MCP para relatórios regulatórios em financial services

MCP para relatórios regulatórios em financial services

Principais lições deste artigo

  • Implementar MCP para relatórios regulatórios exige registrar cada chamada de ferramenta em trilha de auditoria com servidor, parâmetros, saída e identidade da carga de trabalho.

  • Adotar uma arquitetura de referência que conecta fontes regulatórias, servidor MCP read-only, validação por XSD, agente de IA e trilha de auditoria append-only atende à Resolução Conjunta 18/2025.

  • Manter versionamento de schemas e compatibilidade retroativa é indispensável para reproduzir relatórios enviados em data-base anterior a alterações normativas.

  • Aplicar controles de governança com redação de PII, princípio do menor privilégio e log imutável é obrigatório sob a LGPD e as regras do Open Finance Brasil.

  • Usar o banking da Celcoin com o cel_agents e o Core Banking oferece uma camada MCP já operacional para geração auditável de CCS, CADOC, DIMP, DES-IF, SCR, COSIF e BacenJud.

Conheça a solução Celcoin para relatórios regulatórios com MCP

Arquitetura de referência: de fontes regulatórias à trilha de auditoria

O fluxo completo de um relatório regulatório gerado com MCP percorre cinco elos, cada um registrável e reproduzível.

  1. Fontes regulatórias: sistemas transacionais, ledger de contas, dados de crédito e tabelas de domínio versionadas por norma, como layouts do CADOC 2062 – DLI na versão introduzida pela IN BCB nº 749/2026.

  2. MCP Server: expõe ferramentas nomeadas com schema de entrada e formato de retorno definidos, como get_ccs_relationships(date, institution_code) e get_cadoc_4010_balancete(base_date, version). O acesso é exclusivamente read-only às fontes.

  3. Validação e normalização: cada chamada de ferramenta valida o payload contra o XSD vigente na data-base e normaliza rubricas conforme a versão do COSIF aplicável ao período.

  4. Agente: consome as ferramentas, aplica regras de cálculo e produz o arquivo de relatório. Cada decisão de transformação é registrada com timestamp, versão do modelo e parâmetros de entrada.

  5. Trilha de auditoria: log append-only que registra servidor, ferramenta, entradas, saída, status e identidade da carga de trabalho para cada chamada, em estrutura equivalente ao que a especificação MCP recomenda para hosts seguros.

Cada elo precisa ser registrável porque a Resolução Conjunta 18/2025 do Banco Central e do CMN exige que toda a esteira de transformação dos dados, da origem nos sistemas transacionais à consolidação em relatórios regulatórios, seja documentada, protegida e auditável contra alterações manuais não controladas.

Veja como estruturar essa arquitetura com o banking da Celcoin

Mapeamento obrigação por obrigação: quais ferramentas MCP servem cada reporte

A lista abaixo mapeia cada obrigação ao tipo de dado exposto via ferramenta MCP, à periodicidade e ao regulador responsável.

  • CCS: relacionamentos de contas e relacionamentos com o SFN, atualização diária com atraso de até dois dias úteis, conforme o Banco Central, regulador Banco Central.

  • CADOC (DLI 2062, DRO 5050, 4010/4016, C225/C230): documentos contábeis e prudenciais, periodicidade mensal por data-base, regulador Banco Central. A IN BCB nº 749/2026 alterou o layout do DLI 2062 com vigência a partir da data-base de julho de 2026. A IN BCB nº 744/2026 postergou a obrigatoriedade do DRO 5050 para instituições S3 até junho de 2027. A IN BCB nº 747/2026 criou os CADOCs C225 e C230 para operações eFX, com primeiro envio referente a outubro de 2026.

  • DIMP: demonstrativo de informações de pagamentos, periodicidade mensal, regulador Banco Central.

  • DES-IF: demonstrativo de estabilidade financeira, periodicidade mensal, regulador Banco Central.

  • SCR (documento 3040): dados de risco de crédito, periodicidade mensal, regulador Banco Central.

  • COSIF: rubricas contábeis do Padrão Contábil das Instituições Reguladas, por data-base contábil, regulador Banco Central. A IN BCB nº 737/2026 introduziu novos identificadores para três níveis de Valor Justo nos CADOCs 4010 e 4016, com vigência a partir da data-base de julho de 2026.

  • BacenJud: bloqueio, desbloqueio e transferência de valores por ordem judicial, periodicidade por evento, reguladores Banco Central e Poder Judiciário.

  • Obrigações fiscais e acessórias (e-Financeira e DeRE): declarações de regimes específicos e informações financeiras, periodicidade semestral e mensal, regulador Receita Federal. A versão 1.2.0 da DeRE, publicada em setembro de 2026, introduziu novos eventos transacionais das séries D-2000, D-3000 e D-4000.

  • Obrigações de mercado de capitais (CVM): reporte periódico de fundos, FIDCs e companhias abertas, periodicidade mensal, trimestral e anual, regulador CVM. O Ofício-Circular nº 1/2026/CVM/SSE confirmou que atrasos no envio de informações periódicas geram multa automática por dia de atraso.

  • Obrigações de seguros (SUSEP): demonstrações contábeis e reporte prudencial, periodicidade mensal, trimestral e anual, regulador SUSEP. Em setembro de 2026, a SUSEP abriu consultas públicas sobre novas regras para demonstrações contábeis das supervisionadas.

  • Relatório GRSAC: riscos e oportunidades sociais, ambientais e climáticas, periodicidade anual, regulador Banco Central. A IN BCB nº 772/2026 estabeleceu os layouts técnicos com vigência a partir de 1º de janeiro de 2027.

Trilha de auditoria e data lineage: registrando cada transformação do agente

Uma trilha de auditoria defensável para relatórios regulatórios gerados por agentes de IA precisa capturar cinco elementos por chamada de ferramenta. O primeiro é a fonte e a referência de origem vinculada ao sistema transacional. O segundo é a ferramenta MCP invocada com seus parâmetros exatos. Os demais são a saída produzida, o ponto de revisão humana com identidade e timestamp e o histórico de versões imutável.

O vocabulário técnico correto para esse conjunto inclui quatro conceitos. A trilha de auditoria registra quem fez o quê e quando. O data lineage descreve de onde veio cada valor e como ele foi transformado. A attestation representa a assinatura formal de que o dado é íntegro e foi revisado. A proveniência garante origem rastreável até o sistema de registro.

O Financial Services Interest Group (FSIG) do ecossistema Model Context Protocol realiza reuniões periódicas e reúne contribuições de instituições como Bloomberg e Citi. Os focos declarados desse grupo são auditoria e atestação, linhagem e proveniência de dados, controles de segurança e enforcement de políticas. O AIGF MCP Server contribuído ao FINOS pelo Citi em junho de 2026 operacionaliza governança de IA como infraestrutura intermediária e entrega contexto estruturado de governança a agentes antes que eles gerem outputs.

Para relatórios regulatórios brasileiros, a cadência operacional recomendada inclui três práticas. O grafo de linhagem é regenerado a cada mudança de pipeline e verificado mensalmente. O log de auditoria é append-only e não passa por revisão agendada. A origem dos dados e as transformações aplicadas são registradas, requisito que a Resolução Conjunta 18/2025 torna obrigatório ao definir rastreabilidade como as condições que permitem rastrear a informação desde a origem até a sua disponibilização ao usuário final, com trilhas de verificação que registrem quem executou, quando e sobre qual base.

Governança e controle de PII: como evitar vazamento em agentes de IA financeiros

Adotar política read-only no nível de protocolo é o primeiro controle. O servidor MCP não expõe ferramentas de escrita, o que impede que o agente modifique dados regulatórios na fonte. Esse controle é complementado por gateways no nível de protocolo que interceptam, validam e bloqueiam payloads com base em política, arquitetura que a Bloomberg propõe ao FSIG como framework de interceptores MCP para financial services.

Para evitar vazamento de PII em agentes de IA financeiros, quatro controles são mínimos. O primeiro é a redação automática de PII nas saídas do agente antes do envio ao usuário. O segundo é o acesso baseado no princípio do menor privilégio, em que o agente acessa apenas os dados necessários para a tarefa. A esses dois controles somam-se a separação entre autoridade de leitura e autoridade de envio e o log imutável de cada operação sobre dado sensível.

Sob a LGPD (Lei nº 13.709/2018), a empresa que opera o agente de IA atua como controladora dos dados processados. O artigo 37 da LGPD determina que controlador e operador mantenham registro das operações de tratamento de dados pessoais, o que torna a trilha de auditoria uma obrigação legal. No contexto do Open Finance Brasil, a Resolução Conjunta nº 1/2020 impõe obrigações sobre como os dados podem ser tratados pelos participantes, e qualquer compartilhamento deve ser rastreável ao consentimento prévio do titular.

Dados que nunca devem ser inseridos em prompts de ferramentas externas sem governança e salvaguardas contratuais incluem CPF ou CNPJ combinados com faturamento, folha de pagamento e contratos nominais, em linha com a orientação aplicável ao contexto regulatório brasileiro.

Versionamento da regulamentação: mantendo o servidor MCP sincronizado com Bacen, CVM e SUSEP

Manter versionamento de regulamentação garante reprodução histórica. Um relatório enviado ao Banco Central em agosto de 2026 precisa ser reproduzível com os mesmos schemas, as mesmas tabelas de domínio e as mesmas regras de validação vigentes naquela data-base, mesmo que a norma tenha sido alterada depois.

O padrão operacional recomendado inclui três práticas.

  • Versionamento de schemas: cada versão de layout é armazenada de forma versionada e vinculada ao log de auditoria de cada relatório gerado sob aquela versão, o que mantém a reprodução histórica possível.

  • Compatibilidade retroativa: o servidor MCP mantém múltiplas versões de cada ferramenta ativas simultaneamente, o que permite que relatórios históricos sejam reproduzidos com a versão correta da norma.

  • Registro de norma por relatório: cada arquivo enviado ao regulador carrega metadado indicando qual Instrução Normativa, Resolução ou Circular estava vigente na data-base, padrão que a Receita Federal já operacionaliza ao manter repositório versionado da DeRE no portal SPED.

A velocidade de mudança regulatória torna esse controle crítico. Na semana de 4 a 8 de maio de 2026, o Banco Central publicou 14 normas em cinco dias úteis, incluindo duas alterações ao mesmo documento do SCR. Sem versionamento automatizado, a reprodução histórica de relatórios torna-se inviável.

MCP local vs. nuvem corporativa

A escolha entre servidor MCP local, em ambiente on-premises ou VPC dedicada, e nuvem corporativa compartilhada envolve três trade-offs principais para instituições financeiras reguladas.

  • Soberania de dados: o Banco Central e o CMN mantêm diretrizes sobre armazenamento em território nacional para dados financeiros sensíveis. Um servidor MCP local garante que dados regulatórios permaneçam em redes controladas pela instituição. A nuvem corporativa exige contratos de processamento de dados, como DPAs, e verificação de residência de dados por região.

  • Latência: servidores MCP locais reduzem latência de chamadas de ferramenta para sistemas transacionais internos, o que é relevante para relatórios com grandes volumes de registros, como SCR com dados mensais de toda a carteira de crédito. A nuvem corporativa oferece escalabilidade horizontal para picos de fechamento mensal, mas acrescenta saltos de rede que precisam ser considerados no orçamento de latência fim a fim.

  • Custo operacional: a nuvem corporativa elimina o custo de manutenção de infraestrutura local e facilita atualizações de versão de schemas. O servidor local reduz custo de egress de dados e mantém controle total sobre o ciclo de vida dos logs de auditoria, sem dependência de políticas de retenção do provedor de nuvem.

Para instituições com conexão direta à RSFN, a arquitetura híbrida com servidor MCP local para chamadas à RSFN e ao SPB e orquestração de agentes na nuvem corporativa equilibra soberania de dados, latência e custo operacional.

Onde o cel_agents se encaixa?

O cel_agents é a camada MCP já operacional da Celcoin para acesso a serviços financeiros via inteligência artificial. A plataforma foi lançada em 24 de agosto de 2026, durante a 36ª edição do Febraban Tech, disponibiliza um ambiente gratuito de testes em até cinco minutos e reduz de meses para poucas horas o tempo entre a decisão de desenvolver um novo serviço e a criação de uma versão funcional.

A versão inicial conta com cerca de 15 jornadas financeiras, como abertura de contas, Pix, boletos e cobrança, Open Finance e emissão de cartões. Por meio do Model Context Protocol (MCP), a inteligência artificial acessa o contexto técnico dos produtos da Celcoin. O desenvolvedor informa o que pretende construir e recebe apoio durante o processo, sem percorrer diferentes documentos. A IA cria uma camada de interação com as APIs da Celcoin.

O cel_agents Studio é opcional. Empresas que já possuem interfaces e padrões próprios de desenvolvimento utilizam apenas os recursos de integração assistida por IA e mantêm sua arquitetura e seus processos.

Para relatórios regulatórios, o cel_agents se conecta ao Core Banking da Celcoin, que inclui relatórios automatizados como CCS, CADOCs, COSIF, DIMP, obrigações tributárias e BacenJud, com conexão direta à RSFN e ao SPB. Essa integração torna o cel_agents ponto de entrada para a camada MCP de auditabilidade regulatória descrita neste guia. Cada jornada de relatório exposta como ferramenta MCP herda a trilha de auditoria, o versionamento de schemas e a política read-only da infraestrutura Celcoin.

Veja como o cel_agents gera relatórios regulatórios auditáveis

A infraestrutura Celcoin por trás dos relatórios regulatórios

A Celcoin opera com portfólio completo de licenças e tecnologia proprietária, com APIs modulares para contas digitais, cartões, liquidação, compliance e relatórios regulatórios, atendendo empresas reguladas e não reguladas via BaaS e Core Banking. A companhia atende mais de 6 mil clientes, processa mais de 400 milhões de transações por mês e intermedia mais de R$ 40 bilhões em transações mensalmente.

A Celcoin fornece infraestrutura tecnológica que permite a empresas oferecer produtos de crédito e outros serviços financeiros aos seus clientes.

A tabela abaixo descreve como as funcionalidades da infraestrutura Celcoin sustentam diretamente a geração de relatórios regulatórios.

Funcionalidade da Celcoin

Benefício para sua empresa

APIs modulares

Integrações mais rápidas, com redução de custos e prazos de desenvolvimento.

Experiência e suporte ao desenvolvedor

Documentação, SDKs e sandboxes que reduzem ciclos de integração e custos de engenharia.

Capacidade de lançamento rápido

Módulos pré-construídos e entrega via SaaS aceleram lançamentos e melhoram o tempo para geração de receita.

Distribuição white-label e embutida (embedded)

Suporte a produtos financeiros com marca própria.

Escalabilidade com confiabilidade

Solução com alta disponibilidade e escalável na nuvem mantém serviços funcionando mesmo com altos volumes.

Cobertura de diversas possibilidades de pagamentos, incluindo crédito

Oferta de pagamentos e emissão de crédito aumenta conversão, ARPU e fidelização.

Acesso a dados e personalização

Dados e análises via Open Finance permitem ofertas personalizadas e melhoram conversão e retenção.

Compliance e conformidade como princípio

KYC, AML e relatórios integrados reduzem risco regulatório e aceleram ciclos de vendas.

Prevenção de fraude e controles de risco

Monitoramento baseado em IA e autenticação robusta reduzem estornos, perdas e exposição regulatória.

Força do ecossistema de parceiros da Celcoin

Parcerias e integrações com bancos, redes e fintechs ampliam cobertura e velocidade de entrada no mercado.

Perguntas frequentes

Como estruturar MCP para Bacen, CVM e SUSEP?

A estrutura recomendada organiza um servidor MCP por regulador ou por domínio regulatório, com ferramentas nomeadas por obrigação e parâmetros que incluem obrigatoriamente a data-base e a versão da norma vigente. Para o Banco Central, as ferramentas expõem dados de CCS, CADOCs, SCR, COSIF, DIMP, DES-IF e BacenJud com acesso read-only aos sistemas transacionais e ao ledger de contas. Para a CVM, as ferramentas cobrem informações periódicas de fundos e companhias abertas. Para a SUSEP, as ferramentas cobrem demonstrações contábeis e reporte prudencial. Cada ferramenta retorna o dado já validado contra o XSD vigente na data-base solicitada, e cada chamada é registrada na trilha de auditoria com servidor, ferramenta, entradas, saída e identidade da carga de trabalho.

Como versionar a regulamentação sem quebrar relatórios históricos?

O padrão é manter múltiplas versões de cada ferramenta MCP ativas simultaneamente, identificadas pela versão da norma que as define, como get_cadoc_4010_v737 para a versão introduzida pela IN BCB nº 737/2026. Cada relatório gerado carrega metadado com a versão da norma vigente na data-base. Snapshots dos schemas e das tabelas de domínio são armazenados com hash criptográfico e vinculados ao log de auditoria. Quando uma nova Instrução Normativa altera um layout, a versão anterior permanece disponível para reprodução histórica. A documentação técnica versionada da Receita Federal no portal SPED é o modelo de referência para esse padrão, pois cada versão de layouts da DeRE é mantida e recuperável para fins de auditoria.

Como registrar cada transformação do agente?

O log de auditoria deve ser emitido pela plataforma e deve ser append-only. Para cada chamada de ferramenta MCP, o registro inclui timestamp, identificador do agente, identidade de execução, ferramenta chamada, parâmetros de entrada, saída retornada, status e, quando aplicável, identidade e timestamp do revisor humano. As partes determinísticas do processamento, como cálculos, mapeamentos de rubricas e aplicação de regras de validação, devem rodar como código reproduzível cujas entradas e saídas se vinculam à fonte. O LLM gera apenas a narrativa de raciocínio, e o log estruturado vem do sistema. Esse padrão resolve o problema de circularidade de “IA documentando IA” e produz evidência auditável independente do modelo.

O que é o cel_agents e o que ele muda para quem integra serviços bancários?

O cel_agents é a plataforma AI First da Celcoin lançada em agosto de 2026. A plataforma usa inteligência artificial para simplificar o desenvolvimento e a integração de produtos financeiros. Para quem integra serviços bancários, a principal mudança é a redução da barreira técnica de experimentação, pois é possível testar jornadas como abertura de contas, Pix, boletos, Open Finance e emissão de cartões antes de alocar time de engenharia em desenvolvimento completo.

É preciso usar o cel_agents Studio para integrar com a Celcoin?

O uso do Studio é opcional. O Studio existe para que profissionais de produto visualizem e testem jornadas financeiras de forma interativa, sem necessidade de conhecimento em programação. Empresas que já possuem interfaces e padrões próprios de desenvolvimento utilizam apenas os recursos de integração assistida por IA via MCP e mantêm sua arquitetura e seus processos. A IA cria uma camada de interação com as APIs da Celcoin.

MCP vs. integrações pontuais em compliance: qual a diferença?

O MCP para relatórios regulatórios trata cada ferramenta como unidade auditável. A chamada, os parâmetros, a saída e a versão da norma vigente ficam registrados automaticamente. Integrações pontuais conectam um sistema a uma obrigação regulatória específica sem registrar a cadeia de transformação do dado. Quando o regulador pergunta como um número foi produzido, a resposta passa a depender de memória de equipe ou de documentação manual. Com MCP, a resposta à pergunta do regulador já está no log. Além disso, o MCP permite versionamento de schemas e compatibilidade retroativa, recurso que integrações pontuais não oferecem por design.

Conclusão: MCP como infraestrutura de auditabilidade regulatória

Adotar MCP para relatórios regulatórios em financial services cria uma camada de infraestrutura que registra cada transformação de dado, vincula cada relatório à norma vigente e reduz o risco de não conformidade. A combinação de trilha de auditoria, data lineage, governança de PII e versionamento de regulamentação atende às exigências de Banco Central, CVM, SUSEP, Receita Federal e ao Open Finance Brasil. O banking da Celcoin, com o cel_agents e o Core Banking, oferece essa camada MCP já operacional para instituições que precisam gerar CCS, CADOC, DIMP, DES-IF, SCR, COSIF e BacenJud com auditabilidade completa.

Explore o banking da Celcoin para estruturar MCP em seus relatórios regulatórios

Saiba mais