Artigo

05 de agosto de 2026

Framework FGRC-Pix: Governança, Compliance e Gestão de Riscos para Prevenção de Fraudes em Instituições Financeira Digitais com Pix

Jefferson Pastuszak; Dênis Mateus de Paiva

DOI: 10.22167/2675-6528-202600968

Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.

Resumo

O cenário de crescentes fraudes e ataques cibernéticos no ecossistema Pix, intensificado em 2025, impulsionou a revisão e a imposição de novas diretrizes regulatórias pelo Banco Central do Brasil (BACEN) para as instituições financeiras e provedores de serviços de tecnologia da informação (PSTIs). Diante disso, o estudo objetivou propor um conjunto estruturado de diretrizes de governança corporativa, compliance e gestão de riscos, a fim de aprimorar a prevenção de fraudes e garantir a conformidade regulatória. A metodologia empregada foi qualitativa e descritiva, baseada em pesquisa documental e análise aprofundada das resoluções do BACEN, complementada por revisão bibliográfica de frameworks internacionais e estudo de casos reais de incidentes de segurança. Os resultados preliminares evidenciaram a necessidade de uma reestruturação técnica e operacional significativa nos participantes do Sistema Financeiro Nacional, com ênfase no isolamento de ambientes, proteção de chaves criptográficas e sistemas antifraude. Observou-se que as vulnerabilidades decorriam não apenas de falhas tecnológicas, mas da governança da infraestrutura e da gestão de terceiros. Em resposta, desenvolveu-se o Framework FGRC-Pix, que integra controles técnicos, regulatórios e operacionais em cinco domínios: Identidade e Acesso, Criptografia e Chaves, Infraestrutura e Ambientes, Monitoramento e Resposta, e Governança e Compliance. O framework incorporou métricas de desempenho e risco, além de um modelo de maturidade para avaliação objetiva da eficácia dos controles. Concluiu-se que o FGRC-Pix representa uma contribuição prática e mensurável para fortalecer a governança e a resiliência operacional no ambiente do Pix, auxiliando as instituições na redução de riscos sistêmicos e na aderência contínua às exigências regulatórias.

Palavras-chave: Auditoria; Controles internos; Criptografia; PSTIs; Resiliência operacional.

1. Introdução

O Sistema de Pagamentos Instantâneos, Pix, lançado em 2020 pelo Banco Central do Brasil (BACEN), transformou o cenário financeiro nacional. Com operações 24 horas por dia, sete dias por semana, e liquidação em até dez segundos, o Pix alcançou adoção massiva. Em 2024, movimentou mais de R$ 26 trilhões em transações, um aumento de cinquenta e quatro por cento em relação a 2023 (BACEN, 2025). Em março de 2025, sessenta e três por cento dos brasileiros utilizavam o Pix mensalmente (AGÊNCIA BRASIL, 2025). Contudo, essa popularidade e a instantaneidade das operações atraíram fraudadores, resultando em aumento expressivo de incidentes de segurança, especialmente em 2025. O número de pedidos de devolução via Mecanismo Especial de Devolução (MED) cresceu setenta por cento em 2024, com 1,6 milhão de solicitações nos primeiros cinco meses (E-INVESTIDOR, 2024). Ataques cibernéticos notórios, como os sofridos pela C&M Software em julho de 2025, com desvios de R$ 800 milhões, e pela Sinqia em setembro, com perdas de R$ 710 milhões, expuseram falhas sistêmicas (NEXO JORNAL, 2025; SECURITY LEADERS, 2025). Estes eventos evidenciaram que as vulnerabilidades residiam na governança da infraestrutura e na gestão de terceiros, e não no sistema Pix em si.

Nesse contexto desafiador, a segurança do ecossistema financeiro exige uma abordagem robusta de governança corporativa, compliance e gestão de riscos. A governança estabelece estruturas para direção e controle; o compliance garante aderência a regulamentos; e a gestão de riscos identifica, avalia e mitiga ameaças. Esses pilares são cruciais para a resiliência operacional de instituições financeiras digitais, alinhando-se a frameworks internacionais como os Princípios para a Gestão Sólida do Risco Operacional do Comitê de Basileia (BIS/BCBS, 2021), a ISO 31000 para gestão de riscos (ISO, 2018) e o NIST Cybersecurity Framework (NIST, 2024), além da ISO/IEC 27001 para segurança da informação (ISO/IEC, 2022). Em resposta direta aos incidentes de segurança de 2025, o Banco Central do Brasil implementou um conjunto rigoroso de novas diretrizes. A Resolução BCB nº 538/2025 estabelece requisitos mínimos para segurança cibernética, exigindo isolamento físico e lógico dos ambientes Pix e STR, e proibindo acesso de terceiros às chaves privadas (BACEN, 2025). A Resolução BCB nº 547/2026 define critérios estritos para credenciamento de PSTIs, incluindo capital social mínimo de quinze milhões de reais e monitoramento contínuo (BACEN, 2026). Adicionalmente, a Resolução BCB nº 501/2025 autoriza o bloqueio imediato de contas suspeitas de fraude (BACEN, 2025). Outras medidas, como as Resoluções BCB nº 494 a 498 (2025) e as Instruções Normativas BCB nº 667 e 669, reforçaram a governança de Instituições de Pagamento (IPs) e PSTIs (DEMAREST, 2025; PODER360, 2025). Essas regulamentações demonstram uma mudança de paradigma, expandindo o foco da segurança individual para a resiliência de todo o ecossistema financeiro.

Apesar da robustez das novas regulamentações, a simples adoção de controles isolados não garante segurança e resiliência operacional contínuas. É imperativo desenvolver uma abordagem integrada que consolide as exigências regulatórias com as melhores práticas de mercado, permitindo que instituições financeiras e Provedores de Serviços de Tecnologia da Informação (PSTIs) aprimorem continuamente sua maturidade em governança, compliance e gestão de riscos. A presente pesquisa justifica-se pela necessidade de oferecer um instrumento prático, mensurável e auditável que auxilie os participantes do Sistema Financeiro Nacional a navegar pelo complexo cenário de ameaças e exigências regulatórias. Dessa forma, o estudo objetiva propor diretrizes estruturadas de governança corporativa, compliance e gestão de riscos para aprimorar a prevenção de fraudes e garantir a conformidade regulatória no ecossistema Pix.

2. Material e Métodos

A pesquisa empregou uma abordagem qualitativa e descritiva, caracterizada por seu caráter exploratório. Essa fundamentação metodológica foi ancorada em uma extensa pesquisa bibliográfica e documental, estruturada para analisar o ecossistema de segurança e conformidade do sistema financeiro nacional, com foco direto no Sistema de Pagamentos Instantâneos (Pix) e sua infraestrutura. A análise foi conduzida por meio de uma lente qualitativa, envolvendo a interpretação de conteúdo normativo e uma avaliação comparativa com frameworks internacionais, visando compreender a complexa interação entre regulamentações e práticas de mercado.

O estudo foi contextualizado no dinâmico ecossistema financeiro brasileiro, com especial atenção ao Sistema de Pagamentos Instantâneos (Pix). O período de análise abrangeu os anos de 2024 a 2026, destacando-se as transformações regulatórias e os incidentes de segurança ocorridos a partir de 2025. A unidade de análise compreendeu as Instituições de Pagamento (IPs), bancos digitais, sociedades de crédito e financiamento, e Provedores de Serviços de Tecnologia da Informação (PSTIs) que operam no ambiente Pix. Por se tratar de uma pesquisa documental e bibliográfica, não houve um local físico específico para a coleta de dados primários.

A pesquisa não se baseou em uma população ou amostra no sentido estatístico tradicional, mas sim na seleção intencional de documentos e casos relevantes para o objetivo proposto. O corpus documental incluiu todas as resoluções e instruções normativas do Banco Central do Brasil pertinentes à segurança e governança do Pix, publicadas entre 2025 e 2026. Adicionalmente, foram analisados relatórios setoriais e estatísticas oficiais que detalhavam o volume transacional e a incidência de fraudes no período, fornecendo uma base robusta para a compreensão do cenário.

A coleta de dados para a fundamentação teórica realizou-se por meio de uma revisão bibliográfica abrangente. Foram analisados frameworks internacionais de referência, incluindo os Princípios para a Gestão Sólida do Risco Operacional do Comitê de Basileia (BIS/BCBS, 2021), a norma ISO 31000:2018 para gestão de riscos, e o NIST Cybersecurity Framework (NIST, 2024). Buscou-se também suporte na norma ISO/IEC 27001:2022 para segurança da informação, alicerçando as análises dos controles de segurança e governança.

A investigação documental focou em fontes primárias e secundárias, com ênfase no arcabouço regulatório do Banco Central do Brasil. Foram examinadas as Resoluções BCB nº 494 a 498 (2025), nº 501 (2025), nº 538 (2025) e nº 547 (2026), além das Instruções Normativas nº 666, 667 e 669. Esse conjunto normativo foi crucial para compreender as exigências de segurança cibernética, credenciamento de PSTIs, bloqueio preventivo de contas e governança de Instituições de Pagamento.

Complementarmente à análise regulatória, foram utilizados relatórios setoriais da FEBRABAN (2024) e estatísticas oficiais do Banco Central do Brasil (2024/2025). Esses documentos forneceram dados sobre o volume transacional do Pix e a incidência de fraudes, enriquecendo a compreensão do contexto. Adicionalmente, realizou-se uma análise de casos reais, estudando incidentes públicos envolvendo as instituições C&M Software e Sinqia, com base em reportagens técnicas e comunicados oficiais que expuseram falhas sistêmicas e prejuízos financeiros significativos.

A execução da pesquisa seguiu etapas sequenciais, iniciando-se com a coleta e organização dos dados bibliográficos e documentais. Posteriormente, realizou-se a interpretação do conteúdo normativo e a análise comparativa com os frameworks internacionais, identificando lacunas e pontos de convergência. Em seguida, procedeu-se à análise dos casos reais, confrontando as vulnerabilidades identificadas com os requisitos de auditoria e acreditação. Esse processo culminou na estruturação dos resultados preliminares, que serviram de base para a proposição das diretrizes do framework.

O tratamento e a análise dos dados foram realizados por meio da análise de conteúdo, conforme preconizado na metodologia qualitativa. Os requisitos de auditoria e acreditação razoável foram confrontados com as vulnerabilidades identificadas nos casos práticos, permitindo uma avaliação crítica da aderência e da eficácia dos controles existentes. Essa abordagem possibilitou a estruturação dos resultados preliminares e a subsequente proposição de diretrizes de governança, compliance e gestão de riscos, que constituem o objetivo central do estudo.

Como limitação metodológica, destaca-se a natureza intrinsecamente qualitativa da pesquisa, que se baseou predominantemente em análise documental e bibliográfica. Embora essa abordagem tenha permitido uma compreensão aprofundada do cenário regulatório e dos incidentes de segurança, ela não incluiu a coleta de dados empíricos em ambientes reais. Sugere-se, portanto, que trabalhos futuros contemplem a aplicação prática do framework proposto, com a coleta de dados quantitativos para a validação estatística de sua eficácia e generalização dos achados.

3. Resultados e Discussão

Uma vez identificados os riscos observados e as diretrizes regulatórias apresentadas nas seções anteriores, o presente estudo avançou para a materialização do encontro teórico com a operacionalização de controles efetivos, visando a adequação às normas vigentes. Observou-se que, no contexto das Instituições Financeiras (IFs) digitais que operam no ecossistema do Pix, a governança corporativa transcende a mera conformidade normativa, configurando-se como uma dimensão altamente crítica para a sustentabilidade do negócio. Ela deve ser tratada como um sistema integrado de práticas, técnicas organizacionais e de monitoramento contínuo, essencial para a resiliência operacional.

Os últimos meses evidenciaram a intensificação das exigências impostas pelo Banco Central do Brasil (BACEN), notadamente por meio das Resoluções BCB nº 538/2025, nº 547/2026, nº 501/2025 e da Resolução CMN nº 5.274/2025. Essas normativas elevam o nível de maturidade requerido das instituições financeiras, deixando clara a necessidade não apenas de conformidade formal, mas de uma capacidade efetiva de prevenção, detecção e resposta a incidentes. A abordagem regulatória, portanto, migrou de uma perspectiva reativa para uma proativa, demandando que os participantes do ecossistema Pix incorporem uma cultura de segurança e governança robusta em suas operações diárias.

Neste tópico, a análise se aprofundará nos principais pilares técnicos que sustentam a governança cibernética moderna, conforme delineado pelo arcabouço regulatório e pelos frameworks internacionais. Serão abordados a Segregação de Funções (SoD), a Gestão de Acessos Privilegiados (PAM), a Soberania Criptográfica, a Continuidade Operacional e o Monitoramento de Transações. Cada um desses pilares será discutido em profundidade, conectando-os às resoluções do BACEN, à literatura especializada e às implicações práticas para as instituições financeiras e Provedores de Serviços de Tecnologia da Informação (PSTIs).

Segregação de Funções (SoD – Segregation of Duties)

A Segregação de Funções (SoD) é um pilar fundamental dos controles internos em governança corporativa, amplamente reconhecida por frameworks internacionais como os Princípios para a Gestão Sólida do Risco Operacional do Comitê de Basileia (BIS/BCBS, 2021) e a norma ISO 31000 (ISO, 2018) para gestão de riscos. No contexto das instituições financeiras digitais, a SoD é crucial para mitigar riscos associados a fraudes internas, erros operacionais e abusos de privilégios. Sua essência reside em garantir que nenhuma entidade, seja uma pessoa ou um sistema, detenha controle total sobre todas as etapas de um processo crítico, promovendo a segregação de responsabilidades em camadas para a execução de ações dentro dos ambientes corporativos.

Na prática, a SoD se materializa na separação clara entre as funções de Desenvolvimento (Dev), Segurança (Sec), Operação (Ops) e Auditoria/Compliance. Essa distinção impede que um único indivíduo ou equipe possa, por exemplo, desenvolver um sistema, implementá-lo em produção e, ao mesmo tempo, auditar sua própria conformidade. Tal separação é vital para criar um sistema de pesos e contrapesos, onde a ação maliciosa ou o erro acidental de um agente requereria a colaboração ou a falha de outro, aumentando a dificuldade de perpetrar fraudes ou comprometer a integridade dos sistemas.

Um exemplo prático da aplicação da SoD é a proibição de que um desenvolvedor responsável pela criação de um sistema no ambiente de desenvolvimento tenha acesso direto a ambientes de homologação ou produção. Da mesma forma, administradores de infraestrutura não devem possuir acessos diretos às chaves de criptografia armazenadas em Hardware Security Modules (HSM) sem uma devida segregação de funções. Essa medida, conforme a Resolução BCB nº 538/2025, que proíbe terceiros (PSTIs) de terem acesso às chaves privadas das instituições, é um reflexo direto da importância da SoD na proteção de ativos críticos. A ausência de SoD, como demonstrado nos incidentes de 2025, pode levar a cenários onde credenciais comprometidas em um ambiente de desenvolvimento podem ser usadas para manipular sistemas em produção, resultando em perdas financeiras significativas.

A Resolução CMN nº 5.274/2025 reforça que a responsabilidade pela governança é indelegável à instituição financeira, mesmo em casos de terceirização via PSTI. Isso implica que a aplicação da SoD deve ser estendida ao relacionamento com terceiros, exigindo que as instituições financeiras garantam que seus provedores de tecnologia também implementem e mantenham rigorosos controles de segregação de funções. A falha em estender a SoD para a cadeia de suprimentos tecnológica pode criar pontos cegos e vulnerabilidades sistêmicas, como observado nos casos C&M Software e Sinqia, onde o comprometimento de um PSTI afetou múltiplas instituições financeiras. A Figura 1 ilustra os componentes chaves da segregação de funções, destacando a necessidade de clareza nos papéis, hierarquia de autoridade, monitoramento regular e rotação de deveres para uma governança eficaz.

Figura 1. Componentes Chaves de Segregação de Funções

Fonte: https://community.trustcloud.ai/

Gestão de Acessos Privilegiados (PAM)

Embora a Segregação de Funções (SoD) estabeleça as bases para a mitigação de riscos, a Gestão de Acessos Privilegiados (PAM – Privileged Access Management) complementa essa estratégia ao monitorar e controlar as ações realizadas em ambientes críticos. O PAM é uma ferramenta de extrema necessidade para garantir a rastreabilidade e o controle das atividades em ambientes corporativos, especialmente naqueles que operam no ecossistema do Pix, tanto para as Instituições Financeiras (IFs) quanto para os Provedores de Serviços de Tecnologia da Informação (PSTIs). A sua implementação é um dos principais mecanismos de controle de identidade, conforme preconizado por frameworks como o NIST Cybersecurity Framework (NIST, 2024), que o considera essencial para mitigar ataques baseados em comprometimento de credenciais.

A principal diferença entre o PAM e os sistemas tradicionais de autenticação reside em sua arquitetura de atuação. O PAM atua como um intermediário entre o usuário e o recurso sensível que está sendo acessado, eliminando a exposição direta de credenciais administrativas. Nesse modelo, o usuário não possui acesso direto ao sistema alvo. Ao solicitar acesso, o usuário é validado por meio de autenticação multifator (MFA), e uma sessão controlada e monitorada é iniciada. Todas as ações realizadas são gravadas, e controles adicionais, como a exigência de dupla autorização para comandos críticos, podem ser implementados, gerando um controle efetivo sobre mudanças e execuções no ambiente.

Os benefícios do PAM são múltiplos e impactam diretamente a segurança e a conformidade regulatória. A eliminação do compartilhamento de senhas, a gravação completa das sessões administrativas, a rotação automática de credenciais e a rastreabilidade total das ações realizadas são características que fortalecem a postura de segurança da instituição. O compartilhamento de credenciais, por exemplo, é uma vulnerabilidade comum que o PAM endereça diretamente, garantindo que cada acesso seja individualizado e auditável. A gravação de sessões, por sua vez, oferece um registro forense detalhado de todas as atividades privilegiadas, essencial para investigações de incidentes e auditorias.

A Resolução BCB nº 538/2025, ao exigir requisitos mínimos para políticas de segurança cibernética e isolamento de ambientes, indiretamente reforça a necessidade de PAM, especialmente ao proibir o acesso de terceiros às chaves privadas das instituições. O comprometimento de credenciais de PSTIs, como observado nos incidentes da C&M Software e Sinqia, ressalta a urgência de controles robustos de acesso privilegiado. A ausência de um PAM eficaz permitiu que atacantes explorassem credenciais para emitir transações fraudulentas, evidenciando que a gestão de acessos privilegiados não é apenas uma boa prática, mas um requisito crítico para a integridade do sistema financeiro. A Figura 2 ilustra a arquitetura de gerenciamento de privilégios de acesso, mostrando como o PAM se integra para proteger recursos críticos.

Figura 2. Arquitetura de Gerenciamento de Privilégios de Acesso

Fonte: https://guptadeepak.com/

Soberania Criptográfica e Uso de HSM

A integridade das transações financeiras no ambiente Pix, gerenciado pelo Sistema de Pagamentos Instantâneos (SPI), depende intrinsecamente da proteção das chaves criptográficas utilizadas na assinatura digital das mensagens transacionais. A soberania criptográfica, que se refere ao controle exclusivo e inalienável da instituição sobre suas chaves criptográficas, é, portanto, um elemento central para a segurança do ecossistema. A Resolução BCB nº 538/2025 estabelece explicitamente que a custódia das chaves privadas deve permanecer sob controle exclusivo da instituição financeira, vedando o acesso por terceiros, incluindo PSTIs. Esta diretriz é um reconhecimento direto da criticidade dessas chaves para a segurança das operações.

Para garantir essa soberania e a proteção das chaves, o Hardware Security Module (HSM) desempenha um papel central. Um HSM é um dispositivo físico dedicado à gestão, armazenamento e processamento de chaves criptográficas em um ambiente seguro e à prova de violação. Ele permite controlar o status das chaves (ativas ou inativas), gerenciar sua ativação e segregar seu uso por ambientes (desenvolvimento, homologação ou produção). Além disso, o HSM garante que as operações criptográficas, como a assinatura digital de transações, sejam realizadas dentro de um perímetro seguro, impedindo a extração das chaves, mesmo em caso de comprometimento do sistema operacional subjacente.

A ausência de um controle robusto sobre as chaves criptográficas foi um fator determinante nos incidentes de segurança relatados em 2025. Nesses casos, a exposição de credenciais permitiu que atacantes acessassem e utilizassem chaves criptográficas para assinar transações fraudulentas, que foram então recebidas pelo sistema SPI como válidas. Isso demonstra que, sem a soberania criptográfica e o uso adequado de HSMs, a confiança no sistema pode ser severamente comprometida. A implementação de HSMs, portanto, não é apenas uma recomendação, mas uma exigência crítica para a conformidade e a mitigação de riscos, alinhando-se às melhores práticas de segurança da informação, como a ISO/IEC 27001:2022.

As implicações práticas da soberania criptográfica e do uso de HSMs são vastas. As instituições financeiras devem investir em infraestrutura de HSMs robusta, implementar políticas rigorosas de gerenciamento de chaves, incluindo cerimônias formais de geração e rotação periódica, e garantir que o acesso aos HSMs seja estritamente controlado por meio de soluções PAM. Além disso, a segregação de certificados para diferentes finalidades (comunicação versus assinatura) e o monitoramento contínuo do uso anômalo de chaves são essenciais. A Figura 3 ilustra o processo de assinatura digital de transações utilizando HSM, destacando o ambiente isolado e seguro que ele proporciona.

Figura 3. Processo de assinatura digital de transações utilizando HSM

Fonte: https://www.thesslstore.com/

Continuidade Operacional e Backup Imutável

Em um ambiente financeiro altamente crítico como o do Pix, que exige disponibilidade 24/7, a continuidade operacional é um requisito essencial. A capacidade de uma instituição de manter-se operacional mesmo diante de instabilidades ou crises é fundamental para a confiança do mercado e a estabilidade do sistema financeiro nacional. A Resolução CMN nº 5.274/2025, ao estabelecer a necessidade de mecanismos robustos de recuperação e continuidade de negócios, sublinha a importância desse pilar. A interrupção de serviços, mesmo que breve, pode resultar em perdas financeiras significativas, danos à reputação e impactos sistêmicos.

Um dos pontos críticos para a continuidade operacional e a proteção contra ataques cibernéticos, especialmente ransomware, é a implementação de governança em backups imutáveis. A imutabilidade garante que os dados armazenados não possam ser alterados ou excluídos durante um período definido, mesmo por usuários com privilégios administrativos. Essa tecnologia, frequentemente conhecida como WORM (Write Once, Read Many), é uma defesa robusta contra ataques que visam corromper ou criptografar backups, tornando a recuperação de dados uma tarefa impossível. Sem backups imutáveis, uma instituição pode se encontrar em uma posição vulnerável, incapaz de restaurar suas operações após um incidente.

A literatura de gestão de riscos, como a ISO 31000 (ISO, 2018), enfatiza a necessidade de planos de continuidade de negócios (BCP) e planos de recuperação de desastres (DRP) abrangentes. Esses planos devem incluir testes regulares e cenários de falha para garantir que os procedimentos de recuperação sejam eficazes e que os tempos de recuperação (RTO) e pontos de recuperação (RPO) sejam atingidos. No contexto do Pix, onde as transações são instantâneas e irrevogáveis, a capacidade de restaurar rapidamente os sistemas e dados é crucial para minimizar o impacto de qualquer interrupção.

As implicações práticas para IFs e PSTIs incluem a necessidade de investir em soluções de backup imutável, implementar políticas rigorosas de retenção de dados e realizar testes de recuperação de desastres de forma periódica e abrangente. Além disso, a segregação de redes para backups e a utilização de múltiplos locais de armazenamento (on-premise e em nuvem) podem aumentar a resiliência. A falha em garantir a continuidade operacional e a integridade dos backups pode ter consequências catastróficas, como demonstrado por incidentes em outras indústrias onde ataques de ransomware levaram à paralisação de operações e perdas financeiras irrecuperáveis. A conformidade com a Resolução CMN nº 5.274/2025 exige que as instituições não apenas tenham planos, mas que demonstrem sua eficácia por meio de testes e auditorias.

Monitoramento Contínuo e Bloqueio Preventivo (Resolução BCB nº 501)

O monitoramento contínuo em tempo real das transações e ambientes é um pilar essencial para a prevenção de fraudes no ecossistema do Pix, refletindo uma gestão proativa e objetiva. A capacidade de identificar padrões anômalos de comportamento e monitorar eventos em tempo real permite que as instituições financeiras detectem e respondam a ameaças de forma ágil, minimizando o impacto de incidentes. A Resolução BCB nº 501/2025 introduz o conceito de bloqueio preventivo, autorizando as instituições a suspender transações com base em suspeita fundamentada, o que serve como um mecanismo crucial para estancar perdas em tempo real.

Para que o bloqueio preventivo seja efetivo, as instituições devem contar com um ambiente de monitoramento robusto. Ferramentas como o SIEM (Security Information and Event Management) são indispensáveis, pois permitem a correlação de eventos de segurança de diversas fontes, identificando padrões anômalos que podem indicar uma tentativa de fraude ou ataque cibernético. Entre os principais eventos a serem monitorados, destacam-se tentativas de acesso fora do padrão, picos anormais de transações (rajadas), alterações em payloads e desvio do perfil transacional do cliente. O monitoramento comportamental, que pode incluir a detecção de anomalias baseada em machine learning, é fundamental para identificar atividades que fogem do normal e que podem indicar um comprometimento.

A literatura sobre segurança cibernética, como o NIST Cybersecurity Framework (NIST, 2024), enfatiza a importância da função de “Detectar” e “Responder” como componentes críticos de um programa de segurança robusto. O monitoramento contínuo se alinha diretamente a esses princípios, permitindo que as instituições mantenham uma visibilidade abrangente sobre suas operações e o comportamento dos usuários e sistemas. A ausência de um monitoramento eficaz pode resultar na detecção tardia de fraudes, permitindo que os atacantes causem danos significativos antes que qualquer ação possa ser tomada.

As implicações práticas para IFs e PSTIs são a necessidade de implementar e configurar soluções SIEM, desenvolver playbooks de resposta a incidentes, manter uma equipe de SOC (Security Operations Center) ativa e treinada, e monitorar APIs e rajadas de tráfego. Além disso, a integração do SIEM com sistemas de detecção de anomalias e a capacidade de acionar bloqueios preventivos automaticamente, conforme a Resolução BCB nº 501/2025, são cruciais. A capacidade de agir rapidamente, interrompendo transações suspeitas, é um diferencial competitivo e uma exigência regulatória que protege tanto a instituição quanto seus clientes. A Tabela 1, apresentada posteriormente, ilustra como o monitoramento e o bloqueio preventivo se alinham com as normas regulatórias e internacionais.

Tabela 1. Mapeamento Normativo regulador coberto pelo FGRC-Pix

Domínio

Controle

Norma BACEN

Norma Internacional

Evidência de Auditoria

Identidade

MFA obrigatório

Res. 538/2025

NIST (2024)

Logs IAM

Identidade

PAM

Res. 547/2026

ISO 27001

Sessões gravadas

Criptografia

HSM

Res. 538/2025

ISO 27001

Logs HSM

Infraestrutura

Segregação ambientes

Res. 538/2025

ISO 31000

Diagrama rede

Monitoramento

Bloqueio preventivo

Res. 501/2025

NIST

Logs SIEM

Governança

Gestão PSTI

Res. 547/2026

Basel (2021)

Contratos

Fonte: Elaborado pelo autor com base em escopos das resoluções do Bacen e Normas Internacionais

Análise Crítica de Incidentes Reais no Ecossistema do Pix

A compreensão dos riscos operacionais e cibernéticos no ecossistema do Pix é aprimorada pela análise de eventos reais que evidenciam falhas estruturais na governança e na gestão de terceiros. Os incidentes envolvendo as instituições C&M Software e Sinqia, ocorridos em 2025, representam marcos relevantes para a evolução regulatória e operacional do sistema financeiro nacional. Embora o Sistema de Pagamentos Instantâneos (SPI) seja alicerçado em uma infraestrutura tecnológica robusta, a segurança do Pix transcende o ambiente do SPI e do regulador, dependendo criticamente da maturidade operacional das instituições participantes e, principalmente, de seus Provedores de Serviços de Tecnologia da Informação (PSTIs).

Caso C&M Software: Comprometimento de Infraestrutura e Credenciais

O incidente envolvendo a C&M Software, conforme relatos da imprensa e investigações da Polícia Federal (NEXO JORNAL, 2025; SECURITY LEADERS, 2025), evidenciou uma falha crítica na gestão de credenciais e no controle de acessos privilegiados. A exploração de credenciais de um analista júnior permitiu o acesso a credenciais altamente críticas em ambiente produtivo, resultando em desvios estimados em R$ 800 milhões (MONITOR MERCANTIL, 2025). Esse cenário indica que os atacantes exploraram vulnerabilidades associadas à ausência de mecanismos robustos de controle de identidade e à fragilidade na segregação de funções.

Sob a ótica da governança, o problema não se restringiu a uma falha tecnológica isolada, mas sim à ausência de controles estruturais. A inexistência ou fragilidade de controles rigorosos de acessos privilegiados (PAM), a falta de implementação efetiva de autenticação multifator (MFA), a segregação inadequada de funções entre equipes técnicas e o monitoramento contínuo insuficiente de atividades administrativas foram fatores decisivos. Credenciais comprometidas foram indevidamente utilizadas sem detecção imediata, aumentando significativamente o impacto do incidente. Este caso reforça a necessidade de aderência às diretrizes do Comitê de Basileia (BIS/BCBS, 2021) sobre risco operacional e às normas ISO/IEC 27001:2022 para segurança da informação, que preconizam a implementação de controles robustos de acesso e segregação de funções. A Resolução BCB nº 538/2025, que proíbe o acesso de terceiros às chaves privadas, é uma resposta direta a essa vulnerabilidade.

Caso Sinqia: Risco de Concentração e Dependência Tecnológica

O incidente na Sinqia, com perdas de R$ 710 milhões (NEXO JORNAL, 2025; SECURITY LEADERS, 2025), ocorrido pouco tempo após o da C&M, reforçou o conceito de risco de concentração de terceiros. Múltiplas instituições financeiras dependiam de um único provedor de serviços tecnológicos para operar suas infraestruturas críticas. O comprometimento da infraestrutura desse PSTI refletiu instantaneamente em inúmeras IFs, caracterizando um risco sistêmico. A indisponibilidade ou comprometimento de um único PSTI não afetou apenas uma instituição, mas potencialmente diversos participantes do sistema financeiro.

A análise desse evento evidencia que a governança de terceiros não era suficientemente robusta, que não havia mecanismos eficazes de isolamento operacional entre clientes e que a dependência excessiva de um único provedor ampliou o impacto do incidente. Em resposta, o regulador estabeleceu a Resolução BCB nº 547/2026, que define critérios rigorosos para o credenciamento e monitoramento contínuo de PSTIs, incluindo exigências de capital mínimo de R$ 15 milhões e governança estruturada. Essa medida visa mitigar o risco sistêmico associado à terceirização, garantindo que os PSTIs possuam a solidez financeira e os controles de segurança necessários para operar no ecossistema do Pix. A FEBRABAN (2024) e o Banco Central do Brasil (2024/2025) têm monitorado de perto o volume transacional e a incidência de fraudes, o que justifica a urgência dessas regulamentações.

Nexo de Causalidade: Falhas de Governança versus Tecnologia

A análise dos incidentes da C&M Software e Sinqia revela que as origens das falhas não se limitam exclusivamente à estrutura tecnológica, como servidores e softwares. Pelo contrário, há um nexo de causalidade direto com a governança das tecnologias empregadas e a governança corporativa, que devem ser integradas e contínuas. Em ambos os casos, observaram-se lacunas críticas em aspectos fundamentais da segurança cibernética e da gestão de riscos.

As principais lacunas identificadas incluem a falta de Segregação de Funções (SoD), gestão inadequada de identidade e acessos (IAM/PAM), proteção deficiente de ativos criptográficos (HSM), monitoramento contínuo e resposta a incidentes ineficazes, e uma governança de terceiros (PSTI) insuficiente. Essas falhas demonstram que a segurança do ecossistema do Pix não pode ser tratada apenas como um problema técnico isolado, mas como uma questão de governança integrada, que envolve processos, pessoas e tecnologia. A interconexão desses elementos é vital para a resiliência operacional e a prevenção de fraudes.

A fragilidade na governança permite que vulnerabilidades técnicas sejam exploradas, transformando-as em incidentes de grande impacto. Por exemplo, a ausência de SoD e PAM robustos, combinada com a falta de proteção adequada para HSMs, cria um cenário onde o comprometimento de uma única credencial pode levar à manipulação de chaves criptográficas e à execução de transações fraudulentas. Isso sublinha a necessidade de uma abordagem holística, onde a tecnologia é suportada por políticas claras, processos bem definidos e uma cultura organizacional que prioriza a segurança e a conformidade.

A Relação Deste Trabalho com o Arcabouço Regulatório do BACEN

Os incidentes analisados justificam diretamente a evolução normativa promovida pelo Banco Central do Brasil a partir de 2025. Em resposta imediata, o BACEN estabeleceu inúmeras resoluções e bloqueios operacionais para diversas IFs que utilizavam PSTIs em suas operações. Essas medidas regulatórias não são meras formalidades, mas sim respostas concretas a vulnerabilidades sistêmicas identificadas.

A Resolução BCB nº 538/2025, por exemplo, estabelece a obrigatoriedade de isolamento de ambientes e proteção das chaves criptográficas, mitigando o risco de comprometimento de credenciais. Esta resolução aborda diretamente a falha observada no caso C&M Software, onde o acesso indevido a chaves criptográficas permitiu a execução de fraudes. A exigência de isolamento físico e lógico dos ambientes Pix e STR, e a proibição de acesso de terceiros às chaves privadas, são medidas que visam fortalecer a soberania criptográfica e a segregação de funções, pilares essenciais para a segurança.

A Resolução BCB nº 501/2025 introduz o mecanismo de bloqueio preventivo, permitindo a interrupção imediata de transações suspeitas, reduzindo o impacto financeiro de fraudes. Esta resolução é uma resposta direta à necessidade de estancar perdas em tempo real, como as observadas nos incidentes de 2025, que resultaram em desvios milionários. A capacidade de bloquear transações com base em “fundada suspeita” de fraude (DEMAREST, 2025) é um avanço significativo na proteção dos usuários e das instituições.

Por sua vez, a Resolução BCB nº 547/2026 trata diretamente da governança dos PSTIs, estabelecendo requisitos de capital social mínimo, auditoria e monitoramento contínuo. Esta resolução é uma resposta direta ao risco de concentração e dependência tecnológica evidenciado no caso Sinqia. Ao exigir um capital social mínimo de R$ 15 milhões e monitoramento contínuo, o BACEN busca garantir que os PSTIs possuam a solidez financeira e os controles de segurança necessários para operar no ecossistema do Pix, reduzindo o risco sistêmico associado à terceirização.

Essas medidas regulatórias reforçam uma mudança de paradigma, onde o foco deixa de ser apenas a instituição financeira individual e passa a considerar o ecossistema como um todo. O BACEN, ao adotar essa postura, reconhece a interconexão e a interdependência entre os participantes do SFN, exigindo uma abordagem integrada para a segurança e a governança. As Instruções Normativas BCB nº 667 e 669, que ajustaram limites e regras para PSTIs (PODER360, 2025), complementam esse arcabouço, visando mitigar os riscos evidenciados e garantir a conformidade de todos os operadores.

Objetivo Deste Trabalho com as Implicações para a Governança e Gestão de Riscos

Diante dos cenários apresentados e das resoluções dispostas, torna-se evidente que a adoção de controles isolados não é suficiente para garantir a segurança operacional no ecossistema do Pix. É imperativo um modelo integrado que permita visibilidade completa das operações, controle rigoroso de acessos, monitoramento contínuo de eventos, resposta automatizada a incidentes e avaliação contínua da maturidade operacional. A complexidade técnica e regulatória exige que as instituições financeiras e os PSTIs não apenas atendam às exigências normativas, mas também observem continuamente seus mecanismos de controle.

A proposta deste trabalho é auxiliar IFs e PSTIs na observância efetiva das resoluções, por meio da criação de um framework estruturado que consolide esses elementos de forma integrada. Esse framework visa transformar a conformidade teórica em implementação operacional de controles, garantindo que a governança, o risco e o compliance se tornem pilares centrais da sustentabilidade das operações financeiras digitais. A integração de controles técnicos, regulatórios e operacionais é crucial para não apenas alcançar a conformidade, mas também para permitir a mensuração objetiva da maturidade institucional.

Framework FGRC-Pix: Governança, Risco e Compliance para Ecossistemas Pix

O Framework FGRC-Pix (Governança, Risco e Compliance para Ecossistemas Pix) foi desenvolvido com o objetivo de fornecer um modelo prático, mensurável e auditável para instituições financeiras e PSTIs. Ele integra as análises dos riscos identificados e dos incidentes observados no ecossistema do Pix, propondo uma abordagem que vai além da mera conformidade normativa. O FGRC-Pix busca sua aplicabilidade por meio de domínios de controle, indicadores de desempenho (KPIs/KRIs) e um modelo estruturado de maturidade, alinhado aos conceitos de gestão de governança e às resoluções do BACEN.

O framework é estruturado em cinco domínios principais: Identidade e Acesso, Criptografia e Chaves, Infraestrutura e Ambientes, Monitoramento e Resposta, e Governança e Compliance. Cada domínio possui controles operacionais (checklist), métricas (KPIs/KRIs), evidências de auditoria e critérios de maturidade. Este modelo permite quantificar o nível de aderência aos controles, comparar o desempenho entre períodos e priorizar investimentos de forma estratégica. A Tabela 1, já mencionada, ilustra o mapeamento normativo coberto pelo FGRC-Pix, conectando cada domínio e controle a normas específicas do BACEN e frameworks internacionais como NIST, ISO 27001, ISO 31000 e Basel (2021).

A Tabela 2 detalha os domínios e seus respectivos pesos no framework, juntamente com suas justificativas. A Identidade e Acesso e a Criptografia, por exemplo, recebem 20% de peso cada, justificados como “Principal vetor de fraude” e “Proteção de transações”, respectivamente. A Infraestrutura, Monitoramento e Governança também recebem 20% cada, refletindo sua criticidade como “Base operacional”, “Detecção e resposta” e “Sustentação do modelo”. Essa ponderação equilibrada reflete a interdependência entre os domínios e a necessidade de uma abordagem integrada para a segurança operacional.

Tabela 2. Domínios e Pesos do Framework

Domínios

Pesos

Justificativas

Identidade

20%

Principal vetor de fraude

Criptografia

20%

Proteção de transações

Infraestrutura

20%

Base operacional

Monitoramento

20%

Detecção e resposta

Governança

20%

Sustentação do modelo

Fonte: Elaborado pelo autor na pesquisa

O modelo de score de maturidade do FGRC-Pix é uma ferramenta quantitativa que permite avaliar objetivamente o nível de aderência aos controles e a maturidade da governança. Ele é calculado em três camadas: Camada 1 (Controle – Checklist), Camada 2 (KPI por Domínio) e Camada 3 (Score Final de Maturidade). Cada item do checklist recebe um valor (1 para implementado, 0,5 para parcial, 0 para não implementado). O KPI por domínio é a média dos valores dos controles, e o score final é uma soma ponderada dos KPIs dos domínios. A Tabela 3 classifica os scores de maturidade em níveis como Inicial, Básico, Intermediário, Avançado e Otimizado, fornecendo um guia claro para a evolução institucional.

Tabela 3. Score de Maturidade

Score

Nível

0-40%

Inicial

41-70%

Básico

71-85%

Intermediário

86-95%

Avançado

96-100%

Otimizado

Fonte: Elaborado pelo autor na pesquisa

Aplicação Prática do Framework

A aplicação do FGRC-Pix oferece benefícios tangíveis para as instituições financeiras, permitindo-lhes avaliar seu nível atual de maturidade, identificar lacunas de segurança, priorizar investimentos em controles, demonstrar conformidade ao BACEN e reduzir riscos operacionais e sistêmicos. Além disso, o framework serve como base para auditorias, processos de certificação interna e gestão contínua de riscos.

Um exemplo prático da medição de um domínio, como Identidade, pode ser observado na Tabela 4. Esta tabela apresenta um checklist de controle com 10 itens, cada um com um status (Sim, Parcial, Não) e um valor correspondente. Por exemplo, “MFA obrigatório” e “PAM” são “Sim” (valor 1), enquanto “Revisão acessos” e “Least privilege” são “Parcial” (valor 0,5), e “Revogação automática” é “Não” (valor 0). A soma dos valores dividida pelo número de itens resulta no KPI do domínio. No exemplo, o KPI para Identidade é 75%, indicando que 75% dos controles para este domínio estão atendidos.

Tabela 4. Camada 1 – Checklist de controle contendo 10 itens

Controle

Status

Valor

MFA

Sim

1

PAM

Sim

1

Revisão acessos

Parcial

0,5

RBAC

Sim

1

Revogação automática

Não

0

Logs

Sim

1

Monitoramento

Parcial

0,5

Bloqueio

Sim

1

Auditoria

Sim

1

Least privilege

Parcial

0,5

Fonte: Elaborado pelo autor na pesquisa

A Tabela 5 estende este exemplo, mostrando os KPIs calculados para todos os domínios: Identidade (75%), Criptografia (90%), Infraestrutura (80%), Monitoramento (70%) e Governança (85%). Com base nesses KPIs e nos pesos definidos na Tabela 2, o score final de maturidade é calculado. No exemplo fornecido, o score final é de 80%, o que, conforme a Tabela 3, classifica a instituição em um nível de maturidade “Intermediário/Avançado”.

Tabela 5. Exemplo de todos os domínios calculados

Domínio

KPI

Identidade

75%

Criptografia

90%

Infraestrutura

80%

Monitoramento

70%

Governança

85%

Fonte: Elaborado pelo autor na pesquisa

A inferência do nível de maturidade baseia-se na premissa de que a implementação progressiva e consistente de controles reduz o risco operacional, permitindo que a organização evolua de um estado reativo para um estado proativo e otimizado. Este conceito está alinhado a modelos de maturidade como o CMMI e práticas de gestão de risco da ISO 31000. A Tabela 6 demonstra a evolução temporal do nível de maturidade operacional ao longo de ciclos trimestrais.

Tabela 6. Exemplo de Classificação por período trimestral evolutivo

Período

Score (%)

Classificação de Maturidade

Interpretação

Q1

65%

Básico / Intermediário

Estado inicial com controles parcialmente implementados e necessidade de estruturação

Q2

72%

Intermediário

Evolução inicial após implementação de controles prioritários

Q3

80%

Intermediário Avançado

Consolidação dos controles e melhoria da aderência regulatória

Q4

88%

Avançado

Alto nível de maturidade, com controles integrados e monitoramento contínuo

Fonte: Elaborado pelo autor na pesquisa

Observa-se um crescimento progressivo do score de maturidade de 65% (Básico/Intermediário) no Q1 para 88% (Avançado) no Q4. Essa evolução indica que a implementação estruturada dos controles propostos contribui diretamente para o aumento da aderência regulatória e a redução dos riscos operacionais. Essa melhoria contínua é um testemunho da eficácia do modelo FGRC-Pix como instrumento de gestão e acompanhamento da maturidade organizacional, permitindo que as instituições não apenas cumpram as exigências regulatórias, mas também fortaleçam sua postura de segurança e resiliência operacional.

Considerações Finais

Este trabalho buscou estabelecer uma base inicial para um framework que apoie as instituições financeiras na adequação de suas gestões de governança corporativa e riscos, com foco na integração das normas exigidas pelo regulador para IFs e PSTIs. O FGRC-Pix não apenas consolida as exigências regulatórias, mas estabelece um modelo estruturado de governança capaz de transformar a conformidade em vantagem operacional, contribuindo para a resiliência e sustentabilidade do sistema financeiro nacional, especialmente no que tange às resoluções do BACEN e CMN.

O framework é baseado em domínios, aliado aos conceitos de segregação de funções, soberania criptográfica e monitoramento contínuo, mitigando vulnerabilidades observadas em incidentes recentes envolvendo terceiros tecnológicos. A incorporação de métricas de desempenho e risco, por meio de indicadores e de um modelo de maturidade, permite que as instituições avaliem objetivamente a eficácia de seus controles. Essa característica do FGRC-Pix promove uma governança orientada a dados e aderente às exigências regulatórias, permitindo a evolução contínua dos mecanismos de prevenção a fraudes.

Conclui-se que a adoção do FGRC-Pix pelas IFs e PSTIs pode servir como um instrumento prático, operacional, mensurável e evolutivo para fortalecer as estruturas de governança, focado na redução dos riscos sistêmicos associados a terceiros e aumentando a resiliência operacional no ambiente do Sistema de Pagamentos Instantâneos. Embora a pesquisa tenha uma natureza qualitativa, predominantemente baseada em análise documental e bibliográfica, ela permitiu uma compreensão aprofundada do cenário regulatório e dos incidentes de segurança. Sugere-se que trabalhos futuros contemplem a aplicação empírica do framework em ambientes reais, com a coleta de dados quantitativos para a validação estatística de sua eficácia e generalização dos achados.

4. Conclusão

Conclui-se que o objetivo foi atingido ao propor diretrizes estruturadas de governança corporativa, compliance e gestão de riscos para aprimorar a prevenção de fraudes e garantir a conformidade regulatória no ecossistema Pix. O Framework FGRC-Pix, desenvolvido neste estudo, consolidou de forma integrada os requisitos normativos do Banco Central do Brasil com práticas reconhecidas internacionalmente. Ele estabelece um modelo prático, mensurável e auditável, baseado em domínios como Identidade e Acesso, Criptografia e Chaves, Infraestrutura e Ambientes, Monitoramento e Resposta, e Governança e Compliance. A aplicação do FGRC-Pix permite que instituições financeiras e PSTIs avaliem sua maturidade, identifiquem lacunas de segurança e priorizem investimentos, transformando a conformidade teórica em implementação operacional de controles eficazes e contribuindo para a resiliência do sistema financeiro nacional.

Contudo, é importante reconhecer as limitações deste estudo, que possui uma natureza predominantemente qualitativa, baseada em análise documental e bibliográfica. Embora essa abordagem tenha permitido uma compreensão aprofundada do cenário regulatório e dos incidentes de segurança, a ausência de aplicação empírica em ambientes reais impede a validação estatística da eficácia do framework. Dessa forma, sugere-se que trabalhos futuros contemplem a implementação prática do FGRC-Pix em instituições financeiras e PSTIs, com a coleta de dados quantitativos. Tal abordagem permitirá não apenas a validação empírica do framework, mas também a generalização dos achados e o aprimoramento contínuo do modelo proposto para fortalecer ainda mais a prevenção de fraudes e a resiliência operacional no ecossistema Pix.

Referências Bibliográficas

AGÊNCIA BRASIL. 2025. BC suspende três instituições do Pix após ataque cibernético. Disponível em: https://agenciabrasil.ebc.com.br. Acesso em: 10 fev. 2026.

Banco Central do Brasil

BIS/BCBS – Basel Committee on Banking Supervision. 2021. Principles for the Sound Management of Operational Risk. Basel: BIS.

ISO. 2018. ISO 31000:2018 – Risk management — Guidelines. Geneva: ISO.

ISO/IEC. 2022. ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection — Information security management systems — Requirements. Geneva: ISO.

NIST – National Institute of Standards and Technology. 2024. Cybersecurity Framework 2.0. Gaithersburg: NIST.

Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Economia, Investimentos e Banking do MBA USP/Esalq

Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

Você também pode gostar

17 de setembro de 2026

Heterogeneidade Territorial do Bolsa Família: uma Análise por Clusters e Efeitos Fixos

O Programa Bolsa Família (PBF) representa uma das políticas de proteção social mais relevantes globalmente, o que justifica a investigação de seus efeitos diante das acentuadas e heterogêneas desigualdades regionais brasileiras. O estudo avaliou os reflexos socioeconômicos dos repasses do programa sobre a saúde, a educação e o mercado de trabalho nos municípios brasileiros, no período de 2004 a 2019. Para isso, aplicou-se a técnica de agrupamento K-means para segmentação territorial e estimaram-se modelos econométricos de dados em painel com efeitos fixos, tanto a nível nacional quanto segregados por clusters. Os resultados revelaram a natureza anticíclica do PBF no mercado de trabalho, com uma relação negativa entre repasses e vínculos empregatícios formais em quatro dos cinco clusters, sugerindo que os recursos foram mais intensos onde o mercado formal falhou. Na saúde, o programa associou-se à redução significante da mortalidade infantil evitável em municípios com maior equilíbrio socioeconômico, mas não apresentou efeito detectável em agrupamentos de maior precariedade estrutural, indicando que a transferência de renda é necessária, porém insuficiente sem infraestrutura de saúde funcional. Na educação, a análise por subperíodos mostrou atenuação progressiva do coeficiente nacional, refletindo a convergência das taxas de matrícula para um patamar de alta inércia temporal. Concluiu-se que o PBF cumpriu seu objetivo de proteção social de forma anticíclica e territorialmente focalizada, mas sua capacidade de transformar indicadores estruturais dependeu da sinergia com investimentos em infraestrutura pública.

Palavras-chave: Bolsa Família; Mortalidade Infantil; Municípios Brasileiros; Painel de Dados; Política Pública.

Gestão Tributária

17 de setembro de 2026

Limites Jurídicos e Práticos da Dedutibilidade Retroativa dos Juros sobre Capital Próprio

A gestão tributária adequada é crucial para a saúde financeira das empresas, especialmente no complexo sistema tributário brasileiro. Os Juros sobre Capital Próprio (JCP) constituem um mecanismo jurídico relevante para a remuneração do capital próprio, utilizado para otimizar a carga tributária. O estudo investigou a controvérsia sobre a dedutibilidade de JCP referentes a exercícios anteriores à deliberação societária que autoriza seu pagamento. Aplicou-se a metodologia de pesquisa e análise documental empírica, baseada em “Normative Systems”, para identificar cinco propriedades representativas dos argumentos jurídicos na jurisprudência administrativa e judicial. Analisaram-se acórdãos do Conselho Administrativo de Recursos Fiscais (CARF), revelando padrões decisórios predominantes, divergências interpretativas, incoerências argumentativas e significativa insegurança jurídica. Os resultados indicaram forte tendência de invalidação dos planejamentos envolvendo JCP extemporâneos na esfera administrativa. Contudo, o julgamento do Tema 1319 pelo Superior Tribunal de Justiça (STJ) seguiu direção oposta, consagrando tese favorável à dedutibilidade e estabelecendo um precedente paradigmático que pode influenciar a jurisprudência administrativa e redefinir os critérios decisórios.

Palavras-chave: CARF; gestão tributária; limitação temporal; lucro real; planejamento tributário.

17 de setembro de 2026

Símbolos da Moda Esportiva: Consumo, Identidade e Status entre Consumidores Brasileiros

A moda esportiva consolidou-se como linguagem simbólica de distinção social nas últimas décadas, impulsionada pela expansão do mercado de wellness e pela reconfiguração dos padrões de prestígio nas sociedades de consumo contemporâneas. O estudo objetivou compreender como os símbolos da moda esportiva influenciaram a construção de identidade e pertencimento e sua associação ao prestígio social entre consumidores brasileiros que adquiriram produtos do setor nos últimos 12 meses. Desenvolveu-se a pesquisa por meio de levantamento bibliográfico e pesquisa descritiva, com levantamento do tipo survey aplicado a uma amostra não probabilística por conveniência de 445 consumidores brasileiros de moda esportiva. Os principais resultados indicaram que a maioria dos respondentes associou marcas esportivas a percepções de status social; mais da metade reconheceu o wellness como novo símbolo de prestígio; e parcela expressiva percebeu o sportstyle como mais aceito em ambientes formais de trabalho. Em contrapartida, formas ostensivas de sinalização, como preferência por logotipos visíveis, influência de redes sociais e disposição a pagar sobrepreço, foram amplamente rejeitadas, revelando uma dissociação entre a atribuição simbólica de status e o comportamento de sinalização ostensiva. O consumidor brasileiro de moda esportiva com elevado capital cultural operou por meio de sinais simbólicos sutis e não ostensivos, compatíveis com o fenômeno do consumo inconspícuo, no qual a distinção social se manifestou de forma internalizada.

Palavras-chave: Consumo inconspícuo; Distinção; Prestígio social; Sportstyle; Wellness.

17 de setembro de 2026

Modelo Validado de Formação de Competência Técnica e Habilidades Não Técnicas em Indústrias Químicas Complexas

Analisou-se a implementação de um processo sistemático para o desenvolvimento e a atualização de competências técnicas e habilidades não técnicas em Operações Industriais e Segurança de Processo em uma indústria química de alta complexidade, pertencente a uma multinacional localizada no Polo Petroquímico de Camaçari, Bahia. O estudo objetivou implementar um processo mensurável e sustentável que assegurou a competência técnica e não técnica de 100% dos operadores, em conformidade com a legislação estadual da Bahia, diretrizes de institutos internacionais e políticas corporativas. A pesquisa caracterizou-se como um estudo de caso de abordagem mista, que envolveu diagnóstico documental, entrevistas semiestruturadas com 85 operadores experientes, análise de tarefas críticas e o desenvolvimento e aplicação piloto de um programa modular de treinamento. Este processo evidenciou a necessidade de alinhamento e atualização sistemática das competências requeridas. Os resultados obtidos indicaram a eficácia do modelo proposto, com 100% dos operadores concluindo os módulos teóricos e práticos e alcançando uma taxa de aprovação superior a 80%, além de conformidade operacional em campo. O trabalho contribuiu com um modelo estruturado de formação, incluindo matriz de competências, programas modulares de treinamento e diretrizes para certificação e recertificação, demonstrando potencial de replicação em outras unidades industriais de elevada complexidade e risco, e fortalecendo a segurança de processo e a sustentabilidade operacional.

Palavras-chave: Capacitação; Competência; Habilidades não técnicas; Segurança de processo; Treinamento.

Compliance E Esg

17 de setembro de 2026

Governança Pública Climática e Enchentes de 2024 no Rio Grande do Sul

As enchentes de 2024 no Rio Grande do Sul evidenciaram fragilidades estruturais na governança pública em um contexto federativo submetido a risco climático extremo. Este trabalho analisou, no recorte temporal de maio de 2024 a maio de 2025, como a atuação federal, estadual e municipal se estruturou diante da crise e em que medida a comparação com os Países Baixos ofereceu parâmetros úteis para o fortalecimento da resiliência institucional. A pesquisa adotou abordagem qualitativa, aplicada, exploratória e comparativa, com análise documental e análise de conteúdo de fontes oficiais, relatórios técnicos internacionais, atos normativos e pronunciamentos institucionais, organizados por categorias temáticas e interpretados com apoio do Modelo das Três Linhas do IIA. Os resultados mostraram que, embora os três níveis de governo tenham criado ou reestruturado instrumentos relevantes de coordenação e reconstrução após o desastre, prevaleceu uma institucionalidade reativa, posterior ao evento, com lacunas de continuidade administrativa, integração preventiva, monitoramento e accountability. Na comparação internacional, o modelo neerlandês destacou-se por combinar autoridade operacional permanente, base territorial clara, financiamento próprio e mecanismos mais robustos de monitoramento e responsabilização. Concluiu-se que os impactos das enchentes foram agravados menos pela ausência formal de normas e mais pela insuficiente articulação entre operação, gestão de riscos e controle. O fortalecimento da governança climática, no caso gaúcho, depende de institucionalizar coordenação, dados, financiamento e accountability em bases permanentes.

Palavras-chave: accountability; adaptação climática; gestão de riscos; governança multinível.

Digital Business

17 de setembro de 2026

Dados e Automação Utilizados em uma Campanha de Marketing na Engenharia Civil

A crescente utilização de dados no marketing digital impulsionou a adoção de estratégias mais orientadas por métricas e desempenho, com o Inbound Marketing em destaque. O uso de ferramentas de Business Intelligence (BI) mostrou-se fundamental para transformar dados em informações estratégicas, apoiando a tomada de decisão e a construção de bases de contatos qualificadas. Analisou-se como a ausência de integração entre sistemas de BI e plataformas de automação de marketing impactou a eficiência operacional e a efetividade das estratégias de Inbound Marketing em uma empresa de engenharia. Para isso, adotou-se uma abordagem descritiva de natureza qualitativa, baseada na análise dos processos operacionais envolvidos, desde a leitura de relatórios extraídos do BI e sua posterior transformação em mailings, até a preparação para importação no RD Station. Os resultados indicaram que o processo atual dependia de etapas manuais e empíricas, demandando tempo significativo. Identificaram-se limitações relacionadas à ausência de integração entre os sistemas, o que impactou diretamente a eficiência operacional e aumentou a dependência de atividades repetitivas. Concluiu-se que a estruturação adequada do processo de gestão de mailings e a integração entre BI e ferramentas de automação de marketing representam uma oportunidade para otimizar fluxos, melhorar a qualidade dos dados e fortalecer as estratégias de Inbound Marketing.

Palavras-chave: Automação de Marketing; Business Intelligence; Inbound Marketing; Integração de Sistemas; RD Station.

17 de setembro de 2026

Detecção de Anomalias no Monitoramento de Saúde de Pontes Usando Redes Neurais

O monitoramento da saúde estrutural de pontes tornou-se cada vez mais relevante diante do envelhecimento das infraestruturas e da intensificação de eventos extremos associados às mudanças climáticas. Nesse contexto, abordagens baseadas em dados destacaram-se como alternativas promissoras para o reconhecimento de anomalias. O estudo objetivou desenvolver e avaliar uma abordagem baseada em aprendizado de máquina para o reconhecimento de anomalias em séries temporais de aceleração estrutural. A metodologia adotada consistiu no uso de autoencoders treinados exclusivamente com dados representativos da condição íntegra, permitindo ao modelo aprender padrões associados ao estado saudável da estrutura; em seguida, o erro de reconstrução, quantificado por meio do erro quadrático médio (MSE), foi utilizado como critério para identificação de desvios em relação a essa condição. O conjunto de dados analisado foi composto por 1767 séries temporais de 1000 pontos cada, pertencentes a duas classes: íntegra (normal) e anômala (danificada). Os resultados obtidos demonstraram que o modelo proposto apresentou elevada capacidade de reconhecimento da classe anômala, com taxa de detecção superior a 90%, e desempenho global satisfatório, com área sob a curva ROC (AUC) próxima de 0,78, indicando boa capacidade discriminativa e reforçando o potencial da abordagem para aplicações em monitoramento estrutural.

Palavras-chave: Autoencoders; Detecção de Anomalias; Monitoramento de Pontes; Redes Neurais.

17 de setembro de 2026

Gestão Escolar Integrada: o Papel da Direção Administrativa na Capacitação da Equipe de Gestão Pedagógica para a Compreensão do Orçamento Escolar

A administração escolar foi abordada sob a perspectiva da integração entre gestores administrativos e pedagógicos, com foco na participação democrática, capacitação e qualificação dos atores. O objetivo geral consistiu na elaboração de um Guia de Orientações para Orçamento, direcionado à equipe de gestão pedagógica e mediado pela direção administrativa, visando instrumentalizar esses profissionais para a compreensão e participação nos processos financeiros e decisórios da instituição. Para tanto, o estudo desenvolveu-se em uma instituição particular privada, adotando uma abordagem qualitativa, descritiva e aplicada, com procedimento metodológico de estudo de caso. A pesquisa mapeou desafios práticos e dificuldades de comunicação entre os setores, analisou referenciais teóricos da gestão escolar e estruturou o instrumento formativo proposto. Os resultados demonstraram que a ausência de integração entre as áreas administrativa e pedagógica pode comprometer a efetividade da gestão escolar, evidenciando a necessidade de processos formativos contínuos que promovam entendimento mútuo, cooperação e construção coletiva de soluções. O Guia proposto fortaleceu a gestão democrática, elevou a qualificação da equipe pedagógica e melhorou os processos decisórios institucionais, destacando o papel formativo e estratégico do diretor administrativo.

Palavras-chave: Comunicação escolar; Gestão escolar participativa; Orçamento escolar.

Inscreva-se em nossa newsletter!

Receba conteúdos e fique sempre atualizado sobre as novidades em gestão, liderança e carreira com a Revista E&S.

Ao preencher o formulário você está ciente de que podemos enviar comunicações e conteúdos da Revista E&S. Confira nossa Política de Privacidade