cyberx_█
← voltar ao índiceCompliance e Regulação13 min de leitura

A coluna que deveria dizer se você está marcado — e o que ela diz em vez disso

O Banco Central prometeu para 2026 a consulta que mostra se a sua chave Pix foi marcada como fraude — e avisou, na mesma coletiva, que ela não traria o motivo. Em setembro de 2026 não existe nem uma coisa nem outra. O relatório que existe tem um campo chamado "Situação", e ele responde outra pergunta.

Robert F.
A coluna que deveria dizer se você está marcado — e o que ela diz em vez disso
Ouvir a matéria· voz sintética13:44

Leitura por voz gerada. O texto é escrito e revisado por gente.

▸Neste artigo

Atualização, 18 de setembro de 2026. A Resolução BCB nº 587, divulgada nesta data, criou o que este texto aponta como ausente: o dever de a instituição avisar a pessoa que marcou e um caminho de revisão, com resposta em até sete dias. A revisão já vale; o aviso, só a partir de 1º de fevereiro de 2027, e sem obrigação de informar o motivo. A consulta do próprio usuário à marcação, tema central desta análise, não faz parte da resolução e continua não existindo. A seção "Antes de contestar, é preciso saber que há o que contestar" retrata a norma como estava até 17 de setembro de 2026. O que mudou, e o que ficou de fora.

Quem desconfia que está marcado no sistema do Pix tem um lugar óbvio para procurar. O Registrato, na área logada do Banco Central, é onde o cidadão consulta o que o sistema financeiro registrou sobre ele: empréstimos, contas e relacionamentos, cheques sem fundos, câmbio. E chaves Pix.

O Relatório de Chaves Pix Atuais devolve uma tabela de sete colunas: chave, instituição, tipo de conta, agência, conta, criada em e situação.

É na última que a pessoa para. "Situação" é exatamente o nome que se daria ao campo que responde à pergunta.

O próprio relatório documenta, no rodapé, o que essa coluna pode dizer. São três hipóteses além de "ativa": a chave pode estar em reivindicação de posse, em portabilidade ou bloqueada judicialmente.

Nenhuma delas é marcação de fraude.

Não se trata de um relatório que falta no menu. A ausência está dentro do campo que promete: existe uma coluna chamada "Situação", ela é consultável, e a situação que mais importa para quem procura não é uma das que ela comporta.

O rodapé fecha a saída

Logo abaixo da tabela, o mesmo relatório orienta o que fazer em caso de discordância:

"Para corrigir alguma informação, ou caso não concorde com a situação de alguma chave, entre em contato com a instituição que aparece no relatório."

A instrução é razoável e funciona para as três hipóteses previstas. Quem tem uma chave em portabilidade sabe qual instituição procurar, porque ela está na linha ao lado.

Para a marcação de fraude, a instrução gira em falso. A marcação não aparece no relatório, e portanto não há instituição que apareça no relatório para procurar. O caminho de contestação oferecido pelo documento pressupõe uma informação que o documento não traz.

Do outro lado do balcão, ela circula

O registro existe. Quem o descreve é o próprio Banco Central, no Relatório de Gestão do Pix 2023-2025, ao explicar o que o Diretório de Identificadores de Contas Transacionais guarda:

"o DICT armazena informações de segurança, como as marcações de fraudes em usuários e em chaves Pix, que são compartilhadas com todas as instituições participantes para serem usadas em seus mecanismos de gerenciamento de risco de fraude."

Todas as instituições participantes. É a assimetria que esta série já tratou em outra matéria, agora afirmada em documento do próprio órgão: o dado sobre uma pessoa circula entre centenas de instituições, é insumo de decisão de risco em cada uma delas, e a pessoa a quem ele se refere não o alcança.

Não é fenômeno residual. Só em 2024 foram 1,223 milhão de marcações, segundo dados obtidos pelo Broadcast, do Grupo Estado, pela Lei de Acesso à Informação.

Vale fixar os papéis, porque a discussão pública os mistura. A marcação recai sobre a chave e sobre o CPF ou CNPJ, como diz a FAQ do próprio Banco Central. Quem marca é a instituição participante. O DICT, operado pelo Banco Central, guarda a marca e a replica para todas as outras. E a pessoa marcada não a lê. O próprio órgão faz questão de dizer, na página de segurança do Pix: "O Banco Central não realiza marcações nem desmarcações de fraude em chaves ou usuários Pix. Procure sua instituição." É por isso que a pergunta desta matéria não é por que ele marca, e sim por que ele não mostra.

O que foi prometido, e o aviso que veio junto

Em maio de 2025, em coletiva sobre novos serviços ao cidadão, o Banco Central anunciou que a marcação de chave Pix entraria no Registrato no ano seguinte, ao lado de relatórios de consórcios e de Open Finance. A diretora de Relacionamento, Cidadania e Supervisão de Conduta, Izabela Correa, foi quem apresentou a previsão.

Na mesma coletiva veio a ressalva, dita pelo chefe do Departamento de Atendimento Institucional, Carlos Eduardo Gomes: o Registrato não traria o motivo da marcação. Traria a informação de que a chave está marcada e qual instituição marcou, e caberia ao cidadão procurar essa instituição.

Vale registrar o que isso significa, porque é o que separa esta matéria da cobertura da época. O que se prometeu já era uma consulta parcial — a pessoa saberia que está marcada e por quem, não por quê. Mesmo assim seria um avanço: sem saber que existe a marcação, e sem saber a quem se dirigir, não há sequer o que contestar.

Não chegou nem a versão parcial.

Nem os outros dois chegaram

Em 7 de setembro de 2026, o Registrato oferece cinco relatórios: SCR, contas e relacionamentos, chaves Pix, cheques sem fundos e câmbio. Não há marcação de fraude. Também não há consórcios, e não há Open Finance.

Dos três relatórios anunciados para 2026, nenhum existe.

Há um segundo indício, e ele é do próprio Banco Central. Na 28ª Reunião Plenária do Fórum Pix, realizada em 26 de março de 2026, a autarquia apresentou o balanço de ações de segurança realizadas e em andamento — restrições aplicadas a chaves associadas a marcação de fraude, MED 2.0, aprimoramento da matriz de risco. O documento tem dezenas de páginas de cronograma.

A palavra "Registrato" não aparece nele nenhuma vez.

É indício, não prova. O Fórum Pix é pauta de arranjo, dirigida aos participantes, e o Registrato é serviço ao cidadão, de outra diretoria; a consulta prometida poderia andar por fora dele. O que pesa é a soma: dez meses depois do anúncio, sem ato que a discipline, sem o relatório no menu e sem menção no único cronograma público que o órgão apresentou.

O Banco Central sabe fazer isso

Na mesma área logada, a dois cliques do relatório de chaves, existe o BC Protege+. O órgão o descreve como "um serviço de comunicação entre você e o Sistema Financeiro Nacional": por ele, a pessoa informa aos bancos que não tem interesse em abrir contas e que não aceita ser incluída como responsável, titular ou representante, em contas de terceiros. É gratuito e tem liga e desliga.

Ao lado do interruptor, duas caixas.

A primeira é o histórico de ativações — quando a proteção foi ligada e desligada. A segunda é o histórico de consultas, e a descrição é literal: "veja qual instituição consultou se você está com a proteção ativada". Ambas guardam os últimos seis meses.

Ou seja: o Banco Central construiu, na mesma tela, para o mesmo cidadão, um registro que diz qual instituição tocou no seu dado. A capacidade não é hipotética nem está em consulta pública. Está implantada, funcionando e oferecida.

Ela existe para saber quem consultou a sua proteção contra abertura de conta. Não existe para saber quem marcou o seu CPF como fraude.

Antes de contestar, é preciso saber que há o que contestar

A marcação não avisa. O Regulamento do Pix prevê um único dever de comunicação ao usuário: quando o registro de uma chave é rejeitado, a instituição deve informar o motivo. Fora essa hipótese, nada obriga ninguém a dizer à pessoa que ela foi marcada.

O que chega a ela é o efeito. Um Pix recusado, uma chave que não registra, uma conta encerrada por decisão da instituição. A comunicação que a norma exige nesses casos é sobre a decisão da instituição, não sobre a marca que a motivou e que segue circulando. Quem recebe o aviso de encerramento não tem como saber que existe, por trás dele, um registro que centenas de outras instituições consultam, e que continuará visível por 60 meses.

A própria página de segurança do Pix descreve o único sinal que o cidadão pode esperar: "Se alguém receber um alerta de golpe ao tentar fazer um Pix para você, entre em contato com suas instituições de relacionamento para verificar se existe alguma marcação de fraude ativa vinculada ao seu nome ou às suas chaves Pix." O aviso, quando vem, vem de terceiro.

Quem não sabe que foi marcado não procura ninguém. E quem descobre, pelo sintoma, esbarra no segundo problema: descobrir quem marcou.

A página de segurança do Pix, no site do Banco Central, orienta quem está com conta bloqueada ou restrita a consultar no Registrato o Relatório de Contas e Relacionamentos, o CCS, e a procurar as instituições listadas nele. O CCS mostra onde a pessoa tem ou teve conta. Não mostra marcação.

Vale registrar a favor do desenho: quem marcou é sempre uma instituição com quem a pessoa tem ou teve conta. O Manual Operacional do DICT é claro nesse ponto. A marcação avulsa só pode recair sobre usuário "que seja seu cliente", e a que nasce de uma notificação de infração é fechada pelo participante "que possui relacionamento com o usuário que recebeu a marcação". A lista do CCS, portanto, contém a instituição certa.

O que o CCS não diz é qual. A lista traz cada relacionamento, atual ou encerrado, sem nenhum campo que aponte a marca. A pessoa recebe uma lista de portas para bater, não o dado. Nenhuma norma obriga a instituição a revelar a marca quando perguntada; a única comunicação exigida é o motivo da rejeição de uma chave. E quando a conta que marcou já foi encerrada e é uma entre dezenas, a busca começa às cegas.

Os caminhos oficiais pedem o que não têm

Resta o pedido formal. O Sistema de Registro de Demandas do Cidadão, o RDR, regido pela Resolução BCB nº 222, de 30 de março de 2022, está na mesma área logada e é por onde uma manifestação ao Banco Central corre.

O manual do sistema o define como destinado ao registro e encaminhamento de denúncias e reclamações apresentadas ao BCB por clientes contra instituições financeiras, instituições de pagamento, administradoras de consórcio e demais instituições autorizadas a funcionar.

O canal é construído em torno de nomear a instituição.

A FAQ do próprio Banco Central sobre marcação de chave Pix, atualizada em fevereiro de 2026, oferece a terceira via: em caso de marcação indevida, "contato com sua instituição de relacionamento" para pedir o cancelamento. A frase seguinte diz quem decide: "a instituição que fez a marcação pode solicitar documentos que comprovem a transação". A página de segurança do Pix completa: "Apenas a instituição que fez a marcação pode cancelá-la, mediante a comprovação de que não houve fraude." Os três textos pressupõem a mesma coisa: que a pessoa saiba qual das suas instituições de relacionamento é essa.

A página de segurança do Pix fecha o circuito. Na orientação a quem está com conta bloqueada ou restrita, ela manda consultar o Registrato e, logo depois, instrui: "Verifique também se há marcações de fraude ativas realizadas pela instituição". O Registrato não mostra marcação. A instrução oficial pressupõe a consulta que o próprio órgão prometeu para 2026 e não entregou.

Some-se a instrução do relatório de chaves — procure a instituição que aparece nele — e são quatro caminhos oficiais com a mesma entrada: a pessoa precisa saber quem a marcou. É precisamente a informação que nenhum deles entrega.

Não é que falte canal. É que os canais existentes pedem, como entrada, o dado que o sistema não fornece.

O que sobra

Não há, até a data desta matéria, ato do Banco Central que discipline a consulta prometida, e ela não consta do cronograma que o órgão apresentou ao mercado em março.

Enquanto isso, o arranjo em vigor tem todas as peças de um cadastro restritivo e nenhuma das salvaguardas que o ordenamento exige de cadastros que restringem acesso a serviço. O registro existe, fica visível por 60 meses, circula entre todas as instituições participantes e produz efeito concreto na vida de quem foi registrado. Não há comunicação prévia, não há direito de acesso, e as vias oficiais de contestação funcionam apenas para quem já sabe o que o sistema se recusa a mostrar: quem marcou.

A promessa de 2026 reconhecia o problema. Em 10 de setembro de 2026, faltam menos de quatro meses para o ano acabar.

Fontes

Sobre o autor

Robert F.

Robert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.

Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.

Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.

Leia também

A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.

como escrevemos →