Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
NormasProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • SastAction®
  • NosConformes®
  • Cyber Antifrágil®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000
  • Normas y certificaciones
  • Comparativas entre normas

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción
  1. Inicio
  2. BANCO CENTRAL DE BRASIL · SEGURIDAD CIBERNÉTICA
  3. Adecuación a las resoluciones de seguridad cibernética del Banco Central de Brasil

BANCO CENTRAL DE BRASIL · SEGURIDAD CIBERNÉTICA

Catorce controles mínimos, y un plazo que ya venció

La revisión de diciembre de 2025 cambió un texto de principios por una lista de lo que debe existir, ítem por ítem. Instituciones de pago, sociedades corredoras y distribuidoras de títulos y valores y corredoras de cambio autorizadas por el Banco Central tenían hasta el 1 de marzo de 2026 para adecuarse. Quien no llegó no está atrasado respecto de una buena práctica: está en incumplimiento de una norma vigente.

Hablar con un especialistaVer las otras normas

DM11 implanta los controles con tu equipo y ejecuta la prueba de intrusión que la norma exige. Cuando hacemos las dos cosas, la prueba la conduce un equipo independiente del que implantó, porque la norma pide independencia e imparcialidad y mezclar los papeles debilita la evidencia. La supervisión es del Banco Central, y la interpretación regulatoria la acompaña el área jurídica de tu institución.

Quién conduce la adecuación

  • Equipo propio de prueba de intrusión, con CEH, CPTE, SYCP y SYES

  • CISA, auditoría de sistemas de información

  • ISO/IEC 27001 Lead Auditor certificado por BSI

  • 17 años de gobernanza, riesgos y cumplimiento

QUÉ CAMBIÓ

De política escrita a control que debe existir

La Resolución BCB 85, del 8 de abril de 2021, definió la política de seguridad cibernética de las instituciones de pago, y la Resolución BCB 538, de diciembre de 2025, la reescribió en buena parte. El texto anterior describía qué debía contemplar la política; el actual lista qué debe estar implantado, y detalla cada ítem en un párrafo propio. La misma lógica vale para las instituciones financieras, por la vía de las resoluciones del Consejo Monetario Nacional.

Son catorce controles mínimos, y el decimocuarto sorprende

El art. 3º, § 2º lista autenticación, criptografía, prevención y detección de intrusión, prevención de fugas, protección contra software malicioso, trazabilidad, copias de seguridad, evaluación y corrección de vulnerabilidades, controles de acceso, perfiles de configuración segura, protección de red, gestión de certificados digitales, seguridad en la integración por interfaces electrónicas y, en el ítem catorce, acciones de inteligencia en el ambiente cibernético, con monitoreo en internet, en la Deep Web y en la Dark Web, además de grupos privados de comunicación. Monitorear la Dark Web dejó de ser un servicio opcional.

La prueba de intrusión se volvió obligación anual e independiente

El art. 22-A es específico: periodicidad mínima anual, ejecución con independencia e imparcialidad por persona natural o empresa especializada contratada para esa finalidad, y resultados documentados con plan de acción para las vulnerabilidades encontradas. Y afirma con todas las letras que eso no desplaza las pruebas hechas por los equipos de la propia institución, es decir, el equipo interno no sustituye a la prueba independiente. El resultado además entra en el informe anual.

Pix y el sistema de transferencia de reservas ganaron artículo propio

El art. 3º-A trata de la comunicación en la red del sistema financiero nacional y exige múltiples factores de autenticación en el acceso administrativo a Pix y al sistema de transferencia de reservas, aislamiento físico y lógico del ambiente Pix respecto de los demás sistemas, con instancia dedicada cuando haya nube contratada, validación de integridad de extremo a extremo de las transacciones antes de la firma y prohibición de acceso de prestadores de servicio a las claves privadas de firma de mensajes.

El plazo era el 1 de marzo de 2026

El art. 2º de la Resolución 538 dio a las instituciones en funcionamiento hasta esa fecha para promover las adaptaciones. No hay escalonamiento por tamaño ni régimen de transición. Para quien está fuera, la pregunta dejó de ser cuándo empezar y pasó a ser en qué orden cerrar, y qué se puede documentar primero.

QUIÉN LO NECESITA

Tres situaciones que nos llegan

El alcance de la Resolución 538 va más allá de lo que muchos suponen: instituciones de pago, sociedades corredoras y distribuidoras de títulos y valores y sociedades corredoras de cambio autorizadas por el Banco Central.

La fintech creció más rápido que su estructura

La operación escaló, el equipo de tecnología acompañó al producto y la seguridad quedó en lo que se podía hacer. Existe una política aprobada porque alguien tuvo que aprobar una, y existe distancia entre ella y lo que de hecho corre. Es el caso más común, y el más rápido de resolver cuando alguien mide antes de opinar.

La institución entró en el alcance y tardó en notarlo

Las corredoras y distribuidoras de títulos y valores y las corredoras de cambio están nombradas en la resolución. Parte de ellas trataba la seguridad cibernética como asunto de buena práctica, y pasó a tener una obligación con artículo, plazo y supervisión.

La política es de 2021 y nadie la reabrió

Se hizo para la redacción antigua, la aprobó el directorio y se archivó. No menciona los catorce controles ni la prueba anual independiente, y no va a mencionarlos sola. Aquí el trabajo empieza comparando lo que existe con lo que pide la redacción actual, y la brecha suele ser menor que el susto inicial.

HISTORIAS

Tres situaciones que ya resolvimos

Cambiamos los nombres de los clientes con el mismo sigilo que protegerá a tu institución después. Los nombres cambian, el patrón de los problemas se repite. Cuando el cliente lo autoriza, damos referencias con nombre en una conversación.

Institución de pago

La política lo decía todo y no mapeaba nada

Situación

Existía una política de seguridad cibernética aprobada, bien escrita y genérica. Cuando la redacción nueva trajo la lista ítem por ítem, nadie podía decir cuáles de los catorce controles estaban implantados, porque el documento hablaba de objetivos y no de controles con dueño y evidencia.

Qué hicimos

Armamos la lectura en el orden de la norma, control por control, exigiendo evidencia para cada uno marcado como cumplido. Lo que existía de hecho quedó probado; lo que era intención se volvió plan con responsable y fecha. La política se reescribió después, y no antes, para reflejar la operación real.

Resultado

Nueve de los catorce ya existían y nadie sabía demostrarlos. El trabajo pesado se concentró en los cinco restantes, y la dirección pasó a discutir un plan corto en lugar de un proyecto indefinido.

Corredora de valores

Descubrió que estaba en el alcance

Situación

La institución seguía las normas de seguridad cibernética a distancia, entendiendo que se aplicaban a bancos y a instituciones de pago. La redacción actual nombra a las sociedades corredoras, y la percepción cambió cuando el plazo ya estaba cerca.

Qué hicimos

Empezamos por el encuadre, junto a jurídico, para no trabajar sobre una suposición. Definido el alcance, priorizamos lo documentable rápido, control de acceso, revisión de permisos y múltiples factores en el acceso externo, y dejamos para después lo que depende de inversión.

Resultado

En pocas semanas la institución pasó de no tener respuesta a tener plan fechado y evidencia de lo ya cerrado, que es la diferencia entre estar atrasado y no tener nada que mostrar.

Fintech con Pix

El ambiente Pix conversaba con todo lo demás

Situación

El ambiente que se comunica con Pix corría en la misma infraestructura que el resto de la plataforma, con acceso administrativo por credencial única y sin separación. Funcionaba bien, y era exactamente lo que la redacción nueva pasó a prohibir.

Qué hicimos

Separamos el ambiente Pix física y lógicamente del resto, con instancia dedicada en la nube contratada, e implantamos múltiples factores en el acceso administrativo. Revisamos también qué prestadores tenían alcance a las claves privadas usadas en la firma de mensajes.

Resultado

La revisión de claves fue el hallazgo que nadie esperaba: un prestador tenía un acceso que no necesitaba y nadie recordaba haberlo concedido. Cortado antes de volverse observación de supervisión.

CÓMO LO CONDUCIMOS

De la lectura del encuadre hasta la evidencia archivada

La norma es prescriptiva, así que la evaluación también lo es: cada control cumple o no cumple, con evidencia adjunta. Una nota subjetiva no sirve aquí, porque el supervisor no pregunta cuán madura se siente la institución, pregunta si el control existe y pide verlo.

  1. 01

    Encuadre y lectura de los catorce controles

    Confirmamos con jurídico qué resolución alcanza a la institución, porque la vía de las instituciones de pago y la de las financieras son distintas. Después leemos los controles contra el ambiente real, uno por uno, exigiendo evidencia para cada respuesta positiva.

    • Encuadre confirmado, con la resolución aplicable identificada

    • Evaluación de los catorce controles, con evidencia por ítem

    • Lectura separada de los requisitos de Pix, STR y conexión con la red del sistema financiero

    • Brechas en orden de riesgo y esfuerzo, separando lo rápido de lo que exige inversión

    Hito de entregaEstado actual medido, sin control marcado como cumplido sin documento que lo sostenga.

  2. 02

    Cierre de las brechas técnicas

    Implantamos con tu equipo lo que la lista pide: segmentación de red protegiendo producción, múltiples factores en el acceso externo, revisión de permisos incluyendo tercerizados, perfiles de configuración segura, trazabilidad con retención definida, guarda de claves privadas y las acciones de inteligencia, incluido el monitoreo en Deep Web y Dark Web.

    • Segmentación de red y aislamiento de los ambientes críticos

    • Múltiples factores de autenticación en el acceso externo y en el acceso administrativo a Pix y STR

    • Trazas de auditoría con retención definida por tipo de procesamiento

    • Monitoreo de inteligencia cibernética en operación, con informe periódico

    Hito de entregaControles de mayor riesgo implantados y verificados, con evidencia archivada.

  3. 03

    Prueba de intrusión, con la independencia que la norma exige

    Ejecutamos la prueba que pide el art. 22-A, con un equipo independiente de quien implantó. Metodología declarada, resultado documentado y plan de acción para cada vulnerabilidad encontrada, en el formato que el informe anual deberá citar.

    • Prueba de intrusión con alcance y metodología declarados

    • Informe con las vulnerabilidades y la criticidad de cada una

    • Plan de acción de corrección, con responsable y plazo

    • Reprueba de las correcciones, para que la evidencia cierre el ciclo

    Hito de entregaPrueba ejecutada por equipo independiente, con plan de acción documentado.

  4. 04

    Informe anual, guarda de evidencia y rutina

    Organizamos lo que el informe anual debe llevar, incluidos los resultados de las pruebas y los planes de corrección, y definimos la rutina que lo mantiene vivo: quién revisa, cuándo, y dónde queda guardada la documentación por el plazo que la norma exige.

    • Insumos del informe anual organizados para la fecha base

    • Repositorio de evidencias, con plazo de guarda definido

    • Rutina de revisión de la política y del plan de respuesta a incidentes

    • Calendario del próximo ciclo, incluida la prueba del año siguiente

    Hito de entregaInforme anual listo para llevar al directorio, con evidencia rastreable en cada afirmación.

CUÁNTO TIEMPO LLEVA

La medición es rápida. Aislar el ambiente es lo que demora.

No publicamos plazo estándar, porque plazo publicado se convierte en promesa. Con el plazo regulatorio ya vencido, la conversación que importa no es cuánto lleva el todo, sino qué se puede cerrar y documentar primero. Estos son los tres factores que más mueven el reloj.

Si el ambiente Pix ya está separado

Una institución que ya mantenía el ambiente Pix aislado resuelve el art. 3º-A con ajustes. Quien corre todo junto tiene por delante un cambio de arquitectura, y esa es la parte más larga de todo el proyecto, con nube o sin ella.

Cuánto de lo que existe es política y cuánto es control operando

Un documento aprobado y no implantado es el caso más frecuente, y engaña en los dos sentidos. A veces la institución está mucho mejor de lo que sugiere el papel, porque el equipo lo hizo sin registrarlo. A veces es al revés, y eso es peor descubrirlo durante una supervisión.

Cuántos prestadores tocan la red y la nube

El servicio de comunicación en la red del sistema financiero pasó a considerarse relevante para las reglas de contratación, lo que arrastra esos contratos dentro de las exigencias de nube, con comunicación previa al Banco Central. Revisar un contrato depende del proveedor, y esa suele ser la conversación más lenta.

LA NORMA EXIGE SEPARACIÓN

La prueba anual debe ser independiente, y la norma lo dice

Este es el único punto de esta página en que separar los papeles no es elección nuestra ni buena práctica de mercado: está escrito en el art. 22-A. La prueba de intrusión debe realizarse con independencia e imparcialidad, por persona natural o empresa especializada contratada para esa finalidad, y el texto deja claro que las pruebas conducidas por los equipos de la propia institución no ocupan ese lugar. Cuando DM11 implanta y prueba, las dos frentes las conducen equipos distintos.

  • Periodicidad mínima anual, y la prueba del equipo interno no sustituye

  • Resultado documentado, con plan de acción para cada vulnerabilidad

  • Los resultados y los planes entran en el informe anual

  • Cuando implantamos y probamos, quien prueba no es quien implantó

PREGUNTAS FRECUENTES

Lo que preguntan antes de decidir

Las dudas que aparecen en casi toda primera reunión, respondidas sin rodeos.

La Resolución BCB 85, en su redacción actual, nombra a instituciones de pago, sociedades corredoras y distribuidoras de títulos y valores y sociedades corredoras de cambio autorizadas por el Banco Central. Las instituciones financieras siguen la vía de las resoluciones del Consejo Monetario Nacional, con estructura equivalente. El encuadre es lo primero que confirmamos, con tu área jurídica, porque trabajar sobre una suposición aquí sale caro en los dos sentidos.

¿Necesitas saber dónde está tu institución frente a la norma vigente?

La evaluación recorre los catorce controles y los requisitos de Pix y STR, con evidencia exigida en cada respuesta positiva. Sales con el retrato del estado actual, la lista de lo que falta en orden de riesgo y lo que se puede documentar primero.

Hablar con un especialista

Comparativas sobre este tema

  • Pentest vs Análisis de Vulnerabilidad
  • ISO 27001 vs NIST CSF
Ver las 13 comparativas