Geografia
LGPD vs Bacen: o que é obrigatório
O que a LGPD realmente exige e o que o Bacen exige das instituições autorizadas. A lei não nomeia pentest; o teste de intrusão anual sim, na Resolução CMN 5.274/2025.
Há duas conversas distintas e o mercado as mistura. Uma é a LGPD: proteção de dados pessoais para quem trata dados no Brasil. Outra é o Bacen: política de segurança cibernética para instituições abrangidas pelo escopo da CMN 4.893/2021. O pentest não é a mesma coisa nas duas.
Perguntas diretas
A LGPD nomeia pentest?
- Não. Lei 13.709/2018, texto compilado em planalto.gov.br, consultado em 2026-09-17: não aparecem pentest, teste de penetração nem teste de intrusão. O Capítulo VII (arts. 46–50) trata de medidas de segurança, incidentes e boas práticas, não de um teste ofensivo nomeado.
O que mudou com a Resolução CMN 5.274/2025?
- Inseriu o art. 22-A na Resolução CMN 4.893/2021: os testes de intrusão do art. 3º, § 8º, IV devem ter periodicidade mínima anual; ser realizados com independência e imparcialidade por pessoa natural ou empresa especializada contratada, sem prejuízo de testes internos; e documentar resultados, vulnerabilidades e planos de correção. Texto no visor de normativos do BCB, consultado em 2026-09-17. Prazo de adequação comunicado pelo BCB: 1º de março de 2026.
A 4.893/2021 já exigia pentest anual independente?
- Não. O texto original da 4.893 (26/02/2021) pedia, entre os controles mínimos, a realização periódica de testes e varreduras para detectar vulnerabilidades. Não fixava cadência anual nem independência de terceiro para testes de intrusão. Isso chega com a 5.274/2025.
É o momento de testar portas?
Conte o que precisa validar. Respondemos com escopo proposto, não com brochure.