Programa de Integridade · documento público · documento integral

Proteger confidencialidade, integridade, disponibilidade e autenticidade de informações e serviços, com controles proporcionais, resposta coordenada e continuidade testada.

Nesta página

O que abrange

  • M365
  • Astrea
  • Sistema contábil
  • Instituição financeira
  • ChatGPT
  • Claude
  • Dispositivos
  • Redes
  • Arquivos
  • Fornecedores e trabalho remoto

Controles técnicos específicos dependem do risco, contrato e papel do sistema; medidas adequadas e proporcionais são obrigatórias quando incidirem LGPD, sigilo ou dever contratual.

Definições

  • Menor privilégioConcessão apenas do acesso necessário, pelo tempo e contexto necessários.
  • MFAAutenticação com fatores distintos para reduzir risco de credencial comprometida.
  • IncidenteEvento que comprometa ou ameace informação, sistema, identidade ou continuidade.
  • RTO/RPOParâmetros aprovados de recuperação de serviço e perda tolerável de dados, sem valores presumidos neste documento.

Responsabilidades

  • TI/SegurançaInventariar ativos; configurar controles; monitorar; responder e recuperar
  • Responsáveis de sistemaAprovar perfis; revisar acessos; definir criticidade; tomar parte nos testes
  • UsuáriosProteger credenciais; usar equipamento conforme regra; relatar evento; respeitar classificação
  • Encarregado e Responsável ÉticoAvaliar dados e sigilo; decidir comunicações com alçada

Regras

  1. Ativos, dados, identidades e fornecedores críticos serão inventariados, classificados e terão responsável.
  2. MFA, menor privilégio, segregação, atualização, proteção de dispositivos e registros de sistema serão aplicados segundo risco. boa prática
  3. Acesso será individual, aprovado, revisado e revogado por evento; conta compartilhada exige justificativa técnica e controle compensatório.
  4. Cópias de segurança e restauração serão definidos por criticidade, protegidos e testados. boa prática
  5. Incidente será comunicado internamente sem demora ao canal definido e terá preservação de evidência.
  6. Comunicação externa seguirá avaliação humana do risco, norma vigente, contrato, sigilo e interesse dos afetados. condicional
  7. Continuidade terá cenários, dependências, contatos, RTO/RPO aprovados, exercício e lições. boa prática

Vedações

  • Compartilhar senha ou fator
  • Instalar ferramenta não autorizada com dado sigiloso
  • Desativar controle sem aprovação
  • Usar canal pessoal para arquivo de cliente sem autorização
  • Apagar registro de sistema após incidente
  • Retornar produção sem aceite

Exceções e decisões humanas

  • Acesso privilegiado
  • Conta compartilhada
  • Dispositivo pessoal
  • Trabalho em local público
  • Fornecedor crítico
  • Incidente relevante
  • Retorno após contingência

Procedimentos vinculados

Procedimentos operacionais internos: Acessos e certificados (POP-004); Uso de IA (POP-005); Incidente de segurança e dados pessoais (POP-007); Integração, movimentação e desligamento (POP-015); Cópias de segurança e continuidade (POP-017).

inventário → classificação → acesso/controle → monitoramento → incidente/continuidade → recuperação → melhoria

Registros e evidências

  • Incidentes (REG-009)
  • Acessos (REG-013)
  • Inventário
  • Matriz de acesso
  • Registros de sistema
  • Chamados
  • Testes de restauração
  • Exercícios
  • Relatório de incidente

Indicadores de acompanhamento

  • Acessos revisados
  • Revogações concluídas
  • MFA em escopo
  • Vulnerabilidades por criticidade
  • Sucesso de restauração
  • Tempo de detecção/contenção/recuperação
  • Incidentes recorrentes

Retenção e revisão

Retenção: Registros de sistema e evidências conforme finalidade, enquadramento e tabela; preservação especial em incidente ou litígio.

Revisão: Anual e por incidente, novo sistema, fornecedor, ameaça ou mudança relevante.

Fontes oficiais

← Voltar ao Programa de Integridade

Ao navegar em nossa página institucional, você consente com o uso de cookies e outras tecnologias de medição de armazenagem. Isso nos ajuda a entender como nosso site é utilizado, aprimorando nossos serviços. Para mais informações, acesse nossa Política de Privacidade e Proteção de Dados Pessoais>