DOU 08/10/2026 - Diario Oficial da Uniao - Brasil
Baixar página em PDF · Criar alerta deste tema
O visualizador interativo precisa de JavaScript — baixe a página original em PDF.
TEXTO OFICIAL · ÍNTEGRA
Seção 1
Nº 191, quinta-feira, 8 de outubro de 2026
ISSN 1677-7042
XIV. avaliação e adoção responsável de tecnologias emergentes, como IA e computação em nuvem, observando princípios de ética, transparência, segurança e conformidade legal. CAPÍTULO IV
DAS DIRETRIZES PARA GESTÃO DA ESTRATÉGIA DE TIC
Art. 11. Para obedecer aos princípios e cumprir as diretrizes gerais desta política, bem como contribuir para o alcance dos objetivos e das metas institucionais, serão formulados os seguintes planos, que nortearão os programas, projetos, serviços, sistemas e operações de TIC: I. Política de Segurança da Informação (PSI) do MCTI; II. Plano Estratégico de Tecnologia da Informação e Comunicação (PETIC), harmonizado com o Plano Estratégico (PE) do MCTI e compatível com o Plano Plurianual (PPA) e a Estratégia de Federal de Governo Digital (EFGD) dos órgãos e das entidades da administração pública federal direta, autárquica e fundacional; III. Plano Diretor de Tecnologia da Informação e Comunicação (PDTIC), harmonizado com o PETIC; IV. Plano de Dados Abertos (PDA); V. Plano de Transformação Digital (PTD); e VI. Plano Anual de Contratações de TIC. Art. 12. As práticas de gestão da estratégia de TIC observarão as seguintes diretrizes: I. compreensão das políticas públicas, programas, projetos e processos de trabalho do MCTI, com o objetivo de identificar oportunidades que possam ser alavancadas pelo uso de TIC; II. coordenação das iniciativas para atendimento às necessidades de negócio relacionadas à TIC; III. formulação de estratégias e planos de TIC que contemplem objetivos de médio e longo prazo, bem como iniciativas e prioridades, de forma a contribuir com o alcance dos objetivos estratégicos ministeriais; IV. elaboração de indicadores e estabelecimento de metas para avaliação dos objetivos estabelecidos, em função dos benefícios esperados para o MCTI; V. ampla participação das unidades organizacionais no MCTI na formulação das estratégias e planos de TIC; VI. transparência na execução das estratégias e planos de TIC; VII. estabelecimento de critérios de priorização e alocação orçamentária para os programas e projetos de TIC; VIII. alinhamento entre a proposta orçamentária anual e as estratégias/planos de TIC e os objetivos de negócio do Ministério; e IX. adoção de medidas de segurança para proteção dos dados observando o modelo de Privacidade desde a Concepção (Privacy by Design), de modo que a proteção dos dados pessoais ocorra desde o planejamento até o encerramento do ciclo de vida de projetos, políticas públicas e outras ações vinculadas a TIC. CAPÍTULO V DAS DIRETRIZES PARA GESTÃO DE SERVIÇOS DE TIC Art. 13. As atividades de gestão de serviços de TIC observarão as seguintes diretrizes específicas: I. os serviços de TIC devem ser relacionados e formalizados no Catálogo de Serviços de TIC; II. os níveis de serviços de TIC devem ser definidos e revisados periodicamente; III. o desempenho dos serviços de TIC deverá ser mensurado e informado periodicamente ao Comitê Integrado de Governança Digital, Segurança da Informação e Governança de Dados (CGSD); IV. os processos operacionais, a infraestrutura e as aplicações devem ser gerenciados de forma a cumprir os níveis de serviços estabelecidos; V. a prestação de serviços de TIC deve ser centralizada na unidade gestora de TIC; VI. a utilização da informação, da infraestrutura e das aplicações, necessária para a prestação dos serviços de TIC, deve ser racionalizada; VII. os processos, serviços, infraestrutura e aplicações devem estar integrados e ser interoperáveis; VIII. os serviços prestados pela unidade de TIC devem ser passíveis de monitoramento da qualidade; e IX. observância de critérios de usabilidade, acessibilidade e experiência do usuário na prestação de serviços digitais. Art. 14. Todo serviço de TIC disponibilizado aos usuários do Ministério, preferencialmente será acompanhado de sua norma operacional, que abrangerá necessariamente:
I. a forma para utilização do serviço;
II. as restrições de utilização do serviço, ou seja, a quem se destina e quanto do serviço estará disponível ao usuário; III. o nível de segurança e responsabilidades do usuário na utilização do serviço; e IV. as sanções e penalidades pelo uso inadequado do serviço, caso haja.
Art. 15. Todos os usuários estão sujeitos à auditoria em sua utilização dos serviços de TIC. Parágrafo único. Os procedimentos de auditoria e de monitoramento de uso dos serviços de TIC poderão ser realizados pelas aplicações preparadas para este fim. A gestão dessas aplicações será de responsabilidade da área de Tecnologia da Informação e Comunicação do Ministério com o objetivo de observar o cumprimento das normas operacionais associadas.
Art. 16. O usuário, agente público, que desrespeitar a norma operacional de um serviço, estará sujeito às sanções e penalidades disciplinares cabíveis pela legislação.
Parágrafo único. Na hipótese de o usuário ser empregado terceirizado ou ter qualquer outro vínculo com a Administração, a chefia do órgão poderá, justificadamente, propor a substituição do infrator junto à empresa ou entidade vinculada. CAPÍTULO VI
DAS DIRETRIZES PARA GESTÃO DE AQUISIÇÕES DE TIC Art. 17. As contratações de bens e serviços de TIC observarão as seguintes diretrizes específicas:
I. realização por justificativas válidas, baseadas numa análise adequada, com tomada de decisão clara e transparente, buscando equilibrar apropriadamente os benefícios, custos e riscos; II. integração e alinhamento das aquisições de TIC às estratégias, planos e prioridades institucionais, considerando a alocação orçamentária necessária à realização das iniciativas planejadas e ao custeio dos contratos vigentes de serviços de natureza continuada; III. padronização do processo de aquisições de TIC;
IV. planejamento das aquisições com vistas à aquisição, sempre que justificável, de soluções completas, contemplando itens como implantação, treinamento, suporte, operação e demais componentes necessários ao alcance dos objetivos definidos;
V. estabelecimento, sempre que possível, nos contratos com fornecedores, de previsão de pagamentos em função de resultados verificáveis e baseados em níveis mínimos de serviços; VI. preservação dos direitos de propriedade intelectual do MCTI sobre códigos, documentos e outros elementos integrantes de aplicações que sejam desenvolvidas especificamente para a instituição, com recursos próprios ou de terceiros; VII. conformidade com a Lei nº 14.133, de 1º de abril de 2021 e com a Instrução Normativa SGD/ME nº 94, de 23 de dezembro de 2022;
VIII. aderência aos padrões dos Catálogos de Soluções de TIC com Condições Padronizadas, elaborados a partir da identificação das soluções de TIC de uso mais difundido no âmbito da Administração Pública Federal, disponibilizados pela Secretaria de Governo Digital (SGD) do Ministério da Gestão e da Inovação em Serviços Públicos;
IX. adoção de critérios de sustentabilidade ambiental, incluindo eficiência energética, redução de resíduos e descarte adequado de equipamentos (TIC Verde); e
X. monitoramento contínuo do desempenho de fornecedores e mitigação de riscos de dependência tecnológica.
CAPÍTULO VIIDAS DIRETRIZES PARA GESTÃO DE RISCOS DE TIC
Art. 18. As atividades de gestão de riscos de TIC observarão as seguintes diretrizes específicas:
I. fomentar a cultura de gestão de riscos como fator essencial para implantar as estratégias e planos de TIC, tomar decisões e realizar os objetivos relacionados à TIC; II. considerar se os riscos de TIC têm impacto sobre outras organizações públicas e demais partes interessadas e comunicar, consultar e compartilhar informações regularmente com essas partes; III. os riscos de TIC devem ser identificados, analisados, avaliados, tratados e monitorados de forma contínua mediante processos formalizados;
IV. os critérios para tratamento dos riscos relacionados à TIC devem considerar aspectos legais, financeiros, sociais, operacionais, tecnológicos, negociais e de imagem do MCTI; V. a gestão de riscos de TIC deverá produzir subsídios para suportar a Gestão da Continuidade do Negócio (GCN), de modo que na ocorrência de incidentes, possam ser acionados os planos de contingência, planos de recuperação de desastres, planos de backup, resposta a emergências e gerenciamento de crises, dentre outros; VI. conformidade com a Política de Gestão de Riscos do MCTI, instituída por meio da Portaria MCTI nº 7.246, de 19 de julho de 2023;
VII. os programas e projetos de TIC devem seguir metodologia de gestão de riscos de TIC, aprovada pela alta administração ou pelo CGSD; e
VIII. adoção de práticas de segurança cibernética, incluindo prevenção, detecção e resposta a incidentes, bem como promoção da resiliência dos serviços digitais.
CAPÍTULO VIII
DO MODELO DE ARQUITETURA DE TIC
Art. 19. Um modelo de arquitetura de TIC deverá ser utilizado para nortear as aquisições de TIC, bem como o desenvolvimento, evolução, manutenção e implantação de serviços de TIC.
Art. 20. O modelo de arquitetura de TIC será composto por: I. modelo de arquitetura de negócio;
II. modelo de arquitetura da informação;
III. modelo arquitetura de aplicações; e
IV. modelo de arquitetura de tecnologia.
Art. 21. O modelo de arquitetura de TIC deverá ser gerenciado e revisado periodicamente de modo a refletir as necessidades atuais e futuras do MCTI. Parágrafo único. A área de Tecnologia da Informação e Comunicação, desde que devidamente justificado, poderá restringir o uso de sistemas de informação que possam comprometer a segurança da informação e que tenham sido desenvolvidos externamente ao MCTI, sem que tenham sido observados os modelos de arquitetura, estrutura da rede interna, bem como a metodologia de desenvolvimento de sistemas de informação do Ministério.
Art. 22. A arquitetura de TIC deverá ser padronizada, consistente e em conformidade com os padrões de interoperabilidade e de governo eletrônico, definidos pelo Ministério da Gestão e da Inovação em Serviços Públicos - MGI. CAPÍTULO IX
DA GOVERNANÇA DE INTELIGÊNCIA ARTIFICIAL Art. 23. O desenvolvimento, a aquisição, a implementação e o uso de soluções de inteligência artificial no âmbito do MCTI deverão observar os princípios da administração pública, da governança digital, da segurança da informação, da proteção de dados pessoais e da supervisão humana efetiva. Art. 24. As soluções de inteligência artificial utilizadas no âmbito do MCTI deverão observar, no mínimo, os seguintes princípios: I - transparência, explicabilidade e rastreabilidade das decisões
automatizadas;
II - supervisão humana e responsabilização;
III - proteção de dados pessoais e privacidade;
IV - segurança da informação e resiliência cibernética;
V - prevenção de vieses discriminatórios e mitigação de riscos éticos; VI - uso responsável, sustentável e orientado à geração de valor público; VII - conformidade com a legislação vigente, com as diretrizes do Sistema de Administração dos Recursos de Tecnologia da Informação - SISP e da Estratégia Brasileira de Inteligência Artificial - EBIA (Portaria MCTI nº 4.617, de 06 de abril de 2021); e VIII - promoção da interoperabilidade entre sistemas e soluções de inteligência artificial, observadas as diretrizes de segurança da informação e governança de dados. Art. 25. A utilização de soluções de inteligência artificial deverá ser precedida, sempre que aplicável, de avaliação de riscos relacionados: I - à proteção de dados pessoais;
II - à segurança da informação; III - aos impactos éticos e institucionais;
IV - à confiabilidade e qualidade dos dados utilizados; e
V - aos impactos sobre direitos dos cidadãos e sobre a prestação de serviços públicos. Parágrafo único. As soluções de inteligência artificial consideradas de maior impacto institucional poderão ser submetidas à avaliação prévia de impactos relacionados à segurança da informação, proteção de dados pessoais, riscos éticos, transparência e impactos sobre os serviços públicos e os direitos dos cidadãos. Art. 26. Os dados utilizados em soluções de inteligência artificial deverão observar requisitos de qualidade, integridade, segurança, confiabilidade e conformidade com a legislação de proteção de dados pessoais. Art. 27. As soluções de inteligência artificial deverão observar supervisão humana compatível com o nível de risco associado à sua utilização, permanecendo a responsabilidade final pelas decisões com os agentes públicos competentes. Art. 28. O uso de soluções de inteligência artificial generativa no âmbito do MCTI deverá observar as normas de segurança da informação e proteção de dados, sendo vedado o compartilhamento de informações sigilosas, restritas, dados pessoais ou dados sensíveis em plataformas não autorizadas institucionalmente.
Parágrafo único. Os usuários deverão observar criticamente os resultados gerados pelas ferramentas de inteligência artificial generativa, verificando sua adequação, precisão, confiabilidade e conformidade com as diretrizes institucionais antes de sua utilização. Art. 29. O MCTI poderá promover ações de capacitação e desenvolvimento de competências relacionadas à inteligência artificial, com foco em: I - uso ético e responsável;
II - proteção de dados e segurança da informação; III - supervisão humana;
IV - mitigação de vieses;
V - transformação digital e inovação no setor público; e
VI - conscientização sobre riscos, limitações e uso crítico de sistemas de inteligência artificial. Art. 30. Compete ao Comitê Integrado de Governança Digital, Segurança da Informação e Governança de Dados - CGSD, em consonância com o art. 2º, inciso XI, da Portaria MCTI nº 9.325, de 22 de agosto de 2025, deliberar sobre normas complementares de inteligência artificial destinadas ao uso de ferramentas e ao atendimento de necessidades específicas das áreas de negócio do MCTI, elaboradas conjuntamente pela área demandante e pela unidade gestora de TIC. Parágrafo único. As normas complementares observarão os princípios, diretrizes e salvaguardas estabelecidos neste Capítulo, sendo vedada a sua redução ou flexibilização.
CAPÍTULO X
DAS ESTRUTURAS ORGANIZACIONAIS E DOS PAPÉIS E RESPONSABILIDADES Art. 31. Integram o Sistema de Governança de TIC do MCTI:
I. o Comitê Integrado de Governança Digital, Segurança da Informação e Governança de Dados (CGSD); e
II. o Gestor de TIC.
Parágrafo Único. A finalidade, as competências, a composição e o regimento interno de cada uma das estruturas supracitadas são definidos em portarias específicas.
10
Documento assinado digitalmente conforme MP nº 2.200-2 de 24/08/2001, que institui a Infraestrutura de Chaves Públicas Brasileira - ICP-Brasil.
Este documento pode ser verificado no endereço eletrônico http://www.in.gov.br/autenticidade.html, pelo código 05152026100800010