01 — proporção

Um SOC econômico para fintechs brasileiras que precisam passar pela inspeção do Bacen sem queimar o caixa de Series Seed.

A regulação está clara. A Resolução BCB 85/2021 e a Política de Segurança Cibernética obrigatória pegam fintechs de qualquer porte — BaaS, gateway Pix, conta digital, exchange cripto. O problema é que a maioria das opções no mercado foi desenhada para banco grande: MSSP enterprise cobra de R$ 80 mil a R$ 300 mil por mês, contratos longos, oversold. Quem está começando precisa de outra coisa: o mínimo defensável, registrado, auditável, e que cabe no budget de um Series Seed.

02 — o que o regulador pede

Os cinco artefatos que toda fintech brasileira precisa ter prontos.

Não é teoria. É o que aparece em supervisão direta do Bacen e em due diligence de banco custodiante quando uma fintech tenta fechar contrato de BaaS, Pix indireto ou IP de pagamento.

  1. 01

    Resolução BCB 85/2021

    Política de Segurança Cibernética

    Documento obrigatório, atualizado, com escopo, governança e plano de resposta. Quarry gera o template inicial a partir do desenho de incidentes reais e mantém a versão vigente vinculada às detecções ativas.

  2. 02

    Res. BCB 85/2021 · Art. 8

    Registro de incidentes relevantes

    Cada incidente classificado como relevante precisa estar registrado, datado e com evidência rastreável. O agente Triage marca classificação e cadeia probatória já no momento do achado — não depende de analista preencher planilha depois.

  3. 03

    Res. BCB 85/2021 · Art. 9

    Comunicação ao Bacen em até 24 horas

    Quando o incidente cruza o limiar de relevância, o relatório regulatório é montado em formato de comunicação imediata ao Bacen, com classificação, vetores e medidas tomadas. O relógio começa no momento da detecção, não no momento em que alguém abriu o ticket.

  4. 04

    IN BCB 314

    Continuidade operacional e teste

    Plano de continuidade testado, com responsáveis, RTO e RPO. Quarry executa drills cinematográficos a partir de cenários sintéticos (fraude Pix, SIM swap, scraping Open Finance) e arquiva o resultado como evidência de teste periódico.

  5. 05

    LGPD · Art. 48

    Notificação de incidente com dado pessoal

    Quando o incidente toca dado pessoal de cliente, a notificação para ANPD e titular precisa ser específica. O relatório separa o que é vazamento, o que é exposição e o que é uso indevido — três regimes diferentes na ANPD.

03 — o que a IA fecha sem humano

36%

dos alertas o auto-triage classifica com confiança suficiente para fechar sem chegar ao analista humano. Contra 7% de uma baseline de regras estáticas — 5.1× mais. Zero falso-fechamento nas duas estratégias (nenhum incidente real foi indevidamente arquivado).

Em vez de prometer “80% de redução”, publicamos o número.

O auto-triage do Quarry foi medido contra o dataset FinPlay BR (sintético, 100 alertas) — distribuição de 60 true-positives, 30 false-positives e 10 eventos benignos representando fraude Pix, scraping Open Finance, SIM swap e outros vetores típicos de fintech regulada BR. Ground truth embutido no gerador, métrica reproduzível por commit. Foi a primeira rodada publicada; vamos manter cadência a cada release do agente.

estratégiaauto-closefalso-fech.p95 ms
Baseline · regras estáticas7%0%< 1
Quarry · auto-triage agêntico36%0%2.498
Precisão de fechamento
100%

todo alerta fechado era de fato dispensável

Recall de escalação
100%

todo true-positive chegou ao humano

Custo do agente
US$ 0.094

por mil alertas processados (gpt-4o-mini)

Dataset é sintético. Em piloto com cliente, rodamos contra os alertas reais dos últimos 30 dias e republicamos o número específico daquele ambiente — nenhuma fintech tem distribuição de alerta idêntica à outra.

run bb5f7ccc · 2026-05-26modelo: openai/gpt-4o-mini via OpenRoutercomo reproduzir →

04 — o número que pesa

R$ 27,40

custo médio de uma investigação cinematográfica de fraude Pix organizada conduzida pelos agentes Quarry — incluindo modelo, consultas, geração de relatório regulatório e arquivamento de evidência. Medido no dataset sintético FinPlay Pagamentos (R$ 1,84 mi reconstituídos em ~4 min 30 s).

Comparação honesta, com hedges humanos onde precisa.

Os números abaixo vieram de cotações reais de MSSP brasileiros (2025-2026) atendendo fintech de porte Seed/Series A. Cada caixa é um spread, não um ponto. Quarry não cobre tudo que um SOC enterprise cobre — cobre o que o regulador exige de fintech começando, com auditoria e evidência arquivada.

opçãocusto mensalcobertura regulatória
MSSP enterprise (Splunk + 24×7)R$ 80k – 300ksobra capacidade; contrato de 24 meses; oversold pra fintech pequena
SOC interno (1 squad + ferramentas)R$ 180k – 420kcontratação demora ~6 meses; risco de burnout em time pequeno
Sem SOC formalR$ 0risco regulatório com Bacen; bloqueio de Pix; recusa de banco custodiante
Quarry · plano fintech BRR$ 2,4k – 9,8k(a definir)cobre os cinco artefatos do bloco 02; sem cobertura de fraude transacional em tempo real (esse é outro produto)

Spread Quarry calculado contra perfil de uso típico Seed (3-8 conectores, 1-3 incidentes relevantes/mês). Preço final ainda não publicado.

05 — o que sai do produto

Cada investigação termina em três artefatos auditáveis.

i — comunicação Bacen

Relatório de incidente relevante

Formato pronto para envio em até 24h. Inclui classificação, vetores, medidas tomadas e evidência indexada. Versão imutável fica arquivada com hash; supervisor pode comparar com a versão recebida pelo regulador.

ii — cadeia probatória

Replayable ledger

Cada chamada de modelo, cada query rodada, cada decisão dos agentes Detect/Triage/Hunt/Respond fica registrada. Auditor externo consegue refazer a investigação do zero, com os mesmos dados e os mesmos prompts.

iii — controle mapeado

Crosswalk Res. BCB 85 ↔ detecção

Catálogo público liga cada artigo da Res. 85, IN BCB 314 e itens da LGPD que tocam segurança cibernética a regras Sigma específicas em customizations/detections/br-fintech. Quando um item perde cobertura, o CI marca antes de chegar em produção.

“O Bacen não exige que você tenha o SOC mais caro do mercado. Exige que você consiga, na hora da inspeção, mostrar o que detectou, quando detectou, como classificou e o que fez.”

leitura informal da Res. BCB 85/2021 e IN BCB 314, por quem já passou pela inspeção

06 — para quem isso não é

Vale a meia hora de leitura, mas só se você se reconhece aqui.

  • Banco grande, conglomerado ou IF S1/S2.

    Quarry foi feito propositalmente abaixo do escopo de SOC enterprise. Se a sua área de cibersegurança já tem squad dedicado, MSSP contratado e SIEM próprio, este produto não acrescenta nada — provavelmente substitui mal.

  • Fintech que precisa de antifraude transacional em tempo real.

    Antifraude no instante da transação (score, velocity, device fingerprint para bloquear o Pix antes do envio) é outro produto. Quarry investiga depois — encontra o anel, monta a evidência, gera o relatório. Os dois são complementares, não substitutos.

  • Empresa que quer “AI-powered cyber” como argumento de captação.

    Quarry usa modelos, sim, mas o relógio do produto é o relógio do regulador, não o do pitch deck. Se a expectativa é vender IA para fundo, esta provavelmente não é a ferramenta certa.

  • Quem ainda não decidiu se vai operar regulado no Brasil.

    Se o roadmap regulatório está aberto (talvez Pix indireto, talvez BaaS, talvez nada disso), vale primeiro fechar o desenho. Quarry depende de saber qual regime se aplica.

07 — o que perguntam

Perguntas que apareceram nas primeiras conversas com fintechs.

Atualizado conforme a conversa evolui. Se sua dúvida não está aqui, escreva — provavelmente ela vira item desta lista.

01Por que partir de um fork e não construir do zero?
O motor agentic (Detect, Triage, Hunt, Respond) é a parte mais cara de construir e a menos diferenciada para o usuário fintech BR. Em vez de queimar 6-12 meses de equipe refazendo orquestrador, partimos de uma base AGPLcompatível e investimos a engenharia no que importa para o regulador brasileiro: detecções fintech BR, conectores Pix/Open Finance, geração de comunicação Bacen.
02Os dados saem do Brasil?
Depende do plano. Self-host: você decide onde Postgres, ClickHouse e Redis rodam — pode ser tudo em VPC brasileira. Managed: regiões disponíveis incluem EU, US e Índia; ainda não há região São Paulo dedicada (próximo passo no roadmap se houver demanda confirmada). Air-gap: nenhuma chamada externa, com modelo local via Ollama.
03Quem é o owner legal?
Increase Trainer Inc., empresa americana (FL), responsável pelo produto. Para contrato com fintech brasileira, ainda estamos avaliando se vale entidade brasileira espelho ou contrato cross-border. Conversável caso a caso.
04O relatório regulatório pode ser usado direto na comunicação ao Bacen?
O formato e os campos seguem o que a Res. BCB 85/2021 pede. O texto final passa por revisão da pessoa responsável pela comunicação — o relatório é insumo, não substitui o compliance officer. O que ele evita é a pessoa ter que reconstituir o incidente do zero três dias depois.
05Tem demo?
A demo cinematográfica de fraude Pix organizada (FinPlay Pagamentos, ~4min30s) está disponível por convite. Use o link “ver a plataforma” no topo. Dados 100% sintéticos.