{"id":303,"date":"2025-11-10T17:20:38","date_gmt":"2025-11-10T17:20:38","guid":{"rendered":"https:\/\/pulse.celcoin.com.br\/seguranca-e-conformidade-quais-as-melhores-solucoes-de-credit-as-a-service-brasileiras\/"},"modified":"2026-07-15T05:27:10","modified_gmt":"2026-07-15T05:27:10","slug":"seguranca-e-conformidade-quais-as-melhores-solucoes-de-credit-as-a-service-brasileiras","status":"publish","type":"post","link":"https:\/\/celcoin.com.br\/articles\/seguranca-e-conformidade-quais-as-melhores-solucoes-de-credit-as-a-service-brasileiras\/","title":{"rendered":"Como avaliar seguran\u00e7a e conformidade em credit as a service"},"content":{"rendered":"<p><em>\u00daltima atualiza\u00e7\u00e3o: 14 de julho de 2026<\/em><\/p>\n<h2>Principais li\u00e7\u00f5es deste artigo<\/h2>\n<ul>\n<li>\n<p>A Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025 define um marco regulat\u00f3rio para opera\u00e7\u00f5es de cr\u00e9dito via BaaS\/CaaS, com prazo de adequa\u00e7\u00e3o at\u00e9 31 de dezembro de 2026.<\/p>\n<\/li>\n<li>\n<p>Avaliar um provedor de credit as a service exige verificar cinco pilares: autoriza\u00e7\u00e3o BCB, seguran\u00e7a de APIs, conformidade LGPD\/Open Finance, KYC\/PLD e continuidade operacional.<\/p>\n<\/li>\n<li>\n<p>Erros comuns incluem terceiriza\u00e7\u00e3o sem due diligence estruturada, aus\u00eancia de DRP\/BCP testado e APIs sem mTLS ou OAuth 2.0, o que exp\u00f5e empresas a san\u00e7\u00f5es regulat\u00f3rias e falhas operacionais.<\/p>\n<\/li>\n<li>\n<p>Uma empresa sem licen\u00e7a BCB pode oferecer cr\u00e9dito, desde que contrate um provedor autorizado que assuma a responsabilidade regulat\u00f3ria integral.<\/p>\n<\/li>\n<li>\n<p>A infraestrutura de cr\u00e9dito da Celcoin j\u00e1 cobre os cinco pilares regulat\u00f3rios e t\u00e9cnicos descritos neste guia; <a target=\"_blank\" rel=\"noopener noreferrer nofollow\" href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">veja como ela funciona na pr\u00e1tica<\/a>.<\/p>\n<\/li>\n<\/ul>\n<h2>1. Mercado de cr\u00e9dito e transforma\u00e7\u00e3o digital no Brasil<\/h2>\n<p>O mercado de cr\u00e9dito brasileiro passa por uma transforma\u00e7\u00e3o estrutural impulsionada pela digitaliza\u00e7\u00e3o, pela expans\u00e3o do Open Finance e pela entrada de varejistas, ERPs e fintechs na oferta de produtos financeiros. Empresas de diferentes setores enxergam o cr\u00e9dito como alavanca de receita e fideliza\u00e7\u00e3o. Essa demanda exige infraestruturas que combinem agilidade tecnol\u00f3gica com conformidade regulat\u00f3ria rigorosa.<\/p>\n<p>A escolha de um provedor de CaaS \u00e9 uma decis\u00e3o estrat\u00e9gica de alto risco. Falhas na avalia\u00e7\u00e3o de seguran\u00e7a e conformidade exp\u00f5em empresas a penalidades do Banco Central, vazamentos de dados, interrup\u00e7\u00f5es operacionais e perda de confian\u00e7a do mercado. Antes de contratar qualquer provedor, uma empresa precisa entender os conceitos regulat\u00f3rios que estruturam o mercado de CaaS no Brasil.<\/p>\n<h2>2. Conceitos fundamentais: SCD, IP, Resolu\u00e7\u00e3o Conjunta 16\/2025, LGPD e Open Finance<\/h2>\n<p>A Sociedade de Cr\u00e9dito Direto, ou SCD, \u00e9 uma institui\u00e7\u00e3o financeira autorizada pelo BCB para conceder cr\u00e9dito com recursos pr\u00f3prios, emitir CCBs e realizar cess\u00e3o de cr\u00e9dito. A Institui\u00e7\u00e3o de Pagamento, ou IP, opera contas de pagamento e servi\u00e7os correlatos. Juntas, essas licen\u00e7as formam a base regulat\u00f3ria de um provedor de CaaS completo.<\/p>\n<p>A Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025, publicada em novembro de 2025 pelo BCB e pelo Conselho Monet\u00e1rio Nacional, criou um marco regulat\u00f3rio espec\u00edfico para o modelo BaaS, que inclui opera\u00e7\u00f5es de cr\u00e9dito em sua lista taxativa de servi\u00e7os permitidos. A institui\u00e7\u00e3o prestadora autorizada assume a responsabilidade regulat\u00f3ria integral perante o BCB, incluindo governan\u00e7a, KYC, PLD\/FT, seguran\u00e7a da informa\u00e7\u00e3o e monitoramento cont\u00ednuo dos clientes da entidade tomadora.<\/p>\n<p>A LGPD, Lei n\u00ba 13.709\/2018, exige consentimento livre, informado e inequ\u00edvoco para o tratamento de dados pessoais em opera\u00e7\u00f5es de cr\u00e9dito, com <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/simplifica.contasimples.com\/lgpd-no-financeiro-guia-completo\">multas de at\u00e9 2% da receita anual no Brasil, limitadas a R$ 50 milh\u00f5es por infra\u00e7\u00e3o<\/a>. O Open Finance amplia o ecossistema de dados financeiros compartilhados mediante consentimento granular do consumidor, com <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/www.infomoney.com.br\/minhas-financas\/open-finance-liberacao-de-dados-por-cliente-vai-durar-por-tempo-indeterminado\/\">validade m\u00e1xima indefinida, ou superior a 12 meses, e revoga\u00e7\u00e3o a qualquer momento<\/a>.<\/p>\n<h2>3. Como avaliar um provedor de CaaS na pr\u00e1tica?<\/h2>\n<p>Com esses conceitos definidos, uma empresa pode estruturar o processo de due diligence de um provedor de credit as a service em seis etapas:<\/p>\n<ol>\n<li>\n<p><strong>Verifica\u00e7\u00e3o de licen\u00e7as:<\/strong> confirme se o provedor possui autoriza\u00e7\u00e3o BCB ativa como SCD e\/ou IP, consultando o cadastro p\u00fablico do Banco Central.<\/p>\n<\/li>\n<li>\n<p><strong>Auditoria de seguran\u00e7a de APIs:<\/strong> solicite documenta\u00e7\u00e3o sobre protocolos OAuth 2.0, mTLS, TLS 1.2 ou superior, gest\u00e3o de certificados e conformidade com o perfil FAPI do Open Finance Brasil.<\/p>\n<\/li>\n<li>\n<p><strong>Avalia\u00e7\u00e3o de controles para LGPD\/Open Finance:<\/strong> verifique pol\u00edticas de consentimento, trilhas de auditoria, base legal para cada tratamento de dados e mecanismos de portabilidade.<\/p>\n<\/li>\n<li>\n<p><strong>Revis\u00e3o de KYC\/PLD:<\/strong> analise fluxos de onboarding, monitoramento cont\u00ednuo, reporte ao COAF e ader\u00eancia \u00e0 Circular BCB 3.978\/2020.<\/p>\n<\/li>\n<li>\n<p><strong>Teste de continuidade operacional:<\/strong> exija evid\u00eancias de DRP\/BCP testados, RTO\/RPO documentados e resultados de simula\u00e7\u00f5es de desastre.<\/p>\n<\/li>\n<li>\n<p><strong>Gest\u00e3o de terceiros:<\/strong> avalie como o provedor monitora seus pr\u00f3prios fornecedores de tecnologia, nuvem e infraestrutura cr\u00edtica.<\/p>\n<\/li>\n<\/ol>\n<p>Depois de revisar esses seis passos, vale conferir como a infraestrutura full stack da Celcoin j\u00e1 cobre esses requisitos na pr\u00e1tica. <a target=\"_blank\" rel=\"noopener noreferrer nofollow\" href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Conhe\u00e7a a solu\u00e7\u00e3o de cr\u00e9dito da Celcoin<\/a>.<\/p>\n<h2>4. Panorama do ecossistema e tend\u00eancias regulat\u00f3rias<\/h2>\n<p>O ecossistema de CaaS no Brasil envolve originadores, correspondentes banc\u00e1rios, gestoras de fundos, fintechs, varejistas e ERPs, todos dependentes de infraestruturas licenciadas para operar com seguran\u00e7a jur\u00eddica. As tend\u00eancias regulat\u00f3rias de 2025 e 2026 apontam para maior responsabiliza\u00e7\u00e3o das institui\u00e7\u00f5es prestadoras e para a elimina\u00e7\u00e3o de estruturas de contas agregadas, as chamadas contas-bols\u00e3o, com exig\u00eancia de identifica\u00e7\u00e3o individual de cada cliente final, conforme <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/dinheirodaminhaempresa.com\/datahub\/regulacao-dados-compliance-2026\">determinado pela Resolu\u00e7\u00e3o Conjunta 16\/2025<\/a> j\u00e1 mencionada.<\/p>\n<p>As <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/www.bcb.gov.br\/detalhenoticia\/20979\/nota\">Resolu\u00e7\u00f5es BCB n\u00ba 538\/2025 e CMN n\u00ba 5.274\/2025<\/a>, publicadas em dezembro de 2025 com prazo de adequa\u00e7\u00e3o at\u00e9 1\u00ba de mar\u00e7o de 2026, elevaram o padr\u00e3o de resili\u00eancia operacional exigido. Elas passam a demandar capacidade demonstrada de manuten\u00e7\u00e3o de servi\u00e7os essenciais sob condi\u00e7\u00f5es adversas, n\u00e3o apenas documenta\u00e7\u00e3o de planos.<\/p>\n<h2>5. Cinco pilares de conformidade em credit as a service<\/h2>\n<p>Com o panorama regulat\u00f3rio tra\u00e7ado, cada um dos cinco pilares abaixo detalha o que uma empresa deve verificar ao avaliar um provedor.<\/p>\n<h3>Pilar 1: autoriza\u00e7\u00e3o do BCB, SCD ou IP<\/h3>\n<p>O provedor deve possuir licen\u00e7a ativa de SCD e\/ou IP. Sob a Resolu\u00e7\u00e3o Conjunta 16\/2025, a entidade tomadora n\u00e3o precisa de licen\u00e7a pr\u00f3pria, desde que contrate uma institui\u00e7\u00e3o prestadora autorizada que retenha a responsabilidade regulat\u00f3ria integral. A aus\u00eancia de licen\u00e7a v\u00e1lida invalida toda a opera\u00e7\u00e3o de cr\u00e9dito.<\/p>\n<p><strong>Perguntas para due diligence:<\/strong><\/p>\n<ul>\n<li>\n<p>Qual \u00e9 o n\u00famero de autoriza\u00e7\u00e3o do BCB e qual a data da \u00faltima renova\u00e7\u00e3o?<\/p>\n<\/li>\n<li>\n<p>O provedor possui tanto SCD quanto IP, ou apenas uma das licen\u00e7as?<\/p>\n<\/li>\n<li>\n<p>Como o provedor documenta sua responsabilidade regulat\u00f3ria perante o BCB?<\/p>\n<\/li>\n<\/ul>\n<p>A escala de maturidade abaixo ajuda a posicionar o provedor avaliado.<\/p>\n<table style=\"min-width: 50px\">\n<colgroup>\n<col style=\"min-width: 25px\">\n<col style=\"min-width: 25px\"><\/colgroup>\n<tbody>\n<tr>\n<th colspan=\"1\" rowspan=\"1\">\n<p>N\u00edvel<\/p>\n<\/th>\n<th colspan=\"1\" rowspan=\"1\">\n<p>Descri\u00e7\u00e3o<\/p>\n<\/th>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>1<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Sem licen\u00e7a BCB<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>2<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Licen\u00e7a em processo de obten\u00e7\u00e3o<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>3<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Licen\u00e7a ativa, IP ou SCD, n\u00e3o ambas<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>4<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Licen\u00e7a ativa, SCD e IP, com governan\u00e7a documentada<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>5<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>SCD e IP, participa\u00e7\u00e3o direta no Pix e no Open Finance, com trilhas de auditoria regulat\u00f3ria completas<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Pilar 2: seguran\u00e7a de APIs com OAuth 2.0, mTLS e TLS 1.2 ou superior<\/h3>\n<p>O perfil FAPI-1-Advanced do Open Finance Brasil <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/openfinancebrasil.atlassian.net\/wiki\/spaces\/OF\/pages\/1675395089\">exige OAuth 2.0 com OpenID Connect, Pushed Authorization Requests e autentica\u00e7\u00e3o via private_key_jwt<\/a> como base para autentica\u00e7\u00e3o segura. O <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/transfeera.com\/blog\/seguranca-de-apis-proteger-dados\">mTLS complementa esse modelo ao garantir confian\u00e7a m\u00fatua entre os sistemas<\/a> que trocam esses tokens em opera\u00e7\u00f5es financeiras cr\u00edticas. Certifica\u00e7\u00f5es como PCI-DSS e ISO 27001, por sua vez, atestam que esses controles t\u00e9cnicos est\u00e3o implementados de forma consistente.<\/p>\n<p><strong>Perguntas para due diligence:<\/strong><\/p>\n<ul>\n<li>\n<p>As APIs utilizam OAuth 2.0 e mTLS com TLS 1.2 ou superior?<\/p>\n<\/li>\n<li>\n<p>O provedor possui certifica\u00e7\u00e3o PCI-DSS e\/ou ISO 27001 vigente?<\/p>\n<\/li>\n<li>\n<p>Existe gest\u00e3o documentada de ciclo de vida de certificados, incluindo emiss\u00e3o, rota\u00e7\u00e3o e revoga\u00e7\u00e3o?<\/p>\n<\/li>\n<\/ul>\n<h3>Pilar 3: conformidade com LGPD e Open Finance<\/h3>\n<p>Cada dado consumido via Open Finance deve ter <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/besinky.com\/pt\/blog\/open-finance-credito\">consentimento v\u00e1lido, finalidade registrada e rastreabilidade completa<\/a>. O provedor precisa manter trilhas de auditoria acess\u00edveis para suportar decis\u00f5es automatizadas de cr\u00e9dito perante reguladores, clientes ou tribunais, conforme <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/dinheirodaminhaempresa.com\/datahub\/regulacao-dados-credito-compliance-2026-2027\">exigido pela LGPD e pelo fortalecimento da supervis\u00e3o da ANPD via Lei n\u00ba 15.352\/2026<\/a>.<\/p>\n<p><strong>Perguntas para due diligence:<\/strong><\/p>\n<ul>\n<li>\n<p>Como o provedor registra e gerencia o consentimento granular do consumidor final?<\/p>\n<\/li>\n<li>\n<p>Existe DPO nomeado e pol\u00edtica de DPIA para modelos de cr\u00e9dito de alto risco?<\/p>\n<\/li>\n<li>\n<p>As trilhas de auditoria de tratamento de dados s\u00e3o imut\u00e1veis e acess\u00edveis para auditoria regulat\u00f3ria?<\/p>\n<\/li>\n<\/ul>\n<h3>Pilar 4: KYC e PLD cont\u00ednuos<\/h3>\n<p>A <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/checkfile.ai\/pt-BR\/blog\/guia-conformidade-documental\">Circular BCB 3.978\/2020 define tr\u00eas n\u00edveis de dilig\u00eancia: simplificada para baixo risco, normal e refor\u00e7ada para PEPs, pa\u00edses de alto risco e opera\u00e7\u00f5es at\u00edpicas<\/a>. O monitoramento deve ser cont\u00ednuo, com <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/didit.me\/pt-PT\/blog\/kyc-fintech-brazil\">atualiza\u00e7\u00e3o do perfil de risco sempre que houver mudan\u00e7a no comportamento do cliente<\/a>. Relat\u00f3rios ao COAF devem ser enviados em at\u00e9 24 horas ap\u00f3s a detec\u00e7\u00e3o de opera\u00e7\u00e3o suspeita.<\/p>\n<p><strong>Perguntas para due diligence:<\/strong><\/p>\n<ul>\n<li>\n<p>O provedor realiza screening cont\u00ednuo contra listas OFAC, ONU e UE?<\/p>\n<\/li>\n<li>\n<p>Como \u00e9 feita a identifica\u00e7\u00e3o e o monitoramento refor\u00e7ado de PEPs?<\/p>\n<\/li>\n<li>\n<p>O sistema de KYC detecta deepfakes e identidades sint\u00e9ticas?<\/p>\n<\/li>\n<\/ul>\n<h3>Pilar 5: continuidade operacional com DRP e BCP<\/h3>\n<p>As <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/fr.decripte.com\/artigos\/business-continuity-drp\/custo-regulatorio-business-continuity-drp\">Resolu\u00e7\u00f5es CMN 4.893 e BCB 85 exigem BIA formal, RTO\/RPO documentados, backups criptografados com testes semestrais e simula\u00e7\u00f5es completas de desastre<\/a>. A Resolu\u00e7\u00e3o BCB 538\/2025 refor\u00e7a a exig\u00eancia de isolamento f\u00edsico e l\u00f3gico de ambientes cr\u00edticos e testes peri\u00f3dicos de penetra\u00e7\u00e3o independentes.<\/p>\n<p><strong>Perguntas para due diligence:<\/strong><\/p>\n<ul>\n<li>\n<p>Com que frequ\u00eancia o DRP\/BCP \u00e9 testado e quais s\u00e3o os resultados documentados?<\/p>\n<\/li>\n<li>\n<p>Quais s\u00e3o os RTO e RPO definidos para os servi\u00e7os de cr\u00e9dito?<\/p>\n<\/li>\n<li>\n<p>Como o provedor gerencia riscos de concentra\u00e7\u00e3o em fornecedores de nuvem e tecnologia?<\/p>\n<\/li>\n<\/ul>\n<h2>6. Erros comuns e pontos de aten\u00e7\u00e3o<\/h2>\n<p>Muitas falhas de conformidade em CaaS t\u00eam origem na terceiriza\u00e7\u00e3o sem due diligence estruturada. Contratar um provedor sem verificar sua cadeia de fornecedores de tecnologia exp\u00f5e a empresa a riscos regulat\u00f3rios indiretos, e a <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/jornal.coop\/radarcoop-atualizacao-semanal-27-5-2026\">depend\u00eancia excessiva de fornecedores sem avalia\u00e7\u00e3o de risco adequada \u00e9 considerada fragilidade cr\u00edtica pelo BCB<\/a>.<\/p>\n<p>Essa falta de verifica\u00e7\u00e3o costuma se repetir em outras frentes. Planos de DRP\/BCP documentados mas n\u00e3o testados n\u00e3o atendem \u00e0s exig\u00eancias regulat\u00f3rias e n\u00e3o garantem recupera\u00e7\u00e3o real em caso de incidente. Da mesma forma, autentica\u00e7\u00e3o por chave de API isolada ou HTTP Basic \u00e9 insuficiente para opera\u00e7\u00f5es financeiras reguladas, o que exp\u00f5e dados sens\u00edveis a intercepta\u00e7\u00e3o.<\/p>\n<p>Estruturas de conta agregada, as contas-bols\u00e3o, s\u00e3o proibidas pela Resolu\u00e7\u00e3o Conjunta 16\/2025, com prazo de adequa\u00e7\u00e3o at\u00e9 31 de dezembro de 2026, j\u00e1 citado neste artigo. Na mesma linha, <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/blog.asaas.com\/regulamentacao-baas\">modelos white-label que ocultam a institui\u00e7\u00e3o licenciada n\u00e3o s\u00e3o mais permitidos<\/a> ap\u00f3s esse prazo de adapta\u00e7\u00e3o.<\/p>\n<h2>7. Aplica\u00e7\u00f5es por perfil de empresa<\/h2>\n<p>A avalia\u00e7\u00e3o dos cinco pilares deve ser calibrada conforme o perfil da empresa.<\/p>\n<ul>\n<li>\n<p><strong>Fintechs e bancos digitais<\/strong> priorizam o pilar de autoriza\u00e7\u00e3o BCB, usando a licen\u00e7a do provedor, e a seguran\u00e7a de APIs para lan\u00e7amento \u00e1gil de produtos. A aus\u00eancia de licen\u00e7a pr\u00f3pria torna a escolha do provedor a decis\u00e3o regulat\u00f3ria mais cr\u00edtica.<\/p>\n<\/li>\n<li>\n<p><strong>Varejistas e ERPs<\/strong> concentram o foco na integra\u00e7\u00e3o t\u00e9cnica, com APIs modulares e white-label, e na conformidade LGPD, dado o volume de dados de clientes finais tratados em opera\u00e7\u00f5es de BNPL e cr\u00e9dito consignado.<\/p>\n<\/li>\n<li>\n<p><strong>Gestoras de fundos e originadores<\/strong> exigem m\u00e1xima aten\u00e7\u00e3o ao pilar de KYC\/PLD, com rastreabilidade de receb\u00edveis e identifica\u00e7\u00e3o de benefici\u00e1rios finais, e \u00e0 continuidade operacional, pois falhas afetam diretamente a integridade da carteira e a rela\u00e7\u00e3o com investidores.<\/p>\n<\/li>\n<\/ul>\n<h2>8. Celcoin: solu\u00e7\u00e3o full-stack de CaaS<\/h2>\n<p>A Celcoin n\u00e3o oferece empr\u00e9stimos para consumidores. A empresa fornece a infraestrutura tecnol\u00f3gica para que outras empresas ofere\u00e7am produtos de cr\u00e9dito aos seus clientes.<\/p>\n<p>A Celcoin opera como SCD e IP, \u00e9 participante direta no Pix e Iniciadora de Pagamentos no Open Finance, atendendo aos cinco pilares regulat\u00f3rios descritos neste guia em uma \u00fanica plataforma full stack. A solu\u00e7\u00e3o abrange toda a jornada de cr\u00e9dito, da origina\u00e7\u00e3o \u00e0 cobran\u00e7a, com APIs modulares, KYC\/AML integrados, conformidade LGPD, monitoramento baseado em IA e infraestrutura escal\u00e1vel em nuvem. A neutralidade \u00e9 um princ\u00edpio operacional: a Celcoin n\u00e3o favorece nenhuma gestora de fundos em detrimento de outra, garantindo equidade no acesso a origina\u00e7\u00e3o e taxas competitivas.<\/p>\n<p>A tabela abaixo resume como cada funcionalidade da plataforma se traduz em benef\u00edcio pr\u00e1tico para empresas que avaliam um provedor de CaaS.<\/p>\n<table style=\"width: 707px\">\n<colgroup>\n<col style=\"width: 263px\">\n<col style=\"width: 444px\"><\/colgroup>\n<tbody>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Funcionalidade da Celcoin<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Benef\u00edcio para sua empresa<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>APIs modulares<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Integra\u00e7\u00f5es mais r\u00e1pidas, reduzindo custos e prazos de desenvolvimento.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Experi\u00eancia e suporte ao desenvolvedor<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Documenta\u00e7\u00e3o, SDKs e sandboxes reduzem ciclos de integra\u00e7\u00e3o e custos de engenharia.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Capacidade de lan\u00e7amento r\u00e1pido<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>M\u00f3dulos pr\u00e9-constru\u00eddos e entrega via SaaS aceleram lan\u00e7amentos, melhorando o tempo para gera\u00e7\u00e3o de receita.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Distribui\u00e7\u00e3o white-label e embutida<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Suporte a produtos financeiros com marca pr\u00f3pria.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Escalabilidade com confiabilidade<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Alta disponibilidade e escala em nuvem mant\u00eam os servi\u00e7os funcionando mesmo com altos volumes.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Cobertura de pagamentos, incluindo cr\u00e9dito<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Oferecer pagamentos e cr\u00e9dito na mesma plataforma aumenta convers\u00e3o, ARPU e fideliza\u00e7\u00e3o.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Acesso a dados e personaliza\u00e7\u00e3o<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Dados via Open Finance permitem ofertas personalizadas, melhorando convers\u00e3o e reten\u00e7\u00e3o.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Compliance como princ\u00edpio<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>KYC, AML e relat\u00f3rios integrados reduzem risco regulat\u00f3rio e aceleram ciclos de vendas.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Preven\u00e7\u00e3o de fraude e controles de risco<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Monitoramento baseado em IA e autentica\u00e7\u00e3o robusta reduzem estornos, perdas e exposi\u00e7\u00e3o regulat\u00f3ria.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Ecossistema de parceiros da Celcoin<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Parcerias e integra\u00e7\u00f5es com bancos, redes e fintechs garantem melhor cobertura e velocidade de entrada no mercado.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>9. FAQ<\/h2>\n<h3>O que muda para opera\u00e7\u00f5es de cr\u00e9dito com a Resolu\u00e7\u00e3o Conjunta 16\/2025?<\/h3>\n<p>Como mencionado, a norma exige que a institui\u00e7\u00e3o prestadora autorizada pelo BCB assuma responsabilidade integral por governan\u00e7a, KYC, PLD\/FT, seguran\u00e7a da informa\u00e7\u00e3o e monitoramento dos clientes finais, mesmo quando o cr\u00e9dito \u00e9 ofertado por uma entidade tomadora sem licen\u00e7a pr\u00f3pria. Contratos existentes devem ser adaptados at\u00e9 31 de dezembro de 2026; ap\u00f3s essa data, opera\u00e7\u00f5es n\u00e3o conformes ficam sujeitas a suspens\u00e3o pelo Banco Central. A norma tamb\u00e9m pro\u00edbe contas-bols\u00e3o e exige identifica\u00e7\u00e3o individual de cada cliente final pela institui\u00e7\u00e3o licenciada.<\/p>\n<h3>Quais protocolos de seguran\u00e7a s\u00e3o obrigat\u00f3rios para APIs de cr\u00e9dito no Brasil?<\/h3>\n<p>Para opera\u00e7\u00f5es integradas ao Open Finance, o perfil FAPI-1-Advanced exige OAuth 2.0 com OpenID Connect, Pushed Authorization Requests, autentica\u00e7\u00e3o via private_key_jwt e assinatura de mensagens com o algoritmo PS256. O mTLS \u00e9 recomendado para comunica\u00e7\u00e3o segura entre servi\u00e7os em opera\u00e7\u00f5es financeiras cr\u00edticas. Toda comunica\u00e7\u00e3o deve usar TLS 1.2 ou superior, com gest\u00e3o documentada de certificados. Para opera\u00e7\u00f5es com dados de cart\u00e3o, o PCI-DSS imp\u00f5e requisitos adicionais de criptografia, segmenta\u00e7\u00e3o de rede e monitoramento cont\u00ednuo. Certifica\u00e7\u00f5es como ISO 27001 e SOC 2 validam a maturidade do programa de seguran\u00e7a do provedor.<\/p>\n<h3>Como a LGPD se aplica ao compartilhamento de dados em opera\u00e7\u00f5es de cr\u00e9dito via Open Finance?<\/h3>\n<p>O tratamento de dados pessoais para an\u00e1lise de cr\u00e9dito requer consentimento livre, informado e inequ\u00edvoco, sem caixas pr\u00e9-marcadas, com especifica\u00e7\u00e3o clara de finalidade, uso e prazo de armazenamento. No Open Finance, o consentimento deve ser granular por categoria de dado, com <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/www.infomoney.com.br\/minhas-financas\/open-finance-liberacao-de-dados-por-cliente-vai-durar-por-tempo-indeterminado\/\">validade m\u00e1xima indefinida, ou superior a 12 meses<\/a>, e revog\u00e1vel a qualquer momento pelo consumidor. A institui\u00e7\u00e3o receptora dos dados deve us\u00e1-los exclusivamente para a finalidade declarada, manter rastreabilidade completa e suportar o direito de portabilidade. Para modelos de cr\u00e9dito baseados em IA, a LGPD exige um Relat\u00f3rio de Impacto \u00e0 Prote\u00e7\u00e3o de Dados antes do in\u00edcio do processamento.<\/p>\n<h3>Quais s\u00e3o os requisitos m\u00ednimos de KYC e PLD para provedores de credit as a service?<\/h3>\n<p>A Circular BCB 3.978\/2020 define tr\u00eas pilares obrigat\u00f3rios de KYC: identifica\u00e7\u00e3o do cliente, verifica\u00e7\u00e3o da autenticidade de documentos e avalia\u00e7\u00e3o de risco. O monitoramento deve ser cont\u00ednuo, com atualiza\u00e7\u00e3o do perfil de risco sempre que houver mudan\u00e7a no comportamento do cliente. Opera\u00e7\u00f5es suspeitas devem ser reportadas ao COAF em at\u00e9 24 horas ap\u00f3s a detec\u00e7\u00e3o. Para pessoas jur\u00eddicas, o KYB exige valida\u00e7\u00e3o do CNPJ, an\u00e1lise do quadro societ\u00e1rio e identifica\u00e7\u00e3o do benefici\u00e1rio final, a pessoa f\u00edsica que efetivamente controla a empresa. PEPs e clientes de pa\u00edses de alto risco exigem dilig\u00eancia refor\u00e7ada, com aprova\u00e7\u00e3o de alta gest\u00e3o e monitoramento intensificado. Documentos sujeitos a obriga\u00e7\u00f5es de PLD\/FT devem ser retidos por 10 anos.<\/p>\n<h3>O que deve conter um plano de continuidade operacional para opera\u00e7\u00f5es de cr\u00e9dito reguladas pelo BCB?<\/h3>\n<p>As Resolu\u00e7\u00f5es CMN 4.893 e BCB 85 exigem uma An\u00e1lise de Impacto nos Neg\u00f3cios formal, com identifica\u00e7\u00e3o de processos cr\u00edticos e defini\u00e7\u00e3o de RTO e RPO. O plano deve incluir backups criptografados com testes de restaura\u00e7\u00e3o semestrais, comit\u00ea de crise com autoridade de decis\u00e3o documentada e simula\u00e7\u00f5es completas de failover para ambiente secund\u00e1rio ou nuvem. As Resolu\u00e7\u00f5es BCB 538\/2025 e CMN 5.274\/2025 elevaram esse padr\u00e3o ao exigir capacidade demonstrada, n\u00e3o apenas documentada, de manuten\u00e7\u00e3o de servi\u00e7os essenciais, al\u00e9m de testes peri\u00f3dicos de penetra\u00e7\u00e3o independentes e trilhas de auditoria seguras. Planos desatualizados ou n\u00e3o testados exp\u00f5em o provedor a san\u00e7\u00f5es regulat\u00f3rias do Banco Central.<\/p>\n<h3>Uma empresa sem licen\u00e7a BCB pode oferecer cr\u00e9dito usando a infraestrutura de um provedor de CaaS?<\/h3>\n<p>Sim. A empresa pode oferecer cr\u00e9dito sem possuir licen\u00e7a pr\u00f3pria, desde que contrate uma institui\u00e7\u00e3o prestadora autorizada, com SCD e\/ou IP ativa, que assuma a responsabilidade regulat\u00f3ria integral perante o BCB. Essa institui\u00e7\u00e3o responde por governan\u00e7a, KYC, PLD\/FT e seguran\u00e7a da informa\u00e7\u00e3o, enquanto a entidade tomadora foca na distribui\u00e7\u00e3o do produto ao cliente final.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Avalie seguran\u00e7a e conformidade em Credit as a Service com os 5 pilares regulat\u00f3rios. A Celcoin cobre tudo: BCB, LGPD, KYC e mais. Saiba como.<\/p>\n","protected":false},"author":34,"featured_media":820,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[1],"tags":[],"class_list":["post-303","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/303","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/comments?post=303"}],"version-history":[{"count":4,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/303\/revisions"}],"predecessor-version":[{"id":3753,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/303\/revisions\/3753"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media\/820"}],"wp:attachment":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media?parent=303"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/categories?post=303"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/tags?post=303"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}