Artigo
09/07/2025

Avaliação e recomendações do Bacen para gestão de crises tecnológicas e cibernéticas

O Banco Central avalia práticas e recomendações para gestão de crises tecnológicas e cibernéticas no sistema financeiro.

Imagem de capa do artigo

O Banco Central (“BC”) divulgou o Relatório de Estabilidade Financeira do segundo semestre de 2024 e, dentre outros temas, analisou as medidas adotadas pelas principais instituições para a gestão de crises tecnológicas e cibernéticas (“Avaliação”).

A percepção das entidades que participaram da Avaliação é de que o risco operacional relacionado com ataques cibernéticos e fraudes eletrônicas pode afetar a confiança do Sistema Financeiro Nacional - SFN.

A Avaliação realizada é importante para que se possa mensurar (i) as medidas adotadas pelas Instituições avaliadas e, com base nelas, (ii) as recomendações do BC para o mercado.

Critérios adotados pela Avaliação?

A Avaliação foi realizada a partir da análise dos(as):

  • Políticas, normativos internos e documentação em geral;

  • Estruturas de governança estabelecidas, dos planos de comunicação e de continuidade de negócios desenvolvidos; e

  • Mecanismos para gestão de crises envolvendo terceiros e da verificação do papel das linhas de defesa.

O que foi constatado pelo BC?

De acordo com a Avaliação, foi constatado que as Instituições avaliadas:

  1. Revisam periodicamente os critérios de classificação dos incidentes (por exemplo, o tempo previsto para solução, o impacto em clientes, os sistemas afetados e o impacto em grades de processamento);

  2. Disponibilizam estrutura interna (com equipe dedicada e capacitada) que seja capaz de definir estratégias, manter os processos e executar as atividades da gestão de crises e de recuperação pós crise;

  3. Envolvem a alta administração (presidente e diretoria) no enfrentamento das crises;

  4. Possuem políticas, procedimentos e planos devidamente estabelecidos e testados; sendo, no mínimo: (i) Política para a Continuidade de Negócios; (ii) Norma Corporativa referente à Gestão de Incidentes de TI; (iii) Políticas de Segurança da Informação e Segurança Cibernética; e (iv) Norma Corporativa sobre Incidentes de Segurança de Informação;

  5. Dispõem de fluxo de comunicação em caso de crises (incluindo a comunicação aos Reguladores);

  6. Consideram a identificação e a gestão de incidentes que possam ser originados em fornecedores e parceiros que prestam serviços nas áreas de Segurança da Informação e Segurança Cibernética; e

  7. Realizam testes periódicos para identificar eventuais deficiências e oportunidades de melhoria, bem como para verificar se todos os envolvidos na simulação estão cientes de suas responsabilidades.

Quais as preocupações das Instituições? 

Pela Avaliação foi possível identificar alguns pontos de preocupação das Instituições:

  1. Dificuldade de manutenção de profissionais diretamente ligados à gestão de crises, treinados e atualizados para seu enfrentamento;

  2. A necessidade de promoção de maior colaboração entre as Instituições do SFN no enfretamento das crises sistêmicas;

  3. A necessidade de aprimoramentos na comunicação, entre as Instituições, de incidentes verificados em provedores de serviços.

Quais as recomendações do BC para o mercado?

O relatório apresenta recomendações para que as instituições de todo o mercado possam se preparar para enfrentar eventos adversos, sendo:

  1. Estabelecer papéis e responsabilidades e definir critérios objetivos para conduzir a tomada de decisão;

  2. Elaborar documentação clara e objetiva (com foco na usabilidade de quem consumirá as informações); e manter essa documentação disponível;

  3. Manter planos atualizados quando houver mudanças significativas no ambiente tecnológico; e testar periodicamente os planos estabelecidos;

  4. Monitorar os serviços prestados por terceiros; estabelecer protocolo de comunicação sobre incidentes; e formalizar acordos de nível de serviço em contrato (incluindo indicadores relacionados à comunicação de incidentes);

  5. Estabelecer plano de comunicação; utilizar a comunicação como ferramenta de enfrentamento da crise (em especial, para eliminação de ruídos e para tranquilizar o mercado/terceiros); e elaborar modelos de comunicação.

Fonte: Banco Central do Brasil

Boas práticas

Apesar de a Avaliação ter considerado as 08 instituições sistemicamente relevantes do SFN, as recomendações do BC servem como parâmetro de boas práticas para todo o mercado.

É importante que as Instituições possuam políticas, procedimentos e planos de Segurança da Informação e de Segurança Cibernética e, com base neles:

  1. Realizem testes periódicos de vulnerabilidade;

  2. Realizem o monitoramento dos prestadores de serviço;

  3. Estabeleçam acordos de Níveis de Serviço (SLA) com todos os parceiros e fornecedores, por meio de contratos, sobre a gestão dos incidentes de segurança; e

  4. Estabeleçam procedimentos de tomada de decisão e de comunicação (aos clientes, demais Instituições e aos Reguladores) em caso de eventos adversos.

O Relatório de Estabilidade Financeira (Vol 23, nº 2, nov. 2024) está disponível em: https://www.bcb.gov.br/publicacoes/ref

As opiniões dos autores convidados da nossa comunidade são independentes e não necessariamente representam a opinião da Okai.

Perguntas e respostas

O que é o Relatório de Estabilidade Financeira divulgado pelo Banco Central?
O Relatório de Estabilidade Financeira é um documento divulgado pelo Banco Central que analisa, entre outros temas, as medidas adotadas pelas principais instituições financeiras para a gestão de crises tecnológicas e cibernéticas.
Qual é a percepção das entidades financeiras sobre o risco operacional?
A percepção das entidades é que o risco operacional relacionado a ataques cibernéticos e fraudes eletrônicas pode afetar a confiança do Sistema Financeiro Nacional (SFN).
Quais foram os critérios adotados pela Avaliação do Banco Central?
Os critérios adotados incluíram a análise de políticas, normativos internos, documentação em geral, estruturas de governança, planos de comunicação e continuidade de negócios, e mecanismos para gestão de crises envolvendo terceiros, além da verificação do papel das linhas de defesa.
O que foi constatado pelo Banco Central na Avaliação?
Conforme a Avaliação, as instituições revisam periodicamente os critérios de classificação dos incidentes, disponibilizam estrutura interna capacitada, envolvem a alta administração em crises, possuem políticas e planos testados, dispõem de fluxo de comunicação em crises, consideram a gestão de incidentes originados em fornecedores e realizam testes periódicos para identificar deficiências e melhorias.
Quais são as preocupações das instituições financeiras em relação à gestão de crises?
As preocupações incluem a dificuldade de manter profissionais treinados e atualizados, a necessidade de maior colaboração entre instituições do SFN para enfrentar crises sistêmicas e aprimoramentos na comunicação de incidentes com provedores de serviços.
Quais são as recomendações do Banco Central para o mercado em relação à gestão de crises tecnológicas e cibernéticas?
As recomendações incluem estabelecer papéis e responsabilidades, elaborar documentação clara e objetiva, manter planos atualizados e testados, monitorar serviços de terceiros e estabelecer planos de comunicação eficazes para enfrentar crises.
Quais são algumas das boas práticas recomendadas para instituições financeiras?
As boas práticas incluem realizar testes periódicos de vulnerabilidade, monitorar prestadores de serviços, estabelecer acordos de nível de serviço (SLA) sobre gestão de incidentes de segurança e definir procedimentos de tomada de decisão e comunicação em caso de eventos adversos.
Onde está disponível o Relatório de Estabilidade Financeira do Banco Central do Brasil?
O Relatório de Estabilidade Financeira está disponível no site do Banco Central do Brasil, e pode ser acessado através do link: https://www.bcb.gov.br/publicacoes/ref

Autor

Foto de perfil de Thiago do Amaral Santos

Thiago do Amaral Santos

Sócio BTLaw | Professor FGV e Insper | Fintech, Meios de Pagamento, Bancos Digitais