Art. 4º Para os fins da PSIBC, consideram-se as seguintes definições:
I - administrador de recurso de TIC: pessoa responsável pela administração e manutenção de um recurso de TIC;
II - ameaça: conjunto de fatores externos ou causa potencial de um incidente indesejado que pode resultar em dano para um sistema ou organização;
III - ativo de informação: os meios, os locais, os equipamentos e os sistemas de armazenamento, transmissão e processamento da informação;
IV - autenticidade: propriedade pela qual se assegura que a informação foi produzida ou expedida, modificada ou destruída por uma pessoa natural, equipamento, sistema, órgão ou entidade;
V - autoridade de monitoramento da Lei de Acesso à Informação (LAI): autoridade diretamente subordinada ao dirigente máximo do órgão ou entidade da Administração Pública Federal direta e indireta indicada para acompanhar o cumprimento da LAI e de seus regulamentos, na forma do art. 40 da Lei nº 12.527, de 18 de novembro de 2011;
VI - ciclo de vida da informação: conjunto de fases composto por planejamento ou pré-produção, produção, divulgação, transporte, armazenamento e descarte de informação ou documento;
VII - classificação: atribuição, pela autoridade competente, de grau de sigilo reservado, secreto ou ultrassecreto a informação que necessite de restrição de acesso temporária, na forma do art. 23 da Lei nº 12.527, de 2011;
VIII - confidencialidade: propriedade pela qual se assegura que a informação não esteja disponível ou não seja revelada a pessoa, a sistema, a órgão ou à entidade não autorizados nem credenciados;
IX - credencial de segurança: certificado que autoriza pessoa para o tratamento de informação classificada;
X - criptografia: conjunto de técnicas pelas quais a informação pode ser transformada da sua forma original para outra ilegível, de forma que possa ser conhecida apenas por seu destinatário, tornando impraticável a leitura por pessoa não autorizada;
XI - dado: forma primária de informação, que não foi processada, correlacionada, integrada, avaliada, interpretada ou atribuída qualquer sentido inerente em si mesma;
XII - dado pessoal: informação relacionada a pessoa natural identificada ou identificável;
XIII - dado pessoal sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural;
XIV - disponibilidade: propriedade pela qual se assegura que a informação esteja acessível e utilizável sob demanda por uma pessoa natural ou determinado sistema, órgão ou entidade devidamente autorizados;
XV - encarregado de dados pessoais: pessoa indicada pelo controlador ou pelo operador para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD);
XVI - Equipe de Prevenção, Tratamento e Resposta a Incidentes em Redes Computacionais (Etir): grupo de pessoas com a responsabilidade de receber, analisar e responder as notificações e atividades relacionadas a incidentes de segurança em redes de computadores;
XVII - gestor de segurança e credenciamento: responsável pela segurança da informação classificada em qualquer grau de sigilo no órgão de registro e nos postos de controle, devidamente credenciado;
XVIII - gestor de segurança da informação: coordenador, no âmbito do Comitê de Segurança (Coseg), nos assuntos relacionados à segurança da informação;
XIX - incidente de segurança: ação ou omissão, intencional ou acidental, que resulta no comprometimento da segurança da informação;
XX - incidente cibernético: ação ou omissão, intencional ou acidental, que resulta no comprometimento da segurança cibernética;
XXI - informação: dados, processados ou não, que podem ser utilizados para produção e transmissão de conhecimento, contidos em qualquer meio, suporte ou formato;
XXII - informação sigilosa: informação submetida à restrição de acesso público por estar abrangida por hipótese de sigilo legal;
XXIII - informação classificada: informação submetida temporariamente à restrição de acesso público em razão de sua imprescindibilidade à segurança da sociedade ou do Estado, classificada como ultrassecreta, secreta ou reservada;
XXIV - informação de acesso restrito: informação sigilosa, informação classificada e as demais informações que devem ser protegidas de forma a preservar os princípios da PSIBC, sem prejuízo das legislações específicas;
XXV - integridade: propriedade pela qual se assegura que a informação não foi modificada ou destruída de maneira não autorizada ou acidental;
XXVI - irretratabilidade: princípio de segurança da informação por meio do qual é garantido o não repúdio às informações fornecidas;
XXVII - necessidade de conhecer: condição segundo a qual o conhecimento da informação de acesso restrito é indispensável para o adequado exercício de cargo, função, emprego ou atividade;
XXVIII - privilégio mínimo: conjunto mínimo de permissões necessárias em um ativo de informação para que um usuário possa realizar suas atividades de trabalho;
XXIX - recurso de TIC: qualquer ativo de informação usado para o tratamento de dados e informações em meio digital;
XXX - resiliência cibernética: capacidade de identificação, prevenção, detecção, resposta e recuperação a incidentes cibernéticos;
XXXI - risco: definido como a quantificação da incerteza, no contexto da segurança da informação pode ser entendido como o potencial associado à exploração de uma ou mais vulnerabilidades de um ativo de informação ou de um conjunto desses ativos, por parte de uma ou mais ameaças, com impacto negativo no negócio da organização;
XXXII - risco cibernético: exposição a danos e perdas resultantes da ocorrência de incidentes cibernéticos;
XXXIII - rotulação: atribuição, por pessoa competente, de rótulo a dado ou informação visando ao estabelecimento de níveis adequados de proteção;
XXXIV - segurança da informação: ações que objetivam viabilizar e assegurar a disponibilidade, a integridade, a confidencialidade e a autenticidade das informações;
XXXV - segurança cibernética: ações voltadas para preservar a disponibilidade, a integridade, a confidencialidade e a autenticidade, bem como os demais princípios da PSIBC, dos recursos de TIC do Banco Central do Brasil e de dados e informações tratados nesses recursos;
XXXVI - tratamento: toda operação realizada com dados, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração;
XXXVII - usuários: dirigentes, servidores, terceirizados, estagiários, aprendizes, prestadores de serviço e visitantes que de alguma forma possam ter acesso a ativos de informação do Banco Central do Brasil;
XXXVIII - vulnerabilidade: conjunto de fatores internos ou causa potencial de um incidente indesejado que podem resultar em risco para um sistema ou organização e que podem ser evitados por uma ação interna de segurança da informação.