CiberLATAMbywhalemate

BCB endurece regras para cripto e Pix no Brasil

BCB fixa prazo final para PSAVs pedirem autorização e impede instituições reguladas de atender firmas sem pedido protocolado.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 6 min de leitura

Banco Central endureceu em 2025 e 2026 as regras para cripto, Pix e segurança do sistema financeiro. As medidas incluem capital mínimo, governança e cibersegurança.

Atualização 15 de setembro de 2026: O Banco Central do Brasil adicionou um prazo final para que as PSAVs peçam autorização e confirmou que, a partir de 30 de outubro de 2026, entidades reguladas não poderão prestar serviços a empresas sem autorização nem pedido protocolado. O marco regulatório já está em vigor e acelera o fim da transição para operadores nacionais e estrangeiros.

O Banco Central do Brasil endureceu em 2025 e 2026 as regras para prestadores de serviços de ativos virtuais, operações de Pix e controles de segurança do sistema financeiro. Entre as medidas já divulgadas estão capital mínimo para cripto entre R$ 10,8 milhões e R$ 37,2 milhões, novas exigências de governança e cibersegurança, ajustes no Mecanismo Especial de Devolução e restrições automáticas no Pix para dispositivos novos.

O que mudou para as empresas de cripto?

O Banco Central fixou capital mínimo de até R$ 37,2 milhões para empresas que operam com criptoativos no Brasil, segundo LetsMoney e Valor Econômico, no âmbito das resoluções BCB nº 519, 520 e 521/2025. O Valor informou ainda que o piso regulatório ficou entre R$ 10,8 milhões e R$ 37,2 milhões, conforme a atividade e os riscos assumidos.

A regulação definitiva anunciada em novembro de 2025, de acordo com o Valor Econômico, exige estrutura de governança, controles internos, gestão de riscos, segurança, procedimentos de PLD/FT, certificação técnica, auditoria e envio periódico de informações ao regulador. Outras coberturas indicam que o marco também obriga a segregação de ativos de clientes, o cumprimento da Travel Rule e a proteção ao consumidor.

A FCM Law detalhou que a Resolução BCB nº 520/2025 regula a constituição e a operação das sociedades prestadoras de serviços de ativos virtuais, com exigências sobre forma societária, modalidades de operação, terceirização, cibersegurança, divulgação e prevenção de abuso de mercado. A mesma firma afirmou que a Resolução BCB nº 521/2025 integra certos usos de ativos virtuais ao regime cambial, incluindo transferências internacionais com cripto, stablecoins, envios para carteiras autocustodiadas e carga de cartões com ativos virtuais.

As Resoluções BCB nº 519/2025, 520/2025 e 521/2025 estão em vigor desde fevereiro de 2026 e criam a figura da Sociedade Prestadora de Serviços de Ativos Virtuais, ou SPSAV, segundo a Exame. A mesma cobertura informou que as empresas que operem com ativos virtuais no Brasil precisam ser constituídas no país, ter sede e administração em território nacional e designar diretores responsáveis por riscos, prevenção à lavagem de dinheiro e cibersegurança.

A Exame também informou que as regras se aplicam a bancos, instituições de pagamento e provedores de serviços de ativos virtuais que permitam a clientes negociar, custodiar ou transferir criptomoedas. O Rio Times acrescentou que custodiantes, intermediários e corretoras precisam cumprir exigências de capital, governança, cibersegurança, prevenção à lavagem de dinheiro e ao financiamento do terrorismo, além de proteção ao consumidor, em linha com a Lei 14.478/2022.

Veículos cripto locais destacaram que, após as Resoluções BCB 519, 520 e 521, pagamentos e transferências internacionais com ativos virtuais passam a ser tratados juridicamente como operações de câmbio. O Livecoins apontou que isso obriga gateways de pagamento e soluções como o BRICS Pay a operar sob licenças e limites do mercado de câmbio, somando uma camada de controle regulatório sobre remessas e pagamentos transfronteiriços baseados em cripto.

Que prazo ficou para pedir autorização?

As empresas de ativos virtuais que já operavam antes do novo marco têm até 30 de outubro de 2026 para pedir autorização ao Banco Central do Brasil, segundo The Rio Times e FinanceFeeds. Se não apresentarem a solicitação dentro desse período de transição, ficam expostas a sair do mercado regulado.

Obitcoin informou ainda que, a partir de 30 de outubro de 2026, instituições reguladas pelo Banco Central, incluindo bancos e instituições de pagamento, não poderão prestar serviços a PSAVs que não estejam autorizadas nem tenham pedido de autorização protocolado junto ao regulador. A restrição se apoia no artigo 91 da Resolução BCB nº 520.

Esse encerramento do período de transição vale tanto para operadores domésticos quanto estrangeiros. A FinanceFeeds o descreveu como um ponto de corte para exchanges e outras empresas cripto que não tenham regularizado sua situação junto ao Banco Central.

Qual é o alcance das novas regras do Pix?

As medidas publicadas em 2026 reforçam a segurança do Pix e acrescentam controles operacionais para reduzir fraudes, segundo Globoplay, MixVale, Cryptoid, Hora AGHA, Clearingpost e Gabriel Valerio Advocacia. A mudança mais visível é a ampliação do prazo para responder devoluções sob o MED, que passou de 30 para 80 dias corridos desde 1º de setembro de 2026.

A Cryptoid informou que a Instrução Normativa BCB nº 766/2026 foi publicada em 27 de julho de 2026 e entrou em vigor em 1º de setembro, consolidando a versão 8.5 do Manual Operacional do DICT e formalizando o contencioso administrativo do Pix ligado ao MED. A Hora AGHA indicou que o novo prazo de 80 dias conta a partir da data em que a devolução foi feita, enquanto Gabriel Valerio Advocacia lembrou que o MED passou a ser obrigatório para as instituições participantes desde 2 de fevereiro de 2026.

A MixVale acrescentou que o Banco Central também apertou as regras do Pix para transferências feitas a partir de celulares e computadores novos, com restrições automáticas de valor nas primeiras operações. A Clearingpost somou que a implementação da Instrução Normativa BCB nº 766/2026 avança por fases e que essa primeira etapa se conecta à retirada do teto de R$ 500 para pagamentos por Pix por aproximação a partir de outubro de 2026.

O que o Banco Central pede em testes e segurança?

O Banco Central também ampliou as exigências de testes de intrusão para bancos e instituições financeiras, com alcance sobre internet banking, mobile banking, APIs de Pix, ambientes de nuvem, Active Directory e sistemas integrados ao STR e à RSFN, segundo a Vantico. Esse alcance também inclui ativos de terceiros que sustentam operações críticas.

A mesma análise da Vantico indicou que os relatórios de pentest devem trazer evidência técnica de exploração por achado, mapeamento explícito da vulnerabilidade em relação aos requisitos regulatórios, laudo de reteste que comprove a correção e um plano de remediação com responsáveis e prazos. A isso se somam, segundo A Revista, novas exigências de segurança, governança e proteção para fornecedores de tecnologia da informação que atendem instituições financeiras.

A Revista também afirmou, embora como referência atribuída à mesma cobertura e não confirmada oficialmente no material, que a Resolução BCB nº 584 prevê retenção cautelar por até 24 horas em determinadas transferências com ativos virtuais acima do equivalente a US$ 10 mil, destinadas ao exterior ou a carteiras autocustodiadas, com entrada em vigor prevista para janeiro de 2027. A nota da revista também enquadra essas medidas em um endurecimento geral do Banco Central e do Conselho Monetário Nacional sobre segurança, governança e proteção no sistema financeiro.

Qual efeito isso pode ter sobre o mercado?

As coberturas de Valor Econômico, LetsMoney e veículos internacionais concordam que o novo capital mínimo e os demais requisitos prudenciais reduzem o número de participantes viáveis no mercado cripto brasileiro. O Valor chegou a indicar que apenas dez startups cripto devem obter licença do Banco Central nesse modelo.

Crypto.news, Mitre, Cryptopolitan e CryptoNews.net descreveram um marco em que bancos, custodiantes, intermediários e corretoras podem oferecer exposição a criptoativos a clientes, mas fora de seus próprios balanços e sob regras mais rígidas de capital, segregação de ativos, auditoria independente, cibersegurança, PLD/FT, Travel Rule e proteção ao consumidor. A Revista Tópicos acrescentou que a Resolução BCB nº 519/2025 desloca parte do dever de diligência para o perímetro regulado, especialmente em operações com carteiras autocustodiadas e fluxos transfronteiriços em cripto.

Bitnoticias resumiu que, para obter autorização, as empresas precisam documentar ao menos cinco frentes: modelo de negócio e riscos, estrutura societária e de governança, políticas de PLD/FT e cibersegurança, comprovação de capacidade operacional e tecnológica, e organização de evidências e processos para o processo de autorização.

Fontes

Ver todas