|
Framework do PPSI
O Framework
Conforme o disposto no art. 8º, da PORTARIA SGD/MGI Nº 852, os órgãos e as entidades deverão adotar o Framework de Privacidade e Segurança da Informação, sendo de responsabilidade da Estrutura de Governança de cada órgão e entidade. A decisão de não implementação de medidas consideradas obrigatórias pelo framework deverá ser precedida de adequada motivação com base em análise de riscos. Ele é composto por um conjunto de controles, metodologias e ferramentas de apoio.
Quais as referências normativas observadas para a criação do Framework?
Segundo o art. 7º, da PORTARIA SGD/MGI nº 852, os controles dispostos no framework deverão observar:
I - a Lei Geral de Proteção de Dados Pessoais;
II - a Política Nacional de Segurança da Informação;
III - os normativos emitidos pela Autoridade Nacional de Proteção de Dados Pessoais e pelo Gabinete de Segurança Institucional; e
IV - as recomendações efetuadas pelos órgãos federais de controle interno e externo.
Quais são as etapas para a implementação do Framework?
A Secretaria de Governo Digital promoverá diagnósticos periódicos, em que o órgão deverá executar a etapa de autoavaliação, e acompanhará e apoiará o planejamento e a implementação.
Considera-se como etapas para a implementação do framework pelos órgãos e entidades pertencentes ao SISP:
I - autoavaliação: execução de avaliação pelo próprio órgão, considerando o modelo de avaliação de maturidade e capacidade disponibilizado por meio do framework;
II - análise de lacunas: a partir da autoavaliação, esta etapa consiste na identificação de oportunidades quanto à necessidade de implementação de medidas ou de melhoria contínua das medidas já implementadas para aumento da capacidade e maturidade do órgão ou entidade;
III - planejamento: após identificadas as oportunidades de melhorias identificadas na etapa anterior, o órgão deve realizar planejamento que especifique o prazo e as necessidades de recursos para implementação, considerando aspectos orçamentários e de recursos humanos do próprio órgão ou entidade; e
IV - implementação: esta etapa consiste na implementação das medidas ou na melhoria contínua de medidas já implementadas para aumento da capacidade e maturidade do órgão.
O órgão ou entidade deverá observar os controles considerados como prioritários pela Secretaria de Governo Digital, em comunicação periódica realizada por meio de ato administrativo para a Estrutura de Governança.
As etapas previstas nos incisos I, II e III deverão ser executadas no prazo de 180 dias a contar da vigência da Portaria SGD/MGI Nº 852, com possibilidade de prorrogação por igual período, desde que devidamente justificado.
Publicações da DPSI
As atribuições da Diretoria de Privacidade e Segurança da Informação da Secretaria de Governo Digital (DPSI/SGD) do Ministério da Gestão e Inovação em Serviços Públicos estão diretamente relacionadas à atuação em matéria de privacidade, segurança da informação e proteção de dados no âmbito da administração pública federal, conforme o art. 135-A do Anexo I do DECRETO Nº 9.745, DE 8 DE ABRIL DE 2019, com a redação dada pelo DECRETO Nº 11.036, DE 7 DE ABRIL DE 2022.
Consulte abaixo as ações empreendidas pela DPSI por meio do Programa de Privacidade e Segurança da Informação: