{"id":1882,"date":"2026-02-16T05:03:16","date_gmt":"2026-02-16T05:03:16","guid":{"rendered":"https:\/\/pulse.celcoin.com.br\/seguranca-da-plataforma-parceiro-tecnologico-para-o-lancamento-de-um-banco-digital\/"},"modified":"2026-07-21T05:27:49","modified_gmt":"2026-07-21T05:27:49","slug":"seguranca-da-plataforma-parceiro-tecnologico-para-o-lancamento-de-um-banco-digital","status":"publish","type":"post","link":"https:\/\/celcoin.com.br\/articles\/seguranca-da-plataforma-parceiro-tecnologico-para-o-lancamento-de-um-banco-digital\/","title":{"rendered":"Como avaliar a seguran\u00e7a do parceiro tecnol\u00f3gico: guia"},"content":{"rendered":"<p><em>\u00daltima atualiza\u00e7\u00e3o: 20 de julho de 2026<\/em><\/p>\n<h2>Principais li\u00e7\u00f5es deste artigo<\/h2>\n<ul>\n<li>\n<p>A Resolu\u00e7\u00e3o CMN 5.274\/2025 e a Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025 refor\u00e7am a necessidade de uma due diligence rigorosa ao contratar um parceiro tecnol\u00f3gico para opera\u00e7\u00f5es financeiras no Brasil.<\/p>\n<\/li>\n<li>\n<p>A avalia\u00e7\u00e3o de seguran\u00e7a precisa cobrir oito dimens\u00f5es, incluindo conformidade regulat\u00f3ria, certifica\u00e7\u00f5es como ISO 27001 e SOC 2 Type II, seguran\u00e7a de APIs, resili\u00eancia operacional e gest\u00e3o de quartas partes.<\/p>\n<\/li>\n<li>\n<p>Evitar erros como operar com contas-bols\u00e3o, n\u00e3o mapear subprocessadores e confiar apenas em autoatesta\u00e7\u00e3o reduz riscos regulat\u00f3rios e de seguran\u00e7a.<\/p>\n<\/li>\n<li>\n<p>Fintechs, bancos digitais, ERPs e varejistas devem adaptar o framework de avalia\u00e7\u00e3o ao pr\u00f3prio perfil regulat\u00f3rio e ao volume de transa\u00e7\u00f5es.<\/p>\n<\/li>\n<li>\n<p>Para implementar uma infraestrutura segura e em conformidade, vale conhecer a solu\u00e7\u00e3o completa da <a target=\"_blank\" rel=\"noopener noreferrer nofollow\" href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Celcoin<\/a>.<\/p>\n<\/li>\n<\/ul>\n<h2>O que \u00e9 avalia\u00e7\u00e3o de seguran\u00e7a de parceiros tecnol\u00f3gicos?<\/h2>\n<p>A avalia\u00e7\u00e3o de seguran\u00e7a de parceiros tecnol\u00f3gicos \u00e9 um processo formal para identificar, medir e documentar riscos que um fornecedor externo pode introduzir na opera\u00e7\u00e3o de uma institui\u00e7\u00e3o financeira. Esse processo considera alguns conceitos centrais.<\/p>\n<ul>\n<li>\n<p><strong>Risco de terceiros (third-party risk):<\/strong> exposi\u00e7\u00e3o gerada pelo fornecedor direto contratado, como uma plataforma de Banking as a Service ou um processador de pagamentos.<\/p>\n<\/li>\n<li>\n<p><strong>Risco de quartas partes (fourth-party risk):<\/strong> exposi\u00e7\u00e3o gerada pelos subfornecedores do parceiro direto, como provedores de nuvem, processadores de Core Banking e bibliotecas de software, cujas falhas podem atingir a institui\u00e7\u00e3o contratante.<\/p>\n<\/li>\n<li>\n<p><strong>Seguran\u00e7a de APIs:<\/strong> conjunto de controles que protege interfaces de programa\u00e7\u00e3o contra ataques como Broken Object Level Authorization (BOLA), enumera\u00e7\u00e3o de identificadores e nega\u00e7\u00e3o de servi\u00e7o, em linha com o OWASP API Security Top 10.<\/p>\n<\/li>\n<li>\n<p><strong>Pentest (teste de intrus\u00e3o):<\/strong> avalia\u00e7\u00e3o independente que simula ataques reais para identificar vulnerabilidades em sistemas, APIs e infraestrutura antes que agentes maliciosos as explorem.<\/p>\n<\/li>\n<li>\n<p><strong>DRP (Disaster Recovery Plan):<\/strong> plano t\u00e9cnico que define como sistemas e dados ser\u00e3o restaurados ap\u00f3s incidentes, com m\u00e9tricas de RTO (Recovery Time Objective) e RPO (Recovery Point Objective) documentadas.<\/p>\n<\/li>\n<li>\n<p><strong>ISO 27001:<\/strong> norma internacional de gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o que exige controles documentados, auditados e em melhoria cont\u00ednua.<\/p>\n<\/li>\n<li>\n<p><strong>SOC 2 Type II:<\/strong> relat\u00f3rio de auditoria independente que valida a efetividade operacional de controles de seguran\u00e7a, disponibilidade, integridade de processamento, confidencialidade e privacidade ao longo de um per\u00edodo m\u00ednimo de seis meses.<\/p>\n<\/li>\n<\/ul>\n<h2>Como funciona na pr\u00e1tica a avalia\u00e7\u00e3o de seguran\u00e7a?<\/h2>\n<p>A avalia\u00e7\u00e3o estruturada de um parceiro tecnol\u00f3gico para um banco digital segue oito etapas sequenciais.<\/p>\n<ol>\n<li>\n<p><strong>An\u00e1lise regulat\u00f3ria inicial:<\/strong> verificar se o parceiro est\u00e1 sujeito \u00e0 supervis\u00e3o do Banco Central, se possui licen\u00e7a de Institui\u00e7\u00e3o de Pagamento (IP) ou atua como Provedor de Servi\u00e7os de Tecnologia da Informa\u00e7\u00e3o (PSTI) credenciado, e se cumpre as obriga\u00e7\u00f5es da <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/veridas.com\/br\/resolucao-cmn-5-274\">Resolu\u00e7\u00e3o CMN 5.274<\/a> e da Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025.<\/p>\n<\/li>\n<li>\n<p><strong>Governan\u00e7a e certifica\u00e7\u00f5es:<\/strong> exigir evid\u00eancias de ISO 27001 vigente, SOC 2 Type II dos \u00faltimos 12 meses, designa\u00e7\u00e3o formal de diretor respons\u00e1vel por ciberseguran\u00e7a e pol\u00edtica documentada de gest\u00e3o de riscos de terceiros.<\/p>\n<\/li>\n<li>\n<p><strong>Seguran\u00e7a de APIs e criptografia:<\/strong> validar uso de TLS 1.2 ou superior para dados em tr\u00e2nsito, AES-256 para dados em repouso, OAuth 2.0\/OpenID Connect com tokens de curta dura\u00e7\u00e3o, mTLS para cen\u00e1rios de alto risco e conformidade com <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/fintomico.com\/posts\/o-padrao-financial-grade-api-fapi-e-sua-importancia-para-a-seguranca-d\">FAPI 1.0<\/a> para APIs para Pix e Open Finance.<\/p>\n<\/li>\n<li>\n<p><strong>Auditorias independentes:<\/strong> solicitar relat\u00f3rios de pentest dos \u00faltimos 12 meses realizados por terceiros, planos de remedia\u00e7\u00e3o com prazos e evid\u00eancias de reteste, al\u00e9m de hist\u00f3rico de divulga\u00e7\u00e3o de incidentes.<\/p>\n<\/li>\n<li>\n<p><strong>Resili\u00eancia operacional:<\/strong> avaliar RTO e RPO formalmente definidos, estrat\u00e9gia de recupera\u00e7\u00e3o em nuvem com modelos como Backup &amp; Restore, Pilot Light, Warm Standby ou Multi-Site, testes peri\u00f3dicos documentados de DR e SLAs com MTTR expl\u00edcito.<\/p>\n<\/li>\n<li>\n<p><strong>Gest\u00e3o de identidades:<\/strong> confirmar autentica\u00e7\u00e3o multifator para acessos administrativos e redes externas, segrega\u00e7\u00e3o de ambientes cr\u00edticos como Pix e STR, controles de acesso privilegiado e logs retidos por no m\u00ednimo cinco anos, conforme <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/veridas.com\/br\/resolucao-cmn-5-274\">exigido pela Resolu\u00e7\u00e3o CMN 5.274<\/a>.<\/p>\n<\/li>\n<li>\n<p><strong>Mapeamento de quartas partes e subfornecedores:<\/strong> exigir lista completa de subprocessadores cr\u00edticos, como provedores de nuvem, processadores de Core Banking e bibliotecas de pagamento, avaliar concentra\u00e7\u00e3o de risco e verificar se o parceiro monitora continuamente a cadeia de fornecimento.<\/p>\n<\/li>\n<li>\n<p><strong>Monitoramento cont\u00ednuo p\u00f3s-contrata\u00e7\u00e3o:<\/strong> estabelecer revis\u00f5es anuais formais, alertas em tempo real sobre degrada\u00e7\u00e3o de postura de seguran\u00e7a, direitos contratuais de auditoria e reavalia\u00e7\u00e3o imediata em eventos gatilho como viola\u00e7\u00f5es de dados ou mudan\u00e7as regulat\u00f3rias.<\/p>\n<\/li>\n<\/ol>\n<p>Implemente essas oito etapas com a infraestrutura completa da <a target=\"_blank\" rel=\"noopener noreferrer nofollow\" href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Celcoin<\/a>, que re\u00fane Banking as a Service e Core Banking com conformidade regulat\u00f3ria incorporada.<\/p>\n<h2>Panorama do mercado e contexto regulat\u00f3rio<\/h2>\n<p>Essas oito etapas ganham mais relev\u00e2ncia quando se observa o ambiente regulat\u00f3rio recente para Banking as a Service e infraestrutura tecnol\u00f3gica financeira no Brasil.<\/p>\n<p>O marco regulat\u00f3rio brasileiro para Banking as a Service e infraestrutura tecnol\u00f3gica financeira passou por mudan\u00e7as importantes entre 2024 e 2026. A Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025 criou um framework dedicado ao BaaS, atribuiu responsabilidade regulat\u00f3ria integral \u00e0 institui\u00e7\u00e3o prestadora licenciada e passou a exigir que contratos com parceiros tecnol\u00f3gicos detalhem fun\u00e7\u00f5es, crit\u00e9rios de seguran\u00e7a, responsabilidades e compartilhamento de dados. O prazo final de adequa\u00e7\u00e3o \u00e9 31 de dezembro de 2026.<\/p>\n<p>A <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/metropoles.com\/brasil\/bc-aperta-regras-para-empresas-que-operam-no-sistema-financeiro\">Resolu\u00e7\u00e3o BCB n\u00ba 498\/2025<\/a> estabeleceu requisitos de credenciamento para PSTIs com acesso \u00e0 Rede do Sistema Financeiro Nacional, o que impacta a sele\u00e7\u00e3o e a governan\u00e7a de fornecedores em cadeias de outsourcing de fintechs. Enquanto o credenciamento de um PSTI permanece pendente, institui\u00e7\u00f5es que se conectam ao sistema financeiro por meio desse provedor ficam sujeitas a um limite de R$ 15.000 por transa\u00e7\u00e3o Pix ou TED.<\/p>\n<p>A <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/damabrasil.net\/post\/bc-obriga-%C3%A1rea-financeira-a-promover-um-salto-de-qualidade-na-governan%C3%A7a-de-dados\">Resolu\u00e7\u00e3o n\u00ba 18\/2025<\/a>, em vigor a partir de janeiro de 2026, refor\u00e7a a import\u00e2ncia da qualidade de dados na gest\u00e3o de riscos e atribui responsabilidade direta a conselhos e diretorias. Para fintechs em crescimento acelerado, isso antecipa a necessidade de amadurecer pr\u00e1ticas de governan\u00e7a de dados junto aos parceiros tecnol\u00f3gicos.<\/p>\n<h2>Guia de 8 dimens\u00f5es para due diligence<\/h2>\n<p>O guia a seguir organiza as oito dimens\u00f5es de avalia\u00e7\u00e3o, as evid\u00eancias esperadas e um modelo de pontua\u00e7\u00e3o de maturidade de 1 a 5, com classifica\u00e7\u00e3o de risco correspondente.<\/p>\n<table style=\"min-width: 100px\">\n<colgroup>\n<col style=\"min-width: 25px\">\n<col style=\"min-width: 25px\">\n<col style=\"min-width: 25px\">\n<col style=\"min-width: 25px\"><\/colgroup>\n<tbody>\n<tr>\n<th colspan=\"1\" rowspan=\"1\">\n<p>Dimens\u00e3o<\/p>\n<\/th>\n<th colspan=\"1\" rowspan=\"1\">\n<p>Evid\u00eancias exigidas<\/p>\n<\/th>\n<th colspan=\"1\" rowspan=\"1\">\n<p>Pontua\u00e7\u00e3o (1\u20135)<\/p>\n<\/th>\n<th colspan=\"1\" rowspan=\"1\">\n<p>Classifica\u00e7\u00e3o de risco<\/p>\n<\/th>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1. Conformidade regulat\u00f3ria<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Licen\u00e7as IP\/IF ativas, credenciamento PSTI, ader\u00eancia \u00e0 Res. CMN 5.274 e Res. Conjunta 16\/2025<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1 = Sem licen\u00e7a, 5 = Totalmente credenciado e auditado<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1\u20132: Cr\u00edtico, 3: Moderado, 4\u20135: Baixo<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>2. Governan\u00e7a e certifica\u00e7\u00f5es<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>ISO 27001 vigente, SOC 2 Type II dos \u00faltimos 12 meses, diretor de ciberseguran\u00e7a designado<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1 = Sem certifica\u00e7\u00f5es, 5 = ISO 27001 e SOC 2 Type II com governan\u00e7a documentada<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1\u20132: Cr\u00edtico, 3: Moderado, 4\u20135: Baixo<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>3. Seguran\u00e7a de APIs e criptografia<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>TLS 1.2+, AES-256, OAuth 2.0\/OIDC, mTLS, FAPI 1.0 para Pix e Open Finance, API Gateway com rate limiting<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1 = Sem padr\u00f5es, 5 = FAPI 1.0, mTLS e gateway centralizado<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1\u20132: Cr\u00edtico, 3: Moderado, 4\u20135: Baixo<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>4. Auditorias independentes<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Pentest externo dos \u00faltimos 12 meses, plano de remedia\u00e7\u00e3o com reteste, hist\u00f3rico de divulga\u00e7\u00e3o de incidentes<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1 = Sem pentest, 5 = Pentest anual com remedia\u00e7\u00e3o documentada e TLPT<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1\u20132: Cr\u00edtico, 3: Moderado, 4\u20135: Baixo<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>5. Resili\u00eancia operacional<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>RTO e RPO definidos, estrat\u00e9gia de DR em nuvem, testes peri\u00f3dicos documentados, SLA com MTTR expl\u00edcito<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1 = Sem DRP, 5 = Multi-Site ativo com testes trimestrais e SOC integrado<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1\u20132: Cr\u00edtico, 3: Moderado, 4\u20135: Baixo<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>6. Gest\u00e3o de identidades e acessos<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>MFA para acessos administrativos, segrega\u00e7\u00e3o de ambientes Pix e STR, logs retidos por 5 anos, controles de acesso privilegiado<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1 = Sem MFA, 5 = MFA, PAM, segrega\u00e7\u00e3o total e logs audit\u00e1veis<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1\u20132: Cr\u00edtico, 3: Moderado, 4\u20135: Baixo<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>7. Gest\u00e3o de quartas partes<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Lista de subprocessadores cr\u00edticos, avalia\u00e7\u00e3o de concentra\u00e7\u00e3o de risco em nuvem, monitoramento cont\u00ednuo da cadeia de fornecimento<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1 = Sem mapeamento, 5 = Invent\u00e1rio completo com monitoramento automatizado<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1\u20132: Cr\u00edtico, 3: Moderado, 4\u20135: Baixo<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>8. Qualidade de dados e relat\u00f3rios regulat\u00f3rios<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Relat\u00f3rios automatizados como CCS, CADOCs, COSIF e DIMP, pol\u00edtica de qualidade de dados aprovada pelo board, conformidade com Res. n\u00ba 18\/2025<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1 = Sem automa\u00e7\u00e3o, 5 = Relat\u00f3rios automatizados com pol\u00edtica aprovada e auditoria cont\u00ednua<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1\u20132: Cr\u00edtico, 3: Moderado, 4\u20135: Baixo<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Um parceiro com pontua\u00e7\u00e3o m\u00e9dia abaixo de 3 em qualquer dimens\u00e3o cr\u00edtica, como conformidade regulat\u00f3ria, governan\u00e7a e certifica\u00e7\u00f5es, seguran\u00e7a de APIs ou gest\u00e3o de identidades, deve ser considerado inapto para opera\u00e7\u00f5es reguladas at\u00e9 apresentar um plano de remedia\u00e7\u00e3o com prazo definido e evid\u00eancias verific\u00e1veis.<\/p>\n<h2>Erros comuns e pontos de aten\u00e7\u00e3o<\/h2>\n<p>Alguns erros recorrentes comprometem a due diligence de parceiros tecnol\u00f3gicos em bancos digitais e fintechs.<\/p>\n<ul>\n<li>\n<p><strong>Operar com contas-bols\u00e3o:<\/strong> estruturas em que recursos de terceiros s\u00e3o administrados de forma n\u00e3o individualizada, misturando patrim\u00f4nio do cliente com o do operador. Essa pr\u00e1tica \u00e9 irregular e vedada pelas normativas do Banco Central. A aus\u00eancia de contas individualizadas indica n\u00e3o conformidade regulat\u00f3ria do parceiro.<\/p>\n<\/li>\n<li>\n<p><strong>Aus\u00eancia de verifica\u00e7\u00e3o de quartas partes:<\/strong> <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/decripte.com.br\/artigos\/risco-seguranca-cadeia-fornecedores\/custo-real-risco-seguranca-cadeia-fornecedores-mm8g6tzj\">mais de 60% das viola\u00e7\u00f5es graves de dados come\u00e7am por terceiros com acesso leg\u00edtimo a sistemas<\/a>, e ataques como SolarWinds, Kaseya e MOVEit mostraram que cadeias de fornecimento digital s\u00e3o um vetor frequente de ataques sofisticados. Diante desse cen\u00e1rio, contratar um parceiro sem mapear subprocessadores cr\u00edticos transfere risco n\u00e3o mensurado para a institui\u00e7\u00e3o contratante.<\/p>\n<\/li>\n<li>\n<p><strong>Valida\u00e7\u00e3o apenas por autoatesta\u00e7\u00e3o:<\/strong> question\u00e1rios de seguran\u00e7a respondidos pelo pr\u00f3prio fornecedor, sem verifica\u00e7\u00e3o independente por SOC 2 Type II ou pentest externo, se baseiam em dados n\u00e3o verificados. Avalia\u00e7\u00f5es independentes costumam revelar lacunas entre controles declarados e controles efetivamente implementados.<\/p>\n<\/li>\n<\/ul>\n<p>A aus\u00eancia de relat\u00f3rios regulat\u00f3rios automatizados, como CCS, CADOCs, COSIF e DIMP, tamb\u00e9m exp\u00f5e a institui\u00e7\u00e3o contratante a san\u00e7\u00f5es administrativas. A Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025 mant\u00e9m a responsabilidade regulat\u00f3ria integral na institui\u00e7\u00e3o prestadora licenciada, mesmo quando h\u00e1 terceiriza\u00e7\u00e3o.<\/p>\n<p>Evite esses erros com a <a target=\"_blank\" rel=\"noopener noreferrer nofollow\" href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Celcoin<\/a>, que oferece infraestrutura certificada, sem contas-bols\u00e3o e com mapeamento completo de subprocessadores.<\/p>\n<h2>Aplica\u00e7\u00f5es e cen\u00e1rios de uso<\/h2>\n<p>As necessidades de due diligence variam conforme o perfil da organiza\u00e7\u00e3o contratante e o est\u00e1gio de maturidade regulat\u00f3ria.<\/p>\n<ul>\n<li>\n<p><strong>Fintechs em fase inicial:<\/strong> sem licen\u00e7a pr\u00f3pria, precisam de um parceiro que ofere\u00e7a infraestrutura regulat\u00f3ria completa, incluindo licen\u00e7a IP, KYC, PLD\/FT e relat\u00f3rios ao Banco Central, e que permita migra\u00e7\u00e3o futura para licen\u00e7a pr\u00f3pria sem troca de plataforma. A due diligence deve priorizar as dimens\u00f5es de conformidade regulat\u00f3ria, governan\u00e7a e certifica\u00e7\u00f5es e qualidade de dados.<\/p>\n<\/li>\n<li>\n<p><strong>Bancos digitais regulados:<\/strong> j\u00e1 possuem licen\u00e7a e buscam um Core Banking moderno. A due diligence precisa cobrir as oito dimens\u00f5es, com \u00eanfase em resili\u00eancia operacional, gest\u00e3o de identidades e gest\u00e3o de quartas partes, devido ao volume transacional e \u00e0 exposi\u00e7\u00e3o regulat\u00f3ria.<\/p>\n<\/li>\n<li>\n<p><strong>ERPs:<\/strong> precisam integrar servi\u00e7os financeiros diretamente em suas plataformas sem obter licen\u00e7as pr\u00f3prias. A due diligence deve focar em seguran\u00e7a de APIs, qualidade de dados e capacidade de lan\u00e7amento r\u00e1pido com conformidade incorporada.<\/p>\n<\/li>\n<li>\n<p><strong>Varejistas de grande porte:<\/strong> buscam embedded finance com marca pr\u00f3pria. Al\u00e9m de seguran\u00e7a de APIs e resili\u00eancia, precisam avaliar se o parceiro suporta cart\u00e3o white label, Pix e gest\u00e3o de disputas em um ambiente certificado e auditado.<\/p>\n<\/li>\n<\/ul>\n<p>Seja qual for o perfil da sua empresa, a <a target=\"_blank\" rel=\"noopener noreferrer nofollow\" href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Celcoin<\/a> oferece infraestrutura modular que se adapta \u00e0 jornada de fintechs, bancos digitais, ERPs e varejistas.<\/p>\n<h2>Celcoin: infraestrutura completa de Banking as a Service e Core Banking<\/h2>\n<p>A Celcoin opera com portf\u00f3lio completo de licen\u00e7as e tecnologia propriet\u00e1ria e oferece APIs modulares para que empresas possam prover servi\u00e7os banc\u00e1rios completos, desde contas digitais e cart\u00f5es at\u00e9 liquida\u00e7\u00e3o, compliance e relat\u00f3rios regulat\u00f3rios automatizados como CCS, CADOCs, COSIF, DIMP e BacenJud. Fintechs e bancos digitais sem licen\u00e7a pr\u00f3pria operam sob a infraestrutura regulat\u00f3ria da Celcoin no modelo Banking as a Service. Institui\u00e7\u00f5es j\u00e1 licenciadas integram suas licen\u00e7as ao Core Banking da Celcoin e mant\u00eam a mesma base tecnol\u00f3gica, seguran\u00e7a e suporte ao longo de toda a jornada de crescimento.<\/p>\n<p>A Celcoin processa mais de R$ 30 bilh\u00f5es em transa\u00e7\u00f5es por m\u00eas e atende mais de 6 mil clientes, incluindo Neon, BTG Pactual, Banco Pan e PagSeguro.<\/p>\n<p>A Celcoin n\u00e3o oferece empr\u00e9stimo para consumidores. A empresa fornece infraestrutura tecnol\u00f3gica para que outras empresas ofertem produtos de cr\u00e9dito aos pr\u00f3prios clientes.<\/p>\n<table style=\"width: 857px\">\n<colgroup>\n<col style=\"width: 233px\">\n<col style=\"width: 624px\"><\/colgroup>\n<tbody>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Funcionalidade da Celcoin<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Benef\u00edcio para sua empresa<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>APIs modulares<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Integra\u00e7\u00f5es mais r\u00e1pidas, com redu\u00e7\u00e3o de custos e prazos de desenvolvimento.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Experi\u00eancia e suporte ao desenvolvedor<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Documenta\u00e7\u00e3o, SDKs e sandboxes que reduzem ciclos de integra\u00e7\u00e3o e custos de engenharia.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Capacidade de lan\u00e7amento r\u00e1pido<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>M\u00f3dulos pr\u00e9-constru\u00eddos e entrega via SaaS aceleram lan\u00e7amentos e melhoram o tempo para gera\u00e7\u00e3o de receita.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Distribui\u00e7\u00e3o white-label e embutida<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Suporte a produtos financeiros com marca pr\u00f3pria.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Escalabilidade com confiabilidade<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Infraestrutura com alta disponibilidade e escal\u00e1vel em nuvem mant\u00e9m servi\u00e7os est\u00e1veis mesmo em picos de volume e protege a receita.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Cobertura de pagamentos e cr\u00e9dito<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Oferta de pagamentos e emiss\u00e3o de cr\u00e9dito aumenta convers\u00e3o, ARPU e fideliza\u00e7\u00e3o.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Acesso a dados e personaliza\u00e7\u00e3o<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Dados e an\u00e1lises via Open Finance permitem ofertas personalizadas e melhoram convers\u00e3o e reten\u00e7\u00e3o.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Compliance e conformidade como princ\u00edpio<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>KYC, AML e relat\u00f3rios integrados reduzem risco regulat\u00f3rio e aceleram ciclos de vendas.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Preven\u00e7\u00e3o de fraude e controles de risco<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Monitoramento baseado em IA e autentica\u00e7\u00e3o robusta reduzem estornos, perdas e exposi\u00e7\u00e3o regulat\u00f3ria.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>For\u00e7a do ecossistema de parceiros da Celcoin<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Parcerias e integra\u00e7\u00f5es com bancos, redes e fintechs ampliam cobertura, recursos e velocidade de entrada no mercado.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perguntas frequentes<\/h2>\n<h3>Quais certifica\u00e7\u00f5es s\u00e3o obrigat\u00f3rias para um parceiro tecnol\u00f3gico de banco digital no Brasil?<\/h3>\n<p>N\u00e3o existe uma lista \u00fanica de certifica\u00e7\u00f5es legalmente obrigat\u00f3rias. A Resolu\u00e7\u00e3o CMN 5.274 e a Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025 exigem que a institui\u00e7\u00e3o contratante comprove a maturidade de seguran\u00e7a do parceiro por meio de evid\u00eancias t\u00e9cnicas, e n\u00e3o apenas por declara\u00e7\u00e3o contratual. Na pr\u00e1tica, isso leva \u00e0 exig\u00eancia de ISO 27001 vigente, SOC 2 Type II dos \u00faltimos 12 meses e relat\u00f3rios de pentest externo com planos de remedia\u00e7\u00e3o documentados. Para parceiros que acessam a RSFN, o credenciamento como PSTI junto ao Banco Central \u00e9 requisito regulat\u00f3rio direto desde a publica\u00e7\u00e3o da Resolu\u00e7\u00e3o BCB n\u00ba 498\/2025.<\/p>\n<h3>Como avaliar a resili\u00eancia operacional de um parceiro tecnol\u00f3gico?<\/h3>\n<p>A avalia\u00e7\u00e3o de resili\u00eancia operacional precisa verificar se o parceiro possui RTO e RPO formalmente definidos e testados, estrat\u00e9gia de recupera\u00e7\u00e3o em nuvem documentada, preferencialmente com modelos como Warm Standby ou Multi-Site para opera\u00e7\u00f5es cr\u00edticas, testes peri\u00f3dicos de DR com resultados registrados e SLAs com MTTR expl\u00edcito. Incidentes como grandes interrup\u00e7\u00f5es em provedores de nuvem e falhas em atualiza\u00e7\u00f5es de software de seguran\u00e7a mostram que depend\u00eancias de quartas partes, como provedores de nuvem e processadores de Core Banking, precisam ser mapeadas e avaliadas como parte da resili\u00eancia total do parceiro.<\/p>\n<h3>O que \u00e9 fourth-party risk e por que ele \u00e9 relevante para bancos digitais brasileiros?<\/h3>\n<p>Fourth-party risk \u00e9 a exposi\u00e7\u00e3o gerada pelos subfornecedores do parceiro tecnol\u00f3gico direto, como provedores de nuvem, processadores de pagamento e bibliotecas de software, cujas falhas podem atingir diretamente a institui\u00e7\u00e3o contratante. No contexto brasileiro, o Banco Central deixa claro que a terceiriza\u00e7\u00e3o de atividades n\u00e3o transfere responsabilidade regulat\u00f3ria. A institui\u00e7\u00e3o licenciada permanece respons\u00e1vel por toda a cadeia. Isso significa que um banco digital precisa exigir do parceiro de Banking as a Service ou de Core Banking a lista completa de subprocessadores cr\u00edticos, a avalia\u00e7\u00e3o de concentra\u00e7\u00e3o de risco nesses subfornecedores e evid\u00eancias de monitoramento cont\u00ednuo dessa cadeia.<\/p>\n<h3>Quais s\u00e3o as principais obriga\u00e7\u00f5es da Resolu\u00e7\u00e3o CMN 5.274 para gest\u00e3o de parceiros tecnol\u00f3gicos?<\/h3>\n<p>A Resolu\u00e7\u00e3o CMN 5.274 estabelece que a maturidade de seguran\u00e7a cibern\u00e9tica dos fornecedores externos \u00e9 responsabilidade direta da institui\u00e7\u00e3o contratante, que deve verific\u00e1-la por evid\u00eancias t\u00e9cnicas e n\u00e3o apenas por cl\u00e1usulas contratuais. As principais obriga\u00e7\u00f5es incluem designa\u00e7\u00e3o de diretor respons\u00e1vel por ciberseguran\u00e7a com segrega\u00e7\u00e3o de fun\u00e7\u00f5es, implementa\u00e7\u00e3o de MFA para acessos administrativos e redes externas, reten\u00e7\u00e3o de logs e evid\u00eancias de auditoria por no m\u00ednimo cinco anos, processos de resposta a incidentes com alta rastreabilidade, monitoramento cont\u00ednuo de vazamentos de dados e avalia\u00e7\u00e3o cont\u00ednua da maturidade de seguran\u00e7a dos parceiros. O prazo final de adequa\u00e7\u00e3o \u00e9 31 de dezembro de 2026.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Avalie conformidade, ISO 27001, APIs e resili\u00eancia do seu parceiro tecnol\u00f3gico. Conhe\u00e7a o framework completo da Celcoin para bancos digitais seguros.<\/p>\n","protected":false},"author":34,"featured_media":856,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[1],"tags":[],"class_list":["post-1882","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/1882","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/comments?post=1882"}],"version-history":[{"count":2,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/1882\/revisions"}],"predecessor-version":[{"id":3838,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/1882\/revisions\/3838"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media\/856"}],"wp:attachment":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media?parent=1882"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/categories?post=1882"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/tags?post=1882"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}