Pentest para BACEN
Teste aplicações, APIs, nuvem e redes de instituições reguladas pelo Banco Central, com escopo alinhado à Resolução CMN nº 5.274/2025. Receba achados validados, orientações de remediação e evidências técnicas organizadas.

Pentest para instituições reguladas pelo Banco Central
Concentre os testes em sistemas críticos, canais digitais, integrações e infraestrutura que possam expor dados, viabilizar fraudes ou interromper serviços financeiros.
Teste controles que protegem serviços financeiros
Avalie autenticação, autorização, exposição de dados, integrações, segmentação, configuração segura e caminhos de ataque realistas em ativos críticos.

Cubra os ambientes críticos da instituição
Inclua no escopo canais digitais, APIs, nuvem, identidade, infraestrutura externa, redes internas, ambientes Pix e STR quando aplicável e integrações relevantes.

Acompanhe os achados até a remediação
Use o Portal Blaze para atribuir achados, documentar correções e manter as evidências de validação disponíveis organizadas para as equipes de segurança e conformidade.

Como o pentest apoia requisitos do BACEN
A Resolução CMN nº 5.274/2025 atualiza a Resolução CMN nº 4.893/2021 e explicita testes de intrusão, no mínimo anuais, realizados com independência, com resultados e planos de ação documentados. O pentest não substitui uma avaliação regulatória completa.
Requisito
Como a Blaze apoia
Art. 3º, §8º
Gestão de vulnerabilidades
Executa testes de intrusão com análise manual, validação de impacto e recomendações priorizadas para correção.
Art. 22-A
Periodicidade e independência
Fornece equipe especializada e independente para testes com periodicidade mínima anual, conforme aplicável à instituição.
Art. 8º, §1º, V
Resultados e planos de ação
Documenta escopo, achados, evidências e planos de correção para apoiar o relatório periódico da instituição.
Art. 23, X
Retenção documental
Entrega documentação organizada para retenção pelo prazo previsto no normativo e apresentação quando solicitada.
Art. 3º-A
Ambientes críticos
Avalia caminhos de ataque em integrações e ambientes críticos, incluindo Pix, STR e RSFN quando fizerem parte do escopo.
Evidências claras para as equipes de segurança e conformidade
Um pentest orientado ao BACEN deve ajudar a equipe técnica a corrigir riscos e manter um registro claro do escopo, dos achados, das evidências e dos planos de ação.
Contexto regulatório aplicável
Relacione achados validados aos controles e requisitos aplicáveis sem tratar o pentest como uma certificação ou avaliação regulatória completa.
Área de trabalho para remediação
Acompanhe achados, responsáveis, correções e evidências de validação disponíveis em um só lugar.
Relatórios compartilháveis
Compartilhe escopo, metodologia, achados, planos de ação e status da remediação com segurança, auditoria, gestão de riscos e liderança.
Empresa credenciada pela CREST
Trabalhe com uma equipe de teste identificada, com revisão dos achados antes da entrega e acesso direto durante todo o trabalho.
Evidências técnicas reutilizáveis
Use achados relevantes em outros trabalhos de assurance quando o escopo e os requisitos forem compatíveis.
Validação das correções
Confirme se as correções acordadas resolvem o achado original quando a validação estiver incluída.
Reutilize achados relevantes
Alguns achados podem apoiar outros trabalhos de assurance quando o escopo e os requisitos forem compatíveis. Cada framework mantém suas próprias obrigações de avaliação.
SOC 2
Use achados relevantes de controles de segurança em trabalhos de assurance para clientes e SOC 2 quando o escopo for compatível.
ISO 27001
Use evidências técnicas relevantes para apoiar o tratamento de riscos e a avaliação de controles quando o escopo for compatível.
Perguntas frequentes
Sim, para as instituições abrangidas. A Resolução CMN nº 5.274/2025 atualiza a Resolução CMN nº 4.893/2021 e explicita testes de intrusão com periodicidade mínima anual, realizados por especialista ou empresa independente e imparcial. A instituição deve confirmar seu enquadramento com as áreas jurídica, regulatória e de riscos.
As regras alcançam diferentes categorias de instituições autorizadas ou supervisionadas pelo Banco Central, conforme o normativo aplicável. A instituição deve confirmar seu enquadramento e os requisitos específicos com as áreas jurídica e regulatória.
O escopo deve refletir riscos e criticidade: canais digitais, aplicações, APIs, nuvem, identidade, infraestrutura, redes internas, integrações e, quando aplicável, ambientes Pix, STR e RSFN.
Para as instituições abrangidas pelas regras atuais, os testes de intrusão devem ter periodicidade mínima anual. Testes adicionais podem ser necessários após mudanças relevantes, incidentes ou conforme o perfil de risco.
Não. A varredura identifica padrões conhecidos de vulnerabilidade. O pentest combina análise manual e exploração controlada para validar impacto, caminhos de ataque e falhas de lógica que ferramentas automatizadas podem não detectar.
Não. O pentest produz evidências técnicas sobre o escopo testado e apoia o programa de segurança cibernética, mas não substitui uma avaliação regulatória completa nem determina sozinho a conformidade da instituição.
O relatório deve registrar o escopo, a metodologia, os achados, as evidências, as vulnerabilidades identificadas e os planos de ação para correção. A instituição deve manter a documentação pelo prazo exigido pelo normativo aplicável.
Serviços recomendados
Serviços relacionados para bancos, instituições de pagamento, fintechs e outras entidades reguladas.

Teste de intrusão
Testes manuais em aplicações web, APIs, dispositivos móveis, nuvem e redes, com revisão dos achados antes da entrega.
.avif)
Simulação de adversários
Exercícios de red team e purple team orientados por objetivos para testar detecção, resposta e contenção diante de caminhos de ataque realistas.

vCISO e consultoria
Liderança de segurança fracionada para gestão do programa, decisões de risco, preparação para conformidade e relatórios executivos.
Pronto para definir o escopo do seu pentest para BACEN?
Conte quais sistemas e serviços críticos entram no escopo. Ajudamos a estruturar o plano de testes, as evidências e o cronograma.