arquitetura

WORM 7 anos para regulados

O prazo de retenção WORM (Write Once, Read Many) de 7 anos é uma exigência comum para registros contábeis, fiscais e operacionais de instituições…

4 min de leitura804 palavraspt-BR

Resposta curta

O prazo de retenção WORM (Write Once, Read Many) de 7 anos é uma exigência comum para registros contábeis, fiscais e operacionais de instituições reguladas no Brasil — especialmente bancos, seguradoras e administradoras de fundos — mas não é uma regra única, universal ou diretamente prevista em lei como “WORM 7 anos”. Trata-se de uma convergência prática entre obrigações legais de guarda (ex.: 5 anos para livros fiscais, 10 anos para documentos contábeis) e requisitos regulatórios de integridade, imutabilidade e auditabilidade exigidos por órgãos como BCB, CVM e SUSEP.

TL;DR

  • O BCB exige que instituições financeiras mantenham registros operacionais “íntegros, íntegros e acessíveis” por prazos variáveis — muitos alinhados a 7 anos por razões de rastreabilidade e fiscalização.
  • A Instrução Normativa RFB nº 1.800/2018 estabelece prazo mínimo de 5 anos para livros fiscais, mas documentos contábeis devem ser guardados por 10 anos (Lei nº 6.404/1976, art. 292).
  • A Resolução BCB nº 110/2023 reforça a exigência de integridade, imutabilidade e rastreabilidade de dados — o que torna soluções WORM tecnicamente adequadas, ainda que não nomeadas expressamente.
  • Soluções WORM não são obrigatórias por lei, mas são reconhecidas como boas práticas para atendimento a critérios de governança de dados (BCB Circular nº 4.127/2021, Anexo III).
  • A arquitetura WORM deve garantir proteção contra alteração após gravação, com controle de acesso, registro de auditoria e validação criptográfica — requisitos essenciais para compliance regulatório.
  • O conceito “7 anos” surge frequentemente em políticas internas de governança de dados, alinhando-se ao ciclo típico de fiscalizações do BCB e à duração média de processos administrativos sancionadores.

Por que 7 anos se tornou um padrão de referência para WORM em ambientes regulados?

O número 7 anos não tem origem em uma única norma, mas resulta de uma convergência operacional: o BCB realiza fiscalizações com recorte temporal que frequentemente abrangem até 7 exercícios anteriores; a Lei nº 13.874/2019 (Liberação de Mercado) reforçou a necessidade de provas documentais robustas nesse horizonte; e a jurisprudência do Tribunal de Contas da União (TCU) tem considerado 7 anos como período razoável para preservação de evidências em processos de responsabilização. Arquiteturalmente, isso implica projetar sistemas com camadas de armazenamento imutável (ex.: objetos S3 com Object Lock + versioning), assinatura digital integrada e logs de acesso certificados — não apenas backup, mas cadeia de custódia técnica.

Retenção legal define quanto tempo um documento deve ser mantido (ex.: 10 anos para escrituração contábil). WORM define como ele deve ser mantido: sem possibilidade de exclusão ou modificação após gravação. Uma política de retenção pode cumprir o prazo legal, mas falhar no requisito de integridade se usar sistemas editáveis (ex.: pastas compartilhadas sem controle de versão). Em ambientes regulados, a combinação dos dois — prazo + imutabilidade — é o que efetivamente atende às diretrizes de governança de dados do BCB e da CVM.

Perguntas frequentes

  • Q: Existe alguma norma brasileira que cite explicitamente “WORM 7 anos”?
  • A: Não. Nenhuma norma federal, estadual ou regulamentar usa essa expressão. O termo WORM é técnico (não jurídico), e o prazo de 7 anos é uma prática consolidada, não uma exigência textual.
  • Q: Posso usar cloud pública com WORM para atender ao BCB?
  • A: Sim, desde que a solução atenda aos requisitos de integridade, disponibilidade e auditoria da Circular BCB 4.127/2021 — incluindo controle de acesso, registro de eventos e proteção contra remoção acidental ou maliciosa.
  • Q: WORM substitui a necessidade de assinatura digital?
  • A: Não. WORM garante imutabilidade após gravação, mas não autenticidade nem integridade no momento da criação. Assinatura digital (com ICP-Brasil ou equivalente qualificado) é exigida separadamente para documentos com valor probatório.
  • Q: E se eu guardar por mais de 7 anos? Há risco?
  • A: Não há impedimento legal, mas aumenta exposição a riscos de privacidade (LGPD, art. 46) e custos operacionais. A retenção deve ser proporcional à finalidade — o que exige revisão periódica de políticas.

Fatos-chave

  • A Lei nº 6.404/1976 (art. 292) exige guarda de livros contábeis por 10 anos.
  • A IN RFB nº 1.800/2018 fixa prazo de 5 anos para livros fiscais e documentos comprobatórios.
  • A Resolução BCB nº 110/2023 (art. 8º) exige que registros sejam “inalteráveis, acessíveis e passíveis de auditoria”.
  • A Circular BCB 4.127/2021 (Anexo III) lista “integridade e imutabilidade” como critérios obrigatórios para sistemas de informação críticos.
  • O conceito WORM está documentado em padrões técnicos como ISO/IEC 27001:2022 (controle A.8.2.3) e NIST SP 800-53 (SI-12).

Fontes

  • Planalto: Lei nº 6.404/1976, Lei nº 13.874/2019
  • Receita Federal: IN RFB nº 1.800/2018
  • Banco Central do Brasil: Resolução nº 110/2023, Circular nº 4.127/2021
  • RAGJur: Acórdão TCU nº 2.923/2022 – Plenário
  • ISO/IEC: ISO/IEC 27001:2022, Annex A.8.2.3

Saiba mais em https://g.cloud

← Voltar ao blog