Tecnologia, cibersegurança e dados
Programa de segurança cibernética
Política, controles e evidência de segurança cibernética no padrão que o supervisor cobra e que o conselho consegue acompanhar.
Programa de segurança cibernética é o conjunto formado por política aprovada pelo conselho, controles técnicos em operação, papéis definidos e prova de funcionamento. Resolve um problema concreto: a instituição comprou ferramenta, contratou time, e ainda assim não demonstra ao supervisor que os controles operam, que os incidentes são classificados com critério e que a alta administração decide com informação confiável. A Resolução CMN 4.893/2021 exige política aprovada, diretor responsável designado, plano de ação e de resposta a incidentes, classificação dos incidentes relevantes e relatório anual. Para instituição de pagamento, há resolução do Banco Central com exigência equivalente. O programa junta tudo isso em estrutura única, testável e auditável.
O erro mais comum é tratar a política como peça de prateleira. O texto é aprovado, o inventário de ativos não existe, a classificação da informação nunca saiu do papel e o relatório anual repete o do ano anterior com outra data. Outro erro é confundir a norma com certificação. A ISO/IEC 27001 organiza o sistema de gestão da segurança da informação, e o NIST Cybersecurity Framework organiza as funções de governar, identificar, proteger, detectar, responder e recuperar. Nenhum dos dois dispensa o que a resolução do CMN exige nominalmente. O COBIT 2019 liga objetivo de negócio a controle de tecnologia. A prova aceita é registro datado, aprovado e rastreável.
A MERC começa pela leitura da política vigente contra o texto da norma, dispositivo por dispositivo, e monta a matriz que liga exigência regulatória, controle declarado e evidência disponível. Depois testa amostra: inventário de ativos, gestão de mudanças, registro de incidentes, treinamento, avaliação de prestadores de serviço. O resultado é plano de adequação priorizado por risco e por exposição regulatória, com responsável e marco definidos junto com a administração. A atuação da firma é de avaliação, controle, governança e evidência. A execução ofensiva de teste de invasão fica com especialista contratado para isso quando o trabalho exige. Quando a lacuna depende de decisão do conselho, a firma registra a lacuna e não a maquia.
O que examinamos
- Política aprovada e diretor responsável formalmente designado
- Inventário de ativos e classificação da informação atualizados
- Registro, classificação e comunicação de incidentes relevantes
- Relatório anual com plano de ação e responsável
- Cláusulas de segurança nos contratos com prestadores de serviço
- Treinamento, teste e evidência de operação dos controles
- Norma aplicável
- A Resolução CMN 4.893/2021 exige das instituições autorizadas pelo Banco Central política de segurança cibernética aprovada, diretor responsável, plano de resposta a incidentes e relatório anual, e há resolução equivalente do BCB para instituições de pagamento. ISO/IEC 27001, NIST Cybersecurity Framework e COBIT 2019 são referência de mercado, não substituto da exigência normativa.
- Entregável
- Relatório de adequação com a matriz que liga exigência normativa, controle e evidência, mais plano de ação priorizado por risco.
