Geografía
LGPD vs Bacen: mandato y diligencia
Qué exige la LGPD de verdad y qué exige Bacen a las instituciones autorizadas. El pentest no está nombrado en la ley; el teste de intrusão anual sí, en la Resolución CMN 5.274/2025.
Hay dos conversaciones distintas y el mercado las mezcla. Una es la LGPD: protección de datos personales para quien trata datos en Brasil. Otra es Bacen: política de seguridad cibernética para instituciones comprendidas en el alcance de CMN 4.893/2021. El pentest no es la misma cosa en las dos.
Preguntas directas
¿La LGPD nombra pentest?
- No. Lei 13.709/2018, texto compilado en planalto.gov.br, consultado 2026-09-17: no aparecen pentest, teste de penetração ni teste de intrusão. El Capítulo VII (arts. 46–50) habla de medidas de seguridad, incidentes y buenas prácticas, no de un test ofensivo nombrado.
¿Qué cambió con la Resolución CMN 5.274/2025?
- Insertó el art. 22-A en la Resolución CMN 4.893/2021: los testes de intrusão del art. 3º, § 8º, IV deben tener periodicidad mínima anual; realizarse con independencia e imparcialidad por persona natural o empresa especializada contratada, sin perjuicio de tests internos; y documentar resultados, vulnerabilidades y planes de corrección. Texto en el visor de normativos del BCB, consultado 2026-09-17. Plazo de adecuación comunicado por el BCB: 1º de marzo de 2026.
¿La 4.893/2021 ya exigía pentest anual independiente?
- No. El texto original de la 4.893 (26/02/2021) pedía, entre los controles mínimos, la realización periódica de tests y varreduras para detectar vulnerabilidades. No fijaba cadencia anual ni independencia de un tercero para testes de intrusão. Eso llega con la 5.274/2025.
¿Es el momento de probar puertas?
Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.