arquitetura

WORM 7 años para entidades reguladas

Las entidades reguladas en Brasil deben conservar registros de operaciones y comunicaciones sujetos a obligaciones de integridad y trazabilidad mediante…

4 min de lectura768 palabrases

Respuesta corta

Las entidades reguladas en Brasil deben conservar registros de operaciones y comunicaciones sujetos a obligaciones de integridad y trazabilidad mediante tecnologías Write Once, Read Many (WORM) durante un mínimo de 7 años, conforme exige la Resolução CMN 4.956/2021 y la Instrução Normativa da Receita Federal nº 2.168/2022 para documentos eletrônicos com valor probatório.

TL;DR

  • El requisito WORM de 7 años aplica a registros contables, fiscales, operativos y de cumplimiento de entidades supervisionadas por el BCB, CVM y Receita Federal.
  • La tecnología WORM debe garantizar inmutabilidad física o lógica certificada: sin posibilidad de alteración, eliminación ni sobreescritura durante el plazo.
  • No basta con políticas de retención: se exige infraestructura técnica validada (ej. sistemas de almacenamiento con sellos temporales criptográficos y auditoría de acceso).
  • Los registros bajo WORM incluyen correos electrónicos corporativos, chats de trading, órdenes de operación, registros de auditoría de sistemas y reportes regulatorios.
  • El incumplimiento puede acarrear sanciones administrativas del BCB (multas hasta R$ 2 bilhões) y nulidad probatoria ante autoridades fiscales o judiciales.
  • La normativa no exige WORM para todos los datos, sino solo para aquellos cuya integridad sea esencial para la supervisión prudencial o fiscal.

¿Qué significa WORM en el contexto regulatorio brasileño?

WORM (Write Once, Read Many) es un estándar técnico que impide la modificación o borrado de datos tras su grabación inicial. En Brasil, no es una opción técnica, sino un requisito funcional vinculado al principio de integridad documental exigido por el Banco Central do Brasil (BCB) y la Receita Federal. Su implementación debe ser verificable independientemente: auditores externos deben poder confirmar que ningún registro sujeto a retención ha sido alterado durante los 7 años.

¿Por qué exactamente 7 años?

El plazo de 7 años deriva de la prescripción tributaria general establecida en el Código Tributário Nacional (Lei 5.172/1966, art. 173), aplicable por analogía a registros contables y operativos de entidades financeiras y não financeiras sob supervisão do BCB. La Resolução CMN 4.956/2021 refuerza este plazo para registros digitales sujetos a fiscalización prudencial, alineando la retención técnica con la responsabilidad legal.

¿Qué tipos de registros requieren WORM?

No todos los datos están sujetos a WORM. Solo aquellos cuya integridad afecta directamente la supervisión: registros de transacciones financieras (incluidas órdenes de compra/venta), comunicaciones entre agentes autorizados (ej. traders), logs de acceso a sistemas críticos, respaldos de reportes enviados a autoridades (como o Relatório de Informações Bancárias – RIB) y documentos fiscales eletrônicos com assinatura digital qualificada (ICP-Brasil).

Preguntas frecuentes

  • Q: ¿Es suficiente usar copias de seguridad diarias para cumplir con WORM?
  • A: No. Las copias de seguridad convencionales permiten restauración y reescritura. WORM exige inmutabilidad inherente al soporte físico o lógico (ej. almacenamiento en objetos con object lock en S3 Glacier Vault Lock, o sistemas basados en blockchain privada certificada por ANATEL/BCB).
  • Q: ¿Aplica WORM a correos electrónicos personales de empleados?
  • A: Solo si forman parte de la actividad regulada: correos institucionales usados para operaciones, reportes o comunicación con clientes/supervisores sí están cubiertos. Correos personales sin vínculo funcional no lo están.
  • Q: ¿Puedo migrar registros WORM a otro sistema después de 7 años?
  • A: Sí, siempre que la migración preserve la integridad original (hash criptográfico, metadatos de tiempo, firma digital) y se documente auditivamente. El nuevo sistema también debe cumplir con WORM durante el resto del plazo restante.
  • Q: ¿IBM Granite o soluciones de IA generativa pueden manejar datos bajo WORM?
  • A: Sí, pero solo como capa de consulta read-only. Ningún modelo de IA puede modificar, entrenarse con o eliminar datos bajo retención WORM. Su uso requiere arquitecturas con aislamiento de datos y políticas de data governance certificadas por el BCB.

Hechos clave

  • La Resolução CMN 4.956/2021 es vinculante para bancos, fintechs autorizadas, administradoras de consórcios y demais entidades sob supervisão do BCB.
  • La Instrução Normativa RFB 2.168/2022 establece requisitos técnicos específicos para la conservação eletrônica de documentos fiscais com efeito probatório.
  • El BCB exige evidencia técnica de cumplimiento WORM en auditorías de TI (Circular 3.979/2020, Anexo IV).
  • El uso de soluciones cloud debe cumplir con la Circular BCB 3.925/2019 sobre terceirização de serviços de tecnologia.

Fuentes

  • Banco Central do Brasil. Resolução CMN nº 4.956, de 22 de outubro de 2021.
  • Receita Federal do Brasil. Instrução Normativa nº 2.168, de 10 de novembro de 2022.
  • Conselho Monetário Nacional. Resolução nº 4.893, de 25 de março de 2021 (diretrizes para governança de dados).
  • RAGJur — Base de jurisprudência tributária atualizada (acórdãos CARF sobre nulidade de provas digitais sem WORM).

Saiba mais em https://g.cloud

← Volver al blog