158 serviços

Compliance e integridade

Resposta a incidente de dados pessoais

Plano de resposta testado: detectar, conter, avaliar risco ao titular, comunicar quem precisa ser comunicado e registrar cada decisão com hora.

Incidente de segurança com dado pessoal exige decisão rápida a partir de informação incompleta. O plano define quem detecta, quem aciona, quem decide e quem fala. A primeira hora trata de contenção e de preservação de evidência. Depois vem a avaliação: quais dados, quantos titulares, qual a chance de dano relevante, houve extração de dados ou apenas acesso indevido. Dessa avaliação sai a decisão de comunicar a autoridade nacional e os titulares afetados. Empresa regulada tem camadas adicionais: comunicação ao supervisor, avaliação de risco operacional e, quando o incidente afeta serviço financeiro, os deveres previstos na política de segurança cibernética.

A Lei 13.709/2018 determina a comunicação à autoridade nacional e ao titular quando o incidente puder acarretar risco ou dano relevante. O prazo e o conteúdo mínimo dessa comunicação estão em regulamento da ANPD, com contagem a partir da ciência do incidente. Falhas que aparecem sempre: relógio sem registro, porque ninguém anotou quando a empresa tomou ciência; comunicação genérica, sem descrever dados atingidos e medidas adotadas; decisão de não comunicar sem documento explicando o critério de risco; e ausência de teste do plano, com gente descobrindo no dia do evento que não tem acesso ao ambiente. Log insuficiente impede dimensionar o que saiu.

A MERC monta e testa o plano. Define árvore de decisão com critério de risco ao titular, matriz de comunicação interna e externa, modelos de comunicado e registro cronológico obrigatório. Conduz simulação com o time real, incluindo tecnologia, jurídico do cliente, comunicação e negócio, e mede onde a resposta trava. Avalia capacidade de detecção e de reconstituição: retenção de log, monitoramento e inventário de ativos que guardam dado pessoal. Em instituição financeira, alinha o plano ao processo de incidente cibernético já exigido pela regulação, evitando dois fluxos concorrentes. A firma não conduz comunicação institucional de crise e não substitui a defesa jurídica do cliente.

O que examinamos

  • Critério de risco relevante ao titular documentado
  • Registro cronológico da ciência e das decisões
  • Retenção de log e capacidade de reconstituição
  • Conteúdo mínimo do comunicado à autoridade e ao titular
  • Simulação com o time real e lacunas medidas
  • Alinhamento com o fluxo de incidente cibernético
Norma aplicável
Lei 13.709/2018, artigo 48, quanto à comunicação de incidente à autoridade nacional e ao titular, com prazo e conteúdo definidos em regulamento da ANPD, a confirmar na versão vigente. Em instituição financeira, soma a política de segurança cibernética exigida pela regulação do Banco Central.
Entregável
Plano de resposta a incidente com árvore de decisão, modelos de comunicado, registro cronológico e relatório da simulação com lacunas priorizadas.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.