/

Criação de app para fintech: o que BC e lojas exigem

13 MINUTOS DE LEITURA

Criação de app para fintech: o que BC e lojas exigem

Colagem vintage: mão carimbando carteira e mão girando chave num cofre, as aprovações na criação de app para fintech
Logo do Visor, app de finanças com IA e Open Finance

Por:

Henrique Sabino

A criação de app para fintech passa por três aprovações antes de chegar ao cliente: a da loja, que exige que o app seja publicado pela empresa que presta o serviço financeiro; a do Banco Central, que regula como o software é construído e testado; e a do próprio usuário, que precisa ser identificado antes de movimentar dinheiro.

Entre as dez páginas brasileiras que li em setembro de 2026 para esse termo, nenhuma cita as regras da App Store e do Google Play para apps financeiros, e nenhuma menciona a mudança de dezembro de 2025 na norma de segurança cibernética das instituições de pagamento.

Na Wama, o assunto é de projeto entregue: em 2025 o estúdio fez o projeto e o desenvolvimento do aplicativo da Cappta, instituição de pagamento que oferece captura de pagamento e conta digital em modelo white label. Este texto é o recorte do app dentro do guia completo de site para fintech.

O que muda na criação de app para fintech?

Muda quem responde pelo que o app faz. Num app de fintech, a instituição responde perante o Banco Central pelo software que colocou no bolso do usuário, inclusive pela parte que um terceiro escreveu. O contrato com quem constrói precisa refletir isso desde a proposta.

Também muda o ritmo de publicação. Cada versão nova é um evento que a instituição precisa controlar dentro do método de construir e manter um produto digital, porque uma falha numa atualização expõe saldo, documento e senha de gente real. Fluxo claro e os momentos que decidem se o usuário continua seguem valendo, só que dentro de um perímetro regulado.

Quem publica um app financeiro nas lojas?

A empresa que presta o serviço, não a agência. As diretrizes de revisão da App Store, na regra 5.1.1(ix), determinam que apps de campos altamente regulados, com bancos e serviços financeiros citados nominalmente, sejam submetidos pela pessoa jurídica que presta os serviços, e não por um desenvolvedor individual.

Chave antiga de latão sobre círculo verde-lima, a conta do app para fintech no nome da própria empresa

A regra 3.2.1(viii) vai além para apps de investimento, negociação ou gestão de dinheiro: devem ser submetidos pela instituição financeira que presta o serviço, com as licenças necessárias nos locais onde são oferecidos. No Android, a política de serviços financeiros do Google Play torna obrigatória a declaração de recursos financeiros no Play Console para qualquer app com funcionalidade financeira.

A conta de desenvolvedor é da fintech

A conta nas lojas nasce no nome da fintech, e o fornecedor entra como membro convidado. App publicado na conta da agência é app que a fintech não controla e que a loja pode recusar. O mesmo vale para repositório, nuvem e certificados, assunto de quem fica com o código e as contas do app.

Na Wama, essa é a regra de tudo o que o estúdio entrega: o projeto vai para a conta do cliente, e quem decide trocar de fornecedor leva tudo, porque já está no nome dele.

O que o Banco Central exige de quem constrói o app?

Exige desenvolvimento seguro, inclusive quando quem desenvolve é terceiro. A Resolução BCB nº 85, de 2021, política de segurança cibernética das instituições de pagamento, foi reescrita pela Resolução BCB nº 538, de 18 de dezembro de 2025, com prazo de adequação até 1º de março de 2026 para quem já operava.

Cadeado de ferro antigo sobre quadrado verde-lima, a segurança exigida na criação de app para fintech

O texto agora lista controles mínimos, como autenticação, criptografia, detecção de intrusão, rastreabilidade, correção de vulnerabilidades e segurança nas integrações. O art. 3º, § 3º, diz que eles valem no desenvolvimento de sistemas. E o § 6º manda a instituição verificar, no que couber, os sistemas desenvolvidos por prestadores de serviço terceiros. O estúdio que escreve o app passa a ser algo que a fintech precisa conferir e documentar.

Três exigências que entram no cronograma

O § 7º pede trilhas de auditoria de ponta a ponta, com logs e retenção segura. O art. 22-A exige teste de intrusão ao menos uma vez por ano, feito com independência por especialista contratado, com correções documentadas. E o art. 12, § 3º, pede controles contra vulnerabilidades na liberação de novas versões do aplicativo. Como a norma voltou a ser ajustada em março de 2026, confirme com o compliance a versão aplicável ao seu tipo de instituição.

O cadastro e a identificação do cliente

O cadastro do app é onde a regra de conhecer o cliente vira tela. A Circular BCB nº 3.978, de 2020, no art. 16, exige procedimentos que verifiquem e validem a identidade do cliente, inclusive por confronto com bases públicas e privadas. O art. 18 acrescenta avaliar a capacidade financeira, como renda ou faturamento.

A ordem de decisão importa: primeiro o compliance define o que coletar e validar, depois o design desenha como pedir. Invertida, essa ordem produz telas que o jurídico manda refazer. Aprovado o cadastro, o caminho até a primeira ação útil decide se a conta aberta vira conta usada.

O que o app precisa mostrar ao usuário

A condição de instituição de pagamento. A Resolução BCB nº 80, de 2021, art. 5º, § 4º, II, manda fazer constar essa condição de forma clara nos canais de comunicação e de atendimento. Para a maior parte dos usuários, o app é o principal canal de atendimento. As exigências do site estão em o que a norma pede do site da instituição.

Nem toda fintech é instituição autorizada: muitas operam sobre a licença de uma parceira, em white label. Aí quem responde é a instituição autorizada. Na leitura da Wama, isso torna provável que a parceira peça ao app evidências parecidas com as que pediria ao próprio time.

Como escolher quem vai construir o app de uma fintech

Escolha quem aceita ser verificado: trabalhar dentro da política de segurança do cliente, entregar tudo na conta dele e documentar o que fez. A tabela resume o que pedir por escrito.

Livro-razão antigo aberto sobre semicírculo verde-lima, as trilhas de auditoria que o fornecedor documenta

O que pedir ao fornecedor

Por que

Base

Contas de loja, nuvem e repositório no nome da fintech

A loja exige a empresa que presta o serviço

Apple 5.1.1(ix) e 3.2.1(viii)

Prática de desenvolvimento seguro aceita pela política do cliente

A instituição verifica o que terceiros desenvolvem

Res. BCB 85, art. 3º, §§ 3º e 6º

Logs e trilhas de auditoria desenhados com o produto

Rastreabilidade de ponta a ponta

Res. BCB 85, art. 3º, § 7º

Revisão antes de cada versão publicada

Controle de vulnerabilidades em novas versões

Res. BCB 85, art. 12, § 3º

Janela no cronograma para o teste de intrusão

Teste anual e independente

Res. BCB 85, art. 22-A

Cadastro validado pelo compliance antes do design

Identificação e qualificação do cliente

Circular BCB 3.978, arts. 16 e 18

Pergunte também quem responde pelo projeto no dia a dia. Na Wama, uma pessoa só conduz do briefing à entrega, e a IA usada em código e automação passa por leitura humana antes de ir ao cliente. Num projeto auditável, saber quem escreveu e quem revisou cada parte é metade da documentação. Os outros pontos de contrato estão em o que exigir por escrito de quem constrói.

Quanto custa e quanto tempo leva um app de fintech?

Depende do produto e do que vem pronto da instituição parceira. Um guia de software house brasileira, de março de 2026, estima o MVP de uma carteira digital entre R$ 150 mil e R$ 300 mil e de 5 a 8 meses. Uma desenvolvedora brasileira, em abril de 2025, fala em US$ 60 mil a US$ 300 mil e de 4 a 12 meses.

A faixa geral da Wama para SaaS e sistema vai de R$ 20 mil a R$ 100 mil, chegando a R$ 200 mil conforme a complexidade, com 50% no início e 50% na entrega. É referência de produto digital, não de app regulado: teste de intrusão, integrações de identificação e revisão de release entram por cima. Veja o que move o preço de uma primeira versão.

Erros comuns na criação de app para fintech

  1. Publicar na conta da agência. A loja pode recusar, e a fintech perde o controle do produto.

  2. Desenhar o cadastro antes do compliance. As telas voltam para o começo quando a lista de dados muda.

  3. Tratar segurança como fase final. A norma pede controles no desenvolvimento, não um relatório no fim.

  4. Esquecer o teste de intrusão no cronograma. Ele é anual, independente e gera correções.

Perguntas frequentes

Uma agência pode publicar o app da fintech na conta dela?

Não é o caminho seguro. A Apple determina que apps de serviços financeiros sejam submetidos pela pessoa jurídica que presta o serviço, e o Google Play exige a declaração de recursos financeiros. O correto é a conta nascer no nome da fintech, com a agência convidada como membro para publicar e manter.

A Resolução BCB 85 vale para qualquer fintech?

Ela se aplica a instituições de pagamento autorizadas e também a corretoras e distribuidoras. Fintech que opera sobre a licença de uma parceira não é a destinatária direta, mas a parceira responde pelo que roda na infraestrutura dela e tende a exigir controles equivalentes. Confirme o enquadramento com o compliance.

O que mudou com a Resolução BCB 538?

Publicada em dezembro de 2025, ela detalhou os controles mínimos de segurança cibernética, estendeu esses controles ao desenvolvimento de sistemas, inclusive os feitos por terceiros, exigiu trilhas de auditoria de ponta a ponta e tornou obrigatório teste de intrusão independente ao menos uma vez por ano.

O app precisa dizer que a empresa é instituição de pagamento?

Sim, quando ela é instituição de pagamento autorizada. A Resolução BCB 80 manda fazer constar essa condição de forma clara nos canais de comunicação e de atendimento. Como o app costuma ser o principal canal de atendimento, a informação precisa estar num lugar fixo e fácil de encontrar.

Quanto tempo leva para desenvolver um app de fintech?

Guias de mercado publicados entre 2025 e 2026 falam em 4 a 12 meses, com MVP de carteira digital estimado entre 5 e 8 meses. O prazo cresce com o número de integrações, com a validação do cadastro pelo compliance e com a janela do teste de intrusão antes do lançamento.

Se a sua fintech vai tirar um app do papel e quer o escopo, as contas e o processo de release definidos antes da primeira tela, converse com a Wama e peça uma proposta detalhada.

Veja também