摘要

  • C & M Software Ltda. 是同一家巴西法律公司,CNPJ 03.215.009/0001-08,于 2020 年获得有记录的 PSTI 授权,巴西中央银行(Banco Central do Brasil)现将其列为后 2025 年认证制度下的“有序退出过程”。
  • 2025 年 7 月的事件并未导致 Pix 的中央结算引擎瘫痪,但它表明一个接入提供商如何成为多家机构消息、凭证、欺诈设置、支持决策和迁移选项的集中控制面。
  • C&M 表示攻击始于社会工程和有效凭证的滥用,而非其软件缺陷。这一区别并未解决更棘手的控制问题:特权访问、交易完整性检查、异常检测和客户-提供商隔离作为一个组合系统是否足够强大。
  • 巴西修订后的 PSTI 规则使买方成为持续监督者,而非被动客户。机构必须保留私有签名密钥、在签名前验证交易、监控提供商,并能够在无需将旧信任带入新环境的情况下执行有序更换。
  • 公开证据未披露 C&M 为何被列入有序退出类别、该过程何时结束、2025 年欺诈的最终合并损失,或公司声称委托的独立审查结果。这些是实质性空白,而非猜测的邀请。

获得办公时间的支付轨道

2025 年 7 月的短暂时期内,关于 C & M Software 最揭示性的事实是一张时间表。Pix 设计为连续使用,但 C&M 相关的操作仅能在工作日的上午 6:30 至下午 6:30 恢复。每个参与机构必须明确同意,欺诈监控必须加强,交易限额必须应用。巴西中央银行(Banco Central do Brasil,简称 BCB)首先命令机构断开与 C&M 运营的基础设施的连接;随后在缓解措施后,将预防性暂停替换为部分暂停。路透社报道了该受控回归的条件,同时《圣保罗页报》描述了监管机构更密切的监控

那个十二小时窗口不仅仅是一个停机统计数字。它使得通常隐藏于 Pix 品牌背后的一个层面显现出来。BCB 运营着即时支付系统(Sistema de Pagamentos Instantâneos,简称 SPI),作为巴西境内机构间结算即时支付的单一中央基础设施。它实时逐笔处理每项指令;一旦结算,转账即最终且不可撤销。直接参与者通过在央行的专用 PI 账户进行结算,不得透支。这些是BCB 自身对 SPI 的描述。然而,并非每个机构都自行构建和运行所有连接、消息接口、操作控制台、欺诈规则和支持流程。信息技术服务提供商(Provedor de Serviços de Tecnologia da Informação,简称 PSTI)可以为接入国家金融系统网络(RSFN)处理数据。

C&M 占据了那个接缝处。它不是 Pix,不是中央银行,正如 BCB 在攻击后强调的那样,也不是央行的承包商。它向需要进入受监管支付基础设施的机构销售技术。这一区别很重要。中央 SPI 可以保持可用,而一组连接的机构失去或限制了通往该系统的路径。客户余额可以保持不动,而属于金融机构的资金据称从结算账户中被转移。攻击可以利用看起来合法的权限,而不是破坏中央轨道的密码学。

本文的中心命题是:具有经济重要性的产品从来不仅仅是一个连接。它是一个用于公共金融基础设施的私人操作交换机。提供商可以通过汇集专业系统和人员来降低每个客户的成本和实施负担。同样的范围经济可以集中操作知识、特权工作流和恢复决策。C&M 的 2025 年事件,随后该公司出现在 BCB 当前的有序退出类别中,将这个命题从一个抽象的外包关注点转变为对巴西支付边缘如何治理的实践检验。

同一家公司,三种不同的状态问题

身份桥梁异常坚固,但状态语言需要异常谨慎。基于联邦注册数据的当前公开公司查询将C & M Software Ltda.,CNPJ03.215.009/0001-08,识别为一家活跃的有限公司,位于巴鲁埃里(Barueri),圣保罗,成立于 1999 年 6 月 8 日,主要分类为非定制计算机程序的开发与许可。Serasa Experian 当前的 CNPJ 页面记录了这些细节。相同的 CNPJ 出现在该公司长期使用的 CMSW 商业身份以及其网站上相同的巴鲁埃里地址。

第二个问题是历史上的监管地位。在巴西官方公报 2020 年 5 月 22 日发布的一份摘录中,BCB 声明已于 5 月 20 日授权 C&M Software Ltda.(CNPJ 03.215.009/0001-08)作为适用第 3,970 号通告时的 PSTI。《官方日报》通知非常明确。这是可靠的证据,表明被分配的公司和历史上被授权的提供商是同一实体。C&M 自身的历史称其更早地扮演了这一角色,并且是第一个获得央行批准的提供商,但这些更广泛的说法是公司声明,而非替代公报行为。

第三个问题是当前 PSTI 在 2025 年攻击后发生变化的制度下的状态。BCB 当前的 RSFN 页面将列名的提供商分为三组。Gokei、JD Consultores 和 Sinqia 显示在新的认证过程中并符合第 664 号指令。Tivit 和 Topaz 显示在认证和调整中,无客户。ABBC 和“PSTI CMSW (C&M Software) – CNPJ: 03.215.009/0001-08”显示“有序退出过程”根据第 498 号决议

这三个事实可以共存。公司的公司注册可以是活跃的。其 2020 年的 PSTI 授权可以是真实的。其当前的监管行可以仍然是有序退出行,而不是认证队列。公司存在不是 PSTI 认证;历史授权不是当前许可的证明;有序退出过程不是软件公司已停止所有业务线的证据。

BCB 页面未说明 C&M 为何处于该类别。第 498 号决议提供了围绕过渡、预防措施、取消认证和退出的几种途径和权力,但公开行并未说明哪些事实适用于 CMSW。时间线提出了一个显而易见的问题,因为 2025 年攻击发生在新制度之前。它未证明该事件导致了当前分类。页面也未披露退出完成日期或过渡期间允许活动的确切范围。因此,负责任的结论是狭窄的:截至 2026 年 7 月 17 日,监管机构自身的当前列表不支持将 C&M 描述为当前认证的 PSTI。它支持将 C&M 描述为现在被列入有序退出过程的确切法律提供商。

这一结论与 C&M 当前营销的基调相冲突。CMSW 主页称其“已获得 BACEN 的认证”,当前 Corner 页面宣传一种“PSTI Clássico”模式,具有完整的 CMSW 基础设施和完全的央行合规性。这些是现在时态的公司声明。它们可能描述产品、历史地位、过渡安排或公司自身的解释;这些页面未将声明与 BCB 当前的表格相协调。在受监管的接入市场中,买方应在将销售页面视为权威之前,从监管机构和拟议合同中解决这一冲突。

Corner 实际控制了什么

C&M 的价值主张最容易通过追踪支付机构的工作而非列出软件模块来理解。一家小型银行、金融科技公司、信用合作社、经纪商或支付机构希望提供 Pix 和其他服务。其面向客户的应用程序可以创建指令,但机构仍然需要管理参与规则、交换标准化消息、接入 RSFN、维护证书、控制流动性、对账结算、监控欺诈、处理操作异常以及通过故障维持服务。直接构建这些能力意味着将受监管的连接性与专业支付操作相结合,全天候进行。

C&M 的 Corner 平台承诺压缩这一负担。其当前产品页面称该平台通过传统巴西支付系统(Sistema de Pagamentos Brasileiro)和 SPI 将机构连接到 BCB。它宣传 Pix、开放金融、新收款平台(Nova Plataforma de Cobrança)、银行付款单(boletos)和旧支付服务;与常见遗留系统的集成;通过前端或 Web 服务的消息传递;欺诈评分和行为规则;流动性支持;资金视图;以及持续可用性。页面为“Corner 2026”提出了三种部署模式:使用 CMSW 基础设施的经典模式、与 CMSW 数据中心共享操作的混合安排,以及客户保留更多技术主权且 CMSW 提供专业第三线支持的现场安装。

这些模式不同地分配控制权。在完全托管安排中,提供商可以拥有更多的网络、处理、监控和支持路径。这可以加快进入速度并减少客户维护稀有 RSFN 专业知识的需求。混合模式可以移动应用程序或数据组件,而不一定移动操作知识。现场许可可以将运行时基础设施置于机构屋檐下,同时使其依赖于专有代码、发布知识和升级工程师。因此,“本地”不等于“独立”,就像“托管”不等于“未受控”一样。

一份提交为 Corner 商业和技术计划的 C&M 历史文件提供了更多细节,尽管不应将其视为对 2026 年系统的审计。它描述了 Web 控制台、消息服务、通过 RSFN 的访问、VPN 安排、客户防火墙、冗余通信、资金控制以及使用 SPB 作为 Pix 的应急方案。它还描述了围绕参与者 PI 账户流动性的控制:余额、贡献和赎回规则、其他结算服务关闭时的模拟、批准和操作通知。该文件是 C&M 声称设计的有用地图,但其年限和来源限制了它对于 2025 年涉及的环境或当前所提供产品的证明力。

因此,被出售的经济单位比两个端点之间的数据包更广阔。Corner 位于客户商业指令成为受系统可接受消息的位置。它帮助决定指令如何被认证、批准、安排、观察、对账和升级。其控制台和 API 可以成为客户支付团队的操作记忆。其支持人员可以成为理解消息为何在凌晨 2 点失败的人。其欺诈设置可以调解有效凭证产生明显有效交易的点。

这种广度既解释了吸引力,也解释了危险。共享支付基础设施可以比每个小型机构单独重建更便宜、更可靠。专家看到更多故障模式,并可以维护专业团队。但当多个客户共享同一提供商时,一个缺陷、受损访问路径、不良发布或缓慢紧急决策可以跨越机构边界。产品最深层的益处——集中的专业知识——与其最深层的风险——集中的控制——相邻。

从指令到不可撤销的资金

如果将交易划分为控制阶段,架构会变得更清晰。首先,客户或机构创建预期的支付。其次,机构应用账户、授权、欺诈和合规规则。第三,系统构建适当的 Pix 消息并建立安全通道。第四,参与者认证并签署其意图发送的内容。第五,消息通过受监管网络到达 BCB 运营的 SPI。最后,结算改变 PI 账户中的余额并变得不可撤销。

PSTI 可以协助几个阶段,而不合法地拥有客户的决策。这就是为什么诸如“将银行连接到 Pix”之类的短语既有用又危险地不精确。网络连接只是一种依赖。消息形成、证书处理、API 权限、控制台访问、异常队列、流动性视图和欺诈限制可以决定机构是否知道其授权的内容。如果攻击者可以使欺诈指令在最终签名前看起来操作正常,或者可以利用过度权限的合法路径,中央系统可能完全按照其设计执行:结算一个有效提交的指令。

2025 年的证据并未确定攻击者使用的完整链条。C&M 的说明称事件始于凭证滥用,而警方报告指控一名公司员工促成了未经授权的访问。没有公开的最终法医报告映射每条命令、权限提升、证书操作和交易批准。用想象的技术利用来填补这一空白将是鲁莽的。尽管如此,可以确定一个可辩护调查会回答的架构问题。

谁生成了每条指令?哪个身份、设备和网络路径发起了它?机构在签署前看到了什么?提供商是否拥有、存储或访问任何私有签名材料?对于价值、数量或目的地的异常变化,需要哪些人工和机器批准?客户环境是否足够隔离,使得与一个机构相关的访问不能影响另一个?欺诈控制是在结算前运行,还是主要观察结算?支持身份是否可以调用旨在给机构的 API?转账的时间、速度和集中度是否与受影响机构的规范有足够差异,从而停止而不是仅发出警报?

这些问题区分了营销通常合并为“安全性”的四种控制。通道安全保护路由。身份安全确定谁或什么在场。交易完整性确保批准的确切数据是被签署和发送的数据。行为控制询问一个看似授权的操作是否合理。具有受损身份的安全通道可以完美地携带欺诈指令。对过度特权角色的多因素访问仍然可能不安全。在不可撤销结算后到达的预测评分可以同时令人印象深刻且无用。

巴西修订后的规则现在使这一分离变得明确。客户必须保留其私有签名密钥并在签名前验证交易完整性。提供商必须构建可追溯性和实时监控。不同的证书必须服务于不同的环境和功能。这些不是冗余的控制。它们是一次尝试,以防止单一的提供商账户、客户凭证或操作捷径崩溃整个意图链。

漏洞之夜,无虚假精确

公开时间线大致从 2025 年 6 月 30 日夜间到 7 月 1 日开始。7 月 2 日,路透社报道C&M 已通知 BCB 其技术基础设施遭受网络攻击。监管机构命令封锁金融机构对 C&M 运营的基础设施的访问。受影响机构 BMP 表示,未经授权的访问到达了央行为银行间结算持有的储备账户,但未影响客户账户或内部余额。路透社援引消息人士称 C&M 服务约二十多家较小机构,同时强调报道的损失估计不同且未给出官方总计。

C&M 的说明演变为 7 月 3 日的一份详细公开问答。公司表示当时可用的证据指向一名员工通过社会工程被诱导共享凭证,可能随后使用了进一步的凭证或认证机制。公司否认了技术漏洞或对其关键系统的直接入侵。它表示已撤销凭证和密钥,隔离受影响环境,调用 Pix 的特殊返回机制,请求撤销,通知当局和客户,并委托外部取证评估。它还表示产品是隔离的,且事件涉及特定客户对 Pix 交易的模拟。问答是公司的立场,而非独立调查结果

公司还承认了重要的控制选择。它表示 Corner 提供批准、通道和时间控制、多因素认证、储备操作试验和其他安全设置,但一些客户未激活所有可用控制。它表示正在审查 API 治理、入职和外部访问政策,并将考虑更高的强制性安全要求。这一说明暗示了共享责任的边界:提供商提供选项,客户配置其中一些,一个看似合法的访问路径被滥用。它未确定可选性对于风险是否适当,安全默认是否足够强大,或提供商级控制是否应阻止活动而无论客户的配置如何。

独立报道添加了指控,而非最终技术裁决。美联社报道圣保罗警方指控一名 C&M 员工出售凭证并帮助他人获得未经授权的访问。警方表示超过 5.4 亿雷亚尔已从一家金融机构被转移,总损失可能更高,2.7 亿雷亚尔已被冻结。CNN 巴西报道警方对 BMP 的金额为 5.42 亿雷亚尔并引用 BCB 澄清 C&M 及其员工不是央行承包商。这些是关于涉嫌犯罪的声明和初步调查陈述。逮捕或指控不是定罪,与一家机构相关的金额不一定是最终总计。

新闻估计范围甚至更高。Folha 和其他媒体报道了约 8 亿或 10 亿雷亚尔的数字,而路透社援引消息人士质疑 10 亿雷亚尔的总计。公司拒绝确认金额。负责任的选择不是平均数字或提升最大的标题。已验证的核心更窄:属于金融机构的资金受到影响;至少一个警方记录将 BMP 的金额定在 5.4 亿雷亚尔以上;据报道客户存款余额未受影响;BCB 的中央 Pix 基础设施未被描述为被攻破;在此审查的证据中,最终合并损失仍未披露。

恢复顺序与金额同样重要。BCB 首先断开依赖机构,然后在缓解后允许受控的工作日运营,时间为上午 6:30 至下午 6:30,并加强监控、限制和客户同意。C&M 表示 DICT 服务和受控 Pix 操作已恢复。限制减少了即时暴露,但也证明了依赖性的连续性成本:依赖该提供商的机构不能简单地在没有监管、技术和操作工作的情况下绕过它。

“有效凭证”是调查的开始

C&M 在受损凭证和软件漏洞之间的区别在技术上有意义。它本身不是开脱。缓冲区溢出、未打补丁的组件、密码被盗、员工受贿和范围不良的支持角色是不同的故障机制。它们需要不同的修复。然而,支付控制系统必须设计为授权身份可能变得敌对或令人信服地被冒充的可能性。仅在每个凭证持有人都值得信赖时才起作用的保安是人事政策,而非弹性的交易架构。

因此,2025 年事件提出了一个比“代码是否被黑客攻击?”更有用的问题:在一个独立的控制介入之前,一个受损路径能聚集多少破坏性权限?答案取决于最小特权、职责分离、客户隔离、交易签名、行为限制和人工升级。如果仅凭员工凭证无法创建或批准消息,攻击者将需要第二个独立能力。如果受影响的机构在使用其单独控制的密钥之前验证确切支付数据,提供商访问将不足。如果异常夜间数量导致硬停止,速度将对抗攻击者而非防御者。

这没有证明特定的缺失控制导致了 C&M 事件。公开证据不够详细。它确实解释了为什么监管机构随后的要求集中于此。第 664 号指令要求现有提供商加强端到端追踪、安全保留和客户对日志的访问、审查特权和远程访问,以及监控外部连接和异常访问模式。当前第 498 号决议规定 PSTI 不能访问用于签名支付系统消息的私有密钥。它要求在提交前进行实时、24 小时的欺诈监控,能够评估异常价值、数量和速率,而不仅仅在结算后。

原则是真实性和合理性必须分离。有效证书可以建立消息来自预期的加密身份。它不能建立基础经济指令是意图的。合法支持账户可以建立认证操作员登录。它不能建立操作员应在那个时间到达客户的生产操作。客户同意使用托管提供商可以建立合同。它不能转移客户知晓离开其账户内容的责任。

相同的逻辑适用于“可选控制”。软件供应商通常允许客户用摩擦换取速度。在普通商业应用中,买方可以理性选择较轻的批准。在不可撤销的实时结算路径中,一个防止灾难性但合理交易的选择可以成为最低安全产品的一部分。第 498 号决议朝这个方向迈进,将几个控制变成参与条件,并对提供商和机构施加义务。对于任何 C&M 客户,艰难的采购问题不是功能是否在手册中存在。而是功能在相关路径中是否是强制性的、独立可测试的,并且不能被其旨在约束的同一身份禁用。

巴西重写了 PSTI 协议

BCB 的监管回应超出了 C&M。2025 年 9 月,引用有组织犯罪参与近期对金融和支付机构的攻击,中央银行对未获完全授权的支付机构以及通过 PSTI 连接的机构立即施加 15,000 雷亚尔的 Pix 和 TED 转账上限。BCB 的公告表示,在展示控制措施后可以移除限制,同时收紧访问、IP 地址变更和机构授权时间表。

第 498 号决议随后用一个更全面的认证和监督框架替换了相对较轻的提供商授权概念。经 2026 年初修订,它要求巴西法律结构、兼容的技术和管理能力、治理和控制职能、网络和欺诈政策、独立审计、运营和民事责任保险,以及至少 1500 万雷亚尔的实收资本和权益。BCB 可以根据交易量、客户数量和风险要求更多。法规明确规定认证不是对提供商经济活动的普遍授权。这就是为什么谨慎的状态语言很重要:一家软件公司可以继续存在并销售其他产品,同时缺乏特定 RSFN 服务所需的状态。

第 664 号指令为 2025 年 9 月已在运营的提供商提供了紧急技术细节。它要求端到端审计追踪、保留规则、可用于客户对账和风险管理的安全日志、更严格的访问控制以及对外部或特权访问的监控。由巴西证券监管机构注册的独立审计师出具的合理保证报告是合规证据的一部分。这与提供商声称委托了评估有实质不同:机构和监管机构需要定义的范围、标准、例外清单和修复状态。

BCB 进一步将签署权限与传输分离。第 667 号指令要求寻求 Pix 上限减免的机构证明它们未与 PSTI 共享私有签名密钥或将这些密钥存储在其环境中。提供商可访问的证书必须被撤销和替换。客户必须在生产与测试之间以及消息签名与通道建立之间使用不同的凭证,审查包括承包商在内的权限,并验证交易完整性。

2026 年 1 月,BCB 通过第 547 号决议调整了该制度。它澄清了治理和风险要求,允许在最低标准之上实施风险比例资本,加强了取消认证,并将现有 PSTI 请求新认证的过渡截止日期延长至八个月。BCB 的解释性说明表示,使用 PSTI 的机构将保持 15,000 雷亚尔的 Pix 和 TED 上限,直到其提供商成功完成认证。过渡规则规定,未在截止日期内申请的现有提供商将被依职权取消认证,并必须执行有序退出计划。然而,从该一般性条款推断 C&M 的行列因错过申请而产生是错误的;当前列表未说明原因。

由此产生的协议更昂贵也更诚实。PSTI 仍然可以为较小机构提供规模和专家访问。作为回报,提供商必须展示财务能力、独立控制证据和更强的安全架构。机构不能外包问责性。它必须持续监控治理、网络风险、欺诈管理和连续性;保留文档和审计报告;实施必要控制;报告重大故障;保留其签名密钥;并验证其签名的消息。外包改变谁执行工作。它不改变谁拥有受监管结果的责任。

有序退出是一个技术计划

“有序退出”听起来是行政性的。在支付系统中,它是一个工程和操作计划,在旧服务可能仍然关键的情况下执行。第 498 号决议规定,计划必须优先限制对客户机构和 SFN 及 SPB 正常运行的影响。这一目标具有欺骗性的紧凑性。客户不能通过更改域名和复制数据库来切换支付边缘。

转型从法律和监管资格开始。接收提供商必须具有适当的当前认证,或者机构必须资格化并构建直接路径。参与记录、联系点和操作责任必须改变。网络接入必须通过 RSFN 的两个独立电信网络建立——BCB 表示每个参与者必须同时使用两者——然后进行故障和恢复测试。防火墙、地址、路由、通道证书和监控需要新所有权。

应用程序工作随之而来。Pix 和 SPB 消息具有定义的版本、验证规则和生命周期。新路径必须重现客户特定的转换、幂等性、重试、确认、异常处理和结算,而不重复或丢失指令。历史消息和审计证据必须保持可用于监管审查和争议。资金团队需要可信的 PI 账户可见性。欺诈规则需要迁移而不丢失基线或让新提供商经历一段盲目学习期。与核心银行、分类账、客户应用程序、合规系统和支持工具的接口都需要并行测试。

信任必须被再生,而非继承。2026 年 2 月,BCB 发布了SPI 通知 003/2026,告知参与者每当技术环境、连接模式或具有证书访问权限的供应商发生变化时,他们必须发放新的通道和签名证书,在 BCB 处停用旧证书,并在认证机构处撤销它们。通知还要求在怀疑欺诈时发放新证书。这是一个关键的退出原则:如果旧凭证仍能行使权限,迁移是不完整的。

证书之间的区别在 2026 年 6 月变得更加明确。BCB 更新的 Pix 安全材料将用于认证通信通道的证书与用于签名消息的证书分开,并禁止一个目的替代另一个。这一分离降低了控制传输变成控制价值的可能性。它还增加了工作量:库存必须精确,存储和硬件保护必须审查,证书续期必须演练,回滚不能意味着 quietly 恢复一个受损的信任路径。

C&M 宣传的三种部署模式说明了为什么每个客户的退出是不同的。采用经典 CMSW 基础设施模式的客户可能需要完整的目的地环境。混合客户可能控制一些应用程序组件,但仍依赖于 CMSW 的数据中心和操作知识。现场客户可能拥有运行时,但缺乏源代码级能力或专业第三线支持。资产拥有不是操作独立性。一个可信的退出计划在危机发生前识别每个不可减少的依赖关系,并在提供商健康时测试离开路径。

BCB 当前列表未披露 C&M 的客户级时间表、目的地提供商、剩余范围或完成标准。这些细节可能适当保密。它们的缺失意味着外部人员无法判断退出的进展。然而,客户和监管机构应该能够回答一组可衡量的问题:有多少机构仍然依赖;哪些消息服务仍然通过该提供商;是否已发放新的凭证;每个客户是否已完成双路径测试;结算异常如何执行;什么事件允许旧路径退役。

支持是安全边界的一部分

支付软件通常作为技术购买,而作为支持体验。凌晨 3 点的失败消息可能不会宣布原因是客户核心、提供商转换、证书、网络路径、SPI 规则变更还是流动性不足。最快的解决取决于能够跨这些层面查看的人员。C&M 声称的优势——在 SPB 和 Pix 消息方面的长期经验——在恰恰那些时刻最有价值。

这创造了一种未被充分审视的集中。第三线工程师和运营分析师可以积累广泛的可见性和特殊权限,因为普通客户团队无法解决最棘手的问题。紧急访问可能绕过正常流程以便快速恢复支付。共享支持工具可能连接许多客户环境。一小群人可能了解证书替换、消息重新处理和监管机构协调。他们的知识增强韧性,同时他们的账户、设备、工作日程和判断成为攻击面的一部分。

2025 年涉嫌 C&M 员工的参与使得人员控制不可避免,但答案不能简化为培训员工不泄露凭证。一个有韧性的支持设计假设胁迫、贿赂、疲劳、错误和账户接管是可能的。它使用及时权限、生产操作的单独批准、设备绑定身份、会话记录、客户可见日志、狭窄客户分区、强制过期和行为停止。它防止支持身份生成或批准有价值指令。它使紧急提升足够显眼,以至于另一个人必须在其发生时解释它。

薪酬和人员配置也属于尽职调查,尽管公开记录不足以判断 C&M 的实践。销售持续可用性的提供商需要足够深的轮班以避免一个不可或缺的操作员。它需要指定的事件领导、双语或相关本地支持、经过测试的与 BCB 和认证机构的联系路径,以及了解旧 SPB 服务的专家的继任。买方应检查特权角色的流动率、背景筛查政策、访问撤销时间以及待命工程师与关键客户的比例。一份精美的 24/7 服务声明对第三个人在升级中是否清醒、授权和练习没有说明。

支持证据必须基于结果。有用的指标包括:确认监管消息失败的时间、隔离客户的时间、撤销证书的时间、未解决结算异常的年龄、欺诈控制中的假阴性和假阳性率、特权访问频率以及未宣布演习中的恢复性能。平均工单解决时间可能隐藏重要的一次支付事件。因此,供应商应分别报告关键路径,并让客户看到自己的轨迹。

最后,支持职责必须在合同终止和监管退出后继续存在。现任提供商在客户迁移时可能拥有减少保留专家的商业激励,正是在历史知识最需要的时候。有序退出计划应为隔离的过渡团队提供资金、识别关键人员风险、要求当前操作手册,并在切换期间保持响应水平。如果基础设施保持通电但了解它的人首先离开,连续性就无法实现。

委派的价格

C&M 不发布通用 PSTI 资费。其 Corner 页面引导潜在客户进行销售联系,而 Pix Automático 常见问题解答称特定服务通过消息计费,并且不带来额外设置费用或现有 Corner 用户的意外月费。这是一个范围限定的营销声明,而非完整价格列表。因此,对 C&M 整体商业条款的任何估计都是猜测。

产品的成本逻辑仍然可以分析。托管 PSTI 服务替代了几项可见费用:双网络连接、安全环境、专业支付工程师、消息软件、证书、监控、测试、面向监管机构的操作和持续支持。提供商可以在客户之间分摊固定成本。小型机构可能比独自组建更快地接触 Pix 并获得经验更丰富的团队。每条消息定价也将一些费用与交易量对齐。

但发票只是第一层。实施成本包括将核心银行数据映射到支付消息、建立环境、入职身份、设置欺诈阈值、运行认证测试、培训操作和证明结算。经常性经济可能结合平台或支持费、使用费、模块、连接、存储、审计支持和更高级的服务水平。监管变化创造额外工作。C&M 发布的数据保护条款称,法律或监管要求的变化可能产生需协商的成本,并且客户请求的审计可以向客户收费。该政策还规定了审计和事件责任,尽管它是公司合同文件,而非独立验证的控制报告。

风险增加了另一个价格。保险免赔额、资本缓冲、欺诈损失、事件律师、法务工作、客户补救和监管限制可能使订阅节省相形见绌。对使用尚未完成新认证流程的提供商的机构施加的 15,000 雷亚尔转账限制,即使其技术仍然运作,也可以改变客户的产品经济学。如果常规转账超过上限,资金或商业支付产品就会变得不那么有用。因此,提供商的状态是一个具有即时收入后果的商业特征。

退出是最后一层,通常是最便宜的。通过使用专有控制台、转换和操作知识节省费用的客户,以后可能为并行基础设施、数据提取、新证书、双重支持和数月测试付费。切换成本随着每个未记录的规则、提供商控制的欺诈配置和仅存在于现任者头脑中的集成而增加。现场部署可能降低基础设施迁移成本,但同时保留应用和专业知识依赖。因此,较低的月度报价可以购买一个更昂贵的未来期权。

合理的比较使用总控制成本而非每条消息成本。加上实施、内部监督、独立保证、事件演练、监管变化工作和有资金的退出。然后比较剩余风险:在独立停止之前多少价值可以移动;多少客户共享一个故障域;密钥可以多快替换;以及替代路由是否曾承载过真实测试消息。最便宜的提供商不是资费最低的那个。而是以最小的运营、监督、故障和离开综合成本交付所需支付结果的那个。

竞争是对控制架构的选择

BCB 当前的提供商页面仅列出了一小组过渡集,但不应用来计算市场份额。它显示了三家提供商处于认证中并符合第 664 号指令,两家处于调整中无客户,两家处于有序退出。页面未说明这是每个软件供应商、直接连接或集团内安排的完整经济普查。C&M 自己的网站显示看起来动态生成的市场份额数字,并且没有附上可审计的方法。它们不适合作为集中百分比证据。

尽管如此,竞争选择是可识别的。机构可以寻求另一个成功认证的 PSTI,在其监管形式允许的情况下构建直接 RSFN 和 SPI 能力,利用制度隔离例外下的集团内技术提供商,或重新考虑是否需要直接参与特定 Pix 服务。直接和间接 Pix 参与也不同地分配结算和目录功能。每个选项都改变了成本和控制,而不是简单地用一个徽标替换另一个。

另一个托管提供商提供了最近的功能替代。如果它支持相同的消息目录和熟悉的遗留系统,它可以减少迁移复杂性。买方仍然必须问“不同提供商”是否意味着不同的故障域。两个品牌可以共享数据中心、电信运营商、证书流程、软件组件、安全分包商或一小组专业员工。集中应通过第四方和共同基础设施来映射,而非按供应商名称计数。

直接操作增加了控制,但也创造了机构内部的新运营机构。它需要能够跟随目录发布、维护两个 RSFN 网络、保护密钥、管理流动性、持续监控欺诈和协调事件的人员。安全收益仅在买方能够比专家更好地执行这些职责时存在。人员配置不足的直接连接可能用提供商集中换取关键人员风险和更弱的维护。

集团内提供商可以对齐激励并保留知识,但它可能与其应保护的金融机构共享治理、身份系统和危机管理。修订后的第 498 号决议豁免了同组处理提供商完全的外部 PSTI 框架,同时要求操作分离和适用的技术和安全控制。这不是削减职责的许可。集团必须证明普通企业环境的妥协不能成为支付权限。

国际标准强化了这一架构观点。CPMI-IOSCO关键服务提供商方法论询问企业风险、信息安全、可靠性、技术规划和第三方依赖。巴塞尔委员会的2025 年第三方风险原则将集中度、供应链依赖、生命周期管理和退出视为银行责任。这些标准不选择 C&M 或竞争对手。它们解释了为什么采购决策必须覆盖整个依赖图并在合同期间保持可修订。

对于 C&M,现在竞争有了时间维度。产品页面可以继续宣传 Corner 2026、混合部署和专业支持。需要 RSFN 接入的受监管机构必须从 BCB 的当前状态证据开始。如果拟议服务依赖 C&M 作为外部 PSTI,买方需要相关当局的书面确认法律依据、过渡范围和允许的时间表。如果提案是现场软件许可、支持服务或非 PSTI 产品,买方必须定义哪些受监管职能保留在 C&M。角色的模糊本身就是控制失败。

十二项采购测试

对 2025 年事件的有用回应不是通用网络问卷。买方应在将生产支付委托给任何提供商之前,运行使控制边界可观察的测试。对于 C&M,这些测试还需要处理当前有序退出分类。

1. 证明法律和监管角色。将合同方的法律名称和 CNPJ 与 BCB 的当前记录相匹配。获取每个服务日期的确切状态和范围。区分软件许可、托管处理、RSFN 接入、间接 Pix 支持和中央银行参与。不接受历史公报通知或营销声明作为当前认证的证据。

2. 端到端追踪一笔支付。从客户指令开始,识别通过结算的每个系统、身份、转换、批准、密钥、证书、队列、日志和对账记录。标记每个阶段由哪方控制。对撤销、超时、重复、格式错误消息和流动性不足重复。架构幻灯片不够;买方应观察受控交易。

3. 展示独家签名控制。机构应在提供商无法触及的边界内生成并保留其私有签名密钥。它应在签名前验证确切消息。测试提供商管理员、支持工程师或受损通道证书不能产生有效的价值消息。确认用于测试、生产、通道建立和消息签名的不同凭证。

4. 尝试内部人员场景。给红队操作员一个合法但狭窄的支持身份。尝试访问另一个客户、更改欺诈限制、创建新集成、重放消息和在异常时间提升权限。只有预防性控制阻止有害操作并且客户可见的证据实时解释尝试时,测试才通过。

5. 在提交前测试异常价值和速度。模拟单独允许但按时间、目的地、金额和速率集体异常的转账。验证何时发生硬停止,谁可以覆盖它,覆盖是否需要不同的组织,以及机构被通知的速度。不可撤销结算后的仪表板警报不是预防性控制。

6. 隔离客户而不停止所有人。强制一个租户的故障或可疑妥协。测量撤销访问、轮换凭证和保存证据的时间。确认其他机构继续安全运行,且共享组件不能跨分区泄漏权限。然后测试相反情况:共同组件故障应进入受控安全状态,而不是产生不确定交易。

7. 撤销并重建信任。演练 BCB 的证书变更流程。发放新证书,停用旧注册并在认证机构处撤销它们。证明每个旧路径失败,包括应急系统和遗忘的测试端点。计时演练;在真实攻击期间,证书恢复是服务恢复的一部分。

8. 运行两个网络路径并失去一个。RSFN 使用两个独立的电信网络。机构应观察流量切换、容量、警报和任一网络故障时的恢复。它还应该映射可能使看似独立的路由共享电源、设施、DNS、身份或操作的依赖关系。

9. 从客户证据进行对账。买方必须能够重建生成了什么、批准了什么、签署了什么、发送了什么、确认了什么以及结算了什么,而不完全依赖提供商的控制台。日志应是防篡改的、保留所需期限、及时可用并在身份和消息之间关联。样本异常应解决到会计条目。

10. 检查独立保证而非徽章。获取安全性和连续性工作的审计师、范围、期间、系统、排除项、例外和修复日期。检查审查是否覆盖了确切的生产服务和事件后控制。C&M 表示在攻击后委托了外部取证和控制工作;潜在受监管客户应确定什么报告可以合法共享以及什么仍未解决。

11. 在进入前为完整退出定价。命名替代提供商或直接模式、所需员工、数据和配置导出、证书计划、并行运行持续时间、支持义务和最大容忍中断。将成本和服务水平放入合同。然后执行部分迁移演练。从未移动过消息的文件不是退出能力。

12. 为有序退出阶段定义证据。对于仍受 C&M 过渡影响的客户,记录监管机构批准的里程碑、剩余服务、允许限制、迁移目的地、客户同意、监控措施和最终退役事件。在董事会层面审查。由于公共 BCB 页面未说明原因或时间表,私人治理证据必须格外精确。

公开记录无法回答的问题

围绕 C&M 的证据足以建立牢固的身份和有意义的风险分析。它不足以对责任或当前操作范围做出最终裁决。几个缺失应保持明确。

首先,本文审查的公开最终法医报告没有建立 2025 年欺诈的完整技术顺序。C&M 表示社会工程和凭证滥用是起点,并否认软件缺陷。警方和媒体指控一名员工促成了访问。这些说法可能兼容,但它们未披露使用的精确权限、是否利用了额外漏洞、谁签署了什么消息或哪个控制首先检测到转账。

第二,在此审查的公开记录中没有权威的合并损失数字。警方记录将超过 5.4 亿雷亚尔与 BMP 关联,而其他新闻估计范围朝向 8 亿或 10 亿雷亚尔。一些资金据报道被冻结或追回。受影响机构的数量也不同。起诉金额、尝试转账价值、总转移价值、冻结价值和最终经济损失是不同的衡量标准。在当局协调它们之前,一个单一标题数字会创造虚假确定性。

第三,BCB 当前页面给出 C&M 的类别但未给出原因。它未说明有序退出是自愿的、过渡性的、申请决定的结果、预防措施、未能满足新要求还是某些组合。它未说明每个前客户是否已迁移、退出期间可以继续什么服务或何时预计完成。第 498 号决议描述了可能的路径;它未识别哪条路径适用于 C&M。

第四,当前产品营销未与该状态协调。网站宣传全面的 PSTI 合规性和当前接入能力。可能存在涉及过渡、部署模式、产品许可或受监管 PSTI 角色以外服务的合法解释。此处找到的公开澄清未将每个声明映射到 BCB 当前表格。买方不应从错配推断合法性或非法性;他们应要求角色得到解决。

第五,控制证据大多是自我描述的。C&M 发布历史安全和连续性文件,并称在事件后委托了独立工作。此处审查的公开记录不包含由此产生的法医报告、当前独立保证意见、当前灾难恢复测试、客户特定可用性数据或每个事件后修复已完成证明。公开视图的缺失并不意味着工作不存在。它意味着外部读者无法验证它。

最后,集中度本身未被衡量。C&M 做出了历史和当前市场份额声明,但可见数字变化且缺乏披露的方法。路透社在攻击时引用了约二十多个较小客户,而公司页面引用了更广泛的历史覆盖。BCB 的过渡列表不是市场份额的分母。严格的集中度评估需要当前客户数量、其交易价值、共同依赖关系、可替代性和迁移时间——这些数据更可能对监管机构可用而非公众。

C&M 及其交易对手的观察点

第一个观察点是 BCB 列表本身。未来的变化可能显示有序退出完成、不同状态或新的公开解释。在此之前,不能仅因其网站使用现在时态的 PSTI 语言就将 C&M 描述为当前认证。相反,有序退出行不应被拉伸为声称公司已停业或被禁止销售所有软件。

第二个是客户迁移。证明机构已迁移到成功认证的提供商、构建直接接入、替换证书并完成结算的证据将显示退出是否按计划运行。重复延期、持续交易限制或对临时安排的依赖证据将表明更高的连续性风险。关键衡量不是迁移公告,而是没有旧信任路径的情况下经过测试的生产能力。

第三个是独立控制披露。C&M 表示委托了外部取证和安全工作,并正在审查 API 治理、入职和访问。一份识别范围、发现、剩余例外和关闭日期——而不暴露可利用细节——的摘要将实质性地改善公众对修复的理解。一份当前在保密下对客户可用的保证报告也是如此。说“完全合规”的营销页面比带有例外的范围证据更弱。

第四个是执法和裁决。警方指控、刑事指控、民事诉讼或监管行动可能澄清谁做了什么以及哪个损失数字相关。它们也可能拒绝早期理论。报道应始终保持指控和调查结果之间的区别。后来的定罪将建立指定个人的犯罪行为;它本身仍不会回答每个架构或治理问题。

第五个是产品重新定位。Corner 2026 的经典、混合和现场模型表明 C&M 可能寻求保留软件和专业知识收入,即使提供商角色发生变化。这可以是一个合法的路径,但合同必须说明谁运营受监管连接、谁持有密钥、谁监控欺诈以及哪个公司对支持负责。部署在客户处的许可仍然可以包含专有依赖关系;混合仍然可以集中特权操作。

第六个是监管机构对其自身新标准的实施。当前表格显示一个转型中的市场,而非固定领域。成功的认证决策、更高的资本要求、保证调查结果和客户限制将揭示第 498 号决议应用的严格程度。还应观察 BCB 关于提供商集中度和迁移风险的汇总信息。严格的提供商规则可以提高安全性,同时无意中减少供应商数量;更少但更强的提供商可能仍会创造行业范围的依赖。

最后一个观察点属于客户董事会。第 498 号决议将持续监控职责放在签约机构上。将 PSTI 状态视为采购证书而非实时操作条件的董事会已错过了教训。它应接收特权访问、异常交易、证书健康、事件演练、审计例外、集中度和退出准备度的衡量。它应知道在独立停止前可能离开的最大价值以及通过另一条路径操作所需的时间。

公共事业下的交换机

承认其依赖关系并不会削弱 Pix 的成就。中央系统可以在边缘接入仍然不均的情况下保持高可用、最终性和安全性。事实上,2025 年事件展示了一种韧性形式:BCB 隔离了受影响的提供商层,保持中央轨道运行,并在更严格控制下恢复了有限接入。它也展示了对于路径依赖 C&M 的机构来说这种隔离的成本。

C & M Software 通过使困难基础设施可用而建立了一项业务。它收集支付消息知识、连接遗留系统、提供操作控制台并支持不想复制完整 RSFN 堆栈的机构。这是真正的技术工作。正是因为这一点,该公司变得重要。供应商越接近意图变为不可撤销结算的点,就越不足以将其评估为普通企业软件。

2025 年攻击表明凭证可以比损坏的服务器更危险。当前有序退出行列表明连续性必须包括离开,而不仅是冗余硬件。新监管制度表明机构必须保留其未委派的密码和操作核心:其密钥、对交易意图的验证、对供应商的监控以及更改路径的能力。

没有基于证据的捷径来对 C&M 做出最终判断。公司关于社会工程的说明是合理的,并部分反映在警方报告中,但公开的法医链条不完整。监管机构的当前状态是明确的,但其原因不是。网站的产品声明是可见的,但它们与有序退出过程的关系未解决。这些张力应保持可见,而不是被平滑为要么辩护要么谴责。

更持久的结论涉及市场设计。共享提供商允许小型机构加入复杂的公共基础设施。它们也在通用服务下创造私人瓶颈。巴西在 2025 年之后的答案——资本、保险、独立保证、密钥分离、结算前欺诈控制、客户监督和有序退出——认识到 PSTI 不是中性管道。它是一个关键控制面。

对于任何考虑 C&M 软件、从其提供商服务迁移或选择继任者的机构,决定性问题因此不是“这个供应商能连接我们到 Pix 吗?”而是“这个连接将集中哪些权力,哪些权力将保持独立属于我们,我们能否在合同最糟糕的夜晚证明这两个答案?”Pix 可能在几秒内结算。对其下交换机的信任必须经过多年工程。