Pentest regulatório · Brasil

Pentest para exigências regulatórias no Brasil: BACEN, Open Finance, PCI DSS e LGPD

Quem contrata: instituições autorizadas pelo Banco Central, instituições de pagamento, participantes do Open Finance, empresas que lidam com dados de cartão e controladores de dados pessoais. O que o regulador pede: testes de intrusão periódicos, independentes e documentados, com plano de correção. O que a LC Sec entrega: o pentest com escopo mapeado ao artigo da norma, relatório técnico e executivo e a documentação que o auditor e o supervisor vão pedir, em 5 a 15 dias úteis.

Normas cobertas
Res. CMN 4.893 / 5.274 Res. BCB 85 / 538 Open Finance v5.0 IN BCB 720 PCI DSS 11.4 LGPD art. 46 e 49
Dupla de profissionais de uma instituição financeira sorrindo enquanto revisa o relatório de pentest em um tablet

Escopo mapeado ao artigo da norma

Cada ativo testado aponta para a exigência que o justifica: art. 3º, §8º e art. 22-A das resoluções do BCB, item 3.19 do Manual do Open Finance, requisito 11.4 do PCI DSS ou art. 46 da LGPD. O auditor lê a correspondência, não deduz.

Independência que a norma exige

As Resoluções CMN 5.274 e BCB 538/2025 exigem que o teste de intrusão seja feito com independência e imparcialidade por empresa especializada contratada. A LC Sec é essa empresa: não opera nem desenvolve os sistemas que testa.

Evidência guardada do jeito certo

Resultados, vulnerabilidades e planos de ação documentados para ficarem à disposição do Banco Central por cinco anos, contados da execução do teste, como manda o art. 23 das resoluções alteradas.

Duas analistas de compliance sorrindo ao conferir a evidência do pentest contra a norma
Resposta direta

O que é pentest regulatório e quem precisa contratar no Brasil?

Pentest regulatório é o teste de intrusão executado para cumprir uma exigência de norma, com escopo, periodicidade, independência e documentação definidos pelo regulador, e não só pela vontade da empresa. No Brasil, a exigência mais clara veio em dezembro de 2025: as Resoluções CMN 5.274 e BCB 538 alteraram as Resoluções CMN 4.893/2021 e BCB 85/2021 e passaram a exigir testes de intrusão com periodicidade mínima anual, realizados por empresa especializada independente, com resultados e planos de correção documentados e incluídos no relatório anual de segurança cibernética. O prazo de adaptação terminou em 1º de março de 2026.

A LC Sec, empresa brasileira de cibersegurança com sede em São Paulo e fundador com 12 anos de experiência em ambientes regulados, executa o pentest já organizado para essa leitura: o relatório traz, para cada norma aplicável, o que foi testado, o que foi encontrado, o que foi corrigido e onde está a evidência. Precisam contratar:

  • Instituições autorizadas pelo Banco Central (bancos, financeiras, SCDs, SEPs, cooperativas): Res. CMN 4.893, alterada pela Res. CMN 5.274/2025
  • Instituições de pagamento, corretoras e distribuidoras supervisionadas pelo BCB: Res. BCB 85, alterada pela Res. BCB 538/2025
  • Participantes do Open Finance que expõem APIs a terceiros: Manual de Segurança v5.0 (IN BCB 720/2026), análise de vulnerabilidades das APIs em desenvolvimento e produção
  • Empresas que armazenam, processam ou transmitem dados de cartão: PCI DSS v4, requisito 11.4 (pentest interno e externo a cada 12 meses e após mudança significativa)
  • Controladores e operadores de dados pessoais que precisam demonstrar medidas de segurança: LGPD, arts. 46 e 49, e guia orientativo da ANPD
A LC Sec não é QSA nem ASV do PCI SSC, não é certificadora e não presta assessoria jurídica. Executa o teste, documenta a evidência e trabalha ao lado do compliance, do jurídico e do auditor da sua empresa. Se o tema é acompanhar as normas em si, o compliance regulatório com IA da LC Sec monitora BACEN/CMN e mais 12 fontes todos os dias.
Prazos

Prazos típicos do pentest regulatório

Referências para instituições de pagamento, fintechs, bancos de médio porte e empresas que precisam do PCI DSS. A proposta da LC Sec é fechada por escopo após a reunião inicial.

5 a 15 dias úteis

Execução do pentest, do início dos testes à entrega do relatório técnico e executivo, conforme declarado na página de pentest da LC Sec.

1 reunião

De escopo, com o responsável técnico e o compliance, para mapear os ativos à norma aplicável, definir credenciais, janelas e regras de engajamento.

Anual

Periodicidade mínima exigida pelas Resoluções CMN 5.274 e BCB 538/2025 (art. 22-A) e pelo PCI DSS 11.4.2 e 11.4.3; o PCI exige também um novo teste após mudança significativa.

5 anos

Prazo em que os resultados dos testes de intrusão e os planos de ação devem ficar à disposição do Banco Central (art. 23, X, das resoluções alteradas), contados da data de execução.

BACEN, CMN, PCI SSC e ANPD são fontes normativas públicas, não parceiros nem certificadores da LC Sec. Interpretação jurídica das normas cabe ao compliance e ao jurídico da instituição.
Norma por norma

O que cada norma exige de teste e qual evidência o pentest gera

Quatro frentes regulatórias, lidas no texto oficial. O escopo do pentest da LC Sec é montado a partir delas.

1
BACEN: Res. CMN 4.893 e BCB 85, alteradas em dez/2025

As Resoluções CMN 5.274 e BCB 538/2025 incluíram no art. 3º, §8º, a exigência de testes de intrusão e correção tempestiva, e no art. 22-A a periodicidade mínima anual e a execução por empresa especializada independente. Evidência gerada: relatório com vulnerabilidades e plano de ação por achado, insumo para o inciso V do relatório anual (art. 8º) e documentação para guarda de cinco anos.

2
Open Finance: Manual de Segurança v5.0 (IN BCB 720/2026)

Para os participantes, o item 3.19 exige procedimentos de análise de vulnerabilidades das APIs do Open Finance em desenvolvimento e em produção, e o 3.20 exige categorização por risco. Evidência gerada: pentest das APIs expostas (autenticação, autorização, consentimento, certificados, lógica de negócio) com achados classificados por risco. A LC Sec publicou um e-book sobre a IN BCB 720 e as mudanças de 3 de novembro de 2026.

3
PCI DSS v4: requisito 11.4

Pentest interno (11.4.2) e externo (11.4.3) ao menos a cada 12 meses e após mudança significativa de infraestrutura ou aplicação, por recurso qualificado com independência organizacional; metodologia documentada e resultados retidos (11.4.1). Evidência gerada: relatório por requisito, cobertura do perímetro do ambiente de dados de cartão e dos controles de segmentação. A LC Sec não é QSA: prepara a evidência que o QSA avalia.

4
LGPD: arts. 46 e 49 e guia da ANPD

A lei exige medidas técnicas e administrativas aptas a proteger os dados pessoais e sistemas estruturados para atender a requisitos de segurança, sem fixar periodicidade de teste. Evidência gerada: relatório de pentest dos sistemas que tratam dados pessoais, usado para demonstrar diligência à ANPD, a clientes e em relatórios de impacto. A LC Sec não presta assessoria jurídica sobre a LGPD.

Baixe o e-book da LC Sec Open Finance: o que muda em 3 de novembro de 2026, com checklist por área e evidência esperada para o Manual de Segurança v5.0.
Tabela de referência

Norma × frequência exigida × escopo mínimo × evidência entregue

Resumo lido no texto oficial de cada norma. Use para montar o escopo e a pauta com o auditor.

NormaFrequência exigidaEscopo mínimo de testeEvidência que a LC Sec entrega
Res. CMN 4.893/2021, alterada pela Res. CMN 5.274/2025 (instituições autorizadas pelo BCB)Testes de intrusão com periodicidade mínima anual (art. 22-A, I); adaptação até 1º/3/2026Sistemas de informação e ativos de tecnologia da instituição (art. 3º, §8º), por empresa especializada independenteRelatório técnico e executivo, vulnerabilidades e plano de ação por achado (art. 22-A, III), insumo para o relatório anual (art. 8º, V) e dossiê para guarda de 5 anos (art. 23, X)
Res. BCB 85/2021, alterada pela Res. BCB 538/2025 (instituições de pagamento, corretoras, distribuidoras)Testes de intrusão com periodicidade mínima anual (art. 22-A, I); adaptação até 1º/3/2026Idêntico ao da Res. 4.893: sistemas e ativos de tecnologia, por empresa independente; correção tempestiva (art. 3º, §8º, V)Mesmo conjunto: relatório, plano de ação, insumo do relatório anual e dossiê de 5 anos
Open Finance: Manual de Segurança v5.0, IN BCB 720/2026 (participantes)Análise de vulnerabilidades nas etapas de desenvolvimento e produção das APIs (item 3.19); sem periodicidade fixa para o participanteAPIs usadas no Open Finance: autenticação, autorização, consentimento, certificados (itens 3.9 a 3.15 e 3.28 a 3.30) e lógica de negócioAchados das APIs categorizados e priorizados por risco (item 3.20), com evidência de exploração e correção recomendada
PCI DSS v4.x, requisito 11.4 (quem armazena, processa ou transmite dados de cartão)Pentest interno e externo ao menos a cada 12 meses e após mudança significativa (11.4.2 e 11.4.3)Perímetro do ambiente de dados de cartão e sistemas críticos, de dentro e de fora da rede, incluindo controles de segmentação (11.4.1)Relatório mapeado aos subrequisitos 11.4.x, com metodologia documentada e resultados retidos; avaliado pelo QSA ou na autoavaliação da empresa
LGPD, arts. 46 e 49, e guia orientativo da ANPDSem periodicidade na lei; prática recomendada é anual e a cada mudança relevante nos sistemasSistemas, aplicações e APIs que tratam dados pessoais, com atenção a acesso indevido e vazamentoRelatório de pentest como evidência de medidas técnicas de segurança, anexável ao relatório de impacto e a respostas à ANPD e a clientes
Artigos e itens conferidos no texto oficial das normas do BCB em 7/10/2026. PCI DSS conferido em fontes secundárias do mercado, pois o texto integral exige cadastro no PCI SSC. Esta tabela é um resumo técnico, não parecer jurídico.
Para quem é

Para quem este pentest é indicado

Empresas e instituições que:

  • Precisam comprovar ao Banco Central o teste de intrusão anual exigido desde 1º de março de 2026
  • Participam do Open Finance e expõem APIs a terceiros, ou vão aderir ao ecossistema
  • Estão em certificação ou renovação do PCI DSS e precisam do pentest do requisito 11.4 antes do QSA
  • Receberam questionário de banco parceiro, seguradora ou cliente pedindo evidência de pentest
  • Precisam demonstrar à ANPD ou a clientes as medidas de segurança da LGPD com evidência técnica
  • São fintechs parceiras de instituições reguladas e herdaram a exigência por contrato
Se a sua instituição ainda não tem o teste de intrusão de 2026 documentado, o prazo de adaptação das Resoluções 5.274 e 538 já passou: o pentest regulatório é a forma mais rápida de fechar essa lacuna com evidência.
Equipe de uma instituição de pagamento reunida analisando as exigências de teste de intrusão
Como funciona

Da exigência ao dossiê para o auditor, em cinco etapas

Um ciclo que começa pelo mapeamento normativo e termina com a documentação organizada para o supervisor.

1
Mapeamento normativo e escopo

Identificamos quais normas se aplicam (tipo de autorização, Open Finance, dados de cartão, dados pessoais), listamos os ativos cobertos por cada exigência e fechamos escopo, credenciais, janelas e regras de engajamento por escrito.

2
Reconhecimento e mapeamento

Levantamos a superfície de ataque dos ativos em escopo: serviços, versões, APIs, certificados e pontos de entrada, com técnicas manuais e automatizadas.

3
Exploração controlada

Tentamos explorar as falhas encontradas dentro das regras combinadas, para medir o impacto real sobre dados sensíveis, dados de cartão e dados pessoais, e classificamos cada achado por risco.

4
Relatório e reunião de leitura

Entregamos o relatório técnico e executivo em 5 a 15 dias úteis, com cada achado ligado ao artigo ou item da norma, e apresentamos os resultados ao time técnico e ao compliance.

5
Plano de correção e reteste

O plano de correção com prazos e responsáveis atende à exigência de documentação dos planos de ação. O reteste das correções é realizado após a janela combinada, conforme proposta, e gera a evidência de fechamento.

Profissionais de compliance sorrindo ao concluir a entrega do dossiê de pentest ao auditor
Para o auditor

O que o relatório da LC Sec contém para o auditor e o supervisor

Documentação pensada para quem vai conferir, não só para quem vai corrigir:

  • Relatório técnico: achados por severidade, evidência de exploração, impacto e passo a passo de correção
  • Relatório executivo: resumo para diretoria, conselho e comitê de riscos, próprio para anexar ao relatório anual de segurança cibernética
  • Matriz norma × achado: cada vulnerabilidade apontada ao artigo ou item exigido (Res. 4.893/85 alteradas, Manual v5.0, PCI DSS 11.4, LGPD)
  • Plano de correção: prazos e responsáveis, atendendo à exigência de planos de ação documentados do art. 22-A, III
  • Declaração de escopo, metodologia e independência: quem testou, quando, o quê e com quais regras, para o inciso II do art. 22-A e o 11.4.1 do PCI DSS
  • Reteste e evidência de fechamento: validação das correções após a janela combinada, conforme proposta
Com o Pentest Hub da plataforma Orbisec, o laudo pode ser validado por terceiros e as correções acompanhadas achado a achado, com trilha de auditoria para o supervisor.
Diferenciais verificáveis

Por que fazer o pentest regulatório com a LC Sec?

  • Empresa brasileira de cibersegurança com sede em São Paulo (Pinheiros) e atuação nacional
  • Fundador com 12 anos de experiência em segurança em ambientes regulados dos setores financeiro, saúde e tecnologia
  • Independência exigida pelas resoluções do BCB: a LC Sec não opera nem desenvolve os sistemas que testa
  • Relatório alinhado a ISO 27001, CIS Controls e PCI DSS, com cada achado ligado à norma
  • Prazo típico de 5 a 15 dias úteis, declarado publicamente na página de pentest
  • Radar Regulatório da plataforma Orbisec: 13 fontes, inclusive BACEN/CMN pelo buscador oficial, para a próxima alteração não pegar a instituição de surpresa
Para a LC Sec, pentest regulatório não é um scanner com logo: é teste manual, com escopo fechado, evidência de exploração e documentação que resiste à pergunta do auditor.
Consultor da LC Sec apresentando o relatório de pentest regulatório à diretoria

Tem um teste de intrusão anual a comprovar ou uma auditoria PCI chegando?

Fale com a equipe da LC Sec para receber uma proposta de pentest regulatório mapeado às normas da sua instituição, ou comece pelo diagnóstico gratuito para ver a exposição externa dos seus domínios e APIs.

Atendemos instituições de todo o Brasil, de forma remota ou presencial em São Paulo.

Fale com um especialista

Conte para a gente o seu cenário

Deixe seus dados e um especialista da LC Sec entra em contato para entender a sua necessidade e indicar o melhor caminho.

LC Sec · LC IT Security Solutions Ltda · CNPJ 43.372.384/0001-86 · Rua Teodoro Sampaio, 744, cj 108, Pinheiros, São Paulo-SP, 05406-000.

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal
Tire suas dúvidas

Perguntas frequentes (FAQ)

1 – O Banco Central exige pentest anual?+

Sim, desde dezembro de 2025. As Resoluções CMN 5.274/2025 e BCB 538/2025 alteraram as Resoluções CMN 4.893/2021 e BCB 85/2021 e incluíram o art. 22-A, que exige testes de intrusão com periodicidade mínima anual, realizados com independência e imparcialidade por pessoa natural ou empresa especializada contratada, com resultados e planos de ação documentados. As instituições tinham até 1º de março de 2026 para se adaptar.

2 – O pentest pode ser feito pela equipe interna da instituição?+

A norma admite testes pela equipe própria, mas exige que o teste de intrusão do art. 22-A seja realizado com independência e imparcialidade por pessoa natural ou empresa especializada contratada para essa finalidade. Na prática, o teste interno complementa, mas não substitui, o teste independente. A LC Sec atua como essa empresa independente.

3 – O Manual de Segurança do Open Finance exige pentest dos participantes?+

O Manual v5.0 (IN BCB 720/2026) exige dos participantes procedimentos de análise de vulnerabilidades das APIs do Open Finance em desenvolvimento e em produção, com categorização por risco (itens 3.19 e 3.20). A exigência de teste de intrusão anual, nos itens 6.6 e 6.11, recai sobre a Estrutura de Governança do Open Finance. Para o participante, o pentest das APIs é a forma mais objetiva de cumprir o item 3.19 e de atender ao teste anual das resoluções do BCB ao mesmo tempo.

4 – A LC Sec é QSA do PCI DSS?+

Não. A LC Sec não é QSA nem ASV do PCI SSC e não certifica ninguém. O requisito 11.4 do PCI DSS v4 exige pentest interno e externo ao menos a cada 12 meses e após mudança significativa, por recurso qualificado com independência organizacional, e não exige que seja um QSA. A LC Sec executa esse pentest e organiza a evidência; a avaliação é feita pelo QSA ou na autoavaliação da empresa.

5 – A LGPD obriga a fazer pentest?+

A LGPD não cita pentest nem fixa periodicidade. Os arts. 46 e 49 exigem medidas técnicas e administrativas aptas a proteger os dados pessoais e sistemas estruturados para atender a requisitos de segurança. O pentest é a evidência técnica mais aceita para demonstrar essa diligência à ANPD, a clientes e em relatórios de impacto. A LC Sec não presta assessoria jurídica sobre a LGPD.

6 – Quanto tempo leva e o que a instituição recebe?+

A execução típica do pentest da LC Sec é de 5 a 15 dias úteis, do início dos testes à entrega. A instituição recebe relatório técnico e executivo, matriz com cada achado ligado ao artigo ou item da norma, plano de correção com prazos e responsáveis e declaração de escopo, metodologia e independência. O reteste das correções é realizado após a janela combinada, conforme proposta, e gera a evidência de fechamento. Os documentos ficam prontos para guarda de cinco anos à disposição do Banco Central.