Dia Oficial

Diário Oficial do Estado do Ceará · 19/09/2023 · pág. 28

DOE 19/09/2023 - Diario Oficial do Estado do Ceara - Caderno 2

Baixar página em PDF · Criar alerta deste tema

O visualizador interativo precisa de JavaScript — baixe a página original em PDF.

TEXTO OFICIAL · ÍNTEGRA

DIÁRIO OFICIAL DO ESTADO | SÉRIE 3 | ANO XV Nº176 | FORTALEZA, 19 DE SETEMBRO DE 2023

100

3.2. É responsabilidade da Célula de Infraestrutura de Tecnologia da Informação e Comunicação (Ceiti) a execução e a documentação de um processo de cópias de segurança dos ativos de informação que sustentam os sistemas de negócio da instituição, que deverá ser periodicamente revisado. 3.3. A documentação do processo de cópia de segurança deverá conter, pelo menos, as seguintes informações:

3.3.1. A abrangência do plano de cópia de segurança, com as respectivas justificativas de inclusão ou exclusão de algum dado e/ou sistema; 3.3.2. O plano para garantir os requisitos específicos de segurança da informação (SI) para as cópias de segurança. Tal plano deve contemplar ações para garantir, principalmente, a confidencialidade, a integridade e a disponibilidade das informações;

4.3. As cópias de segurança devem ser armazenadas: fora do ambiente da Sefaz em salas-cofre especiais que garantam a proteção em caso de incêndio,
enchentes e vazamentos de gases, em instituições aprovadas e com os mesmos níveis de proteção da localidade original ou em instalações da própria Sefaz,
distintas da localidade original, mas que apresentem os mesmos requisitos previamente definidos, ou ainda em serviços em nuvem que devem garantir os
níveis de segurança acordados em contrato.
4.4. As cópias de segurança devem ser armazenadas em ambiente compatível às especificações estabelecidas pelo fabricante das mídias utilizadas, tais como
limites de temperatura e umidade.
4.5. O armazenamento de cópias de segurança deve levar em consideração o tempo de vida útil da mídia utilizada, conforme informado por seu fabricante.
5. CÓPIAS DE SEGURANÇA DE SISTEMAS EM DESENVOLVIMENTO
5.1. Durante a fase do desenvolvimento ou manutenção de software, o código-fonte de um sistema deve ser resguardado por cópia de segurança.
5.2. O responsável pelo ativo deverá definir quais repositórios de códigos-fonte deverão ser incluídos no processo de cópia e a frequência que as mesmas
ocorrerão.
5.3. Para os sistemas em produção, nos servidores localizados na estrutura centralizada, a cópia de segurança deve ser atualizada diariamente.
5.4. Os níveis dos controles de segurança aplicados às cópias de segurança dos ambientes de desenvolvimento e de homologação devem ser equivalentes
aos do ambiente de produção.
6. CÓPIAS DE SEGURANÇA DE SERVIDORES, EQUIPAMENTOS DE REDE E DISPOSITIVOS MÓVEIS
6.1. As cópias de segurança de servidores remotos (que não estejam localizados na estrutura centralizada) deverão ser definidas caso a caso, considerando
a infraestrutura local de cada uma delas e os recursos disponíveis. As cópias que não puderem aproveitar a infraestrutura existente na estrutura centralizada
deverão possuir alternativas locais de infraestrutura para atender aos requisitos da PSI, em especial, desta norma.
6.2. Informações críticas armazenados off-line em dispositivos móveis, como por exemplo: celulares, notebooks, tablets etc., devem ser transferidos pelo
responsável para o local apropriado na rede o quanto antes, de modo a assegurar a sua atualização e a devida salvaguarda por meio da cópia de segurança
corporativa. Dados armazenados em ambiente fora do padrão estabelecido na Norma de Uso de Recursos de Informática não serão incluídos no processo de
cópias de segurança e ficarão a cargo do responsável pelo ativo que os contém.

6.3. A Ceiti será responsável por manter atualizado e executar um procedimento para a realização de cópias de segurança das configurações de equipamentos
que desempenham tarefas críticas, tais como ativos de conectividade e servidores.
6.4. As configurações de ativos deverão ser armazenadas em conformidade com o padrão estabelecido pela Norma de Uso de Recursos de Informática.
7. TESTES DAS CÓPIAS DE SEGURANÇA
7.1. A Ceiti será responsável por realizar testes regulares de restauração das cópias de segurança, a fim de detectar eventuais falhas lógicas e físicas e poderá
solicitar que o proprietário do ativo participe da validação do processo.
7.2. Caso os testes detectem mídias com problema, deve haver um processo para análise e substituição das mesmas, uma nova cópia de segurança deve ser
realizada e armazenada em outra mídia e um novo teste deve ser realizado no menor prazo possível.
7.3. Os testes devem recuperar toda a informação armazenada nos volumes testados ou validar a condição física da mídia.
7.4. Os testes devem ser evidenciados através da geração de um relatório operacional contendo a descrição do processo executado, listagem dos problemas
encontrados, data, hora e a identificação das mídias que foram testadas. O relatório deve conter também a identificação do executante, bem como a aprovação
da Ceiti.
7.5. Os relatórios operacionais devem ser armazenados em repositório com acesso controlado e deve ser retido por um período mínimo de 12 (doze) meses.
8. DESCARTE DE CÓPIAS DE SEGURANÇA
8.1. O descarte de mídias utilizadas para armazenar cópias de segurança deve seguir o padrão estabelecido pela Norma de Gestão de Ativos e Classificação
da Informação, considerando a classificação das informações nelas contidas.
8.2. As atividades de descarte de mídias utilizadas para armazenar cópias de segurança devem ser formalmente aprovadas e registradas de forma a produzir
trilhas de auditoria.
9. EXCEÇÕES

9.1. Os casos omissos, excepcionais e eventuais dúvidas serão resolvidos pelo Comitê de Segurança da Informação e Privacidade de Dados (CSIPD).
10. PENALIDADES
10.1. O não cumprimento da Norma de Cópias de Segurança por parte dos colaboradores estará sujeito às penalidades previstas nas esferas administrativa,
civil e penal.
11. ELUCIDÁRIO
11.1. Confidencialidade: Propriedade da informação pela qual não estará disponível ou divulgada a indivíduos, entidades ou processos sem autorização. É a
i d d d ifõ dd l fi ã lã ã id
garanta o resguaro as normaçes aas pessoamente em conança e proteço contra a sua reveaço no autorzaa.
112 Cóia de Seurana Comleta: Modalidade de cóia na ual todos os dados são coiados interalmente
.. p gç p p q p g.
11.3. Cópia de Segurança Diferencial: Modalidade de cópia na qual somente os arquivos novos e modificados desde a última cópia de segurança completa
são copiados.

11.4. Cópia de Segurança Incremental: Modalidade de cópia na qual somente os arquivos novos e modificados desde a última cópia de segurança são copiados.
11.5. Disponibilidade: Qualidade da informação que pode ser conhecida e utilizada por indivíduos, equipamentos ou sistemas autorizados.
11.6. Informação Crítica: Informações cuja perda de suas propriedades possam causar grande impacto à instituição.
11.7. Integridade: Qualidade da informação não modificada, inclusive quanto à origem, trânsito e destino.
11.8. Sistemas Críticos: Sistemas da área de negócio que geram grande impacto às atividades finalísticas da instituição caso sofram parada por tempo prolongado.