AORKIA
Blog

Setor financeiro · Continuidade · Backup SaaS

Resolução CMN 5.274/2025: o que o teste de continuidade passa a exigir

A Resolução CMN 5.274/2025 alterou a 4.893/2021, com prazo de adequação em 1º de março de 2026. Testes de continuidade agora integram os relatórios à alta administração. O que isso muda para quem guarda dados em SaaS.

9 de setembro de 2026 · 3 min de leitura · AORKIA, parceiro autorizado Keepit no Brasil

A Resolução CMN 5.274/2025 alterou a Resolução CMN 4.893/2021, que trata da política de segurança cibernética e da contratação de serviços de processamento, armazenamento de dados e computação em nuvem pelas instituições autorizadas a funcionar pelo Banco Central. As instituições financeiras e de pagamento tiveram até 1º de março de 2026 para se adequar. Entre as mudanças, os resultados dos testes de continuidade de negócios passam a integrar os relatórios periódicos à alta administração.

O que mudou, em três pontos

  1. Teste de continuidade deixa de ser exercício de TI e passa a ser reportado à alta administração, com detalhamento sobre como os testes são realizados.
  2. Isolamento físico e lógico dos ambientes do Pix e do Sistema de Transferência de Reservas (STR), a mudança mais sensível para infraestrutura.
  3. Requisitos para contratação de nuvem continuam valendo: a instituição precisa saber onde os dados estão, garantir acesso e comprovar controles do provedor.

O ponto cego: dados em SaaS

A discussão sobre a 5.274 tende a se concentrar em core bancário e Pix. Mas e-mail, documentos, planilhas de fechamento, aprovações de crédito em thread e o histórico de quem saiu estão no Microsoft 365 ou no Google Workspace — e o teste de continuidade que chega à alta administração precisa responder por eles também.

Continuidade de dados SaaS é a capacidade de restaurar, dentro de um prazo definido e testado, os dados que a instituição mantém em aplicações de terceiros — e-mail, arquivos, colaboração, identidade — a partir de uma cópia independente do fornecedor dessas aplicações.

O provedor de SaaS garante a aplicação no ar. Não garante que a instituição consiga restaurar uma caixa postal apagada há 60 dias, e o teste de continuidade que ignora isso está testando metade do ambiente.

O que uma cópia independente entrega ao relatório

  • Retenção pelo prazo que a regulação exige, de 12 meses a 99 anos, definida pela instituição e não pelo padrão da aplicação.
  • Restauração testável a qualquer momento, de um item a um ambiente inteiro, sem interromper a produção — a matéria-prima do relatório à alta administração.
  • Trilhas de auditoria completas de acessos, buscas e restaurações.
  • Residência de dados conhecida: o cliente escolhe a região e os dados não a deixam.
  • Evidência de terceiros: ISO/IEC 27001 com escopo corporativo, ISAE 3402 Type II e SOC 2 auditados pela Deloitte — os relatórios que o auditor e o regulador pedem para avaliar o provedor.

1 hora

de primeira resposta com produção parada, 24/7, no suporte Enterprise da Keepit disponível no Brasil — com escalonamento direto à engenharia

Fonte: Proposta técnica Keepit, suporte e SLA

Como testar sem parar a operação

A Keepit recomenda restaurações regulares — no mínimo anuais — e a plataforma permite restaurar para um novo destino sem tocar na produção. Segundo o relatório anual da Keepit, 93% das restaurações em massa vão para um novo destino: é assim que se testa. Um teste documentado, com data, escopo e tempo de recuperação, é o que transforma "temos backup" em evidência para o relatório.

Segundo o mesmo relatório, 91% das empresas de porte médio e 95% das grandes restauram regularmente. Se a sua instituição não está nesse grupo, o teste de continuidade tem uma lacuna que a 5.274 tornou visível.

Perguntas frequentes

O que a Resolução CMN 5.274/2025 mudou?
Alterou a Resolução 4.893/2021. Entre as mudanças: os resultados dos testes de continuidade passam a integrar os relatórios à alta administração, e há exigência de isolamento dos ambientes do Pix e do STR. Prazo de adequação: 1º de março de 2026.
A 4.893 se aplica a dados em Microsoft 365 e Google Workspace?
A resolução trata da contratação de serviços de processamento, armazenamento de dados e nuvem. Dados da instituição mantidos em SaaS estão dentro do ambiente que o teste de continuidade precisa cobrir.
Como comprovar a continuidade dos dados SaaS?
Com restaurações testadas e documentadas a partir de uma cópia independente, retenção definida pela regulação, trilhas de auditoria e relatórios de terceiros sobre o provedor de backup.
A Keepit garante conformidade com a 4.893?
Não. A Keepit apoia esforços de conformidade com retenção, imutabilidade, residência de dados e auditoria. A adequação é responsabilidade da instituição, com validação jurídica específica.