Dia Oficial

Diário Oficial da União · 20/11/2023 · pág. 35

DOU 20/11/2023 - Diário Oficial da União - Brasil

Baixar página em PDF · Criar alerta deste tema

O visualizador interativo precisa de JavaScript — baixe a página original em PDF.

TEXTO OFICIAL · ÍNTEGRA

Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil. Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152023112000035 35 Nº 219, segunda-feira, 20 de novembro de 2023 ISSN 1677-7042 Seção 1 n) Portaria GSI/PR nº 93, de 18 de outubro de 2021, que aprova o Glossário de Segurança da Informação; o) Portaria nº 4.138/GM-MD, de 14 de agosto de 2023, que institui a Equipe de Coordenação Setorial da Defesa (ECS/Def) da Rede Federal de Gestão de Incidentes Cibernéticos (ReGIC); p) Norma Técnica ABNT NBR ISO/IEC 27001:2022, de 23 de novembro de 2022, Segurança da Informação, Segurança Cibernética e Proteção à Privacidade - Sistemas de Gestão da Segurança da Informação - Requisitos (3ª edição); e q) Norma Técnica ABNT NBR ISO/IEC 27002:2022, de 05 de outubro de 2022, Segurança da Informação, Segurança Cibernética e Proteção à Privacidade - Controles de Segurança da Informação (3ª edição). 1.3 Aplicação No âmbito do Ministério da Defesa (MD), caberá aos Comandos da Marinha, do Exército e da Aeronáutica editar, em suas respectivas áreas de atuação, atos específicos complementares para a implementação da POSIN-SISMC² de que trata esta Política. 1.4 Informação 1.4.1 As siglas, as abreviaturas e os acrônimos utilizados nesta publicação seguem o previsto no Manual de Abreviaturas, Siglas, Símbolos e Convenções Cartográficas das Forças Armadas - MD33-M-02 (4ª edição/2021). 1.4.2 No caso de siglas, abreviaturas e acrônimos não previstos no Manual MD33-M-02 (4ª edição/2021), em face da temática e da especificidade abordadas nesta publicação, esses farão parte de uma lista, em apêndice. 1.5 Aprimoramento As sugestões para aperfeiçoamento deste documento deverão ser encaminhadas ao Estado-Maior Conjunto das Forças Armadas (EMCFA), para o seguinte endereço: MINISTÉRIO DA DEFESA Estado-Maior Conjunto das Forças Armadas Assessoria de Doutrina e Legislação Esplanada dos Ministérios Bloco Q (Edifício Defensores da Pátria) - 4o Andar Brasília - DF CEP - 70049-900 [email protected] CAPÍTULO II CONCEITOS E DEFINIÇÕES 2.1 Considerações Iniciais Para os efeitos da POSIN-SISMC², em que pesem os termos, palavras, vocábulos e expressões expostos no Glossário das FA (MD35-G-01), serão considerados, entre outros, os conceitos e definições constantes no Glossário de Segurança da Informação do GSI/PR, a fim de buscar uma melhor compreensão com o tema "segurança da informação". Em especial, considerou-se: a) Atividade crítica: atividade que deve ser executada visando garantir a consecução dos produtos e serviços fundamentais do órgão ou entidade, de tal forma que permitam atingir os seus objetivos mais importantes e sensíveis ao tempo. b) Ativos de informação: meios de armazenamento, transmissão e processamento de dados e informação, equipamentos necessários a isso (computadores, equipamentos de comunicações e interconexão), os sistemas utilizados para tal, os sistemas de informação de um modo geral, bem como os locais onde se encontram esses meios e os recursos humanos que a eles têm acesso. c) Auditoria: processo de exame cuidadoso e sistemático das atividades desenvolvidas, cujo objetivo é averiguar se elas estão de acordo com as disposições planejadas e estabelecidas previamente, se foram implementadas com eficácia e se estão adequadas e em conformidade à consecução dos objetivos. d) Autenticidade: propriedade pela qual se assegura que a informação foi produzida, expedida, modificada ou destruída por uma determinada pessoa física, equipamento, sistema, órgão ou entidade. e) Avaliação de conformidade: processo sistematizado, acompanhado e avaliado, de forma a propiciar adequado grau de confiança de que um produto, processo ou serviço, ou ainda um profissional, atende a requisitos pré-estabelecidos em normas e regulamentos técnicos com o menor custo para a sociedade. f) Confidencialidade: propriedade pela qual se assegura que a informação não esteja disponível ou não seja revelada à pessoa, ao sistema, ao órgão ou à entidade não autorizados nem credenciados. g) Controle de acesso: conjunto de procedimentos, recursos e meios utilizados com a finalidade de conceder ou bloquear o acesso ao uso de recursos físicos ou computacionais. Via de regra, requer procedimentos de autenticação; h) Conselho Diretor do Sistema Militar de Comando e Controle (CD-SISMC²): colegiado que tem a finalidade de assessorar, em caráter permanente e deliberativo, o Chefe do Estado-Maior Conjunto das Forças Armadas, por intermédio do Chefe de Operações Conjuntas (Ch de Op Cj) nos trabalhos relativos: 1) à concepção, organização, desenvolvimento, implementação, integração, manutenção, avaliação e evolução do SISMC²; 2) ao planejamento, direção e controle das ações de governança da tecnologia da informação e das comunicações do SISMC²; e 3) à formulação da Política de Governança de Comando e Controle, em conformidade com as diretrizes governamentais. i) Defesa cibernética: ações realizadas no espaço cibernético, no contexto de um planejamento nacional de nível estratégico, coordenado e integrado pelo MD, com as finalidades de proteger os ativos de informação de interesse da defesa nacional, obter dados para a produção de conhecimento de inteligência e buscar superioridade sobre os sistemas de informação do oponente. j) Disponibilidade: propriedade pela qual se assegura que a informação esteja acessível e utilizável, sob demanda, por uma pessoa física ou determinado sistema, órgão ou entidade devidamente autorizados; k) Equipe de Coordenação Setorial Defesa (ECS/Def): no âmbito do MD e das Forças Singulares (FS), é a equipe de prevenção, tratamento e resposta a incidentes cibernéticos operada pelo Comando de Defesa Cibernética (ComDCiber), na condição de órgão central do Sistema Militar de Defesa Cibernética, responsável pela articulação com o Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo. l) Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (ETIR): grupo de agentes públicos com a responsabilidade de prestar serviços relacionados à segurança cibernética para o órgão ou a entidade da Administração Pública Federal (APF), em observância à política de segurança da informação e aos processos de gestão de riscos de segurança da informação do órgão ou da entidade. Anteriormente, era chamada de Equipe de Tratamento de Incidentes de Rede. m) Gestão de continuidade de negócios em segurança da informação: processo que identifica ameaças potenciais para uma organização e os possíveis impactos nas operações de negócio, caso estas ameaças se concretizem - esse processo fornece uma estrutura para que se desenvolva uma resiliência organizacional que seja capaz de responder efetivamente e salvaguardar os interesses das partes interessadas, a reputação, a marca da organização e suas atividades de valor agregado. n) Gestão de riscos em segurança da informação: processo de natureza permanente, estabelecido, direcionado e monitorado pela alta administração, que contempla as atividades de identificação, avaliação e gerenciamento de potenciais eventos que possam afetar a organização, destinado a fornecer segurança razoável quanto à realização de seus objetivos. o) Integridade: propriedade pela qual se assegura que a informação não foi modificada ou destruída de maneira não autorizada ou acidental. p) Rede Operacional de Defesa (ROD): rede de computadores fornecedora de serviços de comunicações de dados militares operacionais, compondo o SISMC². Está estruturada como uma Wide Area Network (WAN), com conectividade segregada (restrita, segura e controlada) e diversificada, por meio do SISCOMIS, das redes de dados das FS (RECIM, EBNET e INTRAER) e da Internet. q) Resiliência: capacidade de uma organização ou de uma infraestrutura de resistir aos efeitos de um incidente, ataque ou desastre, e retornar à normalidade das operações. r) Segurança cibernética: ações voltadas para a segurança de operações, visando garantir que os sistemas de informação sejam capazes de resistir a eventos no espaço cibernético, capazes de comprometer a disponibilidade, a integridade, a confidencialidade e a autenticidade dos dados armazenados, processados ou transmitidos e dos serviços que esses sistemas ofereçam ou tornem acessíveis. s) Segurança da informação (SI): consiste no conjunto de ações que objetivam viabilizar e assegurar a disponibilidade, a integridade, a confidencialidade e a autenticidade em todo seu ciclo de vida; t) SISMC²: é o conjunto de instalações, equipamentos, sistemas de informação, comunicações, doutrinas, procedimentos e pessoal essenciais ao C², visando a atender ao preparo e ao emprego das Forças Armadas (FA). Abrange os sistemas Militares de C² das FA, bem como, outros sob a responsabilidade do MD; u) Tratamento da informação: conjunto de ações referentes à produção, recepção, classificação, utilização, reprodução, transmissão, eliminação, avaliação, destinação e ao acesso, transporte, distribuição, arquivamento, armazenamento ou controle da informação. v) Risco: potencial associado à exploração de uma ou mais vulnerabilidades de um ativo de informação ou de um conjunto de tais ativos, por parte de uma ou mais ameaças, com impacto negativo no negócio da organização. w) Não repúdio ou irretratabilidade: capacidade de comprovar a ocorrência de um evento ou ação declarada e suas camadas originárias (camada física ou camada lógica). CAPÍTULO III ES CO P O 3.1 Abrangência 3.1.1 Para os fins do disposto nesta Política, a SI abrange: a) segurança cibernética; b) defesa cibernética; e c) segurança física e a proteção de dados organizacionais. 3.1.2 A regulamentação da SI compreende um conjunto de diretrizes e normas a serem seguidos por todos os componentes do SISMC², em conformidade com os propósitos estabelecidos neste documento. 3.1.3 As informações que tramitam pelo SISMC², sob custódia do EMCFA e dos demais órgãos integrantes, exigem regulamentação específica para a sua proteção, uma vez que constituem recursos essenciais para o funcionamento da Estrutura Militar de Defesa (Etta Mi D), devendo ser protegidas e preservadas, por meio de atividades de SI. 3.1.4 Esta Política aplica-se a todos os componentes dos sistemas de informação do SISMC², para conhecimento, planejamento, preparo e execução de ações de SI visando à garantia da disponibilidade, da integridade, da confidencialidade e da autenticidade das informações que trafegam pelo referido sistema. 3.1.5 A POSIN-SISMC² orienta o tratamento da informação no âmbito da SISMC², em todo o seu ciclo de vida (criação, coleta, manuseio, divulgação, armazenamento, retenção, processamento, compartilhamento e eliminação), considerando a privacidade e a segurança desde a concepção e por padrão, visando à continuidade, em especial, das atividades críticas, em conformidade com a legislação vigente, normas, requisitos regulamentares e contratuais, valores éticos e as melhores práticas de SI. 3.2 Objetivos 3.2.1 A POSIN-SISMC² tem por objetivos: 3.2.1.1 - Garantir a disponibilidade, integridade, confidencialidade e autenticidade da informação em seus suportes (pessoas, documentos, material, meios de Tecnologia da Informação (TI), áreas e instalações) pertencentes ou custodiados ao SISMC². 3.2.1.2 - Contribuir para o aumento da resiliência do SISMC². 3.2.1.3 - Promover o alinhamento das ações de SI ao planejamento estratégico da evolução do SISMC². 3.2.1.4 - Contribuir com a gestão de riscos em SI. 3.2.1.5 - Orientar a gestão de continuidade de negócios, no tocante à SI, no âmbito do SISMC². 3.2.1.6 - Aprimorar o sistema de auditoria de SI. 3.2.1.7 - Assegurar a irretratabilidade das ações praticadas pelos responsáveis por sistemas de informação integrantes do SISMC². 3.2.1.8 - Desenvolver e manter em permanente aprimoramento a cultura organizacional de SI em todos os níveis. 3.2.1.9 - Aprimorar a gestão de recursos humanos (processo seletivo, capacitação, desempenho da função, manutenção na atividade e desligamento) envolvidos no tratamento da informação. 3.2.1.10 - Aperfeiçoar processos e atualizar tecnologias no intuito de se obter um ambiente seguro para o trâmite da informação. 3.2.1.11 - Promover a interação com os demais órgãos da APF, comunidade acadêmica, institutos de pesquisa e infraestruturas críticas por meio da atuação colaborativa. 3.3 Atribuições 3.3.1 Cabe ao Subchefe de Comando e Controle (SCh de C2) da Chefia de Operações Conjuntas (CHOC): a) assessorar o Ch de Op Cj na elaboração da Política de SI para o SISMC²; b) exercer a coordenação do CD-SISMC²; c) propor e coordenar a execução do planejamento estratégico do SISMC² correspondente à política de SI para o referido Sistema; d) prover, aprimorar e manter em funcionamento seguro e ininterrupto a infraestrutura de C² sob responsabilidade da Subchefia de Comando e Controle (SC-1); e) supervisionar, em apoio às operações conjuntas, as atividades relacionadas ao SISMC²; e f) Coordenar as ações da ETIR da SC-1 (ETIR SC-1). 3.3.2 Cabe ao Encarregado de Segurança da Informação Setorial da CHOC: a) assessorar, em caráter permanente, o SCh de C², nos trabalhos relativos à concepção, à organização, ao desenvolvimento, à implementação, à integração, à manutenção, à avaliação e à evolução das Normas, Técnicas e Procedimentos relativos à SI no SISMC²; b) promover cultura de SI no âmbito da SC-1, por intermédio de atividades de sensibilização, conscientização, capacitação e especialização; c) acompanhar as investigações e as avaliações dos danos decorrentes de incidentes porventura ocorridos nos ativos de informações que são de responsabilidade da SC-1; d) propor alocação de recursos necessários às ações de SI; e) coordenar a ETIR SC-1; f) promover e acompanhar estudos de novas tecnologias, quanto a possíveis impactos SI no âmbito do SISMC²; g) manter contato permanente e estreito com o Gestor de Segurança da Informação da Administração Central do Ministério da Defesa (ACMD) e com os agentes responsáveis da ECS/Def e ETIR Centrais das FS, para o trato de assuntos relativos à SI; e h) propor normas e procedimentos relativos à SI no âmbito do SISMC², em conformidade com as legislações existentes sobre o tema. 3.3.3 Cabe à ETIR SC-1: a) realizar as atividades de prevenção, de tratamento e de resposta a incidentes cibernéticos no âmbito das atribuições regimentais da SC-1; b) priorizar a continuidade dos serviços de comunicações de dados militares operacionais fornecidos pela ROD; c) realizar ações voltadas para o fortalecimento da resiliência cibernética do Centro de Comando e Controle do Ministério da Defesa (CC²MD), órgão Central do SISMC²; d) comunicar a ECS/Def e às ETIR Centrais das FS, com a maior brevidade possível, a ocorrência de incidentes cibernéticos; e) manter registro histórico de incidentes cibernéticos e vulnerabilidades que permitam a geração de dados estatísticos; e f) cooperar com a ECS/Def, bem como com as ETIR Centrais das FS. 3.3.4 Cabe à ETIR Central das FS, sem prejuízo das demais competências previstas em normas específicas: a) compartilhar alertas sobre ameaças e vulnerabilidades cibernéticas; b) divulgar medidas de prevenção, tratamento e resposta a incidentes cibernéticos; c) divulgar informações sobre ataques cibernéticos;