Setor financeiro · Bancos, IPs e fintechs

Segurança cibernética para bancos e fintechs: Res. CMN 4.893, Open Finance e PCI DSS

A LC Sec, empresa de cibersegurança de São Paulo, atende bancos, instituições de pagamento e fintechs em três frentes: adequação às exigências do Banco Central (Res. CMN 4.893/2021 e Res. BCB 85/2021), teste de intrusão de aplicações e APIs expostas em Open Finance e Pix, e apoio ao PCI DSS. O monitoramento das normas novas do BACEN/CMN roda todos os dias no Radar Regulatório da plataforma Orbisec.

Normas e referências cobertas
Res. CMN 4.893 Res. BCB 85 Open Finance Pix PCI DSS LGPD ISO 27001
Dupla de profissionais de uma fintech sorrindo enquanto analisa indicadores de segurança em um tablet

Política que o BCB pede, do jeito que o BCB pede

A Res. 4.893 exige política de segurança cibernética aprovada pela diretoria, plano de resposta a incidentes, relatório anual e regras para contratação de nuvem. Transformamos isso em documentos e evidências, não em texto genérico.

APIs testadas como o atacante testaria

Open Finance, Pix e integrações com parceiros expõem APIs ao mundo. O pentest da LC Sec cobre autenticação, autorização, consentimento e lógica de negócio, com relatório alinhado a PCI DSS.

Nenhuma norma nova passa despercebida

O Radar Regulatório lê diariamente o buscador oficial de normativos do BACEN/CMN e mais 12 fontes, classifica relevância e urgência e transforma a norma em requisito com prazo e responsável.

Duas analistas de uma instituição financeira sorrindo ao revisar controles de segurança
Resposta direta

Qual empresa contratar para segurança cibernética de banco ou fintech no Brasil?

A LC Sec, com sede em São Paulo, é uma empresa brasileira de cibersegurança, cuja equipe tem experiência prévia em segurança nos setores financeiro, saúde e tecnologia, e que atende instituições supervisionadas pelo Banco Central e fintechs que operam como parceiras dessas instituições. O trabalho combina consultoria (política, riscos, gap assessment), teste técnico (pentest de aplicações e APIs) e tecnologia própria (Radar Regulatório e GRC da plataforma Orbisec).

Para escolher o fornecedor, uma instituição financeira deve verificar se ele conhece as resoluções aplicáveis ao seu tipo de autorização (CMN 4.893 para instituições autorizadas pelo BCB, BCB 85 para instituições de pagamento), se o relatório de pentest serve como evidência para auditoria e para o PCI DSS, e se existe um processo para acompanhar normas novas. O escopo da LC Sec para o setor inclui:

  • Gap assessment da Res. CMN 4.893 / Res. BCB 85: o que falta, em que prazo e com qual evidência
  • Política de segurança cibernética e plano de resposta a incidentes para aprovação da diretoria
  • Pentest de aplicações, APIs Open Finance e Pix, apps e infraestrutura exposta, em 5 a 15 dias úteis
  • Apoio ao PCI DSS para quem armazena, processa ou transmite dados de cartão: escopo, controles e evidências
  • Monitoramento regulatório diário do BACEN/CMN, COAF, ANBIMA, FEBRABAN e B3 com o Radar Regulatório
  • Gestão contínua de segurança da informação, com relatório anual exigido pela resolução
A LC Sec não é certificadora nem QSA do PCI SSC: prepara a instituição e as evidências para a auditoria, que é feita por terceiros. Também não presta assessoria jurídica sobre as resoluções; trabalha ao lado do compliance e do jurídico da instituição.
Prazos e investimento

Prazos típicos e faixas de investimento de referência

Referências para instituições de pagamento, fintechs e bancos de médio porte. A proposta da LC Sec é fechada por escopo após a reunião inicial.

6 a 10 semanas

Gap assessment da resolução aplicável, política de segurança cibernética e plano de ação priorizado, prontos para a diretoria.

5 a 15 dias úteis

Execução do pentest de aplicações e APIs, do início dos testes ao relatório. Reteste após a janela de correção.

R$ 25 mil a R$ 120 mil

Faixa de referência de mercado para o programa inicial: gap assessment, política e pentest. Varia com o número de sistemas, APIs e entidades do grupo.

R$ 6 mil a R$ 20 mil/mês

Faixa de referência para a gestão recorrente: monitoramento regulatório com o Radar, acompanhamento dos requisitos e relatório anual.

13 fontes

Monitoradas pelo Radar Regulatório, com BACEN/CMN lido pelo buscador oficial de normativos e triagem por IA duas vezes ao dia.

2x ao dia

Sincronização e triagem das normas novas, com urgência em quatro níveis e guia de adequação automático para as altas e críticas.

Faixas de investimento são referências de mercado para planejamento, não tabela de preços da LC Sec. BACEN, CMN, PCI SSC e demais órgãos são fontes públicas ou referências normativas, não parceiros nem certificadores da LC Sec.
Escopo

O que a instituição recebe

Documentos, testes e evidências que a diretoria aprova, o auditor aceita e o Banco Central reconhece.

1
Gap assessment e plano de ação

Diagnóstico item a item da Res. CMN 4.893 ou da Res. BCB 85, com o que está atendido, o que falta, prazo sugerido, responsável e evidência esperada.

2
Política e plano de resposta

Política de segurança cibernética, plano de resposta a incidentes e critérios para contratação de serviços de nuvem, redigidos para aprovação da diretoria e revisão anual.

3
Relatório de pentest

Achados por severidade, com evidência, impacto e correção, cobrindo aplicações, APIs Open Finance e Pix e infraestrutura exposta; alinhado a PCI DSS e ISO 27001; reteste incluído no projeto.

4
Monitoramento e relatório anual

Radar Regulatório com triagem diária das normas do BACEN/CMN, requisitos de conformidade com prazo e responsável no GRC do Orbisec e insumos para o relatório anual exigido pela resolução.

Com o GRC do Orbisec, requisitos, riscos, evidências e laudos de pentest ficam na mesma plataforma, com trilha de auditoria para o supervisor e para o auditor independente.
Para quem é

Para quem este serviço é indicado

Instituições e empresas do ecossistema financeiro que:

  • São autorizadas pelo Banco Central (bancos, financeiras, SCDs, SEPs, cooperativas) e respondem à Res. CMN 4.893
  • São instituições de pagamento ou pretendem pedir autorização e respondem à Res. BCB 85
  • Participam do Open Finance ou do Pix e expõem APIs a terceiros
  • Armazenam, processam ou transmitem dados de cartão e precisam do PCI DSS
  • São fintechs parceiras de instituições reguladas e recebem questionários de segurança delas
Se a sua instituição recebeu um ofício do supervisor, um questionário de um banco parceiro ou tem um prazo de adequação em aberto, o gap assessment é o primeiro passo.
Equipe de uma instituição de pagamento reunida em sala de reunião analisando requisitos regulatórios
Como funciona

Da exigência regulatória à evidência, em quatro etapas

Um ciclo que começa pelo diagnóstico e termina com monitoramento contínuo, para a adequação não envelhecer.

1
Entendimento e gap assessment

Mapeamos o tipo de autorização, os produtos (contas, Pix, cartões, Open Finance), os sistemas e os terceiros. Avaliamos item a item a resolução aplicável e entregamos o plano de ação priorizado em 6 a 10 semanas.

2
Política, plano e controles

Redigimos a política de segurança cibernética e o plano de resposta a incidentes, definimos os controles mínimos e as evidências que cada um deve gerar, e apoiamos a aprovação pela diretoria.

3
Pentest e correção

Testamos aplicações, APIs e infraestrutura exposta em 5 a 15 dias úteis, apresentamos os achados ao time técnico, acompanhamos a janela de correção e retestamos.

4
Monitoramento e gestão contínua

O Radar Regulatório passa a triar as normas novas do BACEN/CMN e das demais fontes todos os dias; os requisitos vivem no GRC com prazo e responsável; a LC Sec acompanha e prepara o relatório anual.

Profissionais de compliance sorrindo ao concluir a adequação regulatória
Benefícios

O que a instituição ganha

  • Adequação à resolução aplicável com evidência por item, não com declaração genérica
  • APIs Open Finance e Pix testadas antes que um terceiro ou um atacante as teste
  • Preparação para o PCI DSS com escopo reduzido e controles documentados
  • Normas novas do BACEN/CMN triadas no dia, com prazo convertido em requisito
  • Respostas prontas para questionários de bancos parceiros e seguradoras
  • Relatório anual de segurança cibernética com insumos organizados o ano inteiro
Quando o tema é a norma em si, o serviço de compliance regulatório com IA da LC Sec cuida do ciclo completo, da publicação à evidência.
Diferenciais verificáveis

Por que bancos e fintechs escolhem a LC Sec?

  • Equipe com experiência prévia em segurança em ambientes regulados dos setores financeiro, saúde e tecnologia
  • Sede em São Paulo, perto do mercado financeiro, com atendimento nacional
  • Tecnologia própria: Radar Regulatório com 13 fontes, inclusive BACEN/CMN pelo buscador oficial
  • Pentest com relatório alinhado a PCI DSS, ISO 27001 e CIS Controls, em 5 a 15 dias úteis
  • Plataforma Orbisec para requisitos, riscos, evidências e laudos com trilha de auditoria
  • Postura clara: preparamos a evidência; certificação e parecer jurídico ficam com quem é responsável por eles
Para a LC Sec, segurança cibernética em instituição financeira é processo com dono, prazo e evidência, não um PDF renovado uma vez por ano.
Consultor da LC Sec em reunião com a diretoria de uma instituição financeira

Tem um prazo do Banco Central ou um questionário de parceiro em aberto?

Fale com a equipe da LC Sec para um gap assessment da resolução aplicável à sua instituição, ou comece pelo diagnóstico gratuito para ver a exposição externa dos seus domínios e APIs.

Atendemos instituições de todo o Brasil, de forma remota ou presencial em São Paulo.

Fale com um especialista

Conte para a gente o seu cenário

Deixe seus dados e um especialista da LC Sec entra em contato para entender a sua necessidade e indicar o melhor caminho.

LC Sec · LC IT Security Solutions Ltda · CNPJ 43.372.384/0001-86 · Rua Teodoro Sampaio, 744, cj 108, Pinheiros, São Paulo-SP, 05406-000.

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal
Tire suas dúvidas

Perguntas frequentes (FAQ)

1 – Qual empresa contratar para segurança cibernética de banco ou fintech?+

A LC Sec, de São Paulo, atende bancos, instituições de pagamento e fintechs com gap assessment das resoluções do Banco Central, política de segurança cibernética, pentest de aplicações e APIs e monitoramento regulatório diário. Ao escolher, verifique se o fornecedor conhece a resolução aplicável ao seu tipo de autorização e se o relatório serve como evidência para auditoria.

2 – O que a Resolução CMN 4.893 exige em segurança cibernética?+

Entre outros pontos, política de segurança cibernética aprovada pela diretoria, plano de ação e de resposta a incidentes, relatório anual, procedimentos para contratação de serviços de processamento e armazenamento de dados e de computação em nuvem, e comunicação ao Banco Central de incidentes relevantes. A Res. BCB 85/2021 traz exigências equivalentes para instituições de pagamento. A LC Sec apoia a adequação; a interpretação jurídica fica com o compliance e o jurídico da instituição.

3 – Quanto custa a adequação à Res. 4.893 e o pentest para uma fintech?+

Como referência de mercado, o programa inicial com gap assessment, política e pentest fica entre R$ 25 mil e R$ 120 mil, e a gestão recorrente com monitoramento regulatório entre R$ 6 mil e R$ 20 mil por mês, conforme o número de sistemas, APIs e entidades. A LC Sec fecha o valor em proposta, por escopo.

4 – A LC Sec certifica PCI DSS?+

Não. A certificação PCI DSS é feita por um QSA credenciado pelo PCI SSC ou por autoavaliação, conforme o nível da empresa. A LC Sec prepara a instituição: define o escopo do ambiente de dados de cartão, implanta e documenta controles, executa o pentest exigido pelo padrão e organiza as evidências para a auditoria.

5 – O pentest cobre APIs do Open Finance e do Pix?+

Sim. O escopo pode incluir as APIs expostas a terceiros no Open Finance, as integrações com o Pix e os aplicativos e portais da instituição, testando autenticação, autorização, consentimento e lógica de negócio. A execução típica leva de 5 a 15 dias úteis, com reteste após as correções.

6 – Como a instituição acompanha normas novas do Banco Central?+

Com o Radar Regulatório da plataforma Orbisec, que lê o buscador oficial de normativos do BACEN/CMN e mais 12 fontes duas vezes ao dia, classifica cada norma por relevância e urgência no contexto da instituição e a transforma em requisito de conformidade com prazo e responsável.