Programa de Integridade · documento público · documento integral
Proteger confidencialidade, integridade, disponibilidade e autenticidade de informações e serviços, com controles proporcionais, resposta coordenada e continuidade testada.
Nesta página
O que abrange
- M365
- Astrea
- Sistema contábil
- Instituição financeira
- ChatGPT
- Claude
- Dispositivos
- Redes
- Arquivos
- Fornecedores e trabalho remoto
Controles técnicos específicos dependem do risco, contrato e papel do sistema; medidas adequadas e proporcionais são obrigatórias quando incidirem LGPD, sigilo ou dever contratual.
Definições
- Menor privilégioConcessão apenas do acesso necessário, pelo tempo e contexto necessários.
- MFAAutenticação com fatores distintos para reduzir risco de credencial comprometida.
- IncidenteEvento que comprometa ou ameace informação, sistema, identidade ou continuidade.
- RTO/RPOParâmetros aprovados de recuperação de serviço e perda tolerável de dados, sem valores presumidos neste documento.
Responsabilidades
- TI/SegurançaInventariar ativos; configurar controles; monitorar; responder e recuperar
- Responsáveis de sistemaAprovar perfis; revisar acessos; definir criticidade; tomar parte nos testes
- UsuáriosProteger credenciais; usar equipamento conforme regra; relatar evento; respeitar classificação
- Encarregado e Responsável ÉticoAvaliar dados e sigilo; decidir comunicações com alçada
Regras
- Ativos, dados, identidades e fornecedores críticos serão inventariados, classificados e terão responsável.
- MFA, menor privilégio, segregação, atualização, proteção de dispositivos e registros de sistema serão aplicados segundo risco. boa prática
- Acesso será individual, aprovado, revisado e revogado por evento; conta compartilhada exige justificativa técnica e controle compensatório.
- Cópias de segurança e restauração serão definidos por criticidade, protegidos e testados. boa prática
- Incidente será comunicado internamente sem demora ao canal definido e terá preservação de evidência.
- Comunicação externa seguirá avaliação humana do risco, norma vigente, contrato, sigilo e interesse dos afetados. condicional
- Continuidade terá cenários, dependências, contatos, RTO/RPO aprovados, exercício e lições. boa prática
Vedações
- Compartilhar senha ou fator
- Instalar ferramenta não autorizada com dado sigiloso
- Desativar controle sem aprovação
- Usar canal pessoal para arquivo de cliente sem autorização
- Apagar registro de sistema após incidente
- Retornar produção sem aceite
Exceções e decisões humanas
- Acesso privilegiado
- Conta compartilhada
- Dispositivo pessoal
- Trabalho em local público
- Fornecedor crítico
- Incidente relevante
- Retorno após contingência
Procedimentos vinculados
Procedimentos operacionais internos: Acessos e certificados (POP-004); Uso de IA (POP-005); Incidente de segurança e dados pessoais (POP-007); Integração, movimentação e desligamento (POP-015); Cópias de segurança e continuidade (POP-017).
inventário → classificação → acesso/controle → monitoramento → incidente/continuidade → recuperação → melhoria
Registros e evidências
- Incidentes (REG-009)
- Acessos (REG-013)
- Inventário
- Matriz de acesso
- Registros de sistema
- Chamados
- Testes de restauração
- Exercícios
- Relatório de incidente
Indicadores de acompanhamento
- Acessos revisados
- Revogações concluídas
- MFA em escopo
- Vulnerabilidades por criticidade
- Sucesso de restauração
- Tempo de detecção/contenção/recuperação
- Incidentes recorrentes
Retenção e revisão
Retenção: Registros de sistema e evidências conforme finalidade, enquadramento e tabela; preservação especial em incidente ou litígio.
Revisão: Anual e por incidente, novo sistema, fornecedor, ameaça ou mudança relevante.
Fontes oficiais
- Lei nº 13.709/2018 — LGPDFonte oficial consultada em 2026-08-12.
- Resolução CD/ANPD nº 2/2022Fonte oficial consultada em 2026-08-12.
- Resolução CD/ANPD nº 15/2024Fonte oficial consultada em 2026-08-12.
- Lei nº 12.965/2014 — Marco Civil da InternetFonte oficial consultada em 2026-08-12.
- Lei nº 8.906/1994 — Estatuto da AdvocaciaFonte oficial consultada em 2026-08-12.