{"navegacao":null,"view":"views/exibenormativo.aspx","conteudo":[{"Titulo":"Resolução CMN N° 4.893","Tipo":"Resolução CMN","Documentos":null,"DOU":"Publicada no DOU de 1º/3/2021, Seção 1, p. 82/83.","Id":51323,"Data":"2021-02-26T17:06:00Z","DataTexto":"26/2/2021 14:06","Numero":4893.0,"VersaoNormativo":3.0,"Assunto":"Dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem a serem observados pelas instituições autorizadas a funcionar pelo Banco Central do Brasil.","NormasVinculadas":"INSTRUÇÃO NORMATIVA BCB;@592;@2025;#INSTRUÇÃO NORMATIVA BCB;@590;@2025;#INSTRUÇÃO NORMATIVA BCB;@305;@2022;#INSTRUÇÃO NORMATIVA BCB;@134;@2021;#INSTRUÇÃO NORMATIVA BCB;@99;@2021;#RESOLUÇÃO BCB;@447;@2024;#RESOLUÇÃO BCB;@306;@2023;#RESOLUÇÃO CMN;@5274;@2025;#RESOLUÇÃO CMN;@5117;@2024;#RESOLUÇÃO;@4752;@2019;#RESOLUÇÃO;@4658;@2018;#INSTRUÇÃO NORMATIVA BCB;@720;@2026;#","Referencias":"Lei nº 4.595/1964, arts. 4º, inciso VIII, e 9º.;#Lei nº 4.728/1965, art. 9º.;# Lei nº 6.099/1974, arts. 7º e 23, alínea \"a\".;#Lei nº 10.194/2001, art. 1º, inciso II.;#Lei Complementar nº 130/2009, art. 1º, § 1º.;#Revoga, a partir de 1º de julho de 2021, Resoluções CMN ns. 4.658/2018 e 4.752/2019.;#","Atualizacoes":"Resolução CMN nº 5.117/2024 - Alteração, a partir de 1º/3/2024 - Nova redação: art. 1º, parágrafo único.;#Resolução CMN nº 5.274/2025 - Nova redação: art. 3º, § 2º e § 3º; art. 8º, § 1º, incisos III e IV; art. 23, incisos VIII e IX; e art. 24, incisos III e IV. Inclusão: art. 3º, § 2º, incisos I a XIV, § 3º, incisos I e II, e §§ 6º a 12; art. 3º-A; art. 8º, § 1º, inciso V; arts. 22-A e 22-B; art. 23, inciso X; e art. 24, inciso V, e §§ 1º e 2º.;#","Revogado":false,"Cancelado":false,"Texto":"<div class=\"ExternalClass7144ABAA76A14FB9B76F372599D71727\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n\n\n</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n</span><title style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Resolução Nº 4.893</title><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n</span><style style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\r\n</style><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n\n\n\n\n\n</span><div class=\"WordSection1\"><span style=\"color&#58;rgb(68, 68, 68);\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">\n\n</span><p class=\"Epgrafe\" style=\"text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">RESOLUÇÃO CMN\nNº 4.893, DE 26 DE FEVEREIRO DE 2021</span></p><p class=\"MsoBodyText2\" style=\"margin&#58;0cm 0cm 6pt 212.6pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Dispõe sobre a política de\nsegurança cibernética e sobre os requisitos para a contratação de serviços de\nprocessamento e armazenamento de dados e de computação em nuvem a serem\nobservados pelas instituições autorizadas a funcionar pelo Banco Central do\nBrasil.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">O\nBanco Central do Brasil, na forma do art. 9º da Lei nº 4.595, de 31 de dezembro\nde 1964, torna público que o Conselho Monetário Nacional, em sessão realizada\nem 25 de fevereiro de 2021, com base nos arts. 4º, inciso VIII, da\nreferida Lei, 9º da Lei nº 4.728, de 14 de julho de 1965, 7º e 23, alínea\n&quot;a&quot;, da Lei nº 6.099, de 12 de setembro de 1974, 1º, inciso II, da\nLei nº 10.194, de 14 de fevereiro de 2001, e 1º, § 1º, da Lei Complementar nº\n130, de 17 de abril de 2009,</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;18pt;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">R\nE S O L V E U &#58;</span></p><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"color&#58;rgb(68, 68, 68);\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">CAPÍTULO\nI<br></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">DO\nOBJETO E DO ÂMBITO DE APLICAÇÃO</span></span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art.\n1º &#160;Esta Resolução dispõe sobre a\npolítica de segurança cibernética e sobre os requisitos para a contratação de\nserviços de processamento e armazenamento de dados e de computação em nuvem a\nserem observados pelas instituições autorizadas a funcionar pelo Banco Central\ndo Brasil.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">Parágrafo único.&#160; O disposto\nnesta Resolução não se aplica às instituições de pagamento, que devem observar\na regulamentação emanada do Banco Central do Brasil, no exercício de suas\natribuições legais.</span></s></p><p class=\"Default\" style=\"margin-bottom&#58;18pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Parágrafo\núnico. O disposto nesta Resolução não se aplica às administradoras de consórcio,\nàs instituições de pagamento, às sociedades corretoras de títulos e valores\nmobiliários, às sociedades distribuidoras de títulos e valores mobiliários e às\nsociedades corretoras de câmbio, que devem observar a regulamentação emanada do\nBanco Central do Brasil no exercício de suas atribuições legais. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5117\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação\ndada, a partir de 1º/3/2024, pela Resolução CMN nº 5.117, de 25/1/2024.)</span></a></p><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"color&#58;rgb(68, 68, 68);\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">CAPÍTULO II<br></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">DA\nPOLÍTICA DE SEGURANÇA CIBERNÉTICA</span></span></p><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"color&#58;rgb(68, 68, 68);\"><strong style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Seção I<br></strong><strong style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Da\nImplementação da Política de Segurança Cibernética</strong></span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art.\n2º &#160;As instituições referidas no art. 1º\ndevem implementar e manter política de segurança cibernética formulada com base\nem princípios e diretrizes que busquem assegurar a confidencialidade, a\nintegridade e a disponibilidade dos dados e dos sistemas de informação\nutilizados.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">§\n1º &#160;A política mencionada no <strong style=\"\">caput</strong> deve ser compatível com&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">I\n- o porte, o perfil de risco e o modelo de negócio da instituição;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">II\n- a natureza das operações e a complexidade dos produtos, serviços, atividades\ne processos da instituição; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">III\n- a sensibilidade dos dados e das informações sob responsabilidade da\ninstituição.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">§\n2º &#160;Admite-se a adoção de política de\nsegurança cibernética única por&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">I\n- conglomerado prudencial; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">II\n- sistema cooperativo de crédito.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">§\n3º &#160;As instituições que não constituírem\npolítica de segurança cibernética própria em decorrência do disposto no § 2º\ndevem formalizar a opção por essa faculdade em reunião do conselho de\nadministração ou, na sua inexistência, da diretoria da instituição.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">Art.\n3º &#160;A política de segurança cibernética\ndeve contemplar, no mínimo&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">I\n- os objetivos de segurança cibernética da instituição;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">II\n- os procedimentos e os controles adotados para reduzir a vulnerabilidade da\ninstituição a incidentes e atender aos demais objetivos de segurança\ncibernética;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">III\n- os controles específicos, incluindo os voltados para a rastreabilidade da\ninformação, que busquem garantir a segurança das informações sensíveis;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">IV\n- o registro, a análise da causa e do impacto, bem como o controle dos efeitos\nde incidentes relevantes para as atividades da instituição;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">V\n- as diretrizes para&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">a)\na elaboração de cenários de incidentes considerados nos testes de continuidade\nde negócios;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">b)\na definição de procedimentos e de controles voltados à prevenção e ao\ntratamento dos incidentes a serem adotados por empresas prestadoras de serviços\na terceiros que manuseiem dados ou informações sensíveis ou que sejam\nrelevantes para a condução das atividades operacionais da instituição;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">c)\na classificação dos dados e das informações quanto à relevância; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">d)\na definição dos parâmetros a serem utilizados na avaliação da relevância dos\nincidentes;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">VI\n- os mecanismos para disseminação da cultura de segurança cibernética na\ninstituição, incluindo&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">a)\na implementação de programas de capacitação e de avaliação periódica de\npessoal;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">b)\na prestação de informações a clientes e usuários sobre precauções na utilização\nde produtos e serviços financeiros; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">c)\no comprometimento da alta administração com a melhoria contínua dos\nprocedimentos relacionados com a segurança cibernética; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">VII\n- as iniciativas para compartilhamento de informações sobre os incidentes\nrelevantes, mencionados no inciso IV, com as demais instituições referidas no\nart. 1º.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;color&#58;rgb(68, 68, 68);\">§\n1º &#160;Na definição dos objetivos de\nsegurança cibernética referidos no inciso I do <strong style=\"\">caput</strong>, deve ser contemplada a capacidade da instituição para\nprevenir, detectar e reduzir a vulnerabilidade a incidentes relacionados com o\nambiente cibernético.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">§ 2º &#160;Os procedimentos e os\ncontroles de que trata o inciso II do <strong>caput</strong>\ndevem abranger, no mínimo, a autenticação, a criptografia, a prevenção e a\ndetecção de intrusão, a prevenção de vazamento de informações, a realização\nperiódica de testes e varreduras para detecção de vulnerabilidades, a proteção\ncontra <strong>softwares</strong> maliciosos, o\nestabelecimento de mecanismos de rastreabilidade, os controles de acesso e de\nsegmentação da rede de computadores e a manutenção de cópias de segurança dos\ndados e das informações.</span></s></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n2º&#160; Os procedimentos e os controles de\nque trata o inciso II do <em>caput</em> devem abranger, no mínimo&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação\ndada pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><a name=\"_Hlk214993981\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I - a autenticação; </span></a><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II - os mecanismos de criptografia; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III - os mecanismos de prevenção e detecção de intrusão;</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"> </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV - os mecanismos de prevenção de vazamentos de informações; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">V - os mecanismos de proteção contra <em>softwares</em> maliciosos; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VI - os mecanismos de rastreabilidade;</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"> </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VII - a gestão de cópias de segurança dos dados e das informações;\n</span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VIII - a avaliação e a correção de vulnerabilidades dos recursos\ncomputacionais e dos sistemas de informação; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IX - os controles de acesso; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">X - a definição e implementação de perfis de configuração segura\nde ativos de tecnologia; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">XI - os mecanismos de proteção da rede; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">XII - a gestão de certificados digitais; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">XIII - os requisitos de segurança para a integração de sistemas de\ninformação por meio de interfaces eletrônicas; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">XIV - as ações de i</span><span lang=\"PT\" style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">nteligência n</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">o ambiente\ncibernético, incluindo o monitoramento de informações de interesse da\ninstituição na internet, na <em>Deep Web </em>e na <em>Dark Web</em>, além de\ngrupos privados de comunicação.</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"> </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">§ 3º &#160;Os procedimentos e os\ncontroles citados no inciso II do <strong>caput</strong>\ndevem ser aplicados, inclusive, no desenvolvimento de sistemas de informação\nseguros e na adoção de novas tecnologias empregadas nas atividades da\ninstituição.</span></s></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n3º&#160; Os procedimentos e os controles\ncitados no inciso II do <em>caput</em> devem ser aplicados, inclusive&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação\ndada pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- no desenvolvimento de sistemas de informação seguros; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- na adoção de novas tecnologias empregadas nas atividades da instituição. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n4º &#160;O registro, a análise da causa e do\nimpacto, bem como o controle dos efeitos de incidentes, citados no inciso IV do\n<strong>caput</strong>, devem abranger inclusive\ninformações recebidas de empresas prestadoras de serviços a terceiros. </span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n5º &#160;As diretrizes de que trata o inciso\nV, alínea &quot;b&quot;, do <strong>caput</strong>, devem contemplar procedimentos e\ncontroles em níveis de complexidade, abrangência e precisão compatíveis com os\nutilizados pela própria instituição.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n6º&#160; A instituição deve verificar o\ndisposto no inciso I do § 3º, no que couber, nos casos de sistemas de\ninformação por ela adquiridos ou desenvolvidos por empresas prestadoras de\nserviços a terceiros, executados com a utilização de recursos computacionais da\nprópria instituição. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n7º&#160; Os mecanismos de rastreabilidade de\nque trata o inciso VI do § 2º devem abranger a rastreabilidade de transações e\noperações, contemplando, no mínimo&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- trilhas de auditoria do processamento fim a fim dos dados e das informações,\nincluindo a definição e a geração de <em>logs</em> que possibilitem identificar\nfalhas de processamento ou comportamentos atípicos, bem como subsidiar\nanálises; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- definição de tempo de retenção de informações de acordo com o tipo de\nprocessamento realizado; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- retenção segura das trilhas de auditoria. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n8º&#160; A avaliação e a correção de\nvulnerabilidades de que trata o inciso VIII do § 2º<strong> </strong>deve contemplar, no\nmínimo&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- testes e análises periódicos para detecção de vulnerabilidades em sistemas de\ninformação; &#160;</span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- varreduras periódicas dos recursos tecnológicos com o objetivo de identificar\ndispositivos indevidamente conectados à rede corporativa que possam estabelecer\nconexão com ativos de tecnologia externos à instituição; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- análises periódicas dos recursos tecnológicos com o objetivo de identificar\nvulnerabilidades que possam comprometer a segurança dos ativos de tecnologia da\ninstituição;&#160; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV\n- testes de intrusão; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">V\n- correção tempestiva das vulnerabilidades identificadas. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n9º&#160; Os controles de acesso de que trata o\ninciso IX do § 2º devem incluir, no mínimo&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- mecanismos para limitar o acesso à rede corporativa a usuários credenciados e\na dispositivos autorizados; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- revisão periódica e tempestiva das permissões de acesso, em especial de\ncolaboradores terceirizados com acesso aos recursos computacionais da\ninstituição; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- implementação de múltiplos fatores de autenticação para acesso à rede\ncorporativa a partir de ambientes externos à instituição. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n10.&#160; A definição e implementação de\nperfis de configuração segura de que trata o inciso X do § 2º devem prever, no\nmínimo&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a gestão do ciclo de vida dos recursos computacionais da instituição; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a aplicação regular de correções de segurança;</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"> </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- a configuração adequada dos serviços a serem suportados pelos recursos\ncomputacionais; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV\n- a alteração de senhas e de outros padrões que possam ser utilizados para\nacessos indevidos aos recursos computacionais. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n11.&#160; Os mecanismos de proteção da rede de\nque trata o inciso XI do § 2º devem contemplar, no mínimo&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a segmentação de rede de computadores, resguardando, em especial, o ambiente\nde produção e os recursos computacionais que suportam processos críticos de\nnegócio; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- o estabelecimento de regras de <em>firewall</em>, assim como o monitoramento de\nconexões, evitando tentativas de conexão com sistemas de informação\nprovenientes de ativos de tecnologia localizados fora da rede corporativa da\ninstituição; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- a definição de critérios para o estabelecimento e o monitoramento de conexões\ncom ambientes externos, em especial em horário noturno e em dias não úteis; &#160;</span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV\n- as medidas para identificar e prevenir conexões indevidas com ambientes\nexternos à instituição oriundas de recursos tecnológicos da instituição; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">V\n- a implementação e manutenção de processos e ferramentas para identificação,\nanálise, tratamento e controle de eventos atípicos no ambiente de produção da\ninstituição, abrangendo, como exemplos, o estabelecimento de <em>virtual private\nnetworks</em> – VPN e tentativas de acesso privilegiado a recursos\ncomputacionais, especialmente em horário noturno e em dias não úteis; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><a name=\"_Hlk214977373\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VI - o estabelecimento de medidas para restringir o acesso a redes\ncorporativas apenas a dispositivos ou ativos de tecnologia devidamente\nautorizados. </span></a><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n12.&#160; A gestão de certificados digitais de\nque trata o inciso XII do § 2º deve prever, no mínimo&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- o monitoramento do uso de certificados e assinaturas digitais, <a name=\"_Hlk214977433\">contemplando a implementação dos mecanismos de\nrastreabilidade de que trata o § 7º</a>;&#160;\n</span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- os procedimentos para a guarda de informações, abrangendo os controles de\nacesso físico e lógico a chaves privadas sob responsabilidade da instituição; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- procedimentos e ferramentas para evitar o compartilhamento indevido das\nchaves privadas associadas a certificados digitais da instituição; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV\n- a validação tempestiva de certificados revogados perante as autoridades\ncertificadoras. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n3º-A&#160; As instituições referidas no art.\n1º devem estabelecer os seguintes requisitos de segurança adicionais, <a name=\"_Hlk214994465\">como parte integrante dos procedimentos e controles\nprevistos em sua política de segurança cibernética</a> de que trata o art. 3º&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- no caso de comunicação eletrônica de dados na Rede do Sistema Financeiro\nNacional – RSFN&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">a)\nuso de múltiplos fatores de autenticação para o acesso administrativo aos\nambientes Pix e Sistema de Transferência de Reservas – STR; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluída\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">b)\nisolamento físico e lógico do ambiente Pix dos demais sistemas da instituição,\nmantendo instância dedicada e apartada dos demais ambientes nos casos de uso de\nserviços de computação em nuvem contratados; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluída\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">c)\nisolamento físico e lógico do ambiente STR dos demais sistemas da instituição,\nmantendo instância dedicada e apartada dos demais ambientes nos casos de uso de\nserviços de computação em nuvem contratados; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluída\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">d)\nmonitoramento do uso de credenciais e certificados digitais, bem como\nestabelecimento de controles para a guarda dessas informações, especialmente as\nutilizadas no âmbito do Sistema de Pagamentos Instantâneos – SPI; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluída\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">e)\n<a name=\"_Hlk214977475\">implementação de mecanismos de </a>validação da\nintegridade fim a fim das transações pela instituição antes da assinatura <a name=\"_Hlk214977494\">digital das mensagens associadas</a>, assegurando que os\ndados não tenham sido corrompidos ou manipulados durante o processo de geração\ndessas mensagens; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluída\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">f)\n<a name=\"_Hlk214994692\">vedação do acesso de empresas prestadoras de serviços a\nterceiros às chaves privadas associadas a certificados digitais utilizados pela\ninstituição para a assinatura de mensagens</a>; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluída\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- no caso de conexão como participante de Sistemas do Mercado Financeiro – SMF\nautorizados a operar, a implementação de controles de segurança para prevenção,\ndetecção e resposta a fraudes, a serem observados pela instituição. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Parágrafo\núnico.&#160; As instituições devem observar\neste artigo de forma compatível com o disposto&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- nesta Resolução; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- na regulamentação em vigor; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- em todos os requisitos técnicos da RSFN previstos no Catálogo de Serviços do\nSFN, no Manual de Redes do SFN e no Manual de Segurança do SFN, publicados pelo\nBanco Central do Brasil.</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"> </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><strong style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;black;\">Seção II<br></span></strong><strong style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;black;\">Da\nDivulgação da Política de Segurança Cibernética</span></strong></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n4º &#160;A política de segurança cibernética\ndeve ser divulgada aos funcionários da instituição e às empresas prestadoras de\nserviços a terceiros, mediante linguagem clara, acessível e em nível de\ndetalhamento compatível com as funções desempenhadas e com a sensibilidade das\ninformações.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n5º &#160;As instituições devem divulgar ao\npúblico resumo contendo as linhas gerais da política de segurança cibernética.</span></p><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><strong style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;black;\">Seção III<br></span></strong><strong style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;black;\">Do\nPlano de Ação e de Resposta a Incidentes</span></strong></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n6º &#160;As instituições referidas no art. 1º\ndevem estabelecer plano de ação e de resposta a incidentes visando à\nimplementação da política de segurança cibernética.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Parágrafo\núnico. &#160;O plano mencionado no <strong>caput</strong> deve abranger, no mínimo&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- as ações a serem desenvolvidas pela instituição para adequar suas estruturas\norganizacional e operacional aos princípios e às diretrizes da política de\nsegurança cibernética;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- as rotinas, os procedimentos, os controles e as tecnologias a serem\nutilizados na prevenção e na resposta a incidentes, em conformidade com as\ndiretrizes da política de segurança cibernética; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- a área responsável pelo registro e controle dos efeitos de incidentes\nrelevantes.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n7º &#160;As instituições referidas no art. 1º\ndevem designar diretor responsável pela política de segurança cibernética e\npela execução do plano de ação e de resposta a incidentes.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Parágrafo\núnico. &#160;O diretor mencionado no <strong>caput</strong> pode desempenhar outras funções\nna instituição, desde que não haja conflito de interesses.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n8º &#160;As instituições referidas no art. 1º\ndevem elaborar relatório anual sobre a implementação do plano de ação e de\nresposta a incidentes, mencionado no art. 6º, com data-base de 31 de dezembro.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n1º &#160;O relatório de que trata o <strong>caput</strong> deve abordar, no mínimo&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a efetividade da implementação das ações descritas no art. 6º, parágrafo\núnico, inciso I;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- o resumo dos resultados obtidos na implementação das rotinas, dos\nprocedimentos, dos controles e das tecnologias a serem utilizados na prevenção\ne na resposta a incidentes descritos no art. 6º, parágrafo único, inciso II;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">III - os incidentes relevantes relacionados com o ambiente\ncibernético ocorridos no período; e</span></s></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- os incidentes relevantes relacionados com o ambiente cibernético ocorridos no\nperíodo; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação\ndada pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">IV - os resultados dos testes de continuidade de negócios,\nconsiderando cenários de indisponibilidade ocasionada por incidentes.</span></s></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV\n- os resultados dos testes de continuidade de negócios, considerando cenários\nde indisponibilidade ocasionada por incidentes; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação\ndada pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">V\n- os resultados dos testes de intrusão e dos testes, varreduras e análises\nperiódicas para detecção de vulnerabilidades <a name=\"_Hlk215049011\">de que\ntrata o </a>art. 3º, § 8º, e os planos de ação estabelecidos para as suas\ncorreções, observado o disposto no art. 22-A, <em>caput</em>, inciso III.&#160; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n2º &#160;O relatório mencionado no <strong>caput</strong> deve ser&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- submetido ao comitê de risco, quando existente; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- apresentado ao conselho de administração ou, na sua inexistência, à diretoria\nda instituição até 31 de março do ano seguinte ao da data-base.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n9º &#160;A política de segurança cibernética\nreferida no art. 2º e o plano de ação e de resposta a incidentes mencionado no\nart. 6º devem ser aprovados pelo conselho de administração ou, na sua\ninexistência, pela diretoria da instituição.</span></p><p class=\"Default\" style=\"margin-bottom&#58;18pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n10. &#160;A política de segurança cibernética\ne o plano de ação e de resposta a incidentes devem ser documentados e\nrevisados, no mínimo, anualmente.</span></p><p class=\"Default\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">CAPÍTULO III<br></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">DA\nCONTRATAÇÃO DE SERVIÇOS DE PROCESSAMENTO E ARMAZENAMENTO DE DADOS E DE COMPUTAÇÃO\nEM NUVEM</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n11. &#160;As instituições referidas no art. 1º\ndevem assegurar que suas políticas, estratégias e estruturas para gerenciamento\nde riscos previstas na regulamentação em vigor, especificamente no tocante aos\ncritérios de decisão quanto à terceirização de serviços, contemplem a\ncontratação de serviços relevantes de processamento e armazenamento de dados e\nde computação em nuvem, no País ou no exterior.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n12. &#160;As instituições mencionadas no art.\n1º, previamente à contratação de serviços relevantes de processamento e\narmazenamento de dados e de computação em nuvem, devem adotar procedimentos que\ncontemplem&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a adoção de práticas de governança corporativa e de gestão proporcionais à\nrelevância do serviço a ser contratado e aos riscos a que estejam expostas; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a verificação da capacidade do potencial prestador de serviço de assegurar&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">a)\no cumprimento da legislação e da regulamentação em vigor;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">b)\no acesso da instituição aos dados e às informações a serem processados ou\narmazenados pelo prestador de serviço;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">c)\na confidencialidade, a integridade, a disponibilidade e a recuperação dos dados\ne das informações processados ou armazenados pelo prestador de serviço;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">d)\na sua aderência a certificações exigidas pela instituição para a prestação do\nserviço a ser contratado;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">e)\no acesso da instituição contratante aos relatórios elaborados por empresa de\nauditoria especializada independente contratada pelo prestador de serviço,\nrelativos aos procedimentos e aos controles utilizados na prestação dos\nserviços a serem contratados;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">f)\no provimento de informações e de recursos de gestão adequados ao monitoramento\ndos serviços a serem prestados;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">g)\na identificação e a segregação dos dados dos clientes da instituição por meio\nde controles físicos ou lógicos; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">h)\na qualidade dos controles de acesso voltados à proteção dos dados e das informações\ndos clientes da instituição.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n1º &#160;Na avaliação da relevância do serviço\na ser contratado, mencionada no inciso I do <strong>caput</strong>, a instituição contratante deve considerar a criticidade do\nserviço e a sensibilidade dos dados e das informações a serem processados,\narmazenados e gerenciados pelo contratado, levando em conta, inclusive, a\nclassificação realizada nos termos do art. 3º, inciso V, alínea &quot;c&quot;.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n2º &#160;Os procedimentos de que trata o <strong>caput</strong>, inclusive as informações\nrelativas à verificação mencionada no inciso II, devem ser documentados.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n3º &#160;No caso da execução de aplicativos\npor meio da internet, referidos no inciso III do art. 13, a instituição deve\nassegurar que o potencial prestador dos serviços adote controles que mitiguem\nos efeitos de eventuais vulnerabilidades na liberação de novas versões do\naplicativo.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n4º &#160;A instituição deve possuir recursos e\ncompetências necessários para a adequada gestão dos serviços a serem\ncontratados, inclusive para análise de informações e uso de recursos providos\nnos termos da alínea &quot;f&quot; do inciso II do <strong>caput</strong>.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n13. &#160;Para os fins do disposto nesta\nResolução, os serviços de computação em nuvem abrangem a disponibilidade à\ninstituição contratante, sob demanda e de maneira virtual, de ao menos um dos\nseguintes serviços&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- processamento de dados, armazenamento de dados, infraestrutura de redes e\noutros recursos computacionais que permitam à instituição contratante implantar\nou executar <strong>softwares</strong>, que podem\nincluir sistemas operacionais e aplicativos desenvolvidos pela instituição ou\npor ela adquiridos;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- implantação ou execução de aplicativos desenvolvidos pela instituição\ncontratante, ou por ela adquiridos, utilizando recursos computacionais do\nprestador de serviços; ou </span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- execução, por meio da internet, de aplicativos implantados ou desenvolvidos\npelo prestador de serviço, com a utilização de recursos computacionais do\npróprio prestador de serviços.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n14. &#160;A instituição contratante dos\nserviços mencionados no art. 12 é responsável pela confiabilidade, pela\nintegridade, pela disponibilidade, pela segurança e pelo sigilo em relação aos\nserviços contratados, bem como pelo cumprimento da legislação e da regulamentação\nem vigor.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n15. &#160;A contratação de serviços relevantes\nde processamento, armazenamento de dados e de computação em nuvem deve ser\ncomunicada pelas instituições referidas no art. 1º ao Banco Central do Brasil.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n1º &#160;A comunicação mencionada no <strong>caput</strong> deve conter as seguintes\ninformações&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a denominação da empresa contratada;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- os serviços relevantes contratados; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- a indicação dos países e das regiões em cada país onde os serviços poderão\nser prestados e os dados poderão ser armazenados, processados e gerenciados,\ndefinida nos termos do inciso III do art. 16, no caso de contratação no\nexterior.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n2º &#160;A comunicação de que trata o <strong>caput</strong> deve ser realizada até dez dias\napós a contratação dos serviços.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n3º &#160;As alterações contratuais que\nimpliquem modificação das informações de que trata o § 1º devem ser comunicadas\nao Banco Central do Brasil até dez dias após a alteração contratual.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n16. &#160;A contratação de serviços relevantes\nde processamento, armazenamento de dados e de computação em nuvem prestados no\nexterior deve observar os seguintes requisitos&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a existência de convênio para troca de informações entre o Banco Central do\nBrasil e as autoridades supervisoras dos países onde os serviços poderão ser\nprestados;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a instituição contratante deve assegurar que a prestação dos serviços\nreferidos no <strong>caput </strong>não cause\nprejuízos ao seu regular funcionamento nem embaraço à atuação do Banco Central\ndo Brasil;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- a instituição contratante deve definir, previamente à contratação, os países\ne as regiões em cada país onde os serviços poderão ser prestados e os dados\npoderão ser armazenados, processados e gerenciados; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV\n- a instituição contratante deve prever alternativas para a continuidade dos\nnegócios, no caso de impossibilidade de manutenção ou extinção do contrato de\nprestação de serviços.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n1º &#160;No caso de inexistência de convênio\nnos termos do inciso I do <strong>caput</strong>, a\ninstituição contratante deverá solicitar autorização do Banco Central do Brasil\npara&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a contratação do serviço, no prazo mínimo de sessenta dias antes da\ncontratação, observado o disposto no art. 15, § 1º, desta Resolução; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- as alterações contratuais que impliquem modificação das informações de que\ntrata o art. 15, § 1º, observando o prazo mínimo de sessenta dias antes da\nalteração contratual.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n2º &#160;Para atendimento aos incisos II e III\ndo <strong>caput</strong>, as instituições deverão assegurar que a legislação e a\nregulamentação nos países e nas regiões em cada país onde os serviços poderão\nser prestados não restringem nem impedem o acesso das instituições contratantes\ne do Banco Central do Brasil aos dados e às informações.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n3º &#160;A comprovação do atendimento aos\nrequisitos de que tratam os incisos I a IV do <strong>caput </strong>e o cumprimento da\nexigência de que trata o § 2º devem ser documentados.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n17. &#160;Os contratos para prestação de\nserviços relevantes de processamento, armazenamento de dados e computação em\nnuvem devem prever&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a indicação dos países e da região em cada país onde os serviços poderão ser\nprestados e os dados poderão ser armazenados, processados e gerenciados;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a adoção de medidas de segurança para a transmissão e armazenamento dos dados\ncitados no inciso I do <strong>caput</strong>;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- a manutenção, enquanto o contrato estiver vigente, da segregação dos dados e\ndos controles de acesso para proteção das informações dos clientes;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV\n- a obrigatoriedade, em caso de extinção do contrato, de&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">a)\ntransferência dos dados citados no inciso I do <strong>caput</strong> ao novo prestador\nde serviços ou à instituição contratante; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">b)\nexclusão dos dados citados no inciso I do <strong>caput</strong> pela empresa contratada\nsubstituída, após a transferência dos dados prevista na alínea &quot;a&quot; e\na confirmação da integridade e da disponibilidade dos dados recebidos;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">V\n- o acesso da instituição contratante a&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">a)\ninformações fornecidas pela empresa contratada, visando a verificar o\ncumprimento do disposto nos incisos I a III do <strong>caput</strong>;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">b)\ninformações relativas às certificações e aos relatórios de auditoria\nespecializada, citados no art. 12, inciso II, alíneas &quot;d&quot; e\n&quot;e&quot;; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">c)\ninformações e recursos de gestão adequados ao monitoramento dos serviços a\nserem prestados, citados no art. 12, inciso II, alínea &quot;f&quot;;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VI\n- a obrigação de a empresa contratada notificar a instituição contratante sobre\na subcontratação de serviços relevantes para a instituição;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VII\n- a permissão de acesso do Banco Central do Brasil aos contratos e aos acordos\nfirmados para a prestação de serviços, à documentação e às informações\nreferentes aos serviços prestados, aos dados armazenados e às informações sobre\nseus processamentos, às cópias de segurança dos dados e das informações, bem\ncomo aos códigos de acesso aos dados e às informações;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VIII\n- a adoção de medidas pela instituição contratante, em decorrência de\ndeterminação do Banco Central do Brasil; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IX\n- a obrigação de a empresa contratada manter a instituição contratante\npermanentemente informada sobre eventuais limitações que possam afetar a\nprestação dos serviços ou o cumprimento da legislação e da regulamentação em\nvigor.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Parágrafo\núnico. &#160;Os contratos mencionados no <strong>caput</strong> devem prever, para o caso da\ndecretação de regime de resolução da instituição contratante pelo Banco Central\ndo Brasil&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a obrigação de a empresa contratada conceder pleno e irrestrito acesso do\nresponsável pelo regime de resolução aos contratos, aos acordos, à documentação\ne às informações referentes aos serviços prestados, aos dados armazenados e às\ninformações sobre seus processamentos, às cópias de segurança dos dados e das\ninformações, bem como aos códigos de acesso citados no inciso VII do <strong>caput</strong> que estejam em poder da empresa\ncontratada; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a obrigação de notificação prévia do responsável pelo regime de resolução sobre\na intenção de a empresa contratada interromper a prestação de serviços, com\npelo menos trinta dias de antecedência da data prevista para a interrupção,\nobservado que&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">a)\na empresa contratada obriga-se a aceitar eventual pedido de prazo adicional de trinta\ndias para a interrupção do serviço, feito pelo responsável pelo regime de\nresolução; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">b)\na notificação prévia deverá ocorrer também na situação em que a interrupção for\nmotivada por inadimplência da contratante.</span></p><p class=\"Default\" style=\"margin-bottom&#58;18pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n18. &#160;O disposto nos arts. 11 a 17 não se\naplica à contratação de sistemas operados por câmaras, por prestadores de\nserviços de compensação e de liquidação ou por entidades que exerçam atividades\nde registro ou de depósito centralizado.</span></p><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><font color=\"#000000\">CAPÍTULO IV<br></font></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">DISPOSIÇÕES\nGERAIS</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n19. &#160;As instituições referidas no art. 1º\ndevem assegurar que suas políticas para gerenciamento de riscos previstas na\nregulamentação em vigor disponham, no tocante à continuidade de negócios,\nsobre&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- o tratamento dos incidentes relevantes relacionados com o ambiente\ncibernético de que trata o art. 3º, inciso IV;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- os procedimentos a serem seguidos no caso da interrupção de serviços\nrelevantes de processamento e armazenamento de dados e de computação em nuvem\ncontratados, abrangendo cenários que considerem a substituição da empresa\ncontratada e o reestabelecimento da operação normal da instituição; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- os cenários de incidentes considerados nos testes de continuidade de negócios\nde que trata o art. 3º, inciso V, alínea &quot;a&quot;.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n20. &#160;Os procedimentos adotados pelas\ninstituições para gerenciamento de riscos previstos na regulamentação em vigor\ndevem contemplar, no tocante à continuidade de negócios&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- o tratamento previsto para mitigar os efeitos dos incidentes relevantes de\nque trata o inciso IV do art. 3º e da interrupção dos serviços relevantes de\nprocessamento, armazenamento de dados e de computação em nuvem contratados;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- o prazo estipulado para reinício ou normalização das suas atividades ou dos\nserviços relevantes interrompidos, citados no inciso I do <strong>caput</strong>; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- a comunicação tempestiva ao Banco Central do Brasil das ocorrências de\nincidentes relevantes e das interrupções dos serviços relevantes citados no\ninciso I do <strong>caput</strong> que configurem uma situação de crise pela instituição\nfinanceira, bem como das providências para o reinício das suas atividades.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Parágrafo\núnico. &#160;As instituições devem estabelecer\ne documentar os critérios que configurem uma situação de crise de que trata o\ninciso III do <strong>caput</strong>.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n21. &#160;As instituições de que trata o art.\n1º devem instituir mecanismos de acompanhamento e de controle com vistas a\nassegurar a implementação e a efetividade da política de segurança cibernética,\ndo plano de ação e de resposta a incidentes e dos requisitos para contratação\nde serviços de processamento e armazenamento de dados e de computação em nuvem,\nincluindo&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a definição de processos, testes e trilhas de auditoria;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a definição de métricas e indicadores adequados; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- a identificação e a correção de eventuais deficiências.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n1º &#160;As notificações recebidas sobre a\nsubcontratação de serviços relevantes descritas no art. 17, inciso VI, devem\nser consideradas na definição dos mecanismos de que trata o <strong>caput</strong>.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n2º &#160;Os mecanismos de que trata o <strong>caput</strong> devem ser submetidos a testes\nperiódicos pela auditoria interna, quando aplicável, compatíveis com os\ncontroles internos da instituição.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n22. &#160;Sem prejuízo do dever de sigilo e da\nlivre concorrência, as instituições mencionadas no art. 1º devem desenvolver\niniciativas para o compartilhamento de informações sobre os incidentes\nrelevantes de que trata o art. 3º, inciso IV.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n1º &#160;O compartilhamento de que trata o <strong>caput</strong> deve abranger informações sobre\nincidentes relevantes recebidas de empresas prestadoras de serviços a\nterceiros.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n2º &#160;As informações compartilhadas devem\nestar disponíveis ao Banco Central do Brasil.</span></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n22-A.&#160; As instituições devem assegurar\nque os testes de intrusão mencionados no art. 3º, § 8º, inciso IV, devem&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- ter periodicidade mínima anual; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- ser realizados com independência e imparcialidade por pessoa natural ou\nempresa especializada contratada pela instituição para essa finalidade, sem prejuízo da realização de testes por equipes da\nprópria instituição; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- ter os resultados de sua execução documentados, especialmente as eventuais vulnerabilidades\nque forem identificadas e os planos de ação estabelecidos para suas correções. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n22-B. &#160;O serviço prestado para a\ncomunicação eletrônica de dados na RSFN, de que trata o&#160;art. 3º-A, <a name=\"_Hlk215048460\"><em style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">caput,</em> </a>inciso I, é considerado relevante para\nfins da aplicação do disposto nesta Resolução sobre a contratação de serviços\nde processamento, armazenamento de dados e computação em nuvem. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n1º&#160; Aplica-se o disposto no <em>caput</em>\nindependente da forma de conexão com a RSFN. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§ 2º&#160; O\nserviço de que trata o <em>caput </em>inclui os casos em que o prestador de\nserviços fornece serviço de processamento de mensagens no âmbito do SFN e do Sistema\nde Pagamentos Brasileiro – SPB.</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"> </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" align=\"center\" style=\"margin-top&#58;18pt;text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><font color=\"#000000\">CAPÍTULO V<br></font></span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">DISPOSIÇÕES\nFINAIS</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n23. &#160;Devem ficar à disposição do Banco\nCentral do Brasil pelo prazo de cinco anos&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- o documento relativo à política de segurança cibernética, de que trata o art.\n2º;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a ata de reunião do conselho de administração ou, na sua inexistência, da\ndiretoria da instituição, no caso de ser formalizada a opção de que trata o\nart. 2º, § 2º;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- o documento relativo ao plano de ação e de resposta a incidentes, de que\ntrata o art. 6º;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV\n- o relatório anual, de que trata o art. 8º;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">V\n- a documentação sobre os procedimentos de que trata o art. 12, § 2º;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VI\n- a documentação de que trata o art. 16, § 3º, no caso de serviços prestados no\nexterior;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VII\n- os contratos de que trata o art. 17, contado o prazo referido no <strong>caput</strong> a partir da extinção do contrato;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">VIII - os dados, os registros e as informações relativas aos\nmecanismos de acompanhamento e de controle de que trata o art. 21, contado o\nprazo referido no <strong>caput </strong>a partir da implementação dos citados mecanismos;\ne</span></s></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">VIII\n- os dados, os registros e as informações relativas aos mecanismos de\nacompanhamento e de controle de que trata o art. 21, contado o prazo referido\nno <em>caput</em> a partir da implementação dos citados mecanismos;&#160; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação\ndada pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">IX - a documentação com os critérios que configurem uma situação de\ncrise de que trata o art. 20, Parágrafo único.</span></s></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IX\n- a documentação com os critérios que configurem uma situação de crise de que\ntrata o art. 20, parágrafo único; e </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação\ndada pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">X\n- <span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">a documentação com os resultados da execução de\ntestes de intrusão e os planos de ação estabelecidos para as correções de\nvulnerabilidades identificadas de que trata o art. 22-A,<em> caput</em>, inciso\nIII, contado o prazo a partir da data de execução dos testes.</span> </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-align&#58;justify;text-indent&#58;70.9pt;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n24. &#160;O Banco Central do Brasil poderá\nadotar as medidas necessárias para cumprimento do disposto nesta Resolução, bem\ncomo estabelecer&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- os requisitos e os procedimentos para o compartilhamento de informações, nos\ntermos do art. 22;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a exigência de certificações e outros requisitos técnicos a serem requeridos\ndas empresas contratadas, pela instituição financeira contratante, na prestação\ndos serviços de que trata o art. 12;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">III - os prazos máximos de que trata o art. 20, inciso II para\nreinício ou normalização das atividades ou dos serviços relevantes\ninterrompidos; e</span></s></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">III\n- os prazos máximos de que trata o art. 20, <em>caput</em>, inciso II, para\nreinício ou normalização das atividades ou dos serviços relevantes\ninterrompidos; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação\ndada pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><s style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"><span style=\"color&#58;red;\">IV - os requisitos técnicos e procedimentos operacionais a serem\nobservados pelas instituições para o cumprimento desta Resolução.</span></s></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><a name=\"_Hlk214997286\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">IV - a especificação dos requisitos de\nsegurança para integração de sistemas de informação por meio de interfaces\neletrônicas, de que trata o art. 3º, § 2º, inciso XIII; e </span></a><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Redação dada pela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">V\n- os requisitos técnicos e procedimentos operacionais a serem observados pelas\ninstituições para o cumprimento desta Resolução. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n1º&#160; &#160;Na regulamentação de que trata\no&#160;<em>caput</em>, o Banco Central do Brasil deverá observar os princípios e\ndiretrizes referidos no art. 2º, <em>caput</em>.</span><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\"> </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">§\n2º&#160; &#160;Na regulamentação de que trata\no inciso IV do&#160;<em>caput</em>, o Banco Central do Brasil deverá observar,\ntambém, as seguintes diretrizes gerais&#58; </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- os requisitos a serem especificados serão aqueles necessários e adequados\npara subsidiar a integração dos sistemas referida no art. 3º, § 2º, inciso XIII;\ne </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"MsoNormal\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- o conteúdo dispondo sobre os requisitos deverá acompanhar as inovações\ntecnológicas, a fim de manter sua aptidão como um dos procedimentos e controles\npara implementação da política de segurança cibernética em cenários futuros. </span><a href=\"https&#58;//www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20CMN&amp;numero=5274\" target=\"_blank\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">(Incluído\npela Resolução CMN nº 5.274, de 18/12/2025.)</span></a></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n25. &#160;As instituições referidas no art. 1º\nque, em 26 de abril de 2018, já tinham contratado a prestação de serviços\nrelevantes de processamento, armazenamento de dados e de computação em nuvem\ndevem adequar o contrato para a prestação de tais serviços&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- ao cumprimento do disposto no art. 16, incisos I, II, IV e § 2º, no caso de\nserviços prestados no exterior; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- ao disposto nos arts. 15, § 1º, e 17.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Parágrafo\núnico. &#160;O prazo previsto para adequação ao\ndisposto no<strong> caput</strong> não pode\nultrapassar 31 de dezembro 2021.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n26. &#160;O Banco Central do Brasil poderá\nvetar ou impor restrições para a contratação de serviços de processamento e\narmazenamento de dados e de computação em nuvem quando constatar, a qualquer\ntempo, a inobservância do disposto nesta Resolução, bem como a limitação à\natuação do Banco Central do Brasil, estabelecendo prazo para a adequação dos\nreferidos serviços.</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art.\n27. &#160;Ficam revogadas&#58;</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">I\n- a Resolução nº 4.658, de 26 de abril de 2018; e</span></p><p class=\"Default\" style=\"margin-bottom&#58;6pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">II\n- a Resolução nº 4.752, de 26 de setembro de 2019.</span></p><p class=\"Default\" style=\"margin-bottom&#58;36pt;text-indent&#58;70.9pt;text-align&#58;justify;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Art. 28. &#160;Esta Resolução entra em vigor em 1º de julho de\n2021.</span></p><p class=\"MsoNormal\" align=\"center\" style=\"text-align&#58;center;\"><span style=\"font-family&#58;calibri;font-size&#58;17.3333px;\">Roberto\nde Oliveira Campos Neto<br>Presidente\ndo Banco Central do Brasil</span></p></span></div>\n\n\n\n\n</div>","Voto":"9/2021-CMN","DataAssinatura":null,"DataAssinaturaTexto":""}]}