158 serviços

Tecnologia, cibersegurança e dados

Computação em nuvem e terceirização relevante

Contratar nuvem e serviço relevante de tecnologia com a diligência, o contrato e a evidência que a norma exige.

Processamento de dados, armazenamento e computação em nuvem têm regime próprio quando o serviço é relevante. Não basta escolher o fornecedor e assinar o contrato padrão dele. A Resolução CMN 4.893/2021 exige política de contratação aprovada, classificação da relevância do serviço, diligência prévia sobre a capacidade do prestador, cláusulas contratuais específicas e comunicação ao Banco Central antes da contratação, no prazo fixado na norma. O contrato precisa assegurar acesso do supervisor e do auditor aos dados, segregação lógica, confidencialidade, regras de subcontratação e devolução das informações no encerramento. Quando o processamento ocorre no exterior, a contratação depende de convênio de troca de informações com o país onde o serviço será prestado.

O que dá errado começa no inventário. A instituição não sabe quantos serviços de nuvem usa, porque áreas de negócio contratam software como serviço com cartão corporativo, sem passar por risco nem por compliance. Depois vem a classificação: quase tudo é declarado não relevante para escapar do rito, sem laudo que sustente a decisão. O terceiro ponto é o contrato assinado no modelo global do fornecedor, sem as cláusulas que a norma brasileira exige e sem plano de saída. A ISO/IEC 27017 e a ISO/IEC 27018 orientam controles específicos de nuvem e de dado pessoal em nuvem, e a NBC TA 402 define como a auditoria trata serviços prestados por organização terceirizada.

A MERC levanta o inventário real dos serviços contratados, cruza com contratos, notas fiscais e acessos concedidos, e refaz a classificação de relevância com critério escrito. Revisa cada contrato contra a lista de cláusulas obrigatórias, avalia o relatório de asseguração do prestador quando existe e verifica se os controles complementares do usuário foram implantados. Onde o prestador não entrega relatório independente, a firma aponta o risco residual em vez de presumir conformidade. A atuação é de avaliação, controle, governança e evidência. A MERC não é escritório de advocacia e não emite parecer jurídico: trabalha com o advogado do cliente quando a questão passa a ser redação de cláusula.

O que examinamos

  • Inventário completo dos serviços de nuvem efetivamente contratados
  • Critério e laudo de classificação da relevância do serviço
  • Cláusulas de acesso, auditoria, subcontratação e devolução de dados
  • Comunicação prévia ao Banco Central e respectivo registro
  • Relatório de asseguração do prestador e controles complementares
  • Plano de saída e teste de reversibilidade do serviço
Norma aplicável
A Resolução CMN 4.893/2021 disciplina a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem, inclusive no exterior, com diligência prévia, cláusulas obrigatórias e comunicação ao Banco Central. Resolução equivalente do BCB alcança instituições de pagamento, e a NBC TA 402 orienta o tratamento de auditoria quando há organização prestadora de serviços.
Entregável
Inventário classificado, avaliação contratual e regulatória por serviço relevante e plano de regularização com evidência anexada.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.