PORTARIA MTUR Nº 25, DE 15 DE AGOSTO DE 2023
Institui a Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos - ETIR no âmbito do Ministério do Turismo.
O MINISTRO DE ESTADO DO TURISMO, no uso da atribuição que lhe confere o art. 87, parágrafo único, inciso II, da Constituição, e tendo em vista o disposto no Decreto nº 9.637, de 26 de dezembro de 2018, no Decreto nº 10.222, de 5 de fevereiro de 2020, no Decreto nº 10.748, de 16 de julho de 2021, e considerando o constante dos autos do processo nº 72031.007942/2022-86, resolve:
Art. 1º Fica instituída a Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos -ETIR, no âmbito do Ministério do Turismo, nos termos do disposto no inciso VII do caput do art. 15 do Decreto nº 9.637, de 26 de dezembro de 2018, e nas normas de segurança da informação estabelecidas pelo Gabinete de Segurança Institucional da Presidência da República.
Art. 2º A ETIR tem como missão planejar, coordenar e executar atividades de prevenção, tratamento e resposta a incidentes cibernéticos no âmbito do Ministério do Turismo que afetem, direta ou indiretamente, sua rede computacional e a segurança de dados e de informações.
Art. 3º Para os efeitos desta Portaria, ficam estabelecidos os seguintes termos e definições, conforme o Glossário de Segurança da Informação do Gabinete de Segurança Institucional da Presidência da República (GSI-PR), publicado pela Portaria GSI-PR nº 93, de 18 de outubro de 2021:
I - Agente Responsável pela ETIR: servidor público ocupante de cargo efetivo da administração pública federal, direta ou indireta, incumbido de chefiar e gerenciar a equipe de prevenção, tratamento e resposta a incidentes cibernéticos ;
II - Comunidade: conjunto de pessoas, setores, órgãos ou entidades atendidas por uma ETIR;
III - CTIR-GOV: Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo, subordinado ao Departamento de Segurança da Informação e Comunicações do Gabinete de Segurança Institucional da Presidência da República;
IV - Incidente de Segurança: qualquer evento adverso, confirmado ou sob suspeita, relacionado à segurança dos sistemas de computação ou das redes de computadores;
V - Tratamento de Incidentes Cibernéticos: consiste nas ações e procedimentos tomados imediatamente após a identificação do incidente, visando garantir a continuidade de operações, preservar evidências e emitir as notificações necessárias; e
VI - Vulnerabilidade: condição que, quando explorada por um criminoso cibernético, pode resultar em uma violação de segurança cibernética dos sistemas computacionais ou redes de computadores, e consiste na interseção de três fatores: suscetibilidade ou falha do sistema, acesso possível à falha e capacidade de explorar essa falha.
Art. 4º A ETIR atenderá à seguinte comunidade:
I - todos os usuários de informação que exerçam suas atividades no âmbito da rede de computadores do Ministério do Turismo;
II - órgãos, entidades e empresas, públicas ou privadas, que tenham contratos, acordos ou convênios com o Ministério do Turismo, para intercâmbio de informações;
III - Rede Federal de Gestão de Incidentes Cibernéticos;
IV - Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR-GOV); e
V - Departamento de Segurança da Informação e Comunicações (DSIC) do Gabinete de Segurança Institucional da Presidência da República (GSI-PR).
Art. 5º A ETIR não possui autonomia para tomada de decisões, devendo submeter proposições, relatórios, recomendações e sugestões de boas práticas ao Subsecretário de Gestão e Administração para decisão final relativa a ações e medidas necessárias para reforçar a resposta ou a postura da organização na recuperação de incidentes de segurança.
Art. 5º A ETIR não possui autonomia para tomada de decisões, devendo submeter proposições, relatórios, recomendações e sugestões de boas práticas ao Subsecretário de Administração para decisão final relativa a ações e medidas necessárias para reforçar a resposta ou a postura da organização na recuperação de incidentes de segurança. (Redação dada pela Portaria MTur nº 13, de 25 de março de 2024)
Art. 6º A ETIR será composta pelos seguintes membros:
I - Agente Responsável: Coordenador-Geral de Tecnologia da Informação, que a coordenará; e
I - Agente Responsável: Coordenador-Geral de Tecnologia da Informação, que a coordenará; (Redação dada pela Portaria MTur nº 13, de 25 de março de 2024)
II - Chefe de Acompanhamento e Monitoramento de Sistemas.
II - Coordenador de Sistemas da Informação; e (Redação dada pela Portaria MTur nº 13, de 25 de março de 2024)
III - Coordenador de Infraestrutura de Tecnologia" (Incluído pela Portaria MTur nº 13, de 25 de março de 2024)
§ 1º Os membros a que se refere o caput atuarão na ETIR, sem prejuízo de suas funções regulares, na prevenção, tratamento e resposta a incidentes em redes computacionais.
§ 2º Cada membro do ETIR terá um suplente, que o substituirá em suas ausências e seus impedimentos.
§ 3º Os suplentes de que trata o § 2º do caput serão os respectivos substitutos eventuais dos cargos designados.
Art. 7º Em caso de eventual necessidade, o Agente Responsável poderá convidar outros servidores do Ministério do Turismo para auxiliar a ETIR no desenvolvimento de suas atividades.
Art. 8º A Coordenação-Geral de Tecnologia da Informação prestará o apoio administrativo necessário para a execução dos trabalhos da ETIR.
Art. 9º A ETIR do Ministério do Turismo integrará a Rede Federal de Gestão de Incidentes Cibernéticos, coordenada pelo Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo, do Gabinete de Segurança Institucional da Presidência da República, de acordo com o disposto no § 1º do art.1º do Decreto nº 10.748, de 16 de julho de 2021.
Art. 10. Compete à ETIR:
I - coordenar as atividades de tratamento e resposta a incidentes de segurança na rede computacional do Ministério do Turismo;
II - agir de forma proativa com o objetivo de evitar que ocorram incidentes de segurança, sugerindo ao Subsecretário de Gestão e Administração, por meio da Coordenação-Geral de Tecnologia da Informação, a divulgação de práticas e recomendações de segurança da informação e avaliando condições de segurança de rede por meio de verificações de conformidade;
II - agir de forma proativa com o objetivo de evitar que ocorram incidentes de segurança, sugerindo ao Subsecretário de Administração, por meio da Coordenação-Geral de Tecnologia da Informação, a divulgação de práticas e recomendações de segurança da informação e avaliando condições de segurança de rede por meio de verificações de conformidade; (Redação dada pela Portaria MTur nº 13, de 25 de março de 2024)
III - promover a recuperação de serviços e sistemas de Tecnologia da Informação (TI);
IV - realizar ações reativas que incluam recebimento de notificações de incidentes, orientação de equipes no reparo a danos e análise de sistemas comprometidos, buscando causas, danos e responsáveis;
V - receber, analisar e responder às notificações e atividades relacionadas a incidentes de segurança em redes de computadores do Ministério do Turismo;
VI - executar as ações necessárias para tratar quebras de segurança;
VII - obter informações quantitativas acerca dos incidentes ocorridos que descrevam sua natureza, causas, data de ocorrência, frequência e custos resultantes; e
VIII - cooperar com outras equipes de tratamento e resposta a incidentes.
§ 1º A ETIR deverá manter um integrante de sobreaviso após o final do expediente e em dias sem expediente, ficando em condições de atuar na rede de computadores do Ministério do Turismo, sempre que necessário.
§ 2º A escala de serviço da ETIR ficará sob a responsabilidade do Agente Responsável.
Art. 11. Das reuniões e deliberações da ETIR:
I - o Agente Responsável deverá convocar os membros da ETIR, ao menos trimestralmente, para reunião ordinária, que deverá tratar sobre a atualização da estratégia de tratamento de incidentes;
II - a ETIR reunir-se-á, extraordinariamente, todas as vezes que for convocada pelo Agente Responsável, em caso de necessidade para proposição de ação de resposta a incidentes de segurança cibernética; e
III - o quórum de reunião e de deliberação o da Equipe é de maioria absoluta.
Art. 12. Compete ao Agente Responsável da ETIR:
I - coordenar e orientar os membros da ETIR na gestão de incidentes em redes de computadores;
II - realizar a interlocução entre o Ministério do Turismo e o CTIR-GOV;
III - gerenciar as atividades, os procedimentos internos e distribuir tarefas para os integrantes da ETIR;
IV - enviar notificações de incidentes de segurança da informação;
V - enviar ao Subsecretário de Gestão e Administração o plano de capacitação e treinamento dos membros da ETIR; e
V - enviar ao Subsecretário de Administração o plano de capacitação e treinamento dos membros da ETIR; e (Redação dada pela Portaria MTur nº 13, de 25 de março de 2024)
VI - apresentar relatório, sempre que necessário, ao Subsecretário de Gestão e Administração com as medidas no tratamento de incidentes de segurança da informação.
VI - apresentar relatório, sempre que necessário, ao Subsecretário de Administração com as medidas no tratamento de incidentes de segurança da informação. (Redação dada pela Portaria MTur nº 13, de 25 de março de 2024)
Art. 13. Durante um incidente de segurança, se devidamente justificado, a equipe poderá executar as medidas de recuperação, enviando, posteriormente, relatório sobre o tratamento dado ao incidente ao Subsecretário de Gestão e Administração.
Art. 13. Durante um incidente de segurança, se devidamente justificado, a equipe poderá executar as medidas de recuperação, enviando, posteriormente, relatório sobre o tratamento dado ao incidente ao Subsecretário de Administração. (Redação dada pela Portaria MTur nº 13, de 25 de março de 2024)
Art. 14. A ETIR deverá apresentar, sempre que necessário, ao Subsecretário de Gestão e Administração relatórios técnicos com sugestões de melhoria nas medidas de prevenção de incidentes na rede de computadores do Ministério do Turismo, com as medidas de segurança adotadas para solucioná-los e as propostas de melhoria.
Art. 14. A ETIR deverá apresentar, sempre que necessário, ao Subsecretário de Administração relatórios técnicos com sugestões de melhoria nas medidas de prevenção de incidentes na rede de computadores do Ministério do Turismo, com as medidas de segurança adotadas para solucioná-los e as propostas de melhoria. (Redação dada pela Portaria MTur nº 13, de 25 de março de 2024)
Art. 15. A ETIR deverá observar e adotar, no mínimo, os seguintes aspectos e procedimentos:
I - registro de incidentes de segurança em redes de computadores: todos os incidentes notificados ou detectados deverão ser registrados, com a finalidade de assegurar registro histórico das atividades da ETIR;
II - tratamento da informação: o tratamento da informação pela ETIR deverá ser realizado de forma a viabilizar e assegurar disponibilidade, integridade, confidencialidade e autenticidade da informação, observada a legislação em vigor, naquilo que diz respeito ao estabelecimento de graus de sigilo;
III - recursos disponíveis: a ETIR deverá possuir os recursos materiais, tecnológicos e humanos, suficientes para prestar os serviços oferecidos para sua comunidade;
IV - capacitação dos membros da ETIR: os membros da ETIR deverão estar capacitados para operar os recursos disponíveis para a condução dos serviços oferecidos para a sua comunidade;
V - durante o gerenciamento de incidentes de segurança em redes de computadores, havendo indícios de ilícitos criminais, as ETIR têm o dever de comunicar às autoridades competentes para a adoção dos procedimentos legais julgados necessários;
VI - observar os procedimentos para preservação das evidências, conforme orientações de ato normativo específico; e
VII - priorizar a continuidade dos serviços da ETIR e da missão institucional do Ministério do Turismo.
Art. 16. A ETIR deverá ser comunicada sobre incidentes cibernéticos suspeitos ou confirmados com o envio de mensagem para o endereço eletrônico etir@turismo.gov.br, o qual deverá ser amplamente divulgado pelo Ministério do Turismo.
Art. 17. ETIR deverá comunicar imediatamente ao CTIR-GOV sobre a existência de vulnerabilidades ou incidentes de segurança cibernética que impactem ou que possam impactar os serviços prestados ou contratados pelo Ministério do Turismo.
Art. 18. Os termos desta Portaria serão atualizados sempre que alterados os procedimentos de tratamento e resposta a incidentes cibernéticos definidos pela Rede Federal de Gestão de Incidentes Cibernéticos, instituída pelo Decreto nº 10.748, de 2021.
Art. 19. A participação dos membros da ETIR será considerada prestação de serviço público relevante, não remunerada.
Art. 20. Fica revogada a Portaria MTur nº 41, de 17 de agosto de 2022.
Art. 21. Esta Portaria entra em 23 de agosto de 2023.
CELSO SABINO