Las normas de ciberseguridad de Brasil para la app de banca móvil que usan sus clientes.
Desde las modificaciones de diciembre de 2025, el Consejo Monetario Nacional y el Banco Central do Brasil piden a las instituciones pruebas periódicas de vulnerabilidades, pruebas de penetración al menos una vez al año a cargo de un especialista independiente, desarrollo seguro y requisitos de seguridad para los sistemas integrados mediante interfaces electrónicas. Las normas de Pix añaden una autenticación robusta del pagador y dispositivos registrados. Ostorlab le ayuda a probar esos controles en su app y sus API, en cada versión.
- Pruebas de penetración mediante agentes de IA detrás del inicio de sesión, con un exploit reproducible para cada hallazgo de un agente de IA
- Pruebas estáticas y dinámicas de la versión que publica, sin necesidad de código fuente
- Inicio de sesión, códigos de un solo uso y flujos de autenticación reforzada probados con sus cuentas de prueba
- Las API que hay detrás de Pix y de los flujos de cuentas, probadas incluso con TLS pinning
- A quién se aplica
- Bancos y otras instituciones autorizadas por el BCB; las entidades de pago se rigen por la Resolución BCB 85
- Base jurídica
- Resolución CMN 4.893, de 26 de febrero de 2021, modificada por la Resolución CMN 5.274, de 18 de diciembre de 2025
- Objeto
- Pruebas de vulnerabilidades, pentests independientes anuales, desarrollo seguro y seguridad de Pix y Open Finance
- Referencia
- Resolución CMN 4.893, Resolución BCB 85, Reglamento de Pix y Resolución Conjunta 1/2020
Las normas de ciberseguridad de Brasil, fecha a fecha
Las resoluciones de ciberseguridad se aplican desde 2021. Las modificaciones de diciembre de 2025 añadieron normas detalladas sobre las pruebas, con un plazo de adaptación hasta el 1 de marzo de 2026.
- 1 de julio de 2021
Entrada en vigor de la Resolución CMN 4.893
Normas sobre la política de ciberseguridad y la contratación de servicios en la nube para las instituciones autorizadas por el Banco Central do Brasil. Sustituyó a la Resolución CMN 4.658 de 2018.
- 1 de agosto de 2021
Entrada en vigor de la Resolución BCB 85
Las mismas normas para las entidades de pago. Su ámbito se amplió posteriormente a las sociedades de valores y de cambio y a los proveedores de servicios de activos virtuales.
- 1 de noviembre de 2024
Controles antifraude de Pix
Los participantes en Pix deben utilizar una solución de gestión del riesgo de fraude, y las transacciones Pix de las personas físicas deben proceder de un dispositivo de acceso registrado previamente, con excepciones limitadas.
- 18 de diciembre de 2025
Resolución CMN 5.274 y Resolución BCB 538
Nuevos controles mínimos, entre ellos la evaluación y la corrección de vulnerabilidades, pruebas de penetración al menos una vez al año y requisitos de seguridad para las interfaces electrónicas.
- 1 de marzo de 2026
Plazo de adaptación
Las instituciones que ya estaban operando tenían hasta esta fecha para adaptarse a las modificaciones de diciembre de 2025.
- Cada año
Pentest e informe anual
Pruebas de penetración al menos una vez al año. El informe anual, con fecha de referencia del 31 de diciembre, incluye los resultados de los pentests y de las pruebas de vulnerabilidades y se presenta al consejo a más tardar el 31 de marzo.
Las normas de ciberseguridad del BCB, aplicadas a su app móvil
La Resolución CMN 4.893 fija las normas para los bancos, y la Resolución BCB 85 las reproduce para las entidades de pago. Las normas de Pix y Open Finance añaden controles para los pagos y el intercambio de datos. Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- Resolución CMN 4.893, art. 3, §2 y §8
Pruebe en busca de vulnerabilidades y corríjalas a tiempo
Qué dice el texto
Los procedimientos y controles de la política de ciberseguridad deben abarcar, como mínimo, la autenticación, el cifrado, la prevención y la detección de intrusiones, la prevención de fugas y la evaluación y la corrección de las vulnerabilidades de los sistemas. El trabajo sobre las vulnerabilidades incluye pruebas y análisis periódicos para detectar vulnerabilidades en los sistemas de información, pruebas de penetración y la corrección oportuna de las vulnerabilidades encontradas.
Qué supone para su app móvil
La app móvil y las API a las que llama son sistemas de información. Necesitan una cadencia de pruebas que detecte las vulnerabilidades, y un registro de que cada una se corrigió a tiempo.
Cómo ayuda Ostorlab
Ejecute escaneos automatizados desde su pipeline de CI/CD en cada compilación y supervise las publicaciones en las tiendas sin activaciones manuales. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.
Qué sigue en sus manos
La propia política, los plazos de los parches y las pruebas del resto de su entorno, como las redes y los dispositivos.
- Resolución CMN 4.893, art. 22-A; Resolución BCB 85, art. 22-A
Realice un pentest al menos una vez al año, con independencia
Qué dice el texto
Las pruebas de penetración deben realizarse al menos una vez al año. Debe llevarlas a cabo, con independencia e imparcialidad, una persona física o una empresa especializada que la institución contrate para ese fin, sin perjuicio de las pruebas que realicen los propios equipos de la institución. Los resultados deben documentarse, en particular las vulnerabilidades encontradas y los planes de acción para corregirlas.
Fuente:Resolución CMN 4.893, art. 22-A; Resolución BCB 85, art. 22-A
Qué supone para su app móvil
El pentest anual de su app y sus API es una prueba independiente y contratada. Su propio equipo puede realizar pruebas con más frecuencia, y el texto deja margen para ello.
Cómo ayuda Ostorlab
Su equipo de seguridad utiliza Ostorlab entre las pruebas anuales. Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, de modo que llegue a la prueba anual con los problemas conocidos ya corregidos.
Qué sigue en sus manos
La contratación del probador independiente, la decisión sobre si una prueba cumple los requisitos y los planes de acción.
- Resolución CMN 4.893, art. 3, §3 y §6
Aplique los controles al desarrollo seguro
Qué dice el texto
Los procedimientos y controles deben aplicarse en el desarrollo de sistemas de información seguros y en la adopción de nuevas tecnologías. La institución debe verificarlo, cuando proceda, en los sistemas que adquiere o que desarrollan proveedores externos y que se ejecutan en sus propios recursos informáticos.
Qué supone para su app móvil
Cada versión de la app debería superar pruebas de seguridad antes de llegar a la tienda. El código desarrollado por una agencia o un proveedor, y los SDK que contiene la app, están sujetos a la misma verificación.
Cómo ayuda Ostorlab
Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad de código fuente, incluido el análisis de propagación (taint) en los SDK integrados. Mobile DAST ejecuta la app, mantiene las sesiones autenticadas y captura el tráfico, las trazas de pila y capturas de pantalla. SCA identifica mediante huellas las bibliotecas compiladas estáticamente que los escáneres basados en manifiestos pueden pasar por alto.
Qué sigue en sus manos
Su ciclo de vida de desarrollo seguro, las revisiones de código ajenas a la app y los contratos con proveedores.
- Resolución CMN 4.893, art. 3, III y §2
Autenticación, cifrado y prevención de fugas
Qué dice el texto
La autenticación, los mecanismos de cifrado y los mecanismos de prevención de fugas de información figuran entre los procedimientos y controles mínimos de la política de ciberseguridad. La política también debe incluir controles específicos para garantizar la seguridad de la información sensible.
Qué supone para su app móvil
En una app móvil, estos controles residen en el inicio de sesión y la gestión de sesiones, en cómo se almacenan los datos en el dispositivo y en cómo viajan hasta el backend.
Cómo ayuda Ostorlab
Ostorlab inicia sesión con sus cuentas de prueba, completa los códigos de un solo uso por SMS, correo electrónico o TOTP, y prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA. Busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, y detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones.
Qué sigue en sus manos
La elección de las normas de autenticación y cifrado, y el acceso del personal.
- Resolución CMN 4.893, art. 3, §2, XIII, y art. 24
Proteja las interfaces entre sistemas
Qué dice el texto
Los controles mínimos incluyen requisitos de seguridad para la integración de los sistemas de información mediante interfaces electrónicas. El Banco Central do Brasil puede especificar esos requisitos, manteniéndolos acordes con la innovación tecnológica.
Qué supone para su app móvil
Las API a las que llama su app son interfaces electrónicas. Un fallo de autorización en una de ellas puede exponer las cuentas de otros clientes.
Cómo ayuda Ostorlab
Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.
Qué sigue en sus manos
El diseño de las API, la pasarela y los requisitos técnicos que publique el BCB.
- Reglamento de Pix (anexo de la Resolución BCB 1/2020), art. 89
Seguridad robusta para la autenticación y el inicio de Pix
Qué dice el texto
Los participantes en Pix deben adoptar mecanismos robustos para garantizar la seguridad de la autenticación del pagador y la identificación del beneficiario, el inicio de Pix, la apertura de cuentas, los procesos de claves Pix y la entrada y salida de fondos de las cuentas. El inicio de Pix por parte de clientes personas físicas solo debe proceder de un dispositivo de acceso que el cliente haya registrado previamente, con las excepciones que fije el BCB.
Fuente:Reglamento de Pix (anexo de la Resolución BCB 1/2020), art. 89
Qué supone para su app móvil
La app es donde los clientes se autentican e inician los pagos Pix. El registro de dispositivos, las verificaciones reforzadas y las API que hay detrás de las claves Pix y las transferencias deben resistir los abusos.
Cómo ayuda Ostorlab
Ostorlab completa los códigos de un solo uso con sus cuentas de prueba y prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta. El pentest con agentes de IA prueba la lógica de negocio de los flujos de pagos y de cuentas.
Qué sigue en sus manos
La solución de gestión del riesgo de fraude, las consultas al DICT, los límites y la gestión de los casos de sospecha de fraude.
- Resolución Conjunta 1/2020, arts. 16 a 18; Resolución BCB 32/2020, art. 16
Autenticación y seguridad de las API en Open Finance
Qué dice el texto
La institución transmisora de datos o titular de la cuenta debe adoptar procedimientos y controles para autenticar al cliente y a la institución receptora o iniciadora. La autenticación del cliente debe ser compatible con la utilizada en los propios canales electrónicos de la institución y con su política de ciberseguridad. El Manual de Seguridad de Open Finance detalla las normas de seguridad, los certificados y los requisitos técnicos de las API.
Fuente:Resolución Conjunta 1/2020, arts. 16 a 18; Resolución BCB 32/2020, art. 16
Qué supone para su app móvil
Los pasos de consentimiento y autenticación de su app, y las API que prestan servicio a Open Finance, forman parte del mismo alcance de pruebas que el resto de su canal digital.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, y el análisis del tráfico muestra cómo viajan las credenciales desde la app hasta el backend.
Qué sigue en sus manos
La conformidad con los estándares de Open Finance, los certificados y el directorio.
- Resolución CMN 4.893, arts. 8 y 23
Comunique los resultados y conserve los registros durante cinco años
Qué dice el texto
El informe anual sobre el plan de acción y de respuesta a incidentes, con fecha de referencia del 31 de diciembre, debe incluir los resultados de las pruebas de penetración y de las pruebas, escaneos y análisis periódicos de vulnerabilidades, con los planes de acción para corregirlas. Los resultados de los pentests y los planes de acción deben mantenerse a disposición del BCB durante cinco años a partir de la fecha de la prueba.
Qué supone para su app móvil
Cada prueba de la app necesita un resultado fechado, las correcciones posteriores y la prueba de que funcionaron, listos para el informe anual y para el supervisor.
Cómo ayuda Ostorlab
Los resultados de los escaneos, los hallazgos con pasos de reproducción y los resultados de las nuevas pruebas le proporcionan un registro fechado de cómo se probaron y corrigieron los controles de la app, versión tras versión.
Qué sigue en sus manos
El informe anual, su presentación al consejo a más tardar el 31 de marzo y la conservación de los registros.
Resumen de textos en portugués publicados por el Banco Central do Brasil, en su versión modificada, consultados el 27 de septiembre de 2026. Algunos textos se aplican a tipos de licencia específicos, como se indica. Esta página no constituye asesoramiento jurídico.
Normas del BCB, control por control
Los controles a los que apuntan los textos del CMN y del BCB, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Pruebas periódicas para detectar vulnerabilidadesCMN 4.893, art. 3, §8, I | Escaneos automatizados desde su pipeline de CI/CD en cada compilación, incluidas las ejecuciones programadas, y supervisión de las versiones publicadas en las tiendas. Detalles | Resultados del escaneo por compilación y por versión publicada en la tienda |
| Pruebas de penetraciónCMN 4.893, art. 3, §8, IV; art. 22-A | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Corrección oportuna de las vulnerabilidadesCMN 4.893, art. 3, §8, V | Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, y vuelve a probar tras la corrección. | Historial de tickets y resultado de la nueva prueba de cada hallazgo |
| Desarrollo seguro de los sistemas de informaciónCMN 4.893, art. 3, §3 | Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, antes de la publicación. Detalles | Hallazgos con el contexto del código descompilado, el tráfico, las trazas de pila y capturas de pantalla |
| Sistemas desarrollados o suministrados por tercerosCMN 4.893, art. 3, §6 | Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| AutenticaciónCMN 4.893, art. 3, §2, I | Pruebas con sesión iniciada con códigos de un solo uso, y comprobación de las sesiones, los tokens, los tiempos de espera y la aplicación de la MFA. Detalles | Hallazgos sobre los flujos de inicio de sesión, de sesión y de autenticación reforzada, con los pasos de reproducción |
| Seguridad de las interfaces electrónicasCMN 4.893, art. 3, §2, XIII | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Prevención de fugas y datos sensiblesCMN 4.893, art. 3, III y §2, IV | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Credenciales codificadas en la appCMN 4.893, art. 3, §2, IV | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Autenticación e inicio de Pix robustosReglamento de Pix, art. 89 | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
Ostorlab prueba los controles de la app y de sus API. La segmentación de la red, los entornos de Pix y del STR, la gestión de certificados y claves, la gestión del riesgo de fraude, la vigilancia de la dark web, la continuidad del negocio y la información al consejo y al BCB siguen correspondiendo a sus equipos.
Controles de la app móvil que probar para las normas del BCB
Una lista práctica para los equipos de seguridad y de cumplimiento que trabajan con las normas de ciberseguridad del CMN y del BCB.
Identifique sus licencias
Confirme si la Resolución CMN 4.893 o la Resolución BCB 85 se aplica a cada entidad, y si participa en Pix y en Open Finance.
Escanee cada versión
Ejecute pruebas estáticas y dinámicas en cada compilación antes de que llegue a la tienda, incluidos los SDK y el código suministrado por proveedores.
Planifique el pentest independiente anual
Contrate la prueba de penetración, al menos una vez al año, con una persona o empresa especializada independiente e imparcial, e incluya la app y sus API en el alcance.
Pruebe entre los pentests anuales
Recurra a las pruebas de su propio equipo en los cambios críticos, para que los problemas se detecten y se corrijan antes de la prueba anual.
Inicio de sesión, sesiones y autenticación reforzada
Compruebe la aplicación de la MFA, la gestión de los códigos de un solo uso, los tiempos de espera de sesión y la nueva autenticación en las acciones de alto riesgo, aplicados por el servidor.
Flujos Pix y dispositivos registrados
Pruebe que el inicio de Pix, los cambios de claves Pix y el registro de dispositivos no pueden eludirse a través de la app ni de sus API.
API y datos en el dispositivo
Pruebe la autorización en cada API de cuentas y de pagos, y busque tokens, datos personales y secretos codificados en la app.
Evidencia para el informe anual
Conserve los resultados de los pentests y de los escaneos, los planes de acción y las nuevas pruebas para el informe que debe presentarse al consejo a más tardar el 31 de marzo, y durante cinco años.
Una lista sugerida, no una plantilla del BCB. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Resolução CMN nº 4.893, de 26 de fevereiro de 2021Consejo Monetario Nacional, publicada por el Banco Central do Brasil, en vigor desde el 1 de julio de 2021, texto consolidado. Política de ciberseguridad y contratación de servicios en la nube para las instituciones autorizadas. Solo en portugués
- Resolução CMN nº 5.274, de 18 de dezembro de 2025Consejo Monetario Nacional. Modifica la Resolución 4.893 con controles mínimos, pruebas de penetración al menos una vez al año y seguridad de las interfaces, con adaptación a más tardar el 1 de marzo de 2026. Solo en portugués
- Resolução BCB nº 85, de 8 de abril de 2021Banco Central do Brasil, en vigor desde el 1 de agosto de 2021, texto consolidado. Las normas de ciberseguridad para las entidades de pago y otras instituciones de su ámbito. Solo en portugués
- Resolução BCB nº 538, de 18 de dezembro de 2025Banco Central do Brasil. Incorpora a la Resolución BCB 85 los cambios de diciembre de 2025, incluidas las pruebas de penetración anuales. Solo en portugués
- Resolução BCB nº 1, de 12 de agosto de 2020: Regulamento do PixBanco Central do Brasil, Reglamento de Pix consolidado. El artículo 89 abarca la gestión del riesgo de fraude, los controles antifraude y los dispositivos de acceso registrados. Solo en portugués
- Resolução Conjunta nº 1, de 4 de maio de 2020Consejo Monetario Nacional y Banco Central do Brasil. Implantación de Open Finance, incluida la autenticación de los clientes y de las instituciones. Solo en portugués
- Resolução BCB nº 32, de 29 de outubro de 2020Banco Central do Brasil. Requisitos técnicos de Open Finance, incluido el Manual de Seguridad sobre las normas de seguridad y los certificados de las API. Solo en portugués
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Pruebe su app de banca móvil frente a las normas del BCB
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada y un pentest con agentes de IA.




