Кратко

  • C & M Software Ltda. — это та же бразильская компания с CNPJ 03.215.009/0001-08, которая в 2020 году получила документально подтверждённое разрешение PSTI и которую Banco Central do Brasil сейчас числит в категории «упорядоченное сворачивание деятельности» в рамках своего режима сертификации, действующего после 2025 года.
  • Инцидент июля 2025 года не остановил центральный расчётный движок Pix, но показал, как один поставщик доступа может превратиться в концентрированный контур контроля над сообщениями, учётными данными, антифрод-настройками, решениями поддержки и вариантами миграции множества организаций.
  • C&M заявляет, что атака началась с социальной инженерии и неправомерного использования действительных учётных данных, а не с ошибки в её программном обеспечении. Это различие не снимает более сложный вопрос контроля: были ли привилегированный доступ, контроль целостности транзакций, обнаружение аномалий и разделение клиента и провайдера достаточно надёжными как единая система.
  • Обновлённые бразильские правила PSTI превращают покупателя в непрерывного надзирателя, а не в пассивного клиента. Организации обязаны хранить у себя закрытые ключи подписания, проверять транзакции перед подписанием, контролировать провайдера и уметь выполнить упорядоченную смену поставщика, не перенося прежнее доверие в новую среду.
  • Публичные материалы не раскрывают, почему C&M находится в категории упорядоченного сворачивания, когда завершится этот процесс, каков итоговый консолидированный ущерб от мошенничества 2025 года и каков результат независимой проверки, которую компания, по её словам, заказала. Это существенные пробелы, а не приглашение к догадкам.

Платёжный контур, у которого появился рабочий график

В короткий период июля 2025 года самым красноречивым фактом о C & M Software было расписание. Pix спроектирован для непрерывного использования, но операции через C&M могли возобновиться только в рабочие дни с 6:30 до 18:30. Каждая организация-участник должна была дать явное согласие, антифрод-мониторинг — быть усилен, а лимиты транзакций — соблюдаться. Banco Central do Brasil (BCB) сначала предписал организациям отключиться от инфраструктуры, которой управляет C&M; позже он заменил превентивное приостановление частичным приостановлением после мер по снижению рисков.Reuters сообщила об условиях этого контролируемого возвращения, аFolha de S.Paulo описала усиленный надзор регулятора.

Это двенадцатичасовое окно было не просто статистикой сбоя. Оно сделало видимым слой, который обычно исчезает за брендом Pix. BCB управляет Sistema de Pagamentos Instantâneos (SPI) — единственной центральной инфраструктурой Бразилии для мгновенного межбанковского расчёта платежей. Каждое поручение обрабатывается индивидуально в реальном времени; после расчёта перевод становится окончательным и безотзывным. Прямые участники расчётов ведутся через специальные счета PI в центральном банке, без овердрафта. Этособственные описания SPI от BCB. Однако не каждая организация сама строит и эксплуатирует все соединения, интерфейсы обмена сообщениями, операционные консоли, антифрод-правила и процессы поддержки. Провайдер ИТ-услуг — Provedor de Serviços de Tecnologia da Informação, или PSTI, — может обрабатывать данные для доступа к Rede do Sistema Financeiro Nacional (RSFN).

C&M занимала этот стык. Она не была ни Pix, ни центральным банком и — как подчёркивал BCB после атаки — не подрядчиком центрального банка. Она продавала технологию организациям, которым нужен путь в регулируемую платёжную инфраструктуру. Это различие важно. Центральный SPI мог оставаться доступным, в то время как группа подключённых организаций лишилась пути к нему или получила ограниченный доступ. Остатки клиентов могли оставаться нетронутыми, пока деньги финансовых организаций, по утверждениям, перемещались с расчётных счетов. Атака могла использовать внешне легитимные полномочия, а не взламывать криптографию центрального контура.

Вот центральный тезис статьи: экономически значимым продуктом никогда не было просто соединение. Это был частный коммутатор для общедоступной финансовой инфраструктуры. Провайдер мог снижать затраты и нагрузку по внедрению каждого клиента, объединяя специализированные системы и людей. Та же экономия на масштабе могла концентрировать операционные знания, привилегированные рабочие процессы и решения о восстановлении.

Инцидент 2025 года в C&M, за которым последовало появление компании в текущей категории упорядоченного сворачивания у BCB, превращает этот тезис из абстрактной проблемы аутсорсинга в практическую проверку управления периферией бразильских платежей.

Одна компания — три разных вопроса о статусе

Идентификационная связка необычно прочна, но формулировки о статусе требуют необычной осторожности. Текущий поиск по открытому реестру на основе данных федеральной регистрации идентифицируетC & M Software Ltda., CNPJ03.215.009/0001-08, как действующую компанию с ограниченной ответственностью в Баруэри, штат Сан-Паулу, открытую 8 июня 1999 года и классифицированную преимущественно как разработка и лицензирование некастомизируемых компьютерных программ.Текущая страница CNPJ на Serasa Experian фиксирует эти сведения. Тот же CNPJ указан в давней деловой идентичности компании CMSW и на том же адресе в Баруэри на её сайте.

Второй вопрос — исторический регуляторный статус. В уведомлении, опубликованном в официальной бразильской газете 22 мая 2020 года, BCB заявил, что 20 мая авторизовал C&M Software Ltda., CNPJ 03.215.009/0001-08, как PSTI в соответствии с действовавшим тогда Circular 3.970.Уведомление в Diário Oficial недвусмысленно. Это надёжное доказательство того, что указанная компания и исторически авторизованный провайдер — одно и то же лицо. Собственная история C&M утверждает, что она выполняла эту роль гораздо раньше и была первым провайдером, одобренным центральным банком, но эти более широкие заявления о происхождении — заявления компании, а не замена официальному акту.

Третий вопрос — текущий статус PSTI в рамках режима, который изменился после атак 2025 года. Текущая страница BCB об RSFN делит перечисленных провайдеров на три группы. Gokei, JD Consultores и Sinqia указаны в новом процессе сертификации и в соответствии с Instruction 664. Tivit и Topaz указаны как проходящие сертификацию и корректировку без клиентов. ABBC и«PSTI CMSW (C&M Software) – CNPJ: 03.215.009/0001-08»указаны«в упорядоченном сворачивании» по Resolution 498.

Эти три факта могут сосуществовать. Корпоративная регистрация компании может быть действующей. Её разрешение PSTI 2020 года может быть подлинным. Тем не менее её текущая строка в реестре регулятора может быть строкой сворачивания, а не когортой сертификации. Существование юридического лица — это не сертификация PSTI; историческая авторизация — не доказательство текущего разрешения; а процесс упорядоченного сворачивания — не доказательство того, что компания прекратила все направления бизнеса.

Страница BCB не указывает, почему C&M находится в этой категории. Resolution 498 предусматривает несколько путей и полномочий в отношении перехода, превентивных мер, десертификации и выхода, но публичная строка не сообщает, какие факты применялись к CMSW. Хронология порождает очевидный вопрос, поскольку атака 2025 года предшествовала новому режиму. Но это не доказывает, что инцидент стал причиной текущей классификации. Страница также не раскрывает дату завершения сворачивания или точный объём разрешённой деятельности на время перехода.

Поэтому ответственный вывод узок: по состоянию на 17 июля 2026 года текущий список регулятора не позволяет описывать C&M как действующего сертифицированного PSTI. Он позволяет описывать C&M как именно того юридического провайдера, который сейчас указан в процессе упорядоченного сворачивания.

Этот вывод противоречит тону текущих маркетинговых материалов C&M.Главная страница CMSW утверждает, что компания «homologado» (одобрена) BACEN, а текущая страница Corner продвигает модель «PSTI Clássico» с полной инфраструктурой CMSW и полным соответствием требованиям центрального банка. Это утверждения компании в настоящем времени. Они могут описывать продукты, исторический статус, переходные договорённости или трактовку компании; страницы не согласуют эти утверждения с текущей таблицей BCB. На регулируемом рынке доступа покупатель должен разрешать такое противоречие на основе данных регулятора и предлагаемого договора, прежде чем принимать маркетинговую страницу за источник истины.

Что на самом деле контролировал Corner

Ценностное предложение C&M проще понять, проследив за работой платёжной организации, чем перечисляя программные модули. Небольшой банк, финтех, кредитный кооператив, брокер или платёжная организация хочет предлагать Pix и другие сервисы. Клиентское приложение может создавать поручение, но организация всё равно должна управлять правилами участия, обмениваться стандартизированными сообщениями, подключаться к RSFN, обслуживать сертификаты, контролировать ликвидность, проводить сверку расчётов, отслеживать мошенничество, реагировать на операционные исключения и поддерживать сервис при сбоях.

Создание этих возможностей напрямую означает сочетание регулируемого подключения со специализированной круглосуточной платёжной эксплуатацией.

Платформа Corner от C&M обещала сжать эту нагрузку. Еётекущая страница продуктаговорит, что платформа подключает организации к BCB через традиционную Sistema de Pagamentos Brasileiro и SPI. Она продвигает Pix, Open Finance, Nova Plataforma de Cobrança, boletos и более старые платёжные сервисы; интеграцию с распространёнными легаси-системами; обмен сообщениями через интерфейс или веб-сервисы; скоринг мошенничества и поведенческие правила; поддержку ликвидности; панели состояния денежных средств; и непрерывную доступность. Страница предлагает три модели развёртывания для «Corner 2026»: классическую модель на инфраструктуре CMSW, гибридную схему с разделением операций с дата-центром CMSW и локальную (on-premises) установку, где клиент сохраняет больше технологического суверенитета, а CMSW предоставляет специализированную поддержку третьей линии.

Эти модели по-разному распределяют контроль. При полностью управляемой схеме провайдер может владеть большей частью сети, обработки, мониторинга и пути поддержки. Это может ускорить выход на рынок и снизить потребность клиента в дефицитной экспертизе по RSFN. Гибридная модель может переносить прикладные или данные-компоненты, не обязательно перенося операционные знания. Локальная лицензия может разместить инфраструктуру исполнения под крышей организации, оставив её зависимой от проприетарного кода, знания версий и инженеров эскалации. Поэтому «on-premises» — не синоним «независимости», как и «управляемый» — не синоним «неконтролируемого».

Более подробен исторический документ C&M, представленный как бизнес- и технический план Corner, хотя его не следует читать как аудит системы 2026 года. В нём описаны веб-консоли, службы обмена сообщениями, доступ к RSFN, VPN-схемы, клиентские межсетевые экраны, резервирование связи, контроль денежных средств и использование SPB как резервного механизма для Pix. Также описаны контроли вокруг ликвидности счёта PI: остатки, правила взносов и погашения, симуляции, когда другие расчётные сервисы закрыты, согласования и операционные уведомления.Документ — полезная карта заявленной архитектуры C&M, но его возраст и происхождение ограничивают то, что он доказывает о среде, затронутой в 2025 году, или о продукте, предлагаемом сейчас.

Поэтому продаваемая экономическая единица была шире, чем пакеты, перемещающиеся между двумя точками. Corner находился там, где бизнес-поручение клиента превращалось в сообщение, приемлемое для регулируемой системы. Он влиял на то, как поручение аутентифицируется, одобряется, планируется, отслеживается, сверяется и эскалируется. Его консоли и API могли стать операционной памятью платёжной команды клиента. Его сотрудники поддержки могли стать теми людьми, которые понимают, почему сообщение не прошло в 2 часа ночи. Его антифрод-настройки могли вмешиваться в тот момент, когда действительные учётные данные порождали внешне валидную транзакцию.

Эта широта объясняет и привлекательность, и опасность. Общая платёжная инфраструктура может быть дешевле и надёжнее, чем воссоздание её каждой небольшой организацией. Специалисты видят больше сценариев отказов и могут содержать выделенные команды. Но когда несколько клиентов используют одного провайдера, один дефект, скомпрометированный путь доступа, ошибочный релиз или медленное аварийное решение могут пересекать границы организаций. Главное преимущество продукта — концентрированная экспертиза — соседствует с его главным риском — концентрированным контролем.

От поручения к безотзывным деньгам

Архитектура становится яснее, если разделить транзакцию на этапы контроля. Во-первых, клиент или организация создаёт планируемый платёж. Во-вторых, организация применяет правила по счетам, авторизации, мошенничеству и комплаенсу. В-третьих, системы формируют соответствующее сообщение Pix и устанавливают защищённый канал. В-четвёртых, участник аутентифицирует и подписывает то, что собирается отправить. В-пятых, сообщение через регулируемую сеть достигает SPI, которым управляет BCB. Наконец, расчёт меняет остатки на счетах PI и становится безотзывным.

PSTI может помогать на нескольких этапах, юридически не владея решением клиента. Поэтому фразы вроде «подключает банк к Pix» одновременно полезны и опасно неточны. Сетевая связность — лишь одна из зависимостей. Формирование сообщения, управление сертификатами, авторизации API, доступ к консоли, очереди исключений, панели ликвидности и антифрод-лимиты могут определять, понимает ли организация, что именно она авторизует.

Если атакующий может сделать мошенническое поручение операционно нормальным до финального подписания или использовать излишне привилегированный легитимный путь, центральная система может сделать ровно то, для чего она создана: провести расчёт по корректно представленному поручению.

Материалы 2025 года не устанавливают полную цепочку действий атакующих. Версия C&M говорит, что инцидент начался с неправомерного использования учётных данных, тогда как полицейские материалы утверждали, что сотрудник компании обеспечил несанкционированный доступ. Финального публичного отчёта о расследовании, который описал бы каждую команду, повышение привилегий, действие с сертификатами и одобрение транзакций, нет. Заполнять этот пробел вымышленной технической эксплуатацией было бы безрассудно. Тем не менее можно обозначить архитектурные вопросы, на которые должно ответить защитимое расследование.

Кто создавал каждое поручение? Какая идентичность, устройство и сетевой путь его инициировали? Что видела организация перед подписанием? Владел ли провайдер аппаратными ключами подписания, хранил ли их или имел к ним доступ? Какие человеческие и автоматические согласования требовались при необычных изменениях суммы, объёма или получателя? Были ли клиентские среды достаточно изолированы, чтобы доступ, привязанный к одной организации, не мог затронуть другую? Действовали ли антифрод-контроли до расчёта или в основном наблюдали за ним? Могла ли учётная запись поддержки вызывать API, предназначенный для организации?

Отличались ли время, скорость и концентрация переводов от нормальных паттернов затронутых организаций настолько, чтобы остановить, а не просто предупредить?

Эти вопросы различают четыре контура контроля, которые маркетинг часто смешивает в одно «безопасность». Безопасность канала защищает путь. Безопасность идентичности устанавливает, кто или что присутствует. Целостность транзакции устанавливает, что подписаны и отправлены именно те данные, которые были одобрены. Поведенческий контроль спрашивает, правдоподобно ли внешне авторизованное действие. Защищённый канал со скомпрометированной идентичностью может безупречно доставить мошенническое поручение. Многофакторный доступ к излишне привилегированной роли всё равно может быть опасен.

Прогнозный скоринг, который приходит после безотзывного расчёта, может быть одновременно впечатляющим и бесполезным.

Обновлённые бразильские правила теперь делают это разделение явным. Клиент обязан хранить свои закрытые ключи подписания и проверять целостность транзакции перед подписанием. Провайдер обязан обеспечить прослеживаемость и мониторинг в реальном времени. Разные сертификаты должны обслуживать разные среды и функции. Это не избыточные контроли. Это попытка не дать одной учётной записи провайдера, одному клиентскому учётному данному или операционному упрощению обрушить всю цепочку намерения.

Ночь взлома без ложной точности

Публичная хронология начинается примерно с ночи с 30 июня на 1 июля 2025 года. 2 июляReuters сообщила, что C&M уведомила BCB о кибератаке на свою технологическую инфраструктуру. Регулятор предписал заблокировать доступ финансовых организаций к инфраструктуре, которой управляет C&M. Пострадавшая организация BMP заявила, что несанкционированный доступ затронул резервные счета в центральном банке для межбанковских расчётов, но не затронул счета клиентов и внутренние остатки. Reuters со ссылкой на источник сообщила, что C&M обслуживала около двух десятков небольших организаций, подчеркнув, что оценки ущерба расходятся и официальной итоговой суммы не названо.

3 июля версия C&M превратилась в подробный публичный Q&A. Компания заявила, что имевшиеся тогда доказательства указывали на сотрудника, которого методами социальной инженерии склонили передать учётные данные, за чем, возможно, последовало использование других учётных данных или механизмов аутентификации. Компания отрицала наличие технической уязвимости или прямое вторжение в свои критические системы. Она сообщила, что отозвала учётные данные и ключи, изолировала затронутую среду, задействовала специальный механизм возврата Pix, запросила возвратные операции, уведомила власти и клиентов и заказала внешнюю оценку. Также она заявила, что продукты изолированы друг от друга и что инцидент касался клиент-специфичной симуляции транзакций Pix.Q&A — это позиция компании, а не независимый вывод.

Компания также признала важные решения по контролю. Она сообщила, что Corner предлагал согласования, контроль каналов и времени, многофакторную аутентификацию, пилот резервных операций и другие параметры безопасности, но некоторые клиенты не активировали все доступные контроли. Компания заявила, что пересматривает управление API, интеграции и политики внешнего доступа и рассмотрит более высокие обязательные требования безопасности. Эта версия подразумевает границу разделённой ответственности: провайдер предлагал опции, клиенты настраивали часть, а внешне легитимный путь доступа был использован во вред.

Она не устанавливает, соответствовала ли опциональность риску, были ли безопасные настройки по умолчанию достаточно строгими и должны ли были контроли уровня провайдера остановить активность независимо от конфигурации клиента.

Независимые СМИ добавили обвинения, а не окончательный технический вердикт.Associated Press сообщила, что полиция Сан-Паулу обвинила сотрудника C&M в продаже учётных данных и помощи другим в получении несанкционированного доступа. Полиция заявила, что из одной финансовой организации было выведено более R$ 540 млн, что общие потери могут быть выше и что R$ 270 млн были заблокированы.CNN Brasil сообщила о полицейской оценке в R$ 542 млн для BMPи процитировала BCB, разъяснивший, что ни C&M, ни её сотрудники не являются подрядчиками центрального банка. Это были обвинения и предварительные заявления следствия по предполагаемому преступлению. Арест или предъявление обвинения — не приговор, а суммы, связанные с одной организацией, не обязательно являются итоговым объёмом.

Оценки прессы были ещё выше. Folha и другие СМИ сообщали о суммах около R$ 800 млн или R$ 1 млрд, а Reuters со ссылкой на источник оспаривала итог в R$ 1 млрд. Компания отказалась подтвердить сумму. Ответственный подход — не усреднять цифры и не выдвигать на первый план самый громкий заголовок.

Проверенное ядро уже: пострадали средства финансовых организаций; по крайней мере одна полицейская оценка ставила сумму для BMP выше R$ 540 млн; остатки депозитов клиентов, как сообщалось, не пострадали; центральная инфраструктура Pix от BCB не описывалась как скомпрометированная; а итоговый консолидированный ущерб в рассмотренных здесь материалах не раскрыт.

Последовательность восстановления важна не меньше суммы. Сначала BCB отключил зависимые организации, затем после мер по снижению рисков разрешил контролируемую работу в будние дни с 6:30 до 18:30, с усиленным мониторингом, лимитами и согласием клиентов. C&M сообщила, что сервис DICT и контролируемая работа Pix возвращены. Ограничение снизило непосредственную экспозицию, но также показало цену непрерывности при зависимости: организации, полагающиеся на провайдера, не могли просто обойти его без регуляторной, технической и операционной работы.

«Действительные учётные данные» — начало расследования

Различие, которое проводит C&M между скомпрометированными учётными данными и уязвимостью ПО, технически значимо. Само по себе оно не оправдывает компанию. Переполнение буфера, необновлённый компонент, украденный пароль, подкупленный сотрудник и плохо ограниченная роль поддержки — это разные механизмы отказа. Они требуют разных исправлений. Однако система контроля платежей должна быть спроектирована с учётом возможности того, что авторизованная идентичность станет враждебной или будет убедительно подделана.

Безопасность, которая работает, только пока каждый держатель учётных данных заслуживает доверия, — это кадровая политика, а не устойчивая транзакционная архитектура.

Поэтому эпизод 2025 года ставит более полезный вопрос, чем «взломали ли код?»: какой объём вредоносных полномочий мог собрать скомпрометированный путь, прежде чем вмешался бы другой независимый контроль? Ответ зависит от минимальных привилегий, разделения обязанностей, изоляции клиентов, подписания транзакций, поведенческих лимитов и эскалации к людям. Если учётные данные одного сотрудника сами по себе не могли создавать или одобрять сообщения, атакующему потребовалась бы вторая независимая возможность.

Если пострадавшая организация проверяла точные данные платежа перед использованием ключа, которым владела только она, доступа провайдера было бы недостаточно. Если необычный ночной объём вызывал жёсткую остановку, скорость работала бы против атакующего, а не на него.

Ничто из этого не доказывает, что конкретный отсутствующий контроль стал причиной инцидента в C&M. Публичные материалы недостаточно детальны. Именно поэтому последующие требования регулятора сосредоточены на этих пунктах. Instruction 664 обязала действующих провайдеров усилить сквозные пути, защищённое хранение и доступ клиентов к журналам, пересмотреть привилегированный и удалённый доступ, а также мониторить внешние подключения и необычные паттерны доступа.Действующая Resolution 498говорит, что PSTI не должен иметь доступ к закрытым ключам, используемым для подписания сообщений платёжной системы. Она требует круглосуточного мониторинга мошенничества в реальном времени, способного оценивать необычные суммы, объёмы и скорости до отправки, а не только после расчёта.

Принцип в том, что подлинность и правдоподобие должны быть разделены. Действительный сертификат может установить, что сообщение исходит от ожидаемой криптографической идентичности. Он не может установить, что лежащее в основе экономическое поручение было осознанным. Легитимная учётная запись поддержки может установить, что вошёл признанный оператор. Она не может установить, что оператору было положено дотянуться до производственного действия клиента в этот час. Согласие клиента на обслуживание у управляемого провайдера может установить договор. Оно не может передать клиенту чужую обязанность — знать, что уходит с его счёта.

Та же логика применима к «опциональным контролям». Поставщики ПО часто позволяют клиентам обменивать защитные барьеры на скорость. В обычном бизнес-приложении покупатель может разумно выбрать более мягкие согласования. На пути безотзывных расчётов в реальном времени опция, защищающая от катастрофической, но правдоподобной транзакции, может стать частью минимально безопасного продукта. Resolution 498 движется в этом направлении, превращая несколько контролей в условия участия и возлагая обязанности и на провайдера, и на организацию. Главный вопрос закупки для любого клиента C&M — не существует ли функция на брошюре.

Он в том, обязательна ли функция на соответствующем пути, поддаётся ли она независимой проверке и может ли она быть отключена той самой идентичностью, которую призвана ограничивать.

Бразилия переписала договор PSTI

Регуляторная реакция BCB вышла за пределы C&M. В сентябре 2025 года, ссылаясь на участие организованной преступности в недавних атаках на финансовые и платёжные организации, центральный банк немедленно ввёл лимит в R$ 15 000 на переводы Pix и TED для платёжных организаций без полной авторизации и для организаций, подключающихся через PSTI.В сообщении BCBговорилось, что ограничение может быть снято после демонстрации контролей, при этом были ужесточены требования к доступу, смене IP-адресов и срокам авторизации организаций.

Затем Resolution 498 заменила относительно лёгкую концепцию авторизации провайдеров комплексной рамкой сертификации и надзора. В редакции начала 2026 года она требует бразильскую юридическую структуру, совместимые технические и административные возможности, функции управления и внутреннего контроля, политики по кибербезопасности и мошенничеству, независимый аудит, страхование гражданской ответственности и операционной деятельности, а также не менее R$ 15 млн капитала и собственных средств. BCB может потребовать больше пропорционально объёму транзакций, числу клиентов и риску.

Регуляция прямо говорит, что сертификация не является общей авторизацией на ведение экономической деятельности провайдера. Поэтому точные формулировки статуса так важны: компания-разработчик ПО может продолжать существовать и продавать другие продукты, не имея требуемого статуса для конкретной услуги RSFN.

Instruction 664 дала срочные технические детали для провайдеров, уже работавших в сентябре 2025 года. Она потребовала сквозные аудиторские следы, правила хранения, защищённые журналы, доступные клиентам для сверки и управления рисками, более строгий контроль доступа и мониторинг аномального внешнего или привилегированного доступа. Частью доказательств соответствия стало заключение о разумной уверенности от независимого аудитора, зарегистрированного у бразильского регулятора рынка ценных бумаг.

Это принципиально отличается от заявления провайдера, что он заказал оценку: организации и регулятору нужны определённый объём проверки, стандарт, перечень исключений и статус исправлений.

BCB также разделил полномочия подписания и транспортировку сообщений.Instruction 667потребовала от организаций, добивающихся снятия лимита Pix, подтвердить, что они не передают PSTI закрытые ключи подписания и не хранят эти ключи в его среде. Сертификаты, доступные провайдеру, подлежали отзыву и замене. Клиенты должны были использовать отдельные учётные данные для продакшена и тестирования, а также раздельно для подписания сообщений и установления канала, пересматривать авторизации, включая авторизации субподрядчиков, и проверять целостность транзакций.

В январе 2026 года BCB скорректировал режим с помощью Resolution 547. Она уточнила требования к управлению и рискам, разрешила капитал пропорционально риску сверх минимального порога, ужесточила десертификацию и продлила до восьми месяцев срок подачи действующими провайдерами заявок на новую сертификацию.Пояснительная записка BCBговорила, что организации, использующие PSTI, останутся под лимитом R$ 15 000 для Pix и TED, пока их провайдер не пройдёт сертификацию. Переходное правило гласит, что действующий провайдер, не подавший заявку в срок, автоматически десертифицируется и обязан выполнить план упорядоченного сворачивания. Однако было бы неверно выводить из этой общей нормы, что строка C&M вызвана пропущенной заявкой; текущий список причину не указывает.

Итоговый договор стал дороже и честнее. PSTI по-прежнему может дать небольшим организациям масштаб и специализированный доступ. Взамен провайдер должен демонстрировать финансовую состоятельность, независимые доказательства контроля и усиленную архитектуру безопасности. Организация не может переложить ответственность. Она обязана непрерывно контролировать управление, кибер-риск, управление мошенничеством и непрерывность; хранить документацию и аудиторские отчёты; внедрять требуемые контроли; сообщать о существенных сбоях; держать у себя ключи подписания; и проверять сообщение, которое подписывает. Аутсорсинг меняет того, кто выполняет работу.

Он не меняет того, кто несёт ответственность за регулируемый результат.

Упорядоченное сворачивание — это технологическая программа

«Упорядоченное сворачивание» звучит как административная процедура. В платёжной системе это инженерная и операционная программа, выполняемая, пока старая услуга может оставаться критически важной. Resolution 498 говорит, что план должен в приоритете ограничивать влияние на организации-клиенты и на штатное функционирование SFN и SPB. Эта цель обманчиво компактна. Клиент не может сменить свою платёжную периферию, поменяв доменное имя и скопировав базу данных.

Переход начинается с юридической и регуляторной пригодности. Принимающий провайдер должен иметь действующую сертификацию соответствующего уровня, либо организация должна получить право и построить прямой маршрут. Должны измениться регистрации участия, контактные точки и операционные обязанности. Сетевой доступ должен быть установлен на обеих независимых телекоммуникационных сетях RSFN — BCB говорит, что каждый участник обязан использовать обе, — а затем протестирован на отказы и восстановление. Межсетевые экраны, адреса, маршруты, канальные сертификаты и мониторинг требуют новых владельцев.

Затем следует прикладная работа. Сообщения Pix и SPB имеют определённые версии, правила валидации и жизненные циклы. Новый путь должен воспроизводить клиент-специфичные преобразования, идемпотентность, повторы, подтверждения, обработку исключений и сверку, не дублируя и не теряя поручения. Исторические сообщения и аудиторские доказательства должны оставаться доступными для проверок регулятора и споров. Казначейству нужна надёжная видимость счетов PI. Антифрод-правила должны переноситься без потери базовых уровней и без «слепого» периода обучения у нового провайдера.

Интерфейсы с core-банкингом, бухгалтерскими книгами, клиентскими приложениями, комплаенс-системами и инструментами поддержки — всё это требует параллельного тестирования.

Доверие должно создаваться заново, а не переноситься вперёд. В феврале 2026 года BCB выпустилУведомление SPI 003/2026, предписав участникам: при любом изменении технологической среды, модели подключения или провайдера с доступом к сертификатам выпускать новые канальные и подписывающие сертификаты, деактивировать старые в BCB и отзывать их у удостоверяющего центра. Письмо также требует новых сертификатов при подозрении на мошенничество. Это ключевой принцип выхода: миграция не завершена, если старые учётные данные всё ещё могут осуществлять полномочия.

Различие между сертификатами стало строже в июне 2026 года. Обновлённые материалы BCB по безопасности Pix разделяют сертификаты, используемые для аутентификации канала связи, и сертификаты для подписания сообщений, запрещая подменять одно назначение другим. Это разделение снижает вероятность того, что контроль над транспортировкой превратится в контроль над ценностью. Оно также добавляет работы: инвентаризации должны быть точными, хранение и защита аппаратных ключей — пересмотрены, продление сертификатов — повторяться, а откат не может означать молчаливое восстановление скомпрометированного пути доверия.

Три объявленные модели развёртывания C&M иллюстрируют, почему выход каждого клиента различается. Клиенту классической модели на инфраструктуре CMSW может потребоваться полностью новая целевая среда. Гибридный клиент может контролировать часть прикладных компонентов, но по-прежнему зависеть от дата-центра и операционных знаний CMSW. Локальный клиент может иметь исполнение, но не иметь возможностей на уровне кода или специализированной поддержки третьей линии. Владение активами — это не операционная независимость.

Надёжный план выхода определяет каждую неустранимую зависимость до кризиса и проверяет путь от неё, пока действующий провайдер здоров.

Текущий список BCB не раскрывает сроки сворачивания C&M на уровне клиентов, принимающих провайдеров, остаточный объём или критерии завершения. Эти детали могут обоснованно быть конфиденциальными. Их отсутствие означает, что внешние наблюдатели не могут судить, насколько продвинулось сворачивание.

Однако клиенты и регуляторы должны иметь возможность ответить на измеримый набор вопросов: сколько организаций остаются зависимыми; какие службы обмена сообщениями всё ещё идут через провайдера; выпущены ли новые учётные данные; прошёл ли каждый клиент тестирование двух путей; как отработали исключения сверки; и какое событие разрешает вывод из эксплуатации старого пути.

Поддержка — часть границы безопасности

Платёжное ПО часто покупается как технология, а ощущается как поддержка. Сообщение, не прошедшее в 3 часа ночи, может не сообщить, в чём причина: в клиентском ядре, в преобразовании провайдера, в сертификате, сетевом пути, изменении правил SPI или ограниченной ликвидности счёта PI. Быстрейшее решение зависит от людей, которые видят все эти слои. Заявленное преимущество C&M — многолетний опыт в обмене сообщениями SPB и Pix — было бы наиболее ценным именно в такие моменты.

Это создаёт недостаточно изученную концентрацию. Инженеры третьей линии и операционные аналитики могут накапливать широкую видимость и исключительные привилегии, потому что обычные клиентские команды не могут решить самые сложные случаи. Аварийный доступ может обходить обычный рабочий процесс, чтобы быстро запустить платежи. Общие инструменты поддержки могут связывать множество клиентских сред. Небольшая группа людей может понимать замену сертификатов, повторную обработку сообщений и координацию с регулятором. Их знания повышают устойчивость, а их учётные записи, устройства, рабочие часы и суждения становятся частью поверхности атаки.

Предполагаемое участие сотрудника C&M в 2025 году делает контроль персонала неизбежным, но реакцию нельзя сводить к обучению персонала не разглашать учётные данные. Устойчивый дизайн поддержки исходит из того, что возможны принуждение, коррупция, усталость, ошибка и захват учётной записи. Он использует привилегии по требованию, отдельное согласование производственных действий, привязку идентичности к устройству, запись сессий, журналы, видимые клиенту, узкие клиентские разделы, принудительное истечение и поведенческие остановки. Он не позволяет идентичности поддержки создавать или одобрять инструкции, несущие ценность.

Он делает аварийное повышение привилегий настолько заметным, что другой человек обязан объяснить его в момент совершения.

Оплата труда и штатная численность тоже входят в due diligence, хотя публичных данных недостаточно, чтобы судить о практике C&M. Провайдеру, продающему непрерывную доступность, нужны команды достаточной глубины, чтобы не было одного незаменимого оператора. Нужны назначенный руководитель инцидента, двуязычная или локальная поддержка там, где это применимо, проверенные каналы связи с BCB и удостоверяющими центрами, а также преемственность для специалистов, понимающих старые сервисы SPB.

Покупателям стоит проверять текучесть на привилегированных ролях, политику проверки биографии, сроки отзыва доступа и соотношение дежурных инженеров к критически важным клиентам. Глянцевая формулировка о круглосуточном сервисе ничего не говорит о том, бодрствует ли, авторизован ли и обучен ли третий человек в эскалации.

Доказательства качества поддержки должны опираться на результаты. Полезные метрики: время подтверждения сообщения об отказе регуляторному каналу, время изоляции клиента, время отзыва сертификата, давность нерешённых исключений сверки, доля ложных срабатываний и пропусков в антифрод-контролях, частота привилегированного доступа и результаты восстановления в незапланированных учениях. Среднее время решения тикетов может скрыть тот единственный платёжный инцидент, который имеет значение. Поэтому провайдер должен отдельно отчитываться о критических путях и давать клиентам видеть собственные следы.

Наконец, обязательства по поддержке должны переживать расторжение договора и регуляторный выход. Действующий провайдер может иметь меньше коммерческих стимулов удерживать экспертов, пока клиенты мигрируют, — именно тогда, когда исторические знания нужны больше всего. План упорядоченного сворачивания должен финансировать выделенную переходную команду, выявлять риск ключевых сотрудников, требовать актуальных runbook-инструкций и сохранять уровень реагирования до переключения. Непрерывность не достигнута, если инфраструктура остаётся живой, а люди, которые её понимают, уходят первыми.

Цена делегирования

C&M не публикует общий прайс-лист PSTI. Страница Corner направляет потенциальных клиентов в отдел продаж, а FAQ по Pix Automático говорит, что одна конкретная услуга тарифицируется за сообщение и не влечёт дополнительных затрат на подключение или скрытых ежемесячных платежей для существующих пользователей Corner. Это ограниченное маркетинговое заявление, а не полный прайс-лист. Любая оценка общих коммерческих условий C&M была бы спекулятивной.

Тем не менее логику затрат продукта можно проанализировать. Управляемый сервис PSTI заменяет несколько видимых расходов: подключение к двум сетям, защищённые среды, специальных платёжных инженеров, ПО для обмена сообщениями, сертификаты, мониторинг, тестирование, взаимодействие с регулятором и текущую поддержку. Провайдер может распределять постоянные затраты между клиентами. Небольшая организация может выйти на Pix раньше и с более опытной командой, чем смогла бы собрать сама. Тарификация за сообщение также привязывает часть расходов к объёму транзакций.

Но счёт — лишь первый слой. Затраты на внедрение включают отображение данных core-банкинга в платёжные сообщения, создание сред, интеграцию идентичностей, настройку антифрод-порогов, проведение гомологационных тестов, обучение операций и доказательство сверки. Текущая экономика может сочетать платформенную или абонентскую плату за поддержку, плату за использование, модули, связь, хранение, поддержку аудита и более высокие уровни сервиса. Регуляторные изменения создают дополнительную работу. В опубликованных условиях C&M о защите данных сказано, что изменившиеся правовые или регуляторные требования могут породить затраты, подлежащие согласованию, а аудиты по запросу клиента могут выставляться клиенту.Политика также определяет обязанности по аудиту и инцидентам, хотя это корпоративный договорный документ, а не независимо проверенный отчёт о контролях.

Риск добавляет ещё одну цену. Франшизы по страхованию, буферы капитала, потери от мошенничества, юристы по инциденту, работа по расследованию, возмещение клиентам и регуляторные ограничения могут перевесить экономию на подписке. Лимит R$ 15 000 для организаций, использующих провайдеров, не завершивших новый процесс сертификации, может изменить экономику клиентского продукта, даже пока технология работает. Продукт казначейского или корпоративного обслуживания становится менее полезным, если обычные переводы превышают лимит. Поэтому статус провайдера — это коммерческая характеристика с немедленными последствиями для выручки.

Выход — последний слой и часто самый недооценённый. Клиент, экономящий на проприетарных консолях, преобразованиях и операционных знаниях, позже может заплатить за параллельную инфраструктуру, выгрузку данных, новые сертификаты, двойную поддержку и месяцы тестирования. Затраты на переключение растут с каждым недокументированным правилом, антифрод-конфигурацией под контролем провайдера и интеграцией, существующей только в голове действующего поставщика. Локальное развёртывание может снизить стоимость миграции инфраструктуры, но сохранить зависимость от приложения и экспертизы.

Поэтому более низкий ежемесячный счёт может купить более дорогой будущий вариант.

Рациональное сравнение использует совокупную стоимость контроля, а не стоимость за сообщение. Добавьте внедрение, внутренний надзор, независимое подтверждение, учения по инцидентам, работу по регуляторным изменениям и профинансированный выход. Затем сравните остаточный риск: какой объём ценности можно вывести до независимой остановки; сколько клиентов разделяют домен отказа; как быстро можно заменить ключ; и прошло ли по альтернативному маршруту уже реальное тестовое сообщение. Самый дешёвый провайдер — не тот, у кого ниже ставка.

Это тот, кто обеспечивает требуемый платёжный результат с наименьшей совокупной стоимостью эксплуатации, надзора, отказов и ухода.

Конкуренция — это выбор архитектуры контроля

Текущая страница провайдеров BCB называет лишь небольшой переходный набор, но её нельзя использовать для расчёта долей рынка. На ней три провайдера в процессе сертификации и соответствии Instruction 664, два — в стадии корректировки без клиентов и два — в упорядоченном сворачивании. Страница не утверждает, что это полная экономическая перепись всех поставщиков ПО, прямых подключений или внутригрупповых схем. Собственный сайт C&M показывает меняющиеся цифры доли рынка, которые, судя по всему, генерируются динамически и не сопровождаются проверяемой методологией. Они непригодны как доказательство процентов концентрации.

Тем не менее конкурентные варианты различимы. Организация может обратиться к другому успешно сертифицированному PSTI, построить собственные возможности прямого доступа к RSFN и SPI там, где позволяет её регуляторная форма, использовать внутригруппового технологического провайдера в рамках исключения о сегрегации или пересмотреть, нужно ли ей прямое участие в конкретном сервисе Pix. Прямое и косвенное участие в Pix также по-разному распределяют функции расчётов и справочника. Каждый вариант меняет стоимость и контроль, а не просто заменяет один логотип другим.

Другой управляемый провайдер — ближайший функциональный заменитель. Он может снизить сложность миграции, если поддерживает тот же каталог сообщений и знакомые легаси-системы. Покупатель всё равно должен спросить, означает ли «другой провайдер» другой домен отказа. Два бренда могут делить дата-центр, оператора связи, процесс сертификатов, программный компонент, субподрядчика по безопасности или небольшой пул специализированных сотрудников. Концентрацию нужно картировать по четвёртым сторонам и общей инфраструктуре, а не считать по названию провайдера.

Прямая эксплуатация увеличивает контроль, но также создаёт новую операционную структуру внутри организации. Нужны люди, способные следить за версиями каталога, обслуживать обе сети RSFN, защищать ключи, управлять ликвидностью, непрерывно мониторить мошенничество и координировать инциденты. Выигрыш в безопасности существует, только если покупатель способен выполнять эти задачи лучше специалиста. Прямое подключение без достаточных ресурсов может обменять концентрацию у провайдера на риск ключевых сотрудников и более слабое обслуживание.

Внутригрупповой провайдер может согласовать стимулы и сохранить знания, но может разделять управление, системы идентичности и антикризисное управление с той финансовой организацией, которую должен защищать. Изменённая Resolution 498 освобождает внутригрупповых процесс-провайдеров от полной внешней рамки PSTI, требуя операционной сегрегации и применимых технических и режимных контролей безопасности. Это не лицензия на слияние обязанностей. Группа должна показать, что компрометация обычной корпоративной среды не может превратиться в платёжные полномочия.

Международные стандарты подкрепляют этот архитектурный взгляд.Методология CPMI-IOSCO для критически важных поставщиков услугспрашивает о корпоративном риске, информационной безопасности, надёжности, технологическом планировании и зависимости от третьих сторон.Принципы Базельского комитета 2025 года по рискам третьих сторонрассматривают концентрацию, зависимость от цепочки поставок, управление жизненным циклом и выход как обязанности банка. Эти стандарты не выделяют C&M или конкурента. Они объясняют, почему решение о закупке должно охватывать полный граф зависимостей и оставаться пересматриваемым на протяжении всего договора.

Для C&M конкуренция теперь имеет временное измерение. Страница продукта может продолжать рекламировать Corner 2026, гибридное развёртывание и специализированную поддержку. Регулируемая организация, которой нужен доступ к RSFN, должна начинать с текущих доказательств статуса от BCB. Если предлагаемый сервис зависит от выступления C&M в роли внешнего PSTI, покупателю нужно письменное подтверждение правового основания, объёма перехода и сроков, авторизованных компетентным органом.

Если предложение — это локальная лицензия на ПО, услуга поддержки или продукт вне PSTI, покупатель должен определить, какие регулируемые функции остаются у C&M, а какие нет. Неоднозначность роли сама по себе является отказом контроля.

Двенадцать проверок при закупке

Полезная реакция на инцидент 2025 года — не универсальная кибер-анкета. Покупатель должен провести проверки, которые делают границы контроля наблюдаемыми, прежде чем доверить любому провайдеру производственные платежи. Для C&M эти проверки должны также учитывать текущую классификацию упорядоченного сворачивания.

1. Подтвердите юридическую и регуляторную роль.Сверьте юридическое наименование и CNPJ контрагента с текущей записью BCB. Получите точный статус и объём полномочий на каждую дату предоставления услуги. Различайте лицензию на ПО, управляемую обработку, доступ к RSFN, косвенную поддержку Pix и участие в системе центрального банка. Не принимайте историческое официальное уведомление или маркетинговое заявление как доказательство текущей сертификации.

2. Проследите сквозной платёж.Начните с поручения клиента и определите каждую систему, идентичность, преобразование, согласование, ключ, сертификат, очередь, журнал и запись сверки вплоть до расчёта. Отметьте, какая сторона контролирует каждый шаг. Повторите для возврата, таймаута, дубликата, повреждённого сообщения и нехватки ликвидности. Слайдов с архитектурой недостаточно; покупатель должен наблюдать контролируемую транзакцию.

3. Продемонстрируйте исключительный контроль подписания.Организация должна генерировать и хранить свои закрытые ключи подписания в границах, недоступных провайдеру. Она должна проверять точное сообщение перед подписанием. Проверьте, что администратор провайдера, инженер поддержки или скомпрометированный канальный сертификат не может создать валидное сообщение, несущее ценность. Подтвердите раздельные учётные данные для тестирования, продакшена, установления канала и подписания сообщений.

4. Отработайте сценарий инсайдера.Дайте оператору red team легитимную, но узкую учётную запись поддержки. Попробуйте дотянуться до другого клиента, изменить антифрод-лимит, создать новую интеграцию, воспроизвести сообщение и повысить привилегии в необычный час. Тест считается пройденным, только если превентивные контроли останавливают вредное действие, а видимые клиенту доказательства объясняют попытку в реальном времени.

5. Проверьте аномальные суммы и скорости до отправки.Сымитируйте переводы, каждый из которых разрешён, но которые в совокупности аномальны по времени, получателю, сумме и частоте. Проверьте, когда срабатывает жёсткая остановка, кто может её обойти, требует ли обход другого согласования и как быстро уведомляется организация. Панель, предупреждающая после безотзывного расчёта, — не превентивный контроль.

6. Изолируйте клиента, не останавливая остальных.Принудительно вызовите отказ или подозреваемую компрометацию в одном тенанте. Замерьте время отзыва доступа, ротации учётных данных и сохранения доказательств. Подтвердите, что другие организации продолжают работать безопасно и что общие компоненты не могут переносить полномочия между разделами. Затем проверьте обратное: отказ общего компонента должен переводить систему в контролируемое безопасное состояние, а не порождать неопределённые транзакции.

7. Отзывайте и пересоздавайте доверие.Отработайте процесс смены сертификатов BCB. Выпустите новые сертификаты, деактивируйте старые регистрации и отзовите их у удостоверяющего центра. Докажите, что каждый старый путь отказывает, включая резервные системы и забытые тестовые точки. Замерьте время; при реальной атаке восстановление сертификатов — часть восстановления сервиса.

8. Эксплуатируйте оба сетевых пути и потеряйте один.RSFN использует две независимые телекоммуникационные сети. Организация должна наблюдать переключение трафика, пропускную способность, аварийные сигналы и восстановление при отказе одной. Она также должна картировать зависимости, из-за которых внешне независимые маршруты могут делить питание, объекты, DNS, идентичность или операционные процессы.

9. Сверяйтесь по клиентским доказательствам.Покупатель должен иметь возможность восстановить, что было создано, одобрено, подписано, отправлено, подтверждено и проведено расчётом, не полагаясь полностью на консоль провайдера. Журналы должны быть защищены от фальсификации, храниться требуемый срок, быстро предоставляться и коррелироваться по идентичностям и сообщениям. Выборочные исключения должны сходиться с бухгалтерскими записями.

10. Изучайте независимое подтверждение, а не значки.Получите данные об аудиторе, объёме, периоде, системах, исключениях, замечаниях и сроках исправлений для работ по безопасности и непрерывности. Проверьте, охватывала ли проверка именно производственный сервис и пост-инцидентные контроли. C&M заявила, что после атаки заказала внешнее расследование и контрольную работу; потенциальный регулируемый клиент должен определить, какой отчёт можно легально раскрыть и что осталось нерешённым.

11. Оцените полный выход до входа.Назовите альтернативного провайдера или прямую модель, требуемый персонал, выгрузки данных и конфигураций, план сертификатов, срок параллельной работы, обязательства по поддержке и максимально допустимое прерывание. Зафиксируйте затраты и уровни сервиса в договоре. Затем проведите частичное миграционное учение. Документ, который ни разу не переместил сообщение, — это не возможность выхода.

12. Определите доказательства для фазы сворачивания.Для клиента, которого всё ещё затрагивает переход C&M, фиксируйте одобренные регулятором вехи, остаточные услуги, разрешённые лимиты, целевого провайдера миграции, согласие клиента, меры мониторинга и финальное событие вывода из эксплуатации. Рассматривайте их на уровне совета директоров. Поскольку публичная страница BCB не объясняет причину или сроки, частные управленческие доказательства должны быть особенно точными.

На что публичные материалы не дают ответа

Материалы о C&M достаточны для твёрдой идентификации компании и содержательного анализа рисков. Их недостаточно для окончательного вердикта о виновности или текущем операционном объёме. Несколько пробелов должны оставаться явными.

Во-первых, ни один финальный публичный отчёт о расследовании, изученный для этой статьи, не устанавливает полную техническую последовательность мошенничества 2025 года. C&M заявила, что отправной точкой были социальная инженерия и неправомерное использование учётных данных, и отрицала ошибку в ПО. Полиция и пресса утверждали, что сотрудник способствовал доступу. Эти версии могут быть совместимы, но они не раскрывают, какие именно привилегии использовались, эксплуатировались ли дополнительные уязвимости, какие сообщения кем подписывались и какой контроль первым обнаружил переводы.

Во-вторых, в рассмотренных здесь публичных материалах нет авторитетной консолидированной цифры ущерба. Полицейские отчёты приписывали BMP более R$ 540 млн, тогда как оценки других СМИ доходили до R$ 800 млн или R$ 1 млрд. Сообщалось, что часть средств была заблокирована или возвращена. Число пострадавших организаций тоже различалось. Сумма иска, стоимость попытки перевода, общий объём выведенного, заблокированная сумма и итоговый экономический ущерб — разные величины. Пока власти не сведут их воедино, один громкий номер создаст ложную определённость.

В-третьих, текущая страница BCB даёт категорию C&M, но не причину. Она не говорит, было ли упорядоченное сворачивание добровольным, переходным, следствием решения по заявке, превентивной мерой, невыполнением нового требования или их сочетанием. Она не говорит, мигрировали ли все прежние клиенты, какие услуги могут продолжаться в ходе сворачивания и когда ожидается завершение. Resolution 498 описывает возможные пути; она не определяет, какой путь применим к C&M.

В-четвёртых, текущий маркетинг продукта не согласован с этим статусом. Сайт продвигает полное соответствие PSTI и текущие возможности доступа. Возможно правовое объяснение, связанное с переходом, моделью развёртывания, лицензированием продукта или услугами вне регулируемой роли PSTI. Ни одно найденное здесь публичное разъяснение не сопоставляет каждое утверждение с текущей таблицей BCB. Покупатели не должны выводить из этого расхождения ни законность, ни незаконность; они должны потребовать, чтобы роль была определена.

В-пятых, доказательства контроля большей частью описаны самой компанией. C&M публикует исторические документы о безопасности и непрерывности и говорит, что после инцидента заказала независимую работу. В рассмотренных здесь публичных материалах нет итогового отчёта о расследовании, актуального независимого заключения, актуального теста аварийного восстановления, данных о доступности для конкретных клиентов или доказательств завершения каждого пост-инцидентного исправления. Отсутствие публичного доступа не означает, что работы не существует. Это означает, что внешний читатель не может её проверить.

Наконец, сама концентрация не измерена. C&M делала исторические и текущие заявления о доле рынка, но видимые цифры разнятся и не имеют раскрытой методологии. Reuters называла около двух десятков небольших клиентов на момент атаки, тогда как страницы компании указывают гораздо более широкий исторический охват. Переходный список BCB — не знаменатель для доли рынка. Строгая оценка концентрации потребовала бы текущих данных о числе клиентов, объёмах их транзакций, общих зависимостях, взаимозаменяемости и времени миграции — данные, которые скорее доступны регулятору, чем публике.

Что отслеживать C & M и её контрагентам

Первый объект наблюдения — сам список BCB. Будущее изменение может показать завершение упорядоченного сворачивания, другой статус или новое публичное объяснение. До тех пор C&M не следует описывать как действующего сертифицированного провайдера только потому, что её сайт использует формулировки PSTI в настоящем времени. И наоборот, строку об упорядоченном сворачивании не следует растягивать в утверждение, что компания прекратила существование или ей запрещено продавать любое ПО.

Второй — миграция клиентов. Доказательства того, что организации перешли к успешно сертифицированному провайдеру, построили прямой доступ, заменили сертификаты и завершили сверку, показали бы, работает ли сворачивание как задумано. Доказательства многократных продлений сроков, сохраняющихся лимитов транзакций или опоры на временные схемы указывали бы на более высокий риск непрерывности. Критическая метрика — не объявление о миграции, а протестированная производственная возможность без старого пути доверия.

Третий — раскрытие независимого контроля. C&M заявила, что привлекла внешних специалистов для расследования и работ по безопасности и пересматривает управление API, интеграции и доступы. Резюме с указанием объёма, выводов, остаточных замечаний и сроков исправлений — без раскрытия эксплуатируемых деталей — существенно улучшило бы публичное понимание исправления. Аналогично — актуальный отчёт о независимом подтверждении, доступный клиентам под обязательством о конфиденциальности. Маркетинговые страницы о «полном соответствии» слабее ограниченных доказательств с перечнем исключений.

Четвёртый — правоприменение и судебные процессы. Полицейские обвинения, уголовные дела, гражданские иски или действия регулятора могут прояснить, кто что сделал и какая цифра ущерба релевантна. Они могут также отбросить ранние версии. Освещение должно на всём протяжении сохранять различие между обвинением и установленным фактом. Последующий обвинительный приговор установил бы преступные действия конкретных лиц; сам по себе он всё равно не ответил бы на каждый вопрос об архитектуре или управлении.

Пятый — репозиционирование продукта. Модели Corner 2026 — классическая, гибридная и локальная — позволяют предположить, что C&M может стремиться сохранить выручку от ПО и экспертизы, даже если роль провайдера изменится. Это может быть легитимный путь, но в договорах должно быть указано, кто управляет регулируемым подключением, кто держит ключи, кто мониторит мошенничество и какая компания отвечает за поддержку. Клиентская локальная лицензия может по-прежнему содержать проприетарные зависимости; гибрид может по-прежнему концентрировать привилегированные операции.

Шестой — правоприменение регулятором собственного нового стандарта. Текущая таблица показывает рынок в переходе, а не стабильное поле. Успешные решения о сертификации, повышенные требования к капиталу, выводы аудита и лимиты клиентов покажут, насколько строго применяется Resolution 498. За BCB стоит также следить в отношении агрегированной информации о концентрации провайдеров и риске миграции. Более строгие правила для провайдеров могут повысить безопасность, но непреднамеренно сократить число провайдеров; меньшее число более сильных провайдеров всё равно может создать отраслевую зависимость.

Последний объект наблюдения — советы директоров клиентов. Resolution 498 возлагает на организацию-контрагента обязанности непрерывного мониторинга. Совет, который относится к статусу PSTI как к сертификату закупки, а не к живой операционной характеристике, не усвоил урок. Он должен получать метрики по привилегированному доступу, аномальным транзакциям, здоровью сертификатов, учениям по инцидентам, аудиторским замечаниям, концентрации и готовности к выходу. Он должен знать максимальный объём ценности, который может уйти до независимой остановки, и время, необходимое для работы по другому пути.

Коммутатор под общедоступным сервисом

Успех Pix не умаляется признанием его зависимостей. Центральная система может быть высокодоступной, окончательной и безопасной, в то время как доступ на периферии остаётся неравномерным. Более того, инцидент 2025 года демонстрирует форму устойчивости: BCB изолировал затронутый слой провайдера, сохранил работу центрального контура и восстановил ограниченный доступ при усиленном контроле. Он также демонстрирует цену этой изоляции для организаций, чей маршрут зависел от C&M.

C & M Software построила бизнес на том, что сделала сложную инфраструктуру пригодной к использованию. Она накопила знания о платёжных сообщениях, подключила легаси-системы, предложила операционные консоли и поддержала организации, не желавшие воспроизводить весь стек RSFN. Это настоящая технологическая работа. Именно поэтому компания стала значимой. Чем ближе провайдер находится к точке, где намерение превращается в безотзывный расчёт, тем менее адекватно оценивать его как обычное корпоративное ПО.

Атака 2025 года показала, что учётные данные могут быть опаснее сломанного сервера. Текущая строка об упорядоченном сворачивании показывает, что непрерывность должна включать уход, а не только резервирование оборудования. Новый регуляторный режим показывает, что организация должна сохранить криптографическое и операционное ядро, которое она не делегирует: свои ключи, свою проверку намерения транзакции, свой надзор за провайдером и свою способность сменить маршрут.

Не существует основанного на доказательствах короткого пути к окончательному суждению о C&M. Версия компании о социальной инженерии правдоподобна и частично отражена в полицейских материалах, но публичный след расследования неполон. Текущий статус у регулятора ясен, но его причина — нет. Продуктовые заявления сайта видны, но их связь с процессом упорядоченного сворачивания не разрешена. Эти напряжённости должны оставаться видимыми, а не сглаживаться в оправдание или осуждение.

Более устойчивый вывод касается устройства рынка. Общие провайдеры позволяют небольшим организациям подключаться к сложной общедоступной инфраструктуре. Они также создают частные узкие места под универсальным сервисом. Ответ Бразилии после 2025 года — капитал, страхование, независимое подтверждение, разделение ключей, антифрод-контроль до расчёта, надзор клиента и упорядоченное сворачивание — признаёт, что PSTI — это не нейтральная труба. Это критическая поверхность контроля.

Поэтому для любой организации, рассматривающей ПО C&M, мигрирующей с её провайдерского сервиса или выбирающей преемника, решающий вопрос — не «Сможет ли этот провайдер подключить нас к Pix?». Он таков: «Какие полномочия сконцентрирует это подключение, какие полномочия останутся независимо нашими и можем ли мы доказать оба ответа в худшую ночь действия договора?» Pix может провести расчёт за секунды. Доверие к коммутатору под ним должно проектироваться на годы.