Dia Oficial

Diário Oficial da União · 01/10/2026 · pág. 101

DOU 01/10/2026 - Diario Oficial da Uniao - Brasil

Baixar página em PDF · Criar alerta deste tema

O visualizador interativo precisa de JavaScript — baixe a página original em PDF.

TEXTO OFICIAL · ÍNTEGRA

Seção 1

Nº 186, quinta-feira, 1 de outubro de 2026

ISSN 1677-7042

II. Ameaça: Evento, condição ou agente com potencial de explorar uma vulnerabilidade e causar impacto negativo a um ativo de informação;

III. Autenticidade: propriedade pela qual se assegura que a informação foi produzida, expedida, modificada ou destruída por uma determinada pessoa física, equipamento, sistema, órgão ou entidade; IV. Critérios de Aceitação de Riscos: Parâmetros estabelecidos pela organização para definir quais níveis de risco são toleráveis ou devem ser tratados, observado o apetite a risco institucional definido pelas instâncias competentes de governança; V. Confidencialidade: propriedade pela qual se assegura que a informação não esteja disponível ou não seja revelada à pessoa, ao sistema, ao órgão ou à entidade não autorizados nem credenciados; VI. Controle de Segurança da Informação: Medida administrativa, técnica, física ou organizacional adotada para reduzir o risco ou apoiar sua gestão; VII. Disponibilidade: propriedade pela qual se assegura que a informação esteja acessível e utilizável, sob demanda, por uma pessoa física ou determinado sistema, órgão ou entidade devidamente autorizados; VIII. Evento de Segurança da Informação: Ocorrência identificada que indica possível violação das políticas ou controles de segurança, podendo evoluir para um incidente; IX. Gestão de Riscos de Segurança da Informação: processo de natureza permanente, estabelecido, direcionado e monitorado pela alta administração, que contempla as atividades de identificação, avaliação e gerenciamento de potenciais eventos que possam afetar a organização, destinado a fornecer segurança razoável quanto à realização de seus objetivos; X. Gestor de Segurança da Informação: agente público responsável pelas ações de segurança da informação no âmbito do Ministério dos Transportes; XI. Impacto: Consequência ou efeito ocasionado pela materialização de um risco, podendo afetar operações, serviços, processos, imagem institucional, requisitos legais e interesses estratégicos; XII. Informação: dados, processados ou não, que podem ser utilizados para produção e para transmissão de conhecimento, contidos em qualquer meio, suporte ou formato; XIII. Incidente de Segurança da Informação: Evento confirmado que compromete, ou possui potencial para comprometer, a confidencialidade, integridade, disponibilidade ou autenticidade das informações; XIV. Integridade: propriedade pela qual se assegura que a informação não foi modificada ou destruída de maneira não autorizada ou acidental; XV. Probabilidade: Grau de possibilidade de que um evento de risco ocorra, considerando fatores históricos, técnicos, comportamentais e ambientais; XVI. Proprietário da informação: parte interessada do órgão ou entidade da administração pública federal, direta e indireta, ou indivíduo legalmente instituído por sua posição ou cargo, que é responsável primário pela viabilidade e sobrevivência da informação; XVII. Responsável Setorial pela Gestão da Integridade: agente designado pela unidade setorial responsável pela gestão da integridade, transparência e acesso à informação, para fins de execução das atribuições previstas no Programa de Privacidade e Segurança da Informação (PPSI), observada a Portaria SGD/MGI nº 9.511, de 2025; XVIII. Risco: Combinação entre a probabilidade de ocorrência de um evento e suas consequências, podendo resultar em danos à organização ou aos ativos de informação; XIX. Risco inerente: é o risco a que uma organização está exposta sem considerar quaisquer ações gerenciais que possam reduzir a probabilidade de sua ocorrência ou seu impacto; XX. Risco residual: risco a que uma organização está exposta após a implementação de ações gerenciais para o tratamento do risco; e XXI. Vulnerabilidade: condição ou fraqueza que, quando explorada por um agente de ameaça, pode resultar em violação de segurança cibernética dos sistemas computacionais ou redes de computadores, e consiste na interseção de três fatores: suscetibilidade ou falha do sistema, acesso possível à falha e capacidade de explorar essa falha. 5. PRINCÍPIOS gerais 5.1. A gestão de riscos de segurança da informação no Ministério dos Transportes observará um conjunto de princípios estruturantes que orientam, de maneira sistemática, integrada e contínua, todas as atividades relacionadas à identificação, análise, avaliação, tratamento, monitoramento e comunicação dos riscos. Esses princípios, detalhados a seguir, são concebidos para assegurar aderência às melhores práticas de governança pública e de gestão de riscos de segurança da informação, fortalecer a resiliência institucional diante de ameaças internas e externas, elevar o nível de maturidade organizacional e garantir que as ações e decisões adotadas sejam efetivas, consistentes e alinhadas às necessidades estratégicas e operacionais do Ministério: I. Alinhamento estratégico: a gestão de riscos de segurança da informação deve apoiar de forma direta e consistente os objetivos institucionais, a missão do Ministério dos Transportes e os requisitos legais e regulatórios aplicáveis. Deve, também, refletir as orientações estratégicas definidas pela alta administração, que é responsável por prover recursos, priorizar ações de segurança e assegurar a adequada integração das decisões de risco à governança institucional, garantindo coerência entre o tratamento dos riscos e as prioridades organizacionais; II. Abordagem baseada em riscos: as decisões de segurança da informação devem fundamentar-se em processos estruturados de identificação, análise e avaliação sistemática dos riscos, orientando a priorização de recursos, esforços e controles conforme a criticidade dos ativos e o impacto potencial dos eventos de risco. Essa abordagem deve assegurar que riscos de maior relevância institucional recebam tratamento proporcional e tempestivo; III. Consistência metodológica: a gestão de riscos deve adotar metodologia padronizada, criteriosamente definida, documentada e aplicada uniformemente em toda a organização, permitindo comparabilidade das avaliações, confiabilidade nos resultados obtidos e rastreabilidade das análises realizadas. A uniformização metodológica também fortalece a governança e facilita a supervisão da alta administração; IV. Participação das partes interessadas: proprietários da informação, custodiante, usuários, gestores, especialistas e demais atores relevantes devem participar do processo de gestão de riscos, garantindo que o conhecimento técnico-operacional, as características específicas dos ativos e os requisitos de integridade organizacional sejam incorporados às decisões. A participação do responsável pela gestão da integridade contribui para identificar riscos correlatos e assegurar que práticas de governança sejam observadas; V. Proporcionalidade e razoabilidade: as ações de segurança e tratamento dos riscos devem ser proporcionais ao nível de exposição identificado, considerando impacto, custo, viabilidade técnica, requisitos legais, prioridades institucionais e benefícios esperados. A alta administração deve garantir que os recursos destinados ao tratamento dos riscos sejam adequados, suficientes e compatíveis com as necessidades e vulnerabilidades mapeadas; VI. Atualização contínua: o processo de gestão de riscos deve ser revisado de forma periódica e sempre que ocorrerem mudanças tecnológicas, organizacionais, normativas, ambientais ou operacionais capazes de alterar a exposição ou a criticidade dos riscos. A análise contínua, apoiada por diagnósticos e instrumentos de governança, permite ajustar controles e estratégias ao ambiente dinâmico em que o Ministério opera; VII. Evidenciação e responsabilização: todas as decisões, avaliações, critérios adotados e resultados devem ser documentados com clareza e transparência, permitindo auditoria, controle institucional, responsabilização e supervisão pela alta administração e pelas unidades responsáveis pela integridade. A rastreabilidade das ações reforça a conformidade e a governança do processo; e VIII. Prevenção e resiliência: a gestão de riscos deve fortalecer a capacidade institucional de prevenir incidentes, reduzir vulnerabilidades, responder adequadamente a eventos adversos e recuperar-se rapidamente, garantindo a continuidade das atividades essenciais. Esse princípio reforça a necessidade de que tanto a alta administração quanto os responsáveis pela integridade promovam práticas, instrumentos e mecanismos que elevem a resiliência organizacional e a maturidade em segurança da informação. 6. DAS DIRETRIZES 6.1. A gestão de riscos de segurança da informação no Ministério dos Transportes deverá seguir diretrizes que assegurem a coerência metodológica, alinhamento institucional, definição de responsabilidades e a manutenção de um processo contínuo, estruturado, rastreável e eficaz. Tais diretrizes constituem a base orientadora para a implementação, a consolidação, a manutenção e o aprimoramento permanente do processo de gestão de riscos, garantindo que suas atividades, produtos, documentos, análises e decisões permaneçam integrados ao sistema de governança organizacional, à gestão da integridade e às demais exigências legais, regulatórias, administrativas e operacionais aplicáveis ao Ministério. 6.2. O processo de gestão de riscos de segurança da informação deve estar alinhado à Política de Gestão de Riscos e à Metodologia de Gestão de Riscos do Ministério dos Transportes, compatível com a missão e os objetivos estratégicos do órgão, além de considerar, preliminarmente: I. os processos internos institucionais; II. os requisitos legais; III. a Política de Segurança da Informação do Ministério dos Transportes; IV. a Política de Gestão de Riscos institucional; e V. a estrutura organizacional do Ministério dos Transportes. 6.3. O processo de gestão de riscos de segurança da informação deverá fornecer à organização os seguintes documentos: I. Plano de gestão de riscos de segurança da informação; II. Relatório de identificação, análise e avaliação dos riscos de segurança da informação; III. Relatório de tratamento de riscos de segurança da informação; e IV. Documento de aceitação formal de risco, quando aplicável. 6.4. Deverá ser estabelecido e mantido um processo formal, contínuo, documentado e institucionalizado de gestão de riscos de segurança da informação, alinhado ao modelo de gestão de riscos da organização e compatível com a missão, os objetivos estratégicos, a estrutura organizacional, os processos internos, os requisitos legais e regulatórios vigentes, bem como com as políticas corporativas estabelecidas pelo Ministério. 6.5. O Comitê Ministerial de Governança (CMG/MT) deverá exercer papel ativo, decisório e contínuo na governança do processo, assegurando o provimento dos recursos necessários, a priorização das ações estratégicas relacionadas à segurança e à privacidade da informação, a observância do apetite a riscos institucional e a compatibilidade entre o gerenciamento dos riscos, a missão institucional e as necessidades de proteção e conformidade aplicáveis aos ativos de informação sob responsabilidade do Ministério. 6.6. O Comitê de Gestão de Riscos, Transparência, Controle e Integridade - CRTCI, instância responsável por propor medidas de aprimoramento da gestão de riscos, da transparência, do controle interno e da integridade no âmbito do Ministério dos Transportes, deverá apoiar a implementação e monitorar a execução do processo de gestão de riscos de segurança da informação, bem como propor metodologias, planos, diretrizes e medidas de aprimoramento relacionadas à matéria para deliberação do Comitê Ministerial de Governança (CMG/MT), assegurando seu alinhamento às práticas de governança e às diretrizes institucionais. 6.7. Ao Responsável Setorial pela Gestão da Integridade compete realizar o diagnóstico das medidas relacionadas à estruturação básica e aos instrumentos fundamentais de governança do PPSI, além de exercer a coordenação e a gestão dos riscos voltados à integridade relacionados aos temas tratados. 6.8. Ao Gestor de Segurança da Informação compete coordenar todas as etapas do processo de gestão de riscos, designar formalmente o agente responsável pela condução operacional das atividades, aprovar os documentos essenciais e encaminhar análises, informações e recomendações à alta administração, observando fielmente suas atribuições institucionais e responsabilidades funcionais. 6.9. O Agente Responsável pela Gestão de Riscos de Segurança da Informação deverá elaborar, atualizar e manter os documentos obrigatórios, bem como conduzir as atividades de identificação, análise, avaliação, tratamento e monitoramento dos riscos de segurança da informação, em articulação com as Unidades e Áreas Organizacionais e respectivos gestores de risco setoriais, que deverão fornecer as informações e os subsídios necessários ao processo. Compete ainda ao Agente apoiar o Gestor de Segurança da Informação no monitoramento contínuo da exposição institucional aos riscos identificados ou emergentes. 6.10. As Unidades e Áreas Organizacionais, na qualidade de responsáveis pelos processos sob sua gestão, deverão implementar a gestão dos riscos de segurança da informação em suas respectivas áreas de atuação, assegurar a efetividade dos controles relacionados aos riscos identificados e apoiar o Agente Responsável pela Gestão de Riscos de Segurança da Informação, fornecendo as informações e os subsídios necessários ao processo, em articulação com os respectivos gestores de risco setoriais.

6.11. A Equipe de Tecnologia da Informação deverá prestar apoio técnico especializado ao processo de gestão de riscos de segurança da informação, fornecendo ao Agente Responsável pela Gestão de Riscos de Segurança da Informação informações sobre os ativos tecnológicos, sistemas, aplicações, redes, infraestruturas e serviços de tecnologia da informação sob sua administração, bem como apoiando a identificação, análise, avaliação, tratamento e monitoramento dos riscos tecnológicos e a implementação dos controles técnicos necessários ao tratamento dos riscos aprovados. 6.12. O processo de gestão de riscos de segurança da informação deverá considerar, de modo integrado e articulado, os riscos relacionados à integridade institucional, incorporando diagnósticos, recomendações e instrumentos de governança produzidos pelas áreas responsáveis, assegurando coerência, compatibilidade e alinhamento entre as práticas de segurança, integridade e governança pública. 6.13. O processo de gestão de riscos de segurança da informação deverá ocorrer de forma sistemática, documentada e metodologicamente estruturada, com base na Metodologia de Gestão de Riscos do Ministério dos Transportes e nos critérios complementares definidos no Plano de Gestão de Riscos de Segurança da Informação, garantindo uniformidade, rastreabilidade, comparabilidade e consistência técnica dos resultados. 6.14. A gestão de riscos deverá assegurar plena conformidade com os requisitos legais, regulatórios e contratuais aplicáveis, bem como com recomendações emitidas por auditorias internas, externas e órgãos de controle, garantindo sua integração às demais práticas de governança, controles internos, segurança da informação e gestão institucional. 6.15. No âmbito do processo de gestão de riscos de segurança da informação, deverá ser observada a Matriz de Responsabilidade RACI apresentada abaixo:

101

Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil.

Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152026100100101