Por que setembro de 2025 mudou o jogo para quem opera no SPB
Entre setembro e dezembro de 2025, o Banco Central publicou o conjunto normativo mais denso para o setor de pagamentos desde o Marco Regulatório de 2013. Não foram ajustes pontuais: as Resoluções BCB 494, 495, 496, 497, 498 e 538, somadas à Resolução Conjunta 14 e às Resoluções BCB 517 e 518, alteraram simultaneamente as regras de autorização, os requisitos de capital, a governança de contas de pagamento e o padrão mínimo de cibersegurança.
O contexto importa. A motivação declarada do regulador foi a infiltração do crime organizado em instituições de pagamento e ataques cibernéticos ao sistema financeiro nacional. O resultado prático é que o modelo de fintech que operava sob isenções volumétricas, com sede virtual e política de segurança genérica, deixou de ser tolerado.
Autorização universal: o fim das isenções por volume
O ponto de maior impacto imediato foi a Resolução BCB 494. A norma revogou os critérios de volume financeiro e número de transações que antes permitiam a uma instituição de pagamento operar sem autorização prévia do BCB. A regra passou a ser universal: toda IP, independentemente do porte ou da modalidade, precisa de autorização para iniciar atividades.
Para as IPs que já operavam sob isenção, a Resolução 494 fixou uma janela única e improrrogável de regularização entre 1º e 31 de maio de 2026. Quem não cumpriu esse prazo, ou não instruiu adequadamente o pedido, teve 30 dias após a notificação do BCB para encerrar atividades, comunicar usuários e devolver saldos. Não há margem de negociação após esse ponto.
Para quem pretende iniciar operações agora, a lógica é ainda mais rígida: o pedido de autorização deve preceder qualquer atividade, e o planejamento precisa contemplar o tempo de análise do BCB, que analisa dezenas de pedidos em paralelo, antes de o primeiro cliente ser atendido.
Governança física e qualificação técnica: o que a BCB 495 exige
A Resolução BCB 495 alterou a Resolução 81/2021 e elevou o padrão de exigência no processo de autorização em três frentes objetivas:
- Sede exclusiva: o endereço da IP deve ser de uso efetivo e exclusivo da instituição. São expressamente vedados coworkings, escritórios virtuais e espaços compartilhados, salvo quando as instituições integrem o mesmo conglomerado. A exigência se aplica inclusive a IPs já autorizadas em 5 de setembro de 2025.
- Qualificação dos administradores: administradores devem comprovar capacitação técnica compatível com a função que exercem.
- Encerramento compulsório com prazo curto: em caso de indeferimento do pedido de autorização sem recurso cabível, a IP em operação tem 30 dias para cessar serviços, comunicar usuários e devolver saldos de contas de pagamento.
Do ponto de vista prático, a exigência de sede exclusiva elimina um modelo operacional muito comum em fintechs early-stage: o endereço de escritório compartilhado como sede formal. Fundadores que constituíram a pessoa jurídica nesse formato precisam providenciar adequação antes de qualquer pedido ao BCB, sob risco de indeferimento por falha documental básica.
Capital mínimo proporcional: como a Resolução Conjunta 14 muda o cálculo
A Resolução Conjunta 14/2025 e as Resoluções BCB 517 e 518, publicadas em 3 de novembro de 2025, introduziram uma mudança estrutural na lógica do capital mínimo: saiu o modelo de valor fixo por tipo de licença e entrou um modelo de cálculo proporcional ao risco das atividades efetivamente desempenhadas pela instituição.
O limite mínimo passa a ser apurado pela soma de duas parcelas:
- Parcela do Custo: custo operacional fixo de R$ 2.000.000,00 por cada categoria de atividade operacional comunicada ao BCB.
- Parcela das Atividades: componente variável calculado em função do risco operacional associado às atividades desenvolvidas.
O efeito prático é que uma IP que combina múltiplas modalidades — por exemplo, emissão de moeda eletrônica e credenciamento — pode ter um capital mínimo exigido significativamente superior ao que seria aplicável sob a regra anterior. Para SCDs, que operam exclusivamente em ambiente digital e concedem crédito com recursos próprios, a exigência de capital proporcional às operações realizadas se combina com a obrigação de manter documentação fiscal, contábil e contratual íntegra e auditável.
A revisão da estrutura de capital antes de qualquer pedido de autorização ou expansão de modalidades é, portanto, uma etapa que não pode ser pulada.
Cibersegurança prescritiva: o que a BCB 538 e a CMN 5.274 exigem desde março de 2026
A Resolução BCB 538/2025, publicada em 18 de dezembro de 2025 junto com a Resolução CMN 5.274/2025, representou a transição mais significativa no padrão regulatório de cibersegurança desde a CMN 4.893/2021. O modelo anterior era baseado em princípios gerais. O novo é prescritivo, com exigências técnicas específicas e pouca margem para interpretação.
A BCB 538 se aplica a IPs, corretoras e distribuidoras. A CMN 5.274 aplica-se às instituições financeiras. O conteúdo é essencialmente equivalente — normas espelho — e ambas entraram em plena vigência em 1º de março de 2026. As principais exigências incluem:
- Autenticação multifator (MFA) para todos os acessos administrativos;
- Isolamento físico e lógico dos ambientes Pix e STR, inclusive em nuvem;
- Vedação de acesso de terceiros às chaves privadas utilizadas para assinatura digital de mensagens;
- Testes de intrusão anuais conduzidos por profissionais independentes, com documentação dos planos de ação retida por 5 anos;
- Inteligência de ameaças: monitoramento de informações na internet aberta, deep web e dark web, por estrutura própria ou terceirizada;
- Controles rigorosos sobre certificados digitais, criptografia e rastreabilidade de operações.
A nuvem, a partir da BCB 538, passou a ser tratada como infraestrutura crítica sujeita a controles técnicos detalhados. Provedores de cloud que processam Pix e STR entram no escopo dos testes de segurança exigidos.
Os erros mais comuns que comprometem a adequação
A análise das exigências revela um conjunto de equívocos recorrentes que travam pedidos de autorização ou expõem a operação a risco regulatório:
1. Confundir “política documentada” com “capacidade operacional comprovável”. A BCB 538 não demanda apenas políticas escritas: exige evidências de que os controles existem, são aplicados e monitorados. Logs, trilhas auditáveis e relatórios de incidentes precisam chegar ao nível executivo.
2. Ignorar o impacto da multimodalidade no capital mínimo. Fintechs que combinam emissão de instrumento de pagamento com credenciamento, por exemplo, têm sua Parcela do Custo calculada separadamente para cada categoria operacional comunicada ao BCB. A expansão de modalidades sem revisão do capital pode gerar desenquadramento automático.
3. Subestimar o escopo dos testes de intrusão. A BCB 538 inclui no escopo de avaliação os ativos de terceiros integrados ao ambiente crítico. Isso significa que APIs de parceiros, bibliotecas de código aberto e provedores de nuvem que processam dados do Pix também precisam ser avaliados — não apenas a infraestrutura própria.
4. Tratar a janela de regularização de maio/2026 como prazo de apresentação e não como prazo de instrução completa. O pedido não instruído adequadamente sujeita a IP ao mesmo prazo de encerramento de 30 dias que o pedido não apresentado. A qualidade documental do processo autorizativo é tão crítica quanto o cumprimento do prazo.
5. Manter a sede em endereço compartilhado após setembro de 2025. A exigência de sede exclusiva se aplica também a IPs já autorizadas. Não é uma regra apenas para novos entrantes — é uma condição de funcionamento continuado.
O que um founder ou CFO deve verificar agora
A síntese operacional do pacote regulatório de 2025 pode ser organizada em quatro verificações prioritárias:
| Dimensão | Norma aplicável | Verificação imediata |
|---|---|---|
| Autorização de funcionamento | Res. BCB 494/2025 | A IP está autorizada para todas as modalidades que opera? |
| Sede e governança | Res. BCB 495/2025 | O endereço registrado é exclusivo? Os administradores têm qualificação técnica documentada? |
| Capital mínimo | Res. Conjunta 14/2025 e Res. BCB 517/2025 | O capital foi recalculado pela nova metodologia para cada modalidade operacional comunicada? |
| Cibersegurança | Res. BCB 538/2025 | Os controles técnicos (MFA, isolamento, pentest anual, CTI) estão implementados e documentados com evidências auditáveis? |
A resposta negativa a qualquer um desses pontos representa exposição regulatória ativa — não potencial futura.
O Log.Law atua em direito regulatório financeiro, incluindo processos de autorização junto ao Banco Central, estruturação de governança para IPs e SCDs e adequação às normas de cibersegurança e capital mínimo. Para avaliar um cenário particular, o contato está disponível no site.
Perguntas frequentes
Minha fintech opera como emissora de instrumento pós-pago sem autorização do BCB. O prazo de maio de 2026 já passou — o que acontece agora?
A Resolução BCB 494/2025 estabelece que a instituição que não protocolou o pedido de autorização dentro da janela de maio de 2026 somente pode continuar operando por 30 dias após a notificação formal do BCB. Após esse prazo, a cessação das atividades é compulsória, com obrigação de comunicar usuários e devolver saldos. A regularização retroativa não está prevista na norma, e a operação fora de autorização pode caracterizar infração à Lei 12.865/2013, com responsabilidade dos administradores.
A exigência de sede exclusiva da BCB 495 se aplica à minha IP já autorizada ou apenas a novos pedidos?
A exigência se aplica também a IPs já autorizadas em 5 de setembro de 2025. A Resolução 495 é expressa nesse ponto: o requisito de sede de uso efetivo e exclusivo é condição de funcionamento continuado, não apenas condição para novos pedidos de autorização. IPs que mantêm endereço de coworking ou escritório virtual como sede formal precisam providenciar adequação.
Como o novo modelo de capital mínimo da Resolução Conjunta 14 afeta uma SCD que pretende expandir suas operações?
O novo modelo substitui valores fixos por um cálculo proporcional composto pela Parcela do Custo — fixada em R$ 2.000.000,00 por categoria de atividade operacional comunicada ao BCB — e pela Parcela das Atividades, variável conforme o risco das operações. Para uma SCD que adiciona novas categorias operacionais, cada nova modalidade comunicada incrementa automaticamente a Parcela do Custo. Qualquer decisão de expansão deve ser precedida de recálculo do capital mínimo exigido para verificar se a estrutura patrimonial atual suporta a nova configuração.
O que significa, na prática, a exigência de inteligência de ameaças da Resolução BCB 538?
A BCB 538 exige que a instituição mantenha uma estrutura — própria ou terceirizada — de monitoramento de ameaças em fontes abertas, deep web e dark web, com capacidade de detecção de vazamentos de credenciais e análise de novos vetores de ataque. Não é uma exigência de política interna descrevendo que o monitoramento deve existir: é uma exigência de capacidade operacional comprovável. A ausência de evidência de que o monitoramento ocorre de forma contínua equivale, para fins de fiscalização, à ausência do próprio controle.
Próximo passo
Tem dúvidas sobre o seu caso específico?
Fale diretamente com Renato Lellis Oliveira, Sócio-fundador do Log.Law