Stickybit.← Pós-quânticoEnglishAnálise regulatória · abr 2026, revista set 2026
Análise · BACEN e a troca de fechaduras

Por que o BACEN deve exigir a troca antes de 2028.

O Banco Central ainda não publicou nenhuma regra sobre criptografia pós-quântica. Mas Open Finance, Pix, LGPD e o Drex dependem das fechaduras que o computador quântico abre, e outros bancos centrais já se mexeram. Esta página é uma projeção nossa, não um anúncio. O ponto dela é prático: a troca leva de 24 a 36 meses, e a janela é mais curta que isso.

projeção · não é anúncio do BACEN
Espécime · você chega a tempo?

—pronto entre
0meses de margem até a exigência de 2028
0frentes que atingem você
Comece por

    Os marcos da linha do tempo são a nossa projeção de abril de 2026, com base no ritmo com que o BACEN acompanhou outras recomendações internacionais. A duração de 24 a 36 meses é a nossa estimativa para uma instituição de porte. Confira as datas contra os comunicados oficiais do BACEN.

    No dia a dia

    O carimbo que perde o valor de prova.

    Um comprovante de Pix é assinado digitalmente. A assinatura serve como um carimbo de cartório: anos depois, numa contestação ou num processo, ela prova que aquela transferência aconteceu, daquele jeito, naquela hora.

    Quando o computador quântico existir, esse carimbo corre dois riscos. Para trás: quem recuperar a chave privada a partir da pública pode fabricar comprovantes "antigos" que parecem legítimos, e aí nenhum comprovante antigo prova mais nada sozinho. Para frente: toda assinatura nova precisa sair já com a fechadura nova.

    O segundo risco se resolve trocando o algoritmo de assinatura (a ML-DSA, padrão do NIST). O primeiro é mais difícil: exige reassinar ou selar com carimbo de tempo o acervo antigo antes que a chave caia. Nada disso é rápido, e nada disso começa sem uma lista do que existe.

    assinatura feita hoje vale como prova HOJE o computador chega a chave pode ser recuperada comprovantes "antigos"podem ser fabricados
    Uma assinatura feita hoje vale como prova até o dia em que a chave dela puder ser recuperada. Depois disso, comprovantes "antigos" podem ser fabricados.
    As cinco frentes

    Onde a exigência deve chegar primeiro.

    1. Open Finance: a maior superfície do país

      Extratos, saldos, investimentos e crédito trafegam entre instituições com o cadeado de conexão de hoje (TLS com curva elíptica). Quem gravar essas conexões agora poderá abri-las quando o computador chegar: é o "guardar hoje, abrir depois".

      Exemplo: o extrato de 12 meses compartilhado hoje com uma fintech, com consentimento, fica legível para quem gravou a conexão.

    2. Pix e DICT: assinaturas que precisam valer por anos

      As instituições se autenticam no diretório de chaves Pix com certificados ICP-Brasil (curva elíptica ou RSA), e consultas e comprovantes são assinados. O valor de prova dessas assinaturas precisa durar anos.

      Exemplo: um comprovante contestado em 2031 precisa ainda provar que a transferência de 2026 aconteceu.

    3. LGPD: "medidas técnicas aptas"

      O artigo 46 da LGPD pede medidas técnicas aptas a proteger dados pessoais. Com os padrões do NIST publicados em 2024 e especialistas alertando em público, continuar cifrando dado de guarda longa só com a fechadura antiga fica difícil de defender depois.

      Exemplo: a pergunta de uma ação coletiva em 2030 será "vocês sabiam em 2026 e o que fizeram?".

    4. Drex: criptografia sofisticada, mas clássica

      O real digital usa provas de conhecimento zero para dar confidencialidade entre participantes, sobre curvas elípticas. Não existe uma versão pós-quântica pronta para trocar no lugar: migrar o Drex é repensar a criptografia do projeto, e isso arrasta toda a cadeia de fornecedores.

      Exemplo: um fornecedor de custódia de um banco participante precisa estar pronto antes do anúncio, não depois.

    5. Os outros bancos centrais já se mexeram

      Pelo nosso levantamento de abril de 2026, o BIS, o BCE, o Fed, a autoridade de Singapura e o Banco do Canadá já publicaram estudos, pilotos ou orientações sobre o tema. O BACEN ainda não tinha documento público específico.

      Exemplo: um regulador reconhecido como tecnicamente forte dificilmente fica por último no G20.

    instituiçãoregulada1 · Open Finance2 · Pix e DICT3 · LGPD4 · Drex5 · outros bancos centrais
    As cinco frentes em volta de uma instituição regulada.
    Outros reguladores

    Quem já se mexeu.

    AutoridadeO que fezSituação
    BIS (banco dos bancos centrais)Estudo sobre criptografia pós-quântica para bancos centraispublicado em 2024
    BCE (zona do euro)Piloto com o Bundesbank e o Banque de Franceativo em 2024–2025
    Federal Reserve (EUA)Força-tarefa e orientações para bancosem desenvolvimento
    MAS (Singapura)Orientação sobre prontidão quântica para instituições financeiraspublicado em 2024
    Banco do CanadáEstudo técnico sobre migração na liquidaçãopublicado em 2023
    BACEN (Brasil)Nenhum documento público específicopendente em abr/2026

    Levantamento da versão original desta análise (abril de 2026). Antes de citar, confira cada item na fonte primária de cada regulador.

    A linha do tempo projetada

    Quando a regra deve chegar.

    O BACEN costuma adotar recomendações internacionais com um atraso de 18 a 24 meses, e o Open Finance levou cerca de 18 meses da consulta à resolução. Com esse ritmo, e com o estudo do BIS em 2024, a projeção abaixo é a nossa leitura.

    Ela pode se antecipar de 6 a 12 meses se houver um vazamento criptográfico grande, um anúncio de avanço quântico ou uma regra apressada de outro regulador do G20. Pode atrasar também, mas cada ano de atraso encurta o prazo de quem ainda não começou.

    QuandoO que esperamos
    2º–3º tri 2026Comunicado técnico do BACEN sobre riscos emergentes em criptografia, sem obrigação.
    4º tri 2026Consulta pública sobre inventário criptográfico nas instituições.
    1º–2º tri 2027Resolução com cronograma de inventário obrigatório e plano de migração.
    2º semestre 2027Certificados novos com suporte híbrido.
    2028Troca obrigatória nos canais críticos do Open Finance e do DICT.
    2029Fim das fechaduras antigas em serviços novos; o computador quântico entra na janela de possibilidade.
    O que fazer agora

    Quatro coisas antes do primeiro ofício.

    1. Inventário criptográfico

      Onde aparecem RSA, curvas elípticas e Diffie-Hellman: certificados, chaves de SSH, tokens assinados, certificados ICP-Brasil, chaves de API, cofres de chaves (HSMs), módulos de pagamento. Automatizado, não uma planilha.

    2. Nota de exposição

      Para cada sistema, quanto tempo o dado precisa ficar secreto: 7 anos de transação, 20 de prontuário, contratos válidos em 2040. O que precisa ficar secreto depois de 2029 já está exposto hoje.

    3. Troca híbrida

      Combinar a chave com a fechadura antiga e a nova (ML-KEM) ao mesmo tempo, como Google, Cloudflare e o iMessage já fazem. Protege contra o computador quântico e contra um defeito na fechadura nova.

    4. Governança das chaves

      Quais chaves existem, onde estão, quem acessa, quando giraram, com que algoritmo e validade. A maioria das instituições não sabe, e essa é a primeira dívida a pagar.

    O inventário e a nota de exposição em 24 horas.

    O diagnóstico gratuito entrega o inventário crítico, um roteiro de 90 dias e uma estimativa de investimento, em PDF.

    Pedir o diagnóstico →
    Três palavras desta página
    Inventário criptográfico

    A lista de onde há criptografia e de que tipo. Sem ela não se troca nada, e é o que o regulador deve pedir primeiro.

    Valor de prova

    A capacidade de uma assinatura antiga continuar provando algo. Some quando a chave dela pode ser recuperada.

    Troca híbrida

    Duas fechaduras na mesma porta: a antiga e a nova. Abrir uma só não basta.

    Limites

    Onde isso pode estar errado.

    É uma projeção

    Nenhuma data desta página foi anunciada pelo BACEN. Ela é a nossa leitura de precedentes, e pode errar para os dois lados.

    O ritmo de 18 a 24 meses é observação nossa

    Tiramos de casos anteriores (Basileia, Open Finance, LGPD no setor financeiro). Não é regra escrita.

    O levantamento internacional precisa de conferência

    A tabela de outros reguladores vem da versão de abril de 2026 desta análise. Confira na fonte primária antes de usar em documento oficial.

    24 a 36 meses é para instituição de porte

    Uma instituição pequena, com menos sistemas, pode trocar mais rápido. Uma grande, com legado e fornecedores, pode levar mais.

    Ver também

    ← Pós-quântico · stickybit.com.br

    Fontes