Dia Oficial

Diário Oficial da União · 13/02/2023 · pág. 195

DOU 13/02/2023 - Diário Oficial da União - Brasil

Baixar página em PDF · Criar alerta deste tema

O visualizador interativo precisa de JavaScript — baixe a página original em PDF.

TEXTO OFICIAL · ÍNTEGRA

Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil. Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152023021300195 195 Nº 31, segunda-feira, 13 de fevereiro de 2023 ISSN 1677-7042 Seção 1 Regionais de Contabilidade que estejam desempenhando serviços no CRCES, após abertura de chamado, via helpdesk ou serviço equivalente, pelo titular da Unidade Organizacional onde aquele atuará. Parágrafo único. O Termo de Responsabilidade sobre o conhecimento da Política de Controle de Acesso Lógico do CRCES, conforme o Anexo I, deverá ser assinado pelo conselheiro, delegado, membro de grupo e/ou comissão ou empregado do CFC e de outro CRC e ficará arquivado junto à Diretoria Executiva. Art. 18. É de responsabilidade do gestor do contrato solicitar, via helpdesk ou serviço equivalente, o cancelamento da conta de acesso quando do desligamento ou afastamento do prestador de serviço. Art. 19. O setor de recursos humanos deverá informar, por meio do helpdesk ou serviço equivalente, o desligamento e a movimentação de lotação de empregados, assessores, estagiários e de menores aprendizes para as providências de bloqueio e posterior eliminação da conta, se for o caso. Art. 20. Não haverá identificação genérica e de uso compartilhado para acesso aos recursos de rede, excetuando-se os casos de necessidade, justificada e acompanhada de parecer do TI, acerca da possibilidade de aceitação dos riscos associados. Art. 21. As novas contas de acesso à rede serão compostas por nome e sobrenome, sendo a forma padrão o nome e o último sobrenome, separados por ponto. Parágrafo único. Caso a forma padrão incorra em homonímia com conta já existente, será escolhida forma alternativa do seguinte modo: a) nome e o penúltimo sobrenome completo, separados por ponto; e b) letras iniciais do prenome e o último sobrenome completo, separados por ponto. Art. 22. No ato da criação de conta de acesso à rede, será automaticamente criada conta dos serviços de correio eletrônico (e-mail), mensageria e agenda correspondente, bem como de outros serviços que utilizem a mesma base de dados para autenticação. Art. 23. Após a criação da conta solicitada, a equipe do TI deverá informar ao solicitante a criação da conta e a senha de acesso inicial, juntamente com as instruções para a sua alteração. Art. 24. Em nenhuma hipótese será admitido o empréstimo ou o compartilhamento de credenciais de acesso. Parágrafo único. No caso de descumprimento do disposto neste item, os atos praticados serão de responsabilidade de todos os envolvidos, estando sujeitos às sanções administrativas e penais cabíveis, tanto o titular das credenciais quanto aquele que as utilizar indevidamente. CAPÍTULO IV - DA POLÍTICA DE SENHAS Art. 25. A identificação de usuários que operam a rede local do CRCES deve ser feita mediante a autenticação usuário-senha. Art. 26. A senha cadastrada é pessoal, intransferível e confidencial. Art. 27. A senha deverá observar as seguintes regras de formação: I. não pode conter o nome da conta do usuário ou partes do nome completo do usuário que excedam dois caracteres consecutivos; II. deve conter, no mínimo, 12 (doze) caracteres; e III. deve conter caracteres de três das quatro categorias seguintes: a) caracteres alfabéticos maiúsculos; b) caracteres alfabéticos minúsculos; c) caracteres numéricos; e d) caracteres especiais, não alfabéticos (por exemplo: !, $, #, %). Art. 28. A senha cadastrada terá prazo de validade de 90 (noventa) dias, ao fim do qual o usuário deverá cadastrar nova senha. Parágrafo único. A nova senha não poderá ser igual às últimas 4 (quatro) senhas anteriormente utilizadas no período de 12 (doze) meses. Art. 29. Após 5 (cinco) tentativas erradas, o usuário ficará bloqueado, necessitando recadastrar nova senha. Art. 30. Em caso de suspeita de exposição indevida do ambiente de TI, todas as senhas de acesso devem ser imediatamente alteradas. Art. 31. Em caso de comprometimento comprovado de segurança do ambiente de TI por algum evento não previsto, todas as senhas de acesso deverão ser modificadas. Art. 32. Independentemente das circunstâncias, as senhas de acesso não devem ser compartilhadas ou reveladas para outras pessoas que não o usuário autorizado, ficando o proprietário da senha responsável legal por qualquer prática indevida cometida. CAPÍTULO V - DOS ACESSOS - Seção I - DO ACESSO À REDE Art. 33. Apenas poderão ser conectadas à rede cabeada do CRCES microcomputadores e notebooks previamente autorizados pela TI. § 1º. Exceções devem ser comunicadas à Diretoria Executiva do CRCES, justificando a necessidade e o prazo de utilização. § 2º. As exceções autorizadas deverão, obrigatoriamente, adotar os padrões definidos pela Política de Segurança da Informação do CRCES, sendo o proprietário do equipamento responsável pelo licenciamento dos produtos nele instalados, uma vez que o CRCES não fornecerá licenças para o funcionamento de microcomputadores particulares. Art. 34. Microcomputadores e dispositivos portáteis poderão acessar a rede sem fio específica para esse fim. Parágrafo único. O usuário, antes de acessar a rede visitante, deverá se identificar e concordar com o termo de uso da rede sem fio. Art. 35. O TI poderá desconectar das redes, cabeada e sem fio, qualquer dispositivo que constitua ameaça à segurança da informação. Art. 36. Computadores com acesso à rede deverão ser desligados ou bloqueados na ausência do usuário. Seção II - DO ACESSO À INTRANET E À INTERNET Art. 37. Os acessos a portais da Internet e aos demais serviços disponíveis na Intranet do CRCES serão efetuados, preferencialmente, por meio da rede local e deverão ser identificados por usuário. § 1º. Os rastros de acesso deverão, no mínimo, identificar usuários, endereço IP, URL acessada, data e hora. § 2º. O TI deverá reter os rastros de acesso pelo prazo mínimo fixado pela política de log. Art. 38. É proibido o acesso a sítios que tratem de pornografia, pedofilia, erotismo e correlatos; de racismo; de ferramentas para invasão e evasão de sistemas; de compartilhamento de arquivos; e de apologia e incitação a crimes. Parágrafo único. O TI poderá utilizar software específico que realizará o bloqueio automático desses sítios. Art. 39. Os acessos a sites e serviços disponíveis na Internet serão controlados por filtros de conteúdo e reguladores de tráfego implementados nos dispositivos de segurança da rede do CRCES, cuja operacionalização é de responsabilidade do TI. Art. 40. Os setores do CRCES devem definir, com base nas categorias de conteúdo fornecidas pelo TI, os perfis de filtro de conteúdo a serem aplicados a cada uma de suas unidades. § 1º. As solicitações de criação ou alteração nas permissões de acesso deverão ser formalizadas e juntadas em processo próprio. § 2º. Os titulares das Unidades Organizacionais do CRCES devem fiscalizar o bom uso dos acessos à Internet e solicitar ajustes e restrições, em caso de má utilização. § 3º. Mediante solicitação do responsável pelo setor, o TI poderá fornecer relatórios mensais dos acessos para permitir o devido controle. Art. 41. O TI poderá, eventualmente e quando necessário, fazer ajustes temporários no controle de banda para viabilizar eventos específicos como vídeo conferências e acesso a visitantes. Art. 42. Todas as operações de acesso realizadas serão registradas para fins de auditoria. Art. 43. Não será admitido burlar ou tentar burlar os filtros de conteúdo ou restrições de acesso à internet, sob pena de responsabilização dos envolvidos, que estarão sujeitos às sanções administrativas e penais cabíveis. Seção III - DO ACESSO REMOTO A SISTEMAS DE INFORMAÇÃO Art. 44. O acesso remoto à rede corporativa do CRCES deve ser realizado somente para atender aos interesses de trabalho. Art. 45. Compete ao TI definir os perfis de acesso, aplicando técnicas de autenticação e de segurança. § 1º. O acesso remoto, no âmbito da rede corporativa, deve ser provido por meio de canal criptografado, preferencialmente utilizando as recomendações da ICP-Brasil; § 2º. O acesso remoto à rede corporativa terá privilégios diferenciados do acesso local, de acordo com o perfil de acesso, com serviços explicitamente controlados; § 3º. A permissão para realização de acesso remoto à rede corporativa deve ser solicitada à área de administração da rede pela Coordenação ou área superior à qual o usuário da rede está subordinado, com definição do prazo de validade e horários para se realizar o acesso; e § 4º. O acesso remoto à rede corporativa será gravado, para posterior auditoria, em logs contendo data e hora, serviço utilizado, usuário e informações específicas que facilitem o rastreamento da ação tomada. Art. 46. Quaisquer computadores que tenham comunicação remota em tempo real com os sistemas do CRCES devem se submeter ao mecanismo de controle de acesso, levando-se em consideração os privilégios necessários ao acesso a cada tipo de informação. Art. 47. Os usuários da rede devem reportar os incidentes que afetam a segurança dos ativos ou o descumprimento da Política de Segurança da Informação ao TI. Art. 48. Em casos de quebra de segurança da informação por meio de recursos de tecnologia da informação, o Comitê de Segurança da Informação deverá ser imediatamente acionado para tomar as providências necessárias e sanar as causas, podendo até mesmo determinar a restrição temporária do acesso às informações e/ou ao uso dos recursos de tecnologia da informação do CRCES. Art. 49. Os casos omissos serão resolvidos pelo Comitê de Segurança da Informação. CAPÍTULO VI - DA UTILIZAÇÃO DO CORREIO ELETRÔNICO CORPORATIVO Art. 50. O correio eletrônico é o recurso corporativo para comunicação a ser utilizado de modo compatível com o exercício da função, sem comprometer a imagem do CRCES nem o tráfego de dados na rede de computadores da instituição. § 1º. Todas as mensagens eletrônicas enviadas e recebidas nos domínios do CRCES terão registrados os dados: data e hora do envio ou recebimento, remetente e destinatário. § 2º. O TI deverá implantar mecanismos que evitem o envio e a recepção de mensagens que possam comprometer a segurança do serviço de correio eletrônico. § 3º. O TI poderá estabelecer cotas para limitar o espaço de armazenamento das caixas postais, por Unidade Organizacional e por usuário. § 4º. O TI não acessará mensagens individuais de caixas de e-mail, salvo para atender aos seguintes objetivos: I. verificar a obtenção, retenção, uso e divulgação de informações por meio ou com fins ilícitos, ou em desacordo com as normas regulamentares sobre segurança da informação, mediante autorização da Presidência do CRCES ou da Diretoria Executiva; II. recuperar conteúdo de interesse do CRCES, no caso de afastamentos legais do usuário e de seu substituto, mediante autorização da Presidência do CRCES ou da Diretoria Executiva; III. atender à demanda formulada no âmbito de processo administrativo disciplinar, mediante autorização da Presidência do CRCES ou da Diretoria Executiva; IV. atender à determinação judicial; e V. realizar a recuperação de mensagens do backup, a pedido do próprio usuário. § 5º. O envio de mensagens a componentes da lista de endereços e grupos de e-mails do CRCES restringir-se-á a assuntos de interesse geral da instituição. § 6º. A exclusão de caixas postais ocorrerá com o desligamento do usuário. Art. 51. São vedadas as seguintes ações relacionadas à utilização do correio eletrônico: I. acesso ou tentativa de acesso à caixa postal em desacordo com o previsto no § 4º do Art. 50; II. envio ou armazenamento de mensagem de conteúdo incompatível com as atribuições do usuário, incluindo as que contém ofensas, comentários discriminatórios e pornografia; e III. adulteração de dados referentes à origem da mensagem nos campos de controle e cabeçalho. Parágrafo único. Para os fins deste artigo, considera-se armazenado o e-mail aberto e mantido na caixa postal do usuário. Art. 52. O TI prestará suporte para a configuração e utilização da tecnologia adotada para o serviço de correio eletrônico corporativo. CAPÍTULO VII - DA UTILIZAÇÃO DO SISTEMA DE ARQUIVOS Art. 53. O sistema de arquivos compreende um conjunto de pastas armazenadas em servidor de arquivos e compartilhadas em rede, que podem ser compartilhadas entre todos os usuários ou restrito a usuários de determinado setor ou de determinado projeto. Art. 54. O TI realizará o backup dos arquivos armazenados no servidor de arquivos, conforme discriminado na Política de Backup. Parágrafo único. O backup de arquivos de pastas de usuário armazenadas nas estações de trabalho é de responsabilidade do usuário. Art. 55. O TI poderá limitar o tipo de extensão dos arquivos a serem armazenados nas pastas dos setores. Art. 56. O TI não acessará os arquivos armazenados nas pastas dos setores e dos usuários, salvo nas seguintes situações: I. verificar a obtenção, retenção, uso e divulgação de informações por meio ou com fins ilícitos, ou em desacordo com as normas regulamentares sobre segurança da informação, mediante autorização da Presidência do CRCES ou da Diretoria Executiva; II. recuperar conteúdo de interesse do CRCES, no caso de afastamentos legais do usuário e de seu substituto, mediante autorização da Presidência do CRCES ou da Diretoria Executiva; III. atender à demanda formulada no âmbito de processo administrativo disciplinar, mediante autorização da Presidência do CRCES ou da Diretoria Executiva; IV. atender à solicitação judicial; e V. realizar a recuperação de arquivos do backup, a pedido do usuário. Art. 57. Os casos omissos serão dirimidos pela Comissão de Segurança da Informação do CRCES. Art. 58. Esta resolução entra em vigor na data de sua assinatura. CARLA CRISTINA TASSO Presidente do Conselho ANEXO TERMO DE RESPONSABILIDADE Pelo presente termo, declaro ter conhecimento da Política de Controle de Acesso Lógico do Conselho Regional de Contabilidade do Espírito Santo - CRCES , disponível para consulta no portal do CRCES. Declaro que estou recebendo uma conta de rede e/ou e-mail corporativo e/ou acesso a aplicações e sistemas com privilégios adequados ao exercício das atividades que executo, a qual será utilizada somente para tal fim. Declaro estar ciente de que minhas ações serão monitoradas de acordo com a Política de Controle de Acesso Lógico do CRCES e de que qualquer alteração feita sob minha identificação, oriunda de minha autenticação e autorização, é de minha responsabilidade. Estou ciente, ainda, de minha responsabilidade pelo dano que posso causar pelo descumprimento da Política de Controle de Acesso Lógico do CRCES ao realizar uma ação de iniciativa própria de tentativa de modificação da configuração, física ou lógica, dos recursos computacionais sem a permissão da área competente. Vitória/ES, xx de xxxxxxxx de 20xx. Assinatura/Nome/Matrícula/Unidade Organizacional - Assinatura/Nome/Unidade Organizacional (titular da Unidade Organizacional ou gestor do contrato, para o caso de terceirizados) CONSELHO REGIONAL DE CONTABILIDADE EM PERNAMBUCO RESOLUÇÃO CRCPE Nº 401, DE 27 DE OUTUBRO DE 2022 Aprova a Política de Armazenamento de Dados, Documentos e Arquivos (PADDA) do Conselho Regional de Contabilidade em Pernambuco (CRCPE) e dá outras providências. O CONSELHO REGIONAL DE CONTABILIDADE EM PERNAMBUCO, no uso de suas atribuições legais e regimentais, Considerando a necessidade de estabelecer diretrizes e padrões para garantir um ambiente digital e não digital controlado, eficiente e seguro, de forma a oferecer todas as informações necessárias à classe contábil e à sociedade com integridade, confidencialidade e disponibilidade, Considerando que o Conselho Regional de Contabilidade em Pernambuco recebe e produz informações de caráter e procedência diversos, as quais devem permanecer íntegras, disponíveis e, nas situações em que a observância for obrigatória, com o sigilo resguardado; Considerando que as informações no CRCPE são armazenadas em diferentes formas, veiculadas em diferentes meios físicos e eletrônicos, portanto vulneráveis a incidentes como casos fortuitos e de força maior, acessos não autorizados, mau uso, falhas de equipamentos, extravio e furto; Considerando o número progressivo de incidentes cibernéticos no ambiente da rede mundial de computadores e a necessidade de processos de trabalho orientados para a boa gestão da segurança a informação; Considerando a Lei Federal n.º 13.709 - Lei Geral de Proteção de Dados Pessoais (LGPD), de 14 de agosto de 2018, que "dispõe sobre o