161 serviços

Asseguração, controles e auditoria interna

Auditoria de cibersegurança e nuvem

A Resolução BCB 538 trocou política formal por evidência técnica: o controle precisa deixar rastro de que operou no período.

Exame dos controles de segurança cibernética e da contratação de processamento e armazenamento em nuvem de instituições autorizadas pelo Banco Central. As Resoluções BCB 538 e CMN 5.274 atualizam o arcabouço de 2021, com prazo de adequação em 1º de março de 2026. A virada é de abordagem: sai a conformidade apoiada em política aprovada, entra o modelo orientado a evidência técnica, rastreabilidade e efetividade operacional dos controles.

Dois pontos concentram o exame. O teste de intrusão passa a ser anual e obrigatório, conduzido por empresa ou profissional independente de quem construiu e opera o ambiente, com escopo definido, documentação, plano de ação corretivo e retenção das evidências. Na nuvem, a norma cobra diligência prévia, localização e acesso a dados, continuidade e estratégia de saída: como a instituição recupera dados e operação se precisar trocar de provedor.

O trabalho trata o teste de intrusão como insumo e como objeto: avaliamos independência real, cobertura dos sistemas críticos e encerramento verificado das falhas de maior severidade. Sobre os controles gerais de tecnologia, aplicamos teste de desenho e teste de efetividade operacional em amostra de revisões de acesso, mudanças promovidas, execuções de backup e incidentes tratados, medindo prazo de resposta e retenção da trilha. Controle sem registro não é confirmado.

O que examinamos

  • Escopo, independência e plano de ação do teste de intrusão anual
  • Verificação do encerramento efetivo das falhas de maior severidade
  • Amostra de revisões periódicas de acesso e de controle de mudanças
  • Testes de recuperação executados, com resultado registrado
  • Contrato de nuvem: direitos de auditoria, localização e subcontratação
  • Plano de reversão e portabilidade em caso de troca de provedor
  • Trilha de detecção, comunicação e tratamento de incidentes
Norma aplicável
Resolução BCB 538, Resolução CMN 5.274 e NBC TA 402, quanto a serviços terceirizados relevantes para o controle interno.
Entregável
Diagnóstico de segurança e de risco de terceiros, com lacunas por frente, evidência ausente identificada e plano de remediação priorizado.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.