Pentest para exigências regulatórias no Brasil: BACEN, Open Finance, PCI DSS e LGPD
Quem contrata: instituições autorizadas pelo Banco Central, instituições de pagamento, participantes do Open Finance, empresas que lidam com dados de cartão e controladores de dados pessoais. O que o regulador pede: testes de intrusão periódicos, independentes e documentados, com plano de correção. O que a LC Sec entrega: o pentest com escopo mapeado ao artigo da norma, relatório técnico e executivo e a documentação que o auditor e o supervisor vão pedir, em 5 a 15 dias úteis.

Escopo mapeado ao artigo da norma
Cada ativo testado aponta para a exigência que o justifica: art. 3º, §8º e art. 22-A das resoluções do BCB, item 3.19 do Manual do Open Finance, requisito 11.4 do PCI DSS ou art. 46 da LGPD. O auditor lê a correspondência, não deduz.
Independência que a norma exige
As Resoluções CMN 5.274 e BCB 538/2025 exigem que o teste de intrusão seja feito com independência e imparcialidade por empresa especializada contratada. A LC Sec é essa empresa: não opera nem desenvolve os sistemas que testa.
Evidência guardada do jeito certo
Resultados, vulnerabilidades e planos de ação documentados para ficarem à disposição do Banco Central por cinco anos, contados da execução do teste, como manda o art. 23 das resoluções alteradas.

O que é pentest regulatório e quem precisa contratar no Brasil?
Pentest regulatório é o teste de intrusão executado para cumprir uma exigência de norma, com escopo, periodicidade, independência e documentação definidos pelo regulador, e não só pela vontade da empresa. No Brasil, a exigência mais clara veio em dezembro de 2025: as Resoluções CMN 5.274 e BCB 538 alteraram as Resoluções CMN 4.893/2021 e BCB 85/2021 e passaram a exigir testes de intrusão com periodicidade mínima anual, realizados por empresa especializada independente, com resultados e planos de correção documentados e incluídos no relatório anual de segurança cibernética. O prazo de adaptação terminou em 1º de março de 2026.
A LC Sec, empresa brasileira de cibersegurança com sede em São Paulo e fundador com 12 anos de experiência em ambientes regulados, executa o pentest já organizado para essa leitura: o relatório traz, para cada norma aplicável, o que foi testado, o que foi encontrado, o que foi corrigido e onde está a evidência. Precisam contratar:
- Instituições autorizadas pelo Banco Central (bancos, financeiras, SCDs, SEPs, cooperativas): Res. CMN 4.893, alterada pela Res. CMN 5.274/2025
- Instituições de pagamento, corretoras e distribuidoras supervisionadas pelo BCB: Res. BCB 85, alterada pela Res. BCB 538/2025
- Participantes do Open Finance que expõem APIs a terceiros: Manual de Segurança v5.0 (IN BCB 720/2026), análise de vulnerabilidades das APIs em desenvolvimento e produção
- Empresas que armazenam, processam ou transmitem dados de cartão: PCI DSS v4, requisito 11.4 (pentest interno e externo a cada 12 meses e após mudança significativa)
- Controladores e operadores de dados pessoais que precisam demonstrar medidas de segurança: LGPD, arts. 46 e 49, e guia orientativo da ANPD
Prazos típicos do pentest regulatório
Referências para instituições de pagamento, fintechs, bancos de médio porte e empresas que precisam do PCI DSS. A proposta da LC Sec é fechada por escopo após a reunião inicial.
Execução do pentest, do início dos testes à entrega do relatório técnico e executivo, conforme declarado na página de pentest da LC Sec.
De escopo, com o responsável técnico e o compliance, para mapear os ativos à norma aplicável, definir credenciais, janelas e regras de engajamento.
Periodicidade mínima exigida pelas Resoluções CMN 5.274 e BCB 538/2025 (art. 22-A) e pelo PCI DSS 11.4.2 e 11.4.3; o PCI exige também um novo teste após mudança significativa.
Prazo em que os resultados dos testes de intrusão e os planos de ação devem ficar à disposição do Banco Central (art. 23, X, das resoluções alteradas), contados da data de execução.
O que cada norma exige de teste e qual evidência o pentest gera
Quatro frentes regulatórias, lidas no texto oficial. O escopo do pentest da LC Sec é montado a partir delas.
As Resoluções CMN 5.274 e BCB 538/2025 incluíram no art. 3º, §8º, a exigência de testes de intrusão e correção tempestiva, e no art. 22-A a periodicidade mínima anual e a execução por empresa especializada independente. Evidência gerada: relatório com vulnerabilidades e plano de ação por achado, insumo para o inciso V do relatório anual (art. 8º) e documentação para guarda de cinco anos.
Para os participantes, o item 3.19 exige procedimentos de análise de vulnerabilidades das APIs do Open Finance em desenvolvimento e em produção, e o 3.20 exige categorização por risco. Evidência gerada: pentest das APIs expostas (autenticação, autorização, consentimento, certificados, lógica de negócio) com achados classificados por risco. A LC Sec publicou um e-book sobre a IN BCB 720 e as mudanças de 3 de novembro de 2026.
Pentest interno (11.4.2) e externo (11.4.3) ao menos a cada 12 meses e após mudança significativa de infraestrutura ou aplicação, por recurso qualificado com independência organizacional; metodologia documentada e resultados retidos (11.4.1). Evidência gerada: relatório por requisito, cobertura do perímetro do ambiente de dados de cartão e dos controles de segmentação. A LC Sec não é QSA: prepara a evidência que o QSA avalia.
A lei exige medidas técnicas e administrativas aptas a proteger os dados pessoais e sistemas estruturados para atender a requisitos de segurança, sem fixar periodicidade de teste. Evidência gerada: relatório de pentest dos sistemas que tratam dados pessoais, usado para demonstrar diligência à ANPD, a clientes e em relatórios de impacto. A LC Sec não presta assessoria jurídica sobre a LGPD.
Norma × frequência exigida × escopo mínimo × evidência entregue
Resumo lido no texto oficial de cada norma. Use para montar o escopo e a pauta com o auditor.
| Norma | Frequência exigida | Escopo mínimo de teste | Evidência que a LC Sec entrega |
|---|---|---|---|
| Res. CMN 4.893/2021, alterada pela Res. CMN 5.274/2025 (instituições autorizadas pelo BCB) | Testes de intrusão com periodicidade mínima anual (art. 22-A, I); adaptação até 1º/3/2026 | Sistemas de informação e ativos de tecnologia da instituição (art. 3º, §8º), por empresa especializada independente | Relatório técnico e executivo, vulnerabilidades e plano de ação por achado (art. 22-A, III), insumo para o relatório anual (art. 8º, V) e dossiê para guarda de 5 anos (art. 23, X) |
| Res. BCB 85/2021, alterada pela Res. BCB 538/2025 (instituições de pagamento, corretoras, distribuidoras) | Testes de intrusão com periodicidade mínima anual (art. 22-A, I); adaptação até 1º/3/2026 | Idêntico ao da Res. 4.893: sistemas e ativos de tecnologia, por empresa independente; correção tempestiva (art. 3º, §8º, V) | Mesmo conjunto: relatório, plano de ação, insumo do relatório anual e dossiê de 5 anos |
| Open Finance: Manual de Segurança v5.0, IN BCB 720/2026 (participantes) | Análise de vulnerabilidades nas etapas de desenvolvimento e produção das APIs (item 3.19); sem periodicidade fixa para o participante | APIs usadas no Open Finance: autenticação, autorização, consentimento, certificados (itens 3.9 a 3.15 e 3.28 a 3.30) e lógica de negócio | Achados das APIs categorizados e priorizados por risco (item 3.20), com evidência de exploração e correção recomendada |
| PCI DSS v4.x, requisito 11.4 (quem armazena, processa ou transmite dados de cartão) | Pentest interno e externo ao menos a cada 12 meses e após mudança significativa (11.4.2 e 11.4.3) | Perímetro do ambiente de dados de cartão e sistemas críticos, de dentro e de fora da rede, incluindo controles de segmentação (11.4.1) | Relatório mapeado aos subrequisitos 11.4.x, com metodologia documentada e resultados retidos; avaliado pelo QSA ou na autoavaliação da empresa |
| LGPD, arts. 46 e 49, e guia orientativo da ANPD | Sem periodicidade na lei; prática recomendada é anual e a cada mudança relevante nos sistemas | Sistemas, aplicações e APIs que tratam dados pessoais, com atenção a acesso indevido e vazamento | Relatório de pentest como evidência de medidas técnicas de segurança, anexável ao relatório de impacto e a respostas à ANPD e a clientes |
Para quem este pentest é indicado
Empresas e instituições que:
- Precisam comprovar ao Banco Central o teste de intrusão anual exigido desde 1º de março de 2026
- Participam do Open Finance e expõem APIs a terceiros, ou vão aderir ao ecossistema
- Estão em certificação ou renovação do PCI DSS e precisam do pentest do requisito 11.4 antes do QSA
- Receberam questionário de banco parceiro, seguradora ou cliente pedindo evidência de pentest
- Precisam demonstrar à ANPD ou a clientes as medidas de segurança da LGPD com evidência técnica
- São fintechs parceiras de instituições reguladas e herdaram a exigência por contrato

Da exigência ao dossiê para o auditor, em cinco etapas
Um ciclo que começa pelo mapeamento normativo e termina com a documentação organizada para o supervisor.
Identificamos quais normas se aplicam (tipo de autorização, Open Finance, dados de cartão, dados pessoais), listamos os ativos cobertos por cada exigência e fechamos escopo, credenciais, janelas e regras de engajamento por escrito.
Levantamos a superfície de ataque dos ativos em escopo: serviços, versões, APIs, certificados e pontos de entrada, com técnicas manuais e automatizadas.
Tentamos explorar as falhas encontradas dentro das regras combinadas, para medir o impacto real sobre dados sensíveis, dados de cartão e dados pessoais, e classificamos cada achado por risco.
Entregamos o relatório técnico e executivo em 5 a 15 dias úteis, com cada achado ligado ao artigo ou item da norma, e apresentamos os resultados ao time técnico e ao compliance.
O plano de correção com prazos e responsáveis atende à exigência de documentação dos planos de ação. O reteste das correções é realizado após a janela combinada, conforme proposta, e gera a evidência de fechamento.

O que o relatório da LC Sec contém para o auditor e o supervisor
Documentação pensada para quem vai conferir, não só para quem vai corrigir:
- Relatório técnico: achados por severidade, evidência de exploração, impacto e passo a passo de correção
- Relatório executivo: resumo para diretoria, conselho e comitê de riscos, próprio para anexar ao relatório anual de segurança cibernética
- Matriz norma × achado: cada vulnerabilidade apontada ao artigo ou item exigido (Res. 4.893/85 alteradas, Manual v5.0, PCI DSS 11.4, LGPD)
- Plano de correção: prazos e responsáveis, atendendo à exigência de planos de ação documentados do art. 22-A, III
- Declaração de escopo, metodologia e independência: quem testou, quando, o quê e com quais regras, para o inciso II do art. 22-A e o 11.4.1 do PCI DSS
- Reteste e evidência de fechamento: validação das correções após a janela combinada, conforme proposta
Por que fazer o pentest regulatório com a LC Sec?
- Empresa brasileira de cibersegurança com sede em São Paulo (Pinheiros) e atuação nacional
- Fundador com 12 anos de experiência em segurança em ambientes regulados dos setores financeiro, saúde e tecnologia
- Independência exigida pelas resoluções do BCB: a LC Sec não opera nem desenvolve os sistemas que testa
- Relatório alinhado a ISO 27001, CIS Controls e PCI DSS, com cada achado ligado à norma
- Prazo típico de 5 a 15 dias úteis, declarado publicamente na página de pentest
- Radar Regulatório da plataforma Orbisec: 13 fontes, inclusive BACEN/CMN pelo buscador oficial, para a próxima alteração não pegar a instituição de surpresa

Tem um teste de intrusão anual a comprovar ou uma auditoria PCI chegando?
Fale com a equipe da LC Sec para receber uma proposta de pentest regulatório mapeado às normas da sua instituição, ou comece pelo diagnóstico gratuito para ver a exposição externa dos seus domínios e APIs.
Atendemos instituições de todo o Brasil, de forma remota ou presencial em São Paulo.
Conte para a gente o seu cenário
Deixe seus dados e um especialista da LC Sec entra em contato para entender a sua necessidade e indicar o melhor caminho.
LC Sec · LC IT Security Solutions Ltda · CNPJ 43.372.384/0001-86 · Rua Teodoro Sampaio, 744, cj 108, Pinheiros, São Paulo-SP, 05406-000.
Alertas de cibersegurança direto no Telegram
Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.
Perguntas frequentes (FAQ)
1 – O Banco Central exige pentest anual?+
Sim, desde dezembro de 2025. As Resoluções CMN 5.274/2025 e BCB 538/2025 alteraram as Resoluções CMN 4.893/2021 e BCB 85/2021 e incluíram o art. 22-A, que exige testes de intrusão com periodicidade mínima anual, realizados com independência e imparcialidade por pessoa natural ou empresa especializada contratada, com resultados e planos de ação documentados. As instituições tinham até 1º de março de 2026 para se adaptar.
2 – O pentest pode ser feito pela equipe interna da instituição?+
A norma admite testes pela equipe própria, mas exige que o teste de intrusão do art. 22-A seja realizado com independência e imparcialidade por pessoa natural ou empresa especializada contratada para essa finalidade. Na prática, o teste interno complementa, mas não substitui, o teste independente. A LC Sec atua como essa empresa independente.
3 – O Manual de Segurança do Open Finance exige pentest dos participantes?+
O Manual v5.0 (IN BCB 720/2026) exige dos participantes procedimentos de análise de vulnerabilidades das APIs do Open Finance em desenvolvimento e em produção, com categorização por risco (itens 3.19 e 3.20). A exigência de teste de intrusão anual, nos itens 6.6 e 6.11, recai sobre a Estrutura de Governança do Open Finance. Para o participante, o pentest das APIs é a forma mais objetiva de cumprir o item 3.19 e de atender ao teste anual das resoluções do BCB ao mesmo tempo.
4 – A LC Sec é QSA do PCI DSS?+
Não. A LC Sec não é QSA nem ASV do PCI SSC e não certifica ninguém. O requisito 11.4 do PCI DSS v4 exige pentest interno e externo ao menos a cada 12 meses e após mudança significativa, por recurso qualificado com independência organizacional, e não exige que seja um QSA. A LC Sec executa esse pentest e organiza a evidência; a avaliação é feita pelo QSA ou na autoavaliação da empresa.
5 – A LGPD obriga a fazer pentest?+
A LGPD não cita pentest nem fixa periodicidade. Os arts. 46 e 49 exigem medidas técnicas e administrativas aptas a proteger os dados pessoais e sistemas estruturados para atender a requisitos de segurança. O pentest é a evidência técnica mais aceita para demonstrar essa diligência à ANPD, a clientes e em relatórios de impacto. A LC Sec não presta assessoria jurídica sobre a LGPD.
6 – Quanto tempo leva e o que a instituição recebe?+
A execução típica do pentest da LC Sec é de 5 a 15 dias úteis, do início dos testes à entrega. A instituição recebe relatório técnico e executivo, matriz com cada achado ligado ao artigo ou item da norma, plano de correção com prazos e responsáveis e declaração de escopo, metodologia e independência. O reteste das correções é realizado após a janela combinada, conforme proposta, e gera a evidência de fechamento. Os documentos ficam prontos para guarda de cinco anos à disposição do Banco Central.
