05 de agosto de 2026
Framework FGRC-Pix: Governança, Compliance e Gestão de Riscos para Prevenção de Fraudes em Instituições Financeira Digitais com Pix
Jefferson Pastuszak; Dênis Mateus de Paiva
DOI: 10.22167/2675-6528-202600968
Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.
Resumo
O cenário de crescentes fraudes e ataques cibernéticos no ecossistema Pix, intensificado em 2025, impulsionou a revisão e a imposição de novas diretrizes regulatórias pelo Banco Central do Brasil (BACEN) para as instituições financeiras e provedores de serviços de tecnologia da informação (PSTIs). Diante disso, o estudo objetivou propor um conjunto estruturado de diretrizes de governança corporativa, compliance e gestão de riscos, a fim de aprimorar a prevenção de fraudes e garantir a conformidade regulatória. A metodologia empregada foi qualitativa e descritiva, baseada em pesquisa documental e análise aprofundada das resoluções do BACEN, complementada por revisão bibliográfica de frameworks internacionais e estudo de casos reais de incidentes de segurança. Os resultados preliminares evidenciaram a necessidade de uma reestruturação técnica e operacional significativa nos participantes do Sistema Financeiro Nacional, com ênfase no isolamento de ambientes, proteção de chaves criptográficas e sistemas antifraude. Observou-se que as vulnerabilidades decorriam não apenas de falhas tecnológicas, mas da governança da infraestrutura e da gestão de terceiros. Em resposta, desenvolveu-se o Framework FGRC-Pix, que integra controles técnicos, regulatórios e operacionais em cinco domínios: Identidade e Acesso, Criptografia e Chaves, Infraestrutura e Ambientes, Monitoramento e Resposta, e Governança e Compliance. O framework incorporou métricas de desempenho e risco, além de um modelo de maturidade para avaliação objetiva da eficácia dos controles. Concluiu-se que o FGRC-Pix representa uma contribuição prática e mensurável para fortalecer a governança e a resiliência operacional no ambiente do Pix, auxiliando as instituições na redução de riscos sistêmicos e na aderência contínua às exigências regulatórias.
Palavras-chave: Auditoria; Controles internos; Criptografia; PSTIs; Resiliência operacional.
1. Introdução
O Sistema de Pagamentos Instantâneos, Pix, lançado em 2020 pelo Banco Central do Brasil (BACEN), transformou o cenário financeiro nacional. Com operações 24 horas por dia, sete dias por semana, e liquidação em até dez segundos, o Pix alcançou adoção massiva. Em 2024, movimentou mais de R$ 26 trilhões em transações, um aumento de cinquenta e quatro por cento em relação a 2023 (BACEN, 2025). Em março de 2025, sessenta e três por cento dos brasileiros utilizavam o Pix mensalmente (AGÊNCIA BRASIL, 2025). Contudo, essa popularidade e a instantaneidade das operações atraíram fraudadores, resultando em aumento expressivo de incidentes de segurança, especialmente em 2025. O número de pedidos de devolução via Mecanismo Especial de Devolução (MED) cresceu setenta por cento em 2024, com 1,6 milhão de solicitações nos primeiros cinco meses (E-INVESTIDOR, 2024). Ataques cibernéticos notórios, como os sofridos pela C&M Software em julho de 2025, com desvios de R$ 800 milhões, e pela Sinqia em setembro, com perdas de R$ 710 milhões, expuseram falhas sistêmicas (NEXO JORNAL, 2025; SECURITY LEADERS, 2025). Estes eventos evidenciaram que as vulnerabilidades residiam na governança da infraestrutura e na gestão de terceiros, e não no sistema Pix em si.
Nesse contexto desafiador, a segurança do ecossistema financeiro exige uma abordagem robusta de governança corporativa, compliance e gestão de riscos. A governança estabelece estruturas para direção e controle; o compliance garante aderência a regulamentos; e a gestão de riscos identifica, avalia e mitiga ameaças. Esses pilares são cruciais para a resiliência operacional de instituições financeiras digitais, alinhando-se a frameworks internacionais como os Princípios para a Gestão Sólida do Risco Operacional do Comitê de Basileia (BIS/BCBS, 2021), a ISO 31000 para gestão de riscos (ISO, 2018) e o NIST Cybersecurity Framework (NIST, 2024), além da ISO/IEC 27001 para segurança da informação (ISO/IEC, 2022). Em resposta direta aos incidentes de segurança de 2025, o Banco Central do Brasil implementou um conjunto rigoroso de novas diretrizes. A Resolução BCB nº 538/2025 estabelece requisitos mínimos para segurança cibernética, exigindo isolamento físico e lógico dos ambientes Pix e STR, e proibindo acesso de terceiros às chaves privadas (BACEN, 2025). A Resolução BCB nº 547/2026 define critérios estritos para credenciamento de PSTIs, incluindo capital social mínimo de quinze milhões de reais e monitoramento contínuo (BACEN, 2026). Adicionalmente, a Resolução BCB nº 501/2025 autoriza o bloqueio imediato de contas suspeitas de fraude (BACEN, 2025). Outras medidas, como as Resoluções BCB nº 494 a 498 (2025) e as Instruções Normativas BCB nº 667 e 669, reforçaram a governança de Instituições de Pagamento (IPs) e PSTIs (DEMAREST, 2025; PODER360, 2025). Essas regulamentações demonstram uma mudança de paradigma, expandindo o foco da segurança individual para a resiliência de todo o ecossistema financeiro.
Apesar da robustez das novas regulamentações, a simples adoção de controles isolados não garante segurança e resiliência operacional contínuas. É imperativo desenvolver uma abordagem integrada que consolide as exigências regulatórias com as melhores práticas de mercado, permitindo que instituições financeiras e Provedores de Serviços de Tecnologia da Informação (PSTIs) aprimorem continuamente sua maturidade em governança, compliance e gestão de riscos. A presente pesquisa justifica-se pela necessidade de oferecer um instrumento prático, mensurável e auditável que auxilie os participantes do Sistema Financeiro Nacional a navegar pelo complexo cenário de ameaças e exigências regulatórias. Dessa forma, o estudo objetiva propor diretrizes estruturadas de governança corporativa, compliance e gestão de riscos para aprimorar a prevenção de fraudes e garantir a conformidade regulatória no ecossistema Pix.
2. Material e Métodos
A pesquisa empregou uma abordagem qualitativa e descritiva, caracterizada por seu caráter exploratório. Essa fundamentação metodológica foi ancorada em uma extensa pesquisa bibliográfica e documental, estruturada para analisar o ecossistema de segurança e conformidade do sistema financeiro nacional, com foco direto no Sistema de Pagamentos Instantâneos (Pix) e sua infraestrutura. A análise foi conduzida por meio de uma lente qualitativa, envolvendo a interpretação de conteúdo normativo e uma avaliação comparativa com frameworks internacionais, visando compreender a complexa interação entre regulamentações e práticas de mercado.
O estudo foi contextualizado no dinâmico ecossistema financeiro brasileiro, com especial atenção ao Sistema de Pagamentos Instantâneos (Pix). O período de análise abrangeu os anos de 2024 a 2026, destacando-se as transformações regulatórias e os incidentes de segurança ocorridos a partir de 2025. A unidade de análise compreendeu as Instituições de Pagamento (IPs), bancos digitais, sociedades de crédito e financiamento, e Provedores de Serviços de Tecnologia da Informação (PSTIs) que operam no ambiente Pix. Por se tratar de uma pesquisa documental e bibliográfica, não houve um local físico específico para a coleta de dados primários.
A pesquisa não se baseou em uma população ou amostra no sentido estatístico tradicional, mas sim na seleção intencional de documentos e casos relevantes para o objetivo proposto. O corpus documental incluiu todas as resoluções e instruções normativas do Banco Central do Brasil pertinentes à segurança e governança do Pix, publicadas entre 2025 e 2026. Adicionalmente, foram analisados relatórios setoriais e estatísticas oficiais que detalhavam o volume transacional e a incidência de fraudes no período, fornecendo uma base robusta para a compreensão do cenário.
A coleta de dados para a fundamentação teórica realizou-se por meio de uma revisão bibliográfica abrangente. Foram analisados frameworks internacionais de referência, incluindo os Princípios para a Gestão Sólida do Risco Operacional do Comitê de Basileia (BIS/BCBS, 2021), a norma ISO 31000:2018 para gestão de riscos, e o NIST Cybersecurity Framework (NIST, 2024). Buscou-se também suporte na norma ISO/IEC 27001:2022 para segurança da informação, alicerçando as análises dos controles de segurança e governança.
A investigação documental focou em fontes primárias e secundárias, com ênfase no arcabouço regulatório do Banco Central do Brasil. Foram examinadas as Resoluções BCB nº 494 a 498 (2025), nº 501 (2025), nº 538 (2025) e nº 547 (2026), além das Instruções Normativas nº 666, 667 e 669. Esse conjunto normativo foi crucial para compreender as exigências de segurança cibernética, credenciamento de PSTIs, bloqueio preventivo de contas e governança de Instituições de Pagamento.
Complementarmente à análise regulatória, foram utilizados relatórios setoriais da FEBRABAN (2024) e estatísticas oficiais do Banco Central do Brasil (2024/2025). Esses documentos forneceram dados sobre o volume transacional do Pix e a incidência de fraudes, enriquecendo a compreensão do contexto. Adicionalmente, realizou-se uma análise de casos reais, estudando incidentes públicos envolvendo as instituições C&M Software e Sinqia, com base em reportagens técnicas e comunicados oficiais que expuseram falhas sistêmicas e prejuízos financeiros significativos.
A execução da pesquisa seguiu etapas sequenciais, iniciando-se com a coleta e organização dos dados bibliográficos e documentais. Posteriormente, realizou-se a interpretação do conteúdo normativo e a análise comparativa com os frameworks internacionais, identificando lacunas e pontos de convergência. Em seguida, procedeu-se à análise dos casos reais, confrontando as vulnerabilidades identificadas com os requisitos de auditoria e acreditação. Esse processo culminou na estruturação dos resultados preliminares, que serviram de base para a proposição das diretrizes do framework.
O tratamento e a análise dos dados foram realizados por meio da análise de conteúdo, conforme preconizado na metodologia qualitativa. Os requisitos de auditoria e acreditação razoável foram confrontados com as vulnerabilidades identificadas nos casos práticos, permitindo uma avaliação crítica da aderência e da eficácia dos controles existentes. Essa abordagem possibilitou a estruturação dos resultados preliminares e a subsequente proposição de diretrizes de governança, compliance e gestão de riscos, que constituem o objetivo central do estudo.
Como limitação metodológica, destaca-se a natureza intrinsecamente qualitativa da pesquisa, que se baseou predominantemente em análise documental e bibliográfica. Embora essa abordagem tenha permitido uma compreensão aprofundada do cenário regulatório e dos incidentes de segurança, ela não incluiu a coleta de dados empíricos em ambientes reais. Sugere-se, portanto, que trabalhos futuros contemplem a aplicação prática do framework proposto, com a coleta de dados quantitativos para a validação estatística de sua eficácia e generalização dos achados.
3. Resultados e Discussão
Uma vez identificados os riscos observados e as diretrizes regulatórias apresentadas nas seções anteriores, o presente estudo avançou para a materialização do encontro teórico com a operacionalização de controles efetivos, visando a adequação às normas vigentes. Observou-se que, no contexto das Instituições Financeiras (IFs) digitais que operam no ecossistema do Pix, a governança corporativa transcende a mera conformidade normativa, configurando-se como uma dimensão altamente crítica para a sustentabilidade do negócio. Ela deve ser tratada como um sistema integrado de práticas, técnicas organizacionais e de monitoramento contínuo, essencial para a resiliência operacional.
Os últimos meses evidenciaram a intensificação das exigências impostas pelo Banco Central do Brasil (BACEN), notadamente por meio das Resoluções BCB nº 538/2025, nº 547/2026, nº 501/2025 e da Resolução CMN nº 5.274/2025. Essas normativas elevam o nível de maturidade requerido das instituições financeiras, deixando clara a necessidade não apenas de conformidade formal, mas de uma capacidade efetiva de prevenção, detecção e resposta a incidentes. A abordagem regulatória, portanto, migrou de uma perspectiva reativa para uma proativa, demandando que os participantes do ecossistema Pix incorporem uma cultura de segurança e governança robusta em suas operações diárias.
Neste tópico, a análise se aprofundará nos principais pilares técnicos que sustentam a governança cibernética moderna, conforme delineado pelo arcabouço regulatório e pelos frameworks internacionais. Serão abordados a Segregação de Funções (SoD), a Gestão de Acessos Privilegiados (PAM), a Soberania Criptográfica, a Continuidade Operacional e o Monitoramento de Transações. Cada um desses pilares será discutido em profundidade, conectando-os às resoluções do BACEN, à literatura especializada e às implicações práticas para as instituições financeiras e Provedores de Serviços de Tecnologia da Informação (PSTIs).
Segregação de Funções (SoD – Segregation of Duties)
A Segregação de Funções (SoD) é um pilar fundamental dos controles internos em governança corporativa, amplamente reconhecida por frameworks internacionais como os Princípios para a Gestão Sólida do Risco Operacional do Comitê de Basileia (BIS/BCBS, 2021) e a norma ISO 31000 (ISO, 2018) para gestão de riscos. No contexto das instituições financeiras digitais, a SoD é crucial para mitigar riscos associados a fraudes internas, erros operacionais e abusos de privilégios. Sua essência reside em garantir que nenhuma entidade, seja uma pessoa ou um sistema, detenha controle total sobre todas as etapas de um processo crítico, promovendo a segregação de responsabilidades em camadas para a execução de ações dentro dos ambientes corporativos.
Na prática, a SoD se materializa na separação clara entre as funções de Desenvolvimento (Dev), Segurança (Sec), Operação (Ops) e Auditoria/Compliance. Essa distinção impede que um único indivíduo ou equipe possa, por exemplo, desenvolver um sistema, implementá-lo em produção e, ao mesmo tempo, auditar sua própria conformidade. Tal separação é vital para criar um sistema de pesos e contrapesos, onde a ação maliciosa ou o erro acidental de um agente requereria a colaboração ou a falha de outro, aumentando a dificuldade de perpetrar fraudes ou comprometer a integridade dos sistemas.
Um exemplo prático da aplicação da SoD é a proibição de que um desenvolvedor responsável pela criação de um sistema no ambiente de desenvolvimento tenha acesso direto a ambientes de homologação ou produção. Da mesma forma, administradores de infraestrutura não devem possuir acessos diretos às chaves de criptografia armazenadas em Hardware Security Modules (HSM) sem uma devida segregação de funções. Essa medida, conforme a Resolução BCB nº 538/2025, que proíbe terceiros (PSTIs) de terem acesso às chaves privadas das instituições, é um reflexo direto da importância da SoD na proteção de ativos críticos. A ausência de SoD, como demonstrado nos incidentes de 2025, pode levar a cenários onde credenciais comprometidas em um ambiente de desenvolvimento podem ser usadas para manipular sistemas em produção, resultando em perdas financeiras significativas.
A Resolução CMN nº 5.274/2025 reforça que a responsabilidade pela governança é indelegável à instituição financeira, mesmo em casos de terceirização via PSTI. Isso implica que a aplicação da SoD deve ser estendida ao relacionamento com terceiros, exigindo que as instituições financeiras garantam que seus provedores de tecnologia também implementem e mantenham rigorosos controles de segregação de funções. A falha em estender a SoD para a cadeia de suprimentos tecnológica pode criar pontos cegos e vulnerabilidades sistêmicas, como observado nos casos C&M Software e Sinqia, onde o comprometimento de um PSTI afetou múltiplas instituições financeiras. A Figura 1 ilustra os componentes chaves da segregação de funções, destacando a necessidade de clareza nos papéis, hierarquia de autoridade, monitoramento regular e rotação de deveres para uma governança eficaz.
Figura 1. Componentes Chaves de Segregação de Funções
Fonte: https://community.trustcloud.ai/
Gestão de Acessos Privilegiados (PAM)
Embora a Segregação de Funções (SoD) estabeleça as bases para a mitigação de riscos, a Gestão de Acessos Privilegiados (PAM – Privileged Access Management) complementa essa estratégia ao monitorar e controlar as ações realizadas em ambientes críticos. O PAM é uma ferramenta de extrema necessidade para garantir a rastreabilidade e o controle das atividades em ambientes corporativos, especialmente naqueles que operam no ecossistema do Pix, tanto para as Instituições Financeiras (IFs) quanto para os Provedores de Serviços de Tecnologia da Informação (PSTIs). A sua implementação é um dos principais mecanismos de controle de identidade, conforme preconizado por frameworks como o NIST Cybersecurity Framework (NIST, 2024), que o considera essencial para mitigar ataques baseados em comprometimento de credenciais.
A principal diferença entre o PAM e os sistemas tradicionais de autenticação reside em sua arquitetura de atuação. O PAM atua como um intermediário entre o usuário e o recurso sensível que está sendo acessado, eliminando a exposição direta de credenciais administrativas. Nesse modelo, o usuário não possui acesso direto ao sistema alvo. Ao solicitar acesso, o usuário é validado por meio de autenticação multifator (MFA), e uma sessão controlada e monitorada é iniciada. Todas as ações realizadas são gravadas, e controles adicionais, como a exigência de dupla autorização para comandos críticos, podem ser implementados, gerando um controle efetivo sobre mudanças e execuções no ambiente.
Os benefícios do PAM são múltiplos e impactam diretamente a segurança e a conformidade regulatória. A eliminação do compartilhamento de senhas, a gravação completa das sessões administrativas, a rotação automática de credenciais e a rastreabilidade total das ações realizadas são características que fortalecem a postura de segurança da instituição. O compartilhamento de credenciais, por exemplo, é uma vulnerabilidade comum que o PAM endereça diretamente, garantindo que cada acesso seja individualizado e auditável. A gravação de sessões, por sua vez, oferece um registro forense detalhado de todas as atividades privilegiadas, essencial para investigações de incidentes e auditorias.
A Resolução BCB nº 538/2025, ao exigir requisitos mínimos para políticas de segurança cibernética e isolamento de ambientes, indiretamente reforça a necessidade de PAM, especialmente ao proibir o acesso de terceiros às chaves privadas das instituições. O comprometimento de credenciais de PSTIs, como observado nos incidentes da C&M Software e Sinqia, ressalta a urgência de controles robustos de acesso privilegiado. A ausência de um PAM eficaz permitiu que atacantes explorassem credenciais para emitir transações fraudulentas, evidenciando que a gestão de acessos privilegiados não é apenas uma boa prática, mas um requisito crítico para a integridade do sistema financeiro. A Figura 2 ilustra a arquitetura de gerenciamento de privilégios de acesso, mostrando como o PAM se integra para proteger recursos críticos.
Figura 2. Arquitetura de Gerenciamento de Privilégios de Acesso
Fonte: https://guptadeepak.com/
Soberania Criptográfica e Uso de HSM
A integridade das transações financeiras no ambiente Pix, gerenciado pelo Sistema de Pagamentos Instantâneos (SPI), depende intrinsecamente da proteção das chaves criptográficas utilizadas na assinatura digital das mensagens transacionais. A soberania criptográfica, que se refere ao controle exclusivo e inalienável da instituição sobre suas chaves criptográficas, é, portanto, um elemento central para a segurança do ecossistema. A Resolução BCB nº 538/2025 estabelece explicitamente que a custódia das chaves privadas deve permanecer sob controle exclusivo da instituição financeira, vedando o acesso por terceiros, incluindo PSTIs. Esta diretriz é um reconhecimento direto da criticidade dessas chaves para a segurança das operações.
Para garantir essa soberania e a proteção das chaves, o Hardware Security Module (HSM) desempenha um papel central. Um HSM é um dispositivo físico dedicado à gestão, armazenamento e processamento de chaves criptográficas em um ambiente seguro e à prova de violação. Ele permite controlar o status das chaves (ativas ou inativas), gerenciar sua ativação e segregar seu uso por ambientes (desenvolvimento, homologação ou produção). Além disso, o HSM garante que as operações criptográficas, como a assinatura digital de transações, sejam realizadas dentro de um perímetro seguro, impedindo a extração das chaves, mesmo em caso de comprometimento do sistema operacional subjacente.
A ausência de um controle robusto sobre as chaves criptográficas foi um fator determinante nos incidentes de segurança relatados em 2025. Nesses casos, a exposição de credenciais permitiu que atacantes acessassem e utilizassem chaves criptográficas para assinar transações fraudulentas, que foram então recebidas pelo sistema SPI como válidas. Isso demonstra que, sem a soberania criptográfica e o uso adequado de HSMs, a confiança no sistema pode ser severamente comprometida. A implementação de HSMs, portanto, não é apenas uma recomendação, mas uma exigência crítica para a conformidade e a mitigação de riscos, alinhando-se às melhores práticas de segurança da informação, como a ISO/IEC 27001:2022.
As implicações práticas da soberania criptográfica e do uso de HSMs são vastas. As instituições financeiras devem investir em infraestrutura de HSMs robusta, implementar políticas rigorosas de gerenciamento de chaves, incluindo cerimônias formais de geração e rotação periódica, e garantir que o acesso aos HSMs seja estritamente controlado por meio de soluções PAM. Além disso, a segregação de certificados para diferentes finalidades (comunicação versus assinatura) e o monitoramento contínuo do uso anômalo de chaves são essenciais. A Figura 3 ilustra o processo de assinatura digital de transações utilizando HSM, destacando o ambiente isolado e seguro que ele proporciona.
Figura 3. Processo de assinatura digital de transações utilizando HSM
Fonte: https://www.thesslstore.com/
Continuidade Operacional e Backup Imutável
Em um ambiente financeiro altamente crítico como o do Pix, que exige disponibilidade 24/7, a continuidade operacional é um requisito essencial. A capacidade de uma instituição de manter-se operacional mesmo diante de instabilidades ou crises é fundamental para a confiança do mercado e a estabilidade do sistema financeiro nacional. A Resolução CMN nº 5.274/2025, ao estabelecer a necessidade de mecanismos robustos de recuperação e continuidade de negócios, sublinha a importância desse pilar. A interrupção de serviços, mesmo que breve, pode resultar em perdas financeiras significativas, danos à reputação e impactos sistêmicos.
Um dos pontos críticos para a continuidade operacional e a proteção contra ataques cibernéticos, especialmente ransomware, é a implementação de governança em backups imutáveis. A imutabilidade garante que os dados armazenados não possam ser alterados ou excluídos durante um período definido, mesmo por usuários com privilégios administrativos. Essa tecnologia, frequentemente conhecida como WORM (Write Once, Read Many), é uma defesa robusta contra ataques que visam corromper ou criptografar backups, tornando a recuperação de dados uma tarefa impossível. Sem backups imutáveis, uma instituição pode se encontrar em uma posição vulnerável, incapaz de restaurar suas operações após um incidente.
A literatura de gestão de riscos, como a ISO 31000 (ISO, 2018), enfatiza a necessidade de planos de continuidade de negócios (BCP) e planos de recuperação de desastres (DRP) abrangentes. Esses planos devem incluir testes regulares e cenários de falha para garantir que os procedimentos de recuperação sejam eficazes e que os tempos de recuperação (RTO) e pontos de recuperação (RPO) sejam atingidos. No contexto do Pix, onde as transações são instantâneas e irrevogáveis, a capacidade de restaurar rapidamente os sistemas e dados é crucial para minimizar o impacto de qualquer interrupção.
As implicações práticas para IFs e PSTIs incluem a necessidade de investir em soluções de backup imutável, implementar políticas rigorosas de retenção de dados e realizar testes de recuperação de desastres de forma periódica e abrangente. Além disso, a segregação de redes para backups e a utilização de múltiplos locais de armazenamento (on-premise e em nuvem) podem aumentar a resiliência. A falha em garantir a continuidade operacional e a integridade dos backups pode ter consequências catastróficas, como demonstrado por incidentes em outras indústrias onde ataques de ransomware levaram à paralisação de operações e perdas financeiras irrecuperáveis. A conformidade com a Resolução CMN nº 5.274/2025 exige que as instituições não apenas tenham planos, mas que demonstrem sua eficácia por meio de testes e auditorias.
Monitoramento Contínuo e Bloqueio Preventivo (Resolução BCB nº 501)
O monitoramento contínuo em tempo real das transações e ambientes é um pilar essencial para a prevenção de fraudes no ecossistema do Pix, refletindo uma gestão proativa e objetiva. A capacidade de identificar padrões anômalos de comportamento e monitorar eventos em tempo real permite que as instituições financeiras detectem e respondam a ameaças de forma ágil, minimizando o impacto de incidentes. A Resolução BCB nº 501/2025 introduz o conceito de bloqueio preventivo, autorizando as instituições a suspender transações com base em suspeita fundamentada, o que serve como um mecanismo crucial para estancar perdas em tempo real.
Para que o bloqueio preventivo seja efetivo, as instituições devem contar com um ambiente de monitoramento robusto. Ferramentas como o SIEM (Security Information and Event Management) são indispensáveis, pois permitem a correlação de eventos de segurança de diversas fontes, identificando padrões anômalos que podem indicar uma tentativa de fraude ou ataque cibernético. Entre os principais eventos a serem monitorados, destacam-se tentativas de acesso fora do padrão, picos anormais de transações (rajadas), alterações em payloads e desvio do perfil transacional do cliente. O monitoramento comportamental, que pode incluir a detecção de anomalias baseada em machine learning, é fundamental para identificar atividades que fogem do normal e que podem indicar um comprometimento.
A literatura sobre segurança cibernética, como o NIST Cybersecurity Framework (NIST, 2024), enfatiza a importância da função de “Detectar” e “Responder” como componentes críticos de um programa de segurança robusto. O monitoramento contínuo se alinha diretamente a esses princípios, permitindo que as instituições mantenham uma visibilidade abrangente sobre suas operações e o comportamento dos usuários e sistemas. A ausência de um monitoramento eficaz pode resultar na detecção tardia de fraudes, permitindo que os atacantes causem danos significativos antes que qualquer ação possa ser tomada.
As implicações práticas para IFs e PSTIs são a necessidade de implementar e configurar soluções SIEM, desenvolver playbooks de resposta a incidentes, manter uma equipe de SOC (Security Operations Center) ativa e treinada, e monitorar APIs e rajadas de tráfego. Além disso, a integração do SIEM com sistemas de detecção de anomalias e a capacidade de acionar bloqueios preventivos automaticamente, conforme a Resolução BCB nº 501/2025, são cruciais. A capacidade de agir rapidamente, interrompendo transações suspeitas, é um diferencial competitivo e uma exigência regulatória que protege tanto a instituição quanto seus clientes. A Tabela 1, apresentada posteriormente, ilustra como o monitoramento e o bloqueio preventivo se alinham com as normas regulatórias e internacionais.
Tabela 1. Mapeamento Normativo regulador coberto pelo FGRC-Pix
|
Domínio |
Controle |
Norma BACEN |
Norma Internacional |
Evidência de Auditoria |
|
Identidade |
MFA obrigatório |
Res. 538/2025 |
NIST (2024) |
Logs IAM |
|
Identidade |
PAM |
Res. 547/2026 |
ISO 27001 |
Sessões gravadas |
|
Criptografia |
HSM |
Res. 538/2025 |
ISO 27001 |
Logs HSM |
|
Infraestrutura |
Segregação ambientes |
Res. 538/2025 |
ISO 31000 |
Diagrama rede |
|
Monitoramento |
Bloqueio preventivo |
Res. 501/2025 |
NIST |
Logs SIEM |
|
Governança |
Gestão PSTI |
Res. 547/2026 |
Basel (2021) |
Contratos |
Fonte: Elaborado pelo autor com base em escopos das resoluções do Bacen e Normas Internacionais
Análise Crítica de Incidentes Reais no Ecossistema do Pix
A compreensão dos riscos operacionais e cibernéticos no ecossistema do Pix é aprimorada pela análise de eventos reais que evidenciam falhas estruturais na governança e na gestão de terceiros. Os incidentes envolvendo as instituições C&M Software e Sinqia, ocorridos em 2025, representam marcos relevantes para a evolução regulatória e operacional do sistema financeiro nacional. Embora o Sistema de Pagamentos Instantâneos (SPI) seja alicerçado em uma infraestrutura tecnológica robusta, a segurança do Pix transcende o ambiente do SPI e do regulador, dependendo criticamente da maturidade operacional das instituições participantes e, principalmente, de seus Provedores de Serviços de Tecnologia da Informação (PSTIs).
Caso C&M Software: Comprometimento de Infraestrutura e Credenciais
O incidente envolvendo a C&M Software, conforme relatos da imprensa e investigações da Polícia Federal (NEXO JORNAL, 2025; SECURITY LEADERS, 2025), evidenciou uma falha crítica na gestão de credenciais e no controle de acessos privilegiados. A exploração de credenciais de um analista júnior permitiu o acesso a credenciais altamente críticas em ambiente produtivo, resultando em desvios estimados em R$ 800 milhões (MONITOR MERCANTIL, 2025). Esse cenário indica que os atacantes exploraram vulnerabilidades associadas à ausência de mecanismos robustos de controle de identidade e à fragilidade na segregação de funções.
Sob a ótica da governança, o problema não se restringiu a uma falha tecnológica isolada, mas sim à ausência de controles estruturais. A inexistência ou fragilidade de controles rigorosos de acessos privilegiados (PAM), a falta de implementação efetiva de autenticação multifator (MFA), a segregação inadequada de funções entre equipes técnicas e o monitoramento contínuo insuficiente de atividades administrativas foram fatores decisivos. Credenciais comprometidas foram indevidamente utilizadas sem detecção imediata, aumentando significativamente o impacto do incidente. Este caso reforça a necessidade de aderência às diretrizes do Comitê de Basileia (BIS/BCBS, 2021) sobre risco operacional e às normas ISO/IEC 27001:2022 para segurança da informação, que preconizam a implementação de controles robustos de acesso e segregação de funções. A Resolução BCB nº 538/2025, que proíbe o acesso de terceiros às chaves privadas, é uma resposta direta a essa vulnerabilidade.
Caso Sinqia: Risco de Concentração e Dependência Tecnológica
O incidente na Sinqia, com perdas de R$ 710 milhões (NEXO JORNAL, 2025; SECURITY LEADERS, 2025), ocorrido pouco tempo após o da C&M, reforçou o conceito de risco de concentração de terceiros. Múltiplas instituições financeiras dependiam de um único provedor de serviços tecnológicos para operar suas infraestruturas críticas. O comprometimento da infraestrutura desse PSTI refletiu instantaneamente em inúmeras IFs, caracterizando um risco sistêmico. A indisponibilidade ou comprometimento de um único PSTI não afetou apenas uma instituição, mas potencialmente diversos participantes do sistema financeiro.
A análise desse evento evidencia que a governança de terceiros não era suficientemente robusta, que não havia mecanismos eficazes de isolamento operacional entre clientes e que a dependência excessiva de um único provedor ampliou o impacto do incidente. Em resposta, o regulador estabeleceu a Resolução BCB nº 547/2026, que define critérios rigorosos para o credenciamento e monitoramento contínuo de PSTIs, incluindo exigências de capital mínimo de R$ 15 milhões e governança estruturada. Essa medida visa mitigar o risco sistêmico associado à terceirização, garantindo que os PSTIs possuam a solidez financeira e os controles de segurança necessários para operar no ecossistema do Pix. A FEBRABAN (2024) e o Banco Central do Brasil (2024/2025) têm monitorado de perto o volume transacional e a incidência de fraudes, o que justifica a urgência dessas regulamentações.
Nexo de Causalidade: Falhas de Governança versus Tecnologia
A análise dos incidentes da C&M Software e Sinqia revela que as origens das falhas não se limitam exclusivamente à estrutura tecnológica, como servidores e softwares. Pelo contrário, há um nexo de causalidade direto com a governança das tecnologias empregadas e a governança corporativa, que devem ser integradas e contínuas. Em ambos os casos, observaram-se lacunas críticas em aspectos fundamentais da segurança cibernética e da gestão de riscos.
As principais lacunas identificadas incluem a falta de Segregação de Funções (SoD), gestão inadequada de identidade e acessos (IAM/PAM), proteção deficiente de ativos criptográficos (HSM), monitoramento contínuo e resposta a incidentes ineficazes, e uma governança de terceiros (PSTI) insuficiente. Essas falhas demonstram que a segurança do ecossistema do Pix não pode ser tratada apenas como um problema técnico isolado, mas como uma questão de governança integrada, que envolve processos, pessoas e tecnologia. A interconexão desses elementos é vital para a resiliência operacional e a prevenção de fraudes.
A fragilidade na governança permite que vulnerabilidades técnicas sejam exploradas, transformando-as em incidentes de grande impacto. Por exemplo, a ausência de SoD e PAM robustos, combinada com a falta de proteção adequada para HSMs, cria um cenário onde o comprometimento de uma única credencial pode levar à manipulação de chaves criptográficas e à execução de transações fraudulentas. Isso sublinha a necessidade de uma abordagem holística, onde a tecnologia é suportada por políticas claras, processos bem definidos e uma cultura organizacional que prioriza a segurança e a conformidade.
A Relação Deste Trabalho com o Arcabouço Regulatório do BACEN
Os incidentes analisados justificam diretamente a evolução normativa promovida pelo Banco Central do Brasil a partir de 2025. Em resposta imediata, o BACEN estabeleceu inúmeras resoluções e bloqueios operacionais para diversas IFs que utilizavam PSTIs em suas operações. Essas medidas regulatórias não são meras formalidades, mas sim respostas concretas a vulnerabilidades sistêmicas identificadas.
A Resolução BCB nº 538/2025, por exemplo, estabelece a obrigatoriedade de isolamento de ambientes e proteção das chaves criptográficas, mitigando o risco de comprometimento de credenciais. Esta resolução aborda diretamente a falha observada no caso C&M Software, onde o acesso indevido a chaves criptográficas permitiu a execução de fraudes. A exigência de isolamento físico e lógico dos ambientes Pix e STR, e a proibição de acesso de terceiros às chaves privadas, são medidas que visam fortalecer a soberania criptográfica e a segregação de funções, pilares essenciais para a segurança.
A Resolução BCB nº 501/2025 introduz o mecanismo de bloqueio preventivo, permitindo a interrupção imediata de transações suspeitas, reduzindo o impacto financeiro de fraudes. Esta resolução é uma resposta direta à necessidade de estancar perdas em tempo real, como as observadas nos incidentes de 2025, que resultaram em desvios milionários. A capacidade de bloquear transações com base em “fundada suspeita” de fraude (DEMAREST, 2025) é um avanço significativo na proteção dos usuários e das instituições.
Por sua vez, a Resolução BCB nº 547/2026 trata diretamente da governança dos PSTIs, estabelecendo requisitos de capital social mínimo, auditoria e monitoramento contínuo. Esta resolução é uma resposta direta ao risco de concentração e dependência tecnológica evidenciado no caso Sinqia. Ao exigir um capital social mínimo de R$ 15 milhões e monitoramento contínuo, o BACEN busca garantir que os PSTIs possuam a solidez financeira e os controles de segurança necessários para operar no ecossistema do Pix, reduzindo o risco sistêmico associado à terceirização.
Essas medidas regulatórias reforçam uma mudança de paradigma, onde o foco deixa de ser apenas a instituição financeira individual e passa a considerar o ecossistema como um todo. O BACEN, ao adotar essa postura, reconhece a interconexão e a interdependência entre os participantes do SFN, exigindo uma abordagem integrada para a segurança e a governança. As Instruções Normativas BCB nº 667 e 669, que ajustaram limites e regras para PSTIs (PODER360, 2025), complementam esse arcabouço, visando mitigar os riscos evidenciados e garantir a conformidade de todos os operadores.
Objetivo Deste Trabalho com as Implicações para a Governança e Gestão de Riscos
Diante dos cenários apresentados e das resoluções dispostas, torna-se evidente que a adoção de controles isolados não é suficiente para garantir a segurança operacional no ecossistema do Pix. É imperativo um modelo integrado que permita visibilidade completa das operações, controle rigoroso de acessos, monitoramento contínuo de eventos, resposta automatizada a incidentes e avaliação contínua da maturidade operacional. A complexidade técnica e regulatória exige que as instituições financeiras e os PSTIs não apenas atendam às exigências normativas, mas também observem continuamente seus mecanismos de controle.
A proposta deste trabalho é auxiliar IFs e PSTIs na observância efetiva das resoluções, por meio da criação de um framework estruturado que consolide esses elementos de forma integrada. Esse framework visa transformar a conformidade teórica em implementação operacional de controles, garantindo que a governança, o risco e o compliance se tornem pilares centrais da sustentabilidade das operações financeiras digitais. A integração de controles técnicos, regulatórios e operacionais é crucial para não apenas alcançar a conformidade, mas também para permitir a mensuração objetiva da maturidade institucional.
Framework FGRC-Pix: Governança, Risco e Compliance para Ecossistemas Pix
O Framework FGRC-Pix (Governança, Risco e Compliance para Ecossistemas Pix) foi desenvolvido com o objetivo de fornecer um modelo prático, mensurável e auditável para instituições financeiras e PSTIs. Ele integra as análises dos riscos identificados e dos incidentes observados no ecossistema do Pix, propondo uma abordagem que vai além da mera conformidade normativa. O FGRC-Pix busca sua aplicabilidade por meio de domínios de controle, indicadores de desempenho (KPIs/KRIs) e um modelo estruturado de maturidade, alinhado aos conceitos de gestão de governança e às resoluções do BACEN.
O framework é estruturado em cinco domínios principais: Identidade e Acesso, Criptografia e Chaves, Infraestrutura e Ambientes, Monitoramento e Resposta, e Governança e Compliance. Cada domínio possui controles operacionais (checklist), métricas (KPIs/KRIs), evidências de auditoria e critérios de maturidade. Este modelo permite quantificar o nível de aderência aos controles, comparar o desempenho entre períodos e priorizar investimentos de forma estratégica. A Tabela 1, já mencionada, ilustra o mapeamento normativo coberto pelo FGRC-Pix, conectando cada domínio e controle a normas específicas do BACEN e frameworks internacionais como NIST, ISO 27001, ISO 31000 e Basel (2021).
A Tabela 2 detalha os domínios e seus respectivos pesos no framework, juntamente com suas justificativas. A Identidade e Acesso e a Criptografia, por exemplo, recebem 20% de peso cada, justificados como “Principal vetor de fraude” e “Proteção de transações”, respectivamente. A Infraestrutura, Monitoramento e Governança também recebem 20% cada, refletindo sua criticidade como “Base operacional”, “Detecção e resposta” e “Sustentação do modelo”. Essa ponderação equilibrada reflete a interdependência entre os domínios e a necessidade de uma abordagem integrada para a segurança operacional.
Tabela 2. Domínios e Pesos do Framework
|
Domínios |
Pesos |
Justificativas |
|
Identidade |
20% |
Principal vetor de fraude |
|
Criptografia |
20% |
Proteção de transações |
|
Infraestrutura |
20% |
Base operacional |
|
Monitoramento |
20% |
Detecção e resposta |
|
Governança |
20% |
Sustentação do modelo |
Fonte: Elaborado pelo autor na pesquisa
O modelo de score de maturidade do FGRC-Pix é uma ferramenta quantitativa que permite avaliar objetivamente o nível de aderência aos controles e a maturidade da governança. Ele é calculado em três camadas: Camada 1 (Controle – Checklist), Camada 2 (KPI por Domínio) e Camada 3 (Score Final de Maturidade). Cada item do checklist recebe um valor (1 para implementado, 0,5 para parcial, 0 para não implementado). O KPI por domínio é a média dos valores dos controles, e o score final é uma soma ponderada dos KPIs dos domínios. A Tabela 3 classifica os scores de maturidade em níveis como Inicial, Básico, Intermediário, Avançado e Otimizado, fornecendo um guia claro para a evolução institucional.
Tabela 3. Score de Maturidade
|
Score |
Nível |
|
0-40% |
Inicial |
|
41-70% |
Básico |
|
71-85% |
Intermediário |
|
86-95% |
Avançado |
|
96-100% |
Otimizado |
Fonte: Elaborado pelo autor na pesquisa
Aplicação Prática do Framework
A aplicação do FGRC-Pix oferece benefícios tangíveis para as instituições financeiras, permitindo-lhes avaliar seu nível atual de maturidade, identificar lacunas de segurança, priorizar investimentos em controles, demonstrar conformidade ao BACEN e reduzir riscos operacionais e sistêmicos. Além disso, o framework serve como base para auditorias, processos de certificação interna e gestão contínua de riscos.
Um exemplo prático da medição de um domínio, como Identidade, pode ser observado na Tabela 4. Esta tabela apresenta um checklist de controle com 10 itens, cada um com um status (Sim, Parcial, Não) e um valor correspondente. Por exemplo, “MFA obrigatório” e “PAM” são “Sim” (valor 1), enquanto “Revisão acessos” e “Least privilege” são “Parcial” (valor 0,5), e “Revogação automática” é “Não” (valor 0). A soma dos valores dividida pelo número de itens resulta no KPI do domínio. No exemplo, o KPI para Identidade é 75%, indicando que 75% dos controles para este domínio estão atendidos.
Tabela 4. Camada 1 – Checklist de controle contendo 10 itens
|
Controle |
Status |
Valor |
|
MFA |
Sim |
1 |
|
PAM |
Sim |
1 |
|
Revisão acessos |
Parcial |
0,5 |
|
RBAC |
Sim |
1 |
|
Revogação automática |
Não |
0 |
|
Logs |
Sim |
1 |
|
Monitoramento |
Parcial |
0,5 |
|
Bloqueio |
Sim |
1 |
|
Auditoria |
Sim |
1 |
|
Least privilege |
Parcial |
0,5 |
Fonte: Elaborado pelo autor na pesquisa
A Tabela 5 estende este exemplo, mostrando os KPIs calculados para todos os domínios: Identidade (75%), Criptografia (90%), Infraestrutura (80%), Monitoramento (70%) e Governança (85%). Com base nesses KPIs e nos pesos definidos na Tabela 2, o score final de maturidade é calculado. No exemplo fornecido, o score final é de 80%, o que, conforme a Tabela 3, classifica a instituição em um nível de maturidade “Intermediário/Avançado”.
Tabela 5. Exemplo de todos os domínios calculados
|
Domínio |
KPI |
|
Identidade |
75% |
|
Criptografia |
90% |
|
Infraestrutura |
80% |
|
Monitoramento |
70% |
|
Governança |
85% |
Fonte: Elaborado pelo autor na pesquisa
A inferência do nível de maturidade baseia-se na premissa de que a implementação progressiva e consistente de controles reduz o risco operacional, permitindo que a organização evolua de um estado reativo para um estado proativo e otimizado. Este conceito está alinhado a modelos de maturidade como o CMMI e práticas de gestão de risco da ISO 31000. A Tabela 6 demonstra a evolução temporal do nível de maturidade operacional ao longo de ciclos trimestrais.
Tabela 6. Exemplo de Classificação por período trimestral evolutivo
|
Período |
Score (%) |
Classificação de Maturidade |
Interpretação |
|
Q1 |
65% |
Básico / Intermediário |
Estado inicial com controles parcialmente implementados e necessidade de estruturação |
|
Q2 |
72% |
Intermediário |
Evolução inicial após implementação de controles prioritários |
|
Q3 |
80% |
Intermediário Avançado |
Consolidação dos controles e melhoria da aderência regulatória |
|
Q4 |
88% |
Avançado |
Alto nível de maturidade, com controles integrados e monitoramento contínuo |
Fonte: Elaborado pelo autor na pesquisa
Observa-se um crescimento progressivo do score de maturidade de 65% (Básico/Intermediário) no Q1 para 88% (Avançado) no Q4. Essa evolução indica que a implementação estruturada dos controles propostos contribui diretamente para o aumento da aderência regulatória e a redução dos riscos operacionais. Essa melhoria contínua é um testemunho da eficácia do modelo FGRC-Pix como instrumento de gestão e acompanhamento da maturidade organizacional, permitindo que as instituições não apenas cumpram as exigências regulatórias, mas também fortaleçam sua postura de segurança e resiliência operacional.
Considerações Finais
Este trabalho buscou estabelecer uma base inicial para um framework que apoie as instituições financeiras na adequação de suas gestões de governança corporativa e riscos, com foco na integração das normas exigidas pelo regulador para IFs e PSTIs. O FGRC-Pix não apenas consolida as exigências regulatórias, mas estabelece um modelo estruturado de governança capaz de transformar a conformidade em vantagem operacional, contribuindo para a resiliência e sustentabilidade do sistema financeiro nacional, especialmente no que tange às resoluções do BACEN e CMN.
O framework é baseado em domínios, aliado aos conceitos de segregação de funções, soberania criptográfica e monitoramento contínuo, mitigando vulnerabilidades observadas em incidentes recentes envolvendo terceiros tecnológicos. A incorporação de métricas de desempenho e risco, por meio de indicadores e de um modelo de maturidade, permite que as instituições avaliem objetivamente a eficácia de seus controles. Essa característica do FGRC-Pix promove uma governança orientada a dados e aderente às exigências regulatórias, permitindo a evolução contínua dos mecanismos de prevenção a fraudes.
Conclui-se que a adoção do FGRC-Pix pelas IFs e PSTIs pode servir como um instrumento prático, operacional, mensurável e evolutivo para fortalecer as estruturas de governança, focado na redução dos riscos sistêmicos associados a terceiros e aumentando a resiliência operacional no ambiente do Sistema de Pagamentos Instantâneos. Embora a pesquisa tenha uma natureza qualitativa, predominantemente baseada em análise documental e bibliográfica, ela permitiu uma compreensão aprofundada do cenário regulatório e dos incidentes de segurança. Sugere-se que trabalhos futuros contemplem a aplicação empírica do framework em ambientes reais, com a coleta de dados quantitativos para a validação estatística de sua eficácia e generalização dos achados.
4. Conclusão
Conclui-se que o objetivo foi atingido ao propor diretrizes estruturadas de governança corporativa, compliance e gestão de riscos para aprimorar a prevenção de fraudes e garantir a conformidade regulatória no ecossistema Pix. O Framework FGRC-Pix, desenvolvido neste estudo, consolidou de forma integrada os requisitos normativos do Banco Central do Brasil com práticas reconhecidas internacionalmente. Ele estabelece um modelo prático, mensurável e auditável, baseado em domínios como Identidade e Acesso, Criptografia e Chaves, Infraestrutura e Ambientes, Monitoramento e Resposta, e Governança e Compliance. A aplicação do FGRC-Pix permite que instituições financeiras e PSTIs avaliem sua maturidade, identifiquem lacunas de segurança e priorizem investimentos, transformando a conformidade teórica em implementação operacional de controles eficazes e contribuindo para a resiliência do sistema financeiro nacional.
Contudo, é importante reconhecer as limitações deste estudo, que possui uma natureza predominantemente qualitativa, baseada em análise documental e bibliográfica. Embora essa abordagem tenha permitido uma compreensão aprofundada do cenário regulatório e dos incidentes de segurança, a ausência de aplicação empírica em ambientes reais impede a validação estatística da eficácia do framework. Dessa forma, sugere-se que trabalhos futuros contemplem a implementação prática do FGRC-Pix em instituições financeiras e PSTIs, com a coleta de dados quantitativos. Tal abordagem permitirá não apenas a validação empírica do framework, mas também a generalização dos achados e o aprimoramento contínuo do modelo proposto para fortalecer ainda mais a prevenção de fraudes e a resiliência operacional no ecossistema Pix.
Referências Bibliográficas
AGÊNCIA BRASIL. 2025. BC suspende três instituições do Pix após ataque cibernético. Disponível em: https://agenciabrasil.ebc.com.br. Acesso em: 10 fev. 2026.
Banco Central do Brasil
BIS/BCBS – Basel Committee on Banking Supervision. 2021. Principles for the Sound Management of Operational Risk. Basel: BIS.
ISO. 2018. ISO 31000:2018 – Risk management — Guidelines. Geneva: ISO.
ISO/IEC. 2022. ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection — Information security management systems — Requirements. Geneva: ISO.
NIST – National Institute of Standards and Technology. 2024. Cybersecurity Framework 2.0. Gaithersburg: NIST.
Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Economia, Investimentos e Banking do MBA USP/Esalq
Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

