Pentest para BACEN

Pentest para BACEN

Teste aplicações, APIs, nuvem e redes de instituições reguladas pelo Banco Central, com escopo alinhado à Resolução CMN nº 5.274/2025. Receba achados validados, orientações de remediação e evidências técnicas organizadas.

GLBA

Pentest para instituições reguladas pelo Banco Central

Concentre os testes em sistemas críticos, canais digitais, integrações e infraestrutura que possam expor dados, viabilizar fraudes ou interromper serviços financeiros.

Testes regulatórios

Teste controles que protegem serviços financeiros

Avalie autenticação, autorização, exposição de dados, integrações, segmentação, configuração segura e caminhos de ataque realistas em ativos críticos.

Umbrella Web Application dashboard showing workflow status and severity with 8 findings in a donut chart.
Escopo baseado em risco

Cubra os ambientes críticos da instituição

Inclua no escopo canais digitais, APIs, nuvem, identidade, infraestrutura externa, redes internas, ambientes Pix e STR quando aplicável e integrações relevantes.

Evidências de remediação

Acompanhe os achados até a remediação

Use o Portal Blaze para atribuir achados, documentar correções e manter as evidências de validação disponíveis organizadas para as equipes de segurança e conformidade.

Como o pentest apoia requisitos do BACEN

A Resolução CMN nº 5.274/2025 atualiza a Resolução CMN nº 4.893/2021 e explicita testes de intrusão, no mínimo anuais, realizados com independência, com resultados e planos de ação documentados. O pentest não substitui uma avaliação regulatória completa.

Dispositivo

Requisito

Como a Blaze apoia

Art. 3º, §8º

Gestão de vulnerabilidades

Executa testes de intrusão com análise manual, validação de impacto e recomendações priorizadas para correção.

Art. 22-A

Periodicidade e independência

Fornece equipe especializada e independente para testes com periodicidade mínima anual, conforme aplicável à instituição.

Art. 8º, §1º, V

Resultados e planos de ação

Documenta escopo, achados, evidências e planos de correção para apoiar o relatório periódico da instituição.

Art. 23, X

Retenção documental

Entrega documentação organizada para retenção pelo prazo previsto no normativo e apresentação quando solicitada.

Art. 3º-A

Ambientes críticos

Avalia caminhos de ataque em integrações e ambientes críticos, incluindo Pix, STR e RSFN quando fizerem parte do escopo.

Evidências claras para as equipes de segurança e conformidade

Um pentest orientado ao BACEN deve ajudar a equipe técnica a corrigir riscos e manter um registro claro do escopo, dos achados, das evidências e dos planos de ação.

Check Circle

Contexto regulatório aplicável

Relacione achados validados aos controles e requisitos aplicáveis sem tratar o pentest como uma certificação ou avaliação regulatória completa.

Chart Donut

Área de trabalho para remediação

Acompanhe achados, responsáveis, correções e evidências de validação disponíveis em um só lugar.

Seal Check

Relatórios compartilháveis

Compartilhe escopo, metodologia, achados, planos de ação e status da remediação com segurança, auditoria, gestão de riscos e liderança.

Lock Simple

Empresa credenciada pela CREST

Trabalhe com uma equipe de teste identificada, com revisão dos achados antes da entrega e acesso direto durante todo o trabalho.

Stack

Evidências técnicas reutilizáveis

Use achados relevantes em outros trabalhos de assurance quando o escopo e os requisitos forem compatíveis.

Lightning

Validação das correções

Confirme se as correções acordadas resolvem o achado original quando a validação estiver incluída.

Reutilize achados relevantes

Alguns achados podem apoiar outros trabalhos de assurance quando o escopo e os requisitos forem compatíveis. Cada framework mantém suas próprias obrigações de avaliação.

01

SOC 2

Use achados relevantes de controles de segurança em trabalhos de assurance para clientes e SOC 2 quando o escopo for compatível.

02

ISO 27001

Use evidências técnicas relevantes para apoiar o tratamento de riscos e a avaliação de controles quando o escopo for compatível.

03

PCI DSS

Use achados relevantes em testes PCI DSS quando houver sobreposição com o ambiente de dados do titular do cartão.

Perguntas frequentes

Sim, para as instituições abrangidas. A Resolução CMN nº 5.274/2025 atualiza a Resolução CMN nº 4.893/2021 e explicita testes de intrusão com periodicidade mínima anual, realizados por especialista ou empresa independente e imparcial. A instituição deve confirmar seu enquadramento com as áreas jurídica, regulatória e de riscos.

As regras alcançam diferentes categorias de instituições autorizadas ou supervisionadas pelo Banco Central, conforme o normativo aplicável. A instituição deve confirmar seu enquadramento e os requisitos específicos com as áreas jurídica e regulatória.

O escopo deve refletir riscos e criticidade: canais digitais, aplicações, APIs, nuvem, identidade, infraestrutura, redes internas, integrações e, quando aplicável, ambientes Pix, STR e RSFN.

Para as instituições abrangidas pelas regras atuais, os testes de intrusão devem ter periodicidade mínima anual. Testes adicionais podem ser necessários após mudanças relevantes, incidentes ou conforme o perfil de risco.

Não. A varredura identifica padrões conhecidos de vulnerabilidade. O pentest combina análise manual e exploração controlada para validar impacto, caminhos de ataque e falhas de lógica que ferramentas automatizadas podem não detectar.

Não. O pentest produz evidências técnicas sobre o escopo testado e apoia o programa de segurança cibernética, mas não substitui uma avaliação regulatória completa nem determina sozinho a conformidade da instituição.

O relatório deve registrar o escopo, a metodologia, os achados, as evidências, as vulnerabilidades identificadas e os planos de ação para correção. A instituição deve manter a documentação pelo prazo exigido pelo normativo aplicável.

Outros serviços

Serviços recomendados

Serviços relacionados para bancos, instituições de pagamento, fintechs e outras entidades reguladas.

Teste de intrusão

Testes manuais em aplicações web, APIs, dispositivos móveis, nuvem e redes, com revisão dos achados antes da entrega.

Simulação de adversários

Exercícios de red team e purple team orientados por objetivos para testar detecção, resposta e contenção diante de caminhos de ataque realistas.

vCISO e consultoria

Liderança de segurança fracionada para gestão do programa, decisões de risco, preparação para conformidade e relatórios executivos.

Pronto para definir o escopo do seu pentest para BACEN?

Conte quais sistemas e serviços críticos entram no escopo. Ajudamos a estruturar o plano de testes, as evidências e o cronograma.