Asseguração, controles e auditoria interna
Auditoria de cibersegurança e nuvem
A Resolução BCB 538 trocou política formal por evidência técnica: o controle precisa deixar rastro de que operou no período.
Exame dos controles de segurança cibernética e da contratação de processamento e armazenamento em nuvem de instituições autorizadas pelo Banco Central. As Resoluções BCB 538 e CMN 5.274 atualizam o arcabouço de 2021, com prazo de adequação em 1º de março de 2026. A virada é de abordagem: sai a conformidade apoiada em política aprovada, entra o modelo orientado a evidência técnica, rastreabilidade e efetividade operacional dos controles.
Dois pontos concentram o exame. O teste de intrusão passa a ser anual e obrigatório, conduzido por empresa ou profissional independente de quem construiu e opera o ambiente, com escopo definido, documentação, plano de ação corretivo e retenção das evidências. Na nuvem, a norma cobra diligência prévia, localização e acesso a dados, continuidade e estratégia de saída: como a instituição recupera dados e operação se precisar trocar de provedor.
O trabalho trata o teste de intrusão como insumo e como objeto: avaliamos independência real, cobertura dos sistemas críticos e encerramento verificado das falhas de maior severidade. Sobre os controles gerais de tecnologia, aplicamos teste de desenho e teste de efetividade operacional em amostra de revisões de acesso, mudanças promovidas, execuções de backup e incidentes tratados, medindo prazo de resposta e retenção da trilha. Controle sem registro não é confirmado.
O que examinamos
- Escopo, independência e plano de ação do teste de intrusão anual
- Verificação do encerramento efetivo das falhas de maior severidade
- Amostra de revisões periódicas de acesso e de controle de mudanças
- Testes de recuperação executados, com resultado registrado
- Contrato de nuvem: direitos de auditoria, localização e subcontratação
- Plano de reversão e portabilidade em caso de troca de provedor
- Trilha de detecção, comunicação e tratamento de incidentes
- Norma aplicável
- Resolução BCB 538, Resolução CMN 5.274 e NBC TA 402, quanto a serviços terceirizados relevantes para o controle interno.
- Entregável
- Diagnóstico de segurança e de risco de terceiros, com lacunas por frente, evidência ausente identificada e plano de remediação priorizado.
