Tecnologia, cibersegurança e dados
Auditoria de sistemas e trilha de log
Exame independente dos controles gerais de tecnologia e da trilha de log que sustenta qualquer afirmação sobre o que aconteceu.
Auditoria de sistemas examina os controles gerais de tecnologia que sustentam os controles automatizados: acesso, mudança, operação e desenvolvimento. Trilha de log é a prova do que foi feito, por quem e quando. Sem log íntegro e retido pelo período correto, investigação de fraude, contestação de cliente e pergunta de supervisor terminam em versão contra versão. O serviço resolve a situação em que o sistema até registra, mas o registro pode ser alterado por quem tem acesso privilegiado, ou é expurgado por política definida pelo custo de armazenamento, sem ninguém consultar a regra legal e regulatória aplicável àquele dado.
A retenção tem base normativa. O Marco Civil da Internet, Lei 12.965/2014, obriga o provedor de conexão a guardar registros de conexão por um ano, e o provedor de aplicações constituído como pessoa jurídica com fins econômicos a guardar registros de acesso a aplicações por seis meses. Normas setoriais e a norma de qualidade da informação fixam prazos próprios, em geral mais longos, e a LGPD exige registro das operações de tratamento. O erro recorrente é log que existe sem proteção contra alteração, sem sincronização de relógio entre servidores e sem monitoramento do que está sendo registrado, o que torna a trilha contestável.
A MERC testa os controles gerais de tecnologia com procedimento de auditoria, não com questionário respondido pela própria área. Seleciona amostra de mudanças em produção e verifica autorização, teste e aprovação; seleciona acessos e confere a concessão; reconstrói eventos a partir do log para confirmar se a trilha responde quem, o quê e quando. Avalia a política de retenção contra a exigência aplicável e a integridade do repositório. Entrega relatório com deficiências classificadas pelo efeito sobre o relato financeiro e sobre o reporte regulatório, com recomendação ligada a cada achado, e discute os achados com o comitê de auditoria quando existe.
O que examinamos
- Amostra de mudanças em produção com autorização testada
- Integridade do log e proteção contra alteração
- Sincronização de relógio entre servidores e sistemas
- Política de retenção confrontada com a exigência aplicável
- Monitoramento dos eventos críticos efetivamente registrados
- Deficiências classificadas por efeito contábil e regulatório
- Norma aplicável
- O Marco Civil da Internet, Lei 12.965/2014, fixa a guarda de registros de conexão e de acesso a aplicações, e a LGPD, Lei 13.709/2018, exige registro das operações de tratamento. Normas do CMN e do Banco Central sobre segurança cibernética e qualidade da informação acrescentam rastreabilidade e prazos próprios de retenção.
- Entregável
- Relatório de controles gerais de tecnologia com deficiências classificadas, evidência dos testes e recomendação por achado.
