Recorde de incidentes cibernéticos no sistema financeiro e resposta do BC
Ocorrência de ataques cresce e o Banco Central intensifica supervisão, com uso de IA e propostas regulatórias sobre APIs e terceiros para 2027.

O Banco Central identificou um aumento expressivo dos incidentes cibernéticos no setor financeiro, que alcançaram 57 ocorrências relevantes no primeiro semestre do ano — alta de 42,5% sobre os 40 incidentes registrados no mesmo período de 2025 — e totalizaram 68 até a segunda semana de agosto, aproximando-se dos 76 do ano anterior. Dentre esses eventos, 49 foram fraudes com tentativa de subtração de recursos, contra 39 ocorrências de fraude no ano passado. A autoridade monetária tem intensificado a supervisão, adotado ferramentas analíticas baseadas em inteligência artificial e prepara normativas suplementares, notadamente sobre o uso de APIs e de fornecedores terceirizados, previstas para 2027. O efeito prático imediato é a elevação do escrutínio regulatório e a provável ampliação de obrigações de segurança para instituições financeiras e prestadores de serviços.
Contexto
A comunicação de incidentes relevantes ao Banco Central tornou-se rotina desde 2018, quando o sistema passou a centralizar informações sobre eventos que afetam a operação de instituições financeiras. A partir de 2021, a regulamentação do setor consolidou requisitos mínimos para políticas de segurança, com destaque para a Resolução CMN 4.893/21 e a Resolução BCB 85/21, que estabelecem critérios para identificação, gerenciamento e reporte de incidentes que tenham potencial de causar impacto sistêmico ou repercussão relevante nas atividades das instituições.
O aumento recente dos eventos cibernéticos deve ser lido em duas chaves: por um lado, reflete maior persistência e sofisticação dos agentes criminosos, inclusive com uso de ferramentas de inteligência artificial; por outro, deriva de fiscalização mais intensa do regulador e de melhor capacidade de detecção automatizada das anomalias. A convergência entre fraudes direcionadas a sistemas de pagamentos instantâneos e intrusões diretas em infraestrutura crítica cria um quadro de risco operacional novo para a estabilidade financeira.
O que foi decidido
O pronunciamento e as medidas preparatórias do Banco Central não constituem decisão judicial, mas definem um encaminhamento regulatório com impacto imediato. A diretoria colegiada, reunida no Comitê de Estabilidade Financeira (Comef), analisou as ocorrências e registrou a crescente sofisticação nas técnicas de movimentação e ocultação de recursos nas fraudes. Na prática, o BC intensificou o uso de modelos de inteligência artificial para rastrear fluxos atípicos, passou a enviar alertas automáticos sobre movimentações incomuns e já regula o gerenciamento das Contas de Pagamentos Instantâneos (Contas PI) no âmbito do Pix.
Adicionalmente, o Banco Central anunciou que colocará no radar normas específicas para o uso de interfaces de programação (APIs) e para a contratação de serviços de terceiros pelas instituições reguladas, com ocupação prevista para 2027. Essas medidas visam reduzir a superfície de ataque, impor controles de segurança mais exigentes a fornecedores e padronizar práticas de gestão de riscos cibernéticos.
Base normativa e precedentes
- Resolução CMN 4.893/21 — estabelece requisitos de governança e controles para risco cibernético e operacional nas instituições financeiras.
- Resolução BCB 85/21 — disciplina a obrigação de notificação de incidentes relevantes ao Banco Central e requisitos mínimos das políticas internas de segurança.
- Lei 13.709/2018 (LGPD) — impõe deveres de proteção de dados pessoais e pode implicar responsabilidades administrativas e indenizatórias em caso de vazamentos decorrentes de incidentes.
- Normas internas do BC sobre Contas PI e Pix — regulação específica do sistema de pagamentos instantâneos que importa em requisitos de monitoramento e comunicações automáticas em situações de risco.
- Jurisprudência consolidada do tribunal — para litígios relacionados a responsabilidade por incidentes, tem-se, em geral, entendimento judicial que aprofunda a obrigação de diligência das instituições quanto à segurança dos sistemas e proteção dos consumidores.
Impacto prático
- Para instituições financeiras: aumento do ônus de conformidade, com necessidade de reforçar políticas internas de segurança, testes de penetração, gerenciamento de vulnerabilidades e diligência em contratos com fornecedores. A expectativa é de exigência mais clara sobre arquitetura de APIs e controles de acesso a sistemas críticos.
- Para prestadores de serviços e terceiros: maior exposição contratual e técnica. Contratos de outsourcing e intermediação deverão incorporar cláusulas robustas de segurança, planos de resposta a incidentes e auditorias periódicas.
- Para clientes e usuários: potencial redução de fraude se as medidas forem eficazes, mas possibilidade de ampliação de medidas de controle que impactem usabilidade (authenticators, limites e checagens adicionais).
- Para a regulação e supervisão: reforço no uso de inteligência artificial e analytics como ferramentas de supervisão; maior troca de informações entre regulador e instituições; possibilidade de punições administrativas e de supervisão calibrada para não prejudicar a inovação do mercado de pagamentos.
O que observar
- Padronização das regras de APIs: a regulação futura pode impor requisitos técnicos e de segurança mínimos, interoperabilidade e regimes de responsabilização específicos. Advogados e departamentos de tecnologia devem antecipar cláusulas contratuais e arquitetura segura.
- Terceirização e cadeia de fornecedores: risco residual por fornecedores de baixo nível continuará a ser foco de exigência. Revisar due diligence, SLAs e cláusulas de responsabilidade será imprescindível.
- Evidência e reporte: as instituições precisam alinhar políticas internas aos critérios de relevância previstos nas resoluções e documentar decisões para mitigar risco sancionador. A notificação tempestiva e completa ao BC terá papel central em eventual defesa administrativa.
- LGPD e responsabilização civil: incidentes com vazamento de dados pessoais podem ensejar sanções pela ANPD e ações indenizatórias. Compliance de dados deve ser integrado à agenda de segurança cibernética.
- Evolução legislativa e supervisória: acompanhar consultas públicas, normas complementares do BC e eventuais medidas do Conselho Monetário Nacional, além de instruções da Autoridade Nacional de Proteção de Dados.
Em síntese, o avanço dos incidentes cibernéticos no sistema financeiro transforma o tema em prioridade regulatória e operacional. A tendência é que medidas normativas complementares elevem o padrão de segurança e de responsabilidade, exigindo respostas coordenadas entre tecnologia, jurídico, compliance e governança das instituições.
Você concorda com a decisão?
🔔 Acompanhe este assunto
Siga os temas desta matéria — a gente te avisa quando houver nova decisão ou conteúdo, direto no seu Meu JusFeed.
Comentários (0)
Seja o primeiro a comentar essa matéria.
Relacionadas em Digital / LGPD
Ver tudo
Governo reabre ação contra Discord e busca liminar por proteção a crianças
Governo rejeitou proposta do Discord por considerá‑la genérica e voltou à Justiça Federal pedindo liminar para obrigar medidas de proteção a crianças, adolescentes e mulheres online.

TJDF afasta indenização por deepfake antes da tese do STF
Turma do TJDF manteve sentença que negou indenização por deepfake veiculado em impulsionamento no Instagram, por aplicação do regime do art. 19 do Marco Civil vigente à época.

TJSP determina restrição a aplicativo de cassino para proteção de menores
TJ/SP autorizou medidas emergenciais contra um app de cassino na App Store para impedir o acesso e compras por menores; decisão reforça dever de prevenção das plataformas.