Indipendenza dimostrabile
Esecuzione da parte di professionisti indipendenti dai team che sviluppano e gestiscono i sistemi valutati, con tale separazione documentata.
La Risoluzione CMN n. 5.274/2025 e la Risoluzione BCB n. 538/2025 hanno alzato il livello di sicurezza informatica richiesto alle istituzioni autorizzate dalla Banca Centrale del Brasile — incluso un penetration test annuale eseguito da professionisti indipendenti, con evidenze a disposizione del supervisore.
La conformità BACEN in sicurezza informatica è l'insieme di politiche, controlli tecnici ed evidenze che un'istituzione autorizzata dalla Banca Centrale del Brasile deve mantenere ai sensi della Risoluzione CMN n. 5.274/2025 — che modifica la Risoluzione CMN n. 4.893/2021 — e della Risoluzione BCB n. 538/2025: penetration test annuale indipendente, risposta agli incidenti, gestione dei terzi e requisiti per il cloud computing.
In pratica, avere una politica agli atti non basta più. La vigilanza cerca evidenze: report dei test, vulnerabilità identificate, piano d'azione con responsabili e scadenze e prova che la remediation sia stata applicata e riverificata.
Ogni voce collega un requisito di sicurezza informatica del BACEN al servizio Berghem che produce l'evidenza corrispondente.
Test eseguito da un team esterno alle aree che sviluppano e gestiscono i sistemi in perimetro, con scope, metodologia e risultati documentati.
Identificazione, classificazione per rischio, piano d'azione con responsabili e scadenze e retest che dimostra la correzione.
Revisione della politica, dei controlli minimi e della traccia documentale che l'istituzione deve presentare al supervisore.
Costruzione, test ed esercitazione del piano di risposta, con audit trail, comunicazione e lezioni apprese.
Valutazione dei fornitori e dei sistemi di terzi eseguiti con risorse computazionali della stessa istituzione.
Controlli di sicurezza sulle API, hardening, gestione dei certificati digitali e sicurezza integrata nel ciclo di sviluppo.
Monitoraggio di Internet, deep web e dark web per credenziali, certificati e dati dell'istituzione esposti.
Phishing, vishing e simulazioni di social engineering che testano autenticazione, controlli e risposta sul campo.
Valutazione dell'isolamento degli ambienti critici, del controllo delle chiavi private e della sicurezza di pagamenti e regolamento.
Un report generico non regge un'ispezione. La vigilanza si aspetta una traccia completa, dallo scope alla prova della correzione.
Esecuzione da parte di professionisti indipendenti dai team che sviluppano e gestiscono i sistemi valutati, con tale separazione documentata.
Sistemi, ambienti e interfacce coperti, con criterio tecnico esplicito su cosa è rientrato e cosa è rimasto fuori perimetro.
Vulnerabilità classificate per rischio, con riproduzione, impatto di business, raccomandazione, responsabile e scadenza di correzione.
Evidenza che la remediation sia stata applicata e riverificata, in un formato che regge un'ispezione anni dopo.
Berghem nasce nel 2003 e ha costruito gran parte della sua storia dentro banche, acquirer, processori e fintech.
La sicurezza offensiva è il core dell'operazione, non una linea accessoria: pentest, red team, EMV, POS, ATM, Pix e Open Finance.
Report scritti per due destinatari insieme: chi corregge il sistema e chi risponde al regolatore.
Operatività da São Paulo e, tramite Berilo, da Bergamo — a copertura di istituzioni con esposizione normativa in Brasile e in Europa.
Parla con un consulente senior del penetration test annuale indipendente, del pacchetto di evidenze e del piano di remediation richiesti da CMN 5.274 e BCB 538.