Blog
Nota 3 min de leitura

O sistema financeiro bateu recorde de incidentes cibernéticos — e o vetor mudou de lado

Compartilhar:

O Banco Central registrou 76 incidentes cibernéticos relevantes no sistema financeiro em 2025 — 29% a mais que os 59 de 2024 —, e a natureza do problema mudou: foram 39 fraudes, contra apenas nove no ano anterior. Os dados foram obtidos pelo Valor Econômico via Lei de Acesso à Informação. Em 2026 a escalada não parou: no primeiro semestre foram 57 incidentes relevantes, alta de 42,5% sobre o mesmo período de 2025 e o maior número para um semestre desde que as instituições passaram a comunicá-los ao BC, em 2018 — segundo o JOTA, que também obteve os números por LAI. Até a segunda semana de agosto, o ano já somava 68 casos, a um passo do total de todo o ano passado.

Fonte: Valor Econômico · JOTA

Mais relevante que o volume é onde os ataques acertaram. Até 2024, falhas de tecnologia da informação lideravam as estatísticas; em 2025, as fraudes passaram à frente. E o caminho preferido dos criminosos deixou de ser a instituição para ser quem presta serviço a ela: os episódios mais emblemáticos do período envolveram provedores de tecnologia que conectam instituições à infraestrutura do sistema financeiro, com desvios que podem ter ultrapassado R$ 1 bilhão. Levantamento publicado pelo Correio Braziliense em 28/09 aponta perdas superiores a R$ 1,5 bilhão para empresas do setor entre julho de 2025 e junho de 2026. O grupo de inteligência de ameaças do Google descreveu o mesmo movimento na América Latina: intrusões diretas na infraestrutura de computação financeira e de pagamentos instantâneos. O padrão do setor é claro — o elo mais fraco costuma estar ao redor da instituição, não dentro dela.

Fonte: Correio Braziliense

É esse cenário que a regulação passou a endereçar. As Resoluções BCB 538/2025 e CMN 5.274/2025 ampliaram os requisitos mínimos da política de segurança cibernética, com ênfase em testes de intrusão, rastreabilidade de operações, controles de acesso e aplicação regular de correções. A Resolução BCB 584/2026 prevê retenção cautelar em determinadas operações com ativos virtuais, com vigência a partir de 1º de janeiro de 2027. Para quem opera no sistema financeiro, a leitura prática é que o perímetro de confiança inclui fornecedores e integrações — e que a evidência de teste precisa acompanhar a operação continuamente.

O que vale monitorar e testar de forma recorrente a partir daqui:

  • Inventário e acesso de terceiros: quem são os provedores com conexão à sua infraestrutura, com qual privilégio e com qual trilha de auditoria.
  • Superfície exposta: APIs, integrações e acessos remotos testados com intrusão recorrente, não com um teste pontual por ano.
  • Credenciais e movimentação de recursos: detecção de uso anômalo e de desvios em pagamentos, com rastreabilidade ponta a ponta.
  • Evidência documental: registro contínuo do que foi testado, quando e com qual resultado — o material que sustenta a conversa com o regulador.

Incidentes relevantes deixaram de ser risco tecnológico e passaram a ser risco financeiro direto. Tratar a cadeia inteira como parte do próprio perímetro é o que separa quem comunica um incidente de quem o descobre pelo extrato.

Radar semanal

Receba estas análises toda semana na sua caixa de entrada.

Assinar grátis
Sua superfície aguenta escrutínio?

Teste contínuo de intrusão com evidência técnica para o regulador.

Conhecer o Security IA

Leia também