Saltar al contenido
← Learn

Geografía

LGPD vs Bacen: mandato y diligencia

Qué exige la LGPD de verdad y qué exige Bacen a las instituciones autorizadas. El pentest no está nombrado en la ley; el teste de intrusão anual sí, en la Resolución CMN 5.274/2025.

Hay dos conversaciones distintas y el mercado las mezcla. Una es la LGPD: protección de datos personales para quien trata datos en Brasil. Otra es Bacen: política de seguridad cibernética para instituciones comprendidas en el alcance de CMN 4.893/2021. El pentest no es la misma cosa en las dos.

Lo que la LGPD exige

Lei 13.709/2018, texto compilado, consultado 2026-09-17. Art. 6º, VII: medidas técnicas y administrativas aptas a proteger los datos de accesos no autorizados y de destrucción, pérdida, alteración, comunicación o difusión. Art. 6º, X: demostrar que esas medidas existen y funcionan. Arts. 46–49: seguridad desde el diseño, deber que sobrevive al término del tratamiento, comunicación de incidentes, sistemas estructurados para requisitos de seguridad. Art. 50: buenas prácticas y gobernanza. Ningún artículo nombra pentest.

Lo que Bacen nombra

Resolución CMN 4.893/2021, visor oficial del BCB, consultado 2026-09-17. El texto original pedía tests y varreduras periódicas para detectar vulnerabilidades — no un pentest anual independiente. La Resolución CMN 5.274, de 18 de diciembre de 2025, altera esa norma. Art. 3º, § 8º, IV: testes de intrusão. Art. 22-A: periodicidad mínima anual; independencia e imparcialidad por persona o empresa contratada, sin perjuicio de equipos internos; resultados y planes de corrección documentados. Nota del BCB: adecuación hasta el 1º de marzo de 2026. El nombre oficial es teste de intrusão, no «pentest».

A quién aplica cada norma

LGPD: quien trata datos personales en las hipótesis del art. 3º — casi cualquier empresa digital que opera en Brasil. Bacen 4.893 / 5.274: instituciones financieras y demás autorizadas a funcionar por el Banco Central. Si no estás en ese perímetro, el teste de intrusão anual independiente no es tu mandato. Puede ser lo que un cliente, un auditor o una póliza te piden igual.

Evidencia, no teatro

Un scanner con membrete no demuestra el art. 6º, X ni el art. 22-A. Un informe con PoC reproducible, controles negativos y firma de quien supervisó sí es evidencia: de diligencia frente a la LGPD, y de teste de intrusão si el contrato y el alcance cubren lo que Bacen pide. La ventana se fija en el contrato. No publicamos plazos ni porcentajes de terceros. El mapa para empresas brasileñas está en pentesting en Brasil. El método, en qué es un test de penetración. Si hay que validar puertas, alcance propuesto.

Preguntas directas

¿La LGPD nombra pentest?

No. Lei 13.709/2018, texto compilado en planalto.gov.br, consultado 2026-09-17: no aparecen pentest, teste de penetração ni teste de intrusão. El Capítulo VII (arts. 46–50) habla de medidas de seguridad, incidentes y buenas prácticas, no de un test ofensivo nombrado.

¿Qué cambió con la Resolución CMN 5.274/2025?

Insertó el art. 22-A en la Resolución CMN 4.893/2021: los testes de intrusão del art. 3º, § 8º, IV deben tener periodicidad mínima anual; realizarse con independencia e imparcialidad por persona natural o empresa especializada contratada, sin perjuicio de tests internos; y documentar resultados, vulnerabilidades y planes de corrección. Texto en el visor de normativos del BCB, consultado 2026-09-17. Plazo de adecuación comunicado por el BCB: 1º de marzo de 2026.

¿La 4.893/2021 ya exigía pentest anual independiente?

No. El texto original de la 4.893 (26/02/2021) pedía, entre los controles mínimos, la realización periódica de tests y varreduras para detectar vulnerabilidades. No fijaba cadencia anual ni independencia de un tercero para testes de intrusão. Eso llega con la 5.274/2025.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn