Pix por aproximação perde o teto de R$ 500: onde passa a morar o controle
Desde esta quinta-feira (1º/10/2026), o Pix por aproximação deixou de ter o teto fixo de R$ 500 por transação. A mudança foi estabelecida pela Instrução Normativa BCB nº 746, publicada pelo Banco Central em junho, e também alcança pagamentos por QR Code, por chaves de acesso e as operações iniciadas pela jornada sem redirecionamento (JSR) do Open Finance. Na prática, não há um novo teto substituindo o antigo: o limite continuará sendo definido pelas configurações de segurança de cada conta e pelos valores que o próprio cliente ajustar no aplicativo — e as instituições financeiras passam a ter de oferecer uma ferramenta de gerenciamento desse limite. Fonte: Agência Brasil
Para o setor de pagamentos, o ponto central não é o valor em si, mas a mudança de onde mora o controle. Um teto regulatório fixo funcionava como limite de perda embutido: um celular desbloqueado ou uma credencial comprometida não rendiam mais de R$ 500 por aproximação. Agora esse freio passa a depender de configuração por cliente, da autenticação exigida em cada jornada e dos controles antifraude da própria instituição. Não é um detalhe de usabilidade: a norma alcança exatamente os caminhos que costumam concentrar abuso — NFC, QR e a jornada sem redirecionamento do Open Finance, em que a autorização acontece sem passar pelo ambiente da instituição que paga. É o padrão que se repete em toda expansão de pagamento instantâneo: a funcionalidade entra em produção antes do controle, e a superfície de abuso cresce sem que os limites tenham sido testados ponta a ponta.
Antes de tratar a mudança como "só um ajuste de app", vale verificar o que a operação realmente entrega:
- Limites e padrões: o teto por transação da modalidade respeita a configuração do cliente em todos os caminhos — NFC, QR, chave e JSR — ou só na jornada do aplicativo do banco?
- Ação crítica sem dupla validação: é possível elevar o próprio limite por aproximação sem autenticação reforçada real, em dispositivo novo ou em jornada sem redirecionamento?
- Detecção por dispositivo e comportamento: pagamentos por aproximação acima do padrão histórico do cliente disparam análise — ou seguem direto?
- Evidência: em caso de contestação, a instituição consegue provar quem autorizou, de qual dispositivo, quando e sob qual limite vigente?
Como o celular pode concluir a operação sem abrir o aplicativo do banco em determinados cenários, a pergunta que fica para as equipes de segurança e de prevenção a fraude é simples: o teto de R$ 500 foi substituído por um controle testado — ou apenas por uma configuração que ninguém validou?
Teste contínuo de intrusão com evidência técnica para o regulador.
Conhecer o Security IA