Pular para o conteúdo

Decreto nº 9.637/2018 — PNSI (S)

import { Aside } from ‘@astrojs/starlight/components’;

Instituiu a Política Nacional de Segurança da Informação (PNSI) no âmbito da Administração Pública Federal, com a finalidade de assegurar a disponibilidade, integridade, confidencialidade e autenticidade da informação.

PilarSiglaDescrição
DisponibilidadeDAcesso quando necessário por usuários autorizados
IntegridadeIDado não modificado de forma não autorizada
ConfidencialidadeCAcesso apenas a quem tem permissão
AutenticidadeACerteza sobre a origem e autoria da informação
  • Soberania nacional
  • Respeito e promoção dos direitos humanos — especialmente proteção de dados pessoais e privacidade
  • Orientação à gestão de riscos e segurança da informação
  • Prevenção e tratamento de incidentes de segurança
  • Dever de garantir sigilo das informações do Estado
  • Princípio need to know para acesso a informações sigilosas
  • Cooperação internacional em segurança da informação

Cada órgão federal deve:

  1. Implementar a PNSI
  2. Elaborar sua Política de Segurança da Informação (PSI) interna
  3. Designar um Gestor de Segurança da Informação (GSI)
  4. Instituir Comitê de Segurança da Informação interno
  5. Destinar recursos orçamentários para ações de SI
  6. Promover capacitação em SI para servidores
  7. Instituir equipe de prevenção, tratamento e resposta a incidentes cibernéticos (ETIR)
  8. Aplicar ações corretivas em casos de violação de SI
  • Governança de SI
  • Estabelecer diretrizes para gestão de riscos de SI
  • Instituir Sistema de Gestão de Segurança da Informação (SGSI)
  • Implementar mecanismo de comunicação imediata sobre vulnerabilidades ou incidentes
  • Observar normas do GSI/PR sobre TIC

Comitê Gestor da Segurança da Informação (Art. 8°)

Seção intitulada “Comitê Gestor da Segurança da Informação (Art. 8°)”

Órgão de assessoramento ao Gabinete de Segurança Institucional da Presidência da República, composto por representantes de todos os ministérios e da ANPD (incluída em 2021).

Requisito PNSIPV SinergIAAplicação
SGSI — Sistema de Gestão de SIGTIRequisito não-funcional HNE em todos os PVs
ETIR — Equipe de resposta a incidentesGTI + PDPResposta a incidentes com dados pessoais
PSI interna do órgãoGTIADR de segurança da informação
DICA (Disponibilidade·Integridade·Confidencialidade·Autenticidade)INF + SISRequisitos de segurança na infraestrutura
Capacitação em SIIMPTreinamento da equipe de agentes
Comunicação de vulnerabilidadesGTIProcedimento de notificação de incidentes