CiberLATAMbywhalemate

Banco Central de Brasil endurece reglas del PIX

Las nuevas reglas del PIX rigen desde el 1 de marzo de 2027 e incluyen más controles contra fraude

Whalemate Labs · Research asistido por IAPublicado:3 min

El Banco Central de Brasil anunció nuevas reglas de seguridad para PIX que entrarán en vigor el 1 de marzo de 2027. El paquete prohíbe publicidad y enlaces en comprobantes, amplía a 80 días el plazo para contestar fraudes y obliga a los aplicativos a admitir documentos en disputas.

El Banco Central de Brasil anunció nuevas reglas de seguridad para PIX que entrarán en vigor el 1 de marzo de 2027. El paquete incluye cambios en los comprobantes, más tiempo para contestar transacciones sospechosas y nuevas exigencias para los aplicativos de bancos e instituciones financieras, con el objetivo declarado de reforzar el combate al fraude.

¿Qué cambia en los comprobantes de PIX?

El Banco Central prohibió la inclusión de propagandas, ofertas comerciales, hiperlinks o cualquier contenido ajeno a la transacción en los comprobantes de pagos vía PIX. Según la nota oficial citada por Tribuna do Agreste, la medida busca evitar que esos comprobantes se conviertan en un vector de golpes mediante enlaces maliciosos.

La restricción alcanza también a cualquier elemento que no sea propio de la operación. La decisión forma parte del paquete de nuevas reglas de seguridad que el regulador hizo público con fecha 3 de septiembre de 2026 y cuya entrada en vigor quedó fijada para el 1 de marzo de 2027.

¿Cómo cambia la disputa de fraudes en el MED?

El plazo para contestar transacciones sospechosas mediante el Mecanismo Especial de Devolución pasó de 30 a 80 días, de acuerdo con Tecmundo e IstoÉ Dinheiro. El Banco Central presenta el cambio como una forma de mejorar la revisión de casos y de dar más tiempo para que comercios y prestadores de servicios aporten evidencia.

G1 informó que los aplicativos de bancos e instituciones financieras deberán permitir que los clientes adjunten documentos y comprobantes al responder una transferencia fraudulenta. En la práctica, eso incluye comprobantes fiscales y registros de entrega, que según la cobertura citada pueden ayudar a demostrar que una operación fue legítima.

IstoÉ Dinheiro agregó que el aumento a 80 días implica un salto de 166% en el tiempo disponible para contestar accionamientos improcedentes. La misma cobertura señaló que el Banco Central complementó estas medidas con la futura remoción del límite fijo de R$ 500 para el PIX por aproximación y con la obligación de mapear flujos de fondos fraccionados en distintas cuentas, en busca de mayor control sobre el uso del sistema en el lavado de dinero.

¿Qué otros cambios de seguridad aparecen en el paquete regulatorio?

Además de PIX, el endurecimiento regulatorio del Banco Central y del Consejo Monetario Nacional también se refleja en el frente cripto y en los requisitos de seguridad para instituciones financieras. En el caso de las prestadoras de servicios de activos virtuales, las Resoluciones BCB nº 519, 520 y 521/2025, en vigor desde el 2 de febrero de 2026, disciplinan su autorización y funcionamiento, y también las operaciones de cambio con criptoactivos vinculados a mercados internacionales.

Vidigal Neto Advogados señaló que ese régimen integró requisitos prudenciales y de gobernanza al universo de las PSAV. Fincatch añadió que estas empresas deben demostrar capacidad para implementar la Travel Rule, garantizar la segregación operativa y la seguridad de los activos de clientes, además de organizar documentación probatoria para el proceso de autorización.

TrustSwap sostuvo que, bajo esas mismas resoluciones, los prestadores quedan sujetos a requisitos de capital mínimo de entre aproximadamente R$ 10,8 millones y R$ 37,2 millones, según la actividad. También indicó que las plataformas extranjeras deben operar mediante una entidad brasileña autorizada y que los flujos con stablecoins usados para pagos internacionales y remesas pasan a tratarse como operaciones de cambio, con límites por operación y obligación de reporte desde el 4 de mayo de 2026.

Portal do Bitcoin informó que el cierre de Coinext reflejó un impacto concreto de ese endurecimiento regulatorio sobre el mercado local, al señalar que las empresas que no lograran cumplir las nuevas exigencias de autorización y controles tendrían que cesar operaciones. TechCripto agregó que el Banco Central definió el régimen de PSAV como la nueva categoría regulada para prestadores de servicios de activos virtuales, marcando el inicio formal de la supervisión prudencial y de ciberseguridad sobre estas entidades.

¿Cómo se amplía la exigencia de seguridad sobre bancos y fintechs?

La actualización de la Resolución CMN nº 5.274/2025 refuerza controles sobre protección de claves y certificados, rastreabilidad, monitorización continua, pruebas de seguridad y gestión de riesgos de proveedores, de acuerdo con Prodist. Ese esquema se suma a la política de seguridad cibernética ya exigida por la Resolución CMN nº 4.893/2021.

El foco regulatorio también se extiende a la cadena de suministro tecnológica de bancos, cooperativas y fintechs. Prodist describe una supervisión más amplia sobre terceros y herramientas críticas, mientras que el material de Fincatch remarca que la ciberseguridad pasó a ser evidencia de gobernanza dentro de los procesos de autorización de las PSAV.

Fuentes

Ver todas