Tecnologia, cibersegurança e dados
Computação em nuvem e terceirização relevante
Contratar nuvem e serviço relevante de tecnologia com a diligência, o contrato e a evidência que a norma exige.
Processamento de dados, armazenamento e computação em nuvem têm regime próprio quando o serviço é relevante. Não basta escolher o fornecedor e assinar o contrato padrão dele. A Resolução CMN 4.893/2021 exige política de contratação aprovada, classificação da relevância do serviço, diligência prévia sobre a capacidade do prestador, cláusulas contratuais específicas e comunicação ao Banco Central antes da contratação, no prazo fixado na norma. O contrato precisa assegurar acesso do supervisor e do auditor aos dados, segregação lógica, confidencialidade, regras de subcontratação e devolução das informações no encerramento. Quando o processamento ocorre no exterior, a contratação depende de convênio de troca de informações com o país onde o serviço será prestado.
O que dá errado começa no inventário. A instituição não sabe quantos serviços de nuvem usa, porque áreas de negócio contratam software como serviço com cartão corporativo, sem passar por risco nem por compliance. Depois vem a classificação: quase tudo é declarado não relevante para escapar do rito, sem laudo que sustente a decisão. O terceiro ponto é o contrato assinado no modelo global do fornecedor, sem as cláusulas que a norma brasileira exige e sem plano de saída. A ISO/IEC 27017 e a ISO/IEC 27018 orientam controles específicos de nuvem e de dado pessoal em nuvem, e a NBC TA 402 define como a auditoria trata serviços prestados por organização terceirizada.
A MERC levanta o inventário real dos serviços contratados, cruza com contratos, notas fiscais e acessos concedidos, e refaz a classificação de relevância com critério escrito. Revisa cada contrato contra a lista de cláusulas obrigatórias, avalia o relatório de asseguração do prestador quando existe e verifica se os controles complementares do usuário foram implantados. Onde o prestador não entrega relatório independente, a firma aponta o risco residual em vez de presumir conformidade. A atuação é de avaliação, controle, governança e evidência. A MERC não é escritório de advocacia e não emite parecer jurídico: trabalha com o advogado do cliente quando a questão passa a ser redação de cláusula.
O que examinamos
- Inventário completo dos serviços de nuvem efetivamente contratados
- Critério e laudo de classificação da relevância do serviço
- Cláusulas de acesso, auditoria, subcontratação e devolução de dados
- Comunicação prévia ao Banco Central e respectivo registro
- Relatório de asseguração do prestador e controles complementares
- Plano de saída e teste de reversibilidade do serviço
- Norma aplicável
- A Resolução CMN 4.893/2021 disciplina a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem, inclusive no exterior, com diligência prévia, cláusulas obrigatórias e comunicação ao Banco Central. Resolução equivalente do BCB alcança instituições de pagamento, e a NBC TA 402 orienta o tratamento de auditoria quando há organização prestadora de serviços.
- Entregável
- Inventário classificado, avaliação contratual e regulatória por serviço relevante e plano de regularização com evidência anexada.
