Art. 6º A Resolução BCB nº
85, de 2021, passa a vigorar com as seguintes alterações:
“Art. 1º Esta Resolução dispõe sobre a política de
segurança cibernética e sobre os requisitos para a contratação de serviços de
processamento e armazenamento de dados e de computação em nuvem a serem
observados pelas instituições de pagamento, pelas sociedades corretoras de
títulos e valores mobiliários, pelas sociedades distribuidoras de títulos e
valores mobiliários e pelas sociedades corretoras de câmbio autorizadas a
funcionar pelo Banco Central do Brasil.” (NR)
“Art. 2º As instituições mencionadas no art. 1º devem
implementar e manter política de segurança cibernética formulada com base em
princípios e diretrizes que busquem assegurar a confidencialidade, a
integridade e a disponibilidade dos dados e dos sistemas de informação
utilizados.
.........................................................................................................................
§ 2º As instituições integrantes de conglomerado
prudencial podem adotar política de segurança cibernética única do conglomerado
prudencial, nos termos da regulamentação em vigor, desde que compatível com o
disposto neste Capítulo.
§ 3º As instituições que não constituírem política
de segurança cibernética própria em decorrência do disposto no § 2º devem
formalizar a opção por essa faculdade em reunião do conselho de administração
ou, na sua inexistência, da diretoria da instituição.” (NR)
“Art. 3º ............................................................................................................
I – os
objetivos de segurança cibernética da instituição;
II – os
procedimentos e os controles adotados para reduzir a vulnerabilidade da
instituição a incidentes e atender aos demais objetivos de segurança
cibernética;
.........................................................................................................................
IV – o
registro, a análise da causa e do impacto, bem como o controle dos efeitos de
incidentes relevantes para as atividades da instituição;
V - ....................................................................................................................
a) a
elaboração de cenários de incidentes considerados nos testes de continuidade de
negócios;
b) a
definição de procedimentos e de controles voltados à prevenção e ao tratamento
dos incidentes a serem adotados por empresas prestadoras de serviços a
terceiros que manuseiem dados ou informações sensíveis ou que sejam relevantes
para a condução das atividades operacionais da instituição;
.........................................................................................................................
VI – os
mecanismos para disseminação da cultura de segurança cibernética na
instituição, incluindo:
.........................................................................................................................
b) a
prestação de informações a clientes e a usuários finais sobre precauções na
utilização de produtos e serviços oferecidos; e
.........................................................................................................................
VII – as
iniciativas para compartilhamento de informações sobre os incidentes
relevantes, mencionados no inciso IV, com as instituições mencionadas no art.
1º e com as demais instituições autorizadas a funcionar pelo Banco Central do
Brasil.
§ 1º Na definição dos objetivos de segurança
cibernética referidos no inciso I do caput, deve ser contemplada a
capacidade de a instituição prevenir, detectar e reduzir a vulnerabilidade a
incidentes relacionados com o ambiente cibernético.
.........................................................................................................................
§ 3º Os procedimentos e os controles citados no
inciso II do caput devem ser aplicados, inclusive, no desenvolvimento de
sistemas de informação seguros e na adoção de novas tecnologias empregadas nas
atividades da instituição.
.........................................................................................................................
§ 5º As diretrizes de que trata a alínea “b” do
inciso V do caput devem contemplar procedimentos e controles em níveis
de complexidade, abrangência e precisão compatíveis com os utilizados pela
própria instituição.” (NR)
“Art. 4º A política de segurança cibernética deve ser
divulgada aos funcionários da instituição mencionada no art. 1º e às empresas
prestadoras de serviços a terceiros, mediante linguagem clara, acessível e em
nível de detalhamento compatível com as funções desempenhadas e com a
sensibilidade das informações.” (NR)
“Art. 5º As instituições mencionadas no art. 1º devem
divulgar ao público resumo contendo as linhas gerais da política de segurança
cibernética.” (NR)
“Art. 6º As instituições mencionadas no art. 1º devem
estabelecer plano de ação e de resposta a incidentes visando à implementação da
política de segurança cibernética.
................................................................................................................”
(NR)
“Art. 7º As instituições mencionadas no art. 1º devem
designar diretor responsável pela política de segurança cibernética e pela
execução do plano de ação e de resposta a incidentes.
................................................................................................................”
(NR)
“Art. 8º As instituições mencionadas no art. 1º devem
elaborar relatório anual sobre a implementação do plano de ação e de resposta a
incidentes, mencionado no art. 6º, com data-base de 31 de dezembro.
§ 1º
.................................................................................................................
.........................................................................................................................
IV – os
resultados dos testes de continuidade de negócios, considerando cenários de
indisponibilidade ocasionada por incidentes.
§ 2º O relatório mencionado no caput deve
ser:
I - submetido
ao comitê de risco, quando existente; e
II -
apresentado ao conselho de administração ou, na sua inexistência, à diretoria
da instituição até 31 de março do ano seguinte ao da data-base." (NR)
"Art.
9º A política de segurança cibernética
referida no art. 2º e o plano de ação e de resposta a incidentes mencionado no
art. 6º devem ser aprovados pelo conselho de administração ou, na sua
inexistência, pela diretoria da instituição mencionada no art. 1º." (NR)
"Art.
11. As instituições mencionadas no art.
1º devem assegurar que suas políticas, estratégias e estruturas para
gerenciamento de riscos previstas na regulamentação em vigor, especificamente
no tocante aos critérios de decisão quanto à terceirização de serviços,
contemplem a contratação de serviços relevantes de processamento e
armazenamento de dados e de computação em nuvem, no país ou no exterior."
(NR)
"Art.
12. As instituições mencionadas no art.
1º, previamente à contratação de serviços relevantes de processamento e
armazenamento de dados e de computação em nuvem, devem adotar procedimentos que
contemplem:
.........................................................................................................................
II - .....................................................................................................................
.........................................................................................................................
g) a
identificação e a segregação dos dados dos clientes e dos usuários finais da
instituição por meio de controles físicos ou lógicos; e
h) a
qualidade dos controles de acesso voltados à proteção dos dados e das
informações dos clientes e dos usuários finais da instituição.
................................................................................................................"
(NR)
"Art.
13. Para os fins do disposto nesta
Resolução, os serviços de computação em nuvem abrangem a disponibilidade à
instituição contratante, sob demanda e de maneira virtual, de ao menos um dos
seguintes serviços:
................................................................................................................"
(NR)
"Art.
14. A instituição contratante dos
serviços mencionados no art. 12 é responsável pela confiabilidade, pela
integridade, pela disponibilidade, pela segurança e pelo sigilo em relação aos
serviços contratados, bem como pelo cumprimento da legislação e da
regulamentação em vigor." (NR)
"Art.
15. A contratação de serviços relevantes
de processamento, armazenamento de dados e de computação em nuvem deve ser
comunicada pelas instituições mencionadas no art. 1º ao Banco Central do
Brasil.
................................................................................................................"
(NR)
"Art.
16.
...........................................................................................................
.........................................................................................................................
II - a
instituição contratante deve assegurar que a prestação dos serviços referidos
no caput não cause prejuízos ao seu regular funcionamento nem embaraço à
atuação do Banco Central do Brasil;
III - a
instituição contratante deve definir, previamente à contratação, os países e as
regiões em cada país onde os serviços poderão ser prestados e os dados poderão
ser armazenados, processados e gerenciados; e
IV - a
instituição contratante deve prever alternativas para a continuidade dos negócios,
no caso de impossibilidade de manutenção ou extinção do contrato de prestação
de serviços.
§ 1º No caso de inexistência de convênio nos
termos do inciso I do caput, a instituição contratante deverá solicitar
autorização do Banco Central do Brasil para:
.........................................................................................................................
§ 2º Para atendimento aos incisos II e III do caput,
as instituições deverão assegurar que a legislação e a regulamentação nos
países e nas regiões em cada país onde os serviços poderão ser prestados não
restringem nem impedem o acesso das instituições contratantes e do Banco
Central do Brasil aos dados e às informações.
................................................................................................................"
(NR)
"Art.
17.
...........................................................................................................
.........................................................................................................................
III - a
manutenção, enquanto o contrato estiver vigente, da segregação dos dados e dos
controles de acesso para proteção das informações dos clientes e dos usuários
finais;
IV -
...................................................................................................................
a)
transferência dos dados citados no inciso I ao novo prestador de serviços ou à
instituição contratante; e
.........................................................................................................................
V - o acesso
da instituição contratante a:
.........................................................................................................................
VI - a
obrigação de a empresa contratada notificar a instituição contratante sobre a
subcontratação de serviços relevantes para a instituição;
.........................................................................................................................
VIII - a
adoção de medidas pela instituição contratante, em decorrência de determinação
do Banco Central do Brasil; e
IX - a
obrigação de a empresa contratada manter a instituição contratante
permanentemente informada sobre eventuais limitações que possam afetar a
prestação dos serviços ou o cumprimento da legislação e da regulamentação em
vigor.
Parágrafo
único. Os contratos mencionados no caput
devem prever, para o caso da decretação de regime de resolução da instituição
contratante pelo Banco Central do Brasil:
.........................................................................................................................
II - .....................................................................................................................
.........................................................................................................................
b) a
notificação prévia deverá ocorrer também na situação em que a interrupção for
motivada por inadimplência da instituição contratante." (NR)
"Art.
19. As instituições mencionadas no art.
1º devem assegurar que suas políticas previstas na estrutura de gerenciamento
de riscos, nos termos da regulamentação em vigor, disponham, no tocante à
continuidade dos negócios, sobre:
.........................................................................................................................
III - os
cenários de incidentes considerados nos testes de continuidade de negócios de
que trata o art. 3º, inciso V, alínea "a"." (NR)
"Art.
20. Os procedimentos adotados pelas
instituições mencionadas no art. 1º para gerenciamento de riscos previstos na
regulamentação em vigor devem especificar, no tocante à continuidade dos negócios:
.........................................................................................................................
III - a
comunicação tempestiva ao Banco Central do Brasil das ocorrências de incidentes
relevantes e das interrupções dos serviços relevantes, citados no inciso I, que
configurem situação de crise pela instituição mencionada no art. 1º, bem como
das providências para o reinício das suas atividades.
Parágrafo
único. As instituições mencionadas no
art. 1º devem estabelecer e documentar os critérios que configurem a situação
de crise de que trata o inciso III do caput." (NR)
"Art.
21. As instituições mencionadas no art.
1º devem instituir mecanismos de acompanhamento e de controle com vistas a
assegurar a implementação e a efetividade da política de segurança cibernética,
do plano de ação e de resposta a incidentes e dos requisitos para contratação
de serviços de processamento e armazenamento de dados e de computação em nuvem,
incluindo:
................................................................................................................"
(NR)
"Art.
22. Sem prejuízo do dever de sigilo e da
livre concorrência, as instituições mencionadas no art. 1º devem desenvolver
iniciativas para o compartilhamento de informações sobre os incidentes
relevantes de que trata o art. 3º, inciso IV.
................................................................................................................"
(NR)