Las normas de ciberseguridad de Brasil para la app de banca móvil que usan sus clientes.

Desde las modificaciones de diciembre de 2025, el Consejo Monetario Nacional y el Banco Central do Brasil piden a las instituciones pruebas periódicas de vulnerabilidades, pruebas de penetración al menos una vez al año a cargo de un especialista independiente, desarrollo seguro y requisitos de seguridad para los sistemas integrados mediante interfaces electrónicas. Las normas de Pix añaden una autenticación robusta del pagador y dispositivos registrados. Ostorlab le ayuda a probar esos controles en su app y sus API, en cada versión.

  • Pruebas de penetración mediante agentes de IA detrás del inicio de sesión, con un exploit reproducible para cada hallazgo de un agente de IA
  • Pruebas estáticas y dinámicas de la versión que publica, sin necesidad de código fuente
  • Inicio de sesión, códigos de un solo uso y flujos de autenticación reforzada probados con sus cuentas de prueba
  • Las API que hay detrás de Pix y de los flujos de cuentas, probadas incluso con TLS pinning
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos y otras instituciones autorizadas por el BCB; las entidades de pago se rigen por la Resolución BCB 85
Base jurídica
Resolución CMN 4.893, de 26 de febrero de 2021, modificada por la Resolución CMN 5.274, de 18 de diciembre de 2025
Objeto
Pruebas de vulnerabilidades, pentests independientes anuales, desarrollo seguro y seguridad de Pix y Open Finance
Referencia
Resolución CMN 4.893, Resolución BCB 85, Reglamento de Pix y Resolución Conjunta 1/2020
Fechas clave

Las normas de ciberseguridad de Brasil, fecha a fecha

Las resoluciones de ciberseguridad se aplican desde 2021. Las modificaciones de diciembre de 2025 añadieron normas detalladas sobre las pruebas, con un plazo de adaptación hasta el 1 de marzo de 2026.

  1. 1 de julio de 2021

    Entrada en vigor de la Resolución CMN 4.893

    Normas sobre la política de ciberseguridad y la contratación de servicios en la nube para las instituciones autorizadas por el Banco Central do Brasil. Sustituyó a la Resolución CMN 4.658 de 2018.

  2. 1 de agosto de 2021

    Entrada en vigor de la Resolución BCB 85

    Las mismas normas para las entidades de pago. Su ámbito se amplió posteriormente a las sociedades de valores y de cambio y a los proveedores de servicios de activos virtuales.

  3. 1 de noviembre de 2024

    Controles antifraude de Pix

    Los participantes en Pix deben utilizar una solución de gestión del riesgo de fraude, y las transacciones Pix de las personas físicas deben proceder de un dispositivo de acceso registrado previamente, con excepciones limitadas.

  4. 18 de diciembre de 2025

    Resolución CMN 5.274 y Resolución BCB 538

    Nuevos controles mínimos, entre ellos la evaluación y la corrección de vulnerabilidades, pruebas de penetración al menos una vez al año y requisitos de seguridad para las interfaces electrónicas.

  5. 1 de marzo de 2026

    Plazo de adaptación

    Las instituciones que ya estaban operando tenían hasta esta fecha para adaptarse a las modificaciones de diciembre de 2025.

  6. Cada año

    Pentest e informe anual

    Pruebas de penetración al menos una vez al año. El informe anual, con fecha de referencia del 31 de diciembre, incluye los resultados de los pentests y de las pruebas de vulnerabilidades y se presenta al consejo a más tardar el 31 de marzo.

Qué pide el BCB

Las normas de ciberseguridad del BCB, aplicadas a su app móvil

La Resolución CMN 4.893 fija las normas para los bancos, y la Resolución BCB 85 las reproduce para las entidades de pago. Las normas de Pix y Open Finance añaden controles para los pagos y el intercambio de datos. Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.

  1. Resolución CMN 4.893, art. 3, §2 y §8

    Pruebe en busca de vulnerabilidades y corríjalas a tiempo

    Qué dice el texto

    Los procedimientos y controles de la política de ciberseguridad deben abarcar, como mínimo, la autenticación, el cifrado, la prevención y la detección de intrusiones, la prevención de fugas y la evaluación y la corrección de las vulnerabilidades de los sistemas. El trabajo sobre las vulnerabilidades incluye pruebas y análisis periódicos para detectar vulnerabilidades en los sistemas de información, pruebas de penetración y la corrección oportuna de las vulnerabilidades encontradas.

    Fuente:Resolución CMN 4.893, art. 3, §2 y §8

    Qué supone para su app móvil

    La app móvil y las API a las que llama son sistemas de información. Necesitan una cadencia de pruebas que detecte las vulnerabilidades, y un registro de que cada una se corrigió a tiempo.

    Cómo ayuda Ostorlab

    Ejecute escaneos automatizados desde su pipeline de CI/CD en cada compilación y supervise las publicaciones en las tiendas sin activaciones manuales. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    La propia política, los plazos de los parches y las pruebas del resto de su entorno, como las redes y los dispositivos.

  2. Resolución CMN 4.893, art. 22-A; Resolución BCB 85, art. 22-A

    Realice un pentest al menos una vez al año, con independencia

    Qué dice el texto

    Las pruebas de penetración deben realizarse al menos una vez al año. Debe llevarlas a cabo, con independencia e imparcialidad, una persona física o una empresa especializada que la institución contrate para ese fin, sin perjuicio de las pruebas que realicen los propios equipos de la institución. Los resultados deben documentarse, en particular las vulnerabilidades encontradas y los planes de acción para corregirlas.

    Fuente:Resolución CMN 4.893, art. 22-A; Resolución BCB 85, art. 22-A

    Qué supone para su app móvil

    El pentest anual de su app y sus API es una prueba independiente y contratada. Su propio equipo puede realizar pruebas con más frecuencia, y el texto deja margen para ello.

    Cómo ayuda Ostorlab

    Su equipo de seguridad utiliza Ostorlab entre las pruebas anuales. Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, de modo que llegue a la prueba anual con los problemas conocidos ya corregidos.

    Qué sigue en sus manos

    La contratación del probador independiente, la decisión sobre si una prueba cumple los requisitos y los planes de acción.

  3. Resolución CMN 4.893, art. 3, §3 y §6

    Aplique los controles al desarrollo seguro

    Qué dice el texto

    Los procedimientos y controles deben aplicarse en el desarrollo de sistemas de información seguros y en la adopción de nuevas tecnologías. La institución debe verificarlo, cuando proceda, en los sistemas que adquiere o que desarrollan proveedores externos y que se ejecutan en sus propios recursos informáticos.

    Fuente:Resolución CMN 4.893, art. 3, §3 y §6

    Qué supone para su app móvil

    Cada versión de la app debería superar pruebas de seguridad antes de llegar a la tienda. El código desarrollado por una agencia o un proveedor, y los SDK que contiene la app, están sujetos a la misma verificación.

    Cómo ayuda Ostorlab

    Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad de código fuente, incluido el análisis de propagación (taint) en los SDK integrados. Mobile DAST ejecuta la app, mantiene las sesiones autenticadas y captura el tráfico, las trazas de pila y capturas de pantalla. SCA identifica mediante huellas las bibliotecas compiladas estáticamente que los escáneres basados en manifiestos pueden pasar por alto.

    Qué sigue en sus manos

    Su ciclo de vida de desarrollo seguro, las revisiones de código ajenas a la app y los contratos con proveedores.

  4. Resolución CMN 4.893, art. 3, III y §2

    Autenticación, cifrado y prevención de fugas

    Qué dice el texto

    La autenticación, los mecanismos de cifrado y los mecanismos de prevención de fugas de información figuran entre los procedimientos y controles mínimos de la política de ciberseguridad. La política también debe incluir controles específicos para garantizar la seguridad de la información sensible.

    Fuente:Resolución CMN 4.893, art. 3, III y §2

    Qué supone para su app móvil

    En una app móvil, estos controles residen en el inicio de sesión y la gestión de sesiones, en cómo se almacenan los datos en el dispositivo y en cómo viajan hasta el backend.

    Cómo ayuda Ostorlab

    Ostorlab inicia sesión con sus cuentas de prueba, completa los códigos de un solo uso por SMS, correo electrónico o TOTP, y prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA. Busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, y detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones.

    Qué sigue en sus manos

    La elección de las normas de autenticación y cifrado, y el acceso del personal.

  5. Resolución CMN 4.893, art. 3, §2, XIII, y art. 24

    Proteja las interfaces entre sistemas

    Qué dice el texto

    Los controles mínimos incluyen requisitos de seguridad para la integración de los sistemas de información mediante interfaces electrónicas. El Banco Central do Brasil puede especificar esos requisitos, manteniéndolos acordes con la innovación tecnológica.

    Fuente:Resolución CMN 4.893, art. 3, §2, XIII, y art. 24

    Qué supone para su app móvil

    Las API a las que llama su app son interfaces electrónicas. Un fallo de autorización en una de ellas puede exponer las cuentas de otros clientes.

    Cómo ayuda Ostorlab

    Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.

    Qué sigue en sus manos

    El diseño de las API, la pasarela y los requisitos técnicos que publique el BCB.

  6. Reglamento de Pix (anexo de la Resolución BCB 1/2020), art. 89

    Seguridad robusta para la autenticación y el inicio de Pix

    Qué dice el texto

    Los participantes en Pix deben adoptar mecanismos robustos para garantizar la seguridad de la autenticación del pagador y la identificación del beneficiario, el inicio de Pix, la apertura de cuentas, los procesos de claves Pix y la entrada y salida de fondos de las cuentas. El inicio de Pix por parte de clientes personas físicas solo debe proceder de un dispositivo de acceso que el cliente haya registrado previamente, con las excepciones que fije el BCB.

    Fuente:Reglamento de Pix (anexo de la Resolución BCB 1/2020), art. 89

    Qué supone para su app móvil

    La app es donde los clientes se autentican e inician los pagos Pix. El registro de dispositivos, las verificaciones reforzadas y las API que hay detrás de las claves Pix y las transferencias deben resistir los abusos.

    Cómo ayuda Ostorlab

    Ostorlab completa los códigos de un solo uso con sus cuentas de prueba y prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta. El pentest con agentes de IA prueba la lógica de negocio de los flujos de pagos y de cuentas.

    Qué sigue en sus manos

    La solución de gestión del riesgo de fraude, las consultas al DICT, los límites y la gestión de los casos de sospecha de fraude.

  7. Resolución Conjunta 1/2020, arts. 16 a 18; Resolución BCB 32/2020, art. 16

    Autenticación y seguridad de las API en Open Finance

    Qué dice el texto

    La institución transmisora de datos o titular de la cuenta debe adoptar procedimientos y controles para autenticar al cliente y a la institución receptora o iniciadora. La autenticación del cliente debe ser compatible con la utilizada en los propios canales electrónicos de la institución y con su política de ciberseguridad. El Manual de Seguridad de Open Finance detalla las normas de seguridad, los certificados y los requisitos técnicos de las API.

    Fuente:Resolución Conjunta 1/2020, arts. 16 a 18; Resolución BCB 32/2020, art. 16

    Qué supone para su app móvil

    Los pasos de consentimiento y autenticación de su app, y las API que prestan servicio a Open Finance, forman parte del mismo alcance de pruebas que el resto de su canal digital.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, y el análisis del tráfico muestra cómo viajan las credenciales desde la app hasta el backend.

    Qué sigue en sus manos

    La conformidad con los estándares de Open Finance, los certificados y el directorio.

  8. Resolución CMN 4.893, arts. 8 y 23

    Comunique los resultados y conserve los registros durante cinco años

    Qué dice el texto

    El informe anual sobre el plan de acción y de respuesta a incidentes, con fecha de referencia del 31 de diciembre, debe incluir los resultados de las pruebas de penetración y de las pruebas, escaneos y análisis periódicos de vulnerabilidades, con los planes de acción para corregirlas. Los resultados de los pentests y los planes de acción deben mantenerse a disposición del BCB durante cinco años a partir de la fecha de la prueba.

    Fuente:Resolución CMN 4.893, arts. 8 y 23

    Qué supone para su app móvil

    Cada prueba de la app necesita un resultado fechado, las correcciones posteriores y la prueba de que funcionaron, listos para el informe anual y para el supervisor.

    Cómo ayuda Ostorlab

    Los resultados de los escaneos, los hallazgos con pasos de reproducción y los resultados de las nuevas pruebas le proporcionan un registro fechado de cómo se probaron y corrigieron los controles de la app, versión tras versión.

    Qué sigue en sus manos

    El informe anual, su presentación al consejo a más tardar el 31 de marzo y la conservación de los registros.

Resumen de textos en portugués publicados por el Banco Central do Brasil, en su versión modificada, consultados el 27 de septiembre de 2026. Algunos textos se aplican a tipos de licencia específicos, como se indica. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas del BCB, control por control

Los controles a los que apuntan los textos del CMN y del BCB, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas del BCB, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Pruebas periódicas para detectar vulnerabilidadesCMN 4.893, art. 3, §8, IEscaneos automatizados desde su pipeline de CI/CD en cada compilación, incluidas las ejecuciones programadas, y supervisión de las versiones publicadas en las tiendas. Detalles Resultados del escaneo por compilación y por versión publicada en la tienda
Pruebas de penetraciónCMN 4.893, art. 3, §8, IV; art. 22-APentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura
Corrección oportuna de las vulnerabilidadesCMN 4.893, art. 3, §8, VAgrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, y vuelve a probar tras la corrección. Historial de tickets y resultado de la nueva prueba de cada hallazgo
Desarrollo seguro de los sistemas de informaciónCMN 4.893, art. 3, §3Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, antes de la publicación. Detalles Hallazgos con el contexto del código descompilado, el tráfico, las trazas de pila y capturas de pantalla
Sistemas desarrollados o suministrados por tercerosCMN 4.893, art. 3, §6Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones
AutenticaciónCMN 4.893, art. 3, §2, IPruebas con sesión iniciada con códigos de un solo uso, y comprobación de las sesiones, los tokens, los tiempos de espera y la aplicación de la MFA. Detalles Hallazgos sobre los flujos de inicio de sesión, de sesión y de autenticación reforzada, con los pasos de reproducción
Seguridad de las interfaces electrónicasCMN 4.893, art. 3, §2, XIIIIntercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Prevención de fugas y datos sensiblesCMN 4.893, art. 3, III y §2, IVBusca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Credenciales codificadas en la appCMN 4.893, art. 3, §2, IVDetecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
Autenticación e inicio de Pix robustosReglamento de Pix, art. 89Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción

Ostorlab prueba los controles de la app y de sus API. La segmentación de la red, los entornos de Pix y del STR, la gestión de certificados y claves, la gestión del riesgo de fraude, la vigilancia de la dark web, la continuidad del negocio y la información al consejo y al BCB siguen correspondiendo a sus equipos.

Plan de acción

Controles de la app móvil que probar para las normas del BCB

Una lista práctica para los equipos de seguridad y de cumplimiento que trabajan con las normas de ciberseguridad del CMN y del BCB.

  1. Identifique sus licencias

    Confirme si la Resolución CMN 4.893 o la Resolución BCB 85 se aplica a cada entidad, y si participa en Pix y en Open Finance.

  2. Escanee cada versión

    Ejecute pruebas estáticas y dinámicas en cada compilación antes de que llegue a la tienda, incluidos los SDK y el código suministrado por proveedores.

  3. Planifique el pentest independiente anual

    Contrate la prueba de penetración, al menos una vez al año, con una persona o empresa especializada independiente e imparcial, e incluya la app y sus API en el alcance.

  4. Pruebe entre los pentests anuales

    Recurra a las pruebas de su propio equipo en los cambios críticos, para que los problemas se detecten y se corrijan antes de la prueba anual.

  5. Inicio de sesión, sesiones y autenticación reforzada

    Compruebe la aplicación de la MFA, la gestión de los códigos de un solo uso, los tiempos de espera de sesión y la nueva autenticación en las acciones de alto riesgo, aplicados por el servidor.

  6. Flujos Pix y dispositivos registrados

    Pruebe que el inicio de Pix, los cambios de claves Pix y el registro de dispositivos no pueden eludirse a través de la app ni de sus API.

  7. API y datos en el dispositivo

    Pruebe la autorización en cada API de cuentas y de pagos, y busque tokens, datos personales y secretos codificados en la app.

  8. Evidencia para el informe anual

    Conserve los resultados de los pentests y de los escaneos, los planes de acción y las nuevas pruebas para el informe que debe presentarse al consejo a más tardar el 31 de marzo, y durante cinco años.

Una lista sugerida, no una plantilla del BCB. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Pruebe su app de banca móvil frente a las normas del BCB

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada y un pentest con agentes de IA.