← Voltar para o blog

Resolução CMN 4.893 e 5.274: guia de compliance bancário em controle de acesso

O que as Resoluções CMN 4.893 e 5.274 e a BCB 85 (alterada pela 538) pedem em controle de acesso, para quem cada uma vale e o checklist de evidências para a auditoria do BACEN.

Avatar de Júlia Valim

·

Atualizado em

·

11–17 minutos
Resolução CMN 4.893 e 5.274: guia de compliance bancário em controle de acesso

Resumo rápido

  • Compliance bancário é o conjunto de processos, controles e evidências que mostram que uma instituição autorizada pelo Banco Central cumpre as normas do setor.
  • Em segurança cibernética, bancos, cooperativas e demais instituições financeiras seguem a Resolução CMN nº 4.893/2021, alterada pela CMN nº 5.274/2025. Instituições de pagamento, corretoras, distribuidoras, corretoras de câmbio e prestadoras de serviços de ativos virtuais seguem a Resolução BCB nº 85/2021, alterada pela BCB nº 538/2025 (controles) e pela BCB nº 552/2026 (que incluiu as prestadoras de serviços de ativos virtuais).
  • A 5.274 detalhou controles mínimos, como autenticação, controle de acesso (incluindo a revisão periódica das permissões) e rastreabilidade. O prazo de adequação terminou em 1º de março de 2026.
  • Ter a política aprovada não basta. É preciso mostrar, com registros, que os controles funcionam todos os dias.
  • Controle de identidade e acesso é a base: sem saber quem acessa o quê, não dá para revisar permissões, separar funções nem provar a retirada de acessos no desligamento.

Compliance bancário não é uma pasta de documentos montada na véspera da supervisão. É um processo contínuo, que precisa gerar evidência todos os dias.

Para bancos, cooperativas de crédito, fintechs e demais instituições autorizadas pelo Banco Central, boa parte desse processo passa por uma pergunta simples: quem tem acesso a quê, por que e até quando? Este guia mostra quais normas se aplicam a cada tipo de instituição, o que elas pedem sobre identidade e acesso e quais evidências convém ter prontas.

O que é compliance bancário?

Compliance bancário é o conjunto de processos, controles e evidências que demonstram que uma instituição financeira opera dentro das exigências legais e regulatórias do Conselho Monetário Nacional (CMN) e do Banco Central do Brasil (BACEN).

O tema é amplo: vai de prevenção à lavagem de dinheiro e gestão de riscos até segurança cibernética e proteção de dados. Este artigo trata da parte de segurança cibernética, em especial do controle de identidade e acesso, que é onde mais aparecem falhas de execução.

Compliance bancário x compliance financeiro

Os termos costumam ser usados como sinônimos, mas têm escopos diferentes. Compliance bancário trata das obrigações de instituições autorizadas pelo Banco Central, como bancos, cooperativas, fintechs de crédito e instituições de pagamento. Compliance financeiro é mais amplo e inclui, por exemplo, companhias abertas e fundos de investimento, supervisionados pela CVM.

Por que ter a política não é estar em conformidade

Um erro comum é achar que aprovar a política de segurança cibernética resolve a adequação. A política é o ponto de partida. Os controles descritos nela precisam estar em operação, os responsáveis precisam conhecer seus papéis e os registros precisam mostrar que tudo funcionou ao longo do tempo.

Na prática, uma política bem escrita sem registros de execução não protege a instituição numa supervisão.

Resolução CMN 4.893, 5.274 e BCB 85: quais normas valem para a sua instituição

A regra de segurança cibernética depende do tipo de instituição. As duas normas seguem a mesma lógica (política, controles, gestão de terceiros e plano de resposta a incidentes), mas estão em resoluções diferentes.

Tipo de instituiçãoNorma de segurança cibernéticaAlteração recente
Bancos, cooperativas de crédito e demais instituições financeirasResolução CMN nº 4.893/2021 (substituiu a CMN nº 4.658/2018)Resolução CMN nº 5.274/2025
Instituições de pagamento, corretoras, distribuidoras, corretoras de câmbio e prestadoras de serviços de ativos virtuaisResolução BCB nº 85/2021Resolução BCB nº 538/2025 (controles) e BCB nº 552/2026 (inclusão das prestadoras de serviços de ativos virtuais)

Provedores de serviços de TI credenciados para a RSFN (PSTI) seguem regra própria, a Resolução BCB nº 498/2025. Administradoras de consórcio não estão em nenhuma das duas resoluções da tabela. Na dúvida sobre o enquadramento, confira com o jurídico e o compliance da instituição. O texto oficial de cada norma está na busca de normas do Banco Central.

Resolução CMN nº 4.893 e o que mudou com a 5.274

A 4.893 pede uma política de segurança cibernética, um plano de ação e de resposta a incidentes e regras para a contratação de serviços de processamento, armazenamento de dados e computação em nuvem.

Com a Resolução CMN nº 5.274/2025, a 4.893 passou a detalhar controles mínimos, como autenticação, controle de acesso (incluindo a revisão periódica das permissões) e rastreabilidade, e reforçou que eles valem também no desenvolvimento de sistemas e na adoção de novas tecnologias. O prazo de adequação terminou em 1º de março de 2026. Ou seja: com os controles detalhados, a adequação deixa de ser só documental e passa a depender de evidência de funcionamento.

Resolução BCB nº 85 e o que mudou com a 538

A BCB nº 85/2021 traz, para instituições de pagamento e as demais instituições listadas na tabela, regras equivalentes às da 4.893: política de segurança cibernética, controles, resposta a incidentes e contratação de serviços de processamento e nuvem. A Resolução BCB nº 538/2025 atualizou essas regras.

Para quem presta serviço de tecnologia a uma instituição regulada, o efeito é indireto, mas real: a instituição precisa controlar os prestadores que acessam seus sistemas e tende a levar essas exigências para o contrato.

O que essas normas pedem sobre identidade e acesso

Em termos práticos, um programa de identidade e acesso aderente às duas normas costuma cobrir:

  • Política de acesso formal: quem pode acessar quais sistemas, com qual permissão e por qual motivo.
  • Autenticação multifator no acesso à rede corporativa a partir de ambientes externos e no acesso administrativo aos ambientes do Pix e do STR (art. 3º, § 9º, e art. 3º-A).
  • Revisão periódica das permissões: a norma fala em “revisão periódica e tempestiva das permissões de acesso, em especial de colaboradores terceirizados” (art. 3º, § 9º). Na prática, isso pede registro de quem revisou, quando e o que decidiu.
  • Retirada de acessos no desligamento de colaboradores e no fim do contrato de prestadores.
  • Rastreabilidade: registros que permitam saber quem fez o quê e quando.
  • Controle de terceiros: prestadores com acesso a sistemas sensíveis seguem os mesmos critérios dos colaboradores.

O que guardar além do documento

As resoluções mandam manter à disposição do Banco Central, por cinco anos, a política, as atas e o relatório anual, entre outros documentos (art. 23), e guardar as trilhas de auditoria com tempo de retenção definido pela instituição (art. 3º, § 7º). Na parte de identidade e acesso, auditorias internas e externas costumam pedir:

  • evidência de revisão periódica de acessos, com a decisão de cada revisor;
  • registros de acesso a sistemas críticos que permitam rastrear ações individuais;
  • registro de quando e como os acessos foram retirados no desligamento;
  • controles sobre prestadores com acesso remoto a sistemas internos.

Um sinal de alerta frequente é a revisão “de carimbo”: o processo existe no papel, mas os registros mostram centenas de acessos aprovados em poucos minutos, sem análise individual.

Pix, Open Finance e o perímetro que cresceu

Com o Pix e o Open Finance, o número de integrações, parceiros e prestadores conectados ao ambiente das instituições cresceu muito. Cada integração por API, cada parceiro e cada prestador com acesso é uma identidade que precisa ser criada, revisada e retirada com o mesmo rigor aplicado a um colaborador. Isso inclui as identidades não humanas, como contas de serviço e integrações.

Controle de identidade e acesso como base do compliance bancário

Controle de acesso é a base de quase todos os outros controles. Sem saber quem tem acesso ao quê, não dá para separar funções, controlar acessos privilegiados, auditar operações críticas nem provar que um acesso foi retirado.

Por que tantos achados de auditoria começam pela identidade

Os problemas mais comuns se repetem de instituição para instituição:

  • ex-colaboradores com acesso ativo semanas depois do desligamento;
  • prestadores com permissões maiores do que o serviço exige;
  • contas administrativas compartilhadas, sem rastreio individual;
  • contas de serviço com privilégio permanente que nunca foram revisadas.

Todos têm a mesma origem: processo manual. Com dezenas de sistemas, centenas de pessoas e vários prestadores, planilha e e-mail não acompanham o ritmo das movimentações.

Acesso residual, privilege creep e contas órfãs

Acesso residual é a permissão que continua ativa depois do desligamento ou do fim do contrato. Cada dia a mais é exposição em sistemas críticos.

Privilege creep é o acúmulo silencioso de permissões. A cada promoção, mudança de área ou projeto, a pessoa ganha acessos que raramente são retirados depois.

Contas órfãs são identidades ativas sem um responsável: contas de ex-colaboradores, de projetos encerrados ou de prestadores com contrato vencido. Numa auditoria, cada uma vira um achado.

O que não pode depender de processo manual

  • Retirada de acessos no desligamento: o desligamento registrado no RH ou na folha deve disparar a retirada dos acessos, sem depender de um e-mail do RH para a TI.
  • Revisão periódica com evidência: campanhas em ciclo definido, com o registro de cada decisão de manter ou retirar.
  • Concessão por perfil: acessos de entrada definidos por função, e não aprovados um a um. Para acessos sensíveis e pontuais, o acesso just-in-time libera a permissão só pelo tempo necessário.

Como comprovar conformidade numa auditoria

A diferença entre passar bem por uma supervisão e acumular achados raramente está na qualidade da política. Está na capacidade de mostrar que os controles funcionam. Essas evidências devem nascer da operação do dia a dia, e não ser montadas às pressas.

Checklist de evidências de identidade e acesso

  • Relatório de revisão de acessos: usuários, sistemas, permissões, data da revisão, quem revisou e a decisão (manter ou retirar).
  • Registro de offboarding: quando cada acesso foi retirado, de quem, em quais sistemas e por quem.
  • Inventário de acessos privilegiados: contas administrativas com responsável e data da última revisão.
  • Inventário de sistemas e softwares em uso, inclusive os contratados fora da TI, com um dono para cada um.
  • Registro de onboarding: quais acessos foram concedidos a cada pessoa ou prestador, com justificativa e aprovação.
  • Lista de prestadores com acesso, com escopo, validade e responsável interno.

Trilha de auditoria: o que registrar

Para acessos a sistemas críticos, o registro precisa responder: quem acessou, o que foi acessado, quando e o que foi feito. Logs de rede ou de sistema operacional, sozinhos, raramente bastam. A trilha precisa estar ligada à identidade da pessoa (não só ao IP ou ao dispositivo) e ser exportável num formato que o auditor consiga analisar.

Quanto ao prazo: a política, as atas e o relatório anual ficam à disposição do Banco Central por cinco anos (art. 23). Para as trilhas de auditoria, a própria instituição define o tempo de retenção e precisa guardá-las com segurança (art. 3º, § 7º).

Segregação de funções e acessos privilegiados

Em operações sensíveis, como movimentação financeira e concessão de crédito, a boa prática é que a mesma pessoa não consiga solicitar e aprovar a operação. Essa regra precisa estar nas permissões dos sistemas, e não só na política.

Para acessos privilegiados (contas administrativas, servidores de produção, bancos de dados), o caminho mais seguro é reduzir o privilégio permanente: concessão com aprovação, prazo de validade e revisão frequente. O registro de sessão e o cofre de senhas costumam ficar com uma ferramenta de PAM (gestão de acessos privilegiados).

Compliance bancário, LGPD e ISO 27001

Instituições financeiras raramente têm uma obrigação só. Além das normas do Banco Central, há a LGPD e, muitas vezes, a ISO 27001, pedida por clientes corporativos e parceiros. Na parte de identidade e acesso, as três se sobrepõem bastante.

ReferênciaO que pede em identidade e acessoEvidência típica
Resolução CMN nº 4.893 (alterada pela 5.274) ou BCB nº 85 (alterada pela 538)Controle de acesso, autenticação, revisão periódica das permissões, rastreabilidade e controle de terceirosRelatórios de revisão, registros de acesso e de offboarding, inventário de prestadores
LGPD (Lei nº 13.709/2018)Medidas de segurança para proteger dados pessoais de acessos não autorizados (art. 46)Registro das operações de tratamento, controle de quem acessa dados pessoais
ISO/IEC 27001:2022Controles do Anexo A como A.5.15 (controle de acesso), A.5.16 (gestão de identidade), A.5.18 (direitos de acesso), A.8.2 (acessos privilegiados) e A.8.5 (autenticação segura)Política de acesso, registros de concessão e revisão, inventário de privilégios

A sobreposição é a boa notícia. Um único processo de gestão de identidade, com ciclo de vida automático, revisão periódica com evidência e trilha centralizada, gera os registros que os três pedem. Montar processos separados para cada norma é a causa mais comum de retrabalho e de dados que não batem quando o auditor cruza as fontes. Veja os detalhes da norma no guia de ISO 27001 e controles de identidade e o checklist de governança de identidade para auditoria.

Onde a Niuco apoia

A Niuco não substitui o seu SSO nem o seu diretório. Autenticação e MFA continuam no Microsoft Entra ID ou no Google Workspace. A Niuco trabalha junto com eles para automatizar e governar os acessos e gerar os registros que ajudam a demonstrar os controles:

  • Ciclo de vida a partir do RH: criação, alteração e retirada de acessos a partir do sistema de RH ou da folha de pagamento.
  • Revisão de acessos: campanhas periódicas em que os gestores confirmam ou retiram os acessos da equipe, com a decisão de cada revisor registrada e exportável em CSV.
  • Histórico para a auditoria: registro das concessões, revisões e retiradas de acesso em cada módulo, com autor e data. Ele complementa, e não substitui, o log dos próprios sistemas.
  • Inventário de softwares e Shadow IT: os softwares em uso num só lugar, cada um com dono e estágio de homologação.

Para bancos e instituições financeiras, veja também a página de Shadow IT e Shadow AI para bancos e a de gestão de acessos e governança de identidade.

Conteúdo informativo, sem valor de parecer jurídico. O uso da Niuco não garante, por si só, a conformidade com a Resolução CMN nº 4.893, a Resolução BCB nº 85 ou outras normas; a adequação é responsabilidade de cada instituição. Avalie os requisitos com o seu jurídico e o seu compliance.

Solicite uma demonstração e veja como a Niuco gera as evidências de revisão e de offboarding no seu ambiente.

Perguntas frequentes sobre compliance bancário

O que é compliance bancário?

É o conjunto de processos, controles e evidências que demonstram que uma instituição autorizada pelo Banco Central cumpre as normas do CMN e do BACEN. Inclui prevenção à lavagem de dinheiro, gestão de riscos, proteção de dados e segurança cibernética, com controle de acesso.

Qual a diferença entre compliance bancário e compliance financeiro?

Compliance bancário trata das obrigações de instituições autorizadas pelo Banco Central, como bancos, cooperativas e instituições de pagamento. Compliance financeiro é mais amplo e inclui, por exemplo, companhias abertas e fundos supervisionados pela CVM.

A Resolução 4.893 vale para instituições de pagamento?

Não. A CMN nº 4.893 vale para bancos, cooperativas e demais instituições financeiras. Instituições de pagamento, corretoras, distribuidoras, corretoras de câmbio e prestadoras de serviços de ativos virtuais seguem a Resolução BCB nº 85/2021, alterada pela BCB nº 538/2025 e pela BCB nº 552/2026, com regras equivalentes.

O que mudou com a Resolução CMN 5.274?

A CMN nº 5.274/2025 alterou a 4.893 e passou a detalhar controles mínimos, como autenticação, controle de acesso (incluindo a revisão periódica das permissões) e rastreabilidade. O prazo de adequação terminou em 1º de março de 2026.

Como comprovar compliance bancário numa auditoria?

Com registros de que os controles funcionam de forma contínua: relatórios de revisão de acessos com a decisão de cada revisor, registros de offboarding com data de cada retirada, inventário de acessos privilegiados e de prestadores, trilha de acesso a sistemas críticos e registro de onboarding com justificativa.

Compliance bancário e LGPD: como se relacionam?

As normas do Banco Central pedem controle de acesso a sistemas e dados. A LGPD pede medidas de segurança para proteger dados pessoais de acessos não autorizados. O mesmo processo de gestão de identidade (ciclo de vida automático, revisão periódica e trilha centralizada) gera evidência para as duas.

Quais os riscos de não conformidade?

No Banco Central, achados de supervisão podem levar a determinações de ajuste e a processo administrativo sancionador (Lei nº 13.506/2017). Na LGPD, a ANPD pode aplicar, entre outras sanções, multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração. Há ainda o risco de reputação, crítico para quem depende da confiança do cliente.

Niuco

Acessos e SaaS governados em um só lugar

A Niuco automatiza a criação, a alteração e a retirada de acessos a partir da folha, governa quem deve ter acesso e mostra todo o SaaS da empresa, com evidência para a auditoria.

Continue lendo