
Em fevereiro, membros da Comissão de Cibersegurança da ABBC se reuniram para discutir alguns dos desafios que as instituições financeiras enfrentarão em 2025 para proteger seus ambientes digitais em um contexto de constante evolução das ameaças cibernéticas, com ênfase nas diretrizes do Banco Central e nas melhores práticas operacionais e regulatórias.
Paulo Condutta, coordenador da Comissão, abriu a discussão destacando a importância de um relatório exigido pelo Banco Central (Bacen) em 2024, o qual deve ser submetido ao regulador até o final de março de 2025. Este relatório tem como objetivo documentar todos os incidentes cibernéticos enfrentados pelas instituições durante o ano de 2024, permitindo uma análise detalhada da resiliência e dos controles adotados. “Este é um passo fundamental para manter a conformidade com as normas do Bacen e garantir que a instituição esteja em dia com as exigências de segurança”, afirmou.
Além disso, Condutta compartilhou um modelo de cibersegurança evolutivo adotado por um grande banco do país, detalhando frentes de trabalho essenciais para a segurança da informação. O modelo, em conformidade com a Resolução 4893 (antiga 4658) do Bacen, aborda pontos importantes como a gestão de fornecedores de serviços em nuvem, o fortalecimento dos controles de tecnologia, a política de segurança da informação, a gestão de riscos tecnológicos e as respostas a incidentes. O especialista ressaltou a necessidade de uma postura cada vez mais proativa do setor na adoção de medidas preventivas, além de frisar a importância do treinamento e da capacitação contínua dos colaboradores.
“Em 2025, o Banco Central está cobrando um monitoramento mais ativo dos controles, especialmente no que diz respeito ao uso de nuvem e ao trabalho com fornecedores”, destacou. Ele explicou que as instituições precisam garantir que os controles de segurança se estendam aos seus fornecedores de serviços e plataformas de nuvem, como a Amazon Web Services (AWS), Google Cloud ou Microsoft Azure, além de datacenters e provedores de soluções de TI. O Bacen, segundo o especialista, tem intensificado suas exigências para assegurar a robustez dos ecossistemas digitais no setor financeiro.
Os membros da Comissão também discutiram os resultados da Pesquisa Setorial em Cibersegurança, realizada anualmente no Brasil pelo Markets, Innovation & Technology Institute (MiTi) e pelo Security Design Lab (SDL), utilizando a metodologia Cyber Score. A pesquisa avaliou as respostas de 181 empresas brasileiras de diversos setores, como Financeiro, Telecomunicações, Saúde, Serviços, Mídia, Tecnologia, Varejo, Educação, Entretenimento, Utilities, Indústria, Governo, Logística, Hospitalidade, entre outros. A nota média obtida foi de 53%, superior aos 49% registrados no ano passado.
Foi também debatida a necessidade de evolução da maturidade cibernética, com o apoio da ABBC e em colaboração com as instituições financeiras associadas. O objetivo é oferecer um panorama atualizado do mercado financeiro, especialmente das instituições classificadas como S3 e S4. Embora a maioria do setor tenha avançado, foi ressaltado que muitas organizações ainda precisam aprimorar suas práticas para garantir proteção contra ameaças emergentes, como o ransomware, que tem causado grandes prejuízos em diversas indústrias.
Outra implementação essencial comentada na reunião foi a de que os bancos evoluam em seus planos de continuidade de negócios realizando simulações periódicas de incidentes cibernéticos. Foi compartilhado experiências de outras empresas do mercado que sofreram ataques cibernéticos, incluindo grandes nomes do varejo, que, apesar de possuírem políticas de segurança robustas, foram severamente impactadas por ataques de ransomware. No setor financeiro, os impactos de um ataque cibernético podem ser ainda mais devastadores, dado o volume e a sensibilidade das transações realizadas. Por isso, a preparação deve ser contínua e adaptativa.
Em relação à continuidade do trabalho com fornecedores e à gestão de terceiros, os membros da Comissão lembraram que o Bacen tem sido claro em suas exigências. A revisão de contratos com fornecedores de serviços de TI e nuvem deve ser realizada com rigor, garantindo que cláusulas de segurança sejam bem definidas. Além disso, é fundamental que as instituições monitorem constantemente os relatórios de segurança cibernética de seus fornecedores e, se necessário, executem os testes chamados “pentests” para reforçar a segurança dos ambientes terceirizados.
De acordo com os membros da Comissão, o Banco Central está cada vez mais atento à capacidade das instituições em responder a crises e recuperar rapidamente suas operações após um incidente. O regulador está implementando novas medidas para avaliar e fortalecer essa resiliência em todas as organizações do sistema financeiro, com a meta de atingir uma cobertura de 75% das instituições até 2027.
Ao final da palestra, Paulo Condutta reforçou a importância de uma cultura organizacional voltada à cibersegurança. “A segurança cibernética não é responsabilidade apenas da área de TI, mas de todos os colaboradores. As instituições financeiras precisam adotar uma postura integrada, em que todos, desde a alta direção até os operadores, compreendam a importância de proteger os dados e os sistemas da organização”, concluiu.


