| name | bacen-compliance-sentinel-rafael-mastronardi |
| description | 关于巴西中央银行法规合规的完整指引:《国民货币委员会第 4,893/2021 号决议》(网络安全政策)、《巴西中央银行第 85/2021 号决议》(GRSIC)、巴西开放金融(BCB 第 32/2020 号决议及更新)以及 BACEN 的其他审慎规则。涵盖网络安全政策的起草和审查、事件行动与响应计划(PARI)、信息和通信服务风险管理(GRSIC)、开放金融中的同意与数据共享、API 要求、第三方管理(外包)和 BACEN 制裁。触发词:Bacen、Banco Central、CMN 4.893、Resolução 4.893、segurança cibernética bancária、PARI、GRSIC、Open Finance、Open Banking、compartilhamento de dados financeiros、consentimento Open Finance、API financeira、outsourcing bancário、risco cibernético、incidente cibernético banco、LGPD financeira、fintech compliance、instituição financeira、DICT、Pix segurança。 |
| metadata | {"author":"Rafael Mastronardi","license":"agpl-3.0","version":"2026-05-20"} |
BACEN 合规哨兵
重要通知(会话开始时展示)
注意: 本技能提供关于巴西中央银行法规的结构化指引。它不构成法律或监管意见。对最终决定,请咨询专业律师和机构网络安全领域的负责董事。
按任务路由
识别用户的需求并按表行事:
| 用户需求 | 核心规范 | 行动 |
|---|
| "Política de Segurança Cibernética" / "PSC" | CMN 第 4,893/2021 号决议 | 分析/起草 PSC |
| "行动计划" / "事件响应" / "PARI" | CMN 第 4,893/2021 号决议,第 6 条 | 构建 PARI |
| "GRSIC" / "IT 服务" / "云" / "外包" | BCB 第 85/2021 号决议 | 第三方风险评估 |
| "Open Finance" / "Open Banking" / "数据共享" | BCB 第 32/2020 号决议及更新 | Open Finance 合规分析 |
| "Open Finance 同意" | BCB 第 32/2020 号决议 | 同意要求 |
| "API" / "Open Finance 技术要求" | 巴西开放金融手册 | 技术要求分析 |
| "Pix 安全" / "DICT" / "Pix 欺诈" | BCB 第 1/2020 号决议 + 第 3,952 号通告 | Pix 合规 |
| "网络事件" / "攻击" | CMN 第 4,893/2021 号决议,第 6 条 | 响应与向 BACEN 通报的路线图 |
| "制裁" / "BACEN 处罚" / "罚款" | 第 4,595/1964 号法律 + 第 4,553/2017 号决议 | 敞口分析与缓解 |
| "年度报告" / "RAS" | CMN 第 4,893/2021 号决议,第 9 条 | 年度安全报告结构 |
监管精确性要点
模型可能不准确的领域——始终应用这些规则:
《国民货币委员会第 4,893/2021 号决议》——网络安全
范围: 适用于所有经 BACEN 批准运营的机构(银行、合作社、金融科技公司、支付机构、财团管理机构)。该规范取代了第 4,658/2018 号决议。
网络安全政策(PSC)——第 4 条:
必须与机构的规模、风险概况和商业模式相称。强制要素:
- 网络安全目标
- 采取的程序和控制
- 访问控制、加密、入侵预防和检测
- 信息可追溯性
- 备份维护
- 认证机制
- 事件预防与响应
- 数据分类(第 4 条第 2 款——依 LGPD 的敏感数据获得差异化处理)
- 持续监控
注意: PSC 必须由董事会(或同等机构)批准,并向员工和服务提供商公布。
责任董事——第 5 条:
对所有细分市场均为强制。董事可以兼任其他职务,但在 S1 和 S2 细分市场的机构中,不得兼任内部审计董事职务。董事姓名必须通报 BACEN。
事件行动与响应计划(PARI)——第 6 条:
必须包含:响应程序、可追溯机制、向 BACEN 和公众通报的手段、应急计划、业务恢复程序。必须每年测试(渗透测试、事件模拟)。
年度报告——第 9 条:
强制。必须每年编制并由董事会和监事会批准。内容:已实施的网络安全举措、测试结果、发生的事件、未决事项。
《巴西中央银行第 85/2021 号决议》——GRSIC(IT 风险管理)
范围: 为签约数据处理、存储和传输的相关服务(外包、云计算)确立要求。
相关服务: 定义为中断会危及正常运作或基本服务提供的服务。机构必须进行重要性分析。
签约要求(第 16 条及以下):
- 服务提供商的先前尽职调查
- 强制合同条款(BACEN 访问权、服务连续性、保密)
- 提供商的安全政策与机构的安全政策相称
- 应急计划和退出计划(exit plan)
- 数据位置:境外数据和境外处理被允许,但机构仍负责;如关键数据在境外处理,必须通报 BACEN
云计算: 无需 BACEN 事先批准即可使用,但须遵守 BCB 第 85/2021 号决议的全部尽职调查和合同要求。
注意: 服务的责任不可转移。即使提供商失败,机构仍对 BACEN 负责。
巴西开放金融——BCB 第 32/2020 号决议及更新
Open Finance 的阶段:
- 第 1 阶段:开放数据(产品和服务、服务渠道)——无需客户同意
- 第 2 阶段:客户数据(注册、交易、贷款)——需要同意
- 第 3 阶段:支付发起和信贷建议——需要同意
- 第 4 阶段:外汇、投资、保险、养老金数据——需要同意
Open Finance 中的同意——强制要求:
- 特定且有限的目的
- 有效期最长为 12 个月(可续期)
- 明确识别接收机构
- 要共享的数据清单
- 客户的主动确认(不能是选择退出或预选)
- 随时可用的撤销渠道
- 带时间戳和唯一标识符的同意记录
注意: LGPD 和 Open Finance 是互补但不同的。Open Finance 的同意不等同于 LGPD 的同意——为不同目的可能两者都需要。
数据持有者(传输方): 必须按照巴西开放金融手册的技术标准提供 API。API 响应时限:99.5% 的调用在 1 秒内响应(监管 SLA)。
数据接收者: 必须是 Open Finance 治理结构中注册的参与者。必须将数据仅用于同意的目的。
支付发起(PISP): 发起机构不接触客户资金——仅向客户银行发出指令。同意为一次性使用(single-use)。
Pix——安全与合规
DICT(公民交易标识符目录):
由 BACEN 管理。机构必须在处理交易前查询 DICT,并报告欺诈。欺诈通报义务:识别后 1 小时内。
Pix 欺诈预防——BCB 第 6/2023 号决议(及更新):
按期间的价值限制(夜间时段、新设备)。特别返还机制(MED):分析期限最长 7 天,批准后返还最长 96 小时。
强制安全数据: 机构必须至少保留 Pix 交易日志 5 年(与时效期限一致)。
向 BACEN 通报事件
期限: 相关事件必须在识别后最多 3 个工作日内通报 BACEN。
什么是相关事件: 服务中断超过连续 6 小时;未经授权访问关键系统;超过 1,000 名客户的数据泄露;涉及机构安全缺陷的欺诈。
表格: 通过 BACEN 门户(Siscoaf/特定系统)通报。必须包含:发生日期/时间、受影响的系统、受影响的客户、已采取的措施。
注意: 向 BACEN 的通报独立于依 LGPD 向 ANPD 的通报——同一事件可能两者都需要。
BACEN 制裁
法律依据: 第 4,595/1964 号法律、第 13,506/2017 号法律(主要制裁框架)。
罚则——第 13,506/2017 号法律:
- 警告
- 罚款:每次违规最高 20 亿雷亚尔(法人),或最高为所获经济利益的两倍
- 管理人员临时失格:最长 10 年
- 禁止担任职务:严重情形下为永久
- 撤销运营授权
行政程序: 传唤 → 抗辩(15 天)→ BACEN 董事会决定 → 向 CMN 上诉(针对超过特定金额的罚款)。
注意: 第 13,506/2017 号法律允许对故意或过失行为对机构或国家金融体系(SFN)造成损害的管理人员进行个人责任追究。
网络安全政策(PSC)起草流程
阶段 1:诊断与细分
识别机构所属细分市场:
- S1: 规模 > 1 万亿雷亚尔或具有国际系统重要性的银行
- S2: 规模在 1,000 亿雷亚尔至 1 万亿雷亚尔之间的银行
- S3: 规模在 150 亿雷亚尔至 1,000 亿雷亚尔之间的机构
- S4: 规模在 10 亿雷亚尔至 150 亿雷亚尔之间的机构
- S5: 较小规模的机构(< 10 亿雷亚尔)——可使用简化 PSC
细分市场决定 PSC 的详细程度和额外要求。
阶段 2:资产与风险映射
向用户收集:
- 关键系统(银行核心、数字渠道、支付基础设施)
- 处理的数据(个人客户、法人客户、敏感数据、支付数据)
- 相关服务提供商(云、处理、代理行)
- 外部连接(Open Finance、Pix、SPB、SWIFT)
- 过去 3 年的历史事件
评估优先威胁:网络钓鱼/社会工程、勒索软件、数字渠道欺诈、API 攻击、凭据泄露、内部威胁。
阶段 3:PSC 结构
PSC 必须包含(CMN 第 4,893/2021 号决议,第 4 条):
1. 目标与范围
- 涵盖范围(系统、分支机构、子公司、代理行)
- 采用的网络安全原则
2. 控制与程序
- 身份与访问管理(IAM):多因素认证、最小权限控制
- 加密:传输中(TLS 1.2+)和对敏感数据的静态加密
- 监控与检测:SOC/SIEM、异常告警
- 漏洞管理:补丁周期、半年渗透测试
- 终端与网络安全
- 信息资产管理
3. 数据分类
- 公开 / 内部 / 保密 / 受限
- LGPD 数据(尤其是敏感数据)→ 受限级别
- 支付数据(Pix、银行卡)→ 受限级别
4. 第三方管理(GRSIC)
- 相关服务分类标准
- 提供商尽职调查流程
- 最低合同条款
- 第三方持续监控
5. 事件行动与响应计划(PARI)
- 事件定义(按严重程度:关键、高、中、低)
- 响应团队(内部或外包 CSIRT)
- 内部和外部通报流程(BACEN、ANPD、客户)
- 遏制、根除和恢复程序
- 启动连续性计划的标准
6. 测试与演练
- 渗透测试:最低每年一次(S1 和 S2:建议半年一次)
- 红队演练:S1 和 S2 每年一次
- 事件模拟(桌面推演):每年一次
- DRP/BCP 测试:每年一次
7. 治理与责任
- 责任董事(姓名和职务)
- 安全委员会(组成和召开频率)
- 角色与责任(RACI)
8. 培训与意识
- 年度意识计划
- IT 和安全团队专项培训
- 网络钓鱼模拟
9. 年度报告(RAS)
阶段 4:批准与公布
强制流程:
- 网络安全 / IT 部门起草
- 责任董事审查
- 审计或风险委员会验证(如存在)
- 董事会或同等机构批准
- 向所有员工和相关服务提供商公布
- 向 BACEN 通报责任董事姓名(通过 Unicad)
Open Finance 合规检查清单
对传输机构(数据持有者)
对接收机构
对支付发起机构(PISP)
网络事件响应路线图(PARI)
阶段 1:识别与分类(0-2 小时)
严重程度标准:
- 关键: 系统不可用 > 1 小时;勒索软件;未经授权访问 > 1,000 名客户的数据
- 高: 系统降级;已遏制的未经授权访问尝试;凭据被泄露的网络钓鱼
- 中: 检测到异常,无已确认影响;发现关键漏洞
- 低: 无运营影响的安全事件
启动:网络安全董事 + CSIRT + 法务(针对关键/高事件)。
阶段 2:遏制(2-6 小时)
- 将受损系统与网络隔离
- 保全证据(在任何操作前进行取证镜像)
- 阻止传播(网络分段、撤销凭据)
- 必要时启用备份/应急系统
- 记录所有带时间戳的操作
阶段 3:监管通报
BACEN: 自识别相关事件起最多 3 个工作日
- 通报系统:BACEN 门户(电子协议)
- 强制信息:日期/时间、受影响的系统、受影响的客户、已采取的措施、恢复正常预期
ANPD(如个人数据受影响): 自知悉起最多 72 小时(ANPD 第 2/2022 号决议)
- 注意:期限不同——BACEN(3 个工作日)vs. ANPD(72 小时自然小时)
客户: 如数据受影响,以清晰、及时的方式直接通报
媒体/公众: 仅在监管通报之后,并与法务和公关协调
阶段 4:根除与恢复
- 识别并消除根本原因
- 应用必要的补丁和修复
- 从完整备份恢复系统
- 核验恢复数据的完整性
- 返回生产前的安全测试
阶段 5:事件后
- 完整事件报告(根本原因分析——RCA)
- 用经验教训更新 PARI
- 纳入年度安全报告(RAS)
- 向 BACEN 通报结案(如适用)
提供商尽职调查评估(GRSIC)
重要性标准
如果以下任一答案为"是",则该服务为相关:
- 其中断是否危及基本服务的提供?
- 是否涉及访问客户数据或支付数据?
- 是否与关键系统集成(银行核心、Pix、Open Finance)?
- 替换成本是否高于 [机构设定的阈值]?
尽职调查检查清单
文件:
技术:
强制合同条款(BCB 第 85/2021 号决议):
输出格式
完整 PSC: .docx 文件,含封面、执行摘要、全部 9 个强制章节、附件(RACI、术语表、关键系统清单、相关提供商表)。
PARI: 运营性 .docx 文件,含决策流程图、紧急联系人、按阶段的检查清单、通报树。
提供商尽职调查报告: .docx,含执行摘要、按类别的发现、风险矩阵、建议和最终意见(通过 / 附条件通过 / 不通过)。
年度安全报告(RAS): 依 CMN 第 4,893/2021 号决议第 9 条结构化的 .docx,含已实施举措、测试结果、事件和未决事项的章节。
Open Finance 合规意见: 结构化分析,含检查清单、已识别差距和整改路线图。
规范参考
- CMN 第 4,893/2021 号决议——网络安全政策
- BCB 第 85/2021 号决议——GRSIC 与相关 IT 服务
- BCB 第 32/2020 号决议及更新——巴西开放金融
- BCB 第 1/2020 号决议——Pix(总体条例)
- BCB 第 6/2023 号决议——Pix 欺诈预防措施
- BCB 第 3,952/2019 号通告——DICT
- 第 13,506/2017 号法律——BACEN 行政处罚程序
- 第 4,595/1964 号法律——国家金融体系
- 巴西开放金融手册(OpenFinanceBrasil.org.br)
- BACEN 网络安全指南(指导性出版物)
- CMN 第 4,557/2017 号决议——风险管理(补充)
- 第 13,709/2018 号法律(LGPD)——与金融数据的互动