Instituições financeiras e reguladas pelo Banco Central
Auditoria de Open Finance
Open Finance move dado pessoal sob consentimento: o exame recai sobre consentimento, segurança de API, logs e disponibilidade.
O ecossistema é regulado pelo Banco Central, com a Resolução BCB 32/2020 na regulamentação, a Resolução CMN 4.893/2021 sobre segurança cibernética em instituições financeiras e a Lei 13.709/2018 sobre tratamento de dados pessoais. Participam bancos, fintechs, sociedades de crédito direto e instituições de pagamento, conforme enquadramento e fase. Cada participante designa um diretor responsável perante o BCB pela conformidade, e o auditor avalia se essa função está estruturada e operante.
O que diferencia este trabalho de uma auditoria contábil comum é que o objeto principal não é saldo, é controle sobre dado. O consentimento precisa ser granular por produto, conta e finalidade, expresso com autenticação forte, com prazo definido, revogável a qualquer momento com efeito imediato, auditável e rastreável até cada acesso. Acesso além do escopo do consentimento é violação grave. Logs de API precisam ser completos e retidos pelo prazo regulatório, com incidentes críticos reportados ao BCB.
Amostramos registros de consentimento e validamos a cadeia completa, de criação a revogação ou expiração, testando se a revogação surte efeito imediato. Revisamos cobertura, imutabilidade e retenção dos logs de acesso, verificamos configuração de autenticação mútua e criptografia, e conferimos a tempestividade e a completude dos reportes de incidentes e de disponibilidade. Falhas típicas: log que cobre parte das transações, revogação com defasagem e consentimentos fora da base de registro central.
O que examinamos
- Cadeia completa de consentimento, da criação à revogação
- Efeito imediato da revogação e tratamento de expiração
- Cobertura, imutabilidade e retenção dos logs de acesso a API
- Configuração de autenticação mútua e criptografia de payload
- Tempestividade dos reportes de incidentes e de disponibilidade
- Estrutura e operação da função de diretor responsável
- Norma aplicável
- Resolução BCB 32/2020, Resolução CMN 4.893/2021, Lei 13.709/2018 e padrões técnicos do Open Finance Brasil.
- Entregável
- Relatório com achados sobre consentimento, segurança de API, logs e governança, com recomendações e plano de remediação.
