BANCO CENTRAL DE BRASIL · SEGURIDAD CIBERNÉTICA
La revisión de diciembre de 2025 cambió un texto de principios por una lista de lo que debe existir, ítem por ítem. Instituciones de pago, sociedades corredoras y distribuidoras de títulos y valores y corredoras de cambio autorizadas por el Banco Central tenían hasta el 1 de marzo de 2026 para adecuarse. Quien no llegó no está atrasado respecto de una buena práctica: está en incumplimiento de una norma vigente.
DM11 implanta los controles con tu equipo y ejecuta la prueba de intrusión que la norma exige. Cuando hacemos las dos cosas, la prueba la conduce un equipo independiente del que implantó, porque la norma pide independencia e imparcialidad y mezclar los papeles debilita la evidencia. La supervisión es del Banco Central, y la interpretación regulatoria la acompaña el área jurídica de tu institución.
Quién conduce la adecuación
Equipo propio de prueba de intrusión, con CEH, CPTE, SYCP y SYES
CISA, auditoría de sistemas de información
ISO/IEC 27001 Lead Auditor certificado por BSI
17 años de gobernanza, riesgos y cumplimiento
QUÉ CAMBIÓ
La Resolución BCB 85, del 8 de abril de 2021, definió la política de seguridad cibernética de las instituciones de pago, y la Resolución BCB 538, de diciembre de 2025, la reescribió en buena parte. El texto anterior describía qué debía contemplar la política; el actual lista qué debe estar implantado, y detalla cada ítem en un párrafo propio. La misma lógica vale para las instituciones financieras, por la vía de las resoluciones del Consejo Monetario Nacional.
El art. 3º, § 2º lista autenticación, criptografía, prevención y detección de intrusión, prevención de fugas, protección contra software malicioso, trazabilidad, copias de seguridad, evaluación y corrección de vulnerabilidades, controles de acceso, perfiles de configuración segura, protección de red, gestión de certificados digitales, seguridad en la integración por interfaces electrónicas y, en el ítem catorce, acciones de inteligencia en el ambiente cibernético, con monitoreo en internet, en la Deep Web y en la Dark Web, además de grupos privados de comunicación. Monitorear la Dark Web dejó de ser un servicio opcional.
El art. 22-A es específico: periodicidad mínima anual, ejecución con independencia e imparcialidad por persona natural o empresa especializada contratada para esa finalidad, y resultados documentados con plan de acción para las vulnerabilidades encontradas. Y afirma con todas las letras que eso no desplaza las pruebas hechas por los equipos de la propia institución, es decir, el equipo interno no sustituye a la prueba independiente. El resultado además entra en el informe anual.
El art. 3º-A trata de la comunicación en la red del sistema financiero nacional y exige múltiples factores de autenticación en el acceso administrativo a Pix y al sistema de transferencia de reservas, aislamiento físico y lógico del ambiente Pix respecto de los demás sistemas, con instancia dedicada cuando haya nube contratada, validación de integridad de extremo a extremo de las transacciones antes de la firma y prohibición de acceso de prestadores de servicio a las claves privadas de firma de mensajes.
El art. 2º de la Resolución 538 dio a las instituciones en funcionamiento hasta esa fecha para promover las adaptaciones. No hay escalonamiento por tamaño ni régimen de transición. Para quien está fuera, la pregunta dejó de ser cuándo empezar y pasó a ser en qué orden cerrar, y qué se puede documentar primero.
QUIÉN LO NECESITA
El alcance de la Resolución 538 va más allá de lo que muchos suponen: instituciones de pago, sociedades corredoras y distribuidoras de títulos y valores y sociedades corredoras de cambio autorizadas por el Banco Central.
La operación escaló, el equipo de tecnología acompañó al producto y la seguridad quedó en lo que se podía hacer. Existe una política aprobada porque alguien tuvo que aprobar una, y existe distancia entre ella y lo que de hecho corre. Es el caso más común, y el más rápido de resolver cuando alguien mide antes de opinar.
Las corredoras y distribuidoras de títulos y valores y las corredoras de cambio están nombradas en la resolución. Parte de ellas trataba la seguridad cibernética como asunto de buena práctica, y pasó a tener una obligación con artículo, plazo y supervisión.
Se hizo para la redacción antigua, la aprobó el directorio y se archivó. No menciona los catorce controles ni la prueba anual independiente, y no va a mencionarlos sola. Aquí el trabajo empieza comparando lo que existe con lo que pide la redacción actual, y la brecha suele ser menor que el susto inicial.
HISTORIAS
Cambiamos los nombres de los clientes con el mismo sigilo que protegerá a tu institución después. Los nombres cambian, el patrón de los problemas se repite. Cuando el cliente lo autoriza, damos referencias con nombre en una conversación.
Institución de pago
Existía una política de seguridad cibernética aprobada, bien escrita y genérica. Cuando la redacción nueva trajo la lista ítem por ítem, nadie podía decir cuáles de los catorce controles estaban implantados, porque el documento hablaba de objetivos y no de controles con dueño y evidencia.
Armamos la lectura en el orden de la norma, control por control, exigiendo evidencia para cada uno marcado como cumplido. Lo que existía de hecho quedó probado; lo que era intención se volvió plan con responsable y fecha. La política se reescribió después, y no antes, para reflejar la operación real.
Nueve de los catorce ya existían y nadie sabía demostrarlos. El trabajo pesado se concentró en los cinco restantes, y la dirección pasó a discutir un plan corto en lugar de un proyecto indefinido.
Corredora de valores
La institución seguía las normas de seguridad cibernética a distancia, entendiendo que se aplicaban a bancos y a instituciones de pago. La redacción actual nombra a las sociedades corredoras, y la percepción cambió cuando el plazo ya estaba cerca.
Empezamos por el encuadre, junto a jurídico, para no trabajar sobre una suposición. Definido el alcance, priorizamos lo documentable rápido, control de acceso, revisión de permisos y múltiples factores en el acceso externo, y dejamos para después lo que depende de inversión.
En pocas semanas la institución pasó de no tener respuesta a tener plan fechado y evidencia de lo ya cerrado, que es la diferencia entre estar atrasado y no tener nada que mostrar.
Fintech con Pix
El ambiente que se comunica con Pix corría en la misma infraestructura que el resto de la plataforma, con acceso administrativo por credencial única y sin separación. Funcionaba bien, y era exactamente lo que la redacción nueva pasó a prohibir.
Separamos el ambiente Pix física y lógicamente del resto, con instancia dedicada en la nube contratada, e implantamos múltiples factores en el acceso administrativo. Revisamos también qué prestadores tenían alcance a las claves privadas usadas en la firma de mensajes.
La revisión de claves fue el hallazgo que nadie esperaba: un prestador tenía un acceso que no necesitaba y nadie recordaba haberlo concedido. Cortado antes de volverse observación de supervisión.
CÓMO LO CONDUCIMOS
La norma es prescriptiva, así que la evaluación también lo es: cada control cumple o no cumple, con evidencia adjunta. Una nota subjetiva no sirve aquí, porque el supervisor no pregunta cuán madura se siente la institución, pregunta si el control existe y pide verlo.
Confirmamos con jurídico qué resolución alcanza a la institución, porque la vía de las instituciones de pago y la de las financieras son distintas. Después leemos los controles contra el ambiente real, uno por uno, exigiendo evidencia para cada respuesta positiva.
Encuadre confirmado, con la resolución aplicable identificada
Evaluación de los catorce controles, con evidencia por ítem
Lectura separada de los requisitos de Pix, STR y conexión con la red del sistema financiero
Brechas en orden de riesgo y esfuerzo, separando lo rápido de lo que exige inversión
Hito de entregaEstado actual medido, sin control marcado como cumplido sin documento que lo sostenga.
Implantamos con tu equipo lo que la lista pide: segmentación de red protegiendo producción, múltiples factores en el acceso externo, revisión de permisos incluyendo tercerizados, perfiles de configuración segura, trazabilidad con retención definida, guarda de claves privadas y las acciones de inteligencia, incluido el monitoreo en Deep Web y Dark Web.
Segmentación de red y aislamiento de los ambientes críticos
Múltiples factores de autenticación en el acceso externo y en el acceso administrativo a Pix y STR
Trazas de auditoría con retención definida por tipo de procesamiento
Monitoreo de inteligencia cibernética en operación, con informe periódico
Hito de entregaControles de mayor riesgo implantados y verificados, con evidencia archivada.
Ejecutamos la prueba que pide el art. 22-A, con un equipo independiente de quien implantó. Metodología declarada, resultado documentado y plan de acción para cada vulnerabilidad encontrada, en el formato que el informe anual deberá citar.
Prueba de intrusión con alcance y metodología declarados
Informe con las vulnerabilidades y la criticidad de cada una
Plan de acción de corrección, con responsable y plazo
Reprueba de las correcciones, para que la evidencia cierre el ciclo
Hito de entregaPrueba ejecutada por equipo independiente, con plan de acción documentado.
Organizamos lo que el informe anual debe llevar, incluidos los resultados de las pruebas y los planes de corrección, y definimos la rutina que lo mantiene vivo: quién revisa, cuándo, y dónde queda guardada la documentación por el plazo que la norma exige.
Insumos del informe anual organizados para la fecha base
Repositorio de evidencias, con plazo de guarda definido
Rutina de revisión de la política y del plan de respuesta a incidentes
Calendario del próximo ciclo, incluida la prueba del año siguiente
Hito de entregaInforme anual listo para llevar al directorio, con evidencia rastreable en cada afirmación.
CUÁNTO TIEMPO LLEVA
No publicamos plazo estándar, porque plazo publicado se convierte en promesa. Con el plazo regulatorio ya vencido, la conversación que importa no es cuánto lleva el todo, sino qué se puede cerrar y documentar primero. Estos son los tres factores que más mueven el reloj.
Una institución que ya mantenía el ambiente Pix aislado resuelve el art. 3º-A con ajustes. Quien corre todo junto tiene por delante un cambio de arquitectura, y esa es la parte más larga de todo el proyecto, con nube o sin ella.
Un documento aprobado y no implantado es el caso más frecuente, y engaña en los dos sentidos. A veces la institución está mucho mejor de lo que sugiere el papel, porque el equipo lo hizo sin registrarlo. A veces es al revés, y eso es peor descubrirlo durante una supervisión.
El servicio de comunicación en la red del sistema financiero pasó a considerarse relevante para las reglas de contratación, lo que arrastra esos contratos dentro de las exigencias de nube, con comunicación previa al Banco Central. Revisar un contrato depende del proveedor, y esa suele ser la conversación más lenta.
LA NORMA EXIGE SEPARACIÓN
Este es el único punto de esta página en que separar los papeles no es elección nuestra ni buena práctica de mercado: está escrito en el art. 22-A. La prueba de intrusión debe realizarse con independencia e imparcialidad, por persona natural o empresa especializada contratada para esa finalidad, y el texto deja claro que las pruebas conducidas por los equipos de la propia institución no ocupan ese lugar. Cuando DM11 implanta y prueba, las dos frentes las conducen equipos distintos.
Periodicidad mínima anual, y la prueba del equipo interno no sustituye
Resultado documentado, con plan de acción para cada vulnerabilidad
Los resultados y los planes entran en el informe anual
Cuando implantamos y probamos, quien prueba no es quien implantó
PREGUNTAS FRECUENTES
Las dudas que aparecen en casi toda primera reunión, respondidas sin rodeos.
La Resolución BCB 85, en su redacción actual, nombra a instituciones de pago, sociedades corredoras y distribuidoras de títulos y valores y sociedades corredoras de cambio autorizadas por el Banco Central. Las instituciones financieras siguen la vía de las resoluciones del Consejo Monetario Nacional, con estructura equivalente. El encuadre es lo primero que confirmamos, con tu área jurídica, porque trabajar sobre una suposición aquí sale caro en los dos sentidos.
La evaluación recorre los catorce controles y los requisitos de Pix y STR, con evidencia exigida en cada respuesta positiva. Sales con el retrato del estado actual, la lista de lo que falta en orden de riesgo y lo que se puede documentar primero.
Comparativas sobre este tema
Ver las 13 comparativas