De acordo com o empresário do segmento financeiro, nas áreas de câmbio e intermediação de criptoativos, Paulo de Matos Junior, as PSAVs, prestadoras de serviços de ativos virtuais, passaram a guardar algo que não admite improviso: o patrimônio digital de milhares de clientes. Nos últimos anos, falhas de custódia em plataformas estrangeiras mostraram que a confiança no mercado cripto depende de regras claras. Isto posto, a Resolução BCB 520 responde a esse problema com exigências de segurança, governança e controle.
Aliás, o ponto mais sensível dessa regulação é a custódia, pois ela define quem controla as chaves de acesso e, portanto, quem responde por uma eventual perda. Pensando nisso, ao longo desta leitura, vamos resumir os requisitos de segurança exigidos pelo BC e explicar o papel da custódia segura.
Por que a segurança cibernética se tornou central para as PSAVs?
Uma corretora de criptoativos concentra chaves privadas, dados pessoais e liquidez no mesmo ambiente. Logo, basta uma falha de acesso para que o prejuízo recaia sobre o cliente. Por isso, o BC tratou a segurança como condição de funcionamento, e não como diferencial comercial. A autorização para operar depende de comprovar que a empresa gerencia riscos, controla acessos e responde a incidentes.
Além disso, a norma exige diretoria com responsabilidade específica por segurança cibernética. Esse desenho evita que o tema se dilua entre as áreas de tecnologia e conformidade, e alguém passa a responder pelos controles. Segundo Paulo de Matos Junior, essa atribuição formal muda a cultura interna, porque transforma a proteção de dados em obrigação de gestão.
Quais requisitos de segurança o BC exige das PSAVs?
A Resolução BCB 520 organiza as exigências em torno de uma política formal de segurança cibernética. Conforme informa o empresário Paulo de Matos Junior, ela prevê ações de prevenção e resposta, além de regras para contratos de processamento e armazenamento de dados, inclusive em nuvem. Isto posto, entre os pontos que a supervisão acompanha, destacam-se:
- Plano de resposta a incidentes: define quem age, em quanto tempo e com quais comunicações quando ocorre um ataque;
- Gestão de terceiros: inclui provedores de nuvem e custodiantes contratados, cujas falhas continuam sob responsabilidade da PSAV;
- Controles de acesso: limitam quem movimenta ativos e registram cada instrução executada;
- Segregação patrimonial: mantém as carteiras dos clientes separadas das carteiras da empresa;
- Transparência verificável: reúne reportes periódicos ao BC e prova de reservas.
Esses requisitos funcionam em conjunto. Um plano de resposta sem controle de acesso falha na prevenção, e um controle rigoroso sem prova de reservas não gera confiança externa. O ponto fraco de uma camada compromete todas as outras. Por isso, a fiscalização avalia o desenho completo da operação, e não cada exigência de forma separada.

Como a custódia segura protege os ativos dos clientes?
O custodiante mantém sob controle os instrumentos de acesso aos ativos, atualiza a posição de cada cliente e executa as instruções de movimentação. Inclusive, a norma ainda proíbe o uso dos ativos dos clientes em operações próprias da PSAV, o que impede que o patrimônio alheio financie o risco da empresa. A segregação reforça essa lógica. Os ativos dos clientes ficam em carteiras separadas, e os recursos financeiros permanecem em contas individualizadas. Assim, uma crise financeira da empresa tende a atingir menos o patrimônio dos clientes, destaca Paulo de Matos Junior.
Prova de reservas e auditoria: qual o sinal de uma operação confiável?
A prova de reservas permite comparar o que a PSAV declara custodiar com o que existe nas carteiras, e o BC prevê demonstrações verificáveis em intervalos regulares. Como frisa o empresário do segmento financeiro, nas áreas de câmbio e intermediação de criptoativos, Paulo de Matos Junior, esse mecanismo devolve ao cliente um poder de checagem que antes dependia apenas da boa-fé da empresa. A auditoria independente completa o quadro e dificulta a omissão de falhas.
A segurança como um alicerce da confiança nos ativos virtuais
Em última análise, a regulação desloca a segurança do discurso de marketing para a rotina operacional. As PSAVs que investem em governança, custódia segregada e resposta a incidentes tendem a atravessar a fase de autorização com mais solidez. As demais correm o risco de perder clientes e a própria licença, o que torna a proteção uma decisão estratégica.
Assim sendo, o investidor deve preferir plataformas que expliquem com clareza onde ficam os ativos, quem detém as chaves e como a empresa reage a um incidente, ressalta Paulo de Matos Junior. Ou seja, no final, quem faz essas perguntas antes de operar reduz o próprio risco. Pois, a norma cria o piso de proteção, mas é a escolha consciente do cliente que eleva o padrão do mercado.
