Art. 4º Para os fins
da PSIBC, consideram-se as seguintes definições:
I - administrador de recurso de TIC: pessoa
responsável pela administração e manutenção de um recurso de TIC;
II - ameaça: conjunto
de fatores externos ou causa potencial de um incidente indesejado que pode
resultar em dano para um sistema ou organização;
III
- ativo de informação: os meios, os locais, os equipamentos e os sistemas de
armazenamento, transmissão e processamento da informação;
IV - autenticidade: propriedade pela qual se
assegura que a informação foi produzida ou expedida, modificada ou destruída
por uma pessoa natural, equipamento, sistema, órgão ou entidade;
V - autoridade de
monitoramento da Lei de Acesso à Informação (LAI): autoridade diretamente
subordinada ao dirigente máximo do órgão ou entidade da Administração Pública
Federal direta e indireta, indicada para acompanhar o cumprimento da LAI e de
seus regulamentos, na forma do art. 40 da Lei nº 12.527, de 18 de novembro de
2011;
VI - ciclo de vida da informação: conjunto de
fases composto por planejamento ou pré-produção, produção, divulgação,
transporte, armazenamento e descarte de informação ou documento;
VII - classificação:
atribuição, pela autoridade competente, de grau de sigilo reservado, secreto ou
ultrassecreto a informação que necessite de restrição de acesso temporária, na
forma do art. 23 da Lei nº 12.527, de 2011;
VIII - confidencialidade:
propriedade pela qual se assegura que a informação não esteja disponível ou não
seja revelada a pessoa, sistema, órgão ou entidade não autorizados nem
credenciados;
IX - credencial de segurança: certificado que
autoriza pessoa para o tratamento de informação classificada;
X - criptografia:
conjunto de técnicas pelas quais a informação pode ser transformada da sua
forma original para outra ilegível, de forma que possa ser conhecida apenas por
seu destinatário, tornando impraticável a leitura por pessoa não autorizada;
XI - dado: forma primária de informação, que
não foi processada, correlacionada, integrada, avaliada, interpretada ou
atribuída qualquer sentido inerente em si mesma;
XII - dado pessoal:
informação relacionada a pessoa natural identificada ou identificável;
XIII - dado pessoal
sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa,
opinião política, filiação a sindicato ou a organização de caráter religioso,
filosófico ou político, dado referente à saúde ou à vida sexual, dado genético
ou biométrico, quando vinculado a uma pessoa natural;
XIV - disponibilidade: propriedade pela qual
se assegura que a informação esteja acessível e utilizável sob demanda por uma
pessoa natural ou determinado sistema, órgão ou entidade devidamente
autorizados;
XV - encarregado de dados pessoais: pessoa
indicada pelo controlador ou pelo operador para atuar como canal de comunicação
entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção
de Dados (ANPD);
XVI - Equipe de Prevenção, Tratamento e
Resposta a Incidentes em Redes Computacionais (Etir): grupo de pessoas com a
responsabilidade de receber, analisar e responder as notificações e atividades
relacionadas a incidentes de segurança em redes de computadores;
XVII - gestor de segurança e credenciamento:
responsável pela segurança da informação classificada em qualquer grau de
sigilo no órgão de registro e nos postos de controle, devidamente credenciado;
XVIII - gestor de segurança da informação:
coordenador, no âmbito do Comitê de Segurança (Coseg), nos assuntos
relacionados à segurança da informação;
XIX - incidente de
segurança: ação ou omissão, intencional ou acidental, que resulta no
comprometimento da segurança da informação;
XX - incidente
cibernético: ação ou omissão, intencional ou acidental, que resulta no
comprometimento da segurança cibernética;
XXI - informação:
dados, processados ou não, que podem ser utilizados para produção e transmissão
de conhecimento, contidos em qualquer meio, suporte ou formato;
XXII - informação
sigilosa: informação submetida à restrição de acesso público por estar
abrangida por hipótese de sigilo legal;
XXIII - informação
classificada: informação submetida temporariamente à restrição de acesso público
em razão de sua imprescindibilidade à segurança da sociedade ou do Estado,
classificada como ultrassecreta, secreta ou reservada;
XXIV - informação de
acesso restrito: informação sigilosa, informação classificada e as demais
informações que devem ser protegidas de forma a preservar os princípios da
PSIBC, sem prejuízo das legislações específicas;
XXV - integridade:
propriedade pela qual se assegura que a informação não foi modificada ou
destruída de maneira não autorizada ou acidental;
XXVI - irretratabilidade:
princípio de segurança da informação por meio do qual é garantido o não repúdio
às informações fornecidas;
XXVII - necessidade
de conhecer: condição segundo a qual o conhecimento da informação de acesso
restrito é indispensável para o adequado exercício de cargo, função, emprego ou
atividade;
XXVIII - privilégio mínimo: conjunto mínimo
de permissões necessárias em um ativo de informação para que um usuário possa
realizar suas atividades de trabalho;
XXIX - recurso de
TIC: qualquer ativo de informação usado para o tratamento de dados e
informações em meio digital;
XXX - regime não
presencial: modalidade em que o usuário executa suas atribuições integral ou
parcialmente fora das dependências físicas do Banco Central do Brasil;
XXXI - regime presencial:
modalidade em que o usuário executa suas atribuições integralmente nas
dependências físicas do Banco Central do Brasil;
XXXII - resiliência
cibernética: capacidade de identificação, prevenção, detecção, resposta e
recuperação a incidentes cibernéticos;
XXXIII - risco:
definido como a quantificação da incerteza, no contexto da segurança da
informação pode ser entendido como o potencial associado à exploração de uma ou
mais vulnerabilidades de um ativo de informação ou de um conjunto desses ativos,
por parte de uma ou mais ameaças, com impacto negativo no negócio da
organização;
XXXIV - risco
cibernético: exposição a danos e perdas resultantes da ocorrência de incidentes
cibernéticos;
XXXV - rotulação:
atribuição, por pessoa competente, de rótulo a dado ou informação visando ao
estabelecimento de níveis adequados de proteção;
XXXVI - segurança da informação: ações que
objetivam viabilizar e assegurar a disponibilidade, a integridade, a
confidencialidade e a autenticidade das informações;
XXXVII - segurança cibernética: ações
voltadas para preservar a disponibilidade, a integridade, a confidencialidade e
a autenticidade, bem como os demais princípios da PSIBC, dos recursos de TIC do
Banco Central do Brasil e de dados e informações tratados nesses recursos;
XXXVIII - tratamento:
toda operação realizada com dados, como as que se referem a coleta, produção,
recepção, classificação, utilização, acesso, reprodução, transmissão,
distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação
ou controle da informação, modificação, comunicação, transferência, difusão ou
extração;
XXXIX - usuários: dirigentes, servidores,
terceirizados, estagiários, aprendizes, prestadores de serviço e visitantes que
de alguma forma possam ter acesso a ativos de informação do Banco Central do
Brasil; e
XL - vulnerabilidade:
conjunto de fatores internos ou causa potencial de um incidente indesejado que
podem resultar em risco para um sistema ou organização e que podem ser evitados
por uma ação interna de segurança da informação.