CiberLATAMbywhalemate

Banco Central endurece regras do Pix

BC incluiu cobrança híbrida, marcação de fraude para CPF e CNPJ e ajustes escalonados no Pix até 2027.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

O Banco Central do Brasil passou a prever cobrança híbrida com boleto, marcas de fraude em CPFs e CNPJs e mudanças graduais em segurança e reparação até 2027.

Atualização 21 de setembro de 2026: o Banco Central do Brasil incorporou duas novas mudanças ao regulamento do Pix, a criação da cobrança híbrida com boleto bancário e a possibilidade de marcar CPFs e CNPJs vinculados a suspeitas fundamentadas de fraude. As duas medidas se somam ao pacote de ajustes já anunciado para segurança, participação e reparação de fraudes.

Em setembro, o Banco Central do Brasil concentrou uma sequência de mudanças que apertam o controle sobre o Pix, os prestadores de serviços de ativos virtuais, os bancos e as fintechs. As medidas incluem novas regras para fraude, comunicação de incidentes, participação no sistema, contratação de nuvem e autorização de PSAV, com um cronograma escalonado que vai até julho de 2027 e outros prazos que vencem em outubro de 2026 e março de 2026.

O que muda na segurança de nuvem e cibersegurança?

As resoluções BCB 538 e CMN 5.274 atualizam o marco de segurança cibernética e uso de nuvem de 2021 para as instituições autorizadas a funcionar pelo Banco Central, e estabelecem adequação até 1º de março de 2026. Segundo a Merc Group, a BCB 538 torna obrigatórios os testes de intrusão anuais, feitos por empresa ou profissional independente, com documentação, plano de ação corretivo e retenção de evidências.

A mesma análise aponta que a resolução também endurece a diligência na contratação de serviços de nuvem e tecnologia. Isso inclui exigências sobre localização de dados, continuidade e saída, além de ampliar a análise de terceiros e da cadeia de subcontratação.

O que muda para os ativos virtuais?

A Resolução BCB 520 transforma, a partir de 2 de fevereiro de 2026, a prestação de serviço de ativo virtual no Brasil em atividade autorizada pelo Banco Central, e não mais livre. A FCM Law informa que, ao pedir autorização, os prestadores precisam demonstrar cumprimento de normas de gestão de risco de mercado, crédito, operacional e liquidez, além de uma política de segurança cibernética com plano de ação e resposta a incidentes.

A FinanceFeeds acrescenta que, com base no artigo 91 da mesma resolução, bancos e instituições de pagamento não poderão oferecer operações com ativos virtuais que envolvam provedores não autorizados ou que não tenham iniciado o processo de autorização no Brasil depois de 30 de outubro de 2026. O mesmo veículo diz que as empresas que já prestavam serviços de ativos virtuais devem apresentar o pedido dentro de 270 dias, prazo que termina em 30 de outubro de 2026.

Como se endurece o controle sobre bancos e fintechs?

A Serasa resume que a Resolução CMN 5.261, em vigor desde dezembro de 2025, obriga os bancos a encerrar contas de depósito quando detectarem irregularidades graves ou uso indevido para movimentar dinheiro de terceiros. A Resolução BCB 518 estende obrigações semelhantes às instituições de pagamento, em um pacote de regras voltado a combater o uso irregular de contas e as fraudes.

A mesma nota menciona que a Resolução Conjunta 6, em vigor desde 2023, obriga bancos e fintechs a compartilhar dados sobre indícios de fraude por meio de um sistema eletrônico comum. Esse esquema reforça o monitoramento colaborativo de riscos entre as instituições.

O que muda no Pix?

O Banco Central aprovou mudanças no regulamento do Pix para ampliar o uso da ferramenta e reforçar mecanismos de segurança e combate a fraudes, com implementação escalonada até julho de 2027, segundo o G1. A formalização ocorreu na Resolução BCB 587, que traz blocos de mudanças com datas específicas: dispositivos sem prazo especial desde 18 de setembro de 2026, novas regras de cobrança híbrida a partir de fevereiro de 2027 e habilitação do Pix Automático para contas-salário a partir de 1º de julho de 2027.

A Agência Brasil informa que a nova norma também redefine a obrigação de participação no Pix. O Banco Central poderá dispensar da participação obrigatória instituições com mais de 500 mil contas transacionais ativas quando o perfil dos clientes ou o modelo de negócio não justificar o acesso à infraestrutura, o que substitui o critério puramente quantitativo por uma análise de risco e necessidade.

A mesma resolução esclarece a responsabilidade por marcas de suspeita fundada de fraude no DICT. A instituição que aceita uma notificação de infração ou registra uma marca passa a ser responsável, deve informar o usuário afetado, responder a pedidos de revisão em até 7 dias e cancelar a marca se a suspeita não for confirmada.

O Poder360 detalha que a Resolução BCB nº 587 cria a figura de uma cobrança híbrida, que permite vincular um boleto bancário a uma cobrança por Pix. Depois que um dos canais é pago, o outro é automaticamente invalidado, e as instituições precisam manter seus sistemas sincronizados para impedir pagamentos duplicados.

O mesmo veículo explica que a resolução introduz formalmente a possibilidade de marcar CPFs e CNPJs envolvidos em transações com suspeita fundamentada de fraude no Pix. Também determina a rejeição de operações associadas a essas notificações e prevê mecanismos para que os usuários contestem essas marcas, conforme o próprio ato normativo do Banco Central.

Quais outras medidas de fraude e reparação se somam?

O Campo Grande News informa que, a partir de fevereiro de 2027, as instituições participantes do Pix deverão comunicar aos titulares de contas de pessoas físicas os incidentes de segurança que envolvam dados pessoais relacionados a bases de dados de componentes ou infraestrutura do sistema. A cobertura também descreve um endurecimento dos controles, com marcação de CPF e CNPJ suspeitos, procedimentos reforçados de rejeição de transações e ajustes nos recursos contra decisões do Banco Central.

A Mix Vale acrescenta que o Banco Central reformulou o Mecanismo Especial de Devolução, conhecido como MED 2.0, para reorganizar os protocolos de segurança e facilitar o ressarcimento de usuários vítimas de fraudes, transferências sob coação física ou golpes digitais. A Tribuna do Sertão também aponta que parte das disposições entra em vigor imediatamente em setembro de 2026, enquanto outras são escalonadas ao longo de 2027, e que o desligamento de participantes sancionados passa a valer imediatamente após a comunicação da decisão definitiva.

O que entra em jogo com a futura lei de cibersegurança?

A TIInside informou que o CNCiber apresentou, em abril de 2026, uma minuta de Lei Geral de Cibersegurança para o Brasil, destinada a organizar regras de segurança digital em nível nacional e criar um Sistema Nacional de Cibersegurança e uma Autoridade Nacional para fiscalizar o setor. A mesma coluna indica que, se for aprovada, as empresas teriam 180 dias para se adaptar, prazo que também alcançaria instituições financeiras e operações de remessas internacionais.

Fontes

Ver todas