Pular para o conteúdo
← Learn

Geografia

LGPD vs Bacen: o que é obrigatório

O que a LGPD realmente exige e o que o Bacen exige das instituições autorizadas. A lei não nomeia pentest; o teste de intrusão anual sim, na Resolução CMN 5.274/2025.

Há duas conversas distintas e o mercado as mistura. Uma é a LGPD: proteção de dados pessoais para quem trata dados no Brasil. Outra é o Bacen: política de segurança cibernética para instituições abrangidas pelo escopo da CMN 4.893/2021. O pentest não é a mesma coisa nas duas.

O que a LGPD exige

Lei 13.709/2018, texto compilado, consultado em 2026-09-17. Art. 6º, VII: medidas técnicas e administrativas aptas a proteger os dados de acessos não autorizados e de destruição, perda, alteração, comunicação ou difusão. Art. 6º, X: demonstrar que essas medidas existem e funcionam. Arts. 46–49: segurança desde a concepção, dever que sobrevive ao término do tratamento, comunicação de incidentes, sistemas estruturados para requisitos de segurança. Art. 50: boas práticas e governança. Nenhum artigo nomeia pentest.

O que o Bacen nomeia

Resolução CMN 4.893/2021, visor oficial do BCB, consultado em 2026-09-17. O texto original pedia testes e varreduras periódicas para detectar vulnerabilidades — não um pentest anual independente. A Resolução CMN 5.274, de 18 de dezembro de 2025, altera essa norma. Art. 3º, § 8º, IV: testes de intrusão. Art. 22-A: periodicidade mínima anual; independência e imparcialidade por pessoa ou empresa contratada, sem prejuízo de equipes internas; resultados e planos de correção documentados. Nota do BCB: adequação até 1º de março de 2026. O nome oficial é teste de intrusão, não «pentest».

A quem cada norma se aplica

LGPD: quem trata dados pessoais nas hipóteses do art. 3º — quase qualquer empresa digital que opera no Brasil. Bacen 4.893 / 5.274: instituições financeiras e demais autorizadas a funcionar pelo Banco Central. Se você está fora desse perímetro, o teste de intrusão anual independente não é o seu mandato. Pode ser o que um cliente, um auditor ou uma apólice pedem mesmo assim.

Evidência, não teatro

Um scanner com timbre não demonstra o art. 6º, X nem o art. 22-A. Um relatório com PoC reproduzível, controles negativos e a assinatura de quem supervisionou é evidência: de diligência diante da LGPD, e de teste de intrusão se o contrato e o escopo cobrem o que o Bacen pede. A janela se fixa no contrato. Não publicamos prazos nem percentuais de terceiros. O mapa para empresas brasileiras está em pentest no Brasil. O método, em o que é um teste de penetração. Se é preciso validar portas, escopo proposto.

Perguntas diretas

A LGPD nomeia pentest?

Não. Lei 13.709/2018, texto compilado em planalto.gov.br, consultado em 2026-09-17: não aparecem pentest, teste de penetração nem teste de intrusão. O Capítulo VII (arts. 46–50) trata de medidas de segurança, incidentes e boas práticas, não de um teste ofensivo nomeado.

O que mudou com a Resolução CMN 5.274/2025?

Inseriu o art. 22-A na Resolução CMN 4.893/2021: os testes de intrusão do art. 3º, § 8º, IV devem ter periodicidade mínima anual; ser realizados com independência e imparcialidade por pessoa natural ou empresa especializada contratada, sem prejuízo de testes internos; e documentar resultados, vulnerabilidades e planos de correção. Texto no visor de normativos do BCB, consultado em 2026-09-17. Prazo de adequação comunicado pelo BCB: 1º de março de 2026.

A 4.893/2021 já exigia pentest anual independente?

Não. O texto original da 4.893 (26/02/2021) pedia, entre os controles mínimos, a realização periódica de testes e varreduras para detectar vulnerabilidades. Não fixava cadência anual nem independência de terceiro para testes de intrusão. Isso chega com a 5.274/2025.

É o momento de testar portas?

Conte o que precisa validar. Respondemos com escopo proposto, não com brochure.

Falar com a Rekon Mais no Learn