Blog
Nota 2 min de leitura

Pix por aproximação perde o teto de R$ 500: onde passa a morar o controle

Compartilhar:

Desde esta quinta-feira (1º/10/2026), o Pix por aproximação deixou de ter o teto fixo de R$ 500 por transação. A mudança foi estabelecida pela Instrução Normativa BCB nº 746, publicada pelo Banco Central em junho, e também alcança pagamentos por QR Code, por chaves de acesso e as operações iniciadas pela jornada sem redirecionamento (JSR) do Open Finance. Na prática, não há um novo teto substituindo o antigo: o limite continuará sendo definido pelas configurações de segurança de cada conta e pelos valores que o próprio cliente ajustar no aplicativo — e as instituições financeiras passam a ter de oferecer uma ferramenta de gerenciamento desse limite. Fonte: Agência Brasil

Para o setor de pagamentos, o ponto central não é o valor em si, mas a mudança de onde mora o controle. Um teto regulatório fixo funcionava como limite de perda embutido: um celular desbloqueado ou uma credencial comprometida não rendiam mais de R$ 500 por aproximação. Agora esse freio passa a depender de configuração por cliente, da autenticação exigida em cada jornada e dos controles antifraude da própria instituição. Não é um detalhe de usabilidade: a norma alcança exatamente os caminhos que costumam concentrar abuso — NFC, QR e a jornada sem redirecionamento do Open Finance, em que a autorização acontece sem passar pelo ambiente da instituição que paga. É o padrão que se repete em toda expansão de pagamento instantâneo: a funcionalidade entra em produção antes do controle, e a superfície de abuso cresce sem que os limites tenham sido testados ponta a ponta.

Antes de tratar a mudança como "só um ajuste de app", vale verificar o que a operação realmente entrega:

  • Limites e padrões: o teto por transação da modalidade respeita a configuração do cliente em todos os caminhos — NFC, QR, chave e JSR — ou só na jornada do aplicativo do banco?
  • Ação crítica sem dupla validação: é possível elevar o próprio limite por aproximação sem autenticação reforçada real, em dispositivo novo ou em jornada sem redirecionamento?
  • Detecção por dispositivo e comportamento: pagamentos por aproximação acima do padrão histórico do cliente disparam análise — ou seguem direto?
  • Evidência: em caso de contestação, a instituição consegue provar quem autorizou, de qual dispositivo, quando e sob qual limite vigente?

Como o celular pode concluir a operação sem abrir o aplicativo do banco em determinados cenários, a pergunta que fica para as equipes de segurança e de prevenção a fraude é simples: o teto de R$ 500 foi substituído por um controle testado — ou apenas por uma configuração que ninguém validou?

Radar semanal

Receba estas análises toda semana na sua caixa de entrada.

Assinar grátis
Sua superfície aguenta escrutínio?

Teste contínuo de intrusão com evidência técnica para o regulador.

Conhecer o Security IA

Leia também