Pular para o conteúdo
JusFeed · Memória ForenseJusFeed
Digital / LGPDANÁLISE

Recorde de incidentes cibernéticos no sistema financeiro e resposta do BC

Ocorrência de ataques cresce e o Banco Central intensifica supervisão, com uso de IA e propostas regulatórias sobre APIs e terceiros para 2027.

JOTA5 min de leitura
Recorde de incidentes cibernéticos no sistema financeiro e resposta do BC

O Banco Central identificou um aumento expressivo dos incidentes cibernéticos no setor financeiro, que alcançaram 57 ocorrências relevantes no primeiro semestre do ano — alta de 42,5% sobre os 40 incidentes registrados no mesmo período de 2025 — e totalizaram 68 até a segunda semana de agosto, aproximando-se dos 76 do ano anterior. Dentre esses eventos, 49 foram fraudes com tentativa de subtração de recursos, contra 39 ocorrências de fraude no ano passado. A autoridade monetária tem intensificado a supervisão, adotado ferramentas analíticas baseadas em inteligência artificial e prepara normativas suplementares, notadamente sobre o uso de APIs e de fornecedores terceirizados, previstas para 2027. O efeito prático imediato é a elevação do escrutínio regulatório e a provável ampliação de obrigações de segurança para instituições financeiras e prestadores de serviços.

Contexto

A comunicação de incidentes relevantes ao Banco Central tornou-se rotina desde 2018, quando o sistema passou a centralizar informações sobre eventos que afetam a operação de instituições financeiras. A partir de 2021, a regulamentação do setor consolidou requisitos mínimos para políticas de segurança, com destaque para a Resolução CMN 4.893/21 e a Resolução BCB 85/21, que estabelecem critérios para identificação, gerenciamento e reporte de incidentes que tenham potencial de causar impacto sistêmico ou repercussão relevante nas atividades das instituições.

O aumento recente dos eventos cibernéticos deve ser lido em duas chaves: por um lado, reflete maior persistência e sofisticação dos agentes criminosos, inclusive com uso de ferramentas de inteligência artificial; por outro, deriva de fiscalização mais intensa do regulador e de melhor capacidade de detecção automatizada das anomalias. A convergência entre fraudes direcionadas a sistemas de pagamentos instantâneos e intrusões diretas em infraestrutura crítica cria um quadro de risco operacional novo para a estabilidade financeira.

O que foi decidido

O pronunciamento e as medidas preparatórias do Banco Central não constituem decisão judicial, mas definem um encaminhamento regulatório com impacto imediato. A diretoria colegiada, reunida no Comitê de Estabilidade Financeira (Comef), analisou as ocorrências e registrou a crescente sofisticação nas técnicas de movimentação e ocultação de recursos nas fraudes. Na prática, o BC intensificou o uso de modelos de inteligência artificial para rastrear fluxos atípicos, passou a enviar alertas automáticos sobre movimentações incomuns e já regula o gerenciamento das Contas de Pagamentos Instantâneos (Contas PI) no âmbito do Pix.

Adicionalmente, o Banco Central anunciou que colocará no radar normas específicas para o uso de interfaces de programação (APIs) e para a contratação de serviços de terceiros pelas instituições reguladas, com ocupação prevista para 2027. Essas medidas visam reduzir a superfície de ataque, impor controles de segurança mais exigentes a fornecedores e padronizar práticas de gestão de riscos cibernéticos.

Base normativa e precedentes

  • Resolução CMN 4.893/21 — estabelece requisitos de governança e controles para risco cibernético e operacional nas instituições financeiras.
  • Resolução BCB 85/21 — disciplina a obrigação de notificação de incidentes relevantes ao Banco Central e requisitos mínimos das políticas internas de segurança.
  • Lei 13.709/2018 (LGPD) — impõe deveres de proteção de dados pessoais e pode implicar responsabilidades administrativas e indenizatórias em caso de vazamentos decorrentes de incidentes.
  • Normas internas do BC sobre Contas PI e Pix — regulação específica do sistema de pagamentos instantâneos que importa em requisitos de monitoramento e comunicações automáticas em situações de risco.
  • Jurisprudência consolidada do tribunal — para litígios relacionados a responsabilidade por incidentes, tem-se, em geral, entendimento judicial que aprofunda a obrigação de diligência das instituições quanto à segurança dos sistemas e proteção dos consumidores.

Impacto prático

  • Para instituições financeiras: aumento do ônus de conformidade, com necessidade de reforçar políticas internas de segurança, testes de penetração, gerenciamento de vulnerabilidades e diligência em contratos com fornecedores. A expectativa é de exigência mais clara sobre arquitetura de APIs e controles de acesso a sistemas críticos.
  • Para prestadores de serviços e terceiros: maior exposição contratual e técnica. Contratos de outsourcing e intermediação deverão incorporar cláusulas robustas de segurança, planos de resposta a incidentes e auditorias periódicas.
  • Para clientes e usuários: potencial redução de fraude se as medidas forem eficazes, mas possibilidade de ampliação de medidas de controle que impactem usabilidade (authenticators, limites e checagens adicionais).
  • Para a regulação e supervisão: reforço no uso de inteligência artificial e analytics como ferramentas de supervisão; maior troca de informações entre regulador e instituições; possibilidade de punições administrativas e de supervisão calibrada para não prejudicar a inovação do mercado de pagamentos.

O que observar

  • Padronização das regras de APIs: a regulação futura pode impor requisitos técnicos e de segurança mínimos, interoperabilidade e regimes de responsabilização específicos. Advogados e departamentos de tecnologia devem antecipar cláusulas contratuais e arquitetura segura.
  • Terceirização e cadeia de fornecedores: risco residual por fornecedores de baixo nível continuará a ser foco de exigência. Revisar due diligence, SLAs e cláusulas de responsabilidade será imprescindível.
  • Evidência e reporte: as instituições precisam alinhar políticas internas aos critérios de relevância previstos nas resoluções e documentar decisões para mitigar risco sancionador. A notificação tempestiva e completa ao BC terá papel central em eventual defesa administrativa.
  • LGPD e responsabilização civil: incidentes com vazamento de dados pessoais podem ensejar sanções pela ANPD e ações indenizatórias. Compliance de dados deve ser integrado à agenda de segurança cibernética.
  • Evolução legislativa e supervisória: acompanhar consultas públicas, normas complementares do BC e eventuais medidas do Conselho Monetário Nacional, além de instruções da Autoridade Nacional de Proteção de Dados.

Em síntese, o avanço dos incidentes cibernéticos no sistema financeiro transforma o tema em prioridade regulatória e operacional. A tendência é que medidas normativas complementares elevem o padrão de segurança e de responsabilidade, exigindo respostas coordenadas entre tecnologia, jurídico, compliance e governança das instituições.

Você concorda com a decisão?

🔔 Acompanhe este assunto

Siga os temas desta matéria — a gente te avisa quando houver nova decisão ou conteúdo, direto no seu Meu JusFeed.

Comentários (0)

Seja o primeiro a comentar essa matéria.

Relacionadas em Digital / LGPD

Ver tudo