Dia Oficial

Diário Oficial da União · 20/11/2023 · pág. 36

DOU 20/11/2023 - Diário Oficial da União - Brasil

Baixar página em PDF · Criar alerta deste tema

O visualizador interativo precisa de JavaScript — baixe a página original em PDF.

TEXTO OFICIAL · ÍNTEGRA

Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil. Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152023112000036 36 Nº 219, segunda-feira, 20 de novembro de 2023 ISSN 1677-7042 Seção 1 d) promover a cooperação entre os participantes do SISMC²; e) promover a celeridade na resposta a incidentes cibernéticos; e f) comunicar imediatamente à ETIR SC-1 e à ECS/Def a existência de vulnerabilidades ou incidentes cibernéticos mais relevantes e que comprometam, real ou potencialmente, a disponibilidade da integridade, da confidencialidade e da autenticidade das informações inerentes aos serviços prestados ou contratados. 3.3.5 Cabe às FS, nos seus respectivos âmbitos de atuação: a) em conformidade com o descrito Decreto nº 9.637, de 26 de dezembro de 2018, que institui a Política Nacional de Segurança da Informação, cabe designar um gestor de segurança da informação interno, indicado pela alta administração do órgão ou da entidade; b) instituir comitê de segurança da informação ou estrutura equivalente, para deliberar sobre os assuntos relativos a esta Política; c) estabelecer normas necessárias à efetiva implementação e manutenção da SI no âmbito do SISMC2; d) promover ações de capacitação e profissionalização dos recursos humanos empregados em proveito de temas relacionados à SI do SISMC2; e) instituir e implementar ETIR em redes computacionais; e f) submeter à SC-1 as propostas de alterações desta Política. 3.3.6 Cabe aos usuários e custodiantes do SISMC²: a) observar a presente Política e cumprir todas as normas e os procedimentos de SI vigentes; b) tratar a informação como um ativo a ser protegido no contexto da segurança/defesa nacional; c) acessar os ativos de informação somente após tomar ciência da POSIN- SISMC² e assinar o Termo de Responsabilidade (Anexo B), atestando ter pleno conhecimento e aceitar expressamente, sem reservas, os termos da POSIN-SISMC²; d) utilizar os ativos de informação, os sistemas e produtos computacionais de propriedade ou direito de uso exclusivamente para o interesse do serviço; e) preservar o conteúdo das informações sigilosas a que tiver acesso, sem divulgá- las para pessoas não autorizadas e/ou que não tenham necessidade de conhecê-las; f) proteger os ativos de informação contra acesso, modificação, destruição ou divulgação não autorizada; g) usar exclusivamente a identificação para acesso próprio, não permitindo nem compartilhando, transferindo ou divulgando o conhecimento de credenciais de acesso de terceiros; e h) estar ciente de que toda informação produzida, armazenada, processada e transmitida no âmbito do SISMC² pode ser auditada pelo setor competente do EMCFA . 3.4 Tráfego de Informações 3.4.1 As informações que tramitam pelo SISMC², sob custódia do EMCFA e dos outros órgãos integrantes, exigem regulamentação específica para sua proteção, uma vez que constituem recurso essencial para o funcionamento da Etta Mi D, devendo ser protegidas e preservadas por meio de ações de SI. Nesse contexto, o tráfego de informações controladas deverá ser realizado de acordo com as seguintes orientações gerais: a) priorizar o tráfego de informações sigilosas por meio da ROD e rede das FS; b) empregar sistemas criptográficos para a proteção de documentos considerados sigilosos, por meio do uso de sistemas de informações que utilizem criptografia de Estado; c) os sistemas de informações responsáveis pelo tráfego de informações sigilosas (dados, vídeo e voz) devem utilizar criptografia para proteção do canal de transmissão; e d) os enlaces digitais, principalmente os satelitais, utilizados para as comunicações de dados militares operacionais, deverão buscar o emprego de recursos criptográficos adequados ao seu emprego operacional. 3.5 Regulamentação 3.5.1 A regulamentação da SI compreende um conjunto de diretrizes e normas emitidas pelo GSI/PR. O cumprimento das diretrizes e normas de SI é de responsabilidade de todos os componentes, permanentes ou eventuais, do SISMC². 3.5.2 A documentação normativa de órgão integrante, permanente ou temporário, do SISMC² sobre SI deve considerar esta Política como referência básica para a sua elaboração. CAPÍTULO IV ORIENTAÇÕES GERAIS 4.1 Pressupostos básicos 4.1.1 A informação é um recurso vital para o adequado funcionamento de toda e qualquer organização, devendo ser tratada como patrimônio a ser protegido e preservado. 4.1.2 O sucesso das ações nos assuntos de SI está diretamente associado à capacitação científico-tecnológica dos recursos humanos envolvidos, à conscientização do público interno, à qualidade das soluções adotadas e à proteção das informações contra ameaças internas e externas. 4.1.3 O sigilo das informações é responsabilidade de todos que a elas tenham acesso. 4.1.4 Os integrantes do SISMC2 devem zelar pela segurança física e do ambiente de suas instalações, bem como pela segurança dos dados organizacionais sob sua responsabilidade. 4.2 Tratamento da informação 4.2.1 Toda informação tratada por usuário, no exercício de suas atividades, é considerada bem e propriedade do SISMC² e deve ser protegida segundo as diretrizes descritas nesta publicação. 4.2.2 É expressamente proibido o acesso, a guarda ou o encaminhamento de material discriminatório, malicioso, não ético, obsceno ou ilegal por intermédio de quaisquer meios e recursos de tecnologia da informação disponibilizados pela ROD. 4.2.3 Os ativos de informação devem ser protegidos de modo preventivo, com o objetivo de reduzir ameaças e minimizar riscos às atividades de C² das operações militares. 4.2.4 No tratamento das informações, deve-se respeitar a classificação segundo o grau de sigilo, o aspecto crítico e a proteção de dados pessoais, conforme normas internas e legislação específica em vigor. 4.2.5 A manipulação e a eliminação de informações classificadas em qualquer grau de sigilo devem seguir as normas internas e a legislação em vigor. 4.2.6 Os responsáveis pelos ativos de informação devem manter registros e procedimentos que assegurem o rastreamento, o acompanhamento, o controle e a verificação de acesso, em especial aos sistemas corporativos e às redes computacionais. 4.3 Gestão de ativos 4.3.1 Nos aspectos relacionados à SI, o mapeamento de ativos de informação e o correspondente inventário devem produzir subsídios para a gestão de incidentes de SI, de riscos e de continuidade, bem como para os procedimentos de avaliação da conformidade, de melhorias contínuas, de auditoria e, principalmente, de estruturação e de administração da base de dados sobre os ativos de informação. 4.4 Gestão de continuidade de negócios em segurança da informação 4.4.1 A implementação do processo de gestão de continuidade de negócios tem o objetivo de minimizar os impactos decorrentes de falhas, desastres ou indisponibilidades significativas, além de recuperar perdas de ativos de informação em nível aceitável, por intermédio de ações de resposta a incidentes e recuperação de desastres. 4.4.2 O processo de gestão de continuidade de negócios deve se basear em um plano de continuidade de SI, estruturado a partir da análise e avaliação dos riscos de SI identificados e da prioridade de recuperação dos ativos de informação. 4.4.3 O Encarregado de Segurança da Informação Setorial da CHOC coordenará o processo de gestão de continuidade em SI dos ativos de informação sob responsabilidade do MD. 4.4.4 Conforme descrito na alínea a) do item 3.3.5, o gestor de segurança da informação designado será o responsável pela gestão de continuidade em SI, no que concerne ao SISMC2, sob responsabilidade da respectiva FS. 4.5 Gestão do uso de recursos operacionais e de comunicações 4.5.1 O uso de recursos operacionais e de comunicações deve seguir procedimentos estabelecidos pelas áreas competentes, em conformidade com a POSIN- SISMC² e observando, no mínimo, o seguinte: a) o correio eletrônico institucional é um meio de comunicações oficial e deve ser utilizado exclusivamente no desempenho das atividades funcionais; b) o acesso à Internet provido pelo SISMC² deve ter seu uso disciplinado para a restrita execução das atividades funcionais; c) o uso de dispositivos móveis de armazenamento deve ser controlado com a implementação de mecanismos de autenticação, autorização e registro de acesso do usuário; d) é vedado o uso de redes sociais, tais como, Facebook, Instagram, WhatsApp, Telegram e X a partir de estações de trabalho conectadas à ROD, por esta ser uma rede para fins operacionais. Os usuários que, de acordo com o seu exercício funcional, tiverem a necessidade de acesso às mídias e redes sociais a partir de estações de trabalho conectadas à ROD, deverão ter autorização concedida pelo SCh de C2; e) a implementação ou contratação de computação em nuvem deve ser precedida de procedimentos de conformidade com a legislação vigente; f) as informações classificadas em qualquer grau de sigilo devem ser protegidas mediante o emprego de recurso criptográfico adequado; e g) as tabelas que armazenam senha de acesso e autenticação devem ser criptografadas. 4.6 Controle de acesso 4.6.1 O controle de acesso aos ativos de informação e às áreas e instalações deve ser implantado nos níveis físico e lógico, conforme procedimentos estabelecidos pelas áreas competentes. 4.6.2 O controle de acesso aos ativos de informação deverá conter identificador único, pessoal, intransferível e com validade estabelecida, que permita de maneira clara e indiscutível o seu reconhecimento. 4.7 Auditoria e conformidade 4.7.1 Os custodiantes de ativos da informação devem estabelecer procedimentos de auditoria, com objetivo de averiguar se estão de acordo com as legislações, normas e procedimentos relacionados à SI em sua área de competência. 4.7.2 A avaliação de conformidade nos aspectos de SI visa proporcionar adequado grau de confiança a um determinado processo, mediante o atendimento de requisitos definidos em políticas, procedimentos, normas ou em regulamentos técnicos aplicáveis. 4.7.3 O processo de avaliação de conformidade nos aspectos de SI deve ser composto pelo plano de verificação de conformidade e pelo relatório de avaliação de conformidade, que serão elaborados pelos custodiantes dos ativos de informação. 4.7.4 As auditorias devem ser realizadas, no mínimo, anualmente, para verificar a conformidade e a efetividade dos controles de SI implantados no SISMC². Todos os usuários estão sujeitos à auditoria e fiscalização ao utilizar os recursos do SISMC². 4.7.5 O descumprimento ou a violação desta Política de Segurança da Informação e demais normas e procedimentos estabelecidos relativos a ela terá implicação administrativa, civil e penal, segundo as normas e a legislação vigentes, de acordo com a gravidade do ato praticado. 4.8 Contratação de serviços 4.8.1 Nos editais de licitação e nos contratos deverá constar cláusula específica sobre a obrigatoriedade de atendimento às normas da POSIN-SISMC², bem como ser exigida da empresa contratada e do prestador de serviços a assinatura do Termo de Responsabilidade (Anexo B) e do Termo de Compromisso de Manutenção de Sigilo (Anexo C), quando aplicável. 4.8.2 A empresa contratada também deverá manter mecanismos que garantam a segurança das informações por ela acessadas direta ou indiretamente. 4.8.3 A gestão de processos de tecnologia da informação ou a gestão de SI não poderá ser objeto de contratação para execução de forma indireta. 4.9 Segurança física e do ambiente 4.9.1 Os responsáveis pela segurança física e do ambiente deverão estabelecer os perímetros de segurança, regras de controle de acesso e aspectos de monitoramento, bem como outras medidas visando à segurança física e do ambiente. 4.10 Gestão de incidentes de segurança da informação 4.10.1 A criação, a estrutura e o modelo de implementação da(s) ETIR serão definidos em conformidade com as diretrizes do GSI/PR. 4.10.2 Os incidentes que afetem dados pessoais deverão ser imediatamente comunicados ao Encarregado pelo Tratamento de Dados Pessoais da organização, que orientará sobre as práticas a serem adotadas. 4.10.3 Os custodiantes da informação realizarão a gestão de incidentes envolvendo a segurança física e do ambiente. 4.10.4 Todos os órgãos integrantes, permanentes ou temporários, do SISMC² zelarão pela gestão dos dados organizacionais sob sua responsabilidade. 4.11 Gestão de risco 4.11.1 Risco de segurança da informação está associado à exploração de uma ou mais vulnerabilidades de um ou mais ativos de informação, devendo ser continuamente monitorado e tratado, conforme legislação em vigor. CAPÍTULO V DISPOSIÇÕES FINAIS 5.1 Atualização 5.1.1 Esta Política e seus instrumentos normativos derivados deverão ser revisados sempre que se fizer necessário, com apoio de representantes dos setores especializados das três Forças Singulares, não excedendo o período máximo de quatro anos de sua promulgação. APÊNDICE A LISTA DE SIGLAS, ABREVIATURAS E ACRÔNIMOS . CD-SISMC ² Conselho Diretor do Sistema Militar de Comando e Controle . Ch de Op Cj Chefe de Operações Conjuntas . EBNET Rede Corporativa Privativa do Exército . e-Ciber Estratégia Nacional de Segurança Cibernética . EC S / D e f Equipe de Coordenação Setorial Defesa . ETIR Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos . ETIR SC-1 Equipe de Prevenção, Tratamento e Resposta de Incidentes Cibernéticos da Subchefia de Comando e Controle . INTRAER Rede Coorporativa Interna da Aeronáutica . LG P D Lei Geral de Proteção de Dados . PNSI Política Nacional de Segurança da Informação . POSIN-SISMC² Política de Segurança da Informação para o Sistema Militar de Comando e Controle . R EC I M Rede de Comunicações Integrada da Marinha . ReGIC Rede Federal de Gestão de Incidentes Cibernéticos . SCh de C2 Subchefe de Comando e Controle . SI Segurança da Informação . WAN Wide Area Network