{"id":6175,"date":"2026-09-30T15:27:20","date_gmt":"2026-09-30T15:27:20","guid":{"rendered":"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-compliance\/"},"modified":"2026-09-30T15:27:20","modified_gmt":"2026-09-30T15:27:20","slug":"mcp-financial-services-compliance","status":"publish","type":"post","link":"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-compliance\/","title":{"rendered":"MCP compliance em servi\u00e7os financeiros: guia completo"},"content":{"rendered":"<h2 id=\"principais-licoes\">Principais li\u00e7\u00f5es deste artigo<\/h2>\n<ul>\n<li>MCP compliance em servi\u00e7os financeiros exige controles t\u00e9cnicos e regulat\u00f3rios espec\u00edficos para tornar audit\u00e1vel a intera\u00e7\u00e3o entre agentes de IA e sistemas financeiros.<\/li>\n<li>Os controles essenciais incluem MCP Gateway, identidade e autoriza\u00e7\u00e3o, classifica\u00e7\u00e3o de dados, trilha de auditoria imut\u00e1vel, human-in-the-loop, gest\u00e3o de terceiros e RIPD\/DPO.<\/li>\n<li>Cada controle deve ser mapeado a obriga\u00e7\u00f5es regulat\u00f3rias brasileiras espec\u00edficas, como a Resolu\u00e7\u00e3o Conjunta n\u00ba 6\/2023, a Resolu\u00e7\u00e3o BCB n\u00ba 368\/2024, a LGPD (art. 46) e o CMN 4.658 (art. 6\u00ba).<\/li>\n<li>MCP servers externos s\u00e3o tratados como terceiros sob CMN 4.658, o que exige due diligence, cl\u00e1usulas contratuais e monitoramento cont\u00ednuo.<\/li>\n<li>A Celcoin oferece infraestrutura completa com APIs modulares e o cel_agents para institui\u00e7\u00f5es financeiras implementarem MCP compliance em ambiente seguro e regulado.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.celcoin.com.br\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" class=\"solid-button\" target=\"_blank\">Conhe\u00e7a as solu\u00e7\u00f5es da Celcoin<\/a><\/p>\n<h2>O que \u00e9 MCP compliance em servi\u00e7os financeiros<\/h2>\n<p>O <a href=\"https:\/\/sas.com\/en_us\/insights\/analytics\/model-context-protocol.html\" target=\"_blank\" rel=\"noindex nofollow\">Model Context Protocol (MCP) \u00e9 um padr\u00e3o aberto introduzido pela Anthropic em novembro de 2024<\/a> para padronizar como agentes de IA se conectam a fontes de dados externas e ferramentas. Apesar desse papel de padroniza\u00e7\u00e3o, <a href=\"https:\/\/sas.com\/en_us\/insights\/analytics\/model-context-protocol.html\" target=\"_blank\" rel=\"noindex nofollow\">o MCP n\u00e3o \u00e9, por si s\u00f3, um framework de seguran\u00e7a, governan\u00e7a ou compliance<\/a>, por isso as organiza\u00e7\u00f5es precisam manter controles de gest\u00e3o de identidade, autentica\u00e7\u00e3o, autoriza\u00e7\u00e3o, governan\u00e7a de dados, auditabilidade e fluxos de aprova\u00e7\u00e3o humana para a\u00e7\u00f5es sens\u00edveis.<\/p>\n<p>Os controles essenciais de MCP compliance em servi\u00e7os financeiros s\u00e3o:<\/p>\n<ol>\n<li><strong>MCP Gateway<\/strong>: ponto centralizado de autentica\u00e7\u00e3o, autoriza\u00e7\u00e3o, pol\u00edticas de dados e registro de evid\u00eancias.<\/li>\n<li><strong>Identidade e autoriza\u00e7\u00e3o<\/strong>: uso de OAuth 2.0, SAML e RBAC\/ABAC para controle de acesso baseado em pap\u00e9is e atributos.<\/li>\n<li><strong>Classifica\u00e7\u00e3o de dados<\/strong>: filtragem e reda\u00e7\u00e3o de PII antes que dados entrem no contexto do modelo.<\/li>\n<li><strong>Trilha de auditoria imut\u00e1vel<\/strong>: Tamper-Evident Audit Trails com carimbo de tempo, identifica\u00e7\u00e3o do agente e do usu\u00e1rio respons\u00e1vel.<\/li>\n<li><strong>Human-in-the-loop<\/strong>: aprova\u00e7\u00e3o humana obrigat\u00f3ria para transa\u00e7\u00f5es sens\u00edveis.<\/li>\n<li><strong>Gest\u00e3o de terceiros<\/strong>: due diligence, exig\u00eancias contratuais e monitoramento cont\u00ednuo de MCP servers externos.<\/li>\n<li><strong>RIPD e DPO<\/strong>: elabora\u00e7\u00e3o de Relat\u00f3rio de Impacto \u00e0 Prote\u00e7\u00e3o de Dados e defini\u00e7\u00e3o do papel do encarregado de dados quando dados financeiros entram em contexto de modelo.<\/li>\n<\/ol>\n<p><a href=\"https:\/\/celcoin.com.br\/articles\/o-que-e-mcp-services\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">Entenda o que \u00e9 MCP de financial services<\/a> e como ele se posiciona no ecossistema de servi\u00e7os financeiros brasileiros.<\/p>\n<p><a href=\"https:\/\/www.celcoin.com.br\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" class=\"solid-button\" target=\"_blank\">Conhe\u00e7a a infraestrutura da Celcoin para MCP compliance<\/a><\/p>\n<h2>MCP n\u00e3o \u00e9 ChatGPT: o que muda no ambiente regulado<\/h2>\n<p>Uma confus\u00e3o frequente nas buscas sobre o tema equipara MCP a assistentes de IA generativa como o ChatGPT. Essa distin\u00e7\u00e3o impacta diretamente o compliance. <a href=\"https:\/\/sas.com\/en_us\/insights\/analytics\/model-context-protocol.html\" target=\"_blank\" rel=\"noindex nofollow\">O MCP opera em arquitetura cliente-servidor, na qual um agente de IA se conecta a um ou mais servidores MCP por meio de conex\u00f5es cliente dedicadas, e o servidor atua como ponte que imp\u00f5e regras sobre quais dados e ferramentas est\u00e3o dispon\u00edveis<\/a>. O MCP normalmente se posiciona sobre as APIs existentes, sem substitu\u00ed-las.<\/p>\n<p>Em ambiente regulado, cada tool call \u00e9 uma opera\u00e7\u00e3o audit\u00e1vel. Essa auditabilidade \u00e9 necess\u00e1ria porque <a href=\"https:\/\/nhimg.org\/articles\/why-mcp-is-breaking-financial-services-security-controls\" target=\"_blank\" rel=\"noindex nofollow\">o MCP cria uma nova camada de exposi\u00e7\u00e3o em servi\u00e7os financeiros, na qual agentes de IA podem recuperar, combinar e retornar dados regulados dentro de uma camada conversacional que controles legados de DLP e per\u00edmetro n\u00e3o foram projetados para inspecionar<\/a>.<\/p>\n<p>O regulador audita a opera\u00e7\u00e3o, n\u00e3o o modelo. Uma consulta gen\u00e9rica a um assistente de IA n\u00e3o gera obriga\u00e7\u00e3o de rastreabilidade individual. Uma tool call que acessa saldos, inicia transfer\u00eancias ou consulta dados de clientes em um sistema financeiro regulado gera obriga\u00e7\u00e3o de registro e precisa de evid\u00eancia estruturada para inspe\u00e7\u00e3o.<\/p>\n<h2>Arquitetura de MCP gateway com pontos de controle mapeados<\/h2>\n<p>A arquitetura de refer\u00eancia para MCP em ambiente regulado posiciona um gateway de pol\u00edticas entre o cliente e o servidor. O diagrama abaixo mostra esse fluxo e onde cada evid\u00eancia de auditoria \u00e9 gerada:<\/p>\n<pre> [MCP Client] \u2192 [MCP Policy Gateway] \u2192 [MCP Server] \u2193 [Immutable Audit Log] \u2192 [SIEM] <\/pre>\n<p><a href=\"https:\/\/mcpmanager.ai\/blog\/generative-ai-in-banking\" target=\"_blank\" rel=\"noindex nofollow\">Um gateway MCP centralizado funciona como ponto de controle entre agentes de IA e ferramentas banc\u00e1rias, adicionando identidade por usu\u00e1rio, reda\u00e7\u00e3o de PII, controles de leitura e grava\u00e7\u00e3o e logging forense<\/a>, porque o protocolo MCP, por si s\u00f3, n\u00e3o fornece esses controles.<\/p>\n<p>Os pontos de controle do gateway e as obriga\u00e7\u00f5es regulat\u00f3rias brasileiras endere\u00e7adas s\u00e3o:<\/p>\n<ul>\n<li><strong>Autentica\u00e7\u00e3o e identidade (OAuth 2.0, SAML):<\/strong> atende \u00e0 exig\u00eancia de rastreabilidade individual da Resolu\u00e7\u00e3o Conjunta n\u00ba 6\/2023 e ao controle de acesso da LGPD (art. 46).<\/li>\n<li><strong>Autoriza\u00e7\u00e3o (RBAC\/ABAC):<\/strong> atende \u00e0 segrega\u00e7\u00e3o de fun\u00e7\u00f5es e ao princ\u00edpio do menor privil\u00e9gio exigidos pelo CMN 4.658 (art. 6\u00ba).<\/li>\n<li><strong>Classifica\u00e7\u00e3o de dados e reda\u00e7\u00e3o de PII:<\/strong> atende \u00e0 minimiza\u00e7\u00e3o de dados da LGPD e \u00e0 prote\u00e7\u00e3o de dados pessoais em contexto de modelo.<\/li>\n<li><strong>Aprova\u00e7\u00e3o humana (human-in-the-loop):<\/strong> atende \u00e0 responsabilidade humana sobre opera\u00e7\u00f5es sens\u00edveis exigida pelo CMN 4.658.<\/li>\n<li><strong>Log imut\u00e1vel (Tamper-Evident Audit Trails):<\/strong> atende \u00e0 rastreabilidade exigida pela Resolu\u00e7\u00e3o BCB n\u00ba 368\/2024 e \u00e0 capacidade de auditoria do CMN 4.658.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/mcpmanager.ai\/blog\/generative-ai-in-banking\" target=\"_blank\" rel=\"noindex nofollow\">A implementa\u00e7\u00e3o de governan\u00e7a de MCP para institui\u00e7\u00f5es financeiras inclui SSO integrado a provedores de identidade, scrubbing autom\u00e1tico de PII, exporta\u00e7\u00e3o de logs para SIEM via OpenTelemetry e um registro privado de servidores MCP aprovados com etapas formais de revis\u00e3o e aprova\u00e7\u00e3o<\/a>.<\/p>\n<p>Veja como esse modelo se aplica na pr\u00e1tica no <a href=\"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-documentacao\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">guia de implementa\u00e7\u00e3o de MCP para servi\u00e7os financeiros<\/a>.<\/p>\n<h2>Matriz de controle MCP \u2192 norma brasileira<\/h2>\n<p>A matriz abaixo relaciona cada controle de MCP \u00e0 obriga\u00e7\u00e3o regulat\u00f3ria brasileira e \u00e0 evid\u00eancia correspondente que deve estar dispon\u00edvel em uma inspe\u00e7\u00e3o:<\/p>\n<table>\n<thead>\n<tr>\n<th>Controle de MCP<\/th>\n<th>Obriga\u00e7\u00e3o regulat\u00f3ria brasileira<\/th>\n<th>Evid\u00eancia para inspe\u00e7\u00e3o<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>MCP Gateway<\/strong> e segrega\u00e7\u00e3o de fun\u00e7\u00f5es<\/td>\n<td>CMN 4.658, art. 6\u00ba; Resolu\u00e7\u00e3o Conjunta n\u00ba 6\/2023<\/td>\n<td>Configura\u00e7\u00e3o do gateway com pol\u00edticas de segrega\u00e7\u00e3o documentadas<\/td>\n<\/tr>\n<tr>\n<td><strong>RBAC\/ABAC<\/strong> e controle de acesso<\/td>\n<td>LGPD, art. 46; CMN 4.658, art. 6\u00ba<\/td>\n<td>Logs de autentica\u00e7\u00e3o e autoriza\u00e7\u00e3o com identifica\u00e7\u00e3o do usu\u00e1rio e do agente<\/td>\n<\/tr>\n<tr>\n<td><strong>Trilha de auditoria imut\u00e1vel<\/strong> e rastreabilidade<\/td>\n<td>Resolu\u00e7\u00e3o BCB n\u00ba 368\/2024; Resolu\u00e7\u00e3o Conjunta n\u00ba 6\/2023<\/td>\n<td>Logs imut\u00e1veis com carimbo de tempo, identifica\u00e7\u00e3o do agente e do usu\u00e1rio respons\u00e1vel<\/td>\n<\/tr>\n<tr>\n<td><strong>Human-in-the-loop<\/strong> e decis\u00e3o em transa\u00e7\u00f5es<\/td>\n<td>CMN 4.658, art. 6\u00ba; Resolu\u00e7\u00e3o Conjunta n\u00ba 6\/2023<\/td>\n<td>Registro de aprova\u00e7\u00e3o humana com identifica\u00e7\u00e3o do aprovador e justificativa<\/td>\n<\/tr>\n<tr>\n<td><strong>Gest\u00e3o de terceiros<\/strong> (MCP servers externos)<\/td>\n<td>CMN 4.658; Resolu\u00e7\u00e3o BCB n\u00ba 368\/2024<\/td>\n<td>Due diligence documentada, cl\u00e1usulas contratuais e monitoramento cont\u00ednuo<\/td>\n<\/tr>\n<tr>\n<td><strong>RIPD e DPO<\/strong> quando dados financeiros entram em contexto de modelo<\/td>\n<td>LGPD, art. 46; diretrizes da <a href=\"https:\/\/gov.br\/anpd\/pt-br\/centrais-de-conteudo\/documentos-tecnicos-orientativos\" target=\"_blank\" rel=\"noindex nofollow\">ANPD<\/a> sobre RIPD<\/td>\n<td>RIPD elaborado, DPO nomeado e base legal documentada<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Trilha de auditoria imut\u00e1vel e integra\u00e7\u00e3o com SIEM<\/h2>\n<p>O Banco Central espera ver, em uma inspe\u00e7\u00e3o sobre tool calls de agentes de IA, evid\u00eancias detalhadas e n\u00e3o apenas relat\u00f3rios peri\u00f3dicos. <a href=\"https:\/\/nhimg.org\/articles\/why-mcp-is-breaking-financial-services-security-controls\" target=\"_blank\" rel=\"noindex nofollow\">Uma trilha de auditoria utiliz\u00e1vel para atividade MCP deve vincular v\u00e1rios elementos em uma \u00fanica cadeia de evid\u00eancia: a identidade humana, a identidade do agente, o dispositivo, o servidor, a classifica\u00e7\u00e3o dos dados, a ferramenta invocada e a a\u00e7\u00e3o resultante<\/a>.<\/p>\n<p>Os elementos obrigat\u00f3rios de cada registro s\u00e3o:<\/p>\n<ul>\n<li><strong>Logs imut\u00e1veis<\/strong>: Tamper-Evident Audit Trails que n\u00e3o podem ser alterados ou deletados.<\/li>\n<li><strong>Carimbo de tempo<\/strong>: timestamp preciso de cada tool call.<\/li>\n<li><strong>Identifica\u00e7\u00e3o do agente e do usu\u00e1rio respons\u00e1vel<\/strong>: quem iniciou a requisi\u00e7\u00e3o e qual agente executou a a\u00e7\u00e3o.<\/li>\n<li><strong>Par\u00e2metros da chamada<\/strong>: quais dados foram enviados e recebidos.<\/li>\n<li><strong>Resultado<\/strong>: qual foi o resultado da opera\u00e7\u00e3o.<\/li>\n<li><strong>V\u00ednculo com a pol\u00edtica de acesso<\/strong>: qual pol\u00edtica autorizou a opera\u00e7\u00e3o.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/mcpmanager.ai\/blog\/ai-compliance-banking\" target=\"_blank\" rel=\"noindex nofollow\">Os logs padr\u00e3o do MCP servem para troubleshooting, mas n\u00e3o trazem o n\u00edvel de detalhe exigido por auditorias forenses de reguladores financeiros, que requerem metadados de contexto completos, como usu\u00e1rio espec\u00edfico, agente, ferramenta, categoria de dado, timestamp e conte\u00fado da resposta<\/a>. A integra\u00e7\u00e3o com SIEM via OpenTelemetry, como Splunk, Sentinel e Datadog, permite monitoramento cont\u00ednuo e detec\u00e7\u00e3o de anomalias em tempo real.<\/p>\n<h2>Human-in-the-loop em transa\u00e7\u00f5es<\/h2>\n<p>A aprova\u00e7\u00e3o humana em opera\u00e7\u00f5es financeiras pode ser configurada de forma a n\u00e3o travar a opera\u00e7\u00e3o quando os crit\u00e9rios de al\u00e7ada est\u00e3o definidos por tipo e valor. O modelo recomendado \u00e9:<\/p>\n<ul>\n<li><strong>Opera\u00e7\u00f5es de leitura (consulta de saldo, extrato):<\/strong> podem ser automatizadas sem aprova\u00e7\u00e3o humana.<\/li>\n<li><strong>Opera\u00e7\u00f5es de escrita de baixo valor:<\/strong> podem ter aprova\u00e7\u00e3o humana condicionada a limites pr\u00e9-aprovados.<\/li>\n<li><strong>Opera\u00e7\u00f5es de escrita de alto valor:<\/strong> exigem aprova\u00e7\u00e3o humana expl\u00edcita antes da execu\u00e7\u00e3o.<\/li>\n<li><strong>Opera\u00e7\u00f5es sens\u00edveis (recusa de relacionamento, comunica\u00e7\u00e3o de ind\u00edcio de fraude):<\/strong> <a href=\"https:\/\/blog.dynadok.com\/ia\/seguranca-no-setor-financeiro-o-que-a-resolucao-bcb-exige-da-automacao-documental\" target=\"_blank\" rel=\"noindex nofollow\">permanecem com analistas e comit\u00eas competentes, sustentadas por evid\u00eancia estruturada<\/a>.<\/li>\n<\/ul>\n<p>Independentemente do n\u00edvel de al\u00e7ada, o registro de cada aprova\u00e7\u00e3o humana deve conter identifica\u00e7\u00e3o do aprovador, justificativa e timestamp, que comp\u00f5em a evid\u00eancia exigida em inspe\u00e7\u00e3o regulat\u00f3ria.<\/p>\n<h2>MCP servers como terceiros<\/h2>\n<p>MCP servers externos configuram rela\u00e7\u00f5es de terceiro sob CMN 4.658 e Resolu\u00e7\u00e3o BCB n\u00ba 368\/2024. <a href=\"https:\/\/csurface.io\/blog\/risco-de-terceiros-tprm-bacen-lgpd\" target=\"_blank\" rel=\"noindex nofollow\">A responsabilidade pela falha originada no fornecedor permanece com a institui\u00e7\u00e3o contratante perante o regulador e perante o titular dos dados, o que torna a dilig\u00eancia sobre terceiros uma obriga\u00e7\u00e3o indeleg\u00e1vel<\/a>.<\/p>\n<p>As exig\u00eancias aplic\u00e1veis a MCP servers externos s\u00e3o:<\/p>\n<ul>\n<li><strong>Due diligence inicial:<\/strong> <a href=\"https:\/\/csurface.io\/blog\/risco-de-terceiros-tprm-bacen-lgpd\" target=\"_blank\" rel=\"noindex nofollow\">verificar a capacidade do prestador de cumprir a legisla\u00e7\u00e3o aplic\u00e1vel e de assegurar a confidencialidade, a integridade e a disponibilidade dos dados e sistemas<\/a>.<\/li>\n<li><strong>Exig\u00eancias contratuais:<\/strong> garantir acesso da institui\u00e7\u00e3o contratante e do regulador \u00e0s informa\u00e7\u00f5es e \u00e0 documenta\u00e7\u00e3o pertinentes ao servi\u00e7o terceirizado, com cl\u00e1usulas de seguran\u00e7a, notifica\u00e7\u00e3o de incidente e direito de auditoria.<\/li>\n<li><strong>Monitoramento cont\u00ednuo:<\/strong> <a href=\"https:\/\/csurface.io\/blog\/risco-de-terceiros-tprm-bacen-lgpd\" target=\"_blank\" rel=\"noindex nofollow\">manter monitoramento e gest\u00e3o do servi\u00e7o prestado durante toda a vig\u00eancia contratual<\/a>.<\/li>\n<li><strong>Risco de concentra\u00e7\u00e3o:<\/strong> <a href=\"https:\/\/csurface.io\/blog\/risco-de-terceiros-tprm-bacen-lgpd\" target=\"_blank\" rel=\"noindex nofollow\">avaliar explicitamente o risco de concentra\u00e7\u00e3o quando houver depend\u00eancia relevante de um prestador de servi\u00e7os<\/a>.<\/li>\n<\/ul>\n<p>Veja como esse enquadramento se aplica ao modelo BaaS no artigo sobre <a href=\"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-baas\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">MCP no Banking as a Service: seguran\u00e7a, IA e conformidade regulat\u00f3ria<\/a>.<\/p>\n<h2>RIPD e DPO<\/h2>\n<p>Quando dados financeiros entram em contexto de modelo, o arcabou\u00e7o da LGPD imp\u00f5e obriga\u00e7\u00f5es espec\u00edficas. <a href=\"https:\/\/gov.br\/anpd\/pt-br\/centrais-de-conteudo\/documentos-tecnicos-orientativos\" target=\"_blank\" rel=\"noindex nofollow\">A ANPD mant\u00e9m documentos t\u00e9cnicos e orientativos sobre RIPD e tratamento de dados em contextos de IA<\/a>, incluindo notas t\u00e9cnicas sobre modelos de IA generativa e uma nota t\u00e9cnica espec\u00edfica sobre oferta ativa de cr\u00e9dito a benefici\u00e1rios do INSS por institui\u00e7\u00f5es financeiras e correspondentes banc\u00e1rios.<\/p>\n<p>Os pontos de aten\u00e7\u00e3o s\u00e3o:<\/p>\n<ul>\n<li><strong>Necessidade de RIPD:<\/strong> o Relat\u00f3rio de Impacto \u00e0 Prote\u00e7\u00e3o de Dados Pessoais \u00e9 exigido quando o tratamento pode gerar riscos \u00e0s liberdades civis e aos direitos fundamentais, condi\u00e7\u00e3o presente em qualquer fluxo de dados financeiros em contexto de modelo.<\/li>\n<li><strong>Papel do DPO:<\/strong> nomea\u00e7\u00e3o obrigat\u00f3ria, com responsabilidades sobre o tratamento de dados pessoais em contexto de modelo.<\/li>\n<li><strong>Base legal:<\/strong> identifica\u00e7\u00e3o da base legal para o tratamento de dados financeiros em contexto de modelo.<\/li>\n<li><strong>Minimiza\u00e7\u00e3o de dados:<\/strong> <a href=\"https:\/\/aaif.io\/blog\/productionizing-mcp-for-regulated-industries-three-hard-constraints-for-enterprise-engineering\" target=\"_blank\" rel=\"noindex nofollow\">isolamento de PII como n\u00fameros de conta, saldos e datas de nascimento do payload do modelo, j\u00e1 que modelos s\u00e3o estruturalmente propensos a vazamento de dados e camadas externas de log de prompt representam vulnerabilidades severas de compliance<\/a>.<\/li>\n<\/ul>\n<h2>MCP no Brasil: o que o Bacen j\u00e1 exige<\/h2>\n<p><a href=\"https:\/\/bloomberg.com\/company\/stories\/what-we-learned-building-enterprise-mcp-at-bloomberg\" target=\"_blank\" rel=\"noindex nofollow\">A Bloomberg iniciou e lidera o MCP Financial Services Interest Group, trabalhando com institui\u00e7\u00f5es do setor para aprimorar o protocolo de modo que ele suporte conformidade, auditabilidade e necessidades de implanta\u00e7\u00e3o com controle de risco em ambiente regulado<\/a>. O debate internacional converge em torno dos mesmos controles que o arcabou\u00e7o brasileiro j\u00e1 exige, com a diferen\u00e7a de que, no Brasil, cada controle tem n\u00famero de resolu\u00e7\u00e3o e artigo.<\/p>\n<p>A <a href=\"https:\/\/blog.dynadok.com\/ia\/seguranca-no-setor-financeiro-o-que-a-resolucao-bcb-exige-da-automacao-documental\" target=\"_blank\" rel=\"noindex nofollow\">Resolu\u00e7\u00e3o Conjunta n\u00ba 6, de 23 de maio de 2023, do CMN e do Banco Central do Brasil, disciplina o compartilhamento de dados e informa\u00e7\u00f5es sobre ind\u00edcios de fraude entre institui\u00e7\u00f5es financeiras<\/a>. Com isso, a rastreabilidade de tool calls se torna um insumo formal para as obriga\u00e7\u00f5es de registro da institui\u00e7\u00e3o. A <a href=\"https:\/\/www.normasbrasil.com.br\/norma\/resolucao-368-2024_455213.html\" target=\"_blank\" rel=\"noindex nofollow\">Resolu\u00e7\u00e3o BCB n\u00ba 368\/2024 altera a Resolu\u00e7\u00e3o BCB n\u00ba 85\/2021 para estender \u00e0s empresas prestadoras de servi\u00e7os a terceiros, no contexto da contrata\u00e7\u00e3o de servi\u00e7os relevantes de processamento, armazenamento de dados e computa\u00e7\u00e3o em nuvem, requisitos de seguran\u00e7a cibern\u00e9tica, gest\u00e3o de riscos de terceiriza\u00e7\u00e3o e mecanismos de rastreabilidade<\/a>.<\/p>\n<p><a href=\"https:\/\/inteligenciabrasil.seg.br\/blog\/resolucao-bcb-6-resiliencia-cibernetica\" target=\"_blank\" rel=\"noindex nofollow\">O Banco Central passou a tratar ciberseguran\u00e7a como componente de continuidade do neg\u00f3cio<\/a>, avaliando se as institui\u00e7\u00f5es conseguem manter o servi\u00e7o em opera\u00e7\u00e3o sob ataque ou falha. Essa l\u00f3gica se aplica diretamente a agentes de IA. A quest\u00e3o central \u00e9 se a opera\u00e7\u00e3o \u00e9 audit\u00e1vel e resiliente.<\/p>\n<p>Veja o detalhamento do passo a passo regulat\u00f3rio em <a href=\"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-banco-central\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">MCP em servi\u00e7os financeiros: passo a passo regulat\u00f3rio<\/a>.<\/p>\n<h2>Cen\u00e1rio brasileiro de ado\u00e7\u00e3o de agentes de IA em servi\u00e7os financeiros<\/h2>\n<p>Apesar dessas exig\u00eancias, a ado\u00e7\u00e3o de agentes de IA em servi\u00e7os financeiros no Brasil avan\u00e7a em velocidade superior \u00e0 maturidade dos controles ao redor dos protocolos. <a href=\"https:\/\/nhimg.org\/articles\/why-mcp-is-breaking-financial-services-security-controls\" target=\"_blank\" rel=\"noindex nofollow\">Pesquisa da Cloud Security Alliance identificou mais de 16.000 servidores MCP em opera\u00e7\u00e3o at\u00e9 meados de 2025, o que indica prolifera\u00e7\u00e3o r\u00e1pida e em grande parte sem governan\u00e7a de endpoints MCP<\/a>.<\/p>\n<p>Os desafios recorrentes no cen\u00e1rio brasileiro s\u00e3o:<\/p>\n<ul>\n<li><strong>Governan\u00e7a de agentes de IA:<\/strong> defini\u00e7\u00e3o de responsabilidades e al\u00e7adas entre times de produto, tecnologia e compliance.<\/li>\n<li><strong>Mandatos regulat\u00f3rios:<\/strong> necessidade de mapear cada controle a normas espec\u00edficas com n\u00famero de resolu\u00e7\u00e3o e artigo.<\/li>\n<li><strong>Vazamento de dados:<\/strong> exposi\u00e7\u00e3o de PII em contexto de modelo por aus\u00eancia de reda\u00e7\u00e3o no gateway.<\/li>\n<li><strong>Depend\u00eancia de terceiros:<\/strong> risco de concentra\u00e7\u00e3o em MCP servers externos n\u00e3o enquadrados como rela\u00e7\u00e3o de terceiro sob CMN 4.658.<\/li>\n<\/ul>\n<p>As boas pr\u00e1ticas de avalia\u00e7\u00e3o incluem arquitetura com pontos de controle mapeados a normas, governan\u00e7a com defini\u00e7\u00e3o clara de responsabilidades e al\u00e7adas e escalabilidade com monitoramento cont\u00ednuo e capacidade de resposta a incidentes documentada.<\/p>\n<h2>Erros comuns e pontos de aten\u00e7\u00e3o<\/h2>\n<p>As falhas mais frequentes na implementa\u00e7\u00e3o de MCP em ambiente regulado s\u00e3o:<\/p>\n<ul>\n<li><strong>Tratar MCP como solu\u00e7\u00e3o de conformidade por si s\u00f3:<\/strong> o protocolo n\u00e3o torna um sistema conforme, porque a conformidade depende do conjunto de controles ao redor do MCP.<\/li>\n<li><strong>Ignorar a exposi\u00e7\u00e3o de terceiros:<\/strong> MCP servers externos configuram rela\u00e7\u00f5es de terceiro sob CMN 4.658 e Resolu\u00e7\u00e3o BCB n\u00ba 368\/2024.<\/li>\n<li><strong>N\u00e3o registrar tool calls de forma imut\u00e1vel:<\/strong> <a href=\"https:\/\/mcpmanager.ai\/blog\/ai-compliance-banking\" target=\"_blank\" rel=\"noindex nofollow\">se um inspetor exige um relat\u00f3rio mostrando qual funcion\u00e1rio verificou um arquivo espec\u00edfico de cliente, com hor\u00e1rio e dados retornados, o MCP padr\u00e3o n\u00e3o consegue fornecer esse n\u00edvel de detalhe<\/a>.<\/li>\n<li><strong>Deixar o human-in-the-loop para depois:<\/strong> a aprova\u00e7\u00e3o humana em transa\u00e7\u00f5es sens\u00edveis precisa ser implementada desde o in\u00edcio, com registro de evid\u00eancia.<\/li>\n<li><strong>Esquecer RIPD e DPO:<\/strong> quando dados financeiros entram em contexto de modelo, o RIPD e o DPO s\u00e3o obrigat\u00f3rios sob a LGPD.<\/li>\n<li><strong>N\u00e3o mapear controles para normas brasileiras espec\u00edficas:<\/strong> como j\u00e1 discutido, esse \u00e9 um erro frequente e cada controle de MCP precisa ter v\u00ednculo expl\u00edcito com uma obriga\u00e7\u00e3o regulat\u00f3ria.<\/li>\n<\/ul>\n<p>Evitar esses erros exige uma base tecnol\u00f3gica preparada para o ambiente regulado. \u00c9 nesse ponto que a Celcoin atua.<\/p>\n<h2>A Celcoin e o cel_agents: infraestrutura full stack ancorada no ambiente regulado<\/h2>\n<p>A Celcoin opera com portf\u00f3lio completo de licen\u00e7as e tecnologia propriet\u00e1ria, oferecendo APIs modulares para banking, pagamentos, cr\u00e9dito e compliance. Fintechs, bancos digitais, ERPs e grandes varejistas podem iniciar utilizando as licen\u00e7as da Celcoin no modelo BaaS (Banking as a Service) e, depois, migrar para suas pr\u00f3prias licen\u00e7as com o Core Banking, mantendo a mesma base tecnol\u00f3gica, seguran\u00e7a e suporte.<\/p>\n<p>Em 24 de agosto de 2026, durante a 36\u00aa edi\u00e7\u00e3o do Febraban Tech, a Celcoin lan\u00e7ou o cel_agents, primeira plataforma sob o conceito AI First, com ambiente gratuito de testes dispon\u00edvel em at\u00e9 cinco minutos e integra\u00e7\u00e3o assistida por IA via Model Context Protocol (MCP). O cel_agents n\u00e3o substitui as APIs da Celcoin. Por meio do MCP, a IA cria uma camada de intera\u00e7\u00e3o com elas, e o uso do Studio \u00e9 opcional para empresas que j\u00e1 t\u00eam interfaces e padr\u00f5es pr\u00f3prios.<\/p>\n<p>A Celcoin media mais de R$ 40 bilh\u00f5es em transa\u00e7\u00f5es mensalmente, atende mais de 6 mil clientes e processa mais de 400 milh\u00f5es de transa\u00e7\u00f5es por m\u00eas. Com a aquisi\u00e7\u00e3o da VERT Capital, o ecossistema passou a incluir mercado de capitais, com securitiza\u00e7\u00e3o, administra\u00e7\u00e3o fiduci\u00e1ria e gest\u00e3o de fundos estruturados.<\/p>\n<p>A Celcoin fornece infraestrutura para que empresas ofere\u00e7am produtos de cr\u00e9dito, incluindo emiss\u00e3o de cr\u00e9dito, aos seus clientes.<\/p>\n<p>A tabela a seguir resume como essa infraestrutura gera benef\u00edcios pr\u00e1ticos para a sua opera\u00e7\u00e3o:<\/p>\n<table>\n<thead>\n<tr>\n<th>Funcionalidade da Celcoin<\/th>\n<th>Benef\u00edcio para sua empresa<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>APIs modulares<\/td>\n<td>Integra\u00e7\u00f5es mais r\u00e1pidas, com redu\u00e7\u00e3o de custos e prazos de desenvolvimento.<\/td>\n<\/tr>\n<tr>\n<td>Experi\u00eancia e suporte ao desenvolvedor<\/td>\n<td>Documenta\u00e7\u00e3o, SDKs e sandboxes que reduzem ciclos de integra\u00e7\u00e3o e custos de engenharia.<\/td>\n<\/tr>\n<tr>\n<td>Capacidade de lan\u00e7amento r\u00e1pido<\/td>\n<td>M\u00f3dulos pr\u00e9-constru\u00eddos e entrega via SaaS aceleram lan\u00e7amentos, melhorando o tempo para gera\u00e7\u00e3o de receita e a competitividade.<\/td>\n<\/tr>\n<tr>\n<td>Distribui\u00e7\u00e3o white-label e embutida (embedded)<\/td>\n<td>Suporte a produtos financeiros com marca pr\u00f3pria.<\/td>\n<\/tr>\n<tr>\n<td>Escalabilidade com confiabilidade<\/td>\n<td>Solu\u00e7\u00e3o com alta disponibilidade e escal\u00e1vel na nuvem, mantendo servi\u00e7os funcionando mesmo com altos volumes e protegendo sua receita.<\/td>\n<\/tr>\n<tr>\n<td>Cobertura de diversas possibilidades de pagamentos, incluindo cr\u00e9dito<\/td>\n<td>Oferta de pagamentos e emiss\u00e3o de cr\u00e9dito que aumenta convers\u00e3o, ARPU e fideliza\u00e7\u00e3o.<\/td>\n<\/tr>\n<tr>\n<td>Acesso a dados e personaliza\u00e7\u00e3o<\/td>\n<td>Dados e an\u00e1lises via Open Finance que permitem ofertas personalizadas, melhorando convers\u00e3o e reten\u00e7\u00e3o.<\/td>\n<\/tr>\n<tr>\n<td>Compliance e conformidade como princ\u00edpio<\/td>\n<td>KYC, AML e relat\u00f3rios integrados que reduzem risco regulat\u00f3rio e aceleram ciclos de vendas.<\/td>\n<\/tr>\n<tr>\n<td>Preven\u00e7\u00e3o de fraude e controles de risco<\/td>\n<td>Monitoramento baseado em IA e autentica\u00e7\u00e3o robusta que reduzem estornos, perdas e exposi\u00e7\u00e3o regulat\u00f3ria.<\/td>\n<\/tr>\n<tr>\n<td>For\u00e7a do ecossistema de parceiros da Celcoin<\/td>\n<td>Parcerias e integra\u00e7\u00f5es com bancos, redes e fintechs que ampliam cobertura, recursos e velocidade de entrada no mercado.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><a href=\"https:\/\/www.celcoin.com.br\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" class=\"solid-button\" target=\"_blank\">Fale com um especialista da Celcoin<\/a><\/p>\n<h2>Perguntas frequentes (FAQ)<\/h2>\n<h3>O que \u00e9 MCP compliance em servi\u00e7os financeiros?<\/h3>\n<p>Como explicado ao longo do artigo, MCP compliance em servi\u00e7os financeiros envolve os controles t\u00e9cnicos e regulat\u00f3rios que tornam audit\u00e1vel a intera\u00e7\u00e3o entre agentes de IA e sistemas financeiros. No Brasil, esses controles precisam atender a normas como a Resolu\u00e7\u00e3o Conjunta n\u00ba 6\/2023, a Resolu\u00e7\u00e3o BCB n\u00ba 368\/2024, a LGPD (art. 46) e o CMN 4.658 (art. 6\u00ba).<\/p>\n<h3>Como implementar um MCP gateway em institui\u00e7\u00e3o financeira?<\/h3>\n<p>A implementa\u00e7\u00e3o de um MCP gateway em institui\u00e7\u00e3o financeira envolve posicionar um ponto de controle centralizado entre o MCP Client e o MCP Server. Esse gateway deve ter autentica\u00e7\u00e3o via OAuth 2.0 ou SAML, autoriza\u00e7\u00e3o via RBAC\/ABAC, classifica\u00e7\u00e3o de dados e reda\u00e7\u00e3o de PII, aprova\u00e7\u00e3o humana para transa\u00e7\u00f5es sens\u00edveis e registro de evid\u00eancias em trilha de auditoria imut\u00e1vel integrada a um SIEM via OpenTelemetry. Tamb\u00e9m \u00e9 necess\u00e1rio configurar pol\u00edticas de segrega\u00e7\u00e3o documentadas e manter um registro fechado de servidores MCP aprovados, com etapas formais de revis\u00e3o e aprova\u00e7\u00e3o para cada novo servidor conectado.<\/p>\n<h3>MCP e LGPD: como garantir conformidade?<\/h3>\n<p>A conformidade entre MCP e LGPD exige minimiza\u00e7\u00e3o de dados, com filtragem e reda\u00e7\u00e3o de PII antes que dados entrem no contexto do modelo, base legal documentada para o tratamento de dados financeiros, RIPD elaborado quando o tratamento pode gerar riscos \u00e0s liberdades civis e aos direitos fundamentais e DPO nomeado. O art. 46 da LGPD exige medidas de seguran\u00e7a t\u00e9cnicas e administrativas para proteger os dados pessoais, o que inclui controles de acesso, registro de opera\u00e7\u00f5es e governan\u00e7a sobre o uso de modelos de IA.<\/p>\n<section data-read-next=\"true\">\n<h2>Saiba mais<\/h2>\n<ul>\n<li><a href=\"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-documentacao\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">Guia de implementa\u00e7\u00e3o de MCP para servi\u00e7os financeiros<\/a><\/li>\n<li><a href=\"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-banco-digital\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">MCP de financial services para banco digital: guia t\u00e9cnico<\/a><\/li>\n<li><a href=\"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-para-empresas\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">MCP para empresas: IA com dados financeiros corporativos<\/a><\/li>\n<li><a href=\"https:\/\/celcoin.com.br\/articles\/mcp-financial-services-para-fintech\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">MCP financial services para fintech: guia t\u00e9cnico completo<\/a><\/li>\n<li><a href=\"https:\/\/celcoin.com.br\/articles\/mcp-servicos-financeiros-casos-uso\/?utm_source=ai-growht-agent&amp;utm_term=mcp-financial-services-compliance\" target=\"_blank\">MCP em servi\u00e7os financeiros: casos de uso pr\u00e1ticos<\/a><\/li>\n<\/ul>\n<\/section>\n","protected":false},"excerpt":{"rendered":"<p>Saiba como implementar MCP compliance em institui\u00e7\u00f5es financeiras com seguran\u00e7a e conformidade. A Celcoin tem a infraestrutura que voc\u00ea precisa.<\/p>\n","protected":false},"author":34,"featured_media":6174,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[1],"tags":[],"class_list":["post-6175","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/6175","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/comments?post=6175"}],"version-history":[{"count":0,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/6175\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media\/6174"}],"wp:attachment":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media?parent=6175"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/categories?post=6175"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/tags?post=6175"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}