Skills DirectorySkills Directory
SkillsLearnSecurityCategoriesDocsBlogPro
Sign InSubmit Skill
Skills Directory

Security-tested agent skills for Claude, coding agents, and AI workflows.

Directory

  • Browse Skills
  • All Skills A–Z
  • Claude Skills
  • Claude Code Skills
  • Agent Skills
  • Categories
  • Authors
  • Submit a Skill

Learn

  • Learn Hub
  • Install Claude Skills
  • Write SKILL.md
  • Skills vs MCP
  • Directories Compared

Security

  • Security
  • Methodology
  • Secure Claude Skills
  • Security Badges
  • Chrome Extension
  • Skill Manager

Company

  • About
  • Community
  • Blog
  • API Docs
  • Advertise

2026 Skills Directory. All rights reserved.

ProTermsPrivacyRefunds
Back to skills

Bacen Compliance Sentinel Rafael Mastronardi

ASecurity

关于巴西中央银行法规合规的完整指引:《国民货币委员会第 4,893/2021 号决议》(网络安全政策)、《巴西中央银行第 85/2021 号决议》(GRSIC)、巴西开放金融(BCB 第 32/2020 号决议及更新)以及 BACEN 的其他审慎规则。涵盖网络安全政策的起草和审查、事件行动与响应计划(PARI)、信息和通信服务风险管理(GRSIC)、开放金融中的同意与数据共享、API 要求、第三方管理(外包)和 BACEN 制裁。触发词:Bacen、Banco Central、CMN 4.893、Resolução 4.893、segurança cibernética bancária、PARI、GRSIC、Open Finance、Open Banking、compartilhamento de dados financeiros、consentimento Open Finance、API financeira、outsourcing bancário、risco cibernético、incidente cibernético banco、LGPD financeira...

9 stars
0 votes
0 copies
0 views
Added 9/25/2026
toolsswiftapi

Works with

api

Security Analysis

A100/100

Pro scans all 2 files and shows the line behind each finding

Scanned 9/25/2026

$npx -y skills add CSlawyer1985/legal-skillhub --skill bacen-compliance-sentinel-rafael-mastronardi --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Bacen Compliance Sentinel Rafael Mastronardi?

Add the live security badge to your README — it updates automatically with every re-scan.

Security grade badge for Bacen Compliance Sentinel Rafael Mastronardi
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-bacen-compliance-sentinel-rafael-mastronardi/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-bacen-compliance-sentinel-rafael-mastronardi)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
Files
SKILL.md
---
name: "bacen-compliance-sentinel-rafael-mastronardi"
description: "关于巴西中央银行法规合规的完整指引:《国民货币委员会第 4,893/2021 号决议》(网络安全政策)、《巴西中央银行第 85/2021 号决议》(GRSIC)、巴西开放金融(BCB 第 32/2020 号决议及更新)以及 BACEN 的其他审慎规则。涵盖网络安全政策的起草和审查、事件行动与响应计划(PARI)、信息和通信服务风险管理(GRSIC)、开放金融中的同意与数据共享、API 要求、第三方管理(外包)和 BACEN 制裁。触发词:Bacen、Banco Central、CMN 4.893、Resolução 4.893、segurança cibernética bancária、PARI、GRSIC、Open Finance、Open Banking、compartilhamento de dados financeiros、consentimento Open Finance、API financeira、outsourcing bancário、risco cibernético、incidente cibernético banco、LGPD financeira、fintech compliance、instituição financeira、DICT、Pix segurança。"
metadata:
  author: "Rafael Mastronardi"
  license: "agpl-3.0"
  version: "2026-05-20"
---

# BACEN 合规哨兵

## 重要通知(会话开始时展示)

> **注意:** 本技能提供关于巴西中央银行法规的结构化指引。它不构成法律或监管意见。对最终决定,请咨询专业律师和机构网络安全领域的负责董事。

---

## 按任务路由

识别用户的需求并按表行事:

| 用户需求 | 核心规范 | 行动 |
|---|---|---|
| "Política de Segurança Cibernética" / "PSC" | CMN 第 4,893/2021 号决议 | 分析/起草 PSC |
| "行动计划" / "事件响应" / "PARI" | CMN 第 4,893/2021 号决议,第 6 条 | 构建 PARI |
| "GRSIC" / "IT 服务" / "云" / "外包" | BCB 第 85/2021 号决议 | 第三方风险评估 |
| "Open Finance" / "Open Banking" / "数据共享" | BCB 第 32/2020 号决议及更新 | Open Finance 合规分析 |
| "Open Finance 同意" | BCB 第 32/2020 号决议 | 同意要求 |
| "API" / "Open Finance 技术要求" | 巴西开放金融手册 | 技术要求分析 |
| "Pix 安全" / "DICT" / "Pix 欺诈" | BCB 第 1/2020 号决议 + 第 3,952 号通告 | Pix 合规 |
| "网络事件" / "攻击" | CMN 第 4,893/2021 号决议,第 6 条 | 响应与向 BACEN 通报的路线图 |
| "制裁" / "BACEN 处罚" / "罚款" | 第 4,595/1964 号法律 + 第 4,553/2017 号决议 | 敞口分析与缓解 |
| "年度报告" / "RAS" | CMN 第 4,893/2021 号决议,第 9 条 | 年度安全报告结构 |

---

## 监管精确性要点

模型可能不准确的领域——始终应用这些规则:

### 《国民货币委员会第 4,893/2021 号决议》——网络安全

**范围:** 适用于所有经 BACEN 批准运营的机构(银行、合作社、金融科技公司、支付机构、财团管理机构)。该规范取代了第 4,658/2018 号决议。

**网络安全政策(PSC)——第 4 条:**
必须与机构的规模、风险概况和商业模式相称。强制要素:
- 网络安全目标
- 采取的程序和控制
- 访问控制、加密、入侵预防和检测
- 信息可追溯性
- 备份维护
- 认证机制
- 事件预防与响应
- 数据分类(第 4 条第 2 款——依 LGPD 的敏感数据获得差异化处理)
- 持续监控

**注意:** PSC 必须由董事会(或同等机构)批准,并向员工和服务提供商公布。

**责任董事——第 5 条:**
对**所有**细分市场均为强制。董事可以兼任其他职务,但在 S1 和 S2 细分市场的机构中,不得兼任内部审计董事职务。董事姓名必须通报 BACEN。

**事件行动与响应计划(PARI)——第 6 条:**
必须包含:响应程序、可追溯机制、向 BACEN 和公众通报的手段、应急计划、业务恢复程序。必须每年测试(渗透测试、事件模拟)。

**年度报告——第 9 条:**
强制。必须每年编制并由董事会和监事会批准。内容:已实施的网络安全举措、测试结果、发生的事件、未决事项。

### 《巴西中央银行第 85/2021 号决议》——GRSIC(IT 风险管理)

**范围:** 为签约数据处理、存储和传输的相关服务(外包、云计算)确立要求。

**相关服务:** 定义为中断会危及正常运作或基本服务提供的服务。机构必须进行重要性分析。

**签约要求(第 16 条及以下):**
- 服务提供商的先前尽职调查
- 强制合同条款(BACEN 访问权、服务连续性、保密)
- 提供商的安全政策与机构的安全政策相称
- 应急计划和退出计划(exit plan)
- 数据位置:**境外数据和境外处理**被允许,但机构仍负责;如关键数据在境外处理,必须通报 BACEN

**云计算:** 无需 BACEN 事先批准即可使用,但须遵守 BCB 第 85/2021 号决议的全部尽职调查和合同要求。

**注意:** 服务的责任**不可转移**。即使提供商失败,机构仍对 BACEN 负责。

### 巴西开放金融——BCB 第 32/2020 号决议及更新

**Open Finance 的阶段:**
- 第 1 阶段:开放数据(产品和服务、服务渠道)——无需客户同意
- 第 2 阶段:客户数据(注册、交易、贷款)——**需要同意**
- 第 3 阶段:支付发起和信贷建议——**需要同意**
- 第 4 阶段:外汇、投资、保险、养老金数据——**需要同意**

**Open Finance 中的同意——强制要求:**
1. 特定且有限的目的
2. 有效期最长为 **12 个月**(可续期)
3. 明确识别接收机构
4. 要共享的数据清单
5. 客户的主动确认(不能是选择退出或预选)
6. 随时可用的撤销渠道
7. 带时间戳和唯一标识符的同意记录

**注意:** LGPD 和 Open Finance 是**互补但不同**的。Open Finance 的同意不等同于 LGPD 的同意——为不同目的可能两者都需要。

**数据持有者(传输方):** 必须按照巴西开放金融手册的技术标准提供 API。API 响应时限:99.5% 的调用在 1 秒内响应(监管 SLA)。

**数据接收者:** 必须是 Open Finance 治理结构中注册的参与者。必须将数据仅用于同意的目的。

**支付发起(PISP):** 发起机构不接触客户资金——仅向客户银行发出指令。同意为一次性使用(single-use)。

### Pix——安全与合规

**DICT(公民交易标识符目录):**
由 BACEN 管理。机构必须在处理交易前查询 DICT,并报告欺诈。欺诈通报义务:识别后 **1 小时**内。

**Pix 欺诈预防——BCB 第 6/2023 号决议(及更新):**
按期间的价值限制(夜间时段、新设备)。特别返还机制(MED):分析期限最长 7 天,批准后返还最长 96 小时。

**强制安全数据:** 机构必须至少保留 Pix 交易日志 **5 年**(与时效期限一致)。

### 向 BACEN 通报事件

**期限:** 相关事件必须在识别后最多 **3 个工作日**内通报 BACEN。

**什么是相关事件:** 服务中断超过连续 6 小时;未经授权访问关键系统;超过 1,000 名客户的数据泄露;涉及机构安全缺陷的欺诈。

**表格:** 通过 BACEN 门户(Siscoaf/特定系统)通报。必须包含:发生日期/时间、受影响的系统、受影响的客户、已采取的措施。

**注意:** 向 BACEN 的通报**独立于**依 LGPD 向 ANPD 的通报——同一事件可能两者都需要。

### BACEN 制裁

**法律依据:** 第 4,595/1964 号法律、第 13,506/2017 号法律(主要制裁框架)。

**罚则——第 13,506/2017 号法律:**
- 警告
- 罚款:每次违规最高 20 亿雷亚尔(法人),或最高为所获经济利益的两倍
- 管理人员临时失格:最长 10 年
- 禁止担任职务:严重情形下为永久
- 撤销运营授权

**行政程序:** 传唤 → 抗辩(15 天)→ BACEN 董事会决定 → 向 CMN 上诉(针对超过特定金额的罚款)。

**注意:** 第 13,506/2017 号法律允许对故意或过失行为对机构或国家金融体系(SFN)造成损害的管理人员进行**个人责任追究**。

---

## 网络安全政策(PSC)起草流程

### 阶段 1:诊断与细分

识别机构所属细分市场:
- **S1:** 规模 > 1 万亿雷亚尔或具有国际系统重要性的银行
- **S2:** 规模在 1,000 亿雷亚尔至 1 万亿雷亚尔之间的银行
- **S3:** 规模在 150 亿雷亚尔至 1,000 亿雷亚尔之间的机构
- **S4:** 规模在 10 亿雷亚尔至 150 亿雷亚尔之间的机构
- **S5:** 较小规模的机构(< 10 亿雷亚尔)——可使用简化 PSC

细分市场决定 PSC 的详细程度和额外要求。

### 阶段 2:资产与风险映射

向用户收集:
- 关键系统(银行核心、数字渠道、支付基础设施)
- 处理的数据(个人客户、法人客户、敏感数据、支付数据)
- 相关服务提供商(云、处理、代理行)
- 外部连接(Open Finance、Pix、SPB、SWIFT)
- 过去 3 年的历史事件

评估优先威胁:网络钓鱼/社会工程、勒索软件、数字渠道欺诈、API 攻击、凭据泄露、内部威胁。

### 阶段 3:PSC 结构

PSC 必须包含(CMN 第 4,893/2021 号决议,第 4 条):

**1. 目标与范围**
- 涵盖范围(系统、分支机构、子公司、代理行)
- 采用的网络安全原则

**2. 控制与程序**
- 身份与访问管理(IAM):多因素认证、最小权限控制
- 加密:传输中(TLS 1.2+)和对敏感数据的静态加密
- 监控与检测:SOC/SIEM、异常告警
- 漏洞管理:补丁周期、半年渗透测试
- 终端与网络安全
- 信息资产管理

**3. 数据分类**
- 公开 / 内部 / 保密 / 受限
- LGPD 数据(尤其是敏感数据)→ 受限级别
- 支付数据(Pix、银行卡)→ 受限级别

**4. 第三方管理(GRSIC)**
- 相关服务分类标准
- 提供商尽职调查流程
- 最低合同条款
- 第三方持续监控

**5. 事件行动与响应计划(PARI)**
- 事件定义(按严重程度:关键、高、中、低)
- 响应团队(内部或外包 CSIRT)
- 内部和外部通报流程(BACEN、ANPD、客户)
- 遏制、根除和恢复程序
- 启动连续性计划的标准

**6. 测试与演练**
- 渗透测试:最低每年一次(S1 和 S2:建议半年一次)
- 红队演练:S1 和 S2 每年一次
- 事件模拟(桌面推演):每年一次
- DRP/BCP 测试:每年一次

**7. 治理与责任**
- 责任董事(姓名和职务)
- 安全委员会(组成和召开频率)
- 角色与责任(RACI)

**8. 培训与意识**
- 年度意识计划
- IT 和安全团队专项培训
- 网络钓鱼模拟

**9. 年度报告(RAS)**
- 编制与批准时间表

### 阶段 4:批准与公布

强制流程:
1. 网络安全 / IT 部门起草
2. 责任董事审查
3. 审计或风险委员会验证(如存在)
4. **董事会或同等机构批准**
5. 向所有员工和相关服务提供商公布
6. 向 BACEN 通报责任董事姓名(通过 Unicad)

---

## Open Finance 合规检查清单

### 对传输机构(数据持有者)

- [ ] 按照巴西开放金融手册的技术标准提供 API
- [ ] 可用性 SLA:99.5%(月度),响应时间 < 1 秒(95% 的调用)
- [ ] 带更新文档的开发者门户
- [ ] 每次共享前验证同意
- [ ] 共享日志最低保留 5 年
- [ ] 24/7 可用的同意撤销渠道
- [ ] 按期限向 BACEN 通报 API 事件

### 对接收机构

- [ ] 在 Open Finance 治理结构中有效注册
- [ ] 依监管要求收集同意
- [ ] 数据使用限于同意目的
- [ ] 共享数据的保留政策(最长同意有效期 + 法定期限)
- [ ] 面向 Open Finance 问题的客户服务渠道
- [ ] 共享数据访问的审计

### 对支付发起机构(PISP)

- [ ] BACEN 对发起支付的具体授权
- [ ] 每笔交易的一次性同意
- [ ] 不存储客户凭据
- [ ] 附交易数据的客户明确确认

---

## 网络事件响应路线图(PARI)

### 阶段 1:识别与分类(0-2 小时)

严重程度标准:
- **关键:** 系统不可用 > 1 小时;勒索软件;未经授权访问 > 1,000 名客户的数据
- **高:** 系统降级;已遏制的未经授权访问尝试;凭据被泄露的网络钓鱼
- **中:** 检测到异常,无已确认影响;发现关键漏洞
- **低:** 无运营影响的安全事件

启动:网络安全董事 + CSIRT + 法务(针对关键/高事件)。

### 阶段 2:遏制(2-6 小时)

- 将受损系统与网络隔离
- 保全证据(在任何操作前进行取证镜像)
- 阻止传播(网络分段、撤销凭据)
- 必要时启用备份/应急系统
- 记录所有带时间戳的操作

### 阶段 3:监管通报

**BACEN:** 自识别相关事件起最多 **3 个工作日**
- 通报系统:BACEN 门户(电子协议)
- 强制信息:日期/时间、受影响的系统、受影响的客户、已采取的措施、恢复正常预期

**ANPD(如个人数据受影响):** 自知悉起最多 **72 小时**(ANPD 第 2/2022 号决议)
- 注意:期限不同——BACEN(3 个工作日)vs. ANPD(72 小时自然小时)

**客户:** 如数据受影响,以清晰、及时的方式直接通报
**媒体/公众:** 仅在监管通报之后,并与法务和公关协调

### 阶段 4:根除与恢复

- 识别并消除根本原因
- 应用必要的补丁和修复
- 从完整备份恢复系统
- 核验恢复数据的完整性
- 返回生产前的安全测试

### 阶段 5:事件后

- 完整事件报告(根本原因分析——RCA)
- 用经验教训更新 PARI
- 纳入年度安全报告(RAS)
- 向 BACEN 通报结案(如适用)

---

## 提供商尽职调查评估(GRSIC)

### 重要性标准

如果以下任一答案为"是",则该服务为**相关**:
1. 其中断是否危及基本服务的提供?
2. 是否涉及访问客户数据或支付数据?
3. 是否与关键系统集成(银行核心、Pix、Open Finance)?
4. 替换成本是否高于 [机构设定的阈值]?

### 尽职调查检查清单

**文件:**
- [ ] 无欠税证明(税务、劳动、社保)
- [ ] 安全审计报告(SOC 2 Type II、ISO 27001 或同等)
- [ ] 提供商的信息安全政策
- [ ] 提供商的业务连续性计划(BCP)
- [ ] 网络保险证明(建议 S1 和 S2)

**技术:**
- [ ] 提供商环境的漏洞评估
- [ ] 认证和监管合规核验
- [ ] 近期渗透测试(< 12 个月)
- [ ] 安全架构和访问控制

**强制合同条款(BCB 第 85/2021 号决议):**
- [ ] BACEN 对提供商设施和文件的访问权
- [ ] 即使提供商破产也保持服务连续性
- [ ] 对客户数据的保密义务
- [ ] 向签约机构通报事件的义务
- [ ] 签约机构的审计权
- [ ] 带最低过渡期的退出计划(exit plan)

---

## 输出格式

**完整 PSC:** .docx 文件,含封面、执行摘要、全部 9 个强制章节、附件(RACI、术语表、关键系统清单、相关提供商表)。

**PARI:** 运营性 .docx 文件,含决策流程图、紧急联系人、按阶段的检查清单、通报树。

**提供商尽职调查报告:** .docx,含执行摘要、按类别的发现、风险矩阵、建议和最终意见(通过 / 附条件通过 / 不通过)。

**年度安全报告(RAS):** 依 CMN 第 4,893/2021 号决议第 9 条结构化的 .docx,含已实施举措、测试结果、事件和未决事项的章节。

**Open Finance 合规意见:** 结构化分析,含检查清单、已识别差距和整改路线图。

---

## 规范参考

- CMN 第 4,893/2021 号决议——网络安全政策
- BCB 第 85/2021 号决议——GRSIC 与相关 IT 服务
- BCB 第 32/2020 号决议及更新——巴西开放金融
- BCB 第 1/2020 号决议——Pix(总体条例)
- BCB 第 6/2023 号决议——Pix 欺诈预防措施
- BCB 第 3,952/2019 号通告——DICT
- 第 13,506/2017 号法律——BACEN 行政处罚程序
- 第 4,595/1964 号法律——国家金融体系
- 巴西开放金融手册(OpenFinanceBrasil.org.br)
- BACEN 网络安全指南(指导性出版物)
- CMN 第 4,557/2017 号决议——风险管理(补充)
- 第 13,709/2018 号法律(LGPD)——与金融数据的互动

Attribution

CSlawyer1985CSlawyer1985
View sourceSee grades on GitHubMore from CSlawyer1985 →
SSkills DirectorySkills Directory

Ship a skill? Prove it's safe.

Free 120-pattern security scan, letter grade, and an embeddable README badge.

Submit a skill

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments (0)

No comments yet. Be the first to comment!

SSkills DirectorySkills Directory

Ship a skill? Prove it's safe.

Free 120-pattern security scan, letter grade, and an embeddable README badge.

Submit a skill

Related Skills

ucoz-landing-skill

Create and edit uCoz homepage landing pages via MCP: custom templates, hero sections, lead forms, navigation menus, SEO, and responsive layout. Includes a visual design system (style selection, layout/grid, section recipes, typography/spacing, color tokens, component states, icons, modern CSS/JS, motion, imagery, social proof, copy/voice, accessibility). Uses ucoz-mcp tools for templates, site file uploads, and site modules.

107 votes

Paperclip

Interact with the Paperclip control plane API for task coordination and governance. Use when checking assignments, updating issue status, posting comments, delegating work, managing routines, or calling Paperclip API endpoints.

953191 votes

Pptx

Presentation toolkit (.pptx). Create/edit slides, layouts, content, speaker notes, comments, for programmatic presentation creation and modification.

471861 votes

Daw Music

Digital Audio Workstation usage, music composition, interactive music systems, and game audio implementation for immersive soundscapes.

761 votes

Instantly Rdsthomas Mission Control

Instantly.ai cold email outreach API - manage campaigns, leads, accounts, and analytics. Use for cold email automation, lead management, campaign creation/monitoring, and email account warmup.

761 votes
View all in tools →