Independencia demostrable
Ejecución por profesionales independientes de los equipos que desarrollan y operan los sistemas evaluados, con esa separación registrada.
La Resolución CMN nº 5.274/2025 y la Resolución BCB nº 538/2025 elevaron el nivel de seguridad cibernética exigido a las instituciones autorizadas por el Banco Central de Brasil — incluyendo una prueba de intrusión anual realizada por profesionales independientes, con evidencias a disposición del supervisor.
La adecuación BACEN en seguridad cibernética es el conjunto de políticas, controles técnicos y evidencias que una institución autorizada por el Banco Central de Brasil debe mantener bajo la Resolución CMN nº 5.274/2025 — que modifica la Resolución CMN nº 4.893/2021 — y la Resolución BCB nº 538/2025: pentest anual independiente, respuesta a incidentes, gestión de terceros y requisitos de computación en la nube.
En la práctica, ya no basta con tener una política archivada. La supervisión busca evidencias: informes de prueba, vulnerabilidades identificadas, plan de acción con responsables y plazos, y comprobación de que la remediación se aplicó y se revalidó.
Cada ítem vincula un requisito de seguridad cibernética del BACEN con el servicio de Berghem que produce la evidencia correspondiente.
Pentest ejecutado por un equipo externo a las áreas que desarrollan y operan los sistemas evaluados, con alcance, metodología y resultados documentados.
Identificación, clasificación por riesgo, plan de acción con responsables y plazos, y retest que comprueba la corrección.
Revisión de la política, de los controles mínimos y del rastro documental que la institución debe presentar al supervisor.
Construcción, prueba y ejercicio del plan de respuesta, con traza de auditoría, comunicación y lecciones aprendidas.
Evaluación de proveedores y de sistemas de terceros ejecutados con recursos computacionales de la propia institución.
Controles de seguridad en APIs, hardening, gestión de certificados digitales e integración de seguridad al ciclo de desarrollo.
Monitoreo de Internet, deep web y dark web por filtración de credenciales, certificados y datos de la institución.
Phishing, vishing y simulaciones de ingeniería social que prueban autenticación, controles y respuesta en la práctica.
Evaluación del aislamiento de entornos críticos, control de claves privadas y seguridad de pagos y liquidación.
Un informe genérico no sostiene una inspección. La supervisión espera un rastro completo, del alcance a la comprobación de la corrección.
Ejecución por profesionales independientes de los equipos que desarrollan y operan los sistemas evaluados, con esa separación registrada.
Sistemas, entornos e interfaces cubiertos, con criterio técnico explícito sobre lo que entró y lo que quedó fuera del alcance.
Vulnerabilidades clasificadas por riesgo, con reproducción, impacto de negocio, recomendación, responsable y plazo de corrección.
Comprobación de que la remediación se aplicó y revalidó, en un formato que sobrevive a una inspección años después.
Berghem nació en 2003 y construyó la mayor parte de su historia dentro de bancos, adquirentes, procesadoras y fintechs.
La seguridad ofensiva es el core de la operación, no una línea accesoria: pentest, red team, EMV, POS, ATM, Pix y Open Finance.
Informes escritos para dos audiencias a la vez: quien corrige el sistema y quien responde al regulador.
Operación en São Paulo y, vía Berilo, en Bérgamo — cubriendo instituciones con exposición regulatoria en Brasil y Europa.
Hable con un consultor sénior sobre la prueba de intrusión anual independiente, el paquete de evidencias y el plan de remediación que exigen la CMN 5.274 y la BCB 538.