Desde 01 de março todas as instituições financeiras devem cumprir novas normas de segurança definidas pelo Banco Central.
Em 18 de dezembro de 2025 o Banco Central publicou duas novas regulamentações que reforçam os controles de segurança exigidos das empresas do setor financeiro, a Resolução CMN n° 5.274 e a BCB n° 538.
As duas resoluções são similares, quase idênticas - a principal diferença é para quem se aplicam, mas podemos considerar que as duas abrangem praticamente todo o mercado financeiro nacional.
As resoluções CMN n° 5.274 e BCB n° 538 substituem as anteriores, respectivamente a Resolução CMN nº 4.893, de 26 de fevereiro de 2021 e a Resolução BCB nº 85, de 8 de abril de 2021, que dispõem sobre exigências mínimas para a política de segurança cibernética das organizações e, também, sobre os requisitos para a contratação de serviços de computação em nuvem. A 4.893, por sua vez, substituiu a Resolução nº 4.658, de 26 de abril de 2018, que na época era muito famosa por ter sido o primeiro marco normativo do setor financeiro que permitiu às empresas adotarem serviços de computação em nuvem. E foi isso que permitiu, do ponto de vista tecnológico, o boom das Fintechs e Bancos digitais que vivemos desde então.
Basicamente a Resolução CMN n° 5.274 e a BCB n° 538 trazem novos requisitos de segurança para as instituições financeiras, além dos que já eram exigidos até então. Elas detalham alguns requisitos já existentes e incluem exigências novas, que devem ser previstas nas políticas de segurança e evidenciadas em auditorias e relatórios periódicos.
O objetivo, claro, é aumentar a segurança do sistema financeito através de práticas mais rigorosas por parte das empresas. E, assim, tentar frear a onda crescente de fraudes milionárias que pipocaram desde meados de 2025.
Vou listar abaixo alguns dos principais pontos dessas resoluções:
Art. 3º § 2º - Nova lista com os procedimentos e controles que devem constar na política de segurança cibernética (os marcados em negrito são novos!):
I - a autenticação;
II - os mecanismos de criptografia;
III - os mecanismos de prevenção e detecção de intrusão;
IV - os mecanismos de prevenção de vazamentos de informações;
V - os mecanismos de proteção contra softwares maliciosos;
VI - os mecanismos de rastreabilidade;
VII - a gestão de cópias de segurança dos dados e das informações;
VIII - a avaliação e a correção de vulnerabilidades dos recursos computacionais e dos sistemas de informação; (antes estava como "realização periódica de testes e varreduras para detecção de vulnerabilidades")
IX - os controles de acesso;
X - a definição e implementação de perfis de configuração segura de ativos de tecnologia;
XI - os mecanismos de proteção da rede; (antes estava como "segmentação de rede")
XII - a gestão de certificados digitais;
XIII - os requisitos de segurança para a integração de sistemas de informação por meio de interfaces eletrônicas;
XIV - as ações de inteligência no ambiente cibernético, incluindo o monitoramento de informações de interesse da instituição na internet, na Deep Web e na Dark Web, além de grupos privados de comunicação.
Art. 3º § 6º - Os controles de segurança também se aplicam nos casos de "sistemas de informação por ela adquiridos ou desenvolvidos por empresas prestadoras de serviços a terceiros";
Art. 3º § 7º - Exigências mais detalhadas para os "mecanismos de rastreabilidade" e tempo de retenção dos dados;
Art. 3º § 8º - Exigências mais detalhadas para as atividades de "avaliação e a correção de vulnerabilidades";
Art. 3º § 9º - O detalhamento das novas exigências para controle de acesso;
Art. 3º § 10º - Detalhamento das novas exigências para perfis de configuração segura;
Art. 3º § 11º - Exigências mais detalhadas para os mecanismos de proteção da rede;
Art. 3º § 12º - Detalhamento das novas exigências para gestão de certificados digitais;
Art. 3º-A - Traz novos requisitos de segurança:
I - no caso de comunicação eletrônica de dados na Rede do Sistema Financeiro Nacional (RSFN): controles de MFA, isolamento físico e lógico dos ambientes PIX e STR, monitoramento e guarde de credenciais e certificados digitais, além de "implementação de mecanismos de validação da integridade fim a fim das transações" e "vedação do acesso de empresas prestadoras de serviços a terceiros às chaves privadas associadas a certificados digitais";
II - no caso de conexão como participante de Sistemas do Mercado Financeiro (SMF): implementação de controles de segurança para prevenção, detecção e resposta a fraudes;
Art. 8º - O relatório anual sobre a implementação do plano de ação e de resposta a incidentes também deve contemplar, a partir de agora, os resultados dos testes de continuidade de negócios e os resultados dos testes de intrusão e dos testes para detecção de vulnerabilidades, além dos planos de ação estabelecidos para as suas correções;
Art. 22-A. - Exigências mais detalhadas para os testes de intrusão;
Art. 22-B. - Reforço de que os requisitos de segurança para conexão com a RSFN se aplicam independente da forma de conexão e mesmo quando "o prestador de serviços fornece serviço de processamento de mensagens no âmbito do SFN e do Sistema de Pagamentos Brasileiro – SPB";
Art. 23. - Inclui na lista de informações que devem ficar à disposição do Banco Central do Brasil pelo prazo de cinco anos: a documentação de casos que configurem uma situação de crise e os resultados da execução de testes de intrusão e os planos de ação;
Art. 24. - Inclui que o Banco Central poderá estabelecer "a especificação dos requisitos de segurança para integração de sistemas de informação por meio de interfaces eletrônicas".
Como podemos ver, as resoluções incluíram novos requisitos de segurança e também trouxe um maior detalhamento dos requisitos que já eram exigidos anteriormente.
Também chamou muito a atenção do mercado que o BC incluiu uma exigência de que as instituições financeiras tenham serviços de cyber threat intelligence (CTI), que são importantíssimos para prevenção de ataques e de fraudes. Por isso mesmo, em 20 de janeiro deste ano a Apura apresentou um webinar sobre o assunto: Sistema Financeiro em Foco: a atuação da Apura frente às resoluções do Bacen e CMN.
Olha eu aqui de novo, o seu blogueiro favorito tentando opinar sobre legislação, rs... que me perdoem o Dr Renato Ópice Blum, a Dra Patricia Peck, o Dr José Milagres e a Dra Gisele Truzzi, grandes especialistas brasileiros em direito digital (dentre outros, claro, mas esses 4 foram os pioneiros e são as minhas referências no assunto).
O Brasil já possui um conjunto de leis que permitem o enquadramento dos crimes de ransomware:
Artigo 154-A do Código Penal: Invasão de dispositivo informático (que foi definido pela "Lei Carolina Dieckmann");
Art. 158 do Código Penal: Extorsão
Art. 266 do Código Penal: Interrupção de serviço essencial (se o ataque afetar hospitais, setores de infraestrutura crítica como energia, saneamento, etc.)
Lei 12.850/2013 (Organizações Criminosas), pode ser usado como agravante, uma vez que geralmente o ciberataque é realizado por um grupo muito bem estruturado.
As leis acima são suficientes para definir e punir o crime relacionado ao sequestro de dados por ransomware.
Mas está tramitando, no nosso Congresso Nacional, o PL 879/2022 do senador Carlos Viana (Podemos-MG), que define o crime de "sequestro de dados informáticos" dentro do nosso Código Penal e cria penas específicas para ele.
O PL propõe a introdução do crime de "sequestro de dados informáticos" no artigo 154 do Código Penal e o define como sendo o ato de “tornar inutilizáveis ou inacessíveis, por qualquer meio, e com o fim de causar constrangimento, transtorno ou dano, sistemas ou dados informáticos alheios” (redação sugerida pelo PL, na proposta de um novo artigo, o "154-C"). Também inclui o ato de "obter o controle remoto não autorizado em dispositivo invadido" no terceiro parágrafo do artigo 154-A, aquele artigo que foi criado pela Lei Carolina Dieckmann para definir o crime de "invasão de dispositivo informático"
O PL 879/2022 também propõe uma pena específica para o sequestro de dados, uma pena de três a seis anos de reclusão, acrescida de multa. A pena é aumentada em caso de cobrança de resgate e se o crime for praticado contra órgãos públicos e autoridades dos Poderes da República.
A alteração proposta pelo PL no Código Penal (Decreto-Lei nº 2.848, de 7 de dezembro de 1940) é a seguinte:
“Art.154-A. ..........................
..........................
§ 3º Se da invasão resultar a obtenção de dados pessoais, conteúdo de comunicações eletrônicas privadas, segredos comerciais ou industriais, ou informações sigilosas, assim definidas em lei, ou o controle remoto não autorizado do dispositivo invadido: Pena – reclusão, de 2 (dois) a 5 (cinco) anos, e multa, se a conduta não constitui crime mais grave”.
..........................” (NR)
“Sequestro de dados informáticos
Art. 154-C. Tornar inutilizáveis ou inacessíveis, por qualquer meio, e com o fim de causar constrangimento, transtorno ou dano, sistemas ou dados informáticos alheios:
Pena – reclusão, de três a seis anos, e multa. § 1º Incorre na mesma pena quem oferece, distribui, vende ou dissemina códigos maliciosos ou programas de computador, com o intuito de permitir a prática da conduta definida no caput deste artigo.
Forma qualificada
§ 2º Se o agente pratica a conduta prevista no caput deste artigo, com o fim de obter, para si ou para outrem, qualquer vantagem como condição ou preço do resgate:
Pena – reclusão, de quatro a oito anos, e multa.
§ 3º Aumenta-se a pena de um terço à metade se o crime for praticado contra:
I - Presidente da República, governadores e prefeitos;
II - Presidente do Supremo Tribunal Federal;
III - Presidente da Câmara dos Deputados, do Senado Federal, de Assembleia Legislativa de Estado, da Câmara Legislativa do Distrito Federal ou de Câmara Municipal;
IV - dirigente máximo da administração direta e indireta federal, estadual, municipal ou do Distrito Federal.
§ 4º Aumenta-se a pena de metade a dois terços se o crime atingir dados ou sistemas informáticos de qualquer dos poderes da União, Estado, Distrito Federal ou Município, ou de autarquia, fundação pública, empresa pública, sociedade de economia mista ou empresa concessionária de serviços públicos.”
A vantagem de criar uma tipificação para a extorsão por ransomware, definindo como um crime específico, é deixar claro, ao legislador, ao judiciário e à sociedade, que tal crime está sendo combatido pelas autoridades brasileiras. Também deixa sua tipificação mais explícita para o poder judiciário poder enquadrar e punir essa conduta criminosa com mais facilidade.
Mas vocês notaram uma falha nessa proposta?
Ela não inclui o caso de extorsão por ransomware a partir de dados previamente roubados e da ameaça de expô-los publicamente. Essa tática, que chamamos de "dupla extorsão", acaba sendo muito efetiva em convencer a vítima a pagar o resgate pelo receio de ter suas bases de dados ou documentos internos expostos. Mesmo que a empresa tenha condições de restaurar os seus sistemas por si só, a ameaça de vazamento de dados acaba sendo um risco grande que pode acabar convencendo a vítima a pagar o resgate :(
Por isso, o ideal seria que o novo artigo 154-C proposto pelo PL também incluísse o cenário de extorsão pelo vazamento de dados. Ele poderia ter um parágrafo adicional, escrito mais ou menos assim:
"§ 5º Aumenta-se a pena em um terço se o crime incluir o vazamento de dados informáticos e posterior ameaça de exposição vexatória dos dados para a exigência de vantagem indevida, mediante extorsão.
Outra iniciativa que merece destaque é a “Força-Tarefa contra o Ransomware no Brasil” (RTF Brasil), fruto de uma parceria entre o Ministério das Relações Exteriores, a Organização dos Estados Americanos (OEA) e o Institute For Security and Technology (IST). O RTF Brasil visa fomentar discussões em nível nacional sobre os desafios enfrentados pela sociedade e pelo Estado brasileiros frente ao ransomware, promovendo diagnósticos atualizados e discussões sobre possíveis formas de enfrentamento contra o ransomware. O trabalho incluiu uma consulta pública que ficou aberta até o início deste mês, para ampliar a participação da sociedade brasileira, conduzindo a discussão dentro de 4 eixos: Desencorajar, Interromper, Preparar e Responder à ataques de ransomware.
No final de fevereiro do ano passado (2023) a Agência Nacional de Proteção de Dados (ANPD) anunciou a norma de dosimetria da Lei Geral de Proteção de Dados Pessoais (LGPD), que determina em quais casos e como devem ser aplicadas as sanções as empresas que tiverem incidentes no tratamento de dados pessoais.
O regulamento, com 14 páginas, possui 28 artigos e um anexo que descreve as fórmulas e cálculos para dosimetria das sanções. Veja os principais pontos dessa norma, de forma resumida, e selecionadas segundo meu ponto de vista:
Altera alguns artigos do Regulamento do Processo de Fiscalização e do Processo Administrativo Sancionador da ANPD (Resolução CD/ANPD nº 1, de 28 de outubro de 2021) (Art. 2º);
O Art. 8º define que "As infrações são classificadas, segundo a gravidade e a natureza das infrações e dos direitos pessoais afetados, em: I - leve; II - média; ou III - grave".
As infrações são consideradas médias quando puderem afetar significativamente interesses e direitos fundamentais dos titulares de dados pessoais, assim como ocasionar danos materiais ou morais aos titulares;
a infração grave pode envolver tratamento de dados pessoais em larga escala ou atente a alguns critérios agravantes, tais como implicar risco à vida dos titulares, envolver tratamento de dados sensíveis ou dados pessoais de crianças, adolescentes ou idosos, entre outros;
A gravidade da infração vai indicar que sanções podem ser tomadas pela ANPD:
Aplicação de Advertência: infração leve ou média (Art. 9º);
Aplicação de Multa Simples: infração grave (Art. 10)
Sobre a multa simples:
O Art. 10 também define que a sanção de multa simples também ocorre quando: I - o infrator não tenha atendido as medidas preventivas ou corretivas a ele impostas, dentro dos prazos estabelecidos, quando aplicável (...) ou se III - pela natureza da infração, da atividade de tratamento ou dos dados pessoais, e pelas circunstâncias do caso concreto, não for adequado aplicar outra sanção.
O Art. 11. define os critérios para estipular o valor-base da multa simples, cuja metodologia está descrita no Apêndice I do Regulamento, que considera aspectos como o grau do dano e faturamento da empresa, com valor máximo de multa de R$ 50 milhões de reais (§ 1º, e);
O Art. 12 estabelece as circunstâncias agravantes no cálculo do valor da multa simples: I - 10% para cada caso de reincidência específica, até o limite de 40%; II - 5% para cada caso de reincidência genérica, até o limite de 20%; III - 20% para cada medida de orientação ou preventiva descumprida no processo de fiscalização (...), até o limite de 80%; e IV - 30% para cada medida corretiva descumprida, até o limite de 90%;
O Art. 13 define cinco circunstâncias atenuantes que podem reduzir o valor da multa simples (em até 7 porcentagens distintas possíveis), tais como:
5%, nos casos em que se houve a cooperação ou boa-fé por parte do infrator;
5%, 10% ou 20% nos casos em que o infrator tenha comprovado a implementação de medidas para reverter ou mitigar os efeitos da infração (previamente à instauração de procedimento preparatório ou do processo administrativo);
20% nos casos de implementação de política de boas práticas e de governança ou de adoção reiterada e demonstrada de mecanismos e procedimentos internos capazes de minimizar os danos aos titulares;
30%, 50% ou 75% nos casos de cessação da infração, dependendo se já houve a instauração de procedimento preparatório ou sancionador pela ANPD;
O valor da multa pode variar de acordo com fatores agravantes (art. 12) ou atenuantes (art. 13), e segundo o artigo 15, não poderá ser inferior aos valores mínimos previstos no Apêndice II e será limitado a 2% do faturamento ou a R$ 50 milhões de reais;
Sobre a aplicação de Multa Diária:
A sanção de multa diária poderá ser aplicada para assegurar o cumprimento de uma sanção não pecuniária ou de uma determinação estabelecida pela ANPD ou quando o infrator deixar de sanar irregularidades notificadas pela ANPD, obstruir a fiscalização ou não cessar a infração (art. 16);
Segundo o Art. 20, a ANPD poderá aplicar ao infrator a sanção de publicização, que consiste na divulgação da infração pelo próprio infrator, após devidamente apurada e confirmada a sua ocorrência;
A ANPD poderá aplicar a sanção de bloqueio dos dados pessoais, que consiste na suspensão temporária de qualquer operação de tratamento com os dados pessoais a que se refere a infração (Art. 22), de eliminação (Art. 23), de suspensão parcial do funcionamento do banco de dados (Art. 24) ou a sanção de suspensão (Art. 25) ou proibição total ou parcial (Art. 26) do exercício de atividades de tratamento dos dados pessoais.
Quando aplicadas, as multas devem ser pagas em até 20 dias após a notificação. A fórmula de cálculo das multas pode gerar infrações leves, médias ou graves. As alíquotas mínimas e máximas começam em 0,08% a 0,15% do faturamento no caso de infrações leves; 0,13% a 0,5% em médias; e 0,45% a 1,5% nas graves. O texto da LGPD prevê multas de até 2% do faturamento, até o teto de R$ 50 milhões.
Até o final de fevereiro de 2023, quando foi lançada a norma de dosimetria, a ANPD já tinha recebido cerca de 7 mil denúncias de descumprimento da LGPD. Porém, dessas denúncias, apenas oito processos foram instaurados, que aguardavam a publicação da norma de dosimetria para seguir seu curso.
Em 07 de Julho do ano passado foi aplicada a primeira punição pelo descumprimento da LGPD, publicada no Diário Oficial da União: a empresa Telekall Infoservice foi multada por infringir os arts. 7º e 41 da LGPD, sobre os quais incidiu multa simples, além do art. 5º do Regulamento de Fiscalização da ANPD, o que resultou em sanção de advertência. Por se tratar de uma microempresa, o valor para cada infração ficou limitado a 2% do seu faturamento bruto, conforme art. 52, II, da LGPD, totalizando uma multa de R$ 14.400,00.
Sim, existem duas normas internacionais da ISO/IEC sobre gestão do processo de notificação de vulnerabilidades. Este processo é relevante, em especial, para empresas que possuem programas de recompensa por bugs (Bug Bounty).
O objetivo da divulgação de vulnerabilidades é reduzir o risco associado à exploração de vulnerabilidades.
A ISO/IEC 29147:2018, com 32 páginas, fornece requisitos e recomendações aos fornecedores (vendors) sobre a divulgação de vulnerabilidades em seus produtos e serviços. A divulgação de vulnerabilidades permite que os usuários realizem o gerenciamento técnico de vulnerabilidades conforme especificado na ISO/IEC 27002:2013, 12.6.1. A divulgação de vulnerabilidades ajuda os usuários a proteger seus sistemas e dados, priorizar investimentos defensivos e avaliar melhor os riscos. A divulgação coordenada de vulnerabilidades é especialmente importante quando vários fornecedores são afetados. Este documento fornece orientações sobre a recepção de relatórios sobre potenciais vulnerabilidades, diretrizes sobre a divulgação de informações sobre correção de vulnerabilidades, termos, definições e conceitos específicos de vulnerabilidades, técnicas e considerações políticas para divulgação de vulnerabilidades, com exemplos de técnicas, políticas (Anexo A) e comunicações (Anexo B). Este documento é aplicável a fornecedores que optam por praticar a divulgação de vulnerabilidades para reduzir o risco aos usuários dos produtos e serviços dos fornecedores.
A ISO/IEC 30111:2019, com 13 páginas, é aplicável a fornecedores envolvidos no tratamento de vulnerabilidades, sobre como processar e remediar tais vulnerabilidades. Este documento fornece requisitos e recomendações sobre como processar e remediar possíveis vulnerabilidades relatadas em um produto ou serviço. Desenvolvedores e fornecedores podem usar esta norma quando responderem a notificações de vulnerabilidades potenciais ou reais. Ele detalha o processo de tratamento de vulnerabilidades.
A ABNT está lançando um novo curso sobre Gestão da Segurança da Informação, Segurança Cibernética, Proteção da Privacidade e de Dados Pessoais usando as Normas BNT NBR ISO e Normas ISO.
Esse curso tem como objetivo capacitar o profissional a tomar decisões estratégicas e táticas sobre o planejamento, implementação, operação, monitoramento e melhoria contínua das atividades de segurança da informação, segurança cibernética e proteção da privacidade e de dados pessoais da organização, com base nas Normas ABNT NBR ISO e Normas ISO existentes.
O curso da ABNT foi estruturado em três Módulos, totalizando 120 horas de aula. Cada módulo é composto por diversas aulas baseadas nas normas existentes sobre o tema abordado no módulo:
Módulo I:Aspectos Preventivos da Segurança da Informação, Segurança Cibernética e Proteção da Privacidade e de Dados Pessoais
Módulo II: Correção, Tratamento e Recuperação de Incidentes
Módulo III: Melhoria Contínua
Conduzido por profissionais que atuam no mercado de segurança da informação, segurança cibernética e proteção da privacidade e de Dados Pessoais, o participante irá conhecer os benefícios da adoção das principais normas nacionais (ABNT NBR ISO) e internacionais (ISO).
O curso é aplicável a todos os tipos de organização, independentemente do porte e natureza da atividade, assim como se a organização é do setor público, privado ou sem fins lucrativos. O público-alvo inclui Diretores e Gerentes de TI, DPOs (Data Protection Officer), Chief Security Officers (CSO), Chief Risks Officers (CRO), Analistas de Segurança da Informação, Profissionais da área da Privacidade e Proteção de Dados, Auditores de Sistemas de Gestão da Segurança da Informação e da Privacidade da Informação e Consultores.
As Normas ABNT NBR ISO apresentadas no curso serão disponibilizadas para os participantes por um período de 12 meses, no portal ABNT Coleção.
O curso será realizado online de Março a Maio de 2024, das 19:00/22:00h, de segunda a quinta feira.
A Autoridade Nacional de Proteção de Dados (ANPD) tem desenvolvido vários documentos para orientar os diversos agentes de tratamento de dados sobre o tema de proteção de dados pessoais. En seu site, ela mantém um repositório com todas as publicações existentes, incluindo guias, regulamentações, relatórios, estudos e notas técnicas.
Vale a pena aqui destacar as principais resoluções e guias publicados até o momento pela ANPD.
Resoluções da ANPD
RESOLUÇÃO CD/ANPD Nº 1, DE 28 DE OUTUBRO DE 2021 - Aprova o Regulamento do Processo de Fiscalização e do Processo Administrativo Sancionador no âmbito da Autoridade Nacional de Proteção de Dados.
RESOLUÇÃO CD/ANPD Nº 2, DE 27 DE JANEIRO DE 2022 - Aprova o Regulamento de aplicação da Lei nº 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), para agentes de tratamento de pequeno porte.
Hoje, 28/01, é o Dia Internacional da Privacidade de Dados. Além do mais, hoje encerra a Semana da Proteção de Dados Pessoais 2022 promovida pela Autoridade Nacional de Proteção de Dados (ANPD).
Hoje em dia o debate sobre proteção de dados e privacidade está bem ativo! A Lei Geral de Proteção de Dados Pessoais (LGPD) já está fazendo parte da realidade das maiores empresas, e a ANPD está, aos poucos, se tornando mais ativa. Some, a isso, a preocupação com os vazamentos constantes de dados pessoais e o uso deles por ciber criminosos. Ou seja, já passou da hora de nos preocuparmos com os direitos que nós, cidadãos, temos frente as empresas que possuem ou capturam nossos dados.
Que tal, portanto, aproveitarmos a data de hoje para relembrar nossos direitos sobre os nossos dados pessoais? Eles foram estabelecidos no Capítulo III da LGPD, nos artigos 17 ao 20. Esses artigos apresentam diversos direitos que são garantidos aos titulares dos dados pessoais, destacando a importância de preservar a nossa liberdade, intimidade e privacidade.
Os principais direitos dos titular dos dados pessoais estão definidos no artigo 18, e valem a qualquer momento e mediante requisição, sem custos. São eles:
Confirmar a existência de tratamento de seus dados pessoais;
Acessar seus dados pessoais;
Corrigir dados pessoais incompletos, inexatos ou desatualizados;
Anonimização, bloqueio ou eliminação de dados pessoais desnecessários, excessivos ou tratados em desconformidade com a LGPD;
Portabilidade de dados pessoais a outro fornecedor de produto ou serviço;
Eliminação dos dados pessoais pessoais tratados com o consentimento do titular;
Obtenção de informações sobre as entidades públicas e privadas com as quais o controlador realizou o compartilhamento de seus dados pessoais;
Ser informado sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa do consentimento;
Revogação do consentimento dado para o tratamento de dados pessoais.
O Artigo 20 também garante ao titular dos dados o direito de solicitar a revisão de decisões tomadas pela empresa unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluídas aí, por exemplo, as decisões destinadas a definir o seu perfil pessoal, profissional, de consumo e de crédito ou os aspectos de sua personalidade.
Em tempo: O pessoal da Daryus preparou um webinar gratuito e ao vivo para celebrar o Dia Internacional da Privacidade de Dados, com o tema "Protegendo Dados na Prática: Desafios e oportunidades para profissionais de privacidade". O evento será hoje, 28/01, as 17h30. Para se inscrever, clique aqui.
Para saber mais:
Aqui no blog: Dia Internacional da Privacidade de Dados e Semana da Proteção de Dados Pessoais 2022
A ISO/IEC 27001 é uma das mais importantes normas internacionais sobre segurança da informação, dentro da família de normas 27000. A 27001 é amplamente conhecida e adotada pela comunidade de segurança, fornecendo os requisitos para que as empresas possuam um sistema de gerenciamento de segurança da informação ("information security management system", ou ISMS).
A ISO 27001 surgiu no início dos anos 2000, baseada na BS-7779, uma norma inglesa que fez muito sucesso na comunidade de segurança quando foi lançada em 1995. A BS-7799, embora fosse uma norma britânica, passou a ser usada como referência por empresas em diversos países, a ponto de que, no final dos anos 90, era comum profissionais brasileiros fazerem os treinamentos e prova de certificação para dar consultoria na norma para empresas aqui mesmo no Brasil. A partir da BS-7779, a ISO/IEC então criou a ISO/IEC 17779, publicada em Dezembro de 2000, que foi revisada em 2005 e em seguida deu origem a ISO/IEC 27001 e a ISO/IEC 27002. Isso porque a BS-7799 tinha duas partes, e cada uma delas foi transformada em uma norma ISO diferente. Com o passar dos anos. essas normas deram origem a uma enorme família de normas ISO/IEC 27000 sobre Segurança da Informação. A primeira edição da 27001 foi lançada em 2005 e a versão atual é de 2013, e a ISO está trabalhando na sua revisão e renovação, que deve ser publicado em breve.
Dentro da estrutura da ISO, as normas sobre segurança da informação e privacidade são de responsabilidade do subcomitê 27 (SC 27), dentro da comissão técnica conjunta ("joint technical committee", o JTC 1 - que, por sinal, tem uns 40 subcomitês abaixo dele. Por sinal, o SC 27 existe há mais de 30 anos. O site da ISO lista 216 normas sob responsabilidade do SC 27, além de 73 padrões em desenvolvimento ou revisão.
Aqui no Brasil, compete a Associação Brasileira de Normas Técnicas (ABNT) criar normas e padrões para o mercado nacional. Cabe portanto, a ABNT, a responsabilidade por identificar as normas ISO relevantes para o nosso mercado e criar uma versão em português que é adotada como norma nacional. Ela também tem um grupo de trabalho específico para tratar as normas sobre segurança da informação, a comissão 027 dentro do comitê CB-021 (Tecnologias da Informação e Transformação Digital), formada por voluntários, profissionais de mercado que tem interesse em colaborar na criação de normas. Essa comissão é responsável por criar normas nacionais (como, por exemplo, a NBR 16167, sobre classificação da informação) e adotar para o Brasil as normas da ISO que achar relevante, de acordo com a demanda do mercado nacional. Nesses casos, as normas ISO são traduzidas integralmente para o Português e passam a ser uma norma da ABNT, e portanto, tem efeito normativo no território nacional. A primeira versão brasileira da 27001 (a NBR ISO/IEC 27001) foi publicada pela ABNT em 2006, no ano seguinte a sua publicação como norma internacional ISO.
O processo de criação de uma norma de segurança é longo, muito longo, e pode facilmente passar de 2 anos de trabalho. Isso porque, desde o momento em que ela é sugerida, ela passa por vários estágios de desenvolvimento, desde a coleta de informações e sugestões, criação do primeiro rascunho e diversas etapas de revisão e refinamento, até o momento em que um texto final é criado e aprovado em plenária. E cada fase dessas dura pelo menos 3 meses, pois a ISO faz apenas 4 reuniões por ano com seus grupos de trabalho.
A criação de normas nacionais e internacionais tem papel fundamental na padronização de recomendações e boas práticas a serem seguidas por empresas e entidades interessadas naquele tema específico. Desde início dos anos 2000 as normas da ISO sobre segurança da informação tem auxiliado diversas empresas a criar seus programas e estratégias de segurança da informação.
Ah, não custa lembrar: as normas ISO e ABNT são pagas, devem ser compradas nos respectivos sites. Logo, quando você procura por uma versão gratuita das normas, você está violando os direitos autorais e está se arriscando a baixar um documento desatualizado ou, pior, um arquivo infectado com código malicioso.
Embora a LGPD preveja que qualquer pessoa pode pedir que determinada empresa exclua os dados pessoais em seu poder, essa exclusão de dados deve respeitar as demais leis e regulamentações existentes referentes a retenção de dados.
No caso de dados pessoais de funcionários, há informações que as empresas são obrigadas a armazenar por 5 anos, 10 anos, 30 anos e até mesmo por prazo indeterminado (ou seja, para sempre!). Os dados de contrato de trabalho e ficha de registro dos empregados, por exemplo, devem ser armazenados por prazo indeterminado!
O pessoal da Fecomércio fez um pequeno infográfico mostrando quais informações trabalhistas e previdenciárias devem ser armazenadas por quanto tempo:
Esses sites tem essas informações mais detalhadas:
O portal do governo brasileiro publicou um conjunto bem legal de materiais para adequação a LGPD, disponíveis gratuitamente online. Além de um "Guia de Boas Práticas - Lei Geral de Proteção de Dados (LGPD)", publicado em Abril de 2020 e atualizado recentemente, o portal de Governança de Dados do Governo Digital oferece diversos "Guias Operacionais" que incluem guias de boas práticas, apresentações, templates e estudos de caso relacionados a etapas da conformidade com a LGPD:
Programa de Governança em Privacidade
Inventário de Dados Pessoais:
Termo de Uso
Avaliação de Riscos
Adequação de Contratos
Relatório de Impacto de proteção de dados - RIPD
Resposta à Incidentes
Esse é um ótimo material para consulta, mas não podemos nos esquecer que é voltado para a administração pública federal - logo, merece uma lida criteriosa e cuidadosa para quem desejar usar esse material em uma empresa privada.
A Privacidade Por Design é um conceito muito importante na proteção de privacidade, e tem ganhado importância graças a norma européia General Data Protection Regulation (GDPR) e a Lei Geral de Proteção de Dados (LGPD), aqui no Brasil.
O conceito de Privacidade By Design surgiu nos anos 1990 no Canadá, na autoridade de privacidade de Ontário, graças a Dra. Ann Cavoukian. A GDPR estabelece a exigência da privacidade por design em seu artigo 25, de seguinte forma:
"2. The Controller shall implement appropriate technical and organisational measures for ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons."
O conceito de "privacidade por design" ou "privacidade desde a concepção" (“privacy by design”) representa um conjunto de boas práticas a serem observadas para garantir a existência de proteções e controles de privacidade desde o momento em que um determinado produto ou serviço é concebido e desenvolvido. Esses cuidados incluem, por exemplo, o mapeamento dos dados pessoais que serão tratados, assim como medidas de segurança a serem implementadas.
Quando falamos em privacidade por design, 10 em cada 10 artigos ou apresentações sobre o assunto falam sobre os 7 princípios fundamentais da Privacidade por Design criados pela International Association of Privacy Professionals (IAPP). Entretanto, pesquisando sobre o assunto, é possível encontrar muito material excelente sobre Privacidade por Design.
Um material interessante é o LINDDUN, uma metodologia de modelagem de ameaças voltada para identificar ameaças de privacidade em arquiteturas de software.
Veja abaixo uma coletânea de sites e artigos sobre o assunto, que merecem sua visita:
Acabamos de assistir o fim da primeira temporada da LGPD, que podemos batizar de "LGPDrama - A data de início", encerrada com o tão aguardado e desesperador início de vigência da lei.
Agora partimos para a segunda temporada: "A Adequação", com as empresas desesperadas para se adaptarem a LGPD, mas ainda repleta de incertezas jurídicas.
Eu já palestrei algumas vezes sugerindo "5 passos para adequação a LGPD". Revisando esse material, acredito que podemos generalizar a jornada em, pelo menos, 7 macro-atividades fundamentais para adequação a LGPD, que incluem os seguintes passos:
Estabelecer o DPO e um grupo de trabalho multidisciplinar (ex: Conselho ou Comitê de Privacidade)
Definir o canal de comunicação com o DPO e publicar no site as informações de contato
Ações de Cultura e Conscientização
Treinamentos e campanhas de conscientização sobre importância da privacidade, a LGPD e boas práticas
Mapeamento / Inventário de dados
Identificar os cenários de uso e armazenamento de dados pessoais
Identificar a necessidade dos dados pessoais e respectiva base legal
Identificar fontes de coleta, necessidade e existência de consentimento
Mapeamento com o ciclo de vida de tratamento dos dados (coleta, uso, guarda, exclusão)
Rastreabilidade de Compartilhamento e transferência de dados (identificar fornecedores e parceiros)
Adequação Jurídica
Revisão dos Termos de Privacidade e termos de uso
Revisão de políticas internas
Revisão de contratos com fornecedores, terceiros, clientes e colaboradores
Elaborar e publicar uma Política de Privacidade
Publicar em seus canais de comunicação um Aviso de Privacidade e Proteção de Dados
Notificar os colaboradores sobre atualizações das políticas internas e sobre o uso de dados pessoais. Solicitar o aceite
Estabelecer canais de comunicação com os titulares de dados
Portal de comunicação para os direitos dos titulares
Disponibilizar informações no site e no Aplicativo
Revisar procedimentos na Central de Atendimento
Definir processo para atendimento de solicitações dos titulares de dados
Adequação de softwares e sistemas corporativos
Incluir os princípios de Privacy by Design e Privacy by Default na concepção de produtos e na esteira de desenvolvimento
Ajustes nos controles de Segurança da Informação e de Compliance
Ajustes em processos, produtos e aplicações
Novas funcionalidades de Privacidade (ex: "Portal de privacidade" no app)
Gestão do consentimento
Revisão dos processos de backup e exclusão dos dados
Identificar cenários em que os dados pessoais possam ser anonimizados
Revisar procedimento de resposta e notificação de incidentes
Cuidado extra no monitoramento de incidentes relacionados a dados pessoais
Estabelecer estratégia de notificação envolvendo os titulares de dados e autoridades (ANPD)
Estabelecer e treinar a estratégia de comunicação pública de incidentes
A lista acima resume, muito superficialmente, um trabalho grandioso de ajustes as exigências e garantias propostos pela LGPD. Esse é um esforço longo e desafiador para qualquer empresa. Portanto, quanto antes as empresas derem início às atividades para se adequarem a lei, melhor!
Não se esqueça:
Até que haja uma determinação em contrário, a LGPD se aplica praticamente a qualquer empresa, do salão de beleza a um grande banco. Isso porque ela se aplica a qualquer empresa que colete, receba ou processe dados pessoais, no meio físico ou digital;
Mesmo com as sanções só valendo a partir de Agosto de 2021, as empresas já devem se adequar a lei. Em caso de incidentes, o ministério público e clientes podem decidir processar a empresa com base na LGPD;
Embora existam muitos pontos de dúvida e incerteza que dependem de decisão e regulação da ANPD, as empresas ainda assim tem que adequar a lei, e muitas vezes recorrem a consultorias ou a experiências de empresas em outros países para ter uma solução provisória de adequação.
A Compugraf, junto com a OneTrust, publicou um guia marketeiro (e mesmo assim, interessante), sobre a Conformidade com a LGPD em 07 módulos. Ela descreve 7 passos, baseados nos módulos da solução da OneTrust.
Aproveite e veja esse vídeo da Compugraf: CyberTalks - LGPD, e agora? - com Carla Manso. Nos 3 primeiros minutos eles falam sobre o início da aplicação da lei, que na época ainda dependia da sanção da MP 959. após isso, eles abordam um pouco a importância da adequação.
Veja esse artigo fresquinho, publicado pela ANPPD (Associação Nacional dos Profissionais de Privacidade de Dados), com um pequeno checklist de medidas emergenciais de rápida e fácil aplicabilidade para ajudar no caminho da conformidade com a LGPD: LGPD Medidas Emergenciais para Adequação
No último minuto do último dia do final do prazo para sancionar a MP 959, a sanção foi dada! Com a publicação da MP 959 no Diário Oficial da União de hoje, transformada na lei n. 14.058, sem o artigo 4o que determinava o adiamento da Lei Geral de Proteção de Dados Pessoais (LGPD), voltou a valer o prazo de adequação definido anteriormente, de 24 meses após a sua publicação.
E assim a partir de hoje, 18/09, a LGPD começou a valer (retroativamente, na verdade).
A Lei Federal nº 13.709 de 14 de Agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), foi publicada em 14/08/2018 e está oficialmente em vigor a partir de 15 de agosto de 2020 (prazo dado pela Lei nº 13.853, de 2019). As sanções aplicáveis pela lei entrarão em vigor somente em 01/08/2021, de acordo com a Lei 14.010/2020.
De repente, a incerteza foi substituída pelo desespero!
E o drama sobre o início da Lei Geral de Proteção dos Dados Pessoais (LGPD) finalmente chega ao fim, trazendo mais drama para as empresas brasileiras. #LGPDrama
No final desta quarta-feira, 26/08, o Senado apreciou a Medida Provisória 959, que estava prevista para expirar neste mesmo dia. A MP, que no seu artigo 4 adiava inicialmente a LGPD para 03 de Maio de 2021, foi aprovada ontem pela Câmara com um novo prazo, indicando o início da vigência da LGPD para 31 de Dezembro de 2020. Mas, em sua apreciação da MP, o Senado decidiuretirar esse artigo sobre a LGPD (veja vídeo) e, portanto, volta a valer o prazo anterior a MP 595, definido pela Lei 13.853/19, que era o dia 15 de Agosto deste ano (24 meses após a aprovação da lei).
Agora, a MP 959 segue para apreciação da Presidência, rebatizada de o Projeto de Lei de Conversão (PLV) 34/2020. Mas como o artigo 4o foi retirado (o artigo referente a LGPD), o presidente não pode colocá-lo de volta. Assim, no momento em que houver a aprovação ou veto da MP pela Presidência, o novo texto da LGPD entra em vigor, sem a alteração na vigência causada pela MP. E assim, a LGPD passa a valer imediatamente (ou, se a Presidência não se manifestar, a MP automaticamente perde a sua validade).
Mas é importante ressaltar que a LGPD não passa a valer imediatamente, a partir de 26/08. Isso porque o Presidente tem um prazo de até 15 dias úteis para apreciar o texto da MP aprovado pelo Senado, e portanto, segundo explicado em nota pelo Senado e também defendido por algumas pessoas, a vigência da LGPD só será alterada após publicada a decisão da Presidência. Assim, podemos ter um período de até 15 dias úteis para que a LGPD entre realmente em vigor. Na prática, isso significa que o seu prazo de início deve acontecer até Setembro deste ano..
"O Senado Federal aprovou nesta quarta-feira (26) a medida provisória nº 959/2020 que adiava, em seu art. 4º, o início da vigência da LGPD (Lei Geral de Proteção de Dados). Ocorre que o art. 4º, foi considerado prejudicado e, assim, o adiamento nele previsto não mais acontecerá.
No entanto, a LGPD não entrará em vigor imediatamente, mas somente após sanção ou veto do restante do projeto de lei de conversão, nos exatos termos do § 12 do art. 62 da Constituição Federal: (...)
Assim, ressaltamos que a Lei Geral de Proteção de Dados - LGPD só entra em vigor após a sanção ou veto dos demais dispositivos da MP 959/2020."
Mas, nada no Brasil é simples ou trivial. Existe quem defenda que os artigos rejeitados da MP perdem a sua validade imediatamente, ao ir para avaliação presidencial. Ou seja, nessa interpretação do artigo 62, parágrafo 12 da Constituição Federal o que está valendo é o texto do projeto de lei encaminhado pelo congresso, e não o texto original da MP. Na minha opinião, o texto da Constituição Federal é um pouco confuso e permite essas duas interpretações :( Olha só:
§ 12. Aprovado projeto de lei de conversão alterando o texto original da medida provisória, esta manter-se-á integralmente em vigor até que seja sancionado ou vetado o projeto.
Na prática, a decisão do Senado fez com que os profissionais da área considerassem que LGPD entrou em vigor imediatamente - e por isso todos assumiram que sua vigência valeria a partir de amanhã, 27 de agosto (o que não é exatamente uma verdade, como dito acima).
Com isso, no rigor da lei, todas as empresas brasileiras e empresas internacionais que fazem negócios no Brasil já deveriam estar adequadas a LGPD!!! Embora as empresas estejam desesperadas, alguns ativistas comemoraram o início imediato da lei.
O problema, na minha opinião, é que a adequação à LGPD é um processo muito longo e trabalhoso para as empresas, pois exige a revisão de todos os passos do seu negócio que estejam relacionados a algum acesso ou manipulação de dados pessoais. As empresas precisam revisar seus processos internos, identificar e validar as necessidades de coleta e processamento de dados - além de mapear suas bases de dados, e precisam adequar suas ferramentas existentes. As vezes, é necessário adquirir novas ferramentas específicas para os processos relacionados ao tratamento de dados pessoais, tais como ferramentas de monitoramento de dados, ferramentas específicas para atender as requisições de acesso dos titulares de dados, etc.
Com a antecipação no início de vigência da LGPD (de Maio de 2021 para "agora", ou seja, quase 9 meses de diferença), muitas empresas ainda estavam no meio do processo de adequação e, assim, estão obrigadas a se adaptar minimamente em um prazo muito curto, de no máximo 15 dias (contando até o prazo máximo para a MP 959 ser sancionada ou vetada). Essas empresas, portanto, foram prejudicadas com essa mudança e estão obrigadas a rever suas prioridades e investimentos, para se adequarem em um período tão curto de tempo.
Além disso, sem a ANPD, existem muitos detalhes de implementação da LGPD que estão em aberto (como prazos de atendimento de solicitações, informação mínima que devem ser disponibilizadas em relatórios, padrões para anonimização e para portabilidade de dados, etc). Essa falta de alguns padrões dificultam o processo de adequação.
IMPORTANTE: Embora a LGPD entre em vigor "imediatamente", as sanções previstas na Lei só podem ser aplicadas a partir de 01 de Agosto de 2021.
A explicação jurídica sobre a decisão do Senado, que virou totalmente o jogo da LGPD, é que os senadores entenderam que o texto sobre a vigência da LGPD já havia sido discutido anteriormente, logo pelo regimento interno da casa, não poderia ser discutido novamente. O Senado, portanto, excluiu do texto da MP 959 o artigo número 4, que até então prorrogava a vigência da LGPD para 31 de dezembro de 2020 (segundo decisão recente da Câmara).
Isso tudo aconteceu após uma questão de ordem levantada pelo líder do MDB, o senador Eduardo Braga.
Também merece destaque que a LGPD entrará em vigor mesmo sem que a Autoridade Nacional de Proteção de Dados (ANPD) esteja em operação, o que nos deixa com várias pendências regulatórias e detalhamentos da lei em aberto. Isso causa uma situação de grande insegurança jurídica.
Atualização em 27/08: nesta data o governo publicou no Diário Oficial da União (DOU) o Decreto 10.474/2020 que aprova a estrutura regimental e o quadro de cargos da Autoridade Nacional de Proteção de Dados (ANPD), o órgão integrante da Presidência da República que terá como objetivo proteger os direitos fundamentais de liberdade e privacidade, monitorar a aplicação da lei e, principalmente, regulamentar diversos itens da LGPD. A ANPD será formada por um Conselho Diretor; pelo Conselho Nacional de Proteção de Dados Pessoais e da Privacidade, que atuará como órgão consultivo, e por órgãos de assistência direta, como ouvidoria, secretaria geral e assessoria jurídica.
Sem querer tumultuar, ainda pode acontecer muita coisa nesse nosso Brasil-sil-sil. Existe a possibilidade, por exemplo, do governo editar uma nova Medida Provisória nos próximos dias, estabelecendo um novo prazo para a vigência da LGPD.
PS 1: Diversas atualizações foram realizadas no mesmo dia de publicação desse post, assim que novidades foram surgindo. Post atualizado com o link para o tweet do Senado informando sobre a aprovação da MP 959 sem o artigo da LGPD. Atualizado novamente com o link para o artigo do portal Convergência Digital. Atualizado novamente para corrigir alguns erros de digitação no texto (que, obviamente, foi escrito as pressas). Atualizado novamente para incluir a notícia no portal do Senado.
PS/2: Post atualizado para incluir a interpretação de que a LGPD não entrará em vigor imediatamente, pois é possível que o prazo de vigência da LGPD só seja atualizado após a sanção ou veto da Presidência, que pode acontecer a qualquer momento nos próximos 15 dias úteis. Atualizado novamente para incluir também parte da nota de esclarecimento do Senado sobre esse assunto. Atualizado para incluir a especulação sobre o futuro da LGPD.
PS-3: Post atualizado em 27/08 com mais informações e opiniões sobre o início da vigência da LGPD e seu impacto para as empresas. Também incluída a notícia sobre o decreto que regula a ANPD. O Dr. Adriano Mendes gravou um vídeo bem legal e objetivo para esclarecer o que irá acontecer agora com a LGPD, incluindo sua possível vigência começando em Setembro, a publicação do Decreto que cria a ANPD e lembrando que as multas da LGPD só serão aplicáveis a partir de 01/08/2021 (ano que vem).
PS 4 (adicionado em 27/08): Não podemos nos esquecer que a discussão no congresso sobre a vigência da LGPD envolveu diversos aspectos políticos e ideológicos. De um lado, há quem defenda o início imediato da lei para garantir o direito dos cidadãos a sua privacidade, e do outro lado há a preocupação do empresário em se adequar a lei em pleno período de pandemia e crise econômica. E, para pirar tudo isso, houve quem levasse a discussão para uma disputa de poder entre os partidos :(
PS 5: Realizado pequenos ajustes no texto e incluí um meme novo em 27/08. Atualizado novamente em 28/08. Pequena atualização em 31/08.
PS 6 (adicionado em 31/08): Sim, já tem empresas oferecendo para implementar a LGPD em 24h na sua empresa.
PS 7: Atualização em 22/09 - Vale a pena lembrar que a LGPD entrou em vigor oficialmente a partir de 18/09, com a publicação no diário oficial da lei 14.058, antiga MP 959. Nada melhor do que comemorar isso com mais alguns memes!
PS 8 (adicionado em 24/08): Não custa lembrar que os cookies são considerados informação pessoal, de acordo com a definição dada pela LGPD.
PS 9 (adicionado em 30/12): Mais um último meme para fechar o ano: