Vai al contenuto
Home / Settori / Servizi Finanziari / Conformità BACEN
Conformità normativa · Banca Centrale del Brasile

Conformità BACEN 5.274 e BCB 538: pentest per istituzioni finanziarie brasiliane

La Risoluzione CMN n. 5.274/2025 e la Risoluzione BCB n. 538/2025 hanno alzato il livello di sicurezza informatica richiesto alle istituzioni autorizzate dalla Banca Centrale del Brasile — incluso un penetration test annuale eseguito da professionisti indipendenti, con evidenze a disposizione del supervisore.

Cosa significa conformità BACEN in sicurezza informatica

La conformità BACEN in sicurezza informatica è l'insieme di politiche, controlli tecnici ed evidenze che un'istituzione autorizzata dalla Banca Centrale del Brasile deve mantenere ai sensi della Risoluzione CMN n. 5.274/2025 — che modifica la Risoluzione CMN n. 4.893/2021 — e della Risoluzione BCB n. 538/2025: penetration test annuale indipendente, risposta agli incidenti, gestione dei terzi e requisiti per il cloud computing.

In pratica, avere una politica agli atti non basta più. La vigilanza cerca evidenze: report dei test, vulnerabilità identificate, piano d'azione con responsabili e scadenze e prova che la remediation sia stata applicata e riverificata.

Il quadro normativo in vigore

Risoluzione CMN n. 5.274 del 18 dicembre 2025 — modifica la Risoluzione CMN n. 4.893/2021 e si applica alle istituzioni finanziarie.
Risoluzione BCB n. 538 del 18 dicembre 2025 — contenuto equivalente per istituti di pagamento, broker e distributori.
Termine di adeguamento per le istituzioni già operative: 1º marzo 2026.
Penetration test annuale, eseguito da professionisti indipendenti, con risultati documentati.
Report ed evidenze di remediation a disposizione della Banca Centrale per almeno 5 anni.
Verificare sempre il testo ufficiale e gli aggiornamenti nella banca dati normativa del BCB.
Requisito → servizio

Cosa richiede la norma e come Berghem la soddisfa

Ogni voce collega un requisito di sicurezza informatica del BACEN al servizio Berghem che produce l'evidenza corrispondente.

I numeri
01/03/2026
termine di adeguamento per le istituzioni già operative
Annuale
frequenza minima del penetration test richiesto
5 anni
conservazione minima di report ed evidenze per la Banca Centrale
20+
anni di sicurezza offensiva Berghem nei servizi finanziari
Deliverable

Cosa deve produrre il penetration test

Un report generico non regge un'ispezione. La vigilanza si aspetta una traccia completa, dallo scope alla prova della correzione.

Indipendenza dimostrabile

Esecuzione da parte di professionisti indipendenti dai team che sviluppano e gestiscono i sistemi valutati, con tale separazione documentata.

Scope motivato

Sistemi, ambienti e interfacce coperti, con criterio tecnico esplicito su cosa è rientrato e cosa è rimasto fuori perimetro.

Findings e piano d'azione

Vulnerabilità classificate per rischio, con riproduzione, impatto di business, raccomandazione, responsabile e scadenza di correzione.

Prova di correzione e retest

Evidenza che la remediation sia stata applicata e riverificata, in un formato che regge un'ispezione anni dopo.

Perché Berghem

Due decenni dentro il settore finanziario brasiliano

Berghem nasce nel 2003 e ha costruito gran parte della sua storia dentro banche, acquirer, processori e fintech.

Specializzazione offensiva

La sicurezza offensiva è il core dell'operazione, non una linea accessoria: pentest, red team, EMV, POS, ATM, Pix e Open Finance.

Evidenza a prova di audit

Report scritti per due destinatari insieme: chi corregge il sistema e chi risponde al regolatore.

LATAM ed Europa

Operatività da São Paulo e, tramite Berilo, da Bergamo — a copertura di istituzioni con esposizione normativa in Brasile e in Europa.

Domande frequenti

Conformità BACEN: domande comuni

Cosa richiede la Risoluzione CMN n. 5.274/2025?
La Risoluzione CMN n. 5.274/2025 modifica la Risoluzione CMN n. 4.893/2021 e irrigidisce il quadro di sicurezza informatica delle istituzioni autorizzate dalla Banca Centrale del Brasile. Il requisito a maggiore impatto operativo è il penetration test annuale eseguito da professionisti indipendenti, con risultati documentati, piano d'azione di remediation ed evidenze a disposizione del BCB per almeno cinque anni, oltre a controlli minimi quali autenticazione multifattore per gli accessi amministrativi, cifratura, prevenzione della fuga di dati, tracciabilità, gestione delle vulnerabilità, sicurezza delle API e threat intelligence. Per il testo integrale consultare la banca dati normativa del BCB.
Qual è la differenza tra CMN 5.274 e BCB 538?
Entrambe sono del 18 dicembre 2025 e il contenuto tecnico è equivalente. La differenza è l'ambito di applicazione: la Risoluzione CMN n. 5.274/2025 si applica alle istituzioni finanziarie, mentre la Risoluzione BCB n. 538/2025 riguarda istituti di pagamento, broker e distributori. Il programma di sicurezza e le evidenze richieste sono gli stessi; cambia la base normativa citata nella documentazione.
La CMN 5.274 ha abrogato la Risoluzione CMN 4.893/2021?
No. La Risoluzione CMN n. 5.274/2025 modifica la Risoluzione CMN n. 4.893/2021, che resta la norma di riferimento con testo aggiornato. Per questo la documentazione interna deve citare la 4.893/2021 nella formulazione vigente e non la versione originale del 2021. Verificare il testo consolidato direttamente nella banca dati normativa del BCB.
Con quale frequenza va eseguito il penetration test?
Almeno una volta l'anno. Il requisito è un penetration test annuale con risultati, vulnerabilità identificate e piano d'azione documentati. Le istituzioni con cicli di rilascio rapidi adottano di norma una cadenza superiore — pentest annuale completo più test mirati a ogni release rilevante — così che l'evidenza segua il rischio reale dell'ambiente.
Chi può eseguire il penetration test richiesto dal BACEN?
La norma richiede professionisti indipendenti, ossia senza legami con i team che sviluppano, mantengono o gestiscono i sistemi valutati. Un team di sicurezza interno che riporta alla stessa direzione tecnologica responsabile del sistema testato di norma non soddisfa quel criterio. Ingaggiare una società esterna specializzata è la via più diretta per dimostrare l'indipendenza in sede ispettiva.
Per quanto tempo vanno conservati i report di pentest?
I report e le evidenze di remediation devono restare a disposizione della Banca Centrale per almeno cinque anni. Ciò significa conservare non solo il report finale, ma anche lo scope concordato, la metodologia, i findings classificati per rischio, il piano d'azione con responsabili e scadenze e la prova che la correzione sia stata applicata e riverificata in retest.
La Circular BCB n. 3.909/2018 è ancora in vigore?
No. La Circular n. 3.909/2018, che trattava politica di sicurezza informatica e contrattazione cloud per gli istituti di pagamento, è stata abrogata dalla Risoluzione BCB n. 85/2021. Gli istituti di pagamento seguono oggi la Risoluzione BCB n. 85/2021 e i requisiti introdotti dalla Risoluzione BCB n. 538/2025. I riferimenti alla Circular 3.909 nelle politiche interne segnalano documentazione superata.
Qual era il termine di adeguamento?
Le istituzioni già operative all'entrata in vigore delle norme avevano tempo fino al 1º marzo 2026 per completare gli adeguamenti. Le istituzioni che non hanno chiuso il ciclo — penetration test indipendente eseguito, piano d'azione in corso ed evidenze archiviate — sono in ritardo su un obbligo normativo e dovrebbero dare priorità alla regolarizzazione, documentando il piano e le date effettive.
Come mi preparo a un'ispezione della Banca Centrale?
Prepari la traccia documentale prima che venga richiesta: politica di sicurezza informatica nella formulazione vigente, inventario dei sistemi critici, scope e report del penetration test annuale, evidenza dell'indipendenza di chi lo ha eseguito, piano d'azione con responsabili e scadenze, prova del retest, piano di risposta agli incidenti con registro delle esercitazioni, valutazioni dei terzi e contratti cloud. Berghem esegue il test e consegna il pacchetto di evidenze già organizzato in quel formato.
Inizia ora

Devi chiudere il ciclo di conformità BACEN?

Parla con un consulente senior del penetration test annuale indipendente, del pacchetto di evidenze e del piano di remediation richiesti da CMN 5.274 e BCB 538.