Compliance e integridade
Resposta a incidente de dados pessoais
Plano de resposta testado: detectar, conter, avaliar risco ao titular, comunicar quem precisa ser comunicado e registrar cada decisão com hora.
Incidente de segurança com dado pessoal exige decisão rápida a partir de informação incompleta. O plano define quem detecta, quem aciona, quem decide e quem fala. A primeira hora trata de contenção e de preservação de evidência. Depois vem a avaliação: quais dados, quantos titulares, qual a chance de dano relevante, houve extração de dados ou apenas acesso indevido. Dessa avaliação sai a decisão de comunicar a autoridade nacional e os titulares afetados. Empresa regulada tem camadas adicionais: comunicação ao supervisor, avaliação de risco operacional e, quando o incidente afeta serviço financeiro, os deveres previstos na política de segurança cibernética.
A Lei 13.709/2018 determina a comunicação à autoridade nacional e ao titular quando o incidente puder acarretar risco ou dano relevante. O prazo e o conteúdo mínimo dessa comunicação estão em regulamento da ANPD, com contagem a partir da ciência do incidente. Falhas que aparecem sempre: relógio sem registro, porque ninguém anotou quando a empresa tomou ciência; comunicação genérica, sem descrever dados atingidos e medidas adotadas; decisão de não comunicar sem documento explicando o critério de risco; e ausência de teste do plano, com gente descobrindo no dia do evento que não tem acesso ao ambiente. Log insuficiente impede dimensionar o que saiu.
A MERC monta e testa o plano. Define árvore de decisão com critério de risco ao titular, matriz de comunicação interna e externa, modelos de comunicado e registro cronológico obrigatório. Conduz simulação com o time real, incluindo tecnologia, jurídico do cliente, comunicação e negócio, e mede onde a resposta trava. Avalia capacidade de detecção e de reconstituição: retenção de log, monitoramento e inventário de ativos que guardam dado pessoal. Em instituição financeira, alinha o plano ao processo de incidente cibernético já exigido pela regulação, evitando dois fluxos concorrentes. A firma não conduz comunicação institucional de crise e não substitui a defesa jurídica do cliente.
O que examinamos
- Critério de risco relevante ao titular documentado
- Registro cronológico da ciência e das decisões
- Retenção de log e capacidade de reconstituição
- Conteúdo mínimo do comunicado à autoridade e ao titular
- Simulação com o time real e lacunas medidas
- Alinhamento com o fluxo de incidente cibernético
- Norma aplicável
- Lei 13.709/2018, artigo 48, quanto à comunicação de incidente à autoridade nacional e ao titular, com prazo e conteúdo definidos em regulamento da ANPD, a confirmar na versão vigente. Em instituição financeira, soma a política de segurança cibernética exigida pela regulação do Banco Central.
- Entregável
- Plano de resposta a incidente com árvore de decisão, modelos de comunicado, registro cronológico e relatório da simulação com lacunas priorizadas.
