{"navegacao":null,"view":"views/exibenormativo.aspx","conteudo":[{"Titulo":"Instrução Normativa BCB N° 720","Tipo":"Instrução Normativa BCB","Documentos":null,"DOU":"Publicada no DOU de 7/4/2026, Seção 1, p. 140-142.","Id":52864,"Data":"2026-04-02T14:33:00Z","DataTexto":"2/4/2026 11:33","Numero":720.0,"VersaoNormativo":1.0,"Assunto":"Divulga a versão 5.0 do Manual de Segurança do Open Finance.","NormasVinculadas":"RESOLUÇÃO CONJUNTA;@1;@2020;#INSTRUÇÃO NORMATIVA BCB;@305;@2022;#INSTRUÇÃO NORMATIVA BCB;@136;@2021;#RESOLUÇÃO BCB;@400;@2024;#RESOLUÇÃO BCB;@340;@2023;#RESOLUÇÃO BCB;@109;@2021;#RESOLUÇÃO BCB;@85;@2021;#RESOLUÇÃO BCB;@32;@2020;#RESOLUÇÃO CMN;@4893;@2021;#","Referencias":"Resolução BCB nº 32/2020.;#Resolução BCB nº 340/2023, Anexo (Regimento Interno do BCB), art. 23, inciso I, “a”.;#Cita Medida Provisória nº 2.200-2/2001.;#Cita Lei nº 13.709/2018.;#Cita Resolução CMN nº 4.893/2021.;#Cita Resolução Conjunta BCB/CMN nº 1/2020.;#Cita Resoluções BCB ns. 85/2021, 109/2021 e 400/2024.;#Cita Instrução Normativa BCB nº 136/2021.\t;#Revoga Instrução Normativa BCB nº 305/2022.;#","Atualizacoes":null,"Revogado":false,"Cancelado":false,"Texto":"<div class=\"ExternalClassC86220453B314FC49211F2707B9A6AC7\">\n\n\n<span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">\n</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">\n</span><style style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">\r\n</style><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">\n\n\n\n\n\n</span><div class=\"WordSection1\" style=\"text-align&#58;justify;\"><span style=\"color&#58;#444444;\">\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;18pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">INSTRUÇÃO NORMATIVA BCB Nº 720, DE 2 DE\nABRIL DE 2026</span></p>\n\n<p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 18pt 9cm;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Divulga a\nversão 5.0 do Manual de Segurança do <i>Open Finance.</i></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;18pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Os Chefes do Departamento de Regulação\ndo Sistema Financeiro (Denor) e do Departamento de Tecnologia da Informação\n(Deinf), no uso das atribuições que lhes conferem o art. 23, inciso I, alínea\n&quot;a&quot;, do\nRegimento Interno do Banco Central do Brasil, anexo à Resolução BCB nº 340, de\n21 de setembro de 2023,\ncom base no art. 3º, inciso IV, da Resolução BCB nº 32, de 29 de outubro de\n2020,</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;18pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">R E S O L V E M &#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Art. 1º &#160;Esta Instrução Normativa\ndivulga a versão 5.0 do Manual de Segurança do <i>Open Finance</i>, de\nobservância obrigatória por parte das instituições participantes, conforme Anexo.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">§ 1º&#160; O manual de que trata o <i>caput</i>,\nem sua versão mais recente, estará acessível na página do <i>Open Finance</i> no\nsítio eletrônico do Banco Central do Brasil na internet e no Portal <i>Open Finance</i>\ndo Brasil<b>,</b> mantido pela Estrutura de Governança do <i>Open Finance</i> de\nque trata o art. 44, § 1º, da Resolução Conjunta nº 1, de 4 de maio de 2020.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">§ 2º&#160; A observância obrigatória do\nmanual de que trata o <i>caput</i> deve ocorrer&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I - a partir de 3 de novembro de 2026,\npara os itens 3.28 a 3.30 e 6.18 do citado manual; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II - na data de vigência desta\nInstrução Normativa, para os demais itens do manual.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Art. 2º &#160;Fica revogada a Instrução\nNormativa BCB nº 305, de 15 de setembro de 2022, publicada no Diário Oficial da\nUnião de 19 de setembro de 2022.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;12pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Art. 3º &#160;Esta Instrução Normativa\nentra em vigor na data de sua publicação.<br></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><br>&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;&#160;MARDILSON\nFERNANDES QUEIROZ&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; CAIO MOREIRA FERNANDES<br></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;&#160;Chefe\ndo Denor&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;Chefe\ndo Deinf</span></p><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n\n</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><br clear=\"all\">\n</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n\n</span><p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">&#160;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">ANEXO À INSTRUÇÃO NORMATIVA BCB Nº 720​,\nDE 2 DE ABRIL DE 2026</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Manual de Segurança do <i>Open Finance</i>\nVersão 5.0</b></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc14166332\"></a><a name=\"_Toc14193634\"></a><a name=\"_Toc14354699\"></a><a name=\"_Toc14354849\"></a><a name=\"_Toc14681789\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Sumário\nde alterações</b></a></span></p>\n\n<span style=\"color&#58;#444444;\"></span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><table class=\"MsoTableGrid\" border=\"1\" cellspacing=\"0\" cellpadding=\"0\" style=\"border-collapse&#58;collapse;border&#58;none;\">\n <tbody><tr style=\"height&#58;11.7pt;\"><td width=\"104\" valign=\"top\" style=\"width&#58;77.75pt;border&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;height&#58;11.7pt;\">\n  <p style=\"margin&#58;0cm 0cm 6pt;\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Data</b></p>\n  </td>\n  <td width=\"66\" valign=\"top\" style=\"width&#58;49.6pt;border-top&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;none;padding&#58;0cm 5.4pt;height&#58;11.7pt;\">\n  <p style=\"margin&#58;0cm 0cm 6pt;\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Versão</b></p>\n  </td>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;none;padding&#58;0cm 5.4pt;height&#58;11.7pt;\">\n  <p style=\"margin&#58;0cm 0cm 6pt;\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Descrição\n  das alterações</b></p>\n  </td>\n </tr>\n <tr><td width=\"104\" rowspan=\"8\" style=\"width&#58;77.75pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 5.4pt;\">\n  <p style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2/4/2026</span></p>\n  </td>\n  <td width=\"66\" rowspan=\"8\" style=\"width&#58;49.6pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;\">\n  <p style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">5.0</span></p>\n  </td>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Aprimoramentos\n  na redação do texto, sem alteração de mérito.</span></p>\n  </td>\n </tr>\n <tr>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Atualização\n  de referências.</span></p>\n  </td>\n </tr>\n <tr>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\"><br>Atualização\n  da redação sobre o escopo de aplicação dos requisitos mínimos de segurança,\n  com base na Resolução Conjunta nº 1, de 2020.</span></p>\n  </td>\n </tr>\n <tr>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Alteração\n  dos itens 3.1 e 3.9, para adequar ao escopo de aplicação atualizado dos\n  requisitos mínimos de segurança.</span></p>\n  </td>\n </tr>\n <tr>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Inclusão do\n  item 3.10, dispondo sobre excepcionalidade do uso de certificados digitais\n  para compartilhamento de dados sobre canais de atendimento e para o\n  compartilhamento de produtos e serviços de que trata o art. 5º, inciso I,\n  alíneas &quot;a&quot; e &quot;b&quot;, da Resolução Conjunta nº 1, de 2020,\n  renumerando-se os demais itens.</span></p>\n  </td>\n </tr>\n <tr>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Alteração\n  do item 3.15, dispondo sobre os certificados utilizados para comunicação de\n  sistemas <i>Front-End</i>.</span></p>\n  </td>\n </tr>\n <tr>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;background&#58;white;padding&#58;0cm 5.4pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Inclusão\n  dos itens 3.28 a 3.30, dispondo sobre os mecanismos adotados para validação\n  de certificados digitais.</span></p>\n  </td>\n </tr>\n <tr>\n  <td width=\"510\" valign=\"top\" style=\"width&#58;382.7pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 5.4pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Inclusão do\n  item 6.18 sobre a disponibilidade de parâmetros para seleção de mecanismos de\n  verificação de que trata o item 3.28.</span></p>\n  </td>\n </tr>\n</tbody></table>\n\n<p class=\"MsoNormal\" style=\"margin&#58;6pt 0cm;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc52541658\"></a><a name=\"_Toc53757796\"></a><a name=\"_Toc54724891\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Termos de\nUso</b></a></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><a name=\"_Toc52541659\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Este manual detalha os requisitos\ntécnicos para a implementação dos elementos necessários à operacionalização do <i>Open\nFinance</i>, complementando a regulamentação vigente sobre o tema. </span></a></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">O\nmanual será revisto e atualizado periodicamente a fim de preservar a\ncompatibilidade com a regulamentação, bem como para incorporar os\naprimoramentos decorrentes da evolução do <i>Open Finance</i> e da tecnologia.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Informações\nmais detalhadas e exemplos da aplicação deste manual poderão ser encontrados\nnos guias e tutoriais disponíveis no Portal do <i>Open Finance</i> no Brasil,\nna Área do Desenvolvedor.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Sugestões,\ncríticas ou pedidos de esclarecimentos de dúvidas relativas ao conteúdo deste\ndocumento podem ser enviados ao Banco Central do Brasil por meio dos canais\ninstitucionais dessa autarquia.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc53757797\"></a><a name=\"_Toc54724892\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Referências</b></a></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Estas\nespecificações baseiam-se, referenciam, e complementam, quando aplicável, os\nseguintes documentos&#58;</span></p>\n\n<span style=\"color&#58;#444444;\"></span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><span style=\"color&#58;#444444;\">\n  </span><table class=\"MsoNormalTable\" border=\"1\" cellspacing=\"0\" cellpadding=\"0\" width=\"680\" style=\"width&#58;18cm;margin-left&#58;-0.25pt;border-collapse&#58;collapse;border&#58;none;\">\n <tbody><tr style=\"height&#58;15pt;\"><td width=\"319\" style=\"width&#58;238.95pt;border&#58;1pt solid windowtext;background&#58;#d9d9d9;padding&#58;0cm 3.5pt;height&#58;15pt;\">\n  <p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Referência</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;none;background&#58;#d9d9d9;padding&#58;0cm 3.5pt;height&#58;15pt;\">\n  <p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Origem</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Resolução\n  Conjunta nº 1, de 2020</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20Conjunta&amp;numero=1</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Resolução\n  BCB nº 85, de 2021</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20BCB&amp;numero=85</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Resolução\n  BCB nº 109, de 2021</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20BCB&amp;numero=109</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Instrução\n  Normativa BCB nº 136, de 2021</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Instru%C3%A7%C3%A3o%20Normativa%20BCB&amp;numero=136</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Resolução\n  CMN nº 4.893, de 2021</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=4893</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Resolução BCB nº 400, de 2024</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20BCB&amp;numero=400</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Lei Geral\n  de Proteção de Dados Pessoais (LGPD – Lei nº 13.709, de 2018)</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">http&#58;//www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709.htm\n  </span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><i style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">OWASP\n  API Security Project</i></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//owasp.org/www-project-api-security/\n  </span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><i style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\"><span lang=\"EN-US\">CWE\n  TOP 25 Most Dangerous Software Errors</span></i></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.sans.org/top25-software-errors\n  </span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><i style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\"><span lang=\"EN-US\">CWE\n  Top 25 Most Dangerous Software Weaknesses</span></i></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//cwe.mitre.org/top25/\n  </span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><i style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">NIST Cybersecurity\n  Framework</i></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">&#160;https&#58;//www.nist.gov/cyberframework</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">ICP Brasil\n  - Manual de Condutas Técnicas 7 – Volume I</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.gov.br/iti/pt-br/centrais-de-conteudo/mct-7-vol-1-v-2-2-pdf</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Medida\n  Provisória nº 2.200-2, de 24 de agosto de 2001</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><a href=\"http&#58;//www.planalto.gov.br/ccivil_03/mpv/antigas_2001/2200-2.htm\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">http&#58;//www.planalto.gov.br/ccivil_03/mpv/antigas_2001/2200-2.htm</span></a></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><i style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\"><span lang=\"EN-US\">Chartered\n  Professional Accountants – Canada&#58; Principles and Criteria and Practitioner Guidance</span></i></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//www.cpacanada.ca/business-and-accounting-resources/audit-and-assurance/Overview-of-WebTrust-services/Principles-and-criteria</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">RFC 2818 -\n  HTTP Over TLS</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//datatracker.ietf.org/doc/html/rfc2818</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">RFC\n  5280 - <i>Internet X.509 Public Key Infrastructure Certificate and\n  Certificate Revocation List (CRL) Profile</i></span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//datatracker.ietf.org/doc/html/rfc5280</span></p>\n  </td>\n </tr>\n <tr><td width=\"319\" style=\"width&#58;238.95pt;border-right&#58;1pt solid windowtext;border-bottom&#58;1pt solid windowtext;border-left&#58;1pt solid windowtext;border-top&#58;none;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">BCP\n  195/RFC 7525 - <i>Recommendations for Secure Use of Transport Layer Security </i>(TLS)<i>\n  and Datagram Transport Layer Security </i>(DTLS)</span></p>\n  </td>\n  <td width=\"362\" style=\"width&#58;271.35pt;border-top&#58;none;border-left&#58;none;border-bottom&#58;1pt solid windowtext;border-right&#58;1pt solid windowtext;padding&#58;0cm 3.5pt;\">\n  <p class=\"MsoNormal\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">https&#58;//tools.ietf.org/html/rfc7525&#160;&#160;\n  </span></p>\n  </td>\n </tr>\n</tbody></table>\n\n<p class=\"MsoNormal\" style=\"margin&#58;6pt 0cm;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc52541660\"></a><a name=\"_Toc53757798\"></a><a name=\"_Toc54724893\"></a><a name=\"_Toc47386159\"></a><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">1. Introdução</b></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Este manual\ndetalha em termos operacionais as diretrizes de segurança estabelecidas pela\nResolução Conjunta nº 1, de 4 de maio de 2020, e pela Resolução BCB nº 32, de\n29 de outubro de 2020. Ele contém tanto os requisitos mínimos de segurança\nobrigatórios para as instituições participantes como para os demais elementos\nque compõem a Estrutura Responsável pela Governança do <i>Open Finance</i>.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Para\ngarantir a segurança do <i>Open Finance</i> no País, a regulamentação vigente estabelece\na obrigatoriedade de se cumprir uma série de medidas, entre as quais as\ndescritas neste manual.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">No tocante\naos requisitos obrigatórios para as instituições participantes, este manual apresenta\nas seguintes seções&#58; 2. governança, 3. proteção, 4. detecção e 5. reação. Os\nrequisitos obrigatórios para a Estrutura de Governança do <i>Open Finance</i> constam\nda Seção 6.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Este manual prescreve\nos requisitos mínimos de segurança necessários para o compartilhamento de dados\ne serviços no <i>Open Finance</i>, conforme Resolução Conjunta nº 1, de 2020.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">À medida que\no <i>Open Finance</i> abranger o compartilhamento de outros dados e serviços, novos\nrequisitos de segurança poderão ser acrescentados a este manual, em complemento\nà regulamentação aplicável.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc47386161\"></a><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Ao\nlongo deste documento será constante o uso de siglas para designar algumas\nexpressões cotidianas dos profissionais da área de segurança da informação. Alguns\nexemplos das mais frequentemente utilizadas, com as correspondentes definições,\nsão as seguintes&#58;</span></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- ACL&#58; <i>Access Control List;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- API&#58; <i>Application Programming Interface;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">III - ETIR&#58; <i>Equipe de Tratamento de\nIncidentes;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">IV - HTTP&#58; <i>HyperText\nTransfer Protocol;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">V -\nICP-Brasil&#58;<i> Infraestrutura de Chaves Públicas Brasileira;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">VI\n- IP&#58;<b> </b><i>Internet Protocol;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">VII\n- NTP&#58; <i>Network Time Protocol;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">VIII\n- PFS&#58; <i>Perfect Forward Secrecy;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">IX\n- PGP&#58; <i>Pretty Good Privacy;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">X\n- TCP&#58; <i>Transmission Control Protocol;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">XI\n- TLS&#58; <i>Transport Layer Security;</i></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">XII\n- URI&#58; <i>Uniform Resource Identifier; </i>e</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span lang=\"EN-US\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">XIII\n- UTC&#58; <i>Universal Time Coordinated.</i></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc53757799\"></a><a name=\"_Toc54724894\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2. Governança</b></a></span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.1 As\ninstituições participantes do <i>Open Finance</i> devem adotar processos para acompanhar\na publicação e a entrada em vigor de atos normativos com impacto no tema, de\nforma a estarem permanentemente atualizadas com as determinações regulamentares.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.2 Compõem,\nde forma não exaustiva, o rol de atos normativos cuja observância é essencial\npelas instituições participantes do <i>Open Finance</i>&#58;</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I - a Resolução\nConjunta nº 1, de 2020;</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II - as Resoluções\neditadas pelo Conselho Monetário Nacional (CMN) e pelo Banco Central do Brasil\naplicáveis às instituições participantes, em especial as que dispõem sobre a\npolítica de segurança cibernética e sobre os requisitos para a contratação de\nserviços de processamento e armazenamento de dados e computação em nuvem; e</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">III - a Lei\nGeral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709, de 2018).</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.3 O plano\nde ação e resposta a incidentes das instituições participantes deve abranger os\nprocedimentos e os controles a serem utilizados na prevenção e resposta a\nincidentes que afetem sistemas, APIs e outros recursos relacionados à\nimplementação e à operação do <i>Open Finance</i>, de forma compatível com a\npolítica de segurança cibernética da instituição e com a regulamentação\nvigente.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.4 As\ninstituições participantes devem definir procedimentos e controles voltados à\nprevenção e ao tratamento de incidentes a serem adotados pelas empresas\nprestadoras de serviços a terceiros que manuseiem dados ou informações\nrequeridos para a condução das atividades relativas ao <i>Open Finance</i>, em\ncompatibilidade com a política de que trata o item 2.3 e com a regulamentação\nvigente.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.5 Os\nprocedimentos e controles de que trata o item 2.4 devem ser divulgados às\nempresas prestadoras de serviços mediante linguagem clara, acessível e em nível\nde detalhamento compatível com as funções desempenhadas e sensibilidade das\ninformações.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.6 As\ninstituições participantes, previamente à contratação de serviços requeridos\npara a condução das atividades relativas ao <i>Open Finance</i>, devem adotar\nprocedimentos que contemplem a verificação da capacidade do potencial prestador\nde serviço de assegurar o cumprimento da legislação e da regulamentação\nvigente.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.7 As\ninstituições devem armazenar e processar os dados discriminados na etapa de\nconsentimento segundo a finalidade para a qual foram compartilhados de maneira\nsegura, observadas a legislação e a regulamentação vigentes.</span></p>\n\n<p style=\"margin&#58;0cm 0cm 6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.8 As\ninstituições participantes devem manter suas informações cadastrais permanentemente\natualizadas no Diretório de Participantes do <i>Open Finance</i>, observada a\nregulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc53757801\"></a><a name=\"_Toc54724896\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3. Proteção</b></a></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.1\nOs acessos aos dados e aos serviços no âmbito do\n<i>Open Finance</i> devem ser realizados exclusivamente por meio de APIs.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.2\nOs sistemas e APIs relacionados ao <i>Open Finance</i> devem ser mantidos em\nrede interna segregada logicamente de redes ordinariamente utilizadas por\nestações de trabalho ou redes sem fio.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.3\nAs instituições transmissoras de dados e detentoras de conta devem implementar\ncontroles de tráfego de entrada e saída, de forma a permitir apenas o\nnecessário para comunicação com as APIs de <i>Open Finance</i>.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.4\nAs instituições devem implementar criptografia na comunicação com as APIs de <i>Open\nFinance</i> expostas publicamente, por meio do protocolo TLS na versão 1.2 ou\nsuperior, utilizando cifras (<i>cipher suites</i>) que atendam ao requisito de<i>\nperfect forward secrecy</i> (PFS).</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.5\nAs funcionalidades &quot;TLS <i>Session Resumption</i>&quot; e &quot;TLS <i>Renegotiation</i>&quot;\ndevem ser desabilitadas.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.6\nAs instituições devem aplicar controles de segurança na camada de aplicação que\npermitam a inspeção de ameaças e o bloqueio de ataques de injeção de código,\nentre outros, adequados às tecnologias utilizadas nas APIs.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.7\nAs instituições não devem expor os repositórios de dados utilizados no <i>Open Finance\n</i>diretamente à internet.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.8\nAs instituições participantes devem verificar e garantir que a quantidade, a\nordem, o formato, o tamanho e o conteúdo dos campos das requisições de acesso\nàs APIs, bem como suas respostas, estejam de acordo com os estabelecidos pelas\ndefinições de <i>Open Finance.</i></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.9\nPara assinatura de mensagens e comunicação segura com APIs usadas para os\ncompartilhamentos de dados e de serviços,\ndevem ser utilizados\ncertificados digitais válidos, emitidos por autoridade certificadora\nparticipante da ICP-Brasil, de acordo com os padrões para certificação digital\nestabelecidos pela Estrutura de Governança do <i>Open Finance</i>.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.10\nO disposto no item 3.9 não se aplica ao compartilhamento de dados sobre canais de atendimento nem\nao compartilhamento de dados sobre produtos e serviços de que trata o art. 5º,\ninciso I, alíneas &quot;a&quot; e &quot;b&quot;, da Resolução Conjunta n<sup>o</sup>\n1, de 2020.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.11\nOs certificados digitais de que trata o item 3.9 devem contemplar mecanismos para\na proteção dos canais de comunicação e para a assinatura ou criptografia de\nmensagens trocadas com APIs.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.12\nAdmite-se, para emprego no ambiente de testes de APIs\nde que trata o art. 12, inciso IV da Resolução BCB nº 32, de 2020, o uso de\ncertificados digitais emitidos pelo serviço de Diretório da Estrutura de Governança\ndo <i>Open Finance</i>.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.13\nOs certificados requeridos para as contratações de parceria devem observar a\nlegislação e a regulamentação em vigor e seguir, no que couber, os padrões de\ncertificado digital definidos pela Estrutura de Governança do <i>Open Finance</i>.\nOs padrões de que trata este item devem contemplar a formatação do certificado,\nos algoritmos criptográficos e os atributos estabelecidos.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.14\nPara o estabelecimento de conexões TLS das chamadas de <i>endpoints</i>\nconfidenciais devem ser utilizados os seguintes algoritmos&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span lang=\"EN-GB\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I - ‘TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256’;\ne</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span lang=\"EN-GB\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II - ‘TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384’.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.15\nOs certificados utilizados para comunicação de sistemas <i>Front-End</i>,\nacessados diretamente por clientes das instituições participantes, em especial\npara realizar autenticação, devem&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- ser do tipo <i>Extended Validation</i> (EV); e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- ser emitidos por autoridade certificadora em funcionamento, em conformidade\ncom os princípios e critérios <i>WebTrust</i>.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.16\nOs procedimentos e controles relativos à criptografia devem contemplar meios\nseguros de armazenamento, transferência, utilização e destruição de segredos ou\nchaves empregados no âmbito do <i>Open Finance</i>, observada a regulamentação\nvigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.17\nRecomenda-se utilizar os seguintes algoritmos criptográficos para proteção e\narmazenamento de segredos no âmbito do <i>Open Finance</i>&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- ‘AES-256bits’ ou superior;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- ‘SHA-256bits’ ou superior; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">III\n- ‘RSA-2048bits’ ou superior.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.18\nÉ recomendável que os segredos e as chaves utilizados para autenticar, proteger\ne garantir a integridade de dados sejam gerados de maneira a respeitar\nprocessos de duplo controle e tratamento de segredo (<i>split-knowledge</i>), armazenando\nregistros de <i>log </i>que incluam data de geração, participantes e\nresponsáveis pela custódia, quando aplicável e de forma compatível com a\nregulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.19\nAs instituições participantes devem implementar procedimentos e controles de\nsegurança para análise de vulnerabilidades nas etapas de desenvolvimento e de\nutilização em produção das versões das APIs utilizadas no <i>Open Finance</i>,\nobservada a regulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.20\nAs vulnerabilidades de que trata o item 3.19 devem ser categorizadas e\npriorizadas de acordo com classificação de risco.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.21\nOs participantes devem implementar processos de revisão periódica das\nconfigurações dos sistemas e das APIs utilizados no <i>Open Finance</i>, para\ngarantir que somente portas e serviços autorizados estejam habilitados,\nobservada a regulamentação vigente. </span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.22\nAs instituições participantes devem garantir que portais e aplicações\nrelacionados à implementação e à operação do <i>Open Finance</i> possuam meios\nde autenticação adequados e controle de autorização em observância à\nregulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.23\nO processo de autenticação deve ser sempre realizado por meio de canal de\ncomunicação seguro, utilizando criptografia TLS 1.2 ou superior, de forma\ncompatível com a regulamentação vigente. </span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.24\nOs acessos remotos para administração de sistemas ou da infraestrutura\nrelacionados ao <i>Open Finance </i>devem ser realizados mediante uso de\nmúltiplos fatores de autenticação, observada, no que couber, a compatibilidade\ncom a regulamentação vigente. </span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.25\nAs instituições devem implementar processo formal de aplicação de <i>patch</i>\nque contemple os sistemas relacionados à implementação do <i>Open Finance</i>,\nde forma compatível com a política de segurança cibernética da instituição, observada\nregulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.26\nOs sistemas e APIs relacionados ao <i>Open Finance</i> devem possuir relógio\nsincronizado com fonte confiável de tempo, por exemplo, por meio do uso do\nprotocolo NTP.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.27\nAs APIs e os sistemas relacionados ao <i>Open Finance</i> devem ser\nimplementados usando padrões de configuração segura (<i>hardening</i>),\nobservada a regulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.28\nAs instituições participantes devem utilizar mecanismos para verificar a\nvalidade dos certificados digitais de que trata o item 3.9.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.29\nA seleção dos mecanismos de que trata o item 3.28 deve estar de acordo com os\nparâmetros definidos pela Estrutura de Governança do <i>Open Finance</i>.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.30\nAs instituições participantes devem ser capazes de verificar a validade dos\ncertificados digitais mesmo diante de indisponibilidade temporária dos\nmecanismos de que trata o item 3.28.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc53757802\"></a><a name=\"_Toc54724897\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">4. Detecção</b></a></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">4.1\nAs instituições participantes devem manter trilhas de auditoria contendo, no\nmínimo, endereço IP de origem da chamada, porta de comunicação de origem da\nchamada, data, hora, sistema, usuário (quando aplicável), objeto, falha ou\nsucesso da ação das configurações realizadas nos sistemas e APIs relacionados\nao <i>Open Finance</i>, observadas a legislação e regulamentação vigentes.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">4.2\nAs instituições participantes devem monitorar os registros relativos aos\nacessos das APIs relacionadas ao <i>Open Finance</i>, em especial os registros\nque indicarem erros internos (ex&#58; status HTTP 500) ou requisições inválidas\n(ex&#58; status HTTP 400), observada a regulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">4.3\nAs instituições participantes devem monitorar a volumetria e o padrão das\nrequisições às APIs relacionadas ao <i>Open Finance</i>, para detecção de\nincidentes relacionados aos incisos I a IV do item 5.5.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"color&#58;#444444;\"><a name=\"_Toc53757803\"></a><a name=\"_Toc54724898\"><b style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">5. Reação</b></a></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">5.1\nÉ facultado às instituições participantes implementar bloqueio de acessos às\nsuas APIs, com vistas a tratar riscos cibernéticos ou para tratar incidentes\ncibernéticos em andamento. A implementação desses bloqueios deve ser compatível\ncom a política de segurança cibernética da instituição.<a name=\"_Toc54724899\"></a></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">5.2\nEm caso de comprometimento de qualquer credencial relacionada ao <i>Open Finance</i>,\na instituição participante deve revogá-la tempestivamente perante o Diretório de\nParticipantes e compartilhar essa informação com as demais instituições\nparticipantes, observada a regulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">5.3\nNo caso de comprometimento de certificados de segurança, a instituição\nparticipante do <i>Open Finance</i> deve solicitar tempestivamente a revogação\ndo certificado comprometido à autoridade certificadora e compartilhar essa\ninformação com a Estrutura de Governança do <i>Open Finance </i>e com as demais\ninstituições participantes, observada a regulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">5.4\nSem prejuízo do dever de sigilo e da livre concorrência, as instituições\nparticipantes devem compartilhar com as demais instituições participantes e com\na Estrutura de Governança do <i>Open Finance</i> informações sobre incidentes\ncibernéticos que afetem os serviços do <i>Open Finance</i>, observando a\nregulamentação vigente.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">5.5\nNo âmbito do <i>Open Finance</i>, observada a regulamentação vigente, o plano\nde ação e resposta a incidentes deve contemplar, no mínimo, procedimentos para\nprevenir e responder a incidentes que possam implicar&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- acesso não autorizado;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- vazamento de dados; </span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">III\n- negação de serviço; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">IV\n- falha na integridade de dados.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\"><b>6. </b><b>Estrutura\nde Governança do <i>Open Finance</i></b></span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.1\nCada instituição deve cadastrar no Diretório de Participantes os dados de\ncontato de seus representantes para tratamento de incidentes com, no mínimo, <i>e-mail</i>,\nchaves criptográficas PGP (se houver) e campo para dados adicionais. Tais dados\ndevem ser disponibilizados pelo Diretório para acesso aos demais participantes.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.2\nCada instituição deve disponibilizar os contatos de <i>e-mail</i> das equipes\nde segurança conforme a RFC 2142 (<i>abuse e security</i>).</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.3\nO acesso às áreas restritas do Diretório de Participantes deve ser&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- permitido apenas a usuários autorizados pelas instituições participantes ou pela\nEstrutura de Governança do <i>Open Finance</i>; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- condicionado à autenticação por múltiplos fatores.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.4\nOs acessos ao Diretório devem ser registrados em trilhas de auditoria, que\ndevem conter, no mínimo, data e hora do acesso na <i>timezone</i> UTC, endereço\nIP de origem da chamada, porta de comunicação origem da chamada, URI acessada,\nmétodo HTTP utilizado e status de retorno, observada a legislação e a\nregulamentação vigentes.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.5\nA Estrutura de Governança do <i>Open Finance</i> deve implementar e manter\npolítica de segurança cibernética formulada com base em princípios e diretrizes\nque busquem assegurar a confidencialidade, a integridade e a disponibilidade\ndos dados e dos sistemas de informação utilizados, com vistas a contemplar as\natividades de que trata o art. 12 da Resolução BCB nº 32, de 2020.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.6\nA política de que trata o item 6.5 deve contemplar&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 6pt 0.1pt;text-indent&#58;-0.1pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- os procedimentos e controles para reduzir a vulnerabilidade a incidentes;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 6pt 0.1pt;text-indent&#58;-0.1pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- a execução, no mínimo anual, de testes de intrusão; </span></p>\n\n<p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 6pt 0.1pt;text-indent&#58;-0.1pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">III\n- os mecanismos para disseminação da cultura de segurança cibernética; e </span></p>\n\n<p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 6pt 0.1pt;text-indent&#58;-0.1pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">IV\n- a difusão de boas práticas de segurança cibernética aos participantes e a\noutras partes interessadas na implementação e na operação do <i>Open Finance</i>\nno Brasil.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.7\nA Estrutura de Governança do <i>Open Finance</i> deve implementar e manter\nplano de ação e resposta a incidentes visando à implementação da política de\nsegurança cibernética de que trata o item 6.5.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.8\nO plano de ação e resposta a incidentes mencionado no item 6.7 deve contemplar\nas rotinas, os procedimentos, os controles e as tecnologias a serem utilizados\nna prevenção, no monitoramento e na resposta a incidentes que afetem os\nserviços definidos no art. 12 da Resolução BCB nº 32, de 2020.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.9\nO monitoramento dos serviços de que trata o item 6.8 deve ser realizado de\nforma permanente e estar disponível 24 horas por dia, 7 dias por semana.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.10\nA política referida no item 6.5 e o plano de ação e resposta a incidentes\nmencionado no item 6.7 devem ser aprovados pelo Órgão de Direção Superior da\nEstrutura de Governança do <i>Open Finance</i>, após prévia avaliação técnica.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.11\nOs testes de intrusão mencionados no inciso II do item 6.6 devem ser realizados\ncom independência e imparcialidade por pessoa natural ou empresa especializada\ncontratada para essa finalidade.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.12\nAs vulnerabilidades identificadas nos testes de intrusão devem ser documentadas\ne tempestivamente tratadas pela Estrutura de Governança do <i>Open Finance</i>.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.13\nA Estrutura de Governança do <i>Open Finance</i> deverá instituir Equipe de\nTratamento de Incidentes responsável por&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- prevenir e tratar incidentes cibernéticos que afetem as atividades de que\ntrata o art. 12 da Resolução BCB nº 32, de 2020; </span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- monitorar a utilização de credenciais de acesso dos participantes às\natividades referenciadas no Inciso I; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">III\n- responder por eventuais violações de acesso caso utilizadas as credenciais de\nque trata o Inciso II. </span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.14\nÉ responsabilidade da Equipe de Tratamento de Incidentes que trata o item 6.13,\nno âmbito de suas atribuições, apoiar o tratamento de incidentes que possam\nimplicar risco ao funcionamento de sistemas relacionados à implementação do <i>Open\nFinance</i>, especialmente para promover&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- a difusão e o compartilhamento de indicadores de comprometimento e de\ninformações de inteligência cibernética; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- o monitoramento e o tratamento de incidentes envolvendo as atividades de que\ntrata o art. 12 da Resolução BCB nº 32, de 2020. </span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.15\nAs informações sobre incidentes cibernéticos citados no Inciso I do item 6.13\ndevem ser&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- compartilhadas com os representantes para tratamento de incidentes das\ninstituições participantes; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- disponibilizadas ao Banco Central do Brasil, observada a regulamentação em\nvigor.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.16\nA Estrutura de Governança do <i>Open Finance</i> deve disponibilizar no Portal\ndo <i>Open Finance</i> no Brasil&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- os padrões de segurança e dos certificados digitais para fins de\ncompartilhamento de dados e de serviços no escopo do <i>Open Finance</i>,\nobservada a regulamentação em vigor; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- as instruções para subsidiar a emissão de certificados digitais requeridos\npara as contratações de parceria para fins de compartilhamento previstas na\nregulamentação em vigor.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.17\nO Diretório de Participantes do <i>Open Finance</i> deve disponibilizar\nmecanismos que permitam às autoridades registradoras a validação de atributos\ndos certificados digitais de que trata o item 3.9.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.18\nA Estrutura de Governança do <i>Open Finance</i> deve disponibilizar às\ninstituições participantes os parâmetros para seleção de mecanismos de\nverificação de que trata o item 3.29, contemplando, no mínimo&#58;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">I\n- a frequência mínima esperada de atualização das informações disponibilizadas\npor meio do mecanismo selecionado;</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">II\n- a tolerância mínima a falhas na utilização do mecanismo selecionado; e</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">III\n- a alternativa para verificação da validade do certificado de que trata o item\n3.9, no caso de indisponibilidade do mecanismo selecionado.</span></p>\n\n<p class=\"MsoNormal\" style=\"text-align&#58;right;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Brasília, 2 de abril de 2026.</span></p><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n\n</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><br clear=\"all\">\n</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n\n</span>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;18pt;text-align&#58;center;\"><span style=\"text-transform&#58;uppercase;font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">​NOTA 227/2026-BCB/DENOR,\nDE 20 de MARÇO de 2026</span></p>\n\n<p class=\"MsoNormal\" style=\"margin&#58;0cm 0cm 12pt 9cm;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">Fundamenta\nproposta de edição de instrução normativa que estabelece a versão 5.0 do Manual\nde Segurança do <i>Open Finance</i>.</span></p>\n\n<p class=\"MsoBodyText\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;Senhores\nChefes do Denor e do Deinf,</span></p>\n\n<p class=\"MsoBodyText\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">1.&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;A\npresente Nota fundamenta proposta de edição de instrução normativa pelo\nDepartamento de Regulação do Sistema Financeiro (Denor) e pelo Departamento de\nTecnologia da Informação (Deinf), no uso da atribuição que lhes confere o art.\n23, inciso I, alínea &quot;a&quot;, do Regimento Interno do Banco Central do\nBrasil, anexo à Resolução BCB nº 340, de 21 de setembro de 2023, com base no\nart. 51, inciso IX, da Resolução Conjunta nº 1, de 4 de maio de 2020, que\ndispõe sobre a implementação do <i>Open Finance</i>.</span></p>\n\n<p class=\"MsoBodyText\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">2.&#160; &#160; &#160; &#160; &#160; &#160;​A\nrespeito, a proposta trata de edição de instrução normativa que estabelece a versão\n5.0 do Manual de Segurança do <i>Open Finance</i>, revogando a Instrução\nNormativa BCB nº 305, de 15 de setembro de 2022, que divulga a versão 4.0 do\nManual de Segurança do <i>Open Finance</i>.</span></p>\n\n<p class=\"MsoBodyText\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">3.&#160; &#160; &#160; &#160; &#160; &#160; &#160;&#160;As\nalterações referem-se às atualizações no escopo de aplicação dos requisitos\nmínimos de segurança, para deixá-lo mais alinhado com o escopo vigente de dados\ne de serviços compartilhados no\nâmbito do <i>Open Finance</i>, conforme Resolução Conjunta nº 1, de 2020. Adicionalmente, foram propostas atualizações\nde caráter formal em expressões do texto.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">4.&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;Cumpre\nressaltar que, por força do art. 5º da Lei nº 13.874, de 20 de setembro de\n2019, as propostas de edição e de alteração de atos normativos de interesse\ngeral de agentes econômicos ou de usuários dos serviços prestados, editadas por\nórgão ou entidade da administração pública federal, incluídas as autarquias e\nas fundações públicas, serão precedidas da realização de análise de impacto\nregulatório (AIR), que conterá informações e dados sobre os possíveis efeitos\ndo ato normativo para verificar a razoabilidade do seu impacto econômico.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">5.&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;Por\nsua vez, o Decreto nº 10.411, de 30 de junho de 2020, que regulamenta essa Lei,\nem seu art. 4º, <i>caput</i>, incisos V, alíneas &quot;b&quot; e &quot;c&quot;,\nestabelece que a AIR poderá ser dispensada, desde que haja decisão fundamentada\ndo órgão ou da entidade competente, nas hipóteses de ato normativo que vise a\npreservar liquidez, solvência ou higidez dos mercados financeiros, de capitais\ne de câmbio e dos sistemas de pagamentos.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">6.&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;&#160;Nesse\nsentido, as alterações ora propostas no manual de segurança referentes às\natualizações de escopo e de expressões citadas e aos requisitos de proteção\nobservados pelos participantes <i>do Open Finance</i> buscam, em conjunto, preservar a\nhigidez dos mercados financeiros e dos sistemas de pagamentos, ao esclarecer que os certificados\nutilizados para comunicação de sistemas <i>Front-End</i>, acessados diretamente\npor clientes das referidas instituições, sejam emitidos por autoridade\ncertificadora em funcionamento, em conformidade com os princípios e critérios <i>WebTrust\n(</i>selo que representa que a autoridade certificadora foi auditada e está em\nconformidade com os requisitos do <i>Webtrust Seal Program)</i>, e ao estabelecer\nregras relativas à seleção e ao uso de mecanismos para verificar a validade dos\ncertificados digitais, mesmo em situações de indisponibilidade temporárias\ndesses mecanismos. Nesse sentido, de acordo com o art.\n4º, inciso V, alíneas &quot;b&quot; e &quot;c&quot;, do citado Decreto nº\n10.411, de 2020, o ato normativo ora proposto está dispensado de elaboração de\nAIR.</span></p>\n\n<p class=\"MsoBodyText\" style=\"margin&#58;0cm 0cm 6pt 70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">À\nconsideração de V.Sa.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-left&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">JANAÍNA\nPIMENTA ATTIE&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; VERUSKA\nROCHA DE ARAGÃO<br></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Consultora\ndo Denor&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;Chefe\nAdjunta do Deinf</span></p>\n\n<p class=\"MsoBodyText\" style=\"margin&#58;0cm 0cm 12pt 70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">De acordo.</span></p>\n\n<p class=\"MsoNormal\" style=\"margin-left&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;#444444;\">MARDILSON\nFERNANDES QUEIROZ&#160;&#160; &#160; &#160; &#160; &#160; &#160; &#160;CAIO\nMOREIRA FERNANDES<br></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Chefe\ndo Denor&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;Chefe\ndo Deinf</span></p>\n\n</span></div>\n\n\n\n\n</div>","Voto":null}]}