Notícias
Segurança da informação e a conformidade legal na administração pública federal
Com o aumento das atividades maliciosas na Internet e dos ataques aos órgãos e entidades da Administração Pública Federal (APF), torna-se imperativo intensificar e aprimorar as ações voltadas à segurança da informação.
Neste sentido, o Gabinete de Segurança Institucional da Presidência da República e sua Secretaria de Segurança da Informação e Cibernética elaboram normativos focados nas questões de segurança da informação. Como apresentado em outras campanhas, a segurança da informação visa assegurar a disponibilidade, a integridade, a confidencialidade e a autenticidade dos ativos de informação.
No contexto da APF e segundo o Glossário de segurança da informação, os ativos de informação abrangem todos os:
“meios de armazenamento, transmissão e processamento da informação, equipamentos necessários a isso, sistemas utilizados para tal, locais onde se encontram esses meios, recursos humanos que a eles têm acesso e conhecimento ou dado que tem valor para um indivíduo ou organização”.
Assim, a segurança da informação engloba formas, pessoas, objetos, sistemas, plataformas, softwares, aplicativos, redes de dados ou qualquer fonte que contenha, transmita ou processe dados.
Conformidade Legal
A Segurança da informação e a conformidade legal são pilares fundamentais na APF para garantir a proteção de dados e o cumprimento das leis e regulamentos. Neste contexto, a conformidade legal envolve a adesão a todas as leis, regulamentos e normas relevantes para segurança da informação e para privacidade. A seguir temos alguns exemplos:
- Lei de acesso à informação (LAI): esta lei dispõe sobre os procedimentos a serem observados pela União, Estados, Distrito Federal e Municípios, com o fim de garantir o acesso a informações
- Lei Geral de Proteção de Dados (LGPD): visa garantir que os direitos dos titulares de dados sejam respeitados, incluindo o direito de acessar, corrigir e excluir seus dados pessoais. Esta lei ainda regula sobre o consentimento e finalidade no tratamento dos dados pessoais. Segundo a lei a obtenção de consentimento deve ser clara e realizada de forma explícita dos titulares para o tratamento de seus dados. O tratamento de dados pessoais deve ocorrer apenas para finalidades específicas e legítimas.
- Instrução normativa GSI/PR Nº 3, de 28 de maio de 2021: dispõe sobre os processos relacionados à gestão de segurança da informação nos órgãos e nas entidades da administração pública federal.
- Instrução normativa GSI/PR Nº 6, de 23 de dezembro de 2021: estabelece diretrizes de segurança da informação para o uso seguro de mídias sociais nos órgãos e nas entidades da administração pública federal.
- Programa de Privacidade e Segurança da Informação: foi instituído pela Portaria SGD/MGI Nº 852, de 28 de Março de 2023. O programa caracteriza-se como um conjunto de projetos e processos de adequação nas áreas de privacidade e segurança da informação e tem como valores: a maturidade, a resiliência, a efetividade, a colaboração e a inteligência.
Implementação na Administração Pública Federal
Para implementar com sucesso a segurança da informação e a conformidade legal na Administração Pública Federal, é necessário um esforço coordenado que envolva todas as partes interessadas.
Governança e Estrutura
Buscando definir claramente os papéis e responsabilidades, o LNCC estabeleceu a governança com a criação do Comitê de Privacidade e Segurança da Informação com representantes de todas as áreas relevantes, com a nomeação do Gestor de Segurança da Informação e com a indicação do Ponto focal da LGPD.
Tecnologia e Ferramentas
Para apoiar a governança o LNCC, por intermédio da COTIC e tendo como base o Programa de Privacidade e Segurança da Informação, busca adotar ferramentas para monitoramento e detecção de ameaças cibernéticas, assim como sistemas de detecção e prevenção de intrusões e outras tecnologias para proteger a infraestrutura de TI. Por intermédio da ETIR (Equipe de Prevenção, Tratamento e Resposta à incidentes cibernéticos), o LNCC oferece um canal de comunicação de incidentes de segurança (etir@lncc.br) que pode ser acionado pelos colaboradores e outras partes interessadas.
Colaboração Interinstitucional
Visando aumentar o nível de eficiência da ETIR do LNCC e das demais equipes, o LNCC coopera com outros órgãos e instituições, compartilhando informações sobre ameaças e boas práticas de segurança.
Apoio e responsabilidades da comunidade interna
Para que as ações de segurança e de privacidade sejam efetivas, contamos com o apoio constante dos nossos colaboradores, que durante suas atividades laborais, sejam elas realizadas de forma presencial ou forma remota, devem se comprometer com a conformidade legal assim como devem apoiar na implementação das ações correlacionadas.
Contamos ainda com o apoio dos colaboradores na notificação de incidentes de segurança e na execução das políticas e procedimentos de segurança da informação e privacidade adotados na instituição.
Nossos colaboradores correspondem a um dos principais “elos” que mantem a instituição segura contra os ataques de engenharia social, aos ataques que buscam comprometer o sigilo das informações do LNCC e a privacidade dos cidadãos.
Gestão da Segurança da Informação
sgsi@lncc.br
Serviço de Comunicação Institucional
secin@lncc.br