Texto completo
Ementa: Institui a Norma Complementar de Gestão de Riscos de Segurança da Informação no âmbito do Ministério dos Transportes.
Texto completo:
PORTARIA Nº 752, DE 14 DE SETEMBRO DE 2026 Institui a Norma Complementar de Gestão de Riscos de Segurança da Informação no âmbito do Ministério dos Transportes. O MINISTRO DE ESTADO DOS TRANSPORTES, no uso das atribuições que lhe confere o art. 87, parágrafo único, incisos I e II, da Constituição Federal, e tendo em vista o disposto no Decreto nº 11.360, de 1º de janeiro de 2023, no art. 2º do Decreto nº 12.198, de 24 de setembro de 2024, no art. 3º, caput, inciso III, do Decreto nº 7.579, de 11 de outubro de 2011, na Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020, e no Processo nº 50000.051745/2025-71, resolve: Art. 1º Fica instituída a Norma Complementar de Gestão de Riscos de Segurança da Informação no âmbito do Ministério dos Transportes, na forma do Anexo desta Portaria. Art. 2º Esta Portaria entra em vigor no primeiro dia útil subsequente ao da data de sua publicação. GEORGE SANTORO ANEXO NORMA COMPLEMENTAR DE GESTÃO DE RISCOS DE SEGURANÇA DA INFORMAÇÃO 1. PROPÓSITO 1.1. Esta Norma estabelece princípios, diretrizes e procedimentos para o processo de gestão de riscos de segurança da informação, cujo propósito é direcionar, controlar e manter os riscos em níveis aceitáveis ao Ministério dos Transportes, assegurando a proteção dos ativos de informação, o cumprimento dos requisitos legais e regulatórios, e a continuidade das operações institucionais. 2. escopo 2.1. Esta Norma estabelece os requisitos, diretrizes e procedimentos para a execução integral do processo de gestão de riscos de segurança da informação no âmbito do Ministério dos Transportes. Seu escopo abrange todas as fases do processo, incluindo o estabelecimento do contexto, a identificação, análise, avaliação, seleção e implementação das opções de tratamento, bem como o monitoramento, revisão, comunicação, retenção e registro documental dos riscos associados aos ativos de informação. 2.2. A aplicação desta Norma deverá estar alinhada ao modelo de gestão de riscos institucional e compatível com a missão, os objetivos estratégicos, a estrutura organizacional e os processos internos do Ministério, considerando também os requisitos legais, regulatórios e as políticas internas de segurança da informação e de gestão de riscos. 2.3. Este escopo inclui, ainda, a elaboração e manutenção dos documentos obrigatórios decorrentes do processo de gestão de riscos de segurança da informação - o Plano de Gestão de Riscos de Segurança da Informação, o Relatório de Identificação, Análise e Avaliação de Riscos e o Relatório de Tratamento de Riscos - assegurando que cada documento contenha os elementos, critérios e modelos definidos por esta Norma. 2.4. Todos os processos, registros e documentos associados à gestão de riscos de segurança da informação deverão ser revisados e atualizados de forma periódica e sempre que ocorrerem mudanças significativas nos fatores de risco, nos ativos de informação, no contexto interno ou externo da organização, ou nos critérios institucionais de avaliação, aceitabilidade e tratamento dos riscos, garantindo a aderência contínua à realidade operacional e às necessidades estratégicas do Ministério dos Transportes. 3. REFERÊNCIAS NORMATIVAS 3.1. São referências normativas para este documento: I. Decreto nº 12.572, de 4 de agosto de 2025 - Institui a Política Nacional de Segurança da Informação; II. Portaria SGD/MGI nº 9.511, de 28 de outubro de 2025 - Institui o Programa de Privacidade e Segurança da Informação (PPSI); III. Lei nº 13.709, de 14 de agosto de 2018 - Lei Geral de Proteção de Dados Pessoais (LGPD); IV. Portaria MT nº 287, de 4 de abril de 2025 - Institui a Política de Segurança da Informação do Ministério dos Transportes - POSIN/MT; V. Portaria MT nº 244, de 16 de abril de 2026 - Institui a Política de Gestão de Riscos do Ministério dos Transportes; VI. Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020 - Dispõe sobre a Estrutura de Gestão de Segurança da Informação; VII. Instrução Normativa GSI/PR nº 3, de 28 de maio de 2021 - Dispõe sobre os processos relacionados à gestão de segurança da informação nos órgãos e nas entidades da administração pública federal; VIII. Manual de Gestão de Riscos do Ministério dos Transportes; IX. Guia do Framework de Privacidade e Segurança da Informação - PPSI 2.0; e X. ABNT NBR ISO/IEC 27005:2023 - Segurança da informação, segurança cibernética e proteção à privacidade - Orientações para gestão de riscos de segurança da informação. 4. conceitos e definições 4.1. Para fins de aplicação e interpretação desta Norma, adotam-se as seguintes definições: I. Agente Responsável pela Gestão de Riscos de Segurança da Informação: servidor público ocupante de cargo efetivo ou empregado público designado para conduzir o processo de gestão de riscos de segurança da informação, responsável por elaborar, atualizar e manter o Plano de Gestão de Riscos de Segurança da Informação, o Relatório de Identificação, Análise e Avaliação de Riscos e o Relatório de Tratamento de Riscos, garantindo sua conformidade com as diretrizes institucionais e os requisitos legais; II. Ameaça: Evento, condição ou agente com potencial de explorar uma vulnerabilidade e causar impacto negativo a um ativo de informação; III. Autenticidade: propriedade pela qual se assegura que a informação foi produzida, expedida, modificada ou destruída por uma determinada pessoa física, equipamento, sistema, órgão ou entidade; IV. Critérios de Aceitação de Riscos: Parâmetros estabelecidos pela organização para definir quais níveis de risco são toleráveis ou devem ser tratados, observado o apetite a risco institucional definido pelas instâncias competentes de governança; V. Confidencialidade: propriedade pela qual se assegura que a informação não esteja disponível ou não seja revelada à pessoa, ao sistema, ao órgão ou à entidade não autorizados nem credenciados; VI. Controle de Segurança da Informação: Medida administrativa, técnica, física ou organizacional adotada para reduzir o risco ou apoiar sua gestão; VII. Disponibilidade: propriedade pela qual se assegura que a informação esteja acessível e utilizável, sob demanda, por uma pessoa física ou determinado sistema, órgão ou entidade devidamente autorizados; VIII. Evento de Segurança da Informação: Ocorrência identificada que indica possível violação das políticas ou controles de segurança, podendo evoluir para um incidente; IX. Gestão de Riscos de Segurança da Informação: processo de natureza permanente, estabelecido, direcionado e monitorado pela alta administração, que contempla as atividades de identificação, avaliação e gerenciamento de potenciais eventos que possam afetar a organização, destinado a fornecer segurança razoável quanto à realização de seus objetivos; X. Gestor de Segurança da Informação: agente público responsável pelas ações de segurança da informação no âmbito do Ministério dos Transportes; XI. Impacto: Consequência ou efeito ocasionado pela materialização de um risco, podendo afetar operações, serviços, processos, imagem institucional, requisitos legais e interesses estratégicos; XII. Informação: dados, processados ou não, que podem ser utilizados para produção e para transmissão de conhecimento, contidos em qualquer meio, suporte ou formato; XIII. Incidente de Segurança da Informação: Evento confirmado que compromete, ou possui potencial para comprometer, a confidencialidade, integridade, disponibilidade ou autenticidade das informações; XIV. Integridade: propriedade pela qual se assegura que a informação não foi modificada ou destruída de maneira não autorizada ou acidental; XV. Probabilidade: Grau de possibilidade de que um evento de risco ocorra, considerando fatores históricos, técnicos, comportamentais e ambientais; XVI. Proprietário da informação: parte interessada do órgão ou entidade da administração pública federal, direta e indireta, ou indivíduo legalmente instituído por sua posição ou cargo, que é responsável primário pela viabilidade e sobrevivência da informação; XVII. Responsável Setorial pela Gestão da Integridade: agente designado pela unidade setorial responsável pela gestão da integridade, transparência e acesso à informação, para fins de execução das atribuições previstas no Programa de Privacidade e Segurança da Informação (PPSI), observada a Portaria SGD/MGI nº 9.511, de 2025; XVIII. Risco: Combinação entre a probabilidade de ocorrência de um evento e suas consequências, podendo resultar em danos à organização ou aos ativos de informação; XIX. Risco inerente: é o risco a que uma organização está exposta sem considerar quaisquer ações gerenciais que possam reduzir a probabilidade de sua ocorrência ou seu impacto; XX. Risco residual: risco a que uma organização está exposta após a implementação de ações gerenciais para o tratamento do risco; e XXI. Vulnerabilidade: condição ou fraqueza que, quando explorada por um agente de ameaça, pode resultar em violação de segurança cibernética dos sistemas computacionais ou redes de computadores, e consiste na interseção de três fatores: suscetibilidade ou falha do sistema, acesso possível à falha e capacidade de explorar essa falha. 5. PRINCÍPIOS gerais 5.1. A gestão de riscos de segurança da informação no Ministério dos Transportes observará um conjunto de princípios estruturantes que orientam, de maneira sistemática, integrada e contínua, todas as atividades relacionadas à identificação, análise, avaliação, tratamento, monitoramento e comunicação dos riscos. Esses princípios, detalhados a seguir, são concebidos para assegurar aderência às melhores práticas de governança pública e de gestão de riscos de segurança da informação, fortalecer a resiliência institucional diante de ameaças internas e externas, elevar o nível de maturidade organizacional e garantir que as ações e decisões adotadas sejam efetivas, consistentes e alinhadas às necessidades estratégicas e operacionais do Ministério: I. Alinhamento estratégico: a gestão de riscos de segurança da informação deve apoiar de forma direta e consistente os objetivos institucionais, a missão do Ministério dos Transportes e os requisitos legais e regulatórios aplicáveis. Deve, também, refletir as orientações estratégicas definidas pela alta administração, que é responsável por prover recursos, priorizar ações de segurança e assegurar a adequada integração das decisões de risco à governança institucional, garantindo coerência entre o tratamento dos riscos e as prioridades organizacionais; II. Abordagem baseada em riscos: as decisões de segurança da informação devem fundamentar-se em processos estruturados de identificação, análise e avaliação sistemática dos riscos, orientando a priorização de recursos, esforços e controles conforme a criticidade dos ativos e o impacto potencial dos eventos de risco. Essa abordagem deve assegurar que riscos de maior relevância institucional recebam tratamento proporcional e tempestivo; III. Consistência metodológica: a gestão de riscos deve adotar metodologia padronizada, criteriosamente definida, documentada e aplicada uniformemente em toda a organização, permitindo comparabilidade das avaliações, confiabilidade nos resultados obtidos e rastreabilidade das análises realizadas. A uniformização metodológica também fortalece a governança e facilita a supervisão da alta administração; IV. Participação das partes interessadas: proprietários da informação, custodiante, usuários, gestores, especialistas e demais atores relevantes devem participar do processo de gestão de riscos, garantindo que o conhecimento técnico-operacional, as características específicas dos ativos e os requisitos de integridade organizacional sejam incorporados às decisões. A participação do responsável pela gestão da integridade contribui para identificar riscos correlatos e assegurar que práticas de governança sejam observadas; V. Proporcionalidade e razoabilidade: as ações de segurança e tratamento dos riscos devem ser proporcionais ao nível de exposição identificado, considerando impacto, custo, viabilidade técnica, requisitos legais, prioridades institucionais e benefícios esperados. A alta administração deve garantir que os recursos destinados ao tratamento dos riscos sejam adequados, suficientes e compatíveis com as necessidades e vulnerabilidades mapeadas; VI. Atualização contínua: o processo de gestão de riscos deve ser revisado de forma periódica e sempre que ocorrerem mudanças tecnológicas, organizacionais, normativas, ambientais ou operacionais capazes de alterar a exposição ou a criticidade dos riscos. A análise contínua, apoiada por diagnósticos e instrumentos de governança, permite ajustar controles e estratégias ao ambiente dinâmico em que o Ministério opera; VII. Evidenciação e responsabilização: todas as decisões, avaliações, critérios adotados e resultados devem ser documentados com clareza e transparência, permitindo auditoria, controle institucional, responsabilização e supervisão pela alta administração e pelas unidades responsáveis pela integridade. A rastreabilidade das ações reforça a conformidade e a governança do processo; e VIII. Prevenção e resiliência: a gestão de riscos deve fortalecer a capacidade institucional de prevenir incidentes, reduzir vulnerabilidades, responder adequadamente a eventos adversos e recuperar-se rapidamente, garantindo a continuidade das atividades essenciais. Esse princípio reforça a necessidade de que tanto a alta administração quanto os responsáveis pela integridade promovam práticas, instrumentos e mecanismos que elevem a resiliência organizacional e a maturidade em segurança da informação. 6. DAS DIRETRIZES 6.1. A gestão de riscos de segurança da informação no Ministério dos Transportes deverá seguir diretrizes que assegurem a coerência metodológica, alinhamento institucional, definição de responsabilidades e a manutenção de um processo contínuo, estruturado, rastreável e eficaz. Tais diretrizes constituem a base orientadora para a implementação, a consolidação, a manutenção e o aprimoramento permanente do processo de gestão de riscos, garantindo que suas atividades, produtos, documentos, análises e decisões permaneçam integrados ao sistema de governança organizacional, à gestão da integridade e às demais exigências legais, regulatórias, administrativas e operacionais aplicáveis ao Ministério. 6.2. O processo de gestão de riscos de segurança da informação deve estar alinhado à Política de Gestão de Riscos e à Metodologia de Gestão de Riscos do Ministério dos Transportes, compatível com a missão e os objetivos estratégicos do órgão, além de considerar, preliminarmente: I. os processos internos institucionais; II. os requisitos legais; III. a Política de Segurança da Informação do Ministério dos Transportes; IV. a Política de Gestão de Riscos institucional; e V. a estrutura organizacional do Ministério dos Transportes. 6.3. O processo de gestão de riscos de segurança da informação deverá fornecer à organização os seguintes documentos: I. Plano de gestão de riscos de segurança da informação; II. Relatório de identificação, análise e avaliação dos riscos de segurança da informação; III. Relatório de tratamento de riscos de segurança da informação; e IV. Documento de aceitação formal de risco, quando aplicável. 6.4. Deverá ser estabelecido e mantido um processo formal, contínuo, documentado e institucionalizado de gestão de riscos de segurança da informação, alinhado ao modelo de gestão de riscos da organização e compatível com a missão, os objetivos estratégicos, a estrutura organizacional, os processos internos, os requisitos legais e regulatórios vigentes, bem como com as políticas corporativas estabelecidas pelo Ministério. 6.5. O Comitê Ministerial de Governança (CMG/MT) deverá exercer papel ativo, decisório e contínuo na governança do processo, assegurando o provimento dos recursos necessários, a priorização das ações estratégicas relacionadas à segurança e à privacidade da informação, a observância do apetite a riscos institucional e a compatibilidade entre o gerenciamento dos riscos, a missão institucional e as necessidades de proteção e conformidade aplicáveis aos ativos de informação sob responsabilidade do Ministério. 6.6. O Comitê de Gestão de Riscos, Transparência, Controle e Integridade - CRTCI, instância responsável por propor medidas de aprimoramento da gestão de riscos, da transparência, do controle interno e da integridade no âmbito do Ministério dos Transportes, deverá apoiar a implementação e monitorar a execução do processo de gestão de riscos de segurança da informação, bem como propor metodologias, planos, diretrizes e medidas de aprimoramento relacionadas à matéria para deliberação do Comitê Ministerial de Governança (CMG/MT), assegurando seu alinhamento às práticas de governança e às diretrizes institucionais. 6.7. Ao Responsável Setorial pela Gestão da Integridade compete realizar o diagnóstico das medidas relacionadas à estruturação básica e aos instrumentos fundamentais de governança do PPSI, além de exercer a coordenação e a gestão dos riscos voltados à integridade relacionados aos temas tratados. 6.8. Ao Gestor de Segurança da Informação compete coordenar todas as etapas do processo de gestão de riscos, designar formalmente o agente responsável pela condução operacional das atividades, aprovar os documentos essenciais e encaminhar análises, informações e recomendações à alta administração, observando fielmente suas atribuições institucionais e responsabilidades funcionais. 6.9. O Agente Responsável pela Gestão de Riscos de Segurança da Informação deverá elaborar, atualizar e manter os documentos obrigatórios, bem como conduzir as atividades de identificação, análise, avaliação, tratamento e monitoramento dos riscos de segurança da informação, em articulação com as Unidades e Áreas Organizacionais e respectivos gestores de risco setoriais, que deverão fornecer as informações e os subsídios necessários ao processo. Compete ainda ao Agente apoiar o Gestor de Segurança da Informação no monitoramento contínuo da exposição institucional aos riscos identificados ou emergentes. 6.10. As Unidades e Áreas Organizacionais, na qualidade de responsáveis pelos processos sob sua gestão, deverão implementar a gestão dos riscos de segurança da informação em suas respectivas áreas de atuação, assegurar a efetividade dos controles relacionados aos riscos identificados e apoiar o Agente Responsável pela Gestão de Riscos de Segurança da Informação, fornecendo as informações e os subsídios necessários ao processo, em articulação com os respectivos gestores de risco setoriais. 6.11. A Equipe de Tecnologia da Informação deverá prestar apoio técnico especializado ao processo de gestão de riscos de segurança da informação, fornecendo ao Agente Responsável pela Gestão de Riscos de Segurança da Informação informações sobre os ativos tecnológicos, sistemas, aplicações, redes, infraestruturas e serviços de tecnologia da informação sob sua administração, bem como apoiando a identificação, análise, avaliação, tratamento e monitoramento dos riscos tecnológicos e a implementação dos controles técnicos necessários ao tratamento dos riscos aprovados. 6.12. O processo de gestão de riscos de segurança da informação deverá considerar, de modo integrado e articulado, os riscos relacionados à integridade institucional, incorporando diagnósticos, recomendações e instrumentos de governança produzidos pelas áreas responsáveis, assegurando coerência, compatibilidade e alinhamento entre as práticas de segurança, integridade e governança pública. 6.13. O processo de gestão de riscos de segurança da informação deverá ocorrer de forma sistemática, documentada e metodologicamente estruturada, com base na Metodologia de Gestão de Riscos do Ministério dos Transportes e nos critérios complementares definidos no Plano de Gestão de Riscos de Segurança da Informação, garantindo uniformidade, rastreabilidade, comparabilidade e consistência técnica dos resultados. 6.14. A gestão de riscos deverá assegurar plena conformidade com os requisitos legais, regulatórios e contratuais aplicáveis, bem como com recomendações emitidas por auditorias internas, externas e órgãos de controle, garantindo sua integração às demais práticas de governança, controles internos, segurança da informação e gestão institucional. 6.15. No âmbito do processo de gestão de riscos de segurança da informação, deverá ser observada a Matriz de Responsabilidade RACI apresentada abaixo: Tabela 1: Matriz RACI Atividade / Diretriz CMG/MT CRTCI Responsável Setorial pela Gestão da Integridade Gestor de Segurança da Informação Agente Responsável pela Gestão de Riscos de Segurança da Informação Unidades/Áreas Organizacionais Equipe de TI Estabelecer, manter e supervisionar a governança da gestão de riscos de segurança da informação A C C R C C C Propor, aprovar e aprimorar metodologias, planos, diretrizes e instrumentos da gestão de riscos de segurança da informação A R C C C I I Coordenar, implementar e monitorar o processo de gestão de riscos de segurança da informação C R C A/R R C C Elaborar, atualizar e manter os documentos da gestão de riscos de segurança da informação I I C C A/R C C Identificar, analisar, avaliar e monitorar riscos de segurança da informação I I C C A/R R C Tratar riscos e implementar controles relacionados aos riscos aprovados I I I A R R C Integrar os riscos de integridade ao processo de gestão de riscos de segurança da informação I C A/R C R C - Assegurar conformidade legal, regulatória e atendimento a recomendações de auditorias e órgãos de controle A C C R R C C Fornecer informações, evidências, subsídios e apoio técnico ao processo de gestão de riscos de segurança da informação I I C C A/R R R 6.16. A Matriz de Responsabilidade RACI define Responsável, Autoridade, Consultado e Informado para o processo de gestão de riscos de segurança da informação no Ministério dos Transportes. São elementos da Matriz RACI: R - Responsável: quem executa a atividade; A - Autoridade: quem aprova a tarefa ou produto. Pode delegar a função, mas mantém a responsabilidade; C - Consultado: quem pode agregar valor ou é essencial para a implementação; e I - Informado: quem deve ser notificado de resultados ou ações tomadas, mas não precisa se envolver na decisão. 7. Plano de Gestão de Riscos de Segurança da Informação 7.1. O Plano de Gestão de Riscos de Segurança da Informação deverá abranger todos os ativos de informação do Ministério dos Transportes, incluindo aqueles armazenados em serviços de nuvem. Para fins desta Norma, os ativos de informação abrangem: I. Hardware: Equipamentos de escritório (computadores, notebooks), Infraestrutura de rede (switches, roteadores, access points, firewall), Servidores físicos e virtuais (incluindo servidores de arquivos, aplicações, banco de dados, e-mail, entre outros); II. Software: Sistemas operacionais; Aplicativos e softwares licenciados ou livres, Sistemas desenvolvidos internamente ou por terceiros, Bancos de dados, Ferramentas de virtualização e containers; III. Dados: Informações pessoais, institucionais ou sob a guarda da Instituição; Dados armazenados em qualquer meio ou formato, incluindo bancos de dados, arquivos digitais, logs de sistemas, backups e mídias removíveis; e IV. Ativos de TI armazenados em serviços de computação em nuvem ou fora das dependências físicas da Instituição, incluindo, dentre outros: PaaS - plataforma como serviço; SaaS - software como serviço; IaaS - infraestrutura como serviço. 7.2. Para que a execução do ciclo de gestão de riscos de segurança da informação seja realizada de acordo com os objetivos estratégicos, é necessário que os ativos de informação da instituição sejam inventariados. 7.3. A gestão de riscos de segurança da informação observará as disposições da Política de Gestão de Riscos do Ministério dos Transportes, instituída pela Portaria nº 244, de 16 de abril de 2026, e da Metodologia de Gestão de Riscos do Ministério dos Transportes, que estabelecem os princípios, diretrizes, competências e etapas aplicáveis à gestão de riscos no âmbito ministerial. Complementarmente, poderão ser utilizados, de forma subsidiária, os referenciais técnicos e as boas práticas previstos na ABNT NBR ISO/IEC 27005:2023, especialmente no que se refere à segurança da informação, desde que compatíveis com os normativos institucionais vigentes. 7.4. O processo de gestão de riscos de segurança da informação deve ser contínuo, com a execução de suas atividades cíclicas e periódicas, em conformidade com o escopo definido para cada ciclo. 7.5. O processo é composto pelas seguintes etapas: I. estabelecer o contexto; II. identificar os eventos de risco; III. avaliar os eventos de risco e controles; IV. tratar os riscos; e V. monitorar e comunicar. 7.6. Estabelecer o contexto 7.6.1. Objetivo: Estabelecer o ambiente organizacional, técnico, normativo e operacional no qual o processo de gestão de riscos será conduzido, definindo o escopo, os objetivos, os critérios de avaliação, as premissas, as restrições e os requisitos que orientarão as etapas subsequentes. 7.6.2. Entradas: Inventário dos Ativos de Informação. 7.6.3. Ações/Tarefas: Consiste em analisar os ambientes interno e externo, definir os objetivos e o escopo do processo com base no Inventário dos Ativos de Informação, estabelecer os critérios de avaliação dos riscos, identificar premissas e restrições aplicáveis e consolidar as diretrizes metodológicas que orientarão as etapas de identificação, análise, avaliação e tratamento dos riscos. 7.6.4. Saídas: Contexto da gestão de riscos estabelecido, com escopo, objetivos, critérios, premissas e parâmetros definidos para orientar as etapas seguintes do processo. 7.7. Identificar os eventos de risco 7.7.1. Objetivo: Identificar e registrar os eventos de risco que possam comprometer os objetivos institucionais ou afetar os ativos de informação abrangidos pelo escopo definido. 7.7.2. Entradas: Inventário dos Ativos de Informação da instituição. 7.7.3. Ações/Tarefas: I. Identificar os eventos de risco associados aos ativos de informação e processos abrangidos pelo escopo; II. Identificar as causas e consequências relacionadas a cada evento de risco; e III. Registrar os eventos de risco identificados, contendo, no mínimo, o ativo ou processo associado, o evento de risco, suas causas, consequências, área responsável e categoria do risco. 7.7.3.1. Para auxiliar na descrição dos eventos de risco, recomenda-se utilizar a estrutura "causa - evento - consequência", de modo a registrar o fator que pode originar o risco, o evento de risco propriamente dito e os impactos potenciais sobre os ativos de informação ou processos institucionais. 7.7.3.2. A identificação dos eventos de risco poderá utilizar técnicas e métodos compatíveis com a complexidade e as características do contexto avaliado. 7.7.3.3. Os eventos de risco deverão ser classificados, conforme aplicável, nas categorias: I. Conformidade: eventos que podem afetar o cumprimento de leis e regulamentos aplicáveis; II. Legal/Regulamentar: evento derivado de alteração legislativa ou normativa que possa comprometer as atividades do Ministério dos Transportes. (evento externo); III. Operacional: eventos que podem comprometer as atividades da unidade, normalmente associados a falhas, deficiência ou inadequação de processos internos, pessoas, infraestrutura e sistemas, afetando o esforço da gestão quanto à eficácia e à eficiência dos processos organizacionais. IV. Orçamentário/Financeiro: eventos que podem comprometer a capacidade do Ministério contar com os recursos orçamentários necessários à realização de suas atividades, ou que possam comprometer a própria execução orçamentária, como atrasos no cronograma de licitações. V. Reputação: eventos que podem comprometer a confiança da sociedade em relação à capacidade do Ministério cumprir sua missão institucional. Interferem diretamente na imagem do Ministério. VI. Integridade: eventos que configurem ações ou omissões que possam favorecer a ocorrência de fraudes ou atos de corrupção. Os riscos para a integridade podem ser causa, evento ou consequência de outros riscos, tais como financeiros, operacionais ou de imagem. 7.7.3.4. Para fins de registro e tratamento, deverá ser identificado um único evento de risco principal, sem prejuízo da consideração de múltiplas causas e consequências associadas. 7.7.4. Saídas: Eventos de risco catalogados. 7.8. Avaliar os Eventos de Risco e Controles 7.8.1. Objetivo: Avaliar o nível dos riscos com base na probabilidade de ocorrência e no impacto associado. 7.8.2. Entradas: Eventos de riscos catalogados 7.8.3. Ações/Tarefas: 7.8.3.1. A avaliação dos eventos de risco e controles será realizada em três fases: I. Avaliação do Risco Inerente: Consiste na mensuração do risco sem considerar a existência de controles internos, permitindo avaliar a exposição inicial do processo ou ativo analisado. Para cada evento de risco identificado, deverão ser definidos a probabilidade de ocorrência e o impacto potencial, utilizando os critérios estabelecidos nas matrizes de Probabilidade (Tabela 2) e Impacto (Tabela 3). O nível do risco será calculado pela combinação entre probabilidade e impacto, conforme Matriz de Risco (Figura 1), permitindo classificar sua severidade de forma padronizada. A priorização dos riscos deverá seguir a ordem decrescente do nível de exposição, garantindo tratamento preferencial aos eventos com maior potencial de comprometer os objetivos estabelecidos; II. Avaliação dos Controles Internos: uma vez mensurado o risco inerente, deverão ser identificados e avaliados os controles existentes, verificando se respondem adequadamente aos eventos de risco identificados quanto ao seu desenho e à sua operação. Os controles poderão ser classificados quanto ao tipo (preventivo ou corretivo), à natureza (manual, automático ou híbrido), à frequência de execução (anual, semestral, mensal, semanal, diária ou várias vezes ao dia) e à relação com o risco (controle direto ou indireto); e III. Avaliação do Risco Residual: consiste na mensuração do risco remanescente após a consideração dos controles existentes e da avaliação quanto ao desenho e à operação desses controles, utilizando critérios equivalentes aos aplicados ao risco inerente, especialmente quanto à probabilidade e ao impacto. Tabela 2 - Escala para a probabilidade de ocorrência do evento Probabilidade Descrição Frequência Prevista Peso Muito Baixa Evento pode ocorrer apenas em circunstâncias excepcionais < 10% 1 Baixa Evento pode ocorrer em algum momento >= 10% < 30% 2 Média Evento deve ocorrer em algum momento >= 30% < 50% 3 Alta Evento provavelmente ocorra na maioria das circunstâncias >= 50% < 90% 4 Muito Alta Evento esperado que ocorra na maioria das circunstâncias > 90% 5 Tabela 3 - Escala para o impacto da ocorrência do evento Impacto Descrição Índice de Impacto Peso Muito baixo Prejudica em menos de 10% o alcance dos objetivos estratégicos/programas estratégicos < 10% 1 Baixo Prejudica entre 10% e 25% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de metas) >= 10% <= 25% 2 Médio Prejudica parcialmente, entre 25% a 50%, o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de metas) > 25% <= 50% 3 Alto Prejudica entre 50% a 90% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de metas) > 50% <= 90% 4 Muito alto Prejudica em mais de 90% o alcance do objetivo estratégico/programa estratégico (entregas e cumprimento de metas) > 90% 5 Figura 1 - A matriz de risco 7.8.4. Saídas: Eventos de risco avaliados, nível de risco residual e avaliação dos controles existentes. 7.9. Tratar os riscos 7.9.1. Objetivo: Definir a estratégia de tratamento dos riscos avaliados, considerando o risco residual, o apetite a riscos da instituição e a efetividade dos controles existentes. 7.9.2. Entradas: Eventos de risco avaliados, nível de risco residual e avaliação dos controles existentes. 7.9.3. Ações/Tarefas: I. Definir a resposta adequada ao risco, conforme o nível de exposição identificado; II. Avaliar a necessidade de manter, aprimorar ou implementar controles, considerando a relação custo x benefício; III. Definir se os controles atuarão na redução da probabilidade, do impacto ou de ambos; IV. Designar o responsável pelo tratamento e acompanhamento do risco; V. Elaborar plano de implementação de controles, contendo ações, responsáveis, prazos e forma de execução; e VI. As estratégias de resposta ao risco poderão contemplar: a) Aceitar: assumir o risco dentro dos limites definidos; b) Mitigar: reduzir probabilidade e/ou impacto por meio de controles; c) Compartilhar: transferir ou dividir parte do risco; e d) Evitar: eliminar a condição que gera o risco. 7.9.4. Quando necessário, poderão ser adotados controles compensatórios para redução temporária do risco até a implementação da solução definitiva. 7.9.5. A decisão pela aceitação do risco deverá considerar a comparação do risco residual com os critérios institucionais de aceitabilidade, acompanhada de justificativa técnica que demonstre os fundamentos da decisão. Deverão ser registradas as condições de aceitação, incluindo controles existentes, restrições, salvaguardas e compromissos assumidos, bem como definidos os prazos e critérios para reavaliação. O Documento de Aceitação de Risco deverá ser submetido à autoridade competente, com posterior registro e comunicação da decisão às partes interessadas. 7.9.6. O Documento de Aceitação de Risco deverá registrar, de forma clara e objetiva: a identificação do risco residual e seus impactos potenciais; o nível de risco após o tratamento e a respectiva classificação; a justificativa para sua aceitabilidade; a autoridade competente e os responsáveis pela decisão; as condições, salvaguardas e restrições aplicáveis; e prazos e critérios para reavaliação. 7.9.7. A aprovação do Documento de Aceitação de Risco deverá ser realizada pela autoridade competente, observadas as seguintes alçadas de decisão: riscos de severidade baixa ou moderada terão aprovação pelo Gestor de Segurança da Informação; riscos de severidade elevada ou crítica terão aprovação pelo Comitê Ministerial de Governança (CMG/MT), mediante manifestação técnica prévia do Gestor de Segurança da Informação e ciência do CRTCI. 7.9.8. Destaca-se a necessidade de observância dos critérios de aceitabilidade e do apetite a riscos definidos institucionalmente, de modo a assegurar objetividade, uniformidade e rastreabilidade nas decisões relacionadas ao tratamento e à aceitação de riscos. Na ausência de parâmetros institucionais previamente estabelecidos, os critérios aplicáveis deverão ser definidos de forma justificada no âmbito do ativo ou processo avaliado, pelo respectivo responsável, observadas as diretrizes de governança vigentes e submetidos à validação da instância competente, quando aplicável. 7.9.9. Saídas: Estratégia de resposta ao risco definida; Plano de Tratamento de Riscos elaborado, contendo ações de controle, responsáveis e prazos estabelecidos; e Documento de Aceitação de Risco formalizado, quando aplicável. 7.10. Monitorar e Comunicar 7.10.1. Objetivo: Assegurar a circulação, atualização e registro estruturado de informações sobre riscos, decisões e resultados, garantindo alinhamento institucional, rastreabilidade e suporte à governança. 7.10.2. Entradas: I. Resultados parciais da gestão de riscos; II. Relatórios de identificação, análise, avaliação e tratamento; III. Registros de comunicação, consultas e deliberações; IV. Incidentes, auditorias, métricas e avaliações de desempenho; V. Documentos de aceitação de risco; e VI. Mudanças internas ou externas relevantes. 7.10.3. Ações/Tarefas: I. comunicação e consulta: compartilhar informações sobre riscos, decisões e resultados com partes interessadas, realizar consultas técnicas com especialistas quando necessário, registrar deliberações e encaminhamentos e assegurar compreensão comum dos riscos no âmbito institucional; II. monitoramento e revisão: acompanhar continuamente a situação dos riscos e respectivos planos de tratamento, verificar a execução das ações previstas, o cumprimento dos prazos estabelecidos e a adequada documentação, identificar desvios ou não conformidades, acionando os responsáveis para adoção das medidas corretivas necessárias, e atualizar as informações sobre o status dos riscos e sua evolução no âmbito institucional; e III. informações documentadas, registro e relatório: consolidar e manter os registros produzidos durante o processo de gestão de riscos, garantir o armazenamento formal das informações no Sistema Eletrônico de Informações (SEI), organizar os documentos relacionados à identificação, análise, avaliação, tratamento e aceitação dos riscos e manter histórico estruturado para fins de governança, auditoria e conformidade institucional. 7.10.4. Saídas: Registros formais de comunicação e consulta, relatórios e documentos devidamente arquivados no SEI, evidências de monitoramento contínuo dos riscos e tratamentos e histórico consolidado do processo de gestão de riscos. 8. DISPOSIÇÕES FINAIS 8.1. A implementação das medidas previstas nesta Norma fica condicionada à disponibilidade de recursos financeiros, quando sua execução depender desses recursos. 8.2. Esta Norma será revisada anualmente ou sempre que houver necessidade de atualização, por solicitação do Comitê de Gestão de Riscos, Transparência, Controle e Integridade - CRTCI ou do Gestor de Segurança da Informação. apênDiCe A - MODELO - RELATÓRIO DE IDENTIFICAÇÃO, ANÁLISE E AVALIAÇÃO DOS RISCOS DE SEGURANÇA DA INFORMAÇÃO RELATÓRIO DE IDENTIFICAÇÃO, ANÁLISE E AVALIAÇÃO DOS RISCOS DE SEGURANÇA DA INFORMAÇÃO 1. RESUMO EXECUTIVO Este relatório consolida a identificação, análise e avaliação dos riscos de segurança da informação relacionados aos ativos institucionais. O documento contempla riscos associados a ameaças, vulnerabilidades e controles existentes; classificação de severidade; registro dos eventos de segurança; alterações nos fatores de risco; e mudanças nos critérios de avaliação. Também atende à exigência de atualização anual ou sempre que houver alterações significativas no contexto interno ou externo, devendo ser encaminhado ao Gestor de Segurança da Informação para aprovação. 2. RISCOS ASSOCIADOS AOS ATIVOS DE INFORMAÇÃO 3. CONCLUSÃO GERAL DO RELATÓRIO Informar: Síntese da identificação dos riscos, síntese da análise e avaliação, contextos internos e externo considerados, pontos críticos identificados, recomendações e observações adicionais. 4. INFORMAÇÕES DAS ATUALIZAÇÕES E APROVAÇÃO PELO GESTOR DE SEGURANÇA DA INFORMAÇÃO Data da última atualização: XX/XX/202X. Motivo da atualização: (Anual / Alteração em fatores de risco / Alteração de contexto). Responsável pela elaboração/atualização: Nome Completo do agente responsável pela gestão de riscos. Nome Completo do Gestor de Segurança da Informação Data da aprovação do Gestor de Segurança da Informação: XX/XX/202X. Brasília, na data de assinatura. _________________________________ Assinatura do agente responsável pela gestão de riscos _________________________________ Assinatura do Gestor de Segurança da Informação APÊNDICE B - RELATÓRIO DE TRATAMENTO DOS RISCOS DE SEGURANÇA DA INFORMAÇÃO RELATÓRIO DE TRATAMENTO DOS RISCOS DE SEGURANÇA DA INFORMAÇÃO 1. RESUMO EXECUTIVO Este relatório apresenta o tratamento dos riscos de segurança da informação identificados no relatório de identificação, análise e avaliação de riscos. O documento descreve as opções de tratamento consideradas, as ações de segurança priorizadas, os responsáveis pela execução e acompanhamento, as restrições observadas e os prazos para implementação. Também atende às exigências previstas, devendo ser elaborado conforme o plano de gestão de riscos de segurança da informação e atualizado sempre que houver mudanças relevantes nos riscos, nos contextos interno e externo ou nos critérios de avaliação. 2. TRATAMENTO DOS RISCOS DE SEGURANÇA DA INFORMAÇÃO 3. AÇÕES DE SEGURANÇA PRIORITÁRIAS Descrever aqui, de forma consolidada, as ações de segurança e atividades de tratamento consideradas prioritárias, justificando a priorização conforme severidade dos riscos, impacto organizacional ou exigências legais. 4. CONCLUSÃO GERAL DO RELATÓRIO Síntese das opções de tratamento avaliadas, principais ações priorizadas, restrições encontradas, responsáveis, prazos previstos e recomendações para acompanhamento contínuo. Registrar, se necessário, mudanças nos contextos interno ou externo que possam influenciar o tratamento dos riscos. 5. INFORMAÇÕES DA ATUALIZAÇÃO E APROVAÇÃO PELO GESTOR DE SEGURANÇA DA INFORMAÇÃO Data da última atualização: XX/XX/202X. Motivo da atualização: (Anual / Alteração em fatores de risco / Alteração de contexto). Responsável pela elaboração/atualização: Nome Completo do agente responsável pela gestão de riscos. Nome Completo do Gestor de Segurança da Informação Data da aprovação do Gestor de Segurança da Informação: XX/XX/202X. Brasília, na data de assinatura. _________________________________ Assinatura do agente responsável pela gestão de riscos _________________________________ Assinatura do Gestor de Segurança da Informação Este conteúdo não substitui o publicado na versão certificada. Borda do rodapé Logo da Imprensa