Pular para o conteúdo
CatSmart

Segurança da informação no TR

O que todo Termo de Referência de TIC precisa dizer sobre proteção de dados

Publicado em
Atualizado em
Nesta página (3 seções)
  1. Os oito requisitos mínimos
  2. Requisitos adicionais por tipo
  3. Cláusula de operador para o TR

A Política Nacional de Segurança da Informação e a LGPD exigem cláusulas específicas nas contratações de TIC. A IN SGD 94/2022 reforça: o ETP e o TR devem tratar dos riscos à segurança da informação de forma explícita.

Ausência de requisito de segurança em TR de TIC é achado recorrente de auditoria, inclusive em contratação de valor baixo. O valor do contrato não reduz o risco: um serviço pequeno com acesso administrativo ao ambiente é mais perigoso que uma compra grande de periférico.

Os oito requisitos mínimos

  1. Sigilo e confidencialidade. Termo de confidencialidade obrigatório para quem acessa dados da administração.
  2. Proteção de dados pessoais. Cláusula de tratamento na condição de operador, com finalidade específica e eliminação no fim do contrato.
  3. Criptografia. Dados em trânsito com TLS 1.2 ou superior, e em repouso com AES-256 no mínimo, para informação sensível.
  4. Gestão de acessos. Menor privilégio, registro de acesso e revogação imediata no desligamento de qualquer profissional do contratado.
  5. Backup e recuperação. Política com RPO e RTO definidos, e teste periódico de restauração. Backup que nunca foi restaurado é hipótese, não garantia.
  6. Notificação de incidentes. Prazo para comunicar à contratante, com no máximo 24 horas para incidente grave.
  7. Auditoria. Direito da contratante de auditar os controles de segurança do fornecedor.
  8. Localização dos dados. Para solução em nuvem, exigir residência em território nacional quando aplicável, com atenção ao Marco Civil da Internet.

Requisitos adicionais por tipo

Nuvem

  • Certificação ISO 27001 e SOC 2
  • Conformidade com o Marco Civil
  • Portabilidade e exportação dos dados

Desenvolvimento

  • Tratamento do OWASP Top 10
  • Análise estática de código
  • Teste de intrusão antes da entrega

Terceirização

  • Verificação de antecedentes dos profissionais
  • VPN obrigatória no acesso remoto
  • Uso de equipamento próprio vedado

Para hardware, três itens costumam faltar: firmware assinado digitalmente, TPM 2.0 em equipamento crítico e descarte seguro de mídia, com procedimento nomeado em vez de “descarte adequado”.

Cláusula de operador para o TR

A CONTRATADA, na qualidade de operadora de dados pessoais, obriga-se a tratar os dados a que tiver acesso exclusivamente para a finalidade de execução do objeto contratual, vedado o compartilhamento com terceiros sem autorização prévia e expressa da CONTRATANTE. Ao término do contrato, a CONTRATADA deverá eliminar todos os dados pessoais tratados, certificando a eliminação por escrito.