PORTARIA MINC Nº 17, DE 6 DE ABRIL DE 2023
PORTARIA MINC Nº 17, DE 6 ABRIL DE 2023
Institui a Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (ETIR), no âmbito do Ministério da Cultura.
A MINISTRA DE ESTADO DA CULTURA, no uso da atribuição que lhe confere o art. 87, parágrafo único, inciso II, da Constituição Federal, e tendo em vista o disposto no Decreto nº 9.637, de 26 de dezembro de 2018, no Decreto nº 10.222, de 5 de fevereiro de 2020, no Decreto nº 10.748, de 16 de julho de 2021, e considerando o constante dos autos do processo nº 01400.002080/2023-92, resolve:
Art. 1º Fica instituída, em caráter permanente, a Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (ETIR), no âmbito do Ministério da Cultura, nos termos do disposto no inciso VII do caput do art. 15 do Decreto nº 9.637, de 26 de dezembro de 2018, e nas normas de segurança da informação estabelecidas pelo Gabinete de Segurança Institucional da Presidência da República.
Art. 2º Para os efeitos desta Portaria, ficam estabelecidos os seguintes termos e definições, conforme o Glossário de Segurança da Informação do Gabinete de Segurança Institucional da Presidência da República (GSI-PR), publicado pela Portaria GSI-PR nº 93, de 18 de outubro de 2021:
I - Agente Responsável pela ETIR: servidor público ocupante de cargo efetivo da administração pública federal, direta ou indireta, incumbido de chefiar e gerenciar a equipe de prevenção, tratamento e resposta a incidentes cibernéticos (ETIR);
II - Comunidade: conjunto de pessoas, setores, órgãos ou entidades atendidas por uma ETIR;
III - CTIR-GOV: Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo, subordinado ao Departamento de Segurança da Informação e Comunicações do Gabinete de Segurança Institucional da Presidência da República;
IV - Incidente de Segurança: qualquer evento adverso, confirmado ou sob suspeita, relacionado à segurança dos sistemas de computação ou das redes de computadores;
V - Tratamento de Incidentes Cibernéticos: consiste nas ações e procedimentos tomados imediatamente após a identificação do incidente, visando garantir a continuidade de operações, preservar evidências e emitir as notificações necessárias; e
VI - Vulnerabilidade: condição que, quando explorada por um criminoso cibernético, pode resultar em uma violação de segurança cibernética dos sistemas computacionais ou redes de computadores, e consiste na interseção de três fatores: suscetibilidade ou falha do sistema, acesso possível à falha e capacidade de explorar essa falha.
Art. 3º A ETIR atenderá à seguinte comunidade:
I - todos os usuários de informação que exerçam suas atividades no âmbito da rede de computadores do Ministério da Cultura;
II - órgãos, entidades e empresas, públicas ou privadas, que tenham contratos, acordos ou convênios com o Ministério da Cultura, para intercâmbio de informações;
III - Rede Federal de Gestão de Incidentes Cibernéticos;
IV - Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR-GOV); e
V - Departamento de Segurança da Informação e Comunicações (DSIC) do Gabinete de Segurança Institucional da Presidência da República (GSI-PR).
Art. 4º A ETIR possui autonomia para tomada de decisões, as quais deverão ser aprovadas pela maioria dos membros presentes nas reuniões de deliberações, e poderá realizar ações e medidas necessárias para reforçar a resposta ou a postura da organização na recuperação de incidentes de segurança.
Art. 5º A ETIR terá a supervisão do Gestor de Segurança da Informação, designado em Portaria específica do Ministério da Cultura, e será composta pelos seguintes membros, no âmbito da Subsecretaria de Tecnologia da Informação e Inovação - STII, da Secretaria-Executiva do Ministério da Cultura:
I - Agente Responsável: Chefe de Divisão de Segurança da Informação, que a coordenará;
II - Coordenador-Geral de Infraestrutura de Tecnologias;
II - Coordenador-Geral de Soluções Digitais e Informações; (alterado pela Portaria MinC nº 117, de 2024)
III - Coordenador-Geral de Soluções Digitais e Informações; e
III - Coordenador de Infraestrutura Tecnológica; e (alterado pela Portaria MinC nº 117, de 2024)
IV - Coordenador de Infraestrutura Tecnológica.
IV - Coordenador de Suporte ao Usuário. (alterado pela Portaria MinC nº 117, de 2024)
§ 1º Os membros a que se refere o caput atuarão na ETIR, sem prejuízo de suas funções regulares, na prevenção, tratamento e resposta a incidentes em redes computacionais.
§ 2º Cada membro da ETIR terá um suplente, que o substituirá em suas ausências e seus impedimentos.
§ 3º Os suplentes de que trata o § 2º do caput serão os respectivos substitutos eventuais dos cargos designados.
Art. 6º Em caso de eventual necessidade, o Agente Responsável poderá convidar outros servidores do Ministério da Cultura para auxiliar a ETIR no desenvolvimento de suas atividades.
Art. 7º A Divisão de Segurança da Informação, por meio do Agente Responsável, deverá prestar o apoio administrativo necessário para a execução dos trabalhos da ETIR.
Art. 8º A ETIR do Ministério da Cultura integrará a Rede Federal de Gestão de Incidentes Cibernéticos, coordenada pelo Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo, do Gabinete de Segurança Institucional da Presidência da República, de acordo com o disposto no § 1º do art. 1º do Decreto nº 10.748, de 16 de julho de 2021.
Art. 9º Compete à ETIR:
I - coordenar as atividades de tratamento e resposta a incidentes de segurança na rede computacional do Ministério da Cultura;
II - agir de forma proativa com o objetivo de evitar que ocorram incidentes de segurança, divulgando práticas e recomendações de segurança da informação e avaliando condições de segurança de rede por meio de verificações de conformidade;
III - promover a recuperação de serviços e sistemas de Tecnologia da Informação (TI);
IV - realizar ações reativas que incluam recebimento de notificações de incidentes, orientação de equipes no reparo a danos e análise de sistemas comprometidos, buscando causas, danos e responsáveis;
V - receber, analisar e responder às notificações e atividades relacionadas a incidentes de segurança em redes de computadores do Ministério da Cultura;
VI - executar as ações necessárias para tratar quebras de segurança;
VII - obter informações quantitativas acerca dos incidentes ocorridos que descrevam sua natureza, causas, data de ocorrência, frequência e custos resultantes; e
VIII - cooperar com outras equipes de tratamento e resposta a incidentes.
§ 1º A ETIR deverá manter um integrante de sobreaviso após o final do expediente e em dias sem expediente, ficando em condições de atuar na rede de computadores do Ministério da Cultura, sempre que necessário.
§ 2º A escala de serviço da ETIR ficará sob a responsabilidade do Agente Responsável.
Art. 10. Compete ao Agente Responsável da ETIR:
I - coordenar e orientar os membros da ETIR na gestão de incidentes em redes de computadores;
II - realizar a interlocução entre o Ministério da Cultura e o CTIR-GOV;
III - gerenciar as atividades, os procedimentos internos e distribuir tarefas para os integrantes da ETIR;
IV - enviar notificações de incidentes de segurança da informação;
V - enviar ao Gestor de Segurança da Informação o plano de capacitação e treinamento dos membros da ETIR; e
VI - apresentar relatório mensal das atividades da ETIR e a atualização da estratégia de tratamento de incidentes ao Gestor de Segurança da Informação para aprovação.
Art. 11. As reuniões ordinárias da ETIR ocorrerão mensalmente, após convocatória do Agente Responsável, para deliberar sobre a atualização da estratégia de tratamento de incidentes, a ser aprovada pelo Gestor de Segurança da Informação.
§ 1º A ETIR poderá se reunir, ainda, extraordinariamente, de forma presencial, após convocatória do Agente Responsável, em caso de necessidade de deliberar sobre tomada de decisão para ação de resposta a incidentes de segurança cibernética, a ser aprovada pela maioria dos membros.
§2º Os membros da ETIR que se encontrarem no Distrito Federal reunir-se-ão presencialmente ou por videoconferência, nos termos do disposto no Decreto nº 10.416, de 7 de julho de 2020, e os membros que se encontrarem em outros entes federativos participarão da reunião por meio de videoconferência.
§3º O quórum de reunião e de aprovação das pautas submetidas à votação é de maioria simples.
Art. 12. Durante um incidente de segurança a equipe poderá executar as medidas de recuperação, devidamente justificadas, enviando relatório posterior sobre o tratamento dado ao incidente ao Gestor de Segurança da Informação.
Art. 13. A ETIR deverá apresentar, mensalmente, ao Gestor de Segurança da Informação relatório de atividades e propostas de atualização da estratégia de tratamento e prevenção de incidentes na rede de computadores e nos sistemas do Ministério da Cultura, com as medidas de segurança adotadas para solucioná-los e as implementações de melhoria.
Art. 14. A ETIR deverá observar e adotar, no mínimo, os seguintes aspectos e procedimentos:
I - todos os incidentes de segurança notificados ou detectados deverão ser registrados, com a finalidade de assegurar registro histórico das atividades da ETIR;
II - o tratamento da informação pela ETIR deverá ser realizado de forma a viabilizar e assegurar disponibilidade, integridade, confidencialidade e autenticidade da informação, observada a legislação em vigor, naquilo que diz respeito ao estabelecimento de graus de sigilo;
III - a ETIR deverá possuir os recursos materiais, tecnológicos e humanos, suficientes para prestar os serviços oferecidos para sua comunidade;
IV - os membros da ETIR deverão estar capacitados para operar os recursos disponíveis para a condução dos serviços oferecidos para a sua comunidade;
V - durante o gerenciamento de incidentes de segurança em redes de computadores, havendo indícios de ilícitos criminais, a ETIR tem o dever de comunicar às autoridades competentes para a adoção dos procedimentos legais julgados necessários;
VI - observar os procedimentos para preservação das evidências, conforme orientações de ato normativo específico; e
VII - priorizar a continuidade dos serviços da ETIR e da missão institucional do Ministério da Cultura.
Art. 15. A ETIR deverá ser comunicada sobre incidentes cibernéticos suspeitos ou confirmados com o envio de mensagem para o endereço eletrônico etir@cultura.gov.br, o qual deverá ser amplamente divulgado pelo Ministério da Cultura.
Art. 15. A ETIR deverá ser comunicada sobre incidentes cibernéticos suspeitos ou confirmados com o envio de mensagem para o endereço eletrônico etir.minc@cultura.gov.br, o qual deverá ser amplamente divulgado pelo Ministério da Cultura." (NR) (alterado pela Portaria MinC nº 117, de 2024)
Art. 16. A ETIR deverá comunicar imediatamente ao CTIR-GOV sobre a existência de vulnerabilidades ou incidentes de segurança cibernética que impactem ou que possam impactar os serviços prestados ou contratados pelo Ministério da Cultura.
Art. 17. Os termos desta Portaria serão atualizados sempre que alterados os procedimentos de tratamento e resposta a incidentes cibernéticos definidos pela Rede Federal de Gestão de Incidentes Cibernéticos, instituída pelo Decreto nº 10.748, de 2021.
Art. 18. A participação dos membros da ETIR será considerada prestação de serviço público relevante, não remunerada.
Art. 19. Esta Portaria entra em vigor na data da sua publicação.
MARGARETH MENEZES DA PURIFICAÇÃO COSTA
Este conteúdo não substitui o publicado na versão certificada.