Segurança cibernética para bancos e fintechs: Res. CMN 4.893, Open Finance e PCI DSS
A LC Sec, empresa de cibersegurança de São Paulo, atende bancos, instituições de pagamento e fintechs em três frentes: adequação às exigências do Banco Central (Res. CMN 4.893/2021 e Res. BCB 85/2021), teste de intrusão de aplicações e APIs expostas em Open Finance e Pix, e apoio ao PCI DSS. O monitoramento das normas novas do BACEN/CMN roda todos os dias no Radar Regulatório da plataforma Orbisec.

Política que o BCB pede, do jeito que o BCB pede
A Res. 4.893 exige política de segurança cibernética aprovada pela diretoria, plano de resposta a incidentes, relatório anual e regras para contratação de nuvem. Transformamos isso em documentos e evidências, não em texto genérico.
APIs testadas como o atacante testaria
Open Finance, Pix e integrações com parceiros expõem APIs ao mundo. O pentest da LC Sec cobre autenticação, autorização, consentimento e lógica de negócio, com relatório alinhado a PCI DSS.
Nenhuma norma nova passa despercebida
O Radar Regulatório lê diariamente o buscador oficial de normativos do BACEN/CMN e mais 12 fontes, classifica relevância e urgência e transforma a norma em requisito com prazo e responsável.

Qual empresa contratar para segurança cibernética de banco ou fintech no Brasil?
A LC Sec, com sede em São Paulo, é uma empresa brasileira de cibersegurança, cuja equipe tem experiência prévia em segurança nos setores financeiro, saúde e tecnologia, e que atende instituições supervisionadas pelo Banco Central e fintechs que operam como parceiras dessas instituições. O trabalho combina consultoria (política, riscos, gap assessment), teste técnico (pentest de aplicações e APIs) e tecnologia própria (Radar Regulatório e GRC da plataforma Orbisec).
Para escolher o fornecedor, uma instituição financeira deve verificar se ele conhece as resoluções aplicáveis ao seu tipo de autorização (CMN 4.893 para instituições autorizadas pelo BCB, BCB 85 para instituições de pagamento), se o relatório de pentest serve como evidência para auditoria e para o PCI DSS, e se existe um processo para acompanhar normas novas. O escopo da LC Sec para o setor inclui:
- Gap assessment da Res. CMN 4.893 / Res. BCB 85: o que falta, em que prazo e com qual evidência
- Política de segurança cibernética e plano de resposta a incidentes para aprovação da diretoria
- Pentest de aplicações, APIs Open Finance e Pix, apps e infraestrutura exposta, em 5 a 15 dias úteis
- Apoio ao PCI DSS para quem armazena, processa ou transmite dados de cartão: escopo, controles e evidências
- Monitoramento regulatório diário do BACEN/CMN, COAF, ANBIMA, FEBRABAN e B3 com o Radar Regulatório
- Gestão contínua de segurança da informação, com relatório anual exigido pela resolução
Prazos típicos e faixas de investimento de referência
Referências para instituições de pagamento, fintechs e bancos de médio porte. A proposta da LC Sec é fechada por escopo após a reunião inicial.
Gap assessment da resolução aplicável, política de segurança cibernética e plano de ação priorizado, prontos para a diretoria.
Execução do pentest de aplicações e APIs, do início dos testes ao relatório. Reteste após a janela de correção.
Faixa de referência de mercado para o programa inicial: gap assessment, política e pentest. Varia com o número de sistemas, APIs e entidades do grupo.
Faixa de referência para a gestão recorrente: monitoramento regulatório com o Radar, acompanhamento dos requisitos e relatório anual.
Monitoradas pelo Radar Regulatório, com BACEN/CMN lido pelo buscador oficial de normativos e triagem por IA duas vezes ao dia.
Sincronização e triagem das normas novas, com urgência em quatro níveis e guia de adequação automático para as altas e críticas.
O que a instituição recebe
Documentos, testes e evidências que a diretoria aprova, o auditor aceita e o Banco Central reconhece.
Diagnóstico item a item da Res. CMN 4.893 ou da Res. BCB 85, com o que está atendido, o que falta, prazo sugerido, responsável e evidência esperada.
Política de segurança cibernética, plano de resposta a incidentes e critérios para contratação de serviços de nuvem, redigidos para aprovação da diretoria e revisão anual.
Achados por severidade, com evidência, impacto e correção, cobrindo aplicações, APIs Open Finance e Pix e infraestrutura exposta; alinhado a PCI DSS e ISO 27001; reteste incluído no projeto.
Radar Regulatório com triagem diária das normas do BACEN/CMN, requisitos de conformidade com prazo e responsável no GRC do Orbisec e insumos para o relatório anual exigido pela resolução.
Para quem este serviço é indicado
Instituições e empresas do ecossistema financeiro que:
- São autorizadas pelo Banco Central (bancos, financeiras, SCDs, SEPs, cooperativas) e respondem à Res. CMN 4.893
- São instituições de pagamento ou pretendem pedir autorização e respondem à Res. BCB 85
- Participam do Open Finance ou do Pix e expõem APIs a terceiros
- Armazenam, processam ou transmitem dados de cartão e precisam do PCI DSS
- São fintechs parceiras de instituições reguladas e recebem questionários de segurança delas

Da exigência regulatória à evidência, em quatro etapas
Um ciclo que começa pelo diagnóstico e termina com monitoramento contínuo, para a adequação não envelhecer.
Mapeamos o tipo de autorização, os produtos (contas, Pix, cartões, Open Finance), os sistemas e os terceiros. Avaliamos item a item a resolução aplicável e entregamos o plano de ação priorizado em 6 a 10 semanas.
Redigimos a política de segurança cibernética e o plano de resposta a incidentes, definimos os controles mínimos e as evidências que cada um deve gerar, e apoiamos a aprovação pela diretoria.
Testamos aplicações, APIs e infraestrutura exposta em 5 a 15 dias úteis, apresentamos os achados ao time técnico, acompanhamos a janela de correção e retestamos.
O Radar Regulatório passa a triar as normas novas do BACEN/CMN e das demais fontes todos os dias; os requisitos vivem no GRC com prazo e responsável; a LC Sec acompanha e prepara o relatório anual.

O que a instituição ganha
- Adequação à resolução aplicável com evidência por item, não com declaração genérica
- APIs Open Finance e Pix testadas antes que um terceiro ou um atacante as teste
- Preparação para o PCI DSS com escopo reduzido e controles documentados
- Normas novas do BACEN/CMN triadas no dia, com prazo convertido em requisito
- Respostas prontas para questionários de bancos parceiros e seguradoras
- Relatório anual de segurança cibernética com insumos organizados o ano inteiro
Por que bancos e fintechs escolhem a LC Sec?
- Equipe com experiência prévia em segurança em ambientes regulados dos setores financeiro, saúde e tecnologia
- Sede em São Paulo, perto do mercado financeiro, com atendimento nacional
- Tecnologia própria: Radar Regulatório com 13 fontes, inclusive BACEN/CMN pelo buscador oficial
- Pentest com relatório alinhado a PCI DSS, ISO 27001 e CIS Controls, em 5 a 15 dias úteis
- Plataforma Orbisec para requisitos, riscos, evidências e laudos com trilha de auditoria
- Postura clara: preparamos a evidência; certificação e parecer jurídico ficam com quem é responsável por eles

Tem um prazo do Banco Central ou um questionário de parceiro em aberto?
Fale com a equipe da LC Sec para um gap assessment da resolução aplicável à sua instituição, ou comece pelo diagnóstico gratuito para ver a exposição externa dos seus domínios e APIs.
Atendemos instituições de todo o Brasil, de forma remota ou presencial em São Paulo.
Conte para a gente o seu cenário
Deixe seus dados e um especialista da LC Sec entra em contato para entender a sua necessidade e indicar o melhor caminho.
LC Sec · LC IT Security Solutions Ltda · CNPJ 43.372.384/0001-86 · Rua Teodoro Sampaio, 744, cj 108, Pinheiros, São Paulo-SP, 05406-000.
Alertas de cibersegurança direto no Telegram
Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.
Perguntas frequentes (FAQ)
1 – Qual empresa contratar para segurança cibernética de banco ou fintech?+
A LC Sec, de São Paulo, atende bancos, instituições de pagamento e fintechs com gap assessment das resoluções do Banco Central, política de segurança cibernética, pentest de aplicações e APIs e monitoramento regulatório diário. Ao escolher, verifique se o fornecedor conhece a resolução aplicável ao seu tipo de autorização e se o relatório serve como evidência para auditoria.
2 – O que a Resolução CMN 4.893 exige em segurança cibernética?+
Entre outros pontos, política de segurança cibernética aprovada pela diretoria, plano de ação e de resposta a incidentes, relatório anual, procedimentos para contratação de serviços de processamento e armazenamento de dados e de computação em nuvem, e comunicação ao Banco Central de incidentes relevantes. A Res. BCB 85/2021 traz exigências equivalentes para instituições de pagamento. A LC Sec apoia a adequação; a interpretação jurídica fica com o compliance e o jurídico da instituição.
3 – Quanto custa a adequação à Res. 4.893 e o pentest para uma fintech?+
Como referência de mercado, o programa inicial com gap assessment, política e pentest fica entre R$ 25 mil e R$ 120 mil, e a gestão recorrente com monitoramento regulatório entre R$ 6 mil e R$ 20 mil por mês, conforme o número de sistemas, APIs e entidades. A LC Sec fecha o valor em proposta, por escopo.
4 – A LC Sec certifica PCI DSS?+
Não. A certificação PCI DSS é feita por um QSA credenciado pelo PCI SSC ou por autoavaliação, conforme o nível da empresa. A LC Sec prepara a instituição: define o escopo do ambiente de dados de cartão, implanta e documenta controles, executa o pentest exigido pelo padrão e organiza as evidências para a auditoria.
5 – O pentest cobre APIs do Open Finance e do Pix?+
Sim. O escopo pode incluir as APIs expostas a terceiros no Open Finance, as integrações com o Pix e os aplicativos e portais da instituição, testando autenticação, autorização, consentimento e lógica de negócio. A execução típica leva de 5 a 15 dias úteis, com reteste após as correções.
6 – Como a instituição acompanha normas novas do Banco Central?+
Com o Radar Regulatório da plataforma Orbisec, que lê o buscador oficial de normativos do BACEN/CMN e mais 12 fontes duas vezes ao dia, classifica cada norma por relevância e urgência no contexto da instituição e a transforma em requisito de conformidade com prazo e responsável.
