretrizes de que trata o inciso V, alínea &quot;b&quot;, do <strong>caput</strong> devem contemplar procedimentos e controles em níveis de complexidade, abrangência e precisão compatíveis com os utilizados pela própria instituição de pagamento.</p>\n<p align=\"center\">\n\t<strong>Seção II</strong></p>\n<p align=\"center\">\n\t<strong>Da Divulgação da Política de Segurança Cibernética</strong></p>\n<p>\n\tArt. 4º&#160; A política de segurança cibernética deve ser divulgada aos funcionários da instituição de pagamento e às empresas prestadoras de serviços a terceiros, mediante linguagem clara, acessível e em nível de detalhamento compatível com as funções desempenhadas e com a sensibilidade das informações.</p>\n<p>\n\tArt. 5º&#160; As instituições de pagamento devem divulgar ao público resumo contendo as linhas gerais da política de segurança cibernética.</p>\n<p align=\"center\">\n\t<strong>Seção III</strong></p>\n<p align=\"center\">\n\t<strong>Do Plano de Ação e de Resposta a Incidentes</strong></p>\n<p>\n\tArt. 6º&#160; As instituições de pagamento devem estabelecer plano de ação e de resposta a incidentes visando à implementação da política de segurança cibernética.</p>\n<p>\n\tParágrafo único.&#160; O plano mencionado no <strong>caput</strong> deve abranger, no mínimo&#58;</p>\n<p>\n\tI - as ações a serem desenvolvidas pela instituição para adequar suas estruturas organizacional e operacional aos princípios e às diretrizes da política de segurança cibernética;</p>\n<p>\n\tII - as rotinas, os procedimentos, os controles e as tecnologias a serem utilizados na prevenção e na resposta a incidentes, em conformidade com as diretrizes da política de segurança cibernética; e</p>\n<p>\n\tIII - a área responsável pelo registro e controle dos efeitos de incidentes relevantes.</p>\n<p>\n\tArt. 7º&#160; As instituições de pagamento devem designar diretor responsável pela política de segurança cibernética e pela execução do plano de ação e de resposta a incidentes.</p>\n<p>\n\tParágrafo único.&#160; O diretor mencionado no <strong>caput</strong> pode desempenhar outras funções na instituição, desde que não haja conflito de interesses.</p>\n<p>\n\tArt. 8º&#160; As instituições de pagamento devem elaborar relatório anual sobre a implementação do plano de ação e de resposta a incidentes, mencionado no art. 6º, com data-base de 31 de dezembro.</p>\n<p>\n\t§ 1º&#160; O relatório de que trata o <strong>caput</strong> deve abordar, no mínimo&#58;</p>\n<p>\n\tI - a efetividade da implementação das ações descritas no art. 6º, parágrafo único, inciso I;</p>\n<p>\n\tII - o resumo dos resultados obtidos na implementação das rotinas, dos procedimentos, dos controles e das tecnologias a serem utilizados na prevenção e na resposta a incidentes descritos no art. 6º, parágrafo único, inciso II;</p>\n<p>\n\tIII - os incidentes relevantes relacionados com o ambiente cibernético ocorridos no período; e</p>\n<p>\n\tIV - os resultados dos testes de continuidade dos serviços de pagamento prestados, considerando cenários de indisponibilidade ocasionada por incidentes.</p>\n<p>\n\t§ 2º&#160; O relatório mencionado no <strong>caput</strong> deve ser apresentado ao conselho de administração ou, na sua inexistência, à diretoria da instituição até 31 de março do ano seguinte ao da data-base.</p>\n<p>\n\tArt. 9º&#160; A política de segurança cibernética referida no art. 2º e o plano de ação e de resposta a incidentes mencionado no art. 6º devem ser aprovados pelo conselho de administração ou, na sua inexistência, pela diretoria da instituição de pagamento.</p>\n<p>\n\tArt. 10.&#160; A política de segurança cibernética e o plano de ação e de resposta a incidentes devem ser documentados e revisados, no mínimo, anualmente.</p>\n<p align=\"center\">\n\tCAPÍTULO III</p>\n<p align=\"center\">\n\tDA CONTRATAÇÃO DE SERVIÇOS DE PROCESSAMENTO E ARMAZENAMENTO DE DADOS E DE COMPUTAÇÃO EM NUVEM</p>\n<p>\n\tArt. 11. &#160;As instituições de pagamento devem assegurar que suas políticas, estratégias e estruturas para gerenciamento de riscos previstas na regulamentação em vigor, especificamente no tocante aos critérios de decisão quanto à terceirização de serviços, contemplem a contratação de serviços relevantes de processamento e armazenamento de dados e de computação em nuvem, no País ou no exterior.</p>\n<p>\n\tArt. 12.&#160; As instituições de pagamento, previamente à contratação de serviços relevantes de processamento e armazenamento de dados e de computação em nuvem, devem adotar procedimentos que contemplem&#58;</p>\n<p>\n\tI - a adoção de práticas de governança corporativa e de gestão proporcionais à relevância do serviço a ser contratado e aos riscos a que estejam expostas; e</p>\n<p>\n\tII - a verificação da capacidade do potencial prestador de serviço de assegurar&#58;</p>\n<p>\n\ta) o cumprimento da legislação e da regulamentação em vigor;</p>\n<p>\n\tb) o acesso da instituição aos dados e às informações a serem processados ou armazenados pelo prestador de serviço;</p>\n<p>\n\tc) a confidencialidade, a integridade, a disponibilidade e a recuperação dos dados e das informações processados ou armazenados pelo prestador de serviço;</p>\n<p>\n\td) a sua aderência a certificações exigidas pela instituição para a prestação do serviço a ser contratado;</p>\n<p>\n\te) o acesso da instituição contratante aos relatórios elaborados por empresa de auditoria especializada independente contratada pelo prestador de serviço, relativos aos procedimentos e aos controles utilizados na prestação dos serviços a serem contratados;</p>\n<p>\n\tf) o provimento de informações e de recursos de gestão adequados ao monitoramento dos serviços a serem prestados;</p>\n<p>\n\tg) a identificação e a segregação dos dados dos usuários finais da instituição por meio de controles físicos ou lógicos; e</p>\n<p>\n\th) a qualidade dos controles de acesso voltados à proteção dos dados e das informações dos usuários finais da instituição.</p>\n<p>\n\t§ 1º&#160; Na avaliação da relevância do serviço a ser contratado, mencionada no inciso I do <strong>caput</strong>, a instituição contratante deve considerar a criticidade do serviço e a sensibilidade dos dados e das informações a serem processados, armazenados e gerenciados pelo contratado, levando em conta, inclusive, a classificação realizada nos termos do art. 3º, inciso V, alínea &quot;c&quot;.</p>\n<p>\n\t§ 2º&#160; Os procedimentos de que trata o <strong>caput</strong>, inclusive as informações relativas à verificação mencionada no inciso II, devem ser documentados.</p>\n<p>\n\t§ 3º&#160; No caso da execução de aplicativos por meio da internet, referidos no art. 13, inciso III, a instituição deve assegurar que o potencial prestador dos serviços adote controles que mitiguem os efeitos de eventuais vulnerabilidades na liberação de novas versões do aplicativo.</p>\n<p>\n\t§ 4º&#160; A instituição deve possuir recursos e competências necessários para a adequada gestão dos serviços a serem contratados, inclusive para análise de informações e uso dos recursos providos nos termos da alínea &quot;f&quot; do inciso II do <strong>caput</strong>.</p>\n<p>\n\tArt. 13.&#160; Para os fins do disposto nesta Circular, os serviços de computação em nuvem abrangem a disponibilidade à instituição de pagamento contratante, sob demanda e de maneira virtual, de ao menos um dos seguintes serviços&#58;</p>\n<p>\n\tI - processamento de dados, armazenamento de dados, infraestrutura de redes e outros recursos computacionais que permitam à instituição contratante implantar ou executar <strong>softwares</strong>, que podem incluir sistemas operacionais e aplicativos desenvolvidos pela instituição ou por ela adquiridos;</p>\n<p>\n\tII - implantação ou execução de aplicativos desenvolvidos pela instituição contratante, ou por ela adquiridos, utilizando recursos computacionais do prestador de serviços; ou</p>\n<p>\n\tIII - execução, por meio da internet, dos aplicativos implantados ou desenvolvidos pelo prestador de serviço, com a utilização de recursos computacionais do próprio prestador de serviços.&#160;</p>\n<p>\n\tArt. 14.&#160; A instituição de pagamento contratante dos serviços mencionados no art. 12 é responsável pela confiabilidade, pela integridade, pela disponibilidade, pela segurança e pelo sigilo em relação aos serviços contratados, bem como pelo cumprimento da legislação e da regulamentação em vigor.</p>\n<p>\n\tArt. 15.&#160; A contratação de serviços relevantes de processamento, armazenamento de dados e de computação em nuvem deve ser previamente comunicada pelas instituições de pagamento ao Banco Central do Brasil.</p>\n<p>\n\t§ 1º &#160;A comunicação de que trata o <strong>caput</strong> deve conter as seguintes informações&#58;</p>\n<p>\n\tI - a denominação da empresa a ser contratada;</p>\n<p>\n\tII - os serviços relevantes a serem contratados; e</p>\n<p>\n\tIII - a indicação dos países e das regiões em cada país onde os serviços poderão ser prestados e os dados poderão ser armazenados, processados e gerenciados, definida nos termos do inciso III do art. 16, no caso de contratação no exterior.</p>\n<p>\n\t§ 2º &#160;A comunicação de que trata o <strong>caput</strong> deve ser realizada, no mínimo, sessenta dias antes da contratação dos serviços.</p>\n<p>\n\t§ 3º &#160;As alterações contratuais que impliquem modificação das informações de que trata o § 1º devem ser comunicadas ao Banco Central do Brasil, no mínimo, sessenta dias antes da alteração contratual.</p>\n<p>\n\t§ 4º &#160;A comunicação de que trata o <strong>caput</strong> poderá ser realizada em prazo inferior ao disposto nos §§ 2º e 3º em casos excepcionais, para garantir o regular funcionamento da instituição de pagamento e desde que acompanhada de justificativa fundamentada.</p>\n<p>\n\tArt. 16. &#160;A contratação de serviços relevantes de processamento, armazenamento de dados e de computação em nuvem prestados no exterior deve observar os seguintes requisitos&#58;</p>\n<p>\n\tI - a existência de convênio para troca de informações entre o Banco Central do Brasil e as autoridades supervisoras dos países onde os serviços poderão ser prestados;</p>\n<p>\n\tII - a instituição de pagamento contratante deve assegurar que a prestação dos serviços referidos no <strong>caput</strong> não cause prejuízos ao seu regular funcionamento nem embaraço à atuação do Banco Central do Brasil;</p>\n<p>\n\tIII - a instituição de pagamento contratante deve definir, previamente à contratação, os países e as regiões em cada país onde os serviços poderão ser prestados e os dados poderão ser armazenados, processados e gerenciados; e</p>\n<p>\n\tIV - a instituição de pagamento contratante deve prever alternativas para a continuidade dos serviços de pagamento prestados, no caso de impossibilidade de manutenção ou extinção do contrato de prestação de serviços.</p>\n<p>\n\t§ 1º &#160;No caso de inexistência de convênio nos termos do inciso I do <strong>caput</strong>, a instituição de pagamento contratante deverá solicitar autorização do Banco Central do Brasil para a contratação, observando o prazo e as informações requeridas nos termos do art. 15 desta Circular.</p>\n<p>\n\t§ 2º &#160;Para atendimento aos incisos II e III do <strong>caput</strong>, as instituições deverão assegurar que a legislação e a regulamentação nos países e nas regiões em cada país onde os serviços poderão ser prestados não restringem nem impedem o acesso das instituições de pagamento contratantes e do Banco Central do Brasil aos dados e às informações.</p>\n<p>\n\t§ 3º &#160;A comprovação do atendimento aos requisitos de que tratam os incisos I a IV do <strong>caput</strong> e o cumprimento da exigência de que trata o § 2º devem ser documentados.</p>\n<p>\n\tArt. 17. &#160;Os contratos para prestação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem devem prever&#58;</p>\n<p>\n\tI - a indicação dos países e da região em cada país onde os serviços poderão ser prestados e os dados poderão ser armazenados, processados e gerenciados;</p>\n<p>\n\tII - a adoção de medidas de segurança para a transmissão e armazenamento dos dados citados no inciso I;</p>\n<p>\n\tIII - a manutenção, enquanto o contrato estiver vigente, da segregação dos dados e dos controles de acesso para proteção das informações dos usuários finais;</p>\n<p>\n\tIV - a obrigatoriedade, em caso de extinção do contrato, de&#58;</p>\n<p>\n\ta) transferência dos dados citados no inciso I ao novo prestador de serviços ou à instituição de pagamento contratante; e</p>\n<p>\n\tb) exclusão dos dados citados no inciso I pela empresa contratada substituída, após a transferência dos dados prevista na alínea &quot;a&quot; e a confirmação da integridade e da disponibilidade dos dados recebidos;</p>\n<p>\n\tV - o acesso da instituição de pagamento contratante a&#58;</p>\n<p>\n\ta) informações fornecidas pela empresa contratada, visando a verificar o cumprimento do disposto nos incisos I a III;</p>\n<p>\n\tb) informações relativas às certificações e aos relatórios de auditoria especializada, citados no art. 12, inciso II, alíneas &quot;d&quot; e &quot;e&quot;; e</p>\n<p>\n\tc) informações e recursos de gestão adequados ao monitoramento dos serviços a serem prestados, citados no art. 12, inciso II, alínea &quot;f&quot;;</p>\n<p>\n\tVI - a obrigação de a empresa contratada notificar a instituição de pagamento contratante sobre a subcontratação de serviços relevantes para a instituição;</p>\n<p>\n\tVII - a permissão de acesso do Banco Central do Brasil aos contratos e aos acordos firmados para a prestação de serviços, à documentação e às informações referentes aos serviços prestados, aos dados armazenados e às informações sobre seus processamentos, às cópias de segurança dos dados e das informações, bem como aos códigos de acesso aos dados e às informações;</p>\n<p>\n\tVIII - a adoção de medidas pela instituição de pagamento contratante, em decorrência de determinação do Banco Central do Brasil; e</p>\n<p>\n\tIX - a obrigação de a empresa contratada manter a instituição de pagamento contratante permanentemente informada sobre eventuais limitações que possam afetar a prestação dos serviços ou o cumprimento da legislação e da regulamentação em vigor.</p>\n<p>\n\tParágrafo único. &#160;O contrato mencionado no <strong>caput</strong> deve prever, para o caso da decretação de regime de resolução da instituição de pagamento contratante pelo Banco Central do Brasil&#58;</p>\n<p>\n\tI - a obrigação de a empresa contratada conceder pleno e irrestrito acesso do responsável pelo regime de resolução aos contratos, aos acordos, à documentação e às informações referentes aos serviços prestados, aos dados armazenados e às informações sobre seus processamentos, às cópias de segurança dos dados e das informações, bem como aos códigos de acesso, citados no inciso VII do <strong>caput</strong>, que estejam em poder da empresa contratada; e</p>\n<p>\n\tII - a obrigação de notificação prévia do responsável pelo regime de resolução sobre a intenção de a empresa contratada interromper a prestação de serviços, com pelo menos trinta dias de antecedência da data prevista para a interrupção, observado que&#58;</p>\n<p>\n\ta) a empresa contratada obriga-se a aceitar eventual pedido de prazo adicional de trinta dias para a interrupção do serviço, feito pelo responsável pelo regime de resolução; e</p>\n<p>\n\tb) a notificação prévia deverá ocorrer também na situação em que a interrupção for motivada por inadimplência da instituição de pagamento contratante.</p>\n<p>\n\tArt. 18. &#160;O disposto nos arts. 11 a 17 não se aplica à contratação de sistemas operados por câmaras, por prestadores de serviços de compensação e de liquidação ou por entidades que exerçam atividades de registro ou de depósito centralizado.</p>\n<p align=\"center\">\n\tCAPÍTULO IV</p>\n<p align=\"center\">\n\tDISPOSIÇÕES GERAIS</p>\n<p>\n\tArt. 19. &#160;As instituições de pagamento devem assegurar que suas políticas previstas na estrutura de gerenciamento de riscos, nos termos da regulamentação em vigor, disponham, no tocante à continuidade dos serviços de pagamento prestados, sobre&#58;</p>\n<p>\n\tI - o tratamento dos incidentes relevantes relacionados com o ambiente cibernético de que trata o art. 3º, inciso IV;</p>\n<p>\n\tII - os procedimentos a serem seguidos no caso da interrupção de serviços relevantes de processamento e armazenamento de dados e de computação em nuvem contratados, abrangendo cenários que considerem a substituição da empresa contratada e o reestabelecimento da operação normal da instituição; e</p>\n<p>\n\tIII - os cenários de incidentes considerados nos testes de continuidade de serviços de pagamento prestados de que trata o art. 3º, inciso V, alínea &quot;a&quot;.</p>\n<p>\n\tArt. 20. &#160;Os procedimentos adotados pelas instituições de pagamento para gerenciamento de riscos previstos na regulamentação em vigor devem contemplar, no tocante à continuidade dos serviços de pagamento prestados&#58;</p>\n<p>\n\tI - o tratamento previsto para mitigar os efeitos dos incidentes relevantes de que trata o art. 3º, inciso IV, e da interrupção dos serviços relevantes de processamento, armazenamento de dados e de computação em nuvem contratados;</p>\n<p>\n\tII - o prazo estipulado para reinício ou normalização das suas atividades ou dos serviços relevantes interrompidos, citados no inciso I; e</p>\n<p>\n\tIII - a comunicação tempestiva ao Banco Central do Brasil das ocorrências de incidentes relevantes e das interrupções dos serviços relevantes, citados no inciso I, que configurem uma situação de crise pela instituição de pagamento, bem como das providências para o reinício das suas atividades.</p>\n<p>\n\tArt. 21. &#160;As instituições de pagamento devem instituir mecanismos de acompanhamento e de controle com vistas a assegurar a implementação e a efetividade da política de segurança cibernética, do plano de ação e de resposta a incidentes e dos requisitos para contratação de serviços de processamento e armazenamento de dados e de computação em nuvem, incluindo&#58;</p>\n<p>\n\tI - a definição de processos, testes e trilhas de auditoria;</p>\n<p>\n\tII - a definição de métricas e indicadores adequados; e</p>\n<p>\n\tIII - a identificação e a correção de eventuais deficiências.</p>\n<p>\n\t§ 1º &#160;As notificações recebidas sobre a subcontratação de serviços relevantes descritas no art. 17, inciso VI, devem ser consideradas na definição dos mecanismos de que trata o <strong>caput</strong>.</p>\n<p>\n\t§ 2º &#160;Os mecanismos de que trata o <strong>caput</strong> devem ser submetidos a testes periódicos pela auditoria interna compatíveis com os controles internos da instituição.</p>\n<p>\n\tArt. 22. &#160;Sem prejuízo do dever de sigilo e da livre concorrência, as instituições de pagamento devem desenvolver iniciativas para o compartilhamento de informações sobre os incidentes relevantes de que trata o art. 3º, inciso IV.</p>\n<p>\n\t§ 1º &#160;O compartilhamento de que trata o <strong>caput</strong> deve abranger informações sobre incidentes relevantes recebidas de empresas prestadoras de serviços a terceiros.</p>\n<p>\n\t§ 2º &#160;As informações compartilhadas devem estar disponíveis ao Banco Central do Brasil.</p>\n<p align=\"center\">\n\tCAPÍTULO V</p>\n<p align=\"center\">\n\tDISPOSIÇÕES FINAIS</p>\n<p>\n\tArt. 23. &#160;Devem ficar à disposição do Banco Central do Brasil pelo prazo de cinco anos&#58;</p>\n<p>\n\tI - o documento relativo à política de segurança cibernética, de que trata o art. 2º;</p>\n<p>\n\tII - a ata de reunião do conselho de administração ou, na sua inexistência, da diretoria da instituição, no caso de ser formalizada a opção de que trata o art. 2º, § 2º;</p>\n<p>\n\tIII - o documento relativo ao plano de ação e de resposta a incidentes, de que trata o art. 6º;</p>\n<p>\n\tIV - o relatório anual, de que trata o art. 8º;</p>\n<p>\n\tV - a documentação sobre os procedimentos de que trata o art. 12, § 2º;</p>\n<p>\n\tVI - a documentação de que trata o art. 16, § 3º, no caso de serviços prestados no exterior;</p>\n<p>\n\tVII - os contratos de que trata o art. 17, contado o prazo referido no <strong>caput</strong> a partir da extinção do contrato; e</p>\n<p>\n\tVIII - os dados, os registros e as informações relativas aos mecanismos de acompanhamento e de controle de que trata o art. 21, contado o prazo referido no <strong>caput</strong> a partir da implementação dos citados mecanismos.</p>\n<p>\n\tArt. 24. &#160;As instituições de pagamento que, na data de entrada em vigor desta Circular, já tiverem contratado a prestação de serviços relevantes de processamento, armazenamento de dados e de computação em nuvem devem apresentar ao Banco Central do Brasil, no prazo máximo de noventa dias, contados a partir da data de entrada em vigor desta Circular, cronograma para adequação&#58;</p>\n<p>\n\tI - ao cumprimento do disposto no art. 16, incisos I, II, IV e § 2º, no caso de serviços prestados no exterior; e</p>\n<p>\n\tII - ao disposto nos arts. 15, § 1º, e 17.</p>\n<p>\n\tParágrafo único. &#160;O prazo previsto no cronograma para adequação mencionado no <strong>caput</strong> não pode ultrapassar 31 de dezembro de 2021.</p>\n<p>\n\tArt. 25. &#160;A aprovação da política de segurança cibernética e do plano de ação e de resposta a incidentes, referida no art. 9º, deve ser realizada até noventa dias contados da data de entrada em vigor desta Circular.</p>\n<p>\n\tArt. 26. &#160;O Banco Central do Brasil poderá vetar ou impor restrições para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem quando constatar, a qualquer tempo, a inobservância do disposto nesta Circular, bem como a limitação à atuação do Banco Central do Brasil, estabelecendo prazo para a adequação dos referidos serviços e dos contratos correspondentes.</p>\n<p>\n\tArt. 27. &#160;A Circular nº 3.681, de 4 de novembro de 2013, passa a vigorar com as seguintes alterações&#58;</p>\n<p>\n\t&quot;Art. 2º &#160;........................................................</p>\n<p>\n\tI - ..............................................................</p>\n<p>\n\t..................................................................</p>\n<p>\n\tj) falhas em sistemas, processos ou infraestrutura de tecnologia da informação; e</p>\n<p>\n\t............................................................&quot; (NR)</p>\n<p>\n\t&quot;Art. 3º &#160;........................................................</p>\n<p>\n\t§ 1º &#160;A estrutura de gerenciamento de riscos mencionada no <strong>caput</strong> deve&#58;</p>\n<p>\n\tI - ser compatível com a natureza das atividades da instituição e a complexidade dos produtos e serviços oferecidos e proporcional à dimensão das exposições aos mencionados riscos;</p>\n<p>\n\tII - ser segregada da unidade executora da atividade de auditoria interna;</p>\n<p>\n\tIII - permitir a identificação, a mensuração, o monitoramento, o controle, a mitigação e o gerenciamento contínuo e integrado dos riscos operacional, de liquidez e de crédito;</p>\n<p>\n\tIV - prever políticas e estratégias aprovadas e revisadas, no mínimo anualmente, pela diretoria e pelo conselho de administração, se houver, a fim de determinar sua compatibilidade com os objetivos da instituição e com as condições de mercado; e</p>\n<p>\n\tV - manter documentação acerca de suas políticas, estratégias de gerenciamento de riscos e governança à disposição do Banco Central do Brasil.</p>\n<p>\n\t§ 2º &#160;As políticas e as estratégias previstas no inciso IV do § 1º devem contemplar os seguintes assuntos&#58;</p>\n<p>\n\tI - critérios de decisão quanto à terceirização de serviços e de seleção de seus prestadores, incluindo as condições contratuais mínimas necessárias para mitigar o risco operacional; e</p>\n<p>\n\tII - continuidade dos serviços de pagamento prestados.&quot; (NR)</p>\n<p>\n\t&quot;Art. 4º &#160;........................................................</p>\n<p>\n\t..................................................................</p>\n<p>\n\tXV - notificação ao usuário final acerca de eventual não execução de uma transação;</p>\n<p>\n\tXVI - mecanismos que permitam ao usuário final verificar se a transação foi executada corretamente;</p>\n<p>\n\tXVII - critérios de decisão quanto à terceirização de serviços e de seleção de seus prestadores; e</p>\n<p>\n\tXVIII - avaliação, gerenciamento e monitoramento do risco operacional decorrente de serviços terceirizados relevantes para o funcionamento regular da instituição de pagamento.</p>\n<p>\n\tParágrafo único. &#160;Caso as instituições de pagamento terceirizem funções relacionadas com a segurança dos serviços oferecidos, o respectivo contrato de prestação de serviços deve estipular que o contratado deverá&#58;</p>\n<p>\n\tI - atender ao disposto neste artigo; e</p>\n<p>\n\tII - permitir o acesso da instituição de pagamento aos dados e às informações sobre os serviços prestados.&quot; (NR)</p>\n<p>\n\tArt. 28. &#160;Fica revogado o parágrafo único do art. 3º da Circular nº 3.681, de 2013.</p>\n<p>\n\tArt. 29. &#160;Esta Circular entra em vigor em 1º de setembro de 2019.</p>\n<p align=\"center\">\n\t<br>\n\t&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;Otávio Ribeiro Damaso<br>\n\t&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; Diretor de Regulação</p>\n</div>","Voto":"174/2018-BCB","DataAssinatura":null,"DataAssinaturaTexto":""}]}