{"navegacao":null,"view":"views/exibenormativo.aspx","conteudo":[{"Titulo":"Instrução Normativa BCB N° 664","Tipo":"Instrução Normativa BCB","Documentos":null,"DOU":"Publicada no DOU de 15/9/2025, Seção 1, p. 131.","Id":52703,"Data":"2025-09-12T00:15:00Z","DataTexto":"11/9/2025 21:15","Numero":664.0,"VersaoNormativo":1.0,"Assunto":"Estabelece prazos para o Provedor de Serviços de Tecnologia da Informação – PSTI, em funcionamento na data da entrada em vigor da Resolução BCB nº 498, de 5 de setembro de 2025, promover as adaptações necessárias com vistas a sua adequação às regras sobre política de segurança da informação e sobre política de gestão de fraudes estabelecidas na referida Resolução.\n","NormasVinculadas":"RESOLUÇÃO BCB;@498;@2025;#RESOLUÇÃO BCB;@340;@2023;#","Referencias":"Resolução BCB nº 340/2023, Anexo (Regimento Interno do BCB), art. 71, inciso V.;#Resolução BCB nº 498/2025.;#","Atualizacoes":null,"Revogado":false,"Cancelado":false,"Texto":"<div class=\"ExternalClassF190E644B5B8446FBBD620EE76211B19\"><p style=\"text-align&#58;center;\">​​<span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;text-decoration-line&#58;initial;text-align&#58;center;\">INSTRUÇÃO NORMATIVA BCB Nº 664, DE 11\nDE </span><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;text-decoration-line&#58;initial;text-align&#58;center;\">​</span><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;text-decoration-line&#58;initial;text-align&#58;center;\">SETEMBRO DE 2025</span></p><p class=\"MsoNormal\" style=\"margin-top&#58;0cm;margin-right&#58;0cm;margin-bottom&#58;18.0pt;margin-left&#58;9.0cm;text-align&#58;justify;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Estabelece\nprazos para o Provedor de Serviços de Tecnologia da Informação – PSTI, em\nfuncionamento na data da entrada em vigor da Resolução BCB nº 498, de 5 de\nsetembro de 2025, promover as adaptações necessárias com vistas a sua adequação\nàs regras sobre política de segurança da informação e sobre política de gestão\nde fraudes estabelecidas na referida Resolução.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;18.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">O Chefe do Departamento\nde Tecnologia da Informação (Deinf), no uso da sua atribuição, tendo em vista o\ndisposto no art. 71, inciso V, do Regimento Interno do Banco Central do Brasil,\nanexo à Resolução BCB nº 340, de 21 de setembro de 2023, e considerando o\ndisposto na Resolução BCB nº 498, de 5 de setembro de 2025,</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;18.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">R E S O L V E&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art. 1º&#160; Esta Instrução Normativa estabelece prazos\npara o Provedor de Serviços de Tecnologia da Informação – PSTI, em\nfuncionamento na data da entrada em vigor da Resolução BCB nº 498, de 5 de\nsetembro de 2025, promover as adaptações necessárias com vistas a sua adequação\nàs regras sobre política de segurança da informação e sobre política de gestão\nde fraudes estabelecidas na referida Resolução.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art. 2º&#160; O PSTI de que trata o art. 1º deverá, em até\n15 (quinze) dias, contados da entrada em vigor desta Instrução Normativa,\nimplementar os seguintes aspectos da política de segurança da informação\nprevistos no art. 17 da Resolução BCB nº 498, de 2025&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">I - adoção de mecanismos\nde rastreabilidade de transações contemplando, no mínimo&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">a) trilhas de auditoria\ndo processamento fim-a-fim dos dados e das informações, incluindo a definição e\na geração de logs que possibilitem identificar falhas de processamento ou\ncomportamento atípicos, bem como subsidiar análises;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">b) definição de tempo de\nretenção de informações de acordo com o tipo de processamento realizado;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">c) retenção segura das\ntrilhas de auditoria; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">d) acesso às trilhas de\nauditoria pelas instituições que utilizam os serviços providos pelo PSTI, para\nfins de conciliação ou gestão de riscos;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">II - adoção de controle\nde acesso, incluindo, ao menos&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">a) mecanismos para\nlimitar o acesso à rede corporativa a usuários e dispositivos autorizados;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">b) a revisão periódica e\ntempestiva das permissões de acesso, em especial, de colaboradores\nterceirizados com acesso ao ambiente computacional da instituição;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">c) o estabelecimento de\nmúltiplos fatores de autenticação para acesso à rede corporativa a partir de\nambientes externos; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">d) uso de múltiplos\nfatores de autenticação para o acesso administrativo aos ambientes Pix e STR;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">III - gestão de\ncertificados digitais, executando, no mínimo&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">a) o monitoramento do\nuso de certificados digitais e controles para a guarda dessas informações; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">b) a validação de\ncertificados revogados junto às autoridades certificadoras;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">IV - promoção de ações\nde inteligência cibernética, incluindo o monitoramento de informações de\ninteresse (clientes, chaves, credenciais, vulnerabilidades etc.) na Internet,\nDeep e Dark Web, além de grupos privados de comunicação;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">V - adoção de mecanismos\nde proteção da rede, que devem contemplar, no mínimo&#58;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">a) o\nestabelecimento de regras de firewall, assim como o monitoramento de conexões,\nevitando-se tentativas de conexão com sistemas críticos provenientes de ativos\nde tecnologia localizados fora da rede corporativa da instituição;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">b) a definição de\ncritérios para o estabelecimento e o monitoramento de conexões com ambientes\nexternos, em especial em horário noturno ou não convencional;</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">c) mecanismos para\nidentificar e prevenir conexões indevidas com ambientes externos a partir do\nambiente computacional do PSTI; e</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">d) a implementação e a\nmanutenção de processos e ferramentas para identificação, análise e tratamento\nde eventos atípicos no ambiente do PSTI, a exemplo da abertura de virtual\nprivate networks – VPN e de tentativas de acesso privilegiado, especialmente em\nhorário noturno ou não convencional, assim como avaliação da implantação de\ncontroles mais robustos que mitiguem riscos de acessos indevidos nessas\nocasiões.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Parágrafo único. &#160;Os aspectos da política de segurança da\ninformação previstos no art. 17 da Resolução BCB nº 498, de 2025, e não\nreferidos no caput deverão ser implementados em até 30 (trinta) dias, contados\nda entrada em vigor desta Instrução Normativa.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art. 3º &#160;O PSTI de que trata o art. 1º deve\nimplementar, em até 30 (trinta dias), contados da entrada em vigor desta\nInstrução Normativa, a política de gestão de fraudes de que tratam os arts. 24\ne 25 da Resolução BCB nº 498, de 2025.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art. 4º &#160;O PSTI de que trata o art. 1º deve encaminhar\nrelatório de asseguração razoável elaborado por firma de auditoria independente\ndevidamente registrada na Comissão de Valores Mobiliários - CVM, atestando o\natendimento integral, pelo PSTI, de todos os procedimentos, requisitos e prazos\nprevistos nesta Instrução Normativa.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">§1º&#160; A firma de auditoria independente a ser\ncontratada e os responsáveis técnicos pela elaboração do relatório deverão\npossuir reconhecida idoneidade e capacidade técnica.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">§ 2º&#160; O relatório de que trata o caput é parte\nintegrante das medidas previstas nos arts. 2º e&#160;\n3º, e deve ser enviado ao Banco Central do Brasil em até 15 (quinze)\ndias após a implementação das medidas previstas nesta Instrução Normativa.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art. 5º &#160;Ao protocolizar os documentos requeridos nesta\nInstrução Normativa, as instituições deverão selecionar, no Protocolo Digital\ndo Banco Central do Brasil, o assunto “Documentos diversos – PSTI” para\ndestinação ao Deinf.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art. 6º &#160;O descumprimento dos prazos fixados nesta\nInstrução Normativa poderá sujeitar o PSTI à aplicação das medidas cautelares\nprevistas no art. 32 da Resolução BCB nº 498, de 2025.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6.0pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art. 7º &#160;Esta Instrução Normativa entra em vigor na\ndata de sua publicação.</span></p><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Caio Moreira Fernandes</span></p><p class=\"MsoNormal\" style=\"text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Nota&#58;</span></p><p class=\"MsoNormal\" style=\"text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">A Instrução Normativa proposta tem por\nobjetivo estabelecer prazos para que os Provedores de Serviços de Tecnologia da\nInformação (PSTI), já em operação na data de entrada em vigor da Resolução BCB\nnº 498, de 5 de setembro de 2025, promovam as adaptações necessárias à sua\nconformidade com os requisitos regulatórios estabelecidos pelo Banco Central do\nBrasil.</span></p><p class=\"MsoNormal\" style=\"text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">A Resolução BCB nº 498/2025\ndisciplina, no âmbito do Sistema Financeiro Nacional (SFN) e do Sistema de\nPagamentos Brasileiro (SPB), os requisitos, procedimentos e condições para o\ncredenciamento de PSTIs, com foco em segurança da informação, segurança cibernética,\ngestão de riscos e governança. A Instrução Normativa ora proposta regulamenta\nos artigos 19 e 27 da referida Resolução, detalhando prazos e medidas técnicas\nobrigatórias, como rastreabilidade de transações, controle de acesso, gestão de\ncertificados digitais e ações de inteligência cibernética.</span></p><p class=\"MsoNormal\" style=\"text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;Calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Nos termos do art. 4º, inciso V,\nalíneas “b” e “c” do Decreto nº 10.411, de 30 de junho de 2020, que regulamenta\na Lei nº 13.874, de 20 de setembro de 2019 (Lei da Liberdade Econômica), a\nelaboração de Análise de Impacto Regulatório (AIR) pode ser dispensada quando o\nato normativo tiver por finalidade preservar a liquidez, a solvência ou a\nhigidez do mercado financeiro e do sistema de pagamentos. A presente norma\nenquadra-se nessa hipótese, uma vez que visa resguardar a integridade e a\nconfiança na RSFN e nos arranjos de pagamento por ela suportados, prevenindo\nriscos operacionais, fraudes e vulnerabilidades.</span></p></div>","Voto":null,"DataAssinatura":null,"DataAssinaturaTexto":""}]}