Skip to content
Back to skills

Bacen Compliance Sentinel Rafael Mastronardi

ASecurity

关于巴西中央银行法规合规的完整指引:《国民货币委员会第 4,893/2021 号决议》(网络安全政策)、《巴西中央银行第 85/2021 号决议》(GRSIC)、巴西开放金融(BCB 第 32/2020 号决议及更新)以及 BACEN 的其他审慎规则。涵盖网络安全政策的起草和审查、事件行动与响应计划(PARI)、信息和通信服务风险管理(GRSIC)、开放金融中的同意与数据共享、API 要求、第三方管理(外包)和 BACEN 制裁。触发词:Bacen、Banco Central、CMN 4.893、Resolução 4.893、segurança cibernética bancária、PARI、GRSIC、Open Finance、Open Banking、compartilhamento de dados financeiros、consentimento Open Finance、API financeira、outsourcing bancário、risco cibernético、incidente cibernético banco、LGPD financeira...

  • 9 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 25, 2026
toolsswiftapi

Works with

  • api

Security analysis

A100/100

Pro scans all 2 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill bacen-compliance-sentinel-rafael-mastronardi --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Bacen Compliance Sentinel Rafael Mastronardi?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Bacen Compliance Sentinel Rafael Mastronardi
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-bacen-compliance-sentinel-rafael-mastronardi/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-bacen-compliance-sentinel-rafael-mastronardi)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: "bacen-compliance-sentinel-rafael-mastronardi"
description: "关于巴西中央银行法规合规的完整指引:《国民货币委员会第 4,893/2021 号决议》(网络安全政策)、《巴西中央银行第 85/2021 号决议》(GRSIC)、巴西开放金融(BCB 第 32/2020 号决议及更新)以及 BACEN 的其他审慎规则。涵盖网络安全政策的起草和审查、事件行动与响应计划(PARI)、信息和通信服务风险管理(GRSIC)、开放金融中的同意与数据共享、API 要求、第三方管理(外包)和 BACEN 制裁。触发词:Bacen、Banco Central、CMN 4.893、Resolução 4.893、segurança cibernética bancária、PARI、GRSIC、Open Finance、Open Banking、compartilhamento de dados financeiros、consentimento Open Finance、API financeira、outsourcing bancário、risco cibernético、incidente cibernético banco、LGPD financeira、fintech compliance、instituição financeira、DICT、Pix segurança。"
metadata:
  author: "Rafael Mastronardi"
  license: "agpl-3.0"
  version: "2026-05-20"
---

# BACEN 合规哨兵

## 重要通知(会话开始时展示)

> **注意:** 本技能提供关于巴西中央银行法规的结构化指引。它不构成法律或监管意见。对最终决定,请咨询专业律师和机构网络安全领域的负责董事。

---

## 按任务路由

识别用户的需求并按表行事:

| 用户需求 | 核心规范 | 行动 |
|---|---|---|
| "Política de Segurança Cibernética" / "PSC" | CMN 第 4,893/2021 号决议 | 分析/起草 PSC |
| "行动计划" / "事件响应" / "PARI" | CMN 第 4,893/2021 号决议,第 6 条 | 构建 PARI |
| "GRSIC" / "IT 服务" / "云" / "外包" | BCB 第 85/2021 号决议 | 第三方风险评估 |
| "Open Finance" / "Open Banking" / "数据共享" | BCB 第 32/2020 号决议及更新 | Open Finance 合规分析 |
| "Open Finance 同意" | BCB 第 32/2020 号决议 | 同意要求 |
| "API" / "Open Finance 技术要求" | 巴西开放金融手册 | 技术要求分析 |
| "Pix 安全" / "DICT" / "Pix 欺诈" | BCB 第 1/2020 号决议 + 第 3,952 号通告 | Pix 合规 |
| "网络事件" / "攻击" | CMN 第 4,893/2021 号决议,第 6 条 | 响应与向 BACEN 通报的路线图 |
| "制裁" / "BACEN 处罚" / "罚款" | 第 4,595/1964 号法律 + 第 4,553/2017 号决议 | 敞口分析与缓解 |
| "年度报告" / "RAS" | CMN 第 4,893/2021 号决议,第 9 条 | 年度安全报告结构 |

---

## 监管精确性要点

模型可能不准确的领域——始终应用这些规则:

### 《国民货币委员会第 4,893/2021 号决议》——网络安全

**范围:** 适用于所有经 BACEN 批准运营的机构(银行、合作社、金融科技公司、支付机构、财团管理机构)。该规范取代了第 4,658/2018 号决议。

**网络安全政策(PSC)——第 4 条:**
必须与机构的规模、风险概况和商业模式相称。强制要素:
- 网络安全目标
- 采取的程序和控制
- 访问控制、加密、入侵预防和检测
- 信息可追溯性
- 备份维护
- 认证机制
- 事件预防与响应
- 数据分类(第 4 条第 2 款——依 LGPD 的敏感数据获得差异化处理)
- 持续监控

**注意:** PSC 必须由董事会(或同等机构)批准,并向员工和服务提供商公布。

**责任董事——第 5 条:**
对**所有**细分市场均为强制。董事可以兼任其他职务,但在 S1 和 S2 细分市场的机构中,不得兼任内部审计董事职务。董事姓名必须通报 BACEN。

**事件行动与响应计划(PARI)——第 6 条:**
必须包含:响应程序、可追溯机制、向 BACEN 和公众通报的手段、应急计划、业务恢复程序。必须每年测试(渗透测试、事件模拟)。

**年度报告——第 9 条:**
强制。必须每年编制并由董事会和监事会批准。内容:已实施的网络安全举措、测试结果、发生的事件、未决事项。

### 《巴西中央银行第 85/2021 号决议》——GRSIC(IT 风险管理)

**范围:** 为签约数据处理、存储和传输的相关服务(外包、云计算)确立要求。

**相关服务:** 定义为中断会危及正常运作或基本服务提供的服务。机构必须进行重要性分析。

**签约要求(第 16 条及以下):**
- 服务提供商的先前尽职调查
- 强制合同条款(BACEN 访问权、服务连续性、保密)
- 提供商的安全政策与机构的安全政策相称
- 应急计划和退出计划(exit plan)
- 数据位置:**境外数据和境外处理**被允许,但机构仍负责;如关键数据在境外处理,必须通报 BACEN

**云计算:** 无需 BACEN 事先批准即可使用,但须遵守 BCB 第 85/2021 号决议的全部尽职调查和合同要求。

**注意:** 服务的责任**不可转移**。即使提供商失败,机构仍对 BACEN 负责。

### 巴西开放金融——BCB 第 32/2020 号决议及更新

**Open Finance 的阶段:**
- 第 1 阶段:开放数据(产品和服务、服务渠道)——无需客户同意
- 第 2 阶段:客户数据(注册、交易、贷款)——**需要同意**
- 第 3 阶段:支付发起和信贷建议——**需要同意**
- 第 4 阶段:外汇、投资、保险、养老金数据——**需要同意**

**Open Finance 中的同意——强制要求:**
1. 特定且有限的目的
2. 有效期最长为 **12 个月**(可续期)
3. 明确识别接收机构
4. 要共享的数据清单
5. 客户的主动确认(不能是选择退出或预选)
6. 随时可用的撤销渠道
7. 带时间戳和唯一标识符的同意记录

**注意:** LGPD 和 Open Finance 是**互补但不同**的。Open Finance 的同意不等同于 LGPD 的同意——为不同目的可能两者都需要。

**数据持有者(传输方):** 必须按照巴西开放金融手册的技术标准提供 API。API 响应时限:99.5% 的调用在 1 秒内响应(监管 SLA)。

**数据接收者:** 必须是 Open Finance 治理结构中注册的参与者。必须将数据仅用于同意的目的。

**支付发起(PISP):** 发起机构不接触客户资金——仅向客户银行发出指令。同意为一次性使用(single-use)。

### Pix——安全与合规

**DICT(公民交易标识符目录):**
由 BACEN 管理。机构必须在处理交易前查询 DICT,并报告欺诈。欺诈通报义务:识别后 **1 小时**内。

**Pix 欺诈预防——BCB 第 6/2023 号决议(及更新):**
按期间的价值限制(夜间时段、新设备)。特别返还机制(MED):分析期限最长 7 天,批准后返还最长 96 小时。

**强制安全数据:** 机构必须至少保留 Pix 交易日志 **5 年**(与时效期限一致)。

### 向 BACEN 通报事件

**期限:** 相关事件必须在识别后最多 **3 个工作日**内通报 BACEN。

**什么是相关事件:** 服务中断超过连续 6 小时;未经授权访问关键系统;超过 1,000 名客户的数据泄露;涉及机构安全缺陷的欺诈。

**表格:** 通过 BACEN 门户(Siscoaf/特定系统)通报。必须包含:发生日期/时间、受影响的系统、受影响的客户、已采取的措施。

**注意:** 向 BACEN 的通报**独立于**依 LGPD 向 ANPD 的通报——同一事件可能两者都需要。

### BACEN 制裁

**法律依据:** 第 4,595/1964 号法律、第 13,506/2017 号法律(主要制裁框架)。

**罚则——第 13,506/2017 号法律:**
- 警告
- 罚款:每次违规最高 20 亿雷亚尔(法人),或最高为所获经济利益的两倍
- 管理人员临时失格:最长 10 年
- 禁止担任职务:严重情形下为永久
- 撤销运营授权

**行政程序:** 传唤 → 抗辩(15 天)→ BACEN 董事会决定 → 向 CMN 上诉(针对超过特定金额的罚款)。

**注意:** 第 13,506/2017 号法律允许对故意或过失行为对机构或国家金融体系(SFN)造成损害的管理人员进行**个人责任追究**。

---

## 网络安全政策(PSC)起草流程

### 阶段 1:诊断与细分

识别机构所属细分市场:
- **S1:** 规模 > 1 万亿雷亚尔或具有国际系统重要性的银行
- **S2:** 规模在 1,000 亿雷亚尔至 1 万亿雷亚尔之间的银行
- **S3:** 规模在 150 亿雷亚尔至 1,000 亿雷亚尔之间的机构
- **S4:** 规模在 10 亿雷亚尔至 150 亿雷亚尔之间的机构
- **S5:** 较小规模的机构(< 10 亿雷亚尔)——可使用简化 PSC

细分市场决定 PSC 的详细程度和额外要求。

### 阶段 2:资产与风险映射

向用户收集:
- 关键系统(银行核心、数字渠道、支付基础设施)
- 处理的数据(个人客户、法人客户、敏感数据、支付数据)
- 相关服务提供商(云、处理、代理行)
- 外部连接(Open Finance、Pix、SPB、SWIFT)
- 过去 3 年的历史事件

评估优先威胁:网络钓鱼/社会工程、勒索软件、数字渠道欺诈、API 攻击、凭据泄露、内部威胁。

### 阶段 3:PSC 结构

PSC 必须包含(CMN 第 4,893/2021 号决议,第 4 条):

**1. 目标与范围**
- 涵盖范围(系统、分支机构、子公司、代理行)
- 采用的网络安全原则

**2. 控制与程序**
- 身份与访问管理(IAM):多因素认证、最小权限控制
- 加密:传输中(TLS 1.2+)和对敏感数据的静态加密
- 监控与检测:SOC/SIEM、异常告警
- 漏洞管理:补丁周期、半年渗透测试
- 终端与网络安全
- 信息资产管理

**3. 数据分类**
- 公开 / 内部 / 保密 / 受限
- LGPD 数据(尤其是敏感数据)→ 受限级别
- 支付数据(Pix、银行卡)→ 受限级别

**4. 第三方管理(GRSIC)**
- 相关服务分类标准
- 提供商尽职调查流程
- 最低合同条款
- 第三方持续监控

**5. 事件行动与响应计划(PARI)**
- 事件定义(按严重程度:关键、高、中、低)
- 响应团队(内部或外包 CSIRT)
- 内部和外部通报流程(BACEN、ANPD、客户)
- 遏制、根除和恢复程序
- 启动连续性计划的标准

**6. 测试与演练**
- 渗透测试:最低每年一次(S1 和 S2:建议半年一次)
- 红队演练:S1 和 S2 每年一次
- 事件模拟(桌面推演):每年一次
- DRP/BCP 测试:每年一次

**7. 治理与责任**
- 责任董事(姓名和职务)
- 安全委员会(组成和召开频率)
- 角色与责任(RACI)

**8. 培训与意识**
- 年度意识计划
- IT 和安全团队专项培训
- 网络钓鱼模拟

**9. 年度报告(RAS)**
- 编制与批准时间表

### 阶段 4:批准与公布

强制流程:
1. 网络安全 / IT 部门起草
2. 责任董事审查
3. 审计或风险委员会验证(如存在)
4. **董事会或同等机构批准**
5. 向所有员工和相关服务提供商公布
6. 向 BACEN 通报责任董事姓名(通过 Unicad)

---

## Open Finance 合规检查清单

### 对传输机构(数据持有者)

- [ ] 按照巴西开放金融手册的技术标准提供 API
- [ ] 可用性 SLA:99.5%(月度),响应时间 < 1 秒(95% 的调用)
- [ ] 带更新文档的开发者门户
- [ ] 每次共享前验证同意
- [ ] 共享日志最低保留 5 年
- [ ] 24/7 可用的同意撤销渠道
- [ ] 按期限向 BACEN 通报 API 事件

### 对接收机构

- [ ] 在 Open Finance 治理结构中有效注册
- [ ] 依监管要求收集同意
- [ ] 数据使用限于同意目的
- [ ] 共享数据的保留政策(最长同意有效期 + 法定期限)
- [ ] 面向 Open Finance 问题的客户服务渠道
- [ ] 共享数据访问的审计

### 对支付发起机构(PISP)

- [ ] BACEN 对发起支付的具体授权
- [ ] 每笔交易的一次性同意
- [ ] 不存储客户凭据
- [ ] 附交易数据的客户明确确认

---

## 网络事件响应路线图(PARI)

### 阶段 1:识别与分类(0-2 小时)

严重程度标准:
- **关键:** 系统不可用 > 1 小时;勒索软件;未经授权访问 > 1,000 名客户的数据
- **高:** 系统降级;已遏制的未经授权访问尝试;凭据被泄露的网络钓鱼
- **中:** 检测到异常,无已确认影响;发现关键漏洞
- **低:** 无运营影响的安全事件

启动:网络安全董事 + CSIRT + 法务(针对关键/高事件)。

### 阶段 2:遏制(2-6 小时)

- 将受损系统与网络隔离
- 保全证据(在任何操作前进行取证镜像)
- 阻止传播(网络分段、撤销凭据)
- 必要时启用备份/应急系统
- 记录所有带时间戳的操作

### 阶段 3:监管通报

**BACEN:** 自识别相关事件起最多 **3 个工作日**
- 通报系统:BACEN 门户(电子协议)
- 强制信息:日期/时间、受影响的系统、受影响的客户、已采取的措施、恢复正常预期

**ANPD(如个人数据受影响):** 自知悉起最多 **72 小时**(ANPD 第 2/2022 号决议)
- 注意:期限不同——BACEN(3 个工作日)vs. ANPD(72 小时自然小时)

**客户:** 如数据受影响,以清晰、及时的方式直接通报
**媒体/公众:** 仅在监管通报之后,并与法务和公关协调

### 阶段 4:根除与恢复

- 识别并消除根本原因
- 应用必要的补丁和修复
- 从完整备份恢复系统
- 核验恢复数据的完整性
- 返回生产前的安全测试

### 阶段 5:事件后

- 完整事件报告(根本原因分析——RCA)
- 用经验教训更新 PARI
- 纳入年度安全报告(RAS)
- 向 BACEN 通报结案(如适用)

---

## 提供商尽职调查评估(GRSIC)

### 重要性标准

如果以下任一答案为"是",则该服务为**相关**:
1. 其中断是否危及基本服务的提供?
2. 是否涉及访问客户数据或支付数据?
3. 是否与关键系统集成(银行核心、Pix、Open Finance)?
4. 替换成本是否高于 [机构设定的阈值]?

### 尽职调查检查清单

**文件:**
- [ ] 无欠税证明(税务、劳动、社保)
- [ ] 安全审计报告(SOC 2 Type II、ISO 27001 或同等)
- [ ] 提供商的信息安全政策
- [ ] 提供商的业务连续性计划(BCP)
- [ ] 网络保险证明(建议 S1 和 S2)

**技术:**
- [ ] 提供商环境的漏洞评估
- [ ] 认证和监管合规核验
- [ ] 近期渗透测试(< 12 个月)
- [ ] 安全架构和访问控制

**强制合同条款(BCB 第 85/2021 号决议):**
- [ ] BACEN 对提供商设施和文件的访问权
- [ ] 即使提供商破产也保持服务连续性
- [ ] 对客户数据的保密义务
- [ ] 向签约机构通报事件的义务
- [ ] 签约机构的审计权
- [ ] 带最低过渡期的退出计划(exit plan)

---

## 输出格式

**完整 PSC:** .docx 文件,含封面、执行摘要、全部 9 个强制章节、附件(RACI、术语表、关键系统清单、相关提供商表)。

**PARI:** 运营性 .docx 文件,含决策流程图、紧急联系人、按阶段的检查清单、通报树。

**提供商尽职调查报告:** .docx,含执行摘要、按类别的发现、风险矩阵、建议和最终意见(通过 / 附条件通过 / 不通过)。

**年度安全报告(RAS):** 依 CMN 第 4,893/2021 号决议第 9 条结构化的 .docx,含已实施举措、测试结果、事件和未决事项的章节。

**Open Finance 合规意见:** 结构化分析,含检查清单、已识别差距和整改路线图。

---

## 规范参考

- CMN 第 4,893/2021 号决议——网络安全政策
- BCB 第 85/2021 号决议——GRSIC 与相关 IT 服务
- BCB 第 32/2020 号决议及更新——巴西开放金融
- BCB 第 1/2020 号决议——Pix(总体条例)
- BCB 第 6/2023 号决议——Pix 欺诈预防措施
- BCB 第 3,952/2019 号通告——DICT
- 第 13,506/2017 号法律——BACEN 行政处罚程序
- 第 4,595/1964 号法律——国家金融体系
- 巴西开放金融手册(OpenFinanceBrasil.org.br)
- BACEN 网络安全指南(指导性出版物)
- CMN 第 4,557/2017 号决议——风险管理(补充)
- 第 13,709/2018 号法律(LGPD)——与金融数据的互动

Files in this skill

  • README.md857 B
  • SKILL.md15.9 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…