Ir al contenido
Inicio / Sectores / Servicios Financieros / Adecuación BACEN
Cumplimiento regulatorio · Banco Central de Brasil

Adecuación BACEN 5.274 y BCB 538: pentest para instituciones financieras brasileñas

La Resolución CMN nº 5.274/2025 y la Resolución BCB nº 538/2025 elevaron el nivel de seguridad cibernética exigido a las instituciones autorizadas por el Banco Central de Brasil — incluyendo una prueba de intrusión anual realizada por profesionales independientes, con evidencias a disposición del supervisor.

Qué es la adecuación BACEN en seguridad cibernética

La adecuación BACEN en seguridad cibernética es el conjunto de políticas, controles técnicos y evidencias que una institución autorizada por el Banco Central de Brasil debe mantener bajo la Resolución CMN nº 5.274/2025 — que modifica la Resolución CMN nº 4.893/2021 — y la Resolución BCB nº 538/2025: pentest anual independiente, respuesta a incidentes, gestión de terceros y requisitos de computación en la nube.

En la práctica, ya no basta con tener una política archivada. La supervisión busca evidencias: informes de prueba, vulnerabilidades identificadas, plan de acción con responsables y plazos, y comprobación de que la remediación se aplicó y se revalidó.

Marco regulatorio vigente

Resolución CMN nº 5.274, del 18 de diciembre de 2025 — modifica la Resolución CMN nº 4.893/2021 y aplica a instituciones financieras.
Resolución BCB nº 538, del 18 de diciembre de 2025 — contenido equivalente para instituciones de pago, corredoras y distribuidoras.
Plazo de adecuación para instituciones ya en funcionamiento: 1 de marzo de 2026.
Prueba de intrusión anual, realizada por profesionales independientes, con resultados documentados.
Informes y evidencias de remediación a disposición del Banco Central por un mínimo de 5 años.
Consulte siempre el texto oficial y sus actualizaciones en la base de normativos del BCB.
Requisito → servicio

Qué exige la norma y cómo lo atiende Berghem

Cada ítem vincula un requisito de seguridad cibernética del BACEN con el servicio de Berghem que produce la evidencia correspondiente.

Los números
01/03/2026
plazo de adecuación para instituciones ya en funcionamiento
Anual
frecuencia mínima de la prueba de intrusión exigida
5 años
retención mínima de informes y evidencias para el BCB
20+
años de seguridad ofensiva de Berghem en servicios financieros
Entregables

Qué debe producir la prueba de intrusión

Un informe genérico no sostiene una inspección. La supervisión espera un rastro completo, del alcance a la comprobación de la corrección.

Independencia demostrable

Ejecución por profesionales independientes de los equipos que desarrollan y operan los sistemas evaluados, con esa separación registrada.

Alcance justificado

Sistemas, entornos e interfaces cubiertos, con criterio técnico explícito sobre lo que entró y lo que quedó fuera del alcance.

Hallazgos y plan de acción

Vulnerabilidades clasificadas por riesgo, con reproducción, impacto de negocio, recomendación, responsable y plazo de corrección.

Evidencia de corrección y retest

Comprobación de que la remediación se aplicó y revalidó, en un formato que sobrevive a una inspección años después.

Por qué Berghem

Dos décadas dentro del sector financiero brasileño

Berghem nació en 2003 y construyó la mayor parte de su historia dentro de bancos, adquirentes, procesadoras y fintechs.

Especialización ofensiva

La seguridad ofensiva es el core de la operación, no una línea accesoria: pentest, red team, EMV, POS, ATM, Pix y Open Finance.

Evidencia a prueba de auditoría

Informes escritos para dos audiencias a la vez: quien corrige el sistema y quien responde al regulador.

LATAM y Europa

Operación en São Paulo y, vía Berilo, en Bérgamo — cubriendo instituciones con exposición regulatoria en Brasil y Europa.

Preguntas frecuentes

Adecuación BACEN: dudas comunes

¿Qué exige la Resolución CMN nº 5.274/2025?
La Resolución CMN nº 5.274/2025 modifica la Resolución CMN nº 4.893/2021 y endurece el marco de seguridad cibernética de las instituciones autorizadas por el Banco Central de Brasil. El requisito de mayor impacto operativo es la prueba de intrusión anual ejecutada por profesionales independientes, con resultados documentados, plan de acción de remediación y evidencias a disposición del BCB por un mínimo de cinco años, además de controles mínimos como autenticación multifactor para acceso administrativo, cifrado, prevención de fuga de datos, trazabilidad, gestión de vulnerabilidades, seguridad de APIs e inteligencia de amenazas. Consulte el texto íntegro en la base de normativos del BCB.
¿Cuál es la diferencia entre la CMN 5.274 y la BCB 538?
Ambas son del 18 de diciembre de 2025 y su contenido técnico es equivalente. La diferencia es el ámbito de aplicación: la Resolución CMN nº 5.274/2025 aplica a instituciones financieras, mientras que la Resolución BCB nº 538/2025 alcanza a instituciones de pago, corredoras y distribuidoras. El programa de seguridad y las evidencias exigidas son los mismos; cambia la base normativa citada en la documentación.
¿La CMN 5.274 derogó la Resolución CMN 4.893/2021?
No. La Resolución CMN nº 5.274/2025 modifica la Resolución CMN nº 4.893/2021, que sigue siendo la norma de referencia con texto actualizado. Por eso la documentación interna debe citar la 4.893/2021 en su redacción vigente y no la versión original de 2021. Valide la redacción consolidada directamente en la base de normativos del BCB.
¿Con qué frecuencia debe realizarse la prueba de intrusión?
Como mínimo una vez al año. La exigencia es una prueba de intrusión anual con resultados, vulnerabilidades identificadas y plan de acción documentados. Las instituciones con ciclos de cambio acelerados suelen adoptar una cadencia mayor — pentest anual completo más pruebas dirigidas en cada release relevante — para que la evidencia acompañe el riesgo real del entorno.
¿Quién puede ejecutar la prueba de intrusión exigida por el BACEN?
La norma exige profesionales independientes, es decir, sin vínculo con los equipos que desarrollan, mantienen u operan los sistemas evaluados. Un equipo interno de seguridad que reporta a la misma dirección de tecnología responsable del sistema probado normalmente no satisface ese criterio. Contratar a una empresa externa especializada es la vía más directa para demostrar la independencia en una inspección.
¿Cuánto tiempo debo conservar los informes de pentest?
Los informes y las evidencias de remediación deben mantenerse a disposición del Banco Central por un mínimo de cinco años. Esto implica conservar no solo el informe final, sino también el alcance acordado, la metodología, los hallazgos clasificados por riesgo, el plan de acción con responsables y plazos y la comprobación de que la corrección se aplicó y revalidó en retest.
¿La Circular BCB nº 3.909/2018 sigue vigente?
No. La Circular nº 3.909/2018, que trataba de política de seguridad cibernética y contratación de nube para instituciones de pago, fue derogada por la Resolución BCB nº 85/2021. Las instituciones de pago siguen hoy la Resolución BCB nº 85/2021 y los requisitos introducidos por la Resolución BCB nº 538/2025. Las referencias a la Circular 3.909 en políticas internas indican documentación desactualizada.
¿Cuál fue el plazo de adecuación?
Las instituciones ya en funcionamiento cuando las normas entraron en vigor tuvieron hasta el 1 de marzo de 2026 para concluir las adaptaciones. Las instituciones que aún no cerraron el ciclo — prueba de intrusión independiente ejecutada, plan de acción en curso y evidencias archivadas — están en atraso regulatorio y deben priorizar la regularización, documentando el plan y las fechas efectivas.
¿Cómo me preparo para una inspección del Banco Central?
Monte el rastro documental antes de que se lo pidan: política de seguridad cibernética en su redacción vigente, inventario de sistemas críticos, alcance e informe de la prueba de intrusión anual, evidencia de la independencia de quien la ejecutó, plan de acción con responsables y plazos, comprobación de retest, plan de respuesta a incidentes con registro de ejercicios, evaluaciones de terceros y contratos de nube. Berghem ejecuta la prueba y entrega el paquete de evidencia ya organizado en ese formato.
Comience ahora

¿Necesita cerrar su ciclo de adecuación BACEN?

Hable con un consultor sénior sobre la prueba de intrusión anual independiente, el paquete de evidencias y el plan de remediación que exigen la CMN 5.274 y la BCB 538.