# Bacen Compliance Sentinel Rafael Mastronardi

> 关于巴西中央银行法规合规的完整指引：《国民货币委员会第 4,893/2021 号决议》（网络安全政策）、《巴西中央银行第 85/2021 号决议》（GRSIC）、巴西开放金融（BCB 第 32/2020 号决议及更新）以及 BACEN 的其他审慎规则。涵盖网络安全政策的起草和审查、事件行动与响应计划（PARI）、信息和通信服务风险管理（GRSIC）、开放金融中的同意与数据共享、API 要求、第三方管理（外包）和 BACEN 制裁。触发词：Bacen、Banco Central、CMN 4.893、Resolução 4.893、segurança cibernética bancária、PARI、GRSIC、Open Finance、Open Banking、compartilhamento de dados financeiros、consentimento Open Finance、API financeira、outsourcing bancário、risco cibernético、incidente cibernético banco、LGPD financeira、fintech compliance、instituição financeira、DICT、Pix segurança。

- Skill: `cslawyer1985/bacen-compliance-sentinel-rafael-mastronardi` (Agent Skill, multi-file: 2 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/bacen-compliance-sentinel-rafael-mastronardi`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/bacen-compliance-sentinel-rafael-mastronardi/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Integrations & APIs
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/bacen-compliance-sentinel-rafael-mastronardi

---


# BACEN 合规哨兵

## 重要通知（会话开始时展示）

> **注意：** 本技能提供关于巴西中央银行法规的结构化指引。它不构成法律或监管意见。对最终决定，请咨询专业律师和机构网络安全领域的负责董事。

---

## 按任务路由

识别用户的需求并按表行事：

| 用户需求 | 核心规范 | 行动 |
|---|---|---|
| "Política de Segurança Cibernética" / "PSC" | CMN 第 4,893/2021 号决议 | 分析/起草 PSC |
| "行动计划" / "事件响应" / "PARI" | CMN 第 4,893/2021 号决议，第 6 条 | 构建 PARI |
| "GRSIC" / "IT 服务" / "云" / "外包" | BCB 第 85/2021 号决议 | 第三方风险评估 |
| "Open Finance" / "Open Banking" / "数据共享" | BCB 第 32/2020 号决议及更新 | Open Finance 合规分析 |
| "Open Finance 同意" | BCB 第 32/2020 号决议 | 同意要求 |
| "API" / "Open Finance 技术要求" | 巴西开放金融手册 | 技术要求分析 |
| "Pix 安全" / "DICT" / "Pix 欺诈" | BCB 第 1/2020 号决议 + 第 3,952 号通告 | Pix 合规 |
| "网络事件" / "攻击" | CMN 第 4,893/2021 号决议，第 6 条 | 响应与向 BACEN 通报的路线图 |
| "制裁" / "BACEN 处罚" / "罚款" | 第 4,595/1964 号法律 + 第 4,553/2017 号决议 | 敞口分析与缓解 |
| "年度报告" / "RAS" | CMN 第 4,893/2021 号决议，第 9 条 | 年度安全报告结构 |

---

## 监管精确性要点

模型可能不准确的领域——始终应用这些规则：

### 《国民货币委员会第 4,893/2021 号决议》——网络安全

**范围：** 适用于所有经 BACEN 批准运营的机构（银行、合作社、金融科技公司、支付机构、财团管理机构）。该规范取代了第 4,658/2018 号决议。

**网络安全政策（PSC）——第 4 条：**
必须与机构的规模、风险概况和商业模式相称。强制要素：
- 网络安全目标
- 采取的程序和控制
- 访问控制、加密、入侵预防和检测
- 信息可追溯性
- 备份维护
- 认证机制
- 事件预防与响应
- 数据分类（第 4 条第 2 款——依 LGPD 的敏感数据获得差异化处理）
- 持续监控

**注意：** PSC 必须由董事会（或同等机构）批准，并向员工和服务提供商公布。

**责任董事——第 5 条：**
对**所有**细分市场均为强制。董事可以兼任其他职务，但在 S1 和 S2 细分市场的机构中，不得兼任内部审计董事职务。董事姓名必须通报 BACEN。

**事件行动与响应计划（PARI）——第 6 条：**
必须包含：响应程序、可追溯机制、向 BACEN 和公众通报的手段、应急计划、业务恢复程序。必须每年测试（渗透测试、事件模拟）。

**年度报告——第 9 条：**
强制。必须每年编制并由董事会和监事会批准。内容：已实施的网络安全举措、测试结果、发生的事件、未决事项。

### 《巴西中央银行第 85/2021 号决议》——GRSIC（IT 风险管理）

**范围：** 为签约数据处理、存储和传输的相关服务（外包、云计算）确立要求。

**相关服务：** 定义为中断会危及正常运作或基本服务提供的服务。机构必须进行重要性分析。

**签约要求（第 16 条及以下）：**
- 服务提供商的先前尽职调查
- 强制合同条款（BACEN 访问权、服务连续性、保密）
- 提供商的安全政策与机构的安全政策相称
- 应急计划和退出计划（exit plan）
- 数据位置：**境外数据和境外处理**被允许，但机构仍负责；如关键数据在境外处理，必须通报 BACEN

**云计算：** 无需 BACEN 事先批准即可使用，但须遵守 BCB 第 85/2021 号决议的全部尽职调查和合同要求。

**注意：** 服务的责任**不可转移**。即使提供商失败，机构仍对 BACEN 负责。

### 巴西开放金融——BCB 第 32/2020 号决议及更新

**Open Finance 的阶段：**
- 第 1 阶段：开放数据（产品和服务、服务渠道）——无需客户同意
- 第 2 阶段：客户数据（注册、交易、贷款）——**需要同意**
- 第 3 阶段：支付发起和信贷建议——**需要同意**
- 第 4 阶段：外汇、投资、保险、养老金数据——**需要同意**

**Open Finance 中的同意——强制要求：**
1. 特定且有限的目的
2. 有效期最长为 **12 个月**（可续期）
3. 明确识别接收机构
4. 要共享的数据清单
5. 客户的主动确认（不能是选择退出或预选）
6. 随时可用的撤销渠道
7. 带时间戳和唯一标识符的同意记录

**注意：** LGPD 和 Open Finance 是**互补但不同**的。Open Finance 的同意不等同于 LGPD 的同意——为不同目的可能两者都需要。

**数据持有者（传输方）：** 必须按照巴西开放金融手册的技术标准提供 API。API 响应时限：99.5% 的调用在 1 秒内响应（监管 SLA）。

**数据接收者：** 必须是 Open Finance 治理结构中注册的参与者。必须将数据仅用于同意的目的。

**支付发起（PISP）：** 发起机构不接触客户资金——仅向客户银行发出指令。同意为一次性使用（single-use）。

### Pix——安全与合规

**DICT（公民交易标识符目录）：**
由 BACEN 管理。机构必须在处理交易前查询 DICT，并报告欺诈。欺诈通报义务：识别后 **1 小时**内。

**Pix 欺诈预防——BCB 第 6/2023 号决议（及更新）：**
按期间的价值限制（夜间时段、新设备）。特别返还机制（MED）：分析期限最长 7 天，批准后返还最长 96 小时。

**强制安全数据：** 机构必须至少保留 Pix 交易日志 **5 年**（与时效期限一致）。

### 向 BACEN 通报事件

**期限：** 相关事件必须在识别后最多 **3 个工作日**内通报 BACEN。

**什么是相关事件：** 服务中断超过连续 6 小时；未经授权访问关键系统；超过 1,000 名客户的数据泄露；涉及机构安全缺陷的欺诈。

**表格：** 通过 BACEN 门户（Siscoaf/特定系统）通报。必须包含：发生日期/时间、受影响的系统、受影响的客户、已采取的措施。

**注意：** 向 BACEN 的通报**独立于**依 LGPD 向 ANPD 的通报——同一事件可能两者都需要。

### BACEN 制裁

**法律依据：** 第 4,595/1964 号法律、第 13,506/2017 号法律（主要制裁框架）。

**罚则——第 13,506/2017 号法律：**
- 警告
- 罚款：每次违规最高 20 亿雷亚尔（法人），或最高为所获经济利益的两倍
- 管理人员临时失格：最长 10 年
- 禁止担任职务：严重情形下为永久
- 撤销运营授权

**行政程序：** 传唤 → 抗辩（15 天）→ BACEN 董事会决定 → 向 CMN 上诉（针对超过特定金额的罚款）。

**注意：** 第 13,506/2017 号法律允许对故意或过失行为对机构或国家金融体系（SFN）造成损害的管理人员进行**个人责任追究**。

---

## 网络安全政策（PSC）起草流程

### 阶段 1：诊断与细分

识别机构所属细分市场：
- **S1：** 规模 > 1 万亿雷亚尔或具有国际系统重要性的银行
- **S2：** 规模在 1,000 亿雷亚尔至 1 万亿雷亚尔之间的银行
- **S3：** 规模在 150 亿雷亚尔至 1,000 亿雷亚尔之间的机构
- **S4：** 规模在 10 亿雷亚尔至 150 亿雷亚尔之间的机构
- **S5：** 较小规模的机构（< 10 亿雷亚尔）——可使用简化 PSC

细分市场决定 PSC 的详细程度和额外要求。

### 阶段 2：资产与风险映射

向用户收集：
- 关键系统（银行核心、数字渠道、支付基础设施）
- 处理的数据（个人客户、法人客户、敏感数据、支付数据）
- 相关服务提供商（云、处理、代理行）
- 外部连接（Open Finance、Pix、SPB、SWIFT）
- 过去 3 年的历史事件

评估优先威胁：网络钓鱼/社会工程、勒索软件、数字渠道欺诈、API 攻击、凭据泄露、内部威胁。

### 阶段 3：PSC 结构

PSC 必须包含（CMN 第 4,893/2021 号决议，第 4 条）：

**1. 目标与范围**
- 涵盖范围（系统、分支机构、子公司、代理行）
- 采用的网络安全原则

**2. 控制与程序**
- 身份与访问管理（IAM）：多因素认证、最小权限控制
- 加密：传输中（TLS 1.2+）和对敏感数据的静态加密
- 监控与检测：SOC/SIEM、异常告警
- 漏洞管理：补丁周期、半年渗透测试
- 终端与网络安全
- 信息资产管理

**3. 数据分类**
- 公开 / 内部 / 保密 / 受限
- LGPD 数据（尤其是敏感数据）→ 受限级别
- 支付数据（Pix、银行卡）→ 受限级别

**4. 第三方管理（GRSIC）**
- 相关服务分类标准
- 提供商尽职调查流程
- 最低合同条款
- 第三方持续监控

**5. 事件行动与响应计划（PARI）**
- 事件定义（按严重程度：关键、高、中、低）
- 响应团队（内部或外包 CSIRT）
- 内部和外部通报流程（BACEN、ANPD、客户）
- 遏制、根除和恢复程序
- 启动连续性计划的标准

**6. 测试与演练**
- 渗透测试：最低每年一次（S1 和 S2：建议半年一次）
- 红队演练：S1 和 S2 每年一次
- 事件模拟（桌面推演）：每年一次
- DRP/BCP 测试：每年一次

**7. 治理与责任**
- 责任董事（姓名和职务）
- 安全委员会（组成和召开频率）
- 角色与责任（RACI）

**8. 培训与意识**
- 年度意识计划
- IT 和安全团队专项培训
- 网络钓鱼模拟

**9. 年度报告（RAS）**
- 编制与批准时间表

### 阶段 4：批准与公布

强制流程：
1. 网络安全 / IT 部门起草
2. 责任董事审查
3. 审计或风险委员会验证（如存在）
4. **董事会或同等机构批准**
5. 向所有员工和相关服务提供商公布
6. 向 BACEN 通报责任董事姓名（通过 Unicad）

---

## Open Finance 合规检查清单

### 对传输机构（数据持有者）

- [ ] 按照巴西开放金融手册的技术标准提供 API
- [ ] 可用性 SLA：99.5%（月度），响应时间 < 1 秒（95% 的调用）
- [ ] 带更新文档的开发者门户
- [ ] 每次共享前验证同意
- [ ] 共享日志最低保留 5 年
- [ ] 24/7 可用的同意撤销渠道
- [ ] 按期限向 BACEN 通报 API 事件

### 对接收机构

- [ ] 在 Open Finance 治理结构中有效注册
- [ ] 依监管要求收集同意
- [ ] 数据使用限于同意目的
- [ ] 共享数据的保留政策（最长同意有效期 + 法定期限）
- [ ] 面向 Open Finance 问题的客户服务渠道
- [ ] 共享数据访问的审计

### 对支付发起机构（PISP）

- [ ] BACEN 对发起支付的具体授权
- [ ] 每笔交易的一次性同意
- [ ] 不存储客户凭据
- [ ] 附交易数据的客户明确确认

---

## 网络事件响应路线图（PARI）

### 阶段 1：识别与分类（0-2 小时）

严重程度标准：
- **关键：** 系统不可用 > 1 小时；勒索软件；未经授权访问 > 1,000 名客户的数据
- **高：** 系统降级；已遏制的未经授权访问尝试；凭据被泄露的网络钓鱼
- **中：** 检测到异常，无已确认影响；发现关键漏洞
- **低：** 无运营影响的安全事件

启动：网络安全董事 + CSIRT + 法务（针对关键/高事件）。

### 阶段 2：遏制（2-6 小时）

- 将受损系统与网络隔离
- 保全证据（在任何操作前进行取证镜像）
- 阻止传播（网络分段、撤销凭据）
- 必要时启用备份/应急系统
- 记录所有带时间戳的操作

### 阶段 3：监管通报

**BACEN：** 自识别相关事件起最多 **3 个工作日**
- 通报系统：BACEN 门户（电子协议）
- 强制信息：日期/时间、受影响的系统、受影响的客户、已采取的措施、恢复正常预期

**ANPD（如个人数据受影响）：** 自知悉起最多 **72 小时**（ANPD 第 2/2022 号决议）
- 注意：期限不同——BACEN（3 个工作日）vs. ANPD（72 小时自然小时）

**客户：** 如数据受影响，以清晰、及时的方式直接通报
**媒体/公众：** 仅在监管通报之后，并与法务和公关协调

### 阶段 4：根除与恢复

- 识别并消除根本原因
- 应用必要的补丁和修复
- 从完整备份恢复系统
- 核验恢复数据的完整性
- 返回生产前的安全测试

### 阶段 5：事件后

- 完整事件报告（根本原因分析——RCA）
- 用经验教训更新 PARI
- 纳入年度安全报告（RAS）
- 向 BACEN 通报结案（如适用）

---

## 提供商尽职调查评估（GRSIC）

### 重要性标准

如果以下任一答案为"是"，则该服务为**相关**：
1. 其中断是否危及基本服务的提供？
2. 是否涉及访问客户数据或支付数据？
3. 是否与关键系统集成（银行核心、Pix、Open Finance）？
4. 替换成本是否高于 [机构设定的阈值]？

### 尽职调查检查清单

**文件：**
- [ ] 无欠税证明（税务、劳动、社保）
- [ ] 安全审计报告（SOC 2 Type II、ISO 27001 或同等）
- [ ] 提供商的信息安全政策
- [ ] 提供商的业务连续性计划（BCP）
- [ ] 网络保险证明（建议 S1 和 S2）

**技术：**
- [ ] 提供商环境的漏洞评估
- [ ] 认证和监管合规核验
- [ ] 近期渗透测试（< 12 个月）
- [ ] 安全架构和访问控制

**强制合同条款（BCB 第 85/2021 号决议）：**
- [ ] BACEN 对提供商设施和文件的访问权
- [ ] 即使提供商破产也保持服务连续性
- [ ] 对客户数据的保密义务
- [ ] 向签约机构通报事件的义务
- [ ] 签约机构的审计权
- [ ] 带最低过渡期的退出计划（exit plan）

---

## 输出格式

**完整 PSC：** .docx 文件，含封面、执行摘要、全部 9 个强制章节、附件（RACI、术语表、关键系统清单、相关提供商表）。

**PARI：** 运营性 .docx 文件，含决策流程图、紧急联系人、按阶段的检查清单、通报树。

**提供商尽职调查报告：** .docx，含执行摘要、按类别的发现、风险矩阵、建议和最终意见（通过 / 附条件通过 / 不通过）。

**年度安全报告（RAS）：** 依 CMN 第 4,893/2021 号决议第 9 条结构化的 .docx，含已实施举措、测试结果、事件和未决事项的章节。

**Open Finance 合规意见：** 结构化分析，含检查清单、已识别差距和整改路线图。

---

## 规范参考

- CMN 第 4,893/2021 号决议——网络安全政策
- BCB 第 85/2021 号决议——GRSIC 与相关 IT 服务
- BCB 第 32/2020 号决议及更新——巴西开放金融
- BCB 第 1/2020 号决议——Pix（总体条例）
- BCB 第 6/2023 号决议——Pix 欺诈预防措施
- BCB 第 3,952/2019 号通告——DICT
- 第 13,506/2017 号法律——BACEN 行政处罚程序
- 第 4,595/1964 号法律——国家金融体系
- 巴西开放金融手册（OpenFinanceBrasil.org.br）
- BACEN 网络安全指南（指导性出版物）
- CMN 第 4,557/2017 号决议——风险管理（补充）
- 第 13,709/2018 号法律（LGPD）——与金融数据的互动

