Regulatório e supervisão
Política de segurança cibernética e nuvem
Implantação e teste da política de segurança cibernética e dos controles sobre serviços de processamento e armazenamento em nuvem.
A norma brasileira exige que a instituição autorizada mantenha política de segurança cibernética aprovada pela alta administração, plano de ação e resposta a incidentes, e controles específicos sobre a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem. A Resolução CMN 4.893/2021 estabelece esse desenho para instituições financeiras, e há norma equivalente para instituições de pagamento. As obrigações alcançam classificação de dados, registro e tratamento de incidentes, comunicação ao regulador quando exigida, avaliação prévia do prestador, cláusulas contratuais mínimas e direito de acesso a informações e a instalações para fins de auditoria e supervisão.
O erro mais comum é confundir política com produto de segurança. A instituição compra ferramenta, contrata provedor grande e conclui que está coberta. A norma cobra outra coisa: avaliação documentada do prestador antes da contratação, definição de criticidade do serviço, plano de continuidade que considere a indisponibilidade do provedor e estratégia de saída. Falta quase sempre a evidência do teste. Plano de resposta a incidente que nunca foi exercitado, registro de incidente sem classificação de severidade nem prazo de tratamento, e subcontratação relevante do provedor desconhecida pela instituição. Contrato sem cláusula de acesso para supervisão é achado que aparece na primeira inspeção sobre o tema.
A MERC testa o desenho e a operação. Examina a política e sua aprovação, o inventário de serviços relevantes contratados, a avaliação prévia de cada prestador crítico, as cláusulas contratuais e a trilha de acesso. Revisa o registro de incidentes do período, verifica classificação, prazo e comunicação devida, e avalia se o plano de continuidade cobre cenário de indisponibilidade do provedor. Onde houver relatório de asseguração do prestador, examina escopo, período coberto e controles complementares esperados do usuário. A firma não avalia segurança apenas por questionário respondido pelo fornecedor. Resposta de questionário sem evidência é declaração, não é controle testado.
O que examinamos
- Política aprovada e revisão periódica documentada
- Inventário de serviços relevantes em nuvem
- Avaliação prévia e cláusulas contratuais do prestador
- Registro, classificação e comunicação de incidentes
- Teste do plano de resposta e de continuidade
- Escopo e período de relatórios de asseguração do fornecedor
- Norma aplicável
- A Resolução CMN 4.893/2021 dispõe sobre a política de segurança cibernética e sobre a contratação de serviços de processamento, armazenamento de dados e computação em nuvem por instituições financeiras. Há norma equivalente do Banco Central para instituições de pagamento.
- Entregável
- Relatório de avaliação da política e dos controles de nuvem, com teste de incidentes e contratos, achados classificados e plano de remediação.
