158 serviços

Regulatório e supervisão

Política de segurança cibernética e nuvem

Implantação e teste da política de segurança cibernética e dos controles sobre serviços de processamento e armazenamento em nuvem.

A norma brasileira exige que a instituição autorizada mantenha política de segurança cibernética aprovada pela alta administração, plano de ação e resposta a incidentes, e controles específicos sobre a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem. A Resolução CMN 4.893/2021 estabelece esse desenho para instituições financeiras, e há norma equivalente para instituições de pagamento. As obrigações alcançam classificação de dados, registro e tratamento de incidentes, comunicação ao regulador quando exigida, avaliação prévia do prestador, cláusulas contratuais mínimas e direito de acesso a informações e a instalações para fins de auditoria e supervisão.

O erro mais comum é confundir política com produto de segurança. A instituição compra ferramenta, contrata provedor grande e conclui que está coberta. A norma cobra outra coisa: avaliação documentada do prestador antes da contratação, definição de criticidade do serviço, plano de continuidade que considere a indisponibilidade do provedor e estratégia de saída. Falta quase sempre a evidência do teste. Plano de resposta a incidente que nunca foi exercitado, registro de incidente sem classificação de severidade nem prazo de tratamento, e subcontratação relevante do provedor desconhecida pela instituição. Contrato sem cláusula de acesso para supervisão é achado que aparece na primeira inspeção sobre o tema.

A MERC testa o desenho e a operação. Examina a política e sua aprovação, o inventário de serviços relevantes contratados, a avaliação prévia de cada prestador crítico, as cláusulas contratuais e a trilha de acesso. Revisa o registro de incidentes do período, verifica classificação, prazo e comunicação devida, e avalia se o plano de continuidade cobre cenário de indisponibilidade do provedor. Onde houver relatório de asseguração do prestador, examina escopo, período coberto e controles complementares esperados do usuário. A firma não avalia segurança apenas por questionário respondido pelo fornecedor. Resposta de questionário sem evidência é declaração, não é controle testado.

O que examinamos

  • Política aprovada e revisão periódica documentada
  • Inventário de serviços relevantes em nuvem
  • Avaliação prévia e cláusulas contratuais do prestador
  • Registro, classificação e comunicação de incidentes
  • Teste do plano de resposta e de continuidade
  • Escopo e período de relatórios de asseguração do fornecedor
Norma aplicável
A Resolução CMN 4.893/2021 dispõe sobre a política de segurança cibernética e sobre a contratação de serviços de processamento, armazenamento de dados e computação em nuvem por instituições financeiras. Há norma equivalente do Banco Central para instituições de pagamento.
Entregável
Relatório de avaliação da política e dos controles de nuvem, com teste de incidentes e contratos, achados classificados e plano de remediação.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.