O Ofício-Circular nº 1/2023/CVM/SIN, de 12 de abril de 2023, dirigido aos usuários do sistema CVMWeb e do web service de processamento de informes (API), anuncia o fim do login nativo do CVMWeb. A partir de 15/5/2023, o acesso identificado ao CVMWeb e aos sistemas correlatos passa a ser feito exclusivamente pelo “Login GOV.BR”, oferecido como segunda opção desde 2020 (item 1). Para a API, que não usa o GOV.BR, o login e a senha são trocados por chaves de acesso geradas no próprio CVMWeb (item 5). O ofício vem acompanhado de documentação técnica da API (versão 1.1).
Escopo
- Só GOV.BR a partir de 15/5/2023 (itens 1 e 2): passada a fase de estabilização, a CVM migrou para o GOV.BR em caráter exclusivo, pela maior robustez, flexibilidade e segurança da plataforma. Desde essa data não é mais possível acessar o CVMWeb ou sistemas correlatos com a senha antiga.
- Criação da conta (item 3): quem ainda não tem conta GOV.BR deve criá-la pelo serviço oficial do governo federal indicado no ofício.
- Motivação institucional (item 4): a descontinuação atende ao objetivo estratégico de consolidar o uso de serviços do Governo Digital.
- Chaves de acesso para a API (item 5): a partir de 10/4/2023, uma nova funcionalidade do CVMWeb permite gerar chaves de acesso, que substituem o login e a senha na API. A autenticação nativa continuou funcionando na API só até 30/6/2023.
- Suporte (item 6): dúvidas vão ao Suporte Externo da CVM.
Consequência operacional
- Geração da chave (anexo, seção 1): após o login, o usuário acessa no menu a opção “Chaves de Acesso”, onde gera uma nova chave vinculada ao seu usuário e CPF, visualiza as chaves geradas e pode revogá-las.
- Token temporário (anexo, seção 2): com a chave, a aplicação se autentica na API e recebe um token de acesso do tipo “bearer”, com tempo de vida padrão de uma hora (3.600 segundos). Expirado o token, é preciso gerar outro. Há ambiente de testes (“sandbox”) com endereços próprios.
- Informes cobertos pela API (anexo, seção 2): informe diário, lâmina de fundos, informe de fundo 157, informe de prestadores de serviço e informe mensal de investidores não residentes. O envio é o mesmo XML já remetido à CVM, com codificação UTF-8.
- Retorno 200 não é sucesso do informe (anexo, orientações gerais): o código HTTP 200 indica que o processamento ocorreu sem falhas, não que o informe foi aceito. O status vem no corpo da resposta: S (sucesso), P (sucesso parcial), E (erro geral) ou N (erro interno), com detalhamento e mensagens por CNPJ.
- Checksum: a resposta devolve um hash SHA-256 do XML enviado, calculado após remover espaços entre tags, espaços no início e no fim e quebras de linha.
Erros comuns
- Manter rotina de acesso com a senha nativa. Desde 15/5/2023 o acesso ao CVMWeb e correlatos é só pelo GOV.BR (item 2).
- Deixar a integração da API com login e senha. A autenticação nativa na API acabou em 30/6/2023; o caminho é a chave de acesso (item 5).
- Tratar o HTTP 200 como informe aceito. O resultado do processamento vem no JSON, por CNPJ (anexo).
- Reutilizar o token indefinidamente. O token expira, por padrão, em uma hora (anexo).
Relação com outras notas
- Ofício-Circular nº 5/2023/CVM/SIN: função “Master Delegado” no CVMWeb, criada a partir de necessidades surgidas com o fim do login nativo.
- Ofício-Circular nº 2/2024/CVM/SIN: adaptação à Resolução CVM 175, com procedimentos no CVMWeb para atas, alterações de regulamento e CNPJ de classes (itens 7 e 14).
- Anexo Normativo I da Resolução CVM 175: onde hoje estão o informe diário e a lâmina dos FIF, dois dos documentos que a API recebe.