Dia Oficial

Diário Oficial da União · 27/04/2023 · pág. 270

DOU 27/04/2023 - Diário Oficial da União - Brasil

Baixar página em PDF · Criar alerta deste tema

O visualizador interativo precisa de JavaScript — baixe a página original em PDF.

TEXTO OFICIAL · ÍNTEGRA

Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil. Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152023042700270 270 Nº 80, quinta-feira, 27 de abril de 2023 ISSN 1677-7042 Seção 1 c) Apresentação resumida dos resultados financeiros esperados que demonstrem a viabilidade do empreendimento d) Descrição das variáveis críticas para o sucesso do empreendimento, assim como a construção de três cenários (base, conservador e ideal), em que seja possível verificar o impacto gerado por mudanças dessas variáveis nos resultados obtidos; ANEXO II CONTEÚDO DA AVALIAÇÃO DE CONFORMIDADE DO REGULAMENTO Art. 1º Para fins de cumprimento ao disposto nos arts. 7º, Inciso VII, 9º, Inciso VII e 11, Inciso IV, deverá ser encaminhada avaliação realizada por empresa qualificada independente com competência e experiência na elaboração de relatórios de conformidade legal no âmbito do Sistema de Pagamentos Brasileiro (SPB), preferencialmente na área de ativos financeiros relacionados aos depositários centrais e às registradoras de ativos financeiros. Art. 2º A avaliação deverá contar com relatório contemplando os seguintes aspectos: I - atividade pretendida, sendo depósito centralizado ou registro de ativos financeiros; II - lista das normas legais e infralegais relacionados à atividade de que trata o inciso I que subsidiaram a avaliação; III - lista de ativos financeiros que serão objeto de depósito centralizado ou de registro; IV - identificação dos ativos financeiros que serão utilizados para fins lastro e/ou garantia relacionados aos ativos de que trata o inciso III e que sejam de registro ou de depósito centralizado obrigatório, de acordo com as leis e regulamentações vigentes; V - identificação dos ativos financeiros de que tratam o inciso III cuja regulamentação emanada pelo Banco Central do Brasil requeira das IOSMF adesão a convenções; VI - lista das normas legais e infralegais relacionados aos ativos financeiros de que trata o inciso III - que subsidiaram a avaliação; VII - lista dos documentos da instituição pleiteante e do sistema que foram objeto de confronto com as normas de que tratam os incisos II e VI; VIII - tabela que relacione, para cada uma das obrigações imputadas à instituição pleiteante ou ao seu sistema pelas normas de que tratam os incisos II e VI: a) tipo, número e data de emissão do normativo; b) local no normativo (título, capítulo, seção, artigo, inciso, alínea, item etc.) em que se encontra a obrigação; c) obrigação normativa; d) trechos dos documentos da instituição pleiteante e do sistema que atestam a conformidade à obrigação normativa; e) locais (documento, seção, artigo, item, página etc.) em que se encontram os trechos de que trata a alínea "d"; f) informações adicionais que a empresa contratada julgue pertinentes a fim de esclarecer a conformidade de que trata a alínea "d"; IX - conclusão da empresa contratada a respeito da conformidade do regulamento do sistema com a regulamentação aplicável ao exercício da atividade de registro ou de depósito centralizado de ativos financeiros e com a regulamentação aplicável aos ativos financeiros elegíveis para registro ou para depósito. § 1º Para fins de atendimento ao inciso VIII do caput, a listagem de obrigações normativas imputadas à instituição pleiteante ou ao seu sistema deve se dar com o máximo de especificidade possível, podendo, para tal, artigos, parágrafos, alíneas, incisos ou itens serem divididos em mais de uma obrigação. § 2º O relatório de que trata o caput deverá estar acompanhado dos papéis de trabalho, relativos à instituição pleiteante e ao sistema, que o subsidiou. Art. 3º Deverão constar no relatório de avaliação: I - a identificação do responsável técnico pelas atividades de avaliação realizadas; e II - o histórico da empresa contratada e do responsável técnico no que diz respeito à competência e à experiência em relação à avaliação desempenhada, indicando trabalhos anteriores realizados nessa área, certificações, cursos realizados, entre outros documentos que contribuam para tal comprovação. Art. 4º Caso o relatório apresente ressalva que não permita à empresa contratada concluir pela total conformidade do regulamento do sistema com a regulamentação aplicável e haja divergência entre a empresa contratada e a instituição pleiteante quanto a essa ressalva, poderá ser apresentado relatório com a referida ressalva pela instituição pleiteante ao Banco Central do Brasil, desde que: I - o relatório da empresa contratada identifique para quais obrigações normativas a condição de conformidade não foi plenamente satisfeita, explicitando as razões para tal; e II - a instituição pleiteante encaminhe documento contendo seus argumentos a respeito da ressalva apontada, esclarecendo as razões que a levaram a manter em seus documentos, os aspectos que, segundo a ressalva da empresa contratada, não estão em total conformidade com as obrigações normativas. Parágrafo único. Na situação de que trata o caput, o Banco Central do Brasil irá avaliar o conjunto de informações e documentos apresentados para embasar a decisão a respeito do cumprimento ou não do disposto nos arts. 7º, Inciso VII, 9º, Inciso VII e 11, Inciso IV. ANEXO III CONTEÚDO DA AVALIAÇÃO DE APTIDÃO OPERACIONAL E FUNCIONAL Art. 1º Para fins de cumprimento ao disposto nos arts. 8º, Inciso V, 10, Inciso V e 12, Inciso V, deverá ser encaminhada avaliação realizada por empresa qualificada independente com competência e experiência na avaliação de processos de Tecnologia da Informação (TI) e Segurança da Informação (SI). Art. 2º A avaliação deverá contar com relatório contemplando os seguintes aspectos: I - conclusão da empresa contratada a respeito da aptidão operacional e funcional quanto à aderência do sistema implementado ao seu regulamento, a qual deve estar amparada, no mínimo: a) no resultado de testes funcionais cujo objeto compreenda cenários que considerem a perspectiva tanto do sistema quanto de seus participantes e que representem de maneira significativa os principais processos do sistema estabelecidos em regulamento; e b) no resultado de testes não-funcionais cujo objeto compreenda a verificação do cumprimento de metas e outras características técnicas e operacionais estabelecidas em regulamento; II - conclusão da empresa contratada a respeito da aptidão operacional e funcional quanto ao adequado nível de segurança e confiabilidade da infraestrutura operacional implementada, a qual deve estar amparada, no mínimo, na avaliação dos seguintes aspectos: a) gestão da terceirização de serviços relacionados à infraestrutura operacional; b) gestão de continuidade de negócios (políticas, planos, testes, contingências, comunicação, cultura etc.); c) gestão dos serviços de TI (disponibilidade, capacidade, desempenho, incidentes, problemas, mudanças etc.); d) gestão da segurança da informação e cibernética (confidencialidade, integridade, disponibilidade, políticas, planos, identificação, proteção, detecção, resposta, recuperação, testes, cultura etc.); e) gestão de arquitetura, consistindo em processos de negócio, informação, dados, aplicação e camadas de arquitetura de tecnologia para realizar de forma efetiva e eficiente as estratégias da empresa criando modelos e práticas que descrevam a linha de base e as arquiteturas alvo; e f) integração das gestões de que tratam as alíneas "a" a "e". § 1º O processo associado às operações fora do padrão e o processo de conciliação devem constar do escopo dos testes funcionais de que trata o inciso I do caput. § 2º Com relação às gestões de que tratam as alíneas "b" e "c" do inciso II do caput, o centro de processamento de contingência deve apresentar, no mínimo, mesma capacidade de processamento do principal. § 3º Com relação à gestão de que trata a alínea "c" do inciso II do caput, os centros de processamento devem ser capazes de processar, no mínimo, a volumetria de negócios projetada para os primeiros vinte quatro meses de operação. § 4º O relatório de que trata o caput deverá estar acompanhado dos papéis de trabalho, referentes à instituição pleiteante e ao sistema, que o subsidiou. Art. 3º Deverão constar no relatório de avaliação: a) a identificação do responsável técnico pelas atividades de avaliação realizadas; e b) o histórico da empresa contratada e do responsável técnico no que diz respeito à competência e à experiência em relação à avaliação desempenhada, indicando trabalhos anteriores realizados nessa área, certificações, cursos realizados, entre outros documentos que contribuam para tal comprovação. Art. 4º Caso o relatório apresente ressalva que não permita à empresa contratada concluir pela aptidão operacional e funcional e haja divergência entre a empresa contratada e a instituição pleiteante quanto a essa ressalva, poderá ser apresentado relatório com a referida ressalva pela instituição pleiteante ao Banco Central do Brasil, desde que: I - o relatório da empresa contratada identifique quais aspectos relativos à infraestrutura operacional implementada apresentam problemas, explicitando detalhadamente as razões que levaram à ressalva; e II - a instituição pleiteante encaminhe documento contendo seus argumentos a respeito da ressalva apontada, esclarecendo as razões que a levaram a manter na infraestrutura implementada, os aspectos que, segundo a ressalva da empresa contratada, apresentam problemas. Parágrafo único. Na situação de que trata o caput, o Banco Central do Brasil irá avaliar o conjunto de informações e documentos apresentados para embasar a decisão a respeito do cumprimento ou não do disposto nos arts. 8º, Inciso V, 10, Inciso V e 12, Inciso V. ANEXO IV DOCUMENTOS E INFORMAÇÕES REFERENTES À CONTRATAÇÃO DE SERVIÇOS RELEVANTES DE PROCESSAMENTO, ARMAZENAMENTO DE DADOS E DE COMPUTAÇÃO EM NUVEM PRESTADOS NO EXTERIOR Art. 1º As informações requeridas para a autorização de contratação de serviços relevantes de processamento, armazenamento de dados e de computação em nuvem prestados no exterior, previstas nos arts. 5º, Inciso VII, 7º, Inciso VIII, 9º, Inciso VIII e 23, Inciso VIII, devem ser apresentadas por meio de documento explicativo, que deverá contemplar, no mínimo: I - a denominação da empresa a ser contratada; II - o NIF (Número de Identificação Fiscal) da empresa que fornece o serviço objeto da solicitação de autorização; III - a descrição dos serviços relevantes a serem contratados; IV - a indicação dos países e das regiões em cada país onde os serviços poderão ser prestados; V - o cronograma pretendido pela IOSMF para a contratação; VI - a descrição detalhada da arquitetura e infraestrutura do provedor de serviços no exterior; VII - os critérios para contratação de serviços, incluindo serviços relevantes de processamento e armazenamento de dados; VIII - os critérios para definição de serviço relevante. Esses critérios devem considerar a criticidade do serviço e a sensibilidade dos dados e das informações a serem processados, armazenados e gerenciados pelo contratado. IX - os processos estabelecidos para a gestão dos riscos advindos de fatores externos, incluindo o risco do processamento no exterior; X - análise de riscos (fatores de risco e as ações mitigatórias) feita pela IOSMF, para a contratação de provedor no exterior. A análise deve contemplar, no mínimo: a) falta de integridade, disponibilidade e desempenho do provedor; b) falha na arquitetura da solução contratada; c) falha nos processos de gestão de segurança cibernética; d) gestão inadequada da capacidade; XI - a descrição das estruturas e práticas de governança corporativa e para a gestão do serviço a ser contratado foram adotadas pela instituição, considerando a relevância do serviço e os riscos associados, e apresentar evidências; XII - a descrição de mecanismos implementados ou a implementar, para assegurar que o potencial prestador do serviço adote controles para mitigação de eventuais vulnerabilidades relativas ao serviço a ser prestado, inclusive na liberação de novas versões de; XIII - a descrição da estratégia de continuidade de negócios planejada pela IOSMF para assegurar a continuidade do serviço a ser contratado, inclusive nos casos de impossibilidade de manutenção ou extinção do contrato de prestação de serviços; e XIV - a descrição de como a IOSMF pretender tratar situações de impossibilidade de manutenção ou extinção do contrato de prestação de serviços, se for o caso, indicando a análise de impacto, bem como os controles dos efeitos de incidentes relevantes para as atividades da instituição em caso de interrupção dos serviços prestados. Art. 2º Deverão ser apresentados, ainda, os seguintes documentos: I - as políticas, estratégias e estruturas para gerenciamento de riscos que contemplem os critérios mencionados nos itens anteriores; II - as certificações exigidas pela IOSMF do prestador de serviço relevante; III - os relatórios elaborados por empresa de auditoria especializada independente contratada pelo prestador de serviço, relativos aos procedimentos e aos controles utilizados na prestação do serviço a ser contratado; IV - a avaliação da auditoria interna da IOSMF sobre a contratação do provedor no exterior. V - evidências da verificação da capacidade do potencial prestador de serviço de assegurar: a) o cumprimento da legislação e da regulamentação em vigor, inclusive no que se refere à proteção de dados, à política de segurança cibernética e aos requisitos para contratação de serviços relevantes de processamento e armazenamento de dados e de computação em nuvem; b) o acesso da instituição contratante aos relatórios elaborados por empresa de auditoria especializada independente contratada pelo prestador de serviço, relativos aos procedimentos e aos controles utilizados na prestação dos serviços a serem contratados; c) o provimento de informações e de recursos de gestão adequados ao monitoramento dos serviços a serem prestados; e d) o acesso do Banco Central do Brasil para a realização de supervisão, nos moldes daqueles realizados na própria IOSMF; VI - evidências da capacidade do potencial prestador de serviço de assegurar: a) o acesso da instituição aos dados e às informações a serem processados ou armazenados pelo prestador de serviço; b) a confidencialidade, a integridade, a disponibilidade e a recuperação dos dados e das informações processados ou armazenados pelo prestador de serviço; c) a sua observância a certificações exigidas pela instituição para a prestação do serviço a ser contratado; d) a identificação e a segregação dos dados dos participantes por meio de controles físicos ou lógicos; e e) a qualidade dos controles de acesso voltados à proteção dos dados e das informações dos participantes da instituição;