158 serviços

Tecnologia, cibersegurança e dados

Programa de segurança cibernética

Política, controles e evidência de segurança cibernética no padrão que o supervisor cobra e que o conselho consegue acompanhar.

Programa de segurança cibernética é o conjunto formado por política aprovada pelo conselho, controles técnicos em operação, papéis definidos e prova de funcionamento. Resolve um problema concreto: a instituição comprou ferramenta, contratou time, e ainda assim não demonstra ao supervisor que os controles operam, que os incidentes são classificados com critério e que a alta administração decide com informação confiável. A Resolução CMN 4.893/2021 exige política aprovada, diretor responsável designado, plano de ação e de resposta a incidentes, classificação dos incidentes relevantes e relatório anual. Para instituição de pagamento, há resolução do Banco Central com exigência equivalente. O programa junta tudo isso em estrutura única, testável e auditável.

O erro mais comum é tratar a política como peça de prateleira. O texto é aprovado, o inventário de ativos não existe, a classificação da informação nunca saiu do papel e o relatório anual repete o do ano anterior com outra data. Outro erro é confundir a norma com certificação. A ISO/IEC 27001 organiza o sistema de gestão da segurança da informação, e o NIST Cybersecurity Framework organiza as funções de governar, identificar, proteger, detectar, responder e recuperar. Nenhum dos dois dispensa o que a resolução do CMN exige nominalmente. O COBIT 2019 liga objetivo de negócio a controle de tecnologia. A prova aceita é registro datado, aprovado e rastreável.

A MERC começa pela leitura da política vigente contra o texto da norma, dispositivo por dispositivo, e monta a matriz que liga exigência regulatória, controle declarado e evidência disponível. Depois testa amostra: inventário de ativos, gestão de mudanças, registro de incidentes, treinamento, avaliação de prestadores de serviço. O resultado é plano de adequação priorizado por risco e por exposição regulatória, com responsável e marco definidos junto com a administração. A atuação da firma é de avaliação, controle, governança e evidência. A execução ofensiva de teste de invasão fica com especialista contratado para isso quando o trabalho exige. Quando a lacuna depende de decisão do conselho, a firma registra a lacuna e não a maquia.

O que examinamos

  • Política aprovada e diretor responsável formalmente designado
  • Inventário de ativos e classificação da informação atualizados
  • Registro, classificação e comunicação de incidentes relevantes
  • Relatório anual com plano de ação e responsável
  • Cláusulas de segurança nos contratos com prestadores de serviço
  • Treinamento, teste e evidência de operação dos controles
Norma aplicável
A Resolução CMN 4.893/2021 exige das instituições autorizadas pelo Banco Central política de segurança cibernética aprovada, diretor responsável, plano de resposta a incidentes e relatório anual, e há resolução equivalente do BCB para instituições de pagamento. ISO/IEC 27001, NIST Cybersecurity Framework e COBIT 2019 são referência de mercado, não substituto da exigência normativa.
Entregável
Relatório de adequação com a matriz que liga exigência normativa, controle e evidência, mais plano de ação priorizado por risco.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.