{"navegacao":null,"view":"views/exibenormativo.aspx","conteudo":[{"Titulo":"Instrução Normativa BCB N° 305","Tipo":"Instrução Normativa BCB","Documentos":null,"DOU":"Publicada no DOU de 19/9/2022, Seção 1, p. 230-232.","Id":51864,"Data":"2022-09-15T22:08:00Z","DataTexto":"15/9/2022 19:08","Numero":305.0,"VersaoNormativo":2.0,"Assunto":"Divulga a versão 4.0 do Manual de Segurança do Open Finance.","NormasVinculadas":"INSTRUÇÃO NORMATIVA BCB;@134;@2021;#RESOLUÇÃO CONJUNTA;@4;@2022;#RESOLUÇÃO CONJUNTA;@1;@2020;#INSTRUÇÃO NORMATIVA BCB;@720;@2026;#INSTRUÇÃO NORMATIVA BCB;@443;@2023;#INSTRUÇÃO NORMATIVA BCB;@136;@2021;#RESOLUÇÃO BCB;@109;@2021;#RESOLUÇÃO BCB;@85;@2021;#RESOLUÇÃO BCB;@32;@2020;#RESOLUÇÃO CMN;@4893;@2021;#CIRCULAR;@4015;@2020;#","Referencias":"Portaria BCB nº 84.287/2015, Anexo (Regimento Interno do BCB), arts. 23, inciso I, \"a\"; 62, inciso IV; e 116, inciso I, \"b\". ;#Resolução BCB nº 32/2020.;#Cita Lei nº 13.709/2018.;#Cita Medida Provisória nº 2.200-2/2001.;#Cita Resoluções Conjuntas BCB/CMN ns. 1/2020 e 4/2022.;#Cita Resolução CMN nº 4.893/2021.;#Cita Circular BCB nº 4.015/2020, art. 6º, inciso IV.;#Cita Resoluções BCB ns. 85/2021 e 109/2021.;#Cita Instrução Normativa BCB nº 136/2021.;#Revoga, a partir de 1º/10/2022, Instrução Normativa BCB nº 134/2021.;#","Atualizacoes":"Instrução Normativa BCB nº 720/2026 - Revogação total.;#","Revogado":true,"Cancelado":false,"Texto":"<div class=\"ExternalClass89DAF4C210624498B7032FD1666DCB82\"><p class=\"MsoNormal\" align=\"center\" style=\"margin-bottom&#58;18pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">INSTRUÇÃO NORMATIVA BCB Nº 305, DE&#160;15 DE SETEMBRO DE 2022</span></p><p class=\"MsoNormal\" align=\"center\" style=\"margin-bottom&#58;18pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Instru%C3%A7%C3%A3o%20Normativa%20BCB&amp;numero=720\">Documento normativo revogado pela Instrução Normativa BCB nº 720, de 2/4/2026.</a>​<br></span></p><p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 6pt 212.65pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Divulga a versão 4.0 do Manual de Segurança do&#160;<strong>Open Finance</strong>.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Os Chefes do Departamento de Regulação do Sistema Financeiro (Denor) e do Departamento de Tecnologia da Informação (Deinf), no uso das atribuições que lhes conferem os arts. 23, inciso I, alínea &quot;a&quot;, 62, inciso IV, e 116, inciso I, alínea &quot;b&quot;, do Regimento Interno do Banco Central do Brasil, anexo à Portaria nº 84.287, de 27 de fevereiro de 2015, com base no art. 3º, inciso IV, da Resolução BCB nº 32, de 29 de outubro de 2020,</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">R E S O L V E M &#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art. 1º &#160;Esta Instrução Normativa divulga a versão 4.0 do Manual de Segurança do&#160;<strong>Open Finance</strong>, de observância obrigatória por parte das instituições participantes, conforme Anexo.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Parágrafo único.&#160; O manual de que trata o&#160;<strong>caput</strong>, em sua versão mais recente, estará acessível na página do&#160;<strong>Open Finance</strong>&#160;no sítio eletrônico do Banco Central do Brasil na internet e no Portal&#160;<strong>Open Finance</strong>&#160;do Brasil<strong>,</strong>&#160;mantido pela Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>&#160;de que trata o art. 44, § 1º, da Resolução Conjunta nº 1, de 4 de maio de 2020.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art. 2º &#160;Fica revogada a Instrução Normativa BCB nº 134, de 22 de julho de 2021.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;36pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art. 3º &#160;Esta Instrução Normativa entra em vigor em 1º de outubro de 2022.</span></p><p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 24pt 70.95pt;text-indent&#58;-0.05pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">João André Calvino Marques Pereira&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; Haroldo Jayme Martins Froes Cruz<br>Chefe do Departamento de Regulação&#160;&#160;&#160;&#160;&#160;&#160;&#160; Chefe do Departamento de Tecnologia<br>do Sistema Financeiro&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;da Informação&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; &#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;</span></p><p class=\"MsoNormal\" align=\"center\" style=\"margin-bottom&#58;36pt;text-align&#58;center;\"><br></p><p class=\"MsoNormal\" align=\"center\" style=\"margin-bottom&#58;12pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><strong>ANEXO À INSTRUÇÃO NORMATIVA BCB Nº 305, DE 15 DE SETEMBRO DE 2022</strong>&#160;&#160;</span></p><p class=\"MsoNormal\" align=\"center\" style=\"margin-bottom&#58;6pt;text-align&#58;center;\"><strong style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Manual de Segurança do Open Finance Versão 4.0</strong></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;\"><a name=\"_Toc14166332\"></a><a name=\"_Toc14193634\"></a><a name=\"_Toc14354699\"></a><a name=\"_Toc14354849\"></a><a name=\"_Toc14681789\"></a><a name=\"_Toc52541656\"></a><a name=\"_Toc54368699\"></a><a name=\"_Toc54724889\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><strong>Histórico de revisão</strong></span></a><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span></p><table class=\"MsoTableGrid\" width=\"680\" cellspacing=\"0\" cellpadding=\"0\" border=\"1\" style=\"border&#58;medium none;margin-left&#58;70.9pt;\"><tbody><tr style=\"height&#58;11.7pt;\"><td width=\"104\" valign=\"top\" style=\"width&#58;77.75pt;border&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;height&#58;11.7pt;\"><p align=\"center\" style=\"margin&#58;0cm;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><strong>Data</strong></span></p></td><td width=\"66\" valign=\"top\" style=\"width&#58;49.6pt;border-color&#58;windowtext windowtext windowtext currentcolor;border-style&#58;solid solid solid none;border-width&#58;1pt 1pt 1pt medium;padding&#58;0cm 5.4pt;height&#58;11.7pt;\"><p align=\"center\" style=\"margin&#58;0cm;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><strong>Versão</strong></span></p></td><td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-color&#58;windowtext windowtext windowtext currentcolor;border-style&#58;solid solid solid none;border-width&#58;1pt 1pt 1pt medium;padding&#58;0cm 5.4pt;height&#58;11.7pt;\"><p align=\"center\" style=\"margin&#58;0cm;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><strong>Descrição das alterações</strong></span></p></td></tr><tr style=\"height&#58;24.2pt;\"><td rowspan=\"5\" width=\"104\" style=\"width&#58;77.75pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 5.4pt;height&#58;24.2pt;\"><p align=\"center\" style=\"margin&#58;0cm;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">15/09/2022</span></p></td><td rowspan=\"5\" width=\"66\" style=\"width&#58;49.6pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 5.4pt;height&#58;24.2pt;\"><p align=\"center\" style=\"margin&#58;0cm;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">4.0</span></p></td><td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 5.4pt;height&#58;24.2pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Aprimoramentos na redação do texto, sem alteração de mérito.</span></p></td></tr><tr style=\"height&#58;24.2pt;\"><td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 5.4pt;height&#58;24.2pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Alteração da nomenclatura de&#160;<strong>Open Banking</strong>&#160;para&#160;<strong>Open Finance</strong>.</span></p></td></tr><tr style=\"height&#58;23.05pt;\"><td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 5.4pt;height&#58;23.05pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Atualização de referências.</span></p></td></tr><tr style=\"height&#58;23.05pt;\"><td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 5.4pt;height&#58;23.05pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Alteração do item 3.9, com a restrição de escopo de sua aplicação.</span></p></td></tr><tr style=\"height&#58;23.05pt;\"><td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 5.4pt;height&#58;23.05pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Alteração do item 3.12, dispondo sobre os certificados requeridos para as contratações de parceria.</span></p></td></tr></tbody></table><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><p class=\"MsoNormal\" style=\"margin&#58;6pt 0cm;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc52541658\"></a><a name=\"_Toc53757796\"></a><a name=\"_Toc54724891\"><strong>Termos de Uso</strong></a><strong></strong></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc52541659\">Este manual detalha os requisitos técnicos para a implementação dos elementos necessários à operacionalização do&#160;<strong>Open Finance</strong>, complementando a regulamentação vigente sobre o tema.</a></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">O manual será revisto e atualizado periodicamente a fim de preservar a compatibilidade com a regulamentação, bem como para incorporar os aprimoramentos decorrentes da evolução do&#160;<strong>Open Finance</strong>&#160;e da tecnologia.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Informações mais detalhadas e exemplos da aplicação deste manual poderão ser encontrados nos guias e tutoriais disponíveis no Portal do&#160;<strong>Open Finance</strong>&#160;no Brasil, na Área do Desenvolvedor.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Sugestões, críticas ou pedidos de esclarecimentos de dúvidas relativas ao conteúdo deste documento podem ser enviados ao Banco Central do Brasil por meio dos canais institucionais dessa autarquia.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc53757797\"></a><a name=\"_Toc54724892\"><strong>Referências</strong></a><strong></strong></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Estas especificações baseiam-se, referenciam, e complementam, quando aplicável, os seguintes documentos&#58;</span></p><table class=\"MsoNormalTable\" width=\"680\" cellspacing=\"0\" cellpadding=\"0\" border=\"1\" style=\"border&#58;medium none;margin-left&#58;70.9pt;\"><tbody><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border&#58;1pt solid windowtext;background&#58;none 0% 0% repeat scroll rgb(217, 217, 217);padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;black;\">Referência</span></span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;windowtext windowtext windowtext currentcolor;border-style&#58;solid solid solid none;border-width&#58;1pt 1pt 1pt medium;background&#58;none 0% 0% repeat scroll rgb(217, 217, 217);padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;black;\">Origem</span></span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Resolução Conjunta nº 1, de 2020</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20Conjunta&amp;numero=1</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Resolução Conjunta nº 4, de 2022</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20Conjunta&amp;numero=4</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Resolução BCB nº 32, de 2020</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20BCB&amp;numero=32</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Resolução BCB nº 85, de 2021</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20BCB&amp;numero=85</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Resolução BCB nº 109, de 2021</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20BCB&amp;numero=109<span class=\"MsoHyperlink\"></span></span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Instrução Normativa BCB n° 136, de 2021</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Instru%C3%A7%C3%A3o%20Normativa%20BCB&amp;numero=136</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Resolução CMN nº 4.893, de 2021</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=4893</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709, de 2018)</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">http&#58;//www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709.htm</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">BCP 195/RFC 7525</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//tools.ietf.org/html/rfc7525</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Owasp API Top 10<em></em></span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//owasp.org/www-project-api-security/</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Sans Top 25 Software Errors</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.sans.org/top25-software-errors<span class=\"MsoHyperlink\"></span></span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">CWE Top 25 Software Weaknesses<span lang=\"EN-US\"></span></span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">https&#58;//cwe.mitre.org/top25/archive/2020/2020_cwe_top25.html<span class=\"MsoHyperlink\"></span></span></span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">NIST 800-88</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-88r1.pdf</span></p></td></tr><tr style=\"height&#58;12.1pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">ICP Brasil - Manual de Condutas Técnicas 7 – Volume I</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;12.1pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">https&#58;//www.gov.br/iti/pt-br/centrais-de-conteudo/mct-7-vol-1-v-2-2-pdf</span></p></td></tr><tr style=\"height&#58;15pt;\"><td width=\"246\" style=\"width&#58;184.3pt;border-color&#58;currentcolor windowtext windowtext;border-style&#58;none solid solid;border-width&#58;medium 1pt 1pt;padding&#58;0cm 3.5pt;height&#58;15pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Medida Provisória nº 2.200-2, de 24 de Agosto de 2001</span></p></td><td width=\"435\" style=\"width&#58;326pt;border-color&#58;currentcolor windowtext windowtext currentcolor;border-style&#58;none solid solid none;border-width&#58;medium 1pt 1pt medium;padding&#58;0cm 3.5pt;height&#58;15pt;\"><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">http&#58;//www.planalto.gov.br/ccivil_03/mpv/antigas_2001/2200-2.htm</span></p></td></tr></tbody></table><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"></span><p class=\"MsoNormal\" style=\"margin&#58;6pt 0cm;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc52541660\"></a><a name=\"_Toc53757798\"></a><a name=\"_Toc54724893\"></a><a name=\"_Toc47386159\"></a><strong>1. Introdução</strong><strong></strong></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Este manual detalha em termos operacionais as diretrizes de segurança estabelecidas pela Resolução Conjunta nº 1, de 4 de maio de 2020, e pela Resolução BCB nº 32, de 29 de outubro de 2020. Ele contém tanto os requisitos mínimos de segurança obrigatórios para as instituições participantes como para os demais elementos que compõem a Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Para garantir a segurança do&#160;<strong>Open Finance</strong>&#160;no País, a regulamentação vigente estabelece a obrigatoriedade de se cumprir uma série de medidas, entre as quais as descritas neste manual.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">No tocante aos requisitos obrigatórios para as instituições participantes, este manual apresenta as seguintes seções&#58; 2. governança, 3. proteção, 4. detecção e 5. reação. Os requisitos obrigatórios para a Estrutura Responsável pela Governança constam da Seção 6.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Este manual prescreve os requisitos mínimos de segurança necessários para&#58;</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - o compartilhamento de dados sobre canais de atendimento e produtos e serviços de que trata o art. 5º, inciso I, alíneas &quot;a&quot; e &quot;b&quot;, itens 1 a 5, da Resolução Conjunta n<sup>o</sup>&#160;1, de 2020;</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - o compartilhamento de dados de cadastro e de transações de que trata o art. 5º, inciso I, alíneas &quot;c&quot; e &quot;d&quot;, itens 1 a 5, da Resolução Conjunta nº 1, de 2020; e</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III - o compartilhamento do serviço de iniciação de transação de pagamento relacionado com o arranjo Pix, de que tratam os arts. 5º, inciso II, alínea &quot;a&quot;, da Resolução Conjunta nº 1, de 2020, e 6º, inciso IV, da Circular nº 4.015, de 4 de maio de 2020.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">À medida que o&#160;<strong>Open Finance</strong>&#160;abranger o compartilhamento de outros dados e serviços, novos requisitos de segurança poderão ser acrescentados a este manual, em complemento à regulamentação aplicável.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc47386161\"></a>Ao longo deste documento será constante o uso de siglas para designar algumas expressões cotidianas dos profissionais da área de segurança da informação. Alguns exemplos das mais frequentemente utilizadas, com as correspondentes definições, são as seguintes&#58;</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">I - ACL&#58;&#160;<strong>Access Control List</strong><em>;</em></span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">II - API&#58;&#160;<strong>Application Programming Interface</strong>;</span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III - ETIR&#58;&#160;<strong><span style=\"color&#58;black;\">Equipe de Tratamento de Incidentes;</span></strong></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV - HTTP&#58;&#160;<strong>HyperText Transfer Protocol</strong>;</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">V - ICP-Brasil&#58;&#160;<strong>Infraestrutura de Chaves Públicas Brasileira;</strong></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">VI - IP&#58;<strong>&#160;Internet Protocol</strong>;</span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">VII - NTP&#58;&#160;<strong>Network Time Protocol</strong>;</span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">VIII - PFS&#58;&#160;<strong>Perfect Forward Secrecy</strong>;</span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">IX - PGP&#58;&#160;<strong>Pretty Good Privacy</strong>;</span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">X - TCP&#58;&#160;<strong>Transmission Control Protocol</strong>;</span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">XI - TLS&#58;&#160;<strong>Transport Layer Security</strong>;</span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">XII - URI&#58;&#160;<strong>Uniform Resource Identifier</strong>; e</span></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-US\">XIII - UTC&#58;&#160;<strong>Universal Time Coordinated</strong>.</span></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc53757799\"></a><a name=\"_Toc54724894\"><strong>2. Governança</strong></a><strong></strong></span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.1 As instituições participantes do&#160;<strong>Open Finance</strong>&#160;devem adotar processos para acompanhar a publicação e a entrada em vigor de atos normativos com impacto no tema, de forma a estarem permanentemente atualizadas com as determinações regulamentares.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.2 Compõem, de forma não exaustiva, o rol de atos normativos cuja observância é essencial pelas instituições participantes do&#160;<strong>Open Finance</strong>&#58;</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - a Resolução Conjunta CMN/BCB nº 1, de 2020;</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - as Resoluções editadas pelo Conselho Monetário Nacional (CMN) e as normas editadas pelo Banco Central do Brasil aplicáveis às instituições participantes, inclusive as que dispõem sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento e armazenamento de dados e computação em nuvem; e</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III - a Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709, de 2018).</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.3 O plano de ação e resposta a incidentes das instituições participantes deve abranger os procedimentos e os controles a serem utilizados na prevenção e resposta a incidentes que afetem sistemas, APIs e outros recursos relacionados à implementação e à operação do&#160;<strong>Open Finance</strong>, de forma compatível com a política de segurança cibernética da instituição e com a regulamentação vigente.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.4 As instituições participantes devem definir procedimentos e controles voltados à prevenção e ao tratamento de incidentes a serem adotados pelas empresas prestadoras de serviços a terceiros que manuseiem dados ou informações requeridos para a condução das atividades relativas ao&#160;<strong>Open Finance</strong>, em compatibilidade com a política de que trata o item 2.3 e com a regulamentação vigente.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.5 Os procedimentos e controles de que trata o item 2.4 devem ser divulgados às empresas prestadoras de serviços mediante linguagem clara, acessível e em nível de detalhamento compatível com as funções desempenhadas e sensibilidade das informações.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.6 As instituições participantes, previamente à contratação de serviços requeridos para a condução das atividades relativas ao&#160;<strong>Open Finance</strong>, devem adotar procedimentos que contemplem a verificação da capacidade do potencial prestador de serviço de assegurar o cumprimento da legislação e da regulamentação vigente.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.7 As instituições devem armazenar e processar os dados discriminados na etapa de consentimento segundo a finalidade para a qual foram compartilhados e de maneira segura, observadas a legislação e a regulamentação vigentes.</span></p><p style=\"margin&#58;0cm 0cm 6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.8 As instituições participantes devem manter suas informações cadastrais permanentemente atualizadas no Diretório de Participantes do&#160;<strong>Open Finance</strong>, observada a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc53757801\"></a><a name=\"_Toc54724896\"><strong>3. Proteção</strong></a><strong></strong></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.1 O acesso aos dados e ao serviço de iniciação de transação de pagamento no âmbito do&#160;<strong>Open Finance</strong>&#160;deve ser realizado exclusivamente por meio de APIs.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.2 Os sistemas e APIs relacionados ao&#160;<strong>Open Finance</strong>&#160;devem ser mantidos em rede interna segregada logicamente de redes ordinariamente utilizadas por estações de trabalho ou redes sem fio.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.3 As instituições transmissoras de dados e detentoras de conta devem implementar controles de tráfego de entrada e saída, de forma a permitir apenas o necessário para comunicação com as APIs de&#160;<strong>Open Finance</strong>.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.4 As instituições devem implementar criptografia na comunicação com as APIs de&#160;<strong>Open Finance</strong>&#160;expostas publicamente, por meio do protocolo TLS na versão 1.2 ou superior, utilizando cifras (<strong>cipher suites</strong>) que atendam ao requisito de&#160;<strong>perfect forward secrecy</strong>&#160;(PFS).</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.5 As funcionalidades &quot;TLS&#160;<strong>Session Resumption</strong>&quot; e &quot;TLS&#160;<strong>Renegotiation</strong>&quot; devem ser desabilitadas.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.6 As instituições devem aplicar controles de segurança na camada de aplicação que permitam a inspeção de ameaças e o bloqueio de ataques de injeção de código, entre outros, adequados às tecnologias utilizadas nas APIs.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.7 As instituições não devem expor os repositórios de dados utilizados no&#160;<strong>Open Finance</strong>&#160;diretamente à internet.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.8 As instituições participantes devem verificar e garantir que a quantidade, a ordem, o formato, o tamanho e o conteúdo dos campos das requisições de acesso às APIs, bem como suas respostas, estejam de acordo com os estabelecidos pelas definições de&#160;<strong>Open Finance</strong>.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.9 Para assinatura de mensagens e comunicação segura com APIs usadas para os compartilhamentos de dados de cadastro e de transações de clientes e do serviço de iniciação de transação de pagamento relacionado com o arranjo Pix, devem ser utilizados certificados digitais válidos, emitidos por autoridade certificadora participante da ICP-Brasil, de acordo com os padrões para certificação digital estabelecidos pela Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.10 Os certificados digitais de que trata o item 3.9 devem contemplar mecanismos para a proteção dos canais de comunicação e para a assinatura ou criptografia de mensagens trocadas com APIs.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.11 Admite-se, para emprego no&#160;<span style=\"color&#58;rgb(33, 37, 41);\">ambiente de testes de APIs</span>&#160;de que trata o art. 12, inciso IV da Resolução BCB n<sup>o</sup>&#160;32, de 2020, o uso de certificados digitais emitidos pelo serviço de Diretório da Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.12 Os certificados requeridos para as contratações de parceria devem observar a legislação e regulamentação em vigor e seguir, no que couber, os padrões de certificado digital definidos pela Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>. Os padrões de que trata este item devem contemplar a formatação do certificado, os algoritmos criptográficos e os atributos estabelecidos.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.13 Para o estabelecimento de conexões TLS das chamadas de&#160;<strong>endpoints</strong>&#160;confidenciais devem ser utilizados os seguintes algoritmos&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-GB\">I - ‘TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256’; e</span></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span lang=\"EN-GB\">II - ‘TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384’.</span></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.14 Os certificados utilizados para comunicação de sistemas&#160;<strong>Front-End</strong>, acessados diretamente por clientes das instituições participantes, em especial para realizar autenticação, devem ser do tipo&#160;<strong>Extended Validation</strong>&#160;(EV) e podem ser emitidos por autoridade certificadora em funcionamento.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.15 Os procedimentos e controles relativos à criptografia devem contemplar meios seguros de armazenamento, transferência, utilização e destruição de segredos ou chaves empregados no âmbito do&#160;<strong>Open Finance</strong>, observada a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.16 Recomenda-se utilizar os seguintes algoritmos criptográficos para proteção e armazenamento de segredos no âmbito do&#160;<strong>Open Finance</strong>&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - ‘AES-256bits’ ou superior;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - ‘SHA-256bits’ ou superior; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III - ‘RSA-2048bits’ ou superior.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.17 É recomendável que os segredos e as chaves utilizados para autenticar, proteger e garantir a integridade de dados sejam gerados de maneira a respeitar processos de duplo controle e tratamento de segredo (<strong>split-knowledge</strong>), armazenando registros de&#160;<strong>log</strong>&#160;que incluam data de geração, participantes e responsáveis pela custódia, quando aplicável e de forma compatível com a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.18 As instituições participantes devem implementar procedimentos e controles de segurança para análise de vulnerabilidades nas etapas de desenvolvimento e de utilização em produção das versões das APIs utilizadas no&#160;<strong>Open Finance</strong>, observada a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.19 As vulnerabilidades de que trata o item 3.18 devem ser categorizadas e priorizadas de acordo com classificação de risco.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.20 Os participantes devem implementar processos de revisão periódica das configurações dos sistemas e das APIs utilizados no&#160;<strong>Open Finance</strong>, para garantir que somente portas e serviços autorizados estejam habilitados, observada a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.21 As instituições participantes devem garantir que portais e aplicações relacionados à implementação e à operação do&#160;<strong>Open Finance</strong>&#160;possuam meios de autenticação adequados e controle de autorização em observância à regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.22 O processo de autenticação deve ser sempre realizado por meio de canal de comunicação seguro, utilizando criptografia TLS 1.2 ou superior, de forma compatível com a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.23 Os acessos remotos para administração de sistemas ou da infraestrutura relacionados ao&#160;<strong>Open Finance&#160;</strong>devem ser realizados mediante uso de múltiplos fatores de autenticação, observada, no que couber, a compatibilidade com a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.24 As instituições devem implementar processo formal de aplicação de&#160;<strong>patch</strong>&#160;que contemple os sistemas relacionados à implementação do&#160;<strong>Open Finance</strong>, de forma compatível com a política de segurança cibernética da instituição, observada regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.25 Os sistemas e APIs relacionados ao&#160;<strong>Open Finance</strong>&#160;devem possuir relógio sincronizado com fonte confiável de tempo, por exemplo, por meio do uso do protocolo NTP.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.26 As APIs e os sistemas relacionados ao&#160;<strong>Open Finance</strong>&#160;devem ser implementados usando padrões de configuração segura (<strong>hardening</strong>), observada a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc53757802\"></a><a name=\"_Toc54724897\"><strong>4. Detecção</strong></a><strong></strong></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">4.1 As instituições participantes devem manter trilhas de auditoria contendo, no mínimo, endereço IP de origem da chamada, porta de comunicação origem da chamada, data, hora, sistema, usuário (quando aplicável), objeto, falha ou sucesso da ação das configurações realizadas nos sistemas e APIs relacionados ao&#160;<strong>Open Finance</strong>, observadas a legislação e regulamentação vigentes.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">4.2 As instituições participantes devem monitorar os registros relativos aos acessos das APIs relacionadas ao&#160;<strong>Open Finance</strong>, em especial os registros que indicarem erros internos (ex&#58; status HTTP 500) ou requisições inválidas (ex&#58; status HTTP 400), observada a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">4.3 As instituições participantes devem monitorar a volumetria e o padrão das requisições às APIs relacionadas ao&#160;<strong>Open Finance</strong>, para detecção de incidentes relacionados aos incisos I a IV do item 5.5.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><a name=\"_Toc53757803\"></a><a name=\"_Toc54724898\"><strong>5. Reação</strong></a><strong></strong></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">5.1 É facultado às instituições participantes transmissoras de dados e detentoras de conta implementar bloqueio de acessos às suas APIs, com vistas a tratar riscos cibernéticos ou para tratar incidentes cibernéticos em andamento. A implementação desses bloqueios deve ser compatível com a política de segurança cibernética da instituição.<a name=\"_Toc54724899\"></a></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">5.2 Em caso de comprometimento de qualquer credencial relacionada ao&#160;<strong>Open Finance</strong>, a instituição participante deve revogá-la tempestivamente perante o Diretório de Participantes e compartilhar essa informação com as demais instituições participantes, observada a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">5.3 No caso de comprometimento de certificados de segurança, a instituição participante do&#160;<strong>Open Finance</strong>&#160;deve solicitar tempestivamente a revogação do certificado comprometido à autoridade certificadora e compartilhar essa informação com a Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>&#160;e com as demais instituições participantes, observada a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">5.4 Sem prejuízo do dever de sigilo e da livre concorrência, as instituições participantes devem compartilhar com as demais instituições participantes e com a Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>&#160;informações sobre incidentes cibernéticos que afetem os serviços do&#160;<strong>Open Finance</strong>, observando a regulamentação vigente.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">5.5 No âmbito do&#160;<strong>Open Finance</strong>, observada a regulamentação vigente, o plano de ação e resposta a incidentes deve contemplar, no mínimo, procedimentos para prevenir e responder a incidentes que possam implicar&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - acesso não autorizado;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - vazamento de dados;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III - negação de serviço; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV - falha na integridade de dados.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><strong>6.&#160;</strong><strong>Estrutura Responsável pela Governança do Open Finance</strong></span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.1 Cada instituição deve cadastrar no Diretório de Participantes os dados de contato de seus representantes para tratamento de incidentes com, no mínimo,&#160;<strong>e-mail</strong>, chaves criptográficas PGP (se houver) e campo para dados adicionais. Tais dados devem ser disponibilizados pelo Diretório para acesso aos demais participantes.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.2 Cada instituição deve disponibilizar os contatos de&#160;<strong>e-mail</strong>&#160;das equipes de segurança conforme a RFC 2142 (<strong>abuse</strong><em>&#160;</em>e<em>&#160;</em><strong>security</strong>).</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.3 O acesso às áreas restritas do Diretório de Participantes deve ser&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - permitido apenas a usuários autorizados pelas instituições participantes ou pela Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - condicionado à autenticação por múltiplos fatores.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.4 Os acessos ao Diretório devem ser registrados em trilhas de auditoria, que devem conter, no mínimo, data e hora do acesso na&#160;<strong>timezone</strong>&#160;UTC, endereço IP de origem da chamada, porta de comunicação origem da chamada, URI acessada, método HTTP utilizado e status de retorno, observada a legislação e a regulamentação vigentes.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.5 A Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>&#160;deve implementar e manter política de segurança cibernética formulada com base em princípios e diretrizes que busquem assegurar a confidencialidade, a integridade e a disponibilidade dos dados e dos sistemas de informação utilizados, com vistas a contemplar as atividades de que trata o art. 12 da Resolução BCB nº 32, de 2020.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.6 A política de que trata o item 6.5 deve contemplar&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - os procedimentos e controles para reduzir a vulnerabilidade a incidentes;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - a execução, no mínimo anual, de testes de intrusão;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III - os mecanismos para disseminação da cultura de segurança cibernética; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV - a difusão de boas práticas de segurança cibernética aos participantes e a outras partes interessadas na implementação e na operação do&#160;<strong>Open Finance</strong>&#160;no Brasil.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.7 A Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>&#160;deve implementar e manter plano de ação e resposta a incidentes visando à implementação da política de segurança cibernética de que trata o item 6.5.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.8 O plano de ação e resposta mencionado no item 6.7 deve contemplar as rotinas, os procedimentos, os controles e as tecnologias a serem utilizados na prevenção, no monitoramento e na resposta a incidentes que afetem os serviços definidos no art. 12 da Resolução BCB nº 32, de 2020.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.9 O monitoramento dos serviços de que trata o item 6.8 deve ser realizado de forma permanente e estar disponível 24 horas por dia, 7 dias por semana.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.10 A política referida no item 6.5 e o plano de ação e resposta a incidentes mencionado no item 6.7 devem ser aprovados pelo Conselho Deliberativo da Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>, após prévia avaliação técnica.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.11 Os testes de intrusão mencionados no inciso II do item 6.6 devem ser realizados com independência e imparcialidade por pessoa natural ou empresa especializada contratada para essa finalidade.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.12 As vulnerabilidades identificadas nos testes de intrusão devem ser documentadas e tempestivamente tratadas pela Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.13 A Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>&#160;deverá instituir Equipe de Tratamento de Incidentes responsável por&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - prevenir e tratar incidentes cibernéticos que afetem as atividades de que trata o art. 12 da Resolução BCB nº 32, de 2020;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - monitorar a utilização de credenciais de acesso dos participantes às atividades referenciadas no Inciso I; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III - responder por eventuais violações de acesso caso utilizadas as credenciais de que trata o Inciso II.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.14 É responsabilidade da Equipe de Tratamento de Incidentes que trata o item 6.13, no âmbito de suas atribuições, apoiar o tratamento de incidentes que possam implicar risco ao funcionamento de sistemas relacionados à implementação do&#160;<strong>Open Finance</strong>, especialmente para promover&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - a difusão e o compartilhamento de indicadores de comprometimento e de informações de inteligência cibernética; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - o monitoramento e o tratamento de incidentes envolvendo as atividades de que trata o art. 12 da Resolução BCB nº 32, de 2020.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.15 As informações sobre incidentes cibernéticos citados no Inciso I do item 6.13 devem ser&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - compartilhadas com os representantes para tratamento de incidentes das instituições participantes; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - disponibilizadas ao Banco Central do Brasil, observada a regulamentação em vigor.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.16 A Estrutura Responsável pela Governança do&#160;<strong>Open Finance</strong>&#160;deve disponibilizar no Portal do&#160;<strong>Open Finance</strong>&#160;no Brasil&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - os padrões de segurança e dos certificados digitais para fins de compartilhamento de dados e de serviços no escopo do&#160;<strong>Open Finance</strong>, observada a regulamentação em vigor; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - as instruções para subsidiar a emissão de certificados digitais requeridos para as contratações de parceria para fins de compartilhamento previstas na regulamentação em vigor.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;36pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">6.17 O Diretório de Participantes do&#160;<strong>Open Finance</strong>&#160;deve disponibilizar mecanismos que permitam às autoridades registradoras a validação de atributos dos certificados digitais de que trata o item 3.9.</span></p><p class=\"MsoNormal\" align=\"right\" style=\"text-align&#58;right;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Brasília, 15 de setembro de 2022.</span></p><p class=\"MsoNormal\" align=\"right\" style=\"text-align&#58;right;\"><br></p><p class=\"MsoNormal\" align=\"center\" style=\"margin-bottom&#58;36pt;text-align&#58;center;\"><span style=\"text-transform&#58;uppercase;font-family&#58;calibri;font-size&#58;17.3333px;\">NOTA 1121/2022-BCB/DENOR, DE 9 DE SETEMBRO DE 2022</span></p><p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 36pt 212.65pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Fundamenta proposta de edição de instrução normativa que estabelece a versão 4.0 do Manual de Segurança no&#160;<em>Open Finance</em>.</span></p><p class=\"MsoBodyText\" style=\"margin-bottom&#58;12pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Senhores Chefes do Denor e do Deinf,</span></p><p class=\"MsoBodyText\" style=\"margin-bottom&#58;12pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">A presente Nota fundamenta proposta de edição de instrução normativa pelo Departamento de Regulação do Sistema Financeiro (Denor) e pelo Departamento de Tecnologia da Informação (Deinf), no uso da atribuição que lhes confere o art. 23, inciso I, alínea &quot;a&quot;, do Regimento Interno do Banco Central do Brasil, anexo à Portaria nº 84.287, de 27 de fevereiro de 2015, e observado o inciso IX do art. 51 da Resolução Conjunta nº 1, de 4 de maio de 2020.</span></p><p class=\"MsoBodyText\" style=\"margin-bottom&#58;12pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">2.&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;A respeito, a proposta trata de edição de instrução normativa que estabelece a versão 4.0 do Manual de Segurança do&#160;<em>Open Finance</em>, revogando a Instrução Normativa BCB nº 134, de 22 de julho de 2021, que divulga a versão 3.0 do Manual de Segurança do&#160;<em>Open Banking</em>.</span></p><p class=\"MsoBodyText\" style=\"margin-bottom&#58;12pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">3.&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;As alterações referem-se à atualização da expressão&#160;<em>Open Banking</em>&#160;por&#160;<em>Open Finance</em>, conforme mudanças realizadas pela Resolução Conjunta nº 4, de 24 de março de 2022, à atualização de referências, aos esclarecimentos sobre o uso de certificados digitais nos casos de comunicação por meio de APIs do&#160;<em>Open Finance</em>&#160;e sobre os certificados requeridos para as contratações de parceria. Essa alterações buscam melhorar o entendimento do teor do referido manual, após avaliação das equipes de supervisão e de tecnologia da informação deste Banco Central.</span></p><p class=\"MsoBodyText\" style=\"margin-bottom&#58;12pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">4.&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;Por fim, em atendimento ao previsto no art. 5º da Lei nº 13.874, de 20 de setembro de 2019, o Decreto nº 10.411, de 30 de junho de 2020, determina que as propostas de atos normativos de interesse geral de agentes econômicos formuladas por órgãos e entidades da administração pública federal direta, autárquica e fundacional, bem como por colegiados por meio do órgão ou da entidade encarregada de lhe prestar apoio administrativo, sejam precedidas de Análise de Impacto Regultório (AIR).</span></p><p class=\"MsoBodyText\" style=\"margin-bottom&#58;12pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">5.&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;No entanto, vale destacar que os ajustes propostos não impactam, de forma significativa, o conjunto de instituições participantes do&#160;<em>Open Finance</em>, uma vez que implicam apenas atualizações pontuais, contemplando esclarecimentos de itens específicos do Manual de Segurança. Nesse sentido, de acordo com o art. 4º, inciso III, do referido Decreto, o ato normativo ora proposto fica dispensado de elaboração de AIR por ser considerado de baixo impacto.</span></p><p class=\"MsoBodyText\" style=\"margin-bottom&#58;36pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">À consideração de V.Sas.</span></p><p class=\"MsoBodyText\" align=\"center\" style=\"margin-bottom&#58;12pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Mardilson Fernandes Queiroz<br>Consultor do Departamento de Regulação do Sistema Financeiro</span></p><p class=\"MsoBodyText\" align=\"center\" style=\"margin-bottom&#58;12pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Aristides Andrade Cavalcante Neto<br>Chefe Adjunto do Departamento de Tecnologia da Informação</span></p><p class=\"MsoBodyText\" style=\"margin-bottom&#58;12pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">De acordo.</span></p><p class=\"MsoBodyText\" align=\"center\" style=\"margin-bottom&#58;12pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">João André Calvino Marques Pereira<br>Chefe do Departamento de Regulação do Sistema Financeiro</span></p><p class=\"MsoBodyText\" align=\"center\" style=\"margin-bottom&#58;36pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Haroldo Jayme Martins Froes Cruz<br>Chefe do Departamento de Tecnologia da Informação</span></p></div>","Voto":null}]}