Principais lições deste artigo
-
Implementar MCP para relatórios regulatórios exige registrar cada chamada de ferramenta em trilha de auditoria com servidor, parâmetros, saída e identidade da carga de trabalho.
-
Adotar uma arquitetura de referência que conecta fontes regulatórias, servidor MCP read-only, validação por XSD, agente de IA e trilha de auditoria append-only atende à Resolução Conjunta 18/2025.
-
Manter versionamento de schemas e compatibilidade retroativa é indispensável para reproduzir relatórios enviados em data-base anterior a alterações normativas.
-
Aplicar controles de governança com redação de PII, princípio do menor privilégio e log imutável é obrigatório sob a LGPD e as regras do Open Finance Brasil.
-
Usar o banking da Celcoin com o cel_agents e o Core Banking oferece uma camada MCP já operacional para geração auditável de CCS, CADOC, DIMP, DES-IF, SCR, COSIF e BacenJud.
Conheça a solução Celcoin para relatórios regulatórios com MCP
Arquitetura de referência: de fontes regulatórias à trilha de auditoria
O fluxo completo de um relatório regulatório gerado com MCP percorre cinco elos, cada um registrável e reproduzível.
-
Fontes regulatórias: sistemas transacionais, ledger de contas, dados de crédito e tabelas de domínio versionadas por norma, como layouts do CADOC 2062 – DLI na versão introduzida pela IN BCB nº 749/2026.
-
MCP Server: expõe ferramentas nomeadas com schema de entrada e formato de retorno definidos, como
get_ccs_relationships(date, institution_code)eget_cadoc_4010_balancete(base_date, version). O acesso é exclusivamente read-only às fontes. -
Validação e normalização: cada chamada de ferramenta valida o payload contra o XSD vigente na data-base e normaliza rubricas conforme a versão do COSIF aplicável ao período.
-
Agente: consome as ferramentas, aplica regras de cálculo e produz o arquivo de relatório. Cada decisão de transformação é registrada com timestamp, versão do modelo e parâmetros de entrada.
-
Trilha de auditoria: log append-only que registra servidor, ferramenta, entradas, saída, status e identidade da carga de trabalho para cada chamada, em estrutura equivalente ao que a especificação MCP recomenda para hosts seguros.
Cada elo precisa ser registrável porque a Resolução Conjunta 18/2025 do Banco Central e do CMN exige que toda a esteira de transformação dos dados, da origem nos sistemas transacionais à consolidação em relatórios regulatórios, seja documentada, protegida e auditável contra alterações manuais não controladas.
Veja como estruturar essa arquitetura com o banking da Celcoin
Mapeamento obrigação por obrigação: quais ferramentas MCP servem cada reporte
A lista abaixo mapeia cada obrigação ao tipo de dado exposto via ferramenta MCP, à periodicidade e ao regulador responsável.
-
CCS: relacionamentos de contas e relacionamentos com o SFN, atualização diária com atraso de até dois dias úteis, conforme o Banco Central, regulador Banco Central.
-
CADOC (DLI 2062, DRO 5050, 4010/4016, C225/C230): documentos contábeis e prudenciais, periodicidade mensal por data-base, regulador Banco Central. A IN BCB nº 749/2026 alterou o layout do DLI 2062 com vigência a partir da data-base de julho de 2026. A IN BCB nº 744/2026 postergou a obrigatoriedade do DRO 5050 para instituições S3 até junho de 2027. A IN BCB nº 747/2026 criou os CADOCs C225 e C230 para operações eFX, com primeiro envio referente a outubro de 2026.
-
DIMP: demonstrativo de informações de pagamentos, periodicidade mensal, regulador Banco Central.
-
DES-IF: demonstrativo de estabilidade financeira, periodicidade mensal, regulador Banco Central.
-
SCR (documento 3040): dados de risco de crédito, periodicidade mensal, regulador Banco Central.
-
COSIF: rubricas contábeis do Padrão Contábil das Instituições Reguladas, por data-base contábil, regulador Banco Central. A IN BCB nº 737/2026 introduziu novos identificadores para três níveis de Valor Justo nos CADOCs 4010 e 4016, com vigência a partir da data-base de julho de 2026.
-
BacenJud: bloqueio, desbloqueio e transferência de valores por ordem judicial, periodicidade por evento, reguladores Banco Central e Poder Judiciário.
-
Obrigações fiscais e acessórias (e-Financeira e DeRE): declarações de regimes específicos e informações financeiras, periodicidade semestral e mensal, regulador Receita Federal. A versão 1.2.0 da DeRE, publicada em setembro de 2026, introduziu novos eventos transacionais das séries D-2000, D-3000 e D-4000.
-
Obrigações de mercado de capitais (CVM): reporte periódico de fundos, FIDCs e companhias abertas, periodicidade mensal, trimestral e anual, regulador CVM. O Ofício-Circular nº 1/2026/CVM/SSE confirmou que atrasos no envio de informações periódicas geram multa automática por dia de atraso.
-
Obrigações de seguros (SUSEP): demonstrações contábeis e reporte prudencial, periodicidade mensal, trimestral e anual, regulador SUSEP. Em setembro de 2026, a SUSEP abriu consultas públicas sobre novas regras para demonstrações contábeis das supervisionadas.
-
Relatório GRSAC: riscos e oportunidades sociais, ambientais e climáticas, periodicidade anual, regulador Banco Central. A IN BCB nº 772/2026 estabeleceu os layouts técnicos com vigência a partir de 1º de janeiro de 2027.
Trilha de auditoria e data lineage: registrando cada transformação do agente
Uma trilha de auditoria defensável para relatórios regulatórios gerados por agentes de IA precisa capturar cinco elementos por chamada de ferramenta. O primeiro é a fonte e a referência de origem vinculada ao sistema transacional. O segundo é a ferramenta MCP invocada com seus parâmetros exatos. Os demais são a saída produzida, o ponto de revisão humana com identidade e timestamp e o histórico de versões imutável.
O vocabulário técnico correto para esse conjunto inclui quatro conceitos. A trilha de auditoria registra quem fez o quê e quando. O data lineage descreve de onde veio cada valor e como ele foi transformado. A attestation representa a assinatura formal de que o dado é íntegro e foi revisado. A proveniência garante origem rastreável até o sistema de registro.
O Financial Services Interest Group (FSIG) do ecossistema Model Context Protocol realiza reuniões periódicas e reúne contribuições de instituições como Bloomberg e Citi. Os focos declarados desse grupo são auditoria e atestação, linhagem e proveniência de dados, controles de segurança e enforcement de políticas. O AIGF MCP Server contribuído ao FINOS pelo Citi em junho de 2026 operacionaliza governança de IA como infraestrutura intermediária e entrega contexto estruturado de governança a agentes antes que eles gerem outputs.
Para relatórios regulatórios brasileiros, a cadência operacional recomendada inclui três práticas. O grafo de linhagem é regenerado a cada mudança de pipeline e verificado mensalmente. O log de auditoria é append-only e não passa por revisão agendada. A origem dos dados e as transformações aplicadas são registradas, requisito que a Resolução Conjunta 18/2025 torna obrigatório ao definir rastreabilidade como as condições que permitem rastrear a informação desde a origem até a sua disponibilização ao usuário final, com trilhas de verificação que registrem quem executou, quando e sobre qual base.
Governança e controle de PII: como evitar vazamento em agentes de IA financeiros
Adotar política read-only no nível de protocolo é o primeiro controle. O servidor MCP não expõe ferramentas de escrita, o que impede que o agente modifique dados regulatórios na fonte. Esse controle é complementado por gateways no nível de protocolo que interceptam, validam e bloqueiam payloads com base em política, arquitetura que a Bloomberg propõe ao FSIG como framework de interceptores MCP para financial services.
Para evitar vazamento de PII em agentes de IA financeiros, quatro controles são mínimos. O primeiro é a redação automática de PII nas saídas do agente antes do envio ao usuário. O segundo é o acesso baseado no princípio do menor privilégio, em que o agente acessa apenas os dados necessários para a tarefa. A esses dois controles somam-se a separação entre autoridade de leitura e autoridade de envio e o log imutável de cada operação sobre dado sensível.
Sob a LGPD (Lei nº 13.709/2018), a empresa que opera o agente de IA atua como controladora dos dados processados. O artigo 37 da LGPD determina que controlador e operador mantenham registro das operações de tratamento de dados pessoais, o que torna a trilha de auditoria uma obrigação legal. No contexto do Open Finance Brasil, a Resolução Conjunta nº 1/2020 impõe obrigações sobre como os dados podem ser tratados pelos participantes, e qualquer compartilhamento deve ser rastreável ao consentimento prévio do titular.
Dados que nunca devem ser inseridos em prompts de ferramentas externas sem governança e salvaguardas contratuais incluem CPF ou CNPJ combinados com faturamento, folha de pagamento e contratos nominais, em linha com a orientação aplicável ao contexto regulatório brasileiro.
Versionamento da regulamentação: mantendo o servidor MCP sincronizado com Bacen, CVM e SUSEP
Manter versionamento de regulamentação garante reprodução histórica. Um relatório enviado ao Banco Central em agosto de 2026 precisa ser reproduzível com os mesmos schemas, as mesmas tabelas de domínio e as mesmas regras de validação vigentes naquela data-base, mesmo que a norma tenha sido alterada depois.
O padrão operacional recomendado inclui três práticas.
-
Versionamento de schemas: cada versão de layout é armazenada de forma versionada e vinculada ao log de auditoria de cada relatório gerado sob aquela versão, o que mantém a reprodução histórica possível.
-
Compatibilidade retroativa: o servidor MCP mantém múltiplas versões de cada ferramenta ativas simultaneamente, o que permite que relatórios históricos sejam reproduzidos com a versão correta da norma.
-
Registro de norma por relatório: cada arquivo enviado ao regulador carrega metadado indicando qual Instrução Normativa, Resolução ou Circular estava vigente na data-base, padrão que a Receita Federal já operacionaliza ao manter repositório versionado da DeRE no portal SPED.
A velocidade de mudança regulatória torna esse controle crítico. Na semana de 4 a 8 de maio de 2026, o Banco Central publicou 14 normas em cinco dias úteis, incluindo duas alterações ao mesmo documento do SCR. Sem versionamento automatizado, a reprodução histórica de relatórios torna-se inviável.
MCP local vs. nuvem corporativa
A escolha entre servidor MCP local, em ambiente on-premises ou VPC dedicada, e nuvem corporativa compartilhada envolve três trade-offs principais para instituições financeiras reguladas.
-
Soberania de dados: o Banco Central e o CMN mantêm diretrizes sobre armazenamento em território nacional para dados financeiros sensíveis. Um servidor MCP local garante que dados regulatórios permaneçam em redes controladas pela instituição. A nuvem corporativa exige contratos de processamento de dados, como DPAs, e verificação de residência de dados por região.
-
Latência: servidores MCP locais reduzem latência de chamadas de ferramenta para sistemas transacionais internos, o que é relevante para relatórios com grandes volumes de registros, como SCR com dados mensais de toda a carteira de crédito. A nuvem corporativa oferece escalabilidade horizontal para picos de fechamento mensal, mas acrescenta saltos de rede que precisam ser considerados no orçamento de latência fim a fim.
-
Custo operacional: a nuvem corporativa elimina o custo de manutenção de infraestrutura local e facilita atualizações de versão de schemas. O servidor local reduz custo de egress de dados e mantém controle total sobre o ciclo de vida dos logs de auditoria, sem dependência de políticas de retenção do provedor de nuvem.
Para instituições com conexão direta à RSFN, a arquitetura híbrida com servidor MCP local para chamadas à RSFN e ao SPB e orquestração de agentes na nuvem corporativa equilibra soberania de dados, latência e custo operacional.
Onde o cel_agents se encaixa?
O cel_agents é a camada MCP já operacional da Celcoin para acesso a serviços financeiros via inteligência artificial. A plataforma foi lançada em 24 de agosto de 2026, durante a 36ª edição do Febraban Tech, disponibiliza um ambiente gratuito de testes em até cinco minutos e reduz de meses para poucas horas o tempo entre a decisão de desenvolver um novo serviço e a criação de uma versão funcional.
A versão inicial conta com cerca de 15 jornadas financeiras, como abertura de contas, Pix, boletos e cobrança, Open Finance e emissão de cartões. Por meio do Model Context Protocol (MCP), a inteligência artificial acessa o contexto técnico dos produtos da Celcoin. O desenvolvedor informa o que pretende construir e recebe apoio durante o processo, sem percorrer diferentes documentos. A IA cria uma camada de interação com as APIs da Celcoin.
O cel_agents Studio é opcional. Empresas que já possuem interfaces e padrões próprios de desenvolvimento utilizam apenas os recursos de integração assistida por IA e mantêm sua arquitetura e seus processos.
Para relatórios regulatórios, o cel_agents se conecta ao Core Banking da Celcoin, que inclui relatórios automatizados como CCS, CADOCs, COSIF, DIMP, obrigações tributárias e BacenJud, com conexão direta à RSFN e ao SPB. Essa integração torna o cel_agents ponto de entrada para a camada MCP de auditabilidade regulatória descrita neste guia. Cada jornada de relatório exposta como ferramenta MCP herda a trilha de auditoria, o versionamento de schemas e a política read-only da infraestrutura Celcoin.
Veja como o cel_agents gera relatórios regulatórios auditáveis
A infraestrutura Celcoin por trás dos relatórios regulatórios
A Celcoin opera com portfólio completo de licenças e tecnologia proprietária, com APIs modulares para contas digitais, cartões, liquidação, compliance e relatórios regulatórios, atendendo empresas reguladas e não reguladas via BaaS e Core Banking. A companhia atende mais de 6 mil clientes, processa mais de 400 milhões de transações por mês e intermedia mais de R$ 40 bilhões em transações mensalmente.
A Celcoin fornece infraestrutura tecnológica que permite a empresas oferecer produtos de crédito e outros serviços financeiros aos seus clientes.
A tabela abaixo descreve como as funcionalidades da infraestrutura Celcoin sustentam diretamente a geração de relatórios regulatórios.
|
Funcionalidade da Celcoin |
Benefício para sua empresa |
|---|---|
|
APIs modulares |
Integrações mais rápidas, com redução de custos e prazos de desenvolvimento. |
|
Experiência e suporte ao desenvolvedor |
Documentação, SDKs e sandboxes que reduzem ciclos de integração e custos de engenharia. |
|
Capacidade de lançamento rápido |
Módulos pré-construídos e entrega via SaaS aceleram lançamentos e melhoram o tempo para geração de receita. |
|
Distribuição white-label e embutida (embedded) |
Suporte a produtos financeiros com marca própria. |
|
Escalabilidade com confiabilidade |
Solução com alta disponibilidade e escalável na nuvem mantém serviços funcionando mesmo com altos volumes. |
|
Cobertura de diversas possibilidades de pagamentos, incluindo crédito |
Oferta de pagamentos e emissão de crédito aumenta conversão, ARPU e fidelização. |
|
Acesso a dados e personalização |
Dados e análises via Open Finance permitem ofertas personalizadas e melhoram conversão e retenção. |
|
Compliance e conformidade como princípio |
KYC, AML e relatórios integrados reduzem risco regulatório e aceleram ciclos de vendas. |
|
Prevenção de fraude e controles de risco |
Monitoramento baseado em IA e autenticação robusta reduzem estornos, perdas e exposição regulatória. |
|
Força do ecossistema de parceiros da Celcoin |
Parcerias e integrações com bancos, redes e fintechs ampliam cobertura e velocidade de entrada no mercado. |
Perguntas frequentes
Como estruturar MCP para Bacen, CVM e SUSEP?
A estrutura recomendada organiza um servidor MCP por regulador ou por domínio regulatório, com ferramentas nomeadas por obrigação e parâmetros que incluem obrigatoriamente a data-base e a versão da norma vigente. Para o Banco Central, as ferramentas expõem dados de CCS, CADOCs, SCR, COSIF, DIMP, DES-IF e BacenJud com acesso read-only aos sistemas transacionais e ao ledger de contas. Para a CVM, as ferramentas cobrem informações periódicas de fundos e companhias abertas. Para a SUSEP, as ferramentas cobrem demonstrações contábeis e reporte prudencial. Cada ferramenta retorna o dado já validado contra o XSD vigente na data-base solicitada, e cada chamada é registrada na trilha de auditoria com servidor, ferramenta, entradas, saída e identidade da carga de trabalho.
Como versionar a regulamentação sem quebrar relatórios históricos?
O padrão é manter múltiplas versões de cada ferramenta MCP ativas simultaneamente, identificadas pela versão da norma que as define, como get_cadoc_4010_v737 para a versão introduzida pela IN BCB nº 737/2026. Cada relatório gerado carrega metadado com a versão da norma vigente na data-base. Snapshots dos schemas e das tabelas de domínio são armazenados com hash criptográfico e vinculados ao log de auditoria. Quando uma nova Instrução Normativa altera um layout, a versão anterior permanece disponível para reprodução histórica. A documentação técnica versionada da Receita Federal no portal SPED é o modelo de referência para esse padrão, pois cada versão de layouts da DeRE é mantida e recuperável para fins de auditoria.
Como registrar cada transformação do agente?
O log de auditoria deve ser emitido pela plataforma e deve ser append-only. Para cada chamada de ferramenta MCP, o registro inclui timestamp, identificador do agente, identidade de execução, ferramenta chamada, parâmetros de entrada, saída retornada, status e, quando aplicável, identidade e timestamp do revisor humano. As partes determinísticas do processamento, como cálculos, mapeamentos de rubricas e aplicação de regras de validação, devem rodar como código reproduzível cujas entradas e saídas se vinculam à fonte. O LLM gera apenas a narrativa de raciocínio, e o log estruturado vem do sistema. Esse padrão resolve o problema de circularidade de “IA documentando IA” e produz evidência auditável independente do modelo.
O que é o cel_agents e o que ele muda para quem integra serviços bancários?
O cel_agents é a plataforma AI First da Celcoin lançada em agosto de 2026. A plataforma usa inteligência artificial para simplificar o desenvolvimento e a integração de produtos financeiros. Para quem integra serviços bancários, a principal mudança é a redução da barreira técnica de experimentação, pois é possível testar jornadas como abertura de contas, Pix, boletos, Open Finance e emissão de cartões antes de alocar time de engenharia em desenvolvimento completo.
É preciso usar o cel_agents Studio para integrar com a Celcoin?
O uso do Studio é opcional. O Studio existe para que profissionais de produto visualizem e testem jornadas financeiras de forma interativa, sem necessidade de conhecimento em programação. Empresas que já possuem interfaces e padrões próprios de desenvolvimento utilizam apenas os recursos de integração assistida por IA via MCP e mantêm sua arquitetura e seus processos. A IA cria uma camada de interação com as APIs da Celcoin.
MCP vs. integrações pontuais em compliance: qual a diferença?
O MCP para relatórios regulatórios trata cada ferramenta como unidade auditável. A chamada, os parâmetros, a saída e a versão da norma vigente ficam registrados automaticamente. Integrações pontuais conectam um sistema a uma obrigação regulatória específica sem registrar a cadeia de transformação do dado. Quando o regulador pergunta como um número foi produzido, a resposta passa a depender de memória de equipe ou de documentação manual. Com MCP, a resposta à pergunta do regulador já está no log. Além disso, o MCP permite versionamento de schemas e compatibilidade retroativa, recurso que integrações pontuais não oferecem por design.
Conclusão: MCP como infraestrutura de auditabilidade regulatória
Adotar MCP para relatórios regulatórios em financial services cria uma camada de infraestrutura que registra cada transformação de dado, vincula cada relatório à norma vigente e reduz o risco de não conformidade. A combinação de trilha de auditoria, data lineage, governança de PII e versionamento de regulamentação atende às exigências de Banco Central, CVM, SUSEP, Receita Federal e ao Open Finance Brasil. O banking da Celcoin, com o cel_agents e o Core Banking, oferece essa camada MCP já operacional para instituições que precisam gerar CCS, CADOC, DIMP, DES-IF, SCR, COSIF e BacenJud com auditabilidade completa.
Explore o banking da Celcoin para estruturar MCP em seus relatórios regulatórios

