Setor financeiro · Continuidade · Backup SaaS
Resolução CMN 5.274/2025: o que o teste de continuidade passa a exigir
A Resolução CMN 5.274/2025 alterou a 4.893/2021, com prazo de adequação em 1º de março de 2026. Testes de continuidade agora integram os relatórios à alta administração. O que isso muda para quem guarda dados em SaaS.
9 de setembro de 2026 · 3 min de leitura · AORKIA, parceiro autorizado Keepit no Brasil
A Resolução CMN 5.274/2025 alterou a Resolução CMN 4.893/2021, que trata da política de segurança cibernética e da contratação de serviços de processamento, armazenamento de dados e computação em nuvem pelas instituições autorizadas a funcionar pelo Banco Central. As instituições financeiras e de pagamento tiveram até 1º de março de 2026 para se adequar. Entre as mudanças, os resultados dos testes de continuidade de negócios passam a integrar os relatórios periódicos à alta administração.
O que mudou, em três pontos
- Teste de continuidade deixa de ser exercício de TI e passa a ser reportado à alta administração, com detalhamento sobre como os testes são realizados.
- Isolamento físico e lógico dos ambientes do Pix e do Sistema de Transferência de Reservas (STR), a mudança mais sensível para infraestrutura.
- Requisitos para contratação de nuvem continuam valendo: a instituição precisa saber onde os dados estão, garantir acesso e comprovar controles do provedor.
O ponto cego: dados em SaaS
A discussão sobre a 5.274 tende a se concentrar em core bancário e Pix. Mas e-mail, documentos, planilhas de fechamento, aprovações de crédito em thread e o histórico de quem saiu estão no Microsoft 365 ou no Google Workspace — e o teste de continuidade que chega à alta administração precisa responder por eles também.
Continuidade de dados SaaS é a capacidade de restaurar, dentro de um prazo definido e testado, os dados que a instituição mantém em aplicações de terceiros — e-mail, arquivos, colaboração, identidade — a partir de uma cópia independente do fornecedor dessas aplicações.
O provedor de SaaS garante a aplicação no ar. Não garante que a instituição consiga restaurar uma caixa postal apagada há 60 dias, e o teste de continuidade que ignora isso está testando metade do ambiente.
O que uma cópia independente entrega ao relatório
- Retenção pelo prazo que a regulação exige, de 12 meses a 99 anos, definida pela instituição e não pelo padrão da aplicação.
- Restauração testável a qualquer momento, de um item a um ambiente inteiro, sem interromper a produção — a matéria-prima do relatório à alta administração.
- Trilhas de auditoria completas de acessos, buscas e restaurações.
- Residência de dados conhecida: o cliente escolhe a região e os dados não a deixam.
- Evidência de terceiros: ISO/IEC 27001 com escopo corporativo, ISAE 3402 Type II e SOC 2 auditados pela Deloitte — os relatórios que o auditor e o regulador pedem para avaliar o provedor.
1 hora
de primeira resposta com produção parada, 24/7, no suporte Enterprise da Keepit disponível no Brasil — com escalonamento direto à engenharia
Fonte: Proposta técnica Keepit, suporte e SLA
Como testar sem parar a operação
A Keepit recomenda restaurações regulares — no mínimo anuais — e a plataforma permite restaurar para um novo destino sem tocar na produção. Segundo o relatório anual da Keepit, 93% das restaurações em massa vão para um novo destino: é assim que se testa. Um teste documentado, com data, escopo e tempo de recuperação, é o que transforma "temos backup" em evidência para o relatório.
Segundo o mesmo relatório, 91% das empresas de porte médio e 95% das grandes restauram regularmente. Se a sua instituição não está nesse grupo, o teste de continuidade tem uma lacuna que a 5.274 tornou visível.
Perguntas frequentes
- O que a Resolução CMN 5.274/2025 mudou?
- Alterou a Resolução 4.893/2021. Entre as mudanças: os resultados dos testes de continuidade passam a integrar os relatórios à alta administração, e há exigência de isolamento dos ambientes do Pix e do STR. Prazo de adequação: 1º de março de 2026.
- A 4.893 se aplica a dados em Microsoft 365 e Google Workspace?
- A resolução trata da contratação de serviços de processamento, armazenamento de dados e nuvem. Dados da instituição mantidos em SaaS estão dentro do ambiente que o teste de continuidade precisa cobrir.
- Como comprovar a continuidade dos dados SaaS?
- Com restaurações testadas e documentadas a partir de uma cópia independente, retenção definida pela regulação, trilhas de auditoria e relatórios de terceiros sobre o provedor de backup.
- A Keepit garante conformidade com a 4.893?
- Não. A Keepit apoia esforços de conformidade com retenção, imutabilidade, residência de dados e auditoria. A adequação é responsabilidade da instituição, com validação jurídica específica.
