cyberx_█
← voltar ao índiceCompliance e Regulação26 min de leitura

Todo participante do Pix pode consultar se o seu CPF tem marcação de fraude. Você não.

A marcação pode nascer por decisão de uma instituição só, sem revisão de outro participante, sob um padrão que o Banco Central registrou por escrito ainda não ter definido em critérios objetivos. Ela circula por cinco anos entre todas as instituições — e o acesso ao endpoint que a expõe é vedado ao usuário final.

Robert F.
Todo participante do Pix pode consultar se o seu CPF tem marcação de fraude. Você não.
Ouvir a matéria· voz sintética28:19

Leitura por voz gerada. O texto é escrito e revisado por gente.

▸Neste artigo

Atualização, 18 de setembro de 2026. A Resolução BCB nº 587, divulgada nesta data, mudou parte do que este texto descreve. Quem é marcado passou a poder pedir o cancelamento da marca, com resposta em até sete dias; a instituição deve cancelá-la se não subsistirem elementos que a justifiquem, e deve guardar os fundamentos da decisão; e a permanência de cinco anos ficou escrita no Regulamento do Pix. O dever de avisar a pessoa marcada foi criado, mas só vale a partir de 1º de fevereiro de 2027, e o conteúdo mínimo do aviso não inclui o motivo. Não mudou: quem revisa é a mesma instituição que marcou, e o usuário segue sem acesso à consulta. As passagens abaixo sobre ausência de aviso, de prazo de contestação e de contrapartidas retratam a norma como estava até 17 de setembro de 2026. O que mudou, e o que ficou de fora.

Existe, no Diretório de Identificadores de Contas Transacionais, um registro que diz quantas vezes o seu CPF foi apontado como envolvido em fraude, de que tipo, em que valor e por quantas instituições diferentes. Ele fica disponível por até cinco anos.

Qualquer participante do Pix consulta esse registro. A pessoa a quem ele se refere, não — e isso não é omissão do sistema, é regra escrita.

Sobre o padrão que autoriza essa marcação, o próprio Banco Central escreveu, em setembro de 2025, que o Regulamento do Pix "não estabelece critérios objetivos" e que a subjetividade resultante "tem levado a condutas heterogêneas entre os participantes".

Esta matéria descreve o mecanismo a partir do Manual Operacional do DICT, da Resolução BCB nº 506, de 2025, e dos votos da diretoria que fundamentaram essa norma. Tudo é documento público.

Três coisas diferentes com o mesmo nome

A cobertura do assunto costuma comprimir em uma só três coisas que a norma trata separadamente. Vale abrir antes de qualquer outra coisa, porque quase toda confusão sobre "estar marcado no DICT" nasce daqui.

A primeira é o dever da instituição que marcou. Quem marca, ou quem aceita uma notificação de infração, fica obrigado a parar de transacionar com aquele cliente. É obrigação legal, e alcança apenas aquela instituição.

A segunda é a decisão de risco de todas as outras. Elas leem a mesma estatística, sem régua publicada, e chegam a conclusões diferentes sobre a mesma pessoa. Nada as obriga a agir, e nada as impede. É aqui que o efeito prático acontece.

A terceira é a restrição no recebimento, e é a única parte que aparece de fora. Quando a conta do recebedor está restrita por envolvimento em fraude, a consulta da chave no DICT devolve isso, e o aplicativo de quem ia pagar é obrigado a informar o motivo — com palavras que o próprio Banco Central redigiu. É também a única das três que veio acompanhada de dever de avisar alguém.

Duas portas para a mesma marcação

A primeira é automática, e quase ninguém percebe que é automática. Quando um PSP aceita uma notificação de infração aberta para solicitar devolução, o manual é direto: a aceitação "gera automaticamente uma marcação de fraude para o usuário recebedor da transação". Não é um segundo ato de vontade. Aceitar é marcar.

A segunda é avulsa, e está na seção 10.2. Serve para quando o PSP "deseja apenas marcar o CPF ou o CNPJ de um usuário que seja seu cliente e que esteja envolvido em algum episódio de fraude". Não depende de devolução, não depende de Recuperação de Valores, não depende de ninguém ter pedido dinheiro de volta.

Ela pode ser criada, nas palavras do manual, "por qualquer PSP envolvido em uma determinada transação Pix". Inclusive o PSP do pagador, para marcar o próprio cliente — o manual lista essa hipótese: quando ele "deseja apenas marcar o seu próprio usuário, não havendo a intenção de reaver os recursos".

Sempre que a chave Pix for conhecida, ela também é informada, e a chave recebe a marcação junto com o documento.

Uma marcação que ninguém precisa revisar

Sobre a marcação avulsa, o manual diz que ela "precisa apenas ser criada pelo participante do Pix através do endpoint CreateFraudMarker".

A página oficial de dúvidas da versão 2 da API do DICT é ainda mais explícita: esse endpoint "funciona sem necessidade de análise pelo outro PSP". Ela nasce e se fecha no mesmo ato, por decisão de uma instituição só, sem revisão de ninguém.

Não há contraparte que concorde, não há terceiro que confira, não há prazo de contestação. E, como se verá adiante, também não há aviso a quem foi marcado.

Dois vocabulários que a discussão pública mistura

Aqui está a confusão mais comum, e ela importa porque os dois campos fazem coisas diferentes.

Quem abre a notificação declara o SituationType — o que alega ter acontecido do lado de quem pagou. Quem aceita declara o FraudType, e é esse que carimba o recebedor.

Quem declaraDomínios
SituationTypequem abre a notificaçãoscam (golpe ou estelionato), account_takeover (transação sem autenticação do pagador), coercion (coerção ou extorsão), fraudulent_access (terceiro autenticou, mas o pagador não reconhece), other
FraudTypequem aceita a notificaçãoapplication_fraud (conta aberta com documento de outra pessoa), mule_account (conta-laranja, aberta de forma legítima), scammer_account (conta no nome do próprio fraudador), other

O FraudType é obrigatório sempre que o resultado da análise for "aceita". Ou seja: não existe aceitar sem classificar, e não existe classificar sem marcar.

Note o que mule_account descreve: uma conta aberta de forma legítima, pela própria pessoa, que recebeu recursos de fraude. É a categoria que mais alcança gente que não abriu conta com documento falso nem é o fraudador.

Uma observação de data que evita leitura errada de qualquer amostra: o campo FraudType só existe desde a versão 2 da API do DICT, em produção a partir de 5 de novembro de 2023. Marcação anterior a essa data aparece nas estatísticas como UnknownFrauds, sem tipo — e o manual explica, em nota de rodapé, que essa categoria são as "notificações abertas nas versões anteriores à versão 2.0 da API do DICT". É artefato de migração, não sinal de análise malfeita.

O padrão que a norma usa e não define

O campo que identifica o marcado é descrito assim: "CPF ou CNPJ do usuário com fundada suspeita de fraude".

Dois parágrafos acima, na mesma seção, a instrução ao PSP é outra: "O PSP que cria a marcação deve ter certeza de que seu cliente se trata de um fraudador".

Suspeita fundada e certeza não são o mesmo padrão. O manual não define nenhum dos dois, e a seção dedicada ao fluxo por fundada suspeita de fraude — a 17.2 — também não conceitua a expressão: descreve onde o fluxo se encaixa e remete ao capítulo 20.

Isso não é leitura crítica de fora. É o diagnóstico do regulador, por escrito. O Voto 128/2025 do Banco Central, que fundamentou a Resolução 506, registra:

O Regulamento do Pix, no entanto, não estabelece critérios objetivos para os participantes do Pix considerarem que uma transação tenha "fundada suspeita de fraude" ou "suspeita de fraude". (...) trazendo subjetividade na avaliação (...). De fato, essa subjetividade tem levado a condutas heterogêneas entre os participantes.

Para resolver isso, a Resolução 506 inseriu no Regulamento do Pix o art. 39-C, segundo o qual os participantes deverão adotar "no mínimo, os critérios indicados pelo Banco Central do Brasil, a ser divulgado em documento específico". O voto acrescenta que o assunto é complexo e será disciplinado "após amplo debate com o Grupo Estratégico de Segurança do Pix".

Até o fechamento desta matéria, quase um ano depois, esse documento específico não foi localizado como publicado. E não é interpretação nossa: na 28ª reunião plenária do Fórum Pix, em 26 de março de 2026, o item aparece entre as ações previstas para o segundo semestre, com o andamento descrito como "discussões iniciais".

Aqui é preciso uma distinção que a matéria não pode borrar, porque ela muda o alcance da promessa. O que o art. 39-C manda o Banco Central definir são critérios para classificar uma transação — o próprio Fórum Pix descreve o item como "especificação de critérios mínimos que os participantes devem observar para classificar uma transação como com suspeita de fraude ou com fundada suspeita de fraude". A marcação da seção 10.2 recai sobre uma pessoa. São dois atos regulatórios vizinhos que usam a mesma expressão indefinida para objetos diferentes, e o que está prometido cobre um deles.

E há um detalhe que o voto do Banco Central deixa explícito sem querer. A preocupação declarada com a subjetividade é a de que ela leva "à não rejeição de transações e à não aplicação de bloqueio cautelar em transações com características evidentes de fraude". O regulador está preocupado com quem bloqueia de menos. O erro na direção oposta — marcar quem não devia — não aparece no diagnóstico, embora nasça exatamente da mesma ausência de régua.

Dezesseis dias antes da Resolução 506, aliás, o Banco Central editou a Resolução BCB nº 501, que inseriu o art. 2º-A na Resolução BCB nº 142, de 2021. O § 2º desse artigo diz o contrário do que o art. 39-C promete: "A avaliação de fundada suspeita de envolvimento de fraude deve incluir fatores a critério de cada instituição".

O que a norma manda quem marcou fazer

Aqui é preciso desfazer uma leitura que circula muito, inclusive em texto de quem entende do assunto.

O art. 89, § 2º, do Regulamento do Pix, na redação dada pela Resolução 506, determina que "o participante que aceitar uma notificação de infração ou que criar uma notificação de infração para marcação de fraude transacional deve rejeitar todas as transações Pix que tenham o usuário envolvido na notificação como pagador ou como recebedor", salvo devoluções.

Lido rápido, parece banimento do Pix. Não é. O sujeito do dever é aquele participante — o que marcou ou aceitou. É a instituição que precisa parar de transacionar com quem ela mesma marcou. Uma pessoa marcada por uma instituição segue transacionando normalmente nas outras, no que depender desse artigo.

O voto que propôs a mudança confirma a leitura ao explicar o problema que ela resolve: a regra anterior "não impede que o usuário abra outra conta na mesma instituição, com redirecionamento da chave Pix envolvida em transações fraudulentas para essa nova conta". Era incoerência de perímetro interno, não bloqueio sistêmico.

Na mesma linha, a Resolução 506 determinou que o participante rejeite pedido de registro de chave, e não dê curso a portabilidade nem a reivindicação de posse, de usuário que ele próprio marcou — arts. 56, § 3º, 68, § 2º, e 70, § 2º.

Vale registrar o que o art. 78-HA representa. Foi ele que, em setembro de 2025, escreveu a marcação de fraude transacional no Regulamento do Pix. O voto explica por quê: a funcionalidade "não está explícita no Regulamento do Pix, apesar de já estar disponível para os participantes" e prevista no manual operacional. Ou seja, um mecanismo capaz de restringir o acesso de uma pessoa a meios de pagamento operou anos com base em documento técnico, antes de ganhar previsão expressa na norma.

O sistema avisa quem ia pagar, e escreve as palavras

Há uma parte do mecanismo que aparece na tela. Ela aparece para a pessoa errada.

O Manual de Requisitos Mínimos para a Experiência do Usuário, que integra o Regulamento do Pix e define o que os aplicativos são obrigados a mostrar, ganhou em outubro de 2025 um item novo. Está no capítulo 3, página 13:

Quando houver envio de chave ao DICT e o retorno for de conta ou usuário com restrição para recebimento de transação Pix por envolvimento em fraude, o usuário pagador deve ser informado sobre isso e sobre a impossibilidade de concluir a transação por esse motivo.

A mensagem é obrigatória, e o manual redige os exemplos:

Conta ou recebedor envolvido em transação com fundada suspeita de fraude. Não é possível realizar o Pix.

Não é possível consultar essa chave Pix. Recebedor envolvido em transação com fundada suspeita de fraude.

O mesmo dever entrou nos capítulos 6 e 7, para pagamento por QR Code.

Três coisas a registrar.

A primeira é que a restrição volta na consulta ao DICT. Não é conclusão a que o aplicativo do pagador chega sozinho: o diretório devolve, e o aplicativo é obrigado a exibir.

A segunda é a data. O item entrou na versão 7.2 do manual, em outubro de 2025 — no mês seguinte às duas resoluções de setembro que criaram deveres de rejeitar transação por fundada suspeita.

A terceira é o perímetro, e ela desfaz o susto. O Fórum Pix registra a medida como ação já realizada, sob o título "restrição de retorno dos dados de usuários associados a marcações de fraude pelo DICT", e descreve o alcance: restrições aplicadas "à consulta, registro, portabilidade e reivindicação de posse de chaves Pix a partir de participantes que efetuaram a marcação de fraude".

São exatamente as quatro operações que a Resolução 506 já havia vedado ao participante que marca — registro no art. 56, portabilidade no art. 68, reivindicação no art. 70 — mais a consulta. O diretório passou a executar, do lado técnico, o dever que a norma impôs à instituição que marcou. Não é o sistema inteiro fechando a porta: é a porta daquela instituição, fechada pelo diretório em vez de pelo banco.

Vale dizer onde a regra não está: nem a versão 8.4 nem a 8.5 do Manual Operacional do DICT descrevem esse retorno.

E é aqui que o desenho fecha. O Banco Central redigiu a frase exata que um desconhecido lê ao tentar pagar — "recebedor envolvido em transação com fundada suspeita de fraude". Em 164 páginas, o manual que especifica tudo o que um aplicativo de Pix precisa mostrar ao usuário não usa uma única vez a palavra "marcação", e não prevê mensagem nenhuma para a pessoa a quem aquela frase se refere.

A marcação alcança quem só passou o dinheiro

Este é o ponto que mais interessa a quem opera pagamento, e está no meio da seção 10.1.

Uma notificação de infração "pode ser aberta e ser aceita inclusive nos casos em que o usuário recebedor atua como intermediário de pagamentos e o destinatário final da transação não é necessariamente esse intermediário".

A nota de rodapé define intermediário de pagamentos de forma larga: quem mantém conta em nome próprio para receber recursos de um pagador em favor do destinatário final, expressamente incluindo "marketplaces nacionais e internacionais, agentes de coleta (ou agentes de cobrança ou agentes de arrecadação), intermediadores de pagamentos". É o arranjo que o mercado costuma chamar de gateway de pagamentos, e a conta em que esses recursos transitam, de conta bolsão.

Vale o aviso de vocabulário, porque ele atrapalha: "conta bolsão" circula com mais de um sentido, e nem todos correspondem ao que o manual descreve aqui. Neste texto o termo é o da nota de rodapé — a conta do intermediário que recebe para repassar ao destinatário final. A confusão entre os sentidos merece matéria própria, e vai ter.

Quem recebe a marcação é o titular da conta que recebeu — e, na arquitetura de intermediação, esse titular é o intermediário, não o beneficiário final.

O que a marcação alimenta

A seção 18 descreve a consulta a informações de segurança. Um participante consulta por chave Pix, com getEntryStatistics, ou por pessoa, com getPersonStatistics.

O momento óbvio dessa consulta é a abertura de conta. É ali que ela alimenta antifraude e compliance, e vira insumo de uma decisão sobre aceitar ou não aquele cliente. Também serve à manutenção do relacionamento, quando a instituição reavalia quem já tem conta.

O que volta não é um sim ou não. É um painel: quantidade de liquidações como recebedor; notificações confirmadas e marcações criadas, separadas por ApplicationFrauds, MuleAccounts, ScammerAccounts, OtherFrauds e UnknownFrauds; o valor total das notificações confirmadas; quantas notificações seguem em aberto; quantas foram rejeitadas.

E um campo que diz mais que os outros: DistinctFraudReporters, o número de participantes distintos que confirmaram ao menos uma notificação contra aquele CPF, CNPJ ou chave. É o que separa um episódio isolado de um padrão — e é a informação que pesa numa decisão de abrir ou encerrar relacionamento.

Os dados são atualizados com atraso máximo de doze horas, contados a partir do último evento. Os números voltam em três janelas: últimos 90 dias, últimos 12 meses e últimos 60 meses, as duas últimas sem contar o mês da consulta. Cinco anos é o alcance da janela mais longa.

Apagar a chave não apaga nada. O manual é expresso: "qualquer ação que possa resultar em modificações nas chaves (exclusão, alteração, portabilidade ou reivindicação de posse) não remove nem invalida as informações de notificação de infração". E se a mesma chave for registrada de novo pelo mesmo usuário, as informações "serão herdadas pelo novo registro".

O manual entrega o número e para aí

O que ele não faz é dizer o que significa. Não fixa limiar, não gradua por gravidade, não distingue marcação recente de marcação antiga, e não obriga ninguém a informar que consultou.

O manual chega a dizer isso com todas as letras: as informações de segurança "devem ser utilizadas por cada participante do Pix, a seu critério, em seus processos internos de gerenciamento de risco".

É a terceira vez que a mesma fórmula aparece — no manual, no art. 2º-A da Resolução 142 e no reconhecimento do próprio voto. A leitura fica inteira com cada instituição, e é aí que a coisa deixa de ser técnica. Para um compliance, uma única marcação pode bastar para recusar a abertura de conta. Para outro, o mesmo registro é ruído. O mesmo DistinctFraudReporters sustenta as duas decisões, e nenhuma das duas descumpre norma alguma.

O efeito prático é conhecido de quem trabalha no setor, e não está em norma nenhuma: a recusa chega ao candidato como mensagem genérica — não foi possível prosseguir, estamos aprimorando nossos sistemas. A pessoa não fica sabendo que foi consultada, nem o que a consulta devolveu, nem que existia algo a contestar.

E o marcado não vê

Não é uma dedução. São dois dispositivos.

O primeiro está na seção 18:

O acesso ao endpoint deve ser feito exclusivamente por iniciativa do próprio participante, sendo vedada a disponibilização da funcionalidade para os usuários finais.

O segundo está na seção 8.1, que enumera taxativamente o que pode ser exibido ao usuário que faz uma consulta de chave: nome ou nome empresarial, nome fantasia, CPF mascarado, a chave consultada e, opcionalmente, o nome do PSP do recebedor. As informações de segurança não estão na lista.

Não é que falte um canal. É que a regra proíbe expor a funcionalidade a quem o registro descreve.

O aviso que existe em uma norma e falta na outra

A comparação mais eloquente do assunto sai de duas normas do mesmo mês.

O art. 2º-A da Resolução BCB nº 142, incluído pela Resolução 501, obriga a instituição a rejeitar transações destinadas a conta com fundada suspeita de fraude. E o § 3º do mesmo artigo determina: "A instituição destinatária dos recursos deve comunicar ao titular da conta a efetivação da medida".

Rejeitar transação de entrada exige avisar o titular. Marcar o titular no DICT, não. E, como se viu acima, quem ia pagar é avisado com frase escrita pelo regulador.

Na marcação, o único dever de informar em toda a Resolução 506 está no art. 56, § 3º: ao rejeitar pedido de registro de chave Pix de usuário que marcou, o participante deve "comunicar o motivo da rejeição ao usuário". O aviso chega quando a pessoa tenta cadastrar uma chave — não quando é marcada.

E a distância entre as duas trilhas fica maior quando se lê o Comunicado BCB nº 44.253, de 19 de novembro de 2025, que esclarece o art. 2º-A em formato de perguntas e respostas. Ele responde, sem rodeio, a pergunta que a Resolução 506 deixou aberta:

Há critérios mínimos ou alguma padronização a ser adotada para a avaliação da fundada suspeita de envolvimento de fraude? (...) Não há requisitos mínimos ou padrões, ficando a cargo de cada instituição.

O mesmo comunicado, porém, cerca essa discricionariedade de três coisas que a marcação no DICT não tem. A instituição "deve manter registro das informações e documentos que embasaram a identificação da fundada suspeita". Deve comunicar o titular "de forma tempestiva". E, perguntado se deve haver canal para o cliente pedir revisão da avaliação, o Banco Central responde que sim — a instituição "deve disponibilizar canais de atendimento ao cliente (...) para que seus clientes possam demandar o atendimento relativo a operações e a serviços prestados".

Registro do que embasou, aviso ao titular e canal de revisão. É o mesmo padrão indefinido, com contrapartidas de um lado e nenhuma do outro.

Vale a ressalva, porque o comunicado também abre uma fresta: se quem rejeita é a instituição remetente, "resta afastada a obrigação de comunicar ao cliente titular da conta pela instituição destinatária". Nesse caso o titular pode não ser avisado por ninguém.

Ampla defesa aparece uma vez, e não é a do marcado

A Resolução 506 dedica boa parte de seu texto ao processo de apuração de descumprimento do Regulamento do Pix. Ali há notificação por canal formal, impugnação em cinco dias úteis, recurso em cinco dias úteis, plano de ação, pedido de dilação de prazo e uma garantia expressa no art. 94:

No processo de apuração de descumprimento (...) o Banco Central do Brasil observará o direito do participante ao contraditório e à ampla defesa.

O participante é a instituição. Toda essa estrutura protege o banco diante do regulador.

Para a pessoa marcada, a mesma norma não prevê notificação, não prevê prazo, não prevê impugnação e não prevê recurso. A expressão "ampla defesa" aparece uma vez no texto, e não é a dela.

Quem pode desfazer

Sempre uma instituição. Nunca o marcado.

Uma notificação de infração só pode ser cancelada pelo participante que a abriu. Se uma notificação já fechada é cancelada, a marcação que ela gerou cai junto, automaticamente. A marcação gerada automaticamente pode ser cancelada pelo participante que fechou a notificação. E a marcação avulsa da seção 10.2 pode ser cancelada a qualquer momento — por quem a criou.

Há uma simetria involuntária nesse desenho: a marcação nasce por decisão unilateral de uma instituição e só morre por decisão unilateral de uma instituição.

O que isso pede de quem opera

Três coisas, e nenhuma delas é opinião.

Se aceitar uma notificação de infração marca o cliente, então a análise dessa notificação é uma decisão sobre a vida financeira de alguém, e não uma tarefa de back-office medida por prazo de resposta. O FraudType escolhido ali é o que o resto do sistema vai ler, por até cinco anos.

Se mule_account descreve conta aberta legitimamente, então a diferença entre vítima de golpe e participante de esquema mora no julgamento do analista — e é essa a fronteira que a instituição precisa saber demonstrar depois.

E se a marcação alcança intermediário, então quem opera marketplace, subadquirência ou conta bolsão carrega um risco que não é o do próprio negócio, e sim o do fluxo que passa por ele.

O que esta matéria não afirma

Não afirmamos que instituições marcam indevidamente, nem com que frequência isso ocorre. Não há dado público sobre isso, e sem dado não há afirmação.

Também não afirmamos que os critérios mínimos do art. 39-C não existam. Afirmamos que não os localizamos publicados, o que é diferente.

Também não afirmamos qual norma produz o retorno de restrição no DICT. Que ele existe está documentado duas vezes — no manual de experiência do usuário e no Fórum Pix, que o registra como ação realizada e descreve seu alcance. Nenhum dos dois nomeia o dispositivo, e o Manual Operacional do DICT não descreve o campo. O efeito e o perímetro, apuramos; o número da norma, não.

O que está documentado é outra coisa, e basta: a marcação pode nascer de decisão de uma instituição só, sem revisão de outro participante; o padrão objetivo prometido pelo regulador cobre a classificação da transação, não a marcação da pessoa, e o Banco Central registrou por escrito que ele ainda não existe; o alcance chega a quem apenas intermediou; o registro circula por até cinco anos entre todas as instituições; e o acesso ao endpoint que o expõe é vedado ao usuário final.

E não afirmamos que não exista caminho nenhum para o marcado. O que não existe, até onde apuramos, é canal oficial criado para essa finalidade — o que é diferente de dizer que não há saída. O Registrato e o Sistema de Registro de Demandas do Cidadão (RDR), da Resolução BCB nº 222, de 2022, existem, e a pergunta é o que cada um alcança.

Essa é a próxima matéria, e ela exige abrir os dois na fonte antes de qualquer linha — porque circula muita informação de segunda mão sobre o assunto, inclusive afirmando consulta que talvez não exista.

Fontes

Manual Operacional do DICT, versão 8.5, do Banco Central, que compõe o Regulamento do Pix — seções 8 e 8.1 (dados retornados na consulta de chave e dados permitidos na exibição ao usuário), 10.1 (notificação de infração para solicitação de devolução, domínios de SituationType e FraudType, e a ressalva do intermediário de pagamentos), 10.2 (notificação de infração para marcação de fraude transacional), 17.2 (fluxo por fundada suspeita de fraude) e 18 (consulta a informações de segurança, janelas e nota de rodapé sobre UnknownFrauds). Trechos citados entre aspas saem daí.

Voto 128/2025-BCB, de 26 de setembro de 2025 — fundamenta a Resolução BCB nº 506. Dele saem o reconhecimento de que o Regulamento não estabelece critérios objetivos, o diagnóstico de condutas heterogêneas, a razão do art. 89 e a constatação de que a marcação de fraude transacional já operava sem previsão expressa no Regulamento.

Voto 116/2025-BCB, de 10 de setembro de 2025 — fundamenta a Resolução BCB nº 501 e traz o texto proposto do art. 2º-A da Resolução BCB nº 142, com a avaliação de fundada suspeita "a critério de cada instituição" e o dever de comunicar o titular da conta.

Resolução BCB nº 506, de 26 de setembro de 2025 — altera o Regulamento do Pix, anexo à Resolução BCB nº 1, de 2020. Arts. 39-C, 56, 68, 70, 78-HA, 89 e 94.

Resolução BCB nº 501, de 11 de setembro de 2025 — insere o art. 2º-A na Resolução BCB nº 142, de 2021.

Dúvidas comuns da API v2 do DICT, do Banco Central — datas da virada de versão e a confirmação de que a criação de marcação de fraude transacional dispensa análise pelo outro PSP.

Manual de Requisitos Mínimos para a Experiência do Usuário, versão 7.3, do Banco Central, que integra o Regulamento do Pix — capítulo 3, item 06, e os itens equivalentes dos capítulos 6 e 7, sobre a mensagem obrigatória ao pagador quando o DICT retorna conta ou usuário com restrição por envolvimento em fraude. O histórico de versões data a inclusão em outubro de 2025, na versão 7.2.

Comunicado BCB nº 44.253, de 19 de novembro de 2025 — esclarece em perguntas e respostas o art. 2º-A da Resolução BCB nº 142. Dele saem a resposta de que não há requisitos mínimos, o dever de manter registro do que embasou a avaliação, o dever de comunicar o titular e o de disponibilizar canal para pedido de revisão.

Fórum Pix — 28ª Reunião Plenária, de 26 de março de 2026, do Banco Central — situa os critérios mínimos entre as ações previstas para o segundo semestre, em "discussões iniciais", descreve o item como critérios para classificar uma transação, e registra como ação já realizada a restrição de retorno, pelo DICT, dos dados de usuários associados a marcações de fraude, com o respectivo alcance.

Instrução Normativa BCB nº 766, de 27 de julho de 2026 — divulga a versão 8.5 do manual.

Sobre o autor

Robert F.

Robert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.

Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.

Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.

Leia também

A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.

como escrevemos →