CiberLATAMbywhalemate

BCB endurece Pix, Open Finance

El Banco Central de Brasil actualizó reglas del Pix, fijó hitos para Open Finance y sumó exigencias de seguridad

Whalemate Labs · Research asistido por IAPublicado:3 min

El Banco Central de Brasil movió varias piezas regulatorias al mismo tiempo: actualizó el Manual de Padrões para Iniciação do Pix, publicó el calendario para APIs de crédito en Open Finance y consolidó nuevas exigencias de seguridad, auditoría y trazabilidad para participantes del sistema.

El Banco Central de Brasil actualizó en agosto de 2026 el marco operativo del Pix y del Open Finance con una serie de medidas que obligan a bancos, fintechs y proveedores tecnológicos a ajustar procesos, pruebas, auditoría y controles de seguridad. Entre ellas están la Instrução Normativa BCB nº 769, la Instrução Normativa BCB nº 770, la Resolução BCB nº 559 y nuevas reglas de seguridad aplicadas al sistema de pagos instantáneos.

¿Qué cambió en Pix?

La Instrução Normativa BCB nº 769, de 19 de agosto de 2026, actualizó el Manual de Padrões para Iniciação do Pix, versión 2.10.0, que integra el Regulamento do Pix y pasó a regir desde su publicación. Según el análisis de Atlas Público, la revisión incorpora la nueva forma de iniciación AUTO, ajustes en los campos de recurrencia y cambios textuales en atributos vinculados a juros y al encerramiento de recorrencias.

Ese movimiento se suma a la Resolução BCB nº 559, aprobada en 2026, que introdujo la exigencia de auditoría independiente registrada en la Comisión de Valores Mobiliários para determinados participantes. La norma también agregó una nueva hipótesis de pérdida de la condición de participante y previó la convocatoria de representantes de instituciones para prestar aclaraciones sobre fallas de seguridad y controles.

¿Qué plazo fijó el BCB para Open Finance?

La Instrução Normativa BCB nº 770, de 22 de agosto de 2026, definió el calendario de puntos de control para implementar las APIs de Operaciones de Crédito, y de Portabilidad de Crédito para crédito personal sin consignación, dentro del Open Finance. El cronograma exige éxito del 100% en las pruebas hasta el 14 de septiembre de 2026 y fija la entrada en producción para el 3 de noviembre de 2026 a las 19h.

Cadoc.ai también informó que la norma estableció plazos específicos para la disponibilidad de la guía de experiencia del usuario y del motor de certificación. Con eso, la implementación queda atada a una secuencia de entregas técnicas y verificaciones previas que deberán cumplir las instituciones participantes.

¿Qué endurecimiento hubo en seguridad y antifraude?

El Banco Central determinó en 2026 nuevas reglas de seguridad para el Pix con foco en ampliar el rastreo de valores, facilitar la recuperación de recursos movidos por fraudes, golpes o inconsistencias operacionales, y prever sanciones más severas para instituciones autorizadas con fallas de seguridad recurrentes en sus sistemas. El Ministerio de Fazenda dijo que la evolución reciente del Pix también incluye el perfeccionamiento del Mecanismo Especial de Devolución, nuevas exigencias para participantes, mejora de los procesos de monitoreo y mayor intercambio de información de seguridad entre instituciones.

En paralelo, la cobertura de O Globo indicó que el Banco Central evalúa exigir un análisis adicional de hasta 72 horas para acreditar operaciones Pix de alto valor realizadas de madrugada, como medida reforzada de antifraude para transacciones de mayor riesgo. Si avanza, sería otra capa de control operativo sobre el sistema.

¿Cómo se conecta con incidentes de datos y gobernanza?

Las exigencias regulatorias del sector financiero brasileño dialogan con un marco más amplio de gobernanza y respuesta a incidentes. Análisis sobre la Resolução CMN nº 4.893, la LGPD y estándares como PCI DSS sostienen que las instituciones deben probar control sobre datos sensibles, con trazabilidad y trilas auditables, especialmente en escenarios de nube o de IA.

Además, estudios sobre la Resolução CD/ANPD nº 15/2024 recuerdan que los controladores deben comunicar incidentes de seguridad con datos personales en tres días útiles y conservar el registro de esos eventos por al menos cinco años. Leonardi Advogados señaló que la ANPD ya abrió un proceso sancionador tras un caso de fuga de datos, lo que refuerza que la obligación de notificación opera como gatillo de fiscalización y eventual sanción para bancos, fintechs y proveedores de tecnología.

Las mismas discusiones subrayan que, en entornos de gran escala de datos financieros, la falta de un plan formal de respuesta testado vuelve especialmente crítico cumplir el plazo de comunicación. En ese contexto, las nuevas reglas del BCB se apoyan en una base de gobernanza que ya venía endureciéndose por vía regulatoria y sancionatoria.

Fuentes

Ver todas