Os ataques hackers à sistemas de bancos digitais e fintechs pressionou o Banco Central (BC) a elaborar novas medidas de segurança do Sistema Financeiro Nacional. Na última sexta-feira (5), o BC estabeleceu novas regras para transferências em TED e Pix, por exemplo.
Entre as mudanças, está o limite máximo de transferências em Pix, necessidade de autorização prévia para a operação de instituições de pagamento, controles adicionais às instituições e pedidos de certificação.
No último final de semana, foram dois alertas do BC em relação aos ataques digitais em menos de 48 horas. Segundo o presidente da autarquia, Gabriel Galípolo, essas medidas são para endereçar problemas gerados pelo crime organizado e “são contra o crime organizado, não contra qualquer tipo de instituição ou segmento que se possa imaginar”, afirmou em coletiva de imprensa.
Mudanças no Pix e sistema de segurança financeiras
Para instituições de pagamento não autorizadas e as que se conectam à Rede do Sistema Financeiro Nacional via Prestadores de Serviços de Tecnologia da Informação (PSTI) — ou seja, as intermediadoras entre a pessoa física ou jurídica e o banco — o BC estabeleceu limite de R$ 15 mil para transferências TED e Pix.
De acordo com nota divulgada pelo órgão, a limitação poderá ser removida quando o participante e seu respectivo PSTI atenderem aos novos processos de controle de segurança.
Além disso, nenhuma instituição de pagamento poderá começar a operar sem prévia autorização. O prazo final para que instituições não autorizadas a funcionar pelo BC solicitem autorização para funcionamento foi antecipado de dezembro de 2029 para maio do ano que vem.
Outros controles incluem a restrição de quais empresas podem atuar como responsáveis do Pix em instituições não autorizadas. Apenas os integrantes dos segmentos S1, S2, S3 ou S4 que não sejam cooperativas serão permitidos, com contratos vigentes que devem ser adequados em até 180 dias.
O BC pode, ainda, requerer certificação técnica ou avaliação emitida por empresa qualificada independente que ateste o cumprimento dos requisitos autorizativos. Ademais, é necessário ter capital mínimo de R$ 15 milhões para o credenciamento dos PSTI.
Por que limite de R$ 15 mil para o Pix?
Galípolo defendeu, durante a coletiva de imprensa, que o limite de R$ 15 mil para transferências Pix e TED foi estabelecido porque 99% das transações de pessoas jurídicas (PJ) estão abaixo desse valor — já os de pessoas físicas (PF) ficam abaixo de R$ 3.700. As informações são do O Globo.
“Apenas 1% de PJ se encaixa nesse valor de R$ 15 mil. Qual é o tamanho do universo de provedores de tecnologia e de contas de instituições de pagamento não autorizadas? É 3% do total de contas existentes no sistema”, complementou o presidente do BC.
O valor limite pode ser reavaliado em breve, caso julgado necessário pela diretoria do banco.
Ataques hackers e crime organizado
Os ataques de sistemas de fintechs que conectam instituições financeiras ao Pix aumentaram após a deflagração da megaoperação Carbono Oculto, realizada pelo Ministério Público de São Paulo e Receita Federal.
A operação combateu a atuação do PCC (Primeiro Comando da Capital) em empresas da Faria Lima, que utilizavam fintechs para desviar dinheiro. Por meio de empresas de tecnologia de fachada, os criminosos desviavam valores milionários sem que os bancos pudessem rastrear o destino da transferência.
Dois casos de ataques hackers recentes desviaram mais de R$ 1,5 bilhão de recursos, mas foi bloqueada pelo BC.
Falta de funcionários para a fiscalização do BC
Segundo apuração da Folha de S. Paulo, o Banco Central possui apenas nove funcionários responsáveis pela segurança do Sistema de Pagamentos Instantâneos (SPI).
Entre os auditores do BC, é reconhecido que a falta de trabalhadores é um dos fatores que influencia as brechas na segurança que ocasionam os ataques hackers.
Para fins de comparação, ainda segundo a Folha, a equipe é responsável por analisar a integridade de 919 empresas que possuem participação com o Pix, direta ou indiretamente. Ou seja, cada funcionário precisa conferir a segurança de mais de cem participantes.

