Em seguros e fintechs, o ativo mais valioso não fica no cofre. Fica no banco de dados e na credencial de quem acessa.
Mantemos a segurança da operação funcionando como rotina: quem acessa o quê, o que está exposto, quem olha o alerta de madrugada e que evidência existe quando o regulador, a auditoria ou o parceiro pergunta. A política é da instituição; a execução diária fica com a gente, com parceiros especializados onde é preciso estrutura dedicada.
O que aparece no levantamento
A política de segurança cibernética está aprovada. O que ela descreve nem sempre está funcionando.
Instituições supervisionadas têm política formal, porque a norma pede. O risco mora no intervalo entre o documento e a rotina: controles que ninguém opera, prestadores que ninguém avalia, alertas que ninguém lê.
Ex-funcionário, prestador com contrato encerrado e parceiro de integração ainda têm credencial ativa, e os acessos privilegiados não são revistos desde a última auditoria.
O antifraude aponta comportamento estranho numa conta, mas o alerta técnico do servidor que atende aquele fluxo cai numa caixa que ninguém acompanha à noite.
O relatório do último teste de intrusão lista achados graves que continuam abertos, porque não havia ninguém com tempo para conduzir a correção.
Boa parte dos dados de clientes está em serviços de nuvem e prestadores de processamento que nunca foram avaliados do ponto de vista de segurança.
O que operamos para instituições que guardam dinheiro e dado
Camadas de segurança mantidas como serviço contínuo, com registro do que muda e um responsável pelo conjunto. Onde a operação exige estrutura dedicada de monitoramento, ela vem de parceiro especializado.
Identidade e acesso privilegiado
Autenticação multifator, perfil mínimo por função, revisão periódica de quem pode o quê e remoção imediata do acesso no desligamento. Acesso administrativo à produção passa a ser exceção registrada, e não conveniência permanente.
Detecção e resposta com parceiro 24x7
Monitoramento contínuo de endpoints e servidores, operado pelo time de analistas de um parceiro especializado, com a Composto Web na coordenação e na ligação com a instituição. A Composto Web não mantém SOC próprio, e o contrato deixa isso claro.
Pentest independente e correção acompanhada
Teste de intrusão executado por especialistas independentes de quem opera o ambiente, com o relatório traduzido em ordem de correção e reteste do que foi fechado. A independência é o que dá valor ao resultado.
Avaliação de prestadores e serviços em nuvem
Levantamento dos prestadores que processam ou armazenam dado da instituição, do que cada um guarda e dos controles que oferece. A área de risco passa a ter base para decidir e documentar a contratação.
Evidência organizada para auditoria e supervisão
Registro de revisão de acessos, testes, incidentes tratados e mudanças de configuração, guardado de forma que auditoria interna, auditor externo e supervisão encontrem o que precisam. A Composto Web prepara; quem avalia é outro.
Conscientização contra engenharia social
Treinamento e simulações voltados para o golpe que chega à operação financeira: falso cliente pedindo alteração cadastral, falso parceiro pedindo troca de conta de repasse, falso executivo cobrando pagamento urgente.
Onde esta frente termina
Não é certificação nem SOC próprio. É a rotina que mantém a política de segurança funcionando entre uma auditoria e outra.
Segurança gerenciada (esta página)
- A instituição precisa que os controles descritos na política sejam operados todos os dias, com registro.
- Falta gente para acompanhar alerta, revisar acesso e conduzir a correção do que o teste encontrou.
- O regulador, a auditoria ou um parceiro grande começaram a pedir evidência técnica.
- Detecção fora do horário exige estrutura que não faz sentido montar internamente.
Software sob medida para seguros e fintechs
- O problema é a regra de crédito, subscrição ou sinistro que nenhum sistema comprado representa.
- Falta uma aplicação para a operação trabalhar, com trilha de decisão desde a origem.
- O pedido é construir, e a segurança entra como requisito do projeto.
A responsabilidade perante o Banco Central ou a Susep é da instituição e da diretoria que ela designa. A Composto Web apoia a operação e a preparação, não assume essa responsabilidade e não certifica ninguém: auditoria e certificação cabem a terceiros independentes.
Quando faz sentido conversar
A conversa começa quando a norma, o parceiro ou um incidente mostram que a política no papel não basta.
Cada tipo de instituição tem sua norma: a Resolução CMN nº 4.893/2021 vale para as autorizadas a funcionar pelo Banco Central, a Resolução BCB nº 85/2021 para as instituições de pagamento e a Circular SUSEP nº 638/2021 para seguradoras, entidades abertas de previdência complementar, sociedades de capitalização e resseguradores locais. As três tratam de política de segurança cibernética e de cuidado com quem processa e armazena dados.
A instituição é autorizada pelo Banco Central, e a Resolução CMN nº 5.274/2025, que alterou a Resolução CMN nº 4.893/2021, passou a pedir teste de intrusão com periodicidade mínima anual, feito com independência.
A seguradora precisa mostrar que a segurança cibernética faz parte dos controles internos e da gestão de riscos, e não só de um documento aprovado.
A fintech não é supervisionada diretamente, mas a instituição parceira passou a exigir controles e evidências em contrato.
Um incidente, mesmo pequeno, mostrou que ninguém sabia quem acionar nem o que registrar.
O relatório do último pentest tem achados graves abertos há meses.
Como mantemos a segurança numa operação financeira
Ciclo contínuo: levantar, implantar, operar e revisar, com a política da instituição como referência e o registro de cada etapa como produto.
ETAPA 01
Levantamento
Mapeamos onde estão os dados de clientes, quem acessa, o que está exposto à internet, que prestadores processam informação e o que a política aprovada promete. O resultado é a distância entre o documento e a rotina, ordenada por risco.
ETAPA 02
Implantação
Colocamos em funcionamento os controles que faltam, começando pelo que reduz mais risco: acesso privilegiado, autenticação multifator, proteção de endpoint, monitoramento com o parceiro e registro de eventos.
ETAPA 03
Operação
A rotina roda todo dia: alerta acompanhado, acesso revisto, vulnerabilidade tratada, incidente conduzido junto com a instituição e cada ação guardada como evidência.
ETAPA 04
Revisão
Periodicamente olhamos o que mudou no ambiente, na norma e no negócio, revisamos os controles com a área de risco e ajustamos o plano. O ciclo recomeça sobre o que foi aprendido.
O que muda quando a política vira rotina operada
Controle que funciona, e não só descrito
Acesso revisto, alerta lido e achado corrigido passam a ter data, responsável e registro.
Resposta pronta para quem pergunta
Auditoria, supervisão e parceiro encontram a evidência organizada, sem mobilizar a equipe na semana da visita.
Incidente conduzido com roteiro
Quando algo acontece, já se sabe quem aciona, quem contém, o que se registra e quem decide sobre as comunicações da instituição.
Dúvidas mais comuns
O que perguntam antes do levantamento
“Vocês operam um centro de monitoramento próprio?”
Não. O monitoramento 24x7 e a detecção e resposta são operados por parceiro especializado, que mantém essa estrutura. A Composto Web coordena, faz a ponte com a instituição e responde pelo conjunto do programa.
“Vocês certificam a nossa conformidade?”
Não. Preparamos a operação e a documentação para auditoria e supervisão. Certificação é emitida por organismo independente, e a responsabilidade perante o regulador continua sendo da instituição.
“Podem cuidar do nosso teste de intrusão anual?”
Podemos organizá-lo com especialistas de um parceiro de segurança ofensiva. Onde a norma exige independência, quem opera o ambiente não executa o teste, e o contrato é desenhado respeitando essa separação.
“Isso atende a Resolução CMN nº 4.893/2021?”
A norma pede política, controles, plano de ação e de resposta a incidentes e cuidado na contratação de serviços de dados. A operação contínua ajuda a instituição a cumprir e demonstrar boa parte disso, mas quem avalia a aderência é o compliance da instituição e a supervisão.
“Somos pequenos. Isso não é coisa de banco grande?”
A norma pede política compatível com porte, perfil de risco e modelo de negócio, e o programa segue a mesma lógica. Fintech pequena começa por acesso, endpoint e resposta a incidentes, e cresce conforme o risco e a exigência crescem.
“O que acontece com o dado que vocês enxergam?”
A equipe acessa com perfil mínimo, cada acesso fica registrado e tudo está coberto por acordo de confidencialidade. O dado permanece nos ambientes da instituição.
Frentes relacionadas
Voltar para Segurança GerenciadaMDR
Detecção e resposta com analistas do parceiro, fora do horário também.
Pentest
Teste de invasão com testador independente e reteste da correção.
Zero Trust e Gestão de Identidade
Acesso mínimo e revisão de credenciais privilegiadas.
GRC e Compliance Regulatório
Preparação para auditoria, sem confundir quem prepara com quem certifica.
Outras frentes neste setor
Tecnologia para seguradoras e fintechs
Onde a tecnologia pesa numa operação financeira: regra própria de produto, trabalho repetido na retaguarda e risco cibernético sob supervisão. Como decidir.
Automação para seguradoras e fintechs
Robôs, integrações e agentes de IA para sinistro, cadastro, conciliação e atendimento em seguros e fintechs, sobre os sistemas que a operação já usa.
Software para seguradoras e fintechs
Sistemas sob medida para a regra que o sistema central não cobre: subscrição, sinistro, esteira de crédito, portal do parceiro e trilha de cada decisão.
Esta frente em outros setores
Segurança da informação para empresas de tecnologia
Segurança gerenciada para MSPs, telecom B2B, software houses e SaaS: acesso privilegiado a clientes, pentest, detecção com parceiro e evidência para due diligence.
Segurança da informação para varejo
Segurança gerenciada para varejo: dados de clientes, lojas conectadas e acessos de parceiros, operados com rotina, registro e monitoramento com parceiro.
Segurança da informação para agronegócio
Segurança gerenciada para cooperativas e agroindústrias: unidades espalhadas, dados de produtores e sistemas que não podem parar na safra, operados com rotina.
Segurança da informação para clínicas e consultórios
Segurança operada para clínicas e consultórios: computadores protegidos, senha individual, Wi-Fi de paciente separado e LGPD em dia, sem precisar de TI interno.
Segurança da informação para construtoras e incorporadoras
Canteiro conectado com segurança, terceiro com acesso até o fim da obra, projeto protegido e dado de comprador cuidado. Operação contínua para construtoras.
Segurança da informação gerenciada para escritório de contabilidade e BPO financeiro
Proteção contínua para escritório contábil e BPO financeiro: certificados de clientes, acesso bancário, e-mail e sigilo profissional sob operação gerenciada.
Fontes citadas
- Resolução CMN nº 4.893/2021: Dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem a serem observados pelas instituições autorizadas a funcionar pelo Banco Central do Brasil. A política deve ser compatível com o porte, o perfil de risco e o modelo de negócio da instituição (art. 2º, § 1º), e a instituição deve estabelecer plano de ação e de resposta a incidentes (art. 6º). A Resolução CMN nº 5.274/2025 incluiu o art. 22-A: testes de intrusão com periodicidade mínima anual, realizados com independência e imparcialidade por pessoa natural ou empresa especializada contratada pela instituição.
- Resolução BCB nº 85/2021: Dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem a serem observados pelas instituições de pagamento autorizadas a funcionar pelo Banco Central do Brasil (com alterações posteriores que ampliaram o alcance a outras instituições).
- Circular SUSEP nº 638/2021: Dispõe sobre requisitos de segurança cibernética a serem observados pelas sociedades seguradoras, entidades abertas de previdência complementar, sociedades de capitalização e resseguradores locais. Insere a segurança cibernética no Sistema de Controles Internos e na Estrutura de Gestão de Riscos (art. 3º), exige política de segurança cibernética (art. 4º) e trata da terceirização de serviços de processamento e armazenamento de dados (capítulo VI).
Próximo passo
Se a política foi aprovada e ninguém consegue mostrar quando o último acesso privilegiado foi revisto, o levantamento começa por aí.
O diagnóstico compara o que a política da instituição promete com o que está funcionando, e devolve a lista de lacunas ordenada por risco e por exigência.
- Mapa de onde está o dado de clientes e de quem tem acesso a ele
- Lacunas entre a política aprovada e a rotina, ordenadas por risco
- Primeiro ciclo de implantação, com o que fica a cargo do parceiro

