CiberLATAMbywhalemate

Brasil endurece controles del BC en banca

El Banco Central de Brasil reforzó controles de ciberseguridad para bancos y amplió la vigilancia sobre Pix y criptoactivos, con vigencia hasta 2027.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

El Banco Central do Brasil activó desde el 1º de marzo de 2026 14 controles mínimos de ciberseguridad para instituciones financieras supervisadas, con impacto directo en core banking, gestión de identidad y acceso, SOC y SIEM, y arquitectura en la nube. Además, fijó el 31 de diciembre de 2026 como plazo final para la adecuación total al modelo de Banking as a Service previsto en la Resolución Conjunta 16.

Actualización 29 de agosto de 2026: Se incorporó el detalle de la Resolução BCB nº 584/2026 sobre retención cautelar en operaciones con criptoactivos y su alcance sobre transferencias al exterior y carteras autocustodiadas. También se sumó que esa medida puede aplicarse, según el riesgo, a operaciones por debajo de US$ 10.000.

El Banco Central do Brasil activó desde el 1º de marzo de 2026 14 controles mínimos de ciberseguridad para instituciones financieras supervisadas, con impacto directo en core banking, gestión de identidad y acceso, SOC y SIEM, y arquitectura en la nube. Además, fijó el 31 de diciembre de 2026 como plazo final para la adecuación total al modelo de Banking as a Service previsto en la Resolución Conjunta 16.

¿Qué cambió en la banca supervisada?

A partir de marzo de 2026, las entidades alcanzadas por la supervisión del Banco Central pasaron a regirse por 14 controles mínimos de ciberseguridad definidos por la autoridad monetaria. Según el análisis de Solutis, el alcance toca áreas sensibles de operación, desde el core banking hasta IAM y MFA, además de SOC, SIEM y decisiones de arquitectura en nube.

¿Cómo respondió el Banco Central a los ataques?

De acuerdo con el reportaje de Estadão, el Banco Central endureció las reglas para los participantes del sistema financiero tras ataques cibernéticos. El refuerzo apunta a proveedores de servicios de tecnología, la comunicación con la Rede do Sistema Financeiro Nacional y, en especial, a los ambientes de Pix y del Sistema de Transferência de Reservas.

El mismo reportaje señala exigencias de autenticación multifactorial, aislamiento de ambientes y mayor control sobre credenciales y claves privadas. En paralelo, ICL Notícias informó que el BC discute dar más tiempo a bancos y fintechs para analizar Pix de alto valor realizados de madrugada, con la posibilidad de retener los recursos por hasta 72 horas.

¿Qué espera el BC para Pix y criptoactivos?

La agenda del Banco Central incluye reglas con criterios objetivos para identificar operaciones sospechosas en Pix, que podrían publicarse hasta el fin de 2026, aunque todavía no hay fecha definida de publicación o vigencia. En el frente cripto, Valor Econômico informó que la autoridad prepara un sistema de monitoreo y compartimiento de alertas sobre amenazas vinculadas al mercado de activos virtuales.

Ese movimiento se cruza con la Resolução BCB nº 584/2026. Según CryptoID, desde el 1º de janeiro de 2027 las transferencias hacia entidades constituidas en el exterior que operen con activos virtuales o hacia carteras autocustodiadas quedarán sujetas a una ventana de análisis con retención cautelar de hasta 24 horas cuando superen el equivalente a US$ 10 mil en una sola operación o en el acumulado del mismo cliente en el día.

IMG Ordiano agregó que esa retención cautelar también puede aplicarse a operaciones por debajo de US$ 10.000 si los modelos de gestión de riesgos de la institución las clasifican como de mayor exposición a fraude, lo que amplía el alcance práctico de la norma. Crypto.news señaló, además, que los prestadores de servicios de activos virtuales deberán imponer la retención preventiva de 24 horas en transferencias que superen los US$ 10.000 a partir del 1º de enero de 2027, en línea con el sistema de monitorización y alertas sobre amenazas cripto.

¿Qué peso tiene la nube en este esquema?

La contratación y el hospedaje de datos en nube ya no se pueden resolver solo por precio o conveniencia tecnológica. Lacerda Diniz señaló que las instituciones autorizadas por el Banco Central están sujetas a la Resolução CMN nº 4.893/2021, que regula la política de seguridad cibernética y los requisitos de contratación de servicios de procesamiento y almacenamiento de datos y computación en nube.

Interney agregó que esa norma ya estaba plenamente vigente en agosto de 2026 y que la exigencia de convenio o autorización previa para hospedar datos en el exterior se volvió un factor determinante en las decisiones de arquitectura. En ese marco, Solutis destacó que la modernización dejó de ser opcional para bancos, fintechs y demás instituciones del sistema financiero brasileño.

Fuentes

Ver todas