Dia Oficial

Diário Oficial da União · 01/10/2026 · pág. 102

DOU 01/10/2026 - Diario Oficial da Uniao - Brasil

Baixar página em PDF · Criar alerta deste tema

O visualizador interativo precisa de JavaScript — baixe a página original em PDF.

TEXTO OFICIAL · ÍNTEGRA

Seção 1

Nº 186, quinta-feira, 1 de outubro de 2026

ISSN 1677-7042

Tabela 1: Matriz RA
CI

.
.Atividade / Diretriz
.CMG/MT .CRTCI .Responsável
Setorial
pela
Gestão
da
Integridade
.Gestor
de
Segurança
da
Informação
.Agente Responsável pela Gestão de
Riscos de Segurança da Informação
.Unidades/Áreas
Organizacionais
.Equipe de TI
. .Estabelecer,
manter
e
supervisionar a governança
da
gestão
de
riscos
de
segurança da informação
.A .C .C .R .C .C .C
. .Propor, aprovar e aprimorar
metodologias,
planos,
diretrizes e instrumentos da
gestão
de
riscos
de
segurança da informação
.A .R .C .C
.C .I .I
. .Coordenar, implementar
e
monitorar o processo de
gestão
de
riscos
de
segurança da informação
.C .R .C .A/R .R .C .C
. .Elaborar, atualizar e manter
os documentos da gestão de
riscos
de
segurança
da
informação
.I .I .C .C .A/R .C .C
. .Identificar, analisar, avaliar
e
monitorar
riscos
de
segurança da informação
.I .I .C .C .A/R .R .C
. .Tratar riscos e implementar
controles relacionados
aos
riscos aprovados
.I .I .I
.A .R .R .C
. .Integrar
os
riscos
de
integridade ao processo de
gestão
de
riscos
de
segurança da informação
.I .C .A/R .C .R .C .-
. .Assegurar
conformidade
legal,
regulatória
e
atendimento
a
recomendações
de
auditorias
e
órgãos
de
controle
.A .C .C .R .R .C .C
. .Fornecer
informações,
evidências, subsídios e apoio
técnico
ao
processo
de
gestão
de
riscos
de
segurança da informação
.I .I .C .C .A/R .R .R

6.16. A Matriz de Responsabilidade RACI define Responsável, Autoridade, Consultado e Informado para o processo de gestão de riscos de segurança da informação no Ministério dos Transportes. São elementos da Matriz RACI:

A - Autoridade: quem aprova a tarefa ou produto. Pode delegar a função, mas mantém a responsabilidade;

  1. Plano de Gestão de Riscos de Segurança da Informação

7.1. O Plano de Gestão de Riscos de Segurança da Informação deverá abranger todos os ativos de informação do Ministério dos Transportes, incluindo aqueles armazenados em serviços de nuvem. Para fins desta Norma, os ativos de informação abrangem:

I. Hardware: Equipamentos de escritório (computadores, notebooks), Infraestrutura de rede (switches, roteadores, access points, firewall), Servidores físicos e virtuais (incluindo servidores de arquivos, aplicações, banco de dados, e-mail, entre outros); II. Software: Sistemas operacionais; Aplicativos e softwares licenciados ou livres, Sistemas desenvolvidos internamente ou por terceiros, Bancos de dados, Ferramentas de virtualização e containers;

III. Dados: Informações pessoais, institucionais ou sob a guarda da Instituição; Dados armazenados em qualquer meio ou formato, incluindo bancos de dados, arquivos digitais, logs de sistemas, backups e mídias removíveis; e IV. Ativos de TI armazenados em serviços de computação em nuvem ou fora das dependências físicas da Instituição, incluindo, dentre outros: PaaS - plataforma como serviço; SaaS - software como serviço; IaaS - infraestrutura como serviço.

7.2. Para que a execução do ciclo de gestão de riscos de segurança da informação seja realizada de acordo com os objetivos estratégicos, é necessário que os ativos de informação da instituição sejam inventariados.

7.3. A gestão de riscos de segurança da informação observará as disposições da Política de Gestão de Riscos do Ministério dos Transportes, instituída pela Portaria nº 244, de 16 de abril de 2026, e da Metodologia de Gestão de Riscos do Ministério dos Transportes, que estabelecem os princípios, diretrizes, competências e etapas aplicáveis à gestão de riscos no âmbito ministerial. Complementarmente, poderão ser utilizados, de forma subsidiária, os referenciais técnicos e as boas práticas previstos na ABNT NBR ISO/IEC 27005:2023, especialmente no que se refere à segurança da informação, desde que compatíveis com os normativos institucionais vigentes. 7.4. O processo de gestão de riscos de segurança da informação deve ser contínuo, com a execução de suas atividades cíclicas e periódicas, em conformidade com o escopo definido para cada ciclo.

7.5. O processo é composto pelas seguintes etapas:

II. identificar os eventos de risco;

III. avaliar os eventos de risco e controles;

IV. tratar os riscos; e

V. monitorar e comunicar.

7.6.1. Objetivo: Estabelecer o ambiente organizacional, técnico, normativo e operacional no qual o processo de gestão de riscos será conduzido, definindo o escopo, os objetivos, os critérios de avaliação, as premissas, as restrições e os requisitos que orientarão as etapas subsequentes.

7.6.3. Ações/Tarefas: Consiste em analisar os ambientes interno e externo, definir os objetivos e o escopo do processo com base no Inventário dos Ativos de Informação, estabelecer os critérios de avaliação dos riscos, identificar premissas e restrições aplicáveis e consolidar as diretrizes metodológicas que orientarão as etapas de identificação, análise, avaliação e tratamento dos riscos.

7.6.4. Saídas: Contexto da gestão de riscos estabelecido, com escopo, objetivos, critérios, premissas e parâmetros definidos para orientar as etapas seguintes do

processo.

7.7.1. Objetivo: Identificar e registrar os eventos de risco que possam comprometer os objetivos institucionais ou afetar os ativos de informação abrangidos pelo escopo

definido.

I. Identificar os eventos de risco associados aos ativos de informação e processos abrangidos pelo escopo;

II. Identificar as causas e consequências relacionadas a cada evento de risco; e

III. Registrar os eventos de risco identificados, contendo, no mínimo, o ativo ou processo associado, o evento de risco, suas causas, consequências, área responsável e categoria do risco.

7.7.3.1. Para auxiliar na descrição dos eventos de risco, recomenda-se utilizar a estrutura "causa - evento - consequência", de modo a registrar o fator que pode originar o risco, o evento de risco propriamente dito e os impactos potenciais sobre os ativos de informação ou processos institucionais.

7.7.3.2. A identificação dos eventos de risco poderá utilizar técnicas e métodos compatíveis com a complexidade e as características do contexto avaliado.

II. Legal/Regulamentar: evento derivado de alteração legislativa ou normativa que possa comprometer as atividades do Ministério dos Transportes. (evento externo);

III. Operacional: eventos que podem comprometer as atividades da unidade, normalmente associados a falhas, deficiência ou inadequação de processos internos, pessoas, infraestrutura e sistemas, afetando o esforço da gestão quanto à eficácia e à eficiência dos processos organizacionais.

IV. Orçamentário/Financeiro: eventos que podem comprometer a capacidade do Ministério contar com os recursos orçamentários necessários à realização de suas atividades, ou que possam comprometer a própria execução orçamentária, como atrasos no cronograma de licitações.

V. Reputação: eventos que podem comprometer a confiança da sociedade em relação à capacidade do Ministério cumprir sua missão institucional. Interferem diretamente na imagem do Ministério.

VI. Integridade: eventos que configurem ações ou omissões que possam favorecer a ocorrência de fraudes ou atos de corrupção. Os riscos para a integridade podem ser causa, evento ou consequência de outros riscos, tais como financeiros, operacionais ou de imagem.

7.7.3.4. Para fins de registro e tratamento, deverá ser identificado um único evento de risco principal, sem prejuízo da consideração de múltiplas causas e consequências

associadas.

102

Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil.

Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152026100100102