Resolução BACEN 4.658 foi revogada: como atender à 4.893 na prática?
A Resolução CMN 4.658/2018 foi revogada e substituída pela Resolução CMN 4.893/2021, que hoje define a política de segurança cibernética e as regras de contratação de nuvem para instituições financeiras; instituições de pagamento seguem a Resolução BCB 85/2021. Atender exige política aprovada, diretor responsável, plano de resposta a incidentes, relatório anual e controle sobre fornecedores de nuvem.
O que mudou da 4.658 para a 4.893
Quem ainda procura "BACEN 4.658" está buscando uma norma que não está mais em vigor. A Resolução CMN 4.893/2021 revogou a 4.658/2018 e passou a ser a referência para a política de segurança cibernética e para a contratação de serviços de processamento, armazenamento de dados e computação em nuvem por instituições autorizadas a funcionar pelo Banco Central. Para instituições de pagamento, a norma equivalente é a Resolução BCB 85/2021. Na prática, os programas construídos sob a 4.658 continuam úteis como base, mas documentos, contratos e relatórios devem citar a 4.893 (ou a BCB 85, no caso de instituições de pagamento).
- Política de segurança cibernética aprovada pelo conselho de administração ou pela diretoria (Resolução CMN 4.893/2021).
- Diretor responsável pela política de segurança cibernética formalmente designado (Resolução CMN 4.893/2021).
- Plano de ação e de resposta a incidentes documentado e mantido (Resolução CMN 4.893/2021).
- Relatório anual sobre a implementação do plano de ação e de resposta a incidentes (Resolução CMN 4.893/2021).
- Registro, análise e comunicação ao Banco Central dos incidentes relevantes (Resolução CMN 4.893/2021).
- Requisitos para contratação de serviços de processamento, armazenamento de dados e computação em nuvem, com comunicação prévia ao Banco Central (Resolução CMN 4.893/2021).
- Cenários de incidentes considerados nos testes de continuidade de negócios (Resolução CMN 4.893/2021).
Checklist de conformidade com a Resolução CMN 4.893
Os itens abaixo resumem as exigências da Resolução CMN 4.893/2021 que costumam ser verificadas em auditorias e fiscalizações. Instituições de pagamento devem fazer o mesmo exercício com base na Resolução BCB 85/2021. Revise também documentos antigos que ainda citam a 4.658 e atualize a referência normativa.
O papel da Tripla
A Tripla atende bancos médios, fintechs e cooperativas com SOC 24×7 CyberWatch MDR, vCISO especializado em regulação financeira via Autoritas, e proteção a APIs Open Finance e PIX com WAF Cloudflare + API Shield. Cases incluem Simpar (WAF Cloudflare), iFood (WAF) e Valecard (MDR). O Diagnóstico Executivo Tripla avalia maturidade em segurança cibernética e PCI DSS 4.0 em 24 perguntas e gera radar de gaps com plano priorizado.
Perguntas frequentes
A Resolução 4.658 ainda está em vigor?
Não. A Resolução CMN 4.658/2018 foi revogada e substituída pela Resolução CMN 4.893/2021, que é a norma atual de segurança cibernética e contratação de nuvem para instituições financeiras.
Qual norma vale para instituições de pagamento?
Instituições de pagamento seguem a Resolução BCB 85/2021, que trata da política de segurança cibernética e da contratação de serviços de processamento, armazenamento de dados e computação em nuvem para esse segmento.
Contratar nuvem exige avisar o Banco Central?
Sim. A Resolução CMN 4.893/2021 estabelece requisitos para a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem, incluindo comunicação prévia ao Banco Central.
