Pular para o conteúdo
    Conformidade

    Resolução BACEN 4.658 foi revogada: como atender à 4.893 na prática?

    A Resolução CMN 4.658/2018 foi revogada e substituída pela Resolução CMN 4.893/2021, que hoje define a política de segurança cibernética e as regras de contratação de nuvem para instituições financeiras; instituições de pagamento seguem a Resolução BCB 85/2021. Atender exige política aprovada, diretor responsável, plano de resposta a incidentes, relatório anual e controle sobre fornecedores de nuvem.

    O que mudou da 4.658 para a 4.893

    Quem ainda procura "BACEN 4.658" está buscando uma norma que não está mais em vigor. A Resolução CMN 4.893/2021 revogou a 4.658/2018 e passou a ser a referência para a política de segurança cibernética e para a contratação de serviços de processamento, armazenamento de dados e computação em nuvem por instituições autorizadas a funcionar pelo Banco Central. Para instituições de pagamento, a norma equivalente é a Resolução BCB 85/2021. Na prática, os programas construídos sob a 4.658 continuam úteis como base, mas documentos, contratos e relatórios devem citar a 4.893 (ou a BCB 85, no caso de instituições de pagamento).

    1. Política de segurança cibernética aprovada pelo conselho de administração ou pela diretoria (Resolução CMN 4.893/2021).
    2. Diretor responsável pela política de segurança cibernética formalmente designado (Resolução CMN 4.893/2021).
    3. Plano de ação e de resposta a incidentes documentado e mantido (Resolução CMN 4.893/2021).
    4. Relatório anual sobre a implementação do plano de ação e de resposta a incidentes (Resolução CMN 4.893/2021).
    5. Registro, análise e comunicação ao Banco Central dos incidentes relevantes (Resolução CMN 4.893/2021).
    6. Requisitos para contratação de serviços de processamento, armazenamento de dados e computação em nuvem, com comunicação prévia ao Banco Central (Resolução CMN 4.893/2021).
    7. Cenários de incidentes considerados nos testes de continuidade de negócios (Resolução CMN 4.893/2021).

    Checklist de conformidade com a Resolução CMN 4.893

    Os itens abaixo resumem as exigências da Resolução CMN 4.893/2021 que costumam ser verificadas em auditorias e fiscalizações. Instituições de pagamento devem fazer o mesmo exercício com base na Resolução BCB 85/2021. Revise também documentos antigos que ainda citam a 4.658 e atualize a referência normativa.

    O papel da Tripla

    A Tripla atende bancos médios, fintechs e cooperativas com SOC 24×7 CyberWatch MDR, vCISO especializado em regulação financeira via Autoritas, e proteção a APIs Open Finance e PIX com WAF Cloudflare + API Shield. Cases incluem Simpar (WAF Cloudflare), iFood (WAF) e Valecard (MDR). O Diagnóstico Executivo Tripla avalia maturidade em segurança cibernética e PCI DSS 4.0 em 24 perguntas e gera radar de gaps com plano priorizado.

    Perguntas frequentes

    A Resolução 4.658 ainda está em vigor?

    Não. A Resolução CMN 4.658/2018 foi revogada e substituída pela Resolução CMN 4.893/2021, que é a norma atual de segurança cibernética e contratação de nuvem para instituições financeiras.

    Qual norma vale para instituições de pagamento?

    Instituições de pagamento seguem a Resolução BCB 85/2021, que trata da política de segurança cibernética e da contratação de serviços de processamento, armazenamento de dados e computação em nuvem para esse segmento.

    Contratar nuvem exige avisar o Banco Central?

    Sim. A Resolução CMN 4.893/2021 estabelece requisitos para a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem, incluindo comunicação prévia ao Banco Central.

    Cases relacionados