DOU 27/04/2023 - Diário Oficial da União - Brasil
Baixar página em PDF · Criar alerta deste tema
O visualizador interativo precisa de JavaScript — baixe a página original em PDF.
TEXTO OFICIAL · ÍNTEGRA
Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil. Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152023042700261 261 Nº 80, quinta-feira, 27 de abril de 2023 ISSN 1677-7042 Seção 1 . VII (d) Os mecanismos planejados de prevenção a ataques de leitura ao DICT são, no mínimo, iguais aos mecanismos de prevenção a ataques de leitura existentes no DICT e detalhados no Manual Operacional do DICT? (Sim/Não) . VII (e) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismo de verificação de autenticidade do usuário solicitante da consulta? (Sim/Não) . VII (f) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismo de política interna de limitação de consultas? (Sim/Não) . VII (g) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de identificação e tratamento de casos de excessivas consultas de chaves Pix que não resultem em envio de ordem de pagamento? (Sim/Não) . VII (h) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de identificação e tratamento de casos de excessivas consultas de chaves não registradas no DIC T? (Sim/Não) . VII (i) A instituição estabelecerá, desde o primeiro momento de operação da instituição na fase de operação restrita, plano de ação para tratamento de casos suspeitos de ataque de leitura? (Sim/Não) Declaramos ciência de que: (i) para concluir o processo de adesão ao Pix, o Banco Central do Brasil se reserva o direito de exigir informações e documentos complementares a qualquer tempo; e (ii) a conclusão do processo de adesão ao Pix implica a adesão às regras, às condições e aos procedimentos estabelecidos no Regulamento do Pix.
Nome (diretor responsável pela política de segurança cibernética)" (NR) . I Segurança de QR Codes dinâmicos . A seção 4 do Manual de Segurança do Pix dispõe sobre as especificações de segurança de QR Codes dinâmicos gerados pelo recebedor. . I (a) A solução prevista considera a observação, desde o primeiro momento de operação da instituição na fase de operação restrita, dos requisitos dispostos nos itens 4.1 e 4.2 do Manual de Segurança do Pix? (Sim/Não/Não será ofertada a geração de QR Codes dinâmicos) . I (b) A solução prevista considera a observação, desde o primeiro momento de operação da instituição na fase de operação restrita, dos requisitos dispostos no item 4.3 do Manual de Segurança do Pix? (Sim/Não/Não será ofertada a geração de QR Codes dinâmicos) . II Implementação segura de aplicativos, APIs e outros sistemas . A seção 6 do Manual de Segurança do Pix dispõe sobre aspectos de segurança obrigatórios na implementação de sistemas afetos ao Pix. . II (a) A solução prevista contempla a utilização, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de criptografia na comunicação entre os sistemas e APIs relacionados ao Pix e seus respectivos aplicativos ou softwares clientes? (Sim/Não) . II (b) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de autenticação forte do software cliente nas APIs e sistemas relacionados ao Pix? (Sim/Não) . II (c) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de segurança capazes de garantir que as APIs e outros sistemas utilizados sejam acessados apenas pelos softwares clientes legítimos do participante, de forma a impedir ataques man-in-the-middle? (Sim/Não) . II (d) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de segurança capazes de garantir que o software cliente se comunique apenas com APIs e sistemas desejados, de forma a impedir ataques man-in-the-middle e manipulação de sua comunicação? (Sim/Não) . II (e) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de segurança que impeçam engenharia reversa, descompilação, manipulação de código, modificação de credenciais ou de parâmetros de segurança, dentre outras técnicas que resultem na adulteração dos aplicativos ou softwares clientes? (Sim/Não) . II (f) A solução prevista contempla a implementação da segurança das APIs e outros sistemas relacionados ao Pix majoritariamente na parte servidora, desde o primeiro momento de operação da instituição na fase de operação restrita, de forma a evitar que a segurança se restrinja somente ao software cliente ou aplicativo? (Sim/Não) . II (g) A solução prevista contempla o fornecimento, desde o primeiro momento de operação da instituição na fase de operação restrita, apenas das informações estritamente necessárias para o correto funcionamento dos aplicativos? (Sim/Não) . II (h) A solução prevista contempla a implementação de controles, desde o primeiro momento de operação da instituição na fase de operação restrita, para garantir que informações como CPF completo (sem máscara), dados de agência e conta de destinatários de pagamentos via Pix, bem como informações para fins de segurança vinculadas às chaves Pix, sejam de uso exclusivo dos sistemas internos do participante e não sejam expostas aos seus aplicativos e softwares clientes? (Sim/Não) . II (i) A solução prevista contempla o tratamento e o mascaramento de dados obtidos na consulta de chaves Pix e transações utilizando QR Code diretamente no sistema ou API, ao invés da utilização de filtros no software cliente, desde o primeiro momento de operação da instituição na fase de operação restrita? (Sim/Não) . II (j) A solução prevista contempla a implementação em seu site web, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos para prevenção ao uso de robôs e automatização de consultas de chaves e transações Pix? (Sim/Não/Não haverá utilização do site para iniciação de um Pix) . III Logs de Auditoria . A seção 7 do Manual de Segurança do Pix dispõe sobre os logs de auditoria que devem ser mantidos por todos os participantes do Pix. . III (a) A solução prevista considera a observação, desde o primeiro momento de operação da instituição na fase de operação restrita, dos requisitos dispostos na seção 7 do Manual de Segurança do Pix? (Sim/Não) . IV Mecanismos de prevenção a ataques de leitura . A seção V do capítulo XIII do Regulamento Anexo à Resolução BCB nº 1 (Regulamento do Pix), de 12 de agosto de 2020, e a seção 13 do Manual Operacional do DICT dispõem sobre mecanismos de prevenção a ataques de leitura. . IV (a) A solução prevista contempla a implementação de mecanismos de prevenção a ataques de leitura à base interna de chaves Pix da instituição desde o primeiro momento de operação da instituição na fase de operação restrita? (Sim/Não) . IV (b) Os mecanismos planejados de prevenção a ataques de leitura à base interna de chaves Pix da instituição são, no mínimo, iguais aos mecanismos de prevenção a ataques de leitura existentes no DICT e detalhados no Manual Operacional do DIC T? (Sim/Não) . IV (c) A solução prevista contempla a implementação de mecanismos de prevenção a ataques de leitura ao DICT desde o primeiro momento de operação da instituição na fase de operação restrita? (Sim/Não) . IV (d) Os mecanismos planejados de prevenção a ataques de leitura ao DICT são, no mínimo, iguais aos mecanismos de prevenção a ataques de leitura existentes no DIC T e detalhados no Manual Operacional do DICT? (Sim/Não) . IV (e) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismo de verificação de autenticidade do usuário solicitante da consulta? (Sim/Não) . IV (f) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismo de política interna de limitação de consultas? (Sim/Não) . IV (g) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de identificação e tratamento de casos de excessivas consultas de chaves Pix que não resultem em envio de ordem de pagamento? (Sim/Não) . IV (h) A solução prevista contempla a implementação, desde o primeiro momento de operação da instituição na fase de operação restrita, de mecanismos de identificação e tratamento de casos de excessivas consultas de chaves não registradas no DIC T? (Sim/Não) . IV (i) A instituição estabelecerá, desde o primeiro momento de operação da instituição na fase de operação restrita, plano de ação para tratamento de casos suspeitos de ataque de leitura? (Sim/Não) Declaramos ciência de que: (i) para concluir o processo de adesão ao Pix, o Banco Central do Brasil se reserva o direito de exigir informações e documentos complementares a qualquer tempo; e (ii) a conclusão do processo de adesão ao Pix implica a adesão às regras, às condições e aos procedimentos estabelecidos no Regulamento do Pix.
Nome (diretor responsável pela política de segurança cibernética)" (NR) "Anexo VIII - Questionário de autoavaliação em segurança - Instituições que pretendam atuar na modalidade liquidante especial