Diário Oficial da União — atos normativos (Seção 1)
PORTARIA GM - MPOR Nº 25, DE 13 DE JANEIRO DE 2026 (*)
Gabinete do Ministro
- Data de publicação
- 20/01/2026
- Data de assinatura
- 13/01/2026
A data de publicação não é a data de vigência; quando o ato define a vigência, ela está no próprio texto.
Texto do ato
PORTARIA GM - MPOR Nº 25, DE 13 DE JANEIRO DE 2026 (\*)
Dispõe sobre o procedimento de comunicação de incidente de segurança com dados pessoais à Agência Nacional de Proteção de Dados - ANPD e aos titulares de dados pessoais, no âmbito do Ministério de Portos e Aeroportos.
O MINISTRO DE ESTADO DE PORTOS E AEROPORTOS, no uso das atribuições que lhe confere o art. 87, parágrafo único, inciso II, da Constituição Federal, e tendo em vista o disposto no art. 48 da Lei nº 13.709, de 14 de agosto de 2018, bem como na Resolução CD/ANPD nº 15, de 24 de abril de 2024, resolve:
Art. 1º Fica instituído, no âmbito do Ministério de Portos e Aeroportos, o procedimento a ser observado para a comunicação de incidente de segurança com dados pessoais à Agência Nacional de Proteção de Dados - ANPD e aos titulares de dados pessoais, nos termos desta Portaria.
Art. 2º Esta Portaria aplica-se aos incidentes de segurança envolvendo dados pessoais tratados pelo Ministério de Portos e Aeroportos na condição de controlador, em quaisquer sistemas, bases de dados, processos de trabalho ou soluções contratadas, próprios ou de terceiros.
Art. 3º O tratamento técnico do incidente, incluindo investigação, contenção e recuperação, seguirá a Política de Segurança da Informação, o Plano de Resposta a Incidentes de Segurança da Informação e demais normas correlatas deste Ministério.
Art. 4º Para os fins desta Portaria, aplicam-se as definições constantes da Lei Geral de Proteção de Dados - LGPD e do Regulamento de Comunicação de Incidente de Segurança - RCIS, aprovado pela Resolução CD/ANPD nº 15, de 24 de abril de 2024, especialmente as seguintes:
I - controlador: pessoa jurídica de direito público que toma decisões referentes ao tratamento de dados pessoais;
II - incidente de segurança: qualquer evento adverso confirmado relacionado à violação das propriedades de confidencialidade, integridade, disponibilidade ou autenticidade de dados pessoais;
III - comunicação de incidente de segurança: ato pelo qual o controlador comunica à Agência Nacional de Proteção de Dados - ANPD e aos titulares a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante;
DO FLUXO INTERNO E DAS RESPONSABILIDADES
Art. 5º Compete às unidades do Ministério de Portos e Aeroportos responsáveis por sistemas, bases de dados ou processos de trabalho que envolvam o tratamento de dados pessoais, bem como às pessoas naturais ou jurídicas, internas ou externas, que atuem como operadoras de dados pessoais em nome deste Ministério, detectar e registrar a ocorrência de incidente de segurança que envolva ou possa envolver dados pessoais.
Art. 6º As pessoas naturais ou jurídicas, internas ou externas, referidas no art. 5º, deverão comunicar ao Encarregado pelo Tratamento de Dados Pessoais, no prazo máximo de 1 (um) dia útil, informações preliminares que permitam a adequada compreensão inicial do incidente, contendo, no mínimo:
I - descrição sucinta do incidente de segurança;
II - identificação dos sistemas, bases de dados ou processos de trabalho afetados;
III - a indicação preliminar das categorias de dados pessoais possivelmente envolvidas;
IV - estimativa, ainda que aproximada, do número de titulares potencialmente afetados; e
V - a indicação das medidas emergenciais eventualmente adotadas.
Parágrafo único. As informações inicialmente comunicadas ao Encarregado pelo Tratamento de Dados Pessoais devem ser complementadas, conforme a evolução da apuração, fornecendo dados técnicos, esclarecimentos e evidências adicionais sobre o incidente, de modo a viabilizar a adequada avaliação do risco ou dano relevante e o atendimento das exigências de comunicação à ANPD e aos titulares de dados pessoais.
Art. 7º Compete ao Encarregado pelo Tratamento de Dados Pessoais ou ao representante legalmente constituído pelo controlador receber e analisar as comunicações encaminhadas nos termos do art. 6º, avaliando, em conformidade com a legislação aplicável e com as orientações da Agência Nacional de Proteção de Dados, se o incidente de segurança:
I - está devidamente confirmado;
II - envolve dados pessoais;
III - pode acarretar risco ou dano relevante aos titulares de dados pessoais.
§ 1º A análise deve apurar, ainda, as categorias de dados afetados, o número de titulares e a possibilidade de impactos materiais, morais ou reputacionais.
§ 2º Concluída a avaliação prevista no caput, caberá ao Encarregado pelo Tratamento de Dados Pessoais realizar, em nome do controlador, a comunicação do incidente de segurança à ANPD, no prazo de 3 (três) dias úteis, a contar da ciência pelo controlador do incidente de segurança que tenha afetado dados pessoais, nos termos do art. 6º da Resolução CD/ANPD nº 15, de 24 de abril de 2024.
§ 3º Na hipótese de não ser possível a conclusão integral da apuração do incidente no prazo regulamentar, a comunicação poderá ser realizada com as informações disponíveis, em caráter preliminar, com posterior complementação das informações relevantes.
Art. 8º A comunicação de incidente de segurança aos titulares de dados pessoais deverá ser realizada pelo controlador, quando verificada a possibilidade de risco ou dano relevante, nos termos da legislação aplicável e do Regulamento de Comunicação de Incidente de Segurança - RCIS, e deverá conter, no mínimo:
I - a descrição da natureza e da categoria de dados pessoais afetados;
II - as medidas técnicas e de segurança utilizadas para a proteção dos dados, observados os segredos comercial e industrial;
III - os riscos relacionados ao incidente, com identificação dos possíveis impactos aos titulares;
IV - as medidas que foram ou que serão adotadas para mitigar os efeitos do incidente, quando cabíveis;
V - a data do conhecimento do incidente de segurança; e
VI - o contato para obtenção de informações e, quando aplicável, os dados de contato do encarregado.
Parágrafo único. A comunicação do incidente aos titulares de dados deverá ser redigida em linguagem clara e acessível, sendo realizada, sempre que viável, de forma direta e individualizada.
DO PADRÃO DE COMUNICAÇÃO À ANPD
Art. 9º A comunicação de incidente de segurança à Agência Nacional de Proteção de Dados - ANPD e aos titulares de dados pessoais afetados será realizada pelo Encarregado pelo Tratamento de Dados Pessoais ou por representante legalmente constituído pelo controlador, em estrita observância aos instrumentos, padrões e modelos definidos pela ANPD, bem como ao modelo institucional aprovado no âmbito do Ministério de Portos e Aeroportos.
Parágrafo único. A realização da comunicação não exime as unidades responsáveis por sistemas, bases de dados ou processos de trabalho que envolvam o tratamento de dados pessoais do dever de continuar prestando ao Encarregado pelo Tratamento de Dados Pessoais informações adicionais e atualizadas, sempre que necessárias ao esclarecimento do incidente ou ao atendimento de solicitações da ANPD.
Art. 10\. O Encarregado pelo Tratamento de Dados Pessoais deverá manter registros atualizados dos incidentes de segurança com dados pessoais analisados, abrangendo as comunicações realizadas e as decisões adotadas.
§ 1º Os registros de que trata o caput deverão conter, sempre que aplicável, informações essenciais relativas à descrição do incidente, à avaliação de risco, à decisão quanto à necessidade de comunicação e à comprovação da comunicação à ANPD, quando realizada, com referência ao processo administrativo correspondente.
§ 2º As decisões de não comunicação deverão ser devidamente motivadas e registradas, de modo a demonstrar a conformidade com a legislação aplicável, com o Regulamento de Comunicação de Incidente de Segurança - RCIS e com as orientações da Agência Nacional de Proteção de Dados.
Art. 11\. O padrão de comunicação de incidente de segurança à ANPD, a ser obrigatoriamente observado pelo Ministério de Portos e Aeroportos, consistirá em:
I - abertura de novo processo no sistema SEI da ANPD, com o tipo "ANPD - Comunicados de Incidentes à Agência Nacional de Proteção de Dados";
II - utilização do Formulário de Comunicação de Incidente de Segurança - CIS, disponibilizado pela ANPD, como documento principal do processo, conforme espelho constante do Anexo I desta Portaria;
III - inclusão, como documento complementar, do Resumo Executivo do Incidente, elaborado de acordo com o modelo constante do Anexo II, destinado a apresentar, de forma sintética, as principais informações sobre o incidente;
IV - anexação de eventuais evidências técnicas e documentos adicionais necessários à adequada descrição do incidente e das medidas adotadas.
Art. 12\. O Formulário de Comunicação de Incidente de Segurança - CIS, quando devidamente preenchido, deverá contemplar as informações mínimas exigidas pela LGPD e pelo RCIS para a comunicação de incidente de segurança à ANPD, conforme a Resolução CD/ANPD nº 15, de 24 de abril de 2024:
I - a descrição da natureza e da categoria de dados pessoais afetados;
II - o número de titulares afetados, discriminando, quando aplicável, o número de crianças, de adolescentes ou de idosos;
III - as medidas técnicas e de segurança utilizadas para a proteção dos dados pessoais, adotadas antes e após o incidente, observados os segredos comercial e industrial;
IV - os riscos relacionados ao incidente com identificação dos possíveis impactos aos titulares;
V - os motivos da demora, no caso de a comunicação não ter sido realizada no prazo previsto no artigo 7º;
VI - as medidas que foram ou que serão adotadas para reverter ou mitigar os efeitos do incidente sobre os titulares;
VII - a data da ocorrência do incidente, quando possível determiná-la, e a de seu conhecimento pelo controlador;
VIII - os dados do encarregado ou de quem represente o controlador;
IX - a identificação do controlador e, se for o caso, declaração de que se trata de agente de tratamento de pequeno porte;
X - a identificação do operador, quando aplicável;
XI - a descrição do incidente, incluindo a causa principal, caso seja possível identificá-la; e
XII - o total de titulares cujos dados são tratados nas atividades de tratamento afetadas pelo incidente.
Art. 13\. O Resumo Executivo do Incidente terá caráter complementar e sintético, com a finalidade de:
I - apresentar, em poucas linhas, a identificação básica do incidente, a linha do tempo principal, o escopo afetado e a avaliação resumida de risco;
II - fornecer à ANPD uma visão geral imediata do evento, sem reproduzir de forma exaustiva as informações já detalhadas no Formulário CIS e nos documentos técnicos anexos.
DO PADRÃO DE COMUNICAÇÃO AOS TITULARES DE DADOS PESSOAIS
Art. 14\. Confirmada a necessidade de comunicação aos titulares, na forma do art. 48 da Lei nº 13.709, de 14 de agosto de 2018 e do art. 9º do Regulamento de Comunicação de Incidente de Segurança - RCIS, o Encarregado coordenará o envio de comunicado aos titulares afetados, preferencialmente por meio dos canais já utilizados pelo Ministério para contato com esses titulares.
Parágrafo único. Para fins de padronização, deverá ser utilizado como referência o Modelo de Comunicação aos Titulares constante do Anexo III desta Portaria, admitidas as adaptações necessárias ao caso concreto.
Art. 15\. O Modelo de Comunicação aos Titulares previsto no Anexo III para a comunicação ao titular de dados pessoais deverá conter, no mínimo:
I - a descrição da natureza e da categoria de dados pessoais afetados;
II - as medidas técnicas e de segurança utilizadas para a proteção dos dados, observados os segredos comercial e industrial;
III - os riscos relacionados ao incidente com identificação dos possíveis impactos aos titulares;
IV - os motivos da demora, no caso de a comunicação não ter sido feita no prazo previsto no artigo 7º;
V - as medidas que foram ou que serão adotadas para reverter ou mitigar os efeitos do incidente, quando cabíveis;
VI - a data do conhecimento do incidente de segurança; e
VII - o contato para obtenção de informações e, quando aplicável, os dados de contato do Encarregado.
Art. 16\. Quando a comunicação individual não for viável, o Encarregado poderá, observados os parâmetros do RCIS, propor o uso de meios alternativos, como aviso em destaque no sítio eletrônico do Ministério, mantendo, sempre que possível, a estrutura informativa do Anexo III.
DO REGISTRO E DA GUARDA DAS INFORMAÇÕES
Art. 17\. O Encarregado deverá manter registro dos incidentes de segurança avaliados, comunicados ou não à ANPD, pelo prazo mínimo previsto no RCIS e nas normas de gestão documental aplicáveis, contendo, no mínimo:
I - descrição do incidente;
II - avaliação de risco e decisão quanto à necessidade de comunicação; e comprovação da comunicação à ANPD, quando realizada, com referência ao processo SEI correspondente;
III - comprovação da comunicação aos titulares, quando realizada, com indicação dos meios utilizados e das datas de envio.
Parágrafo único. Os registros referidos no caput poderão ser solicitados pela ANPD ou por órgãos de controle a qualquer tempo, devendo ser apresentados pelo Encarregado.
DAS DISPOSIÇÕES FINAIS
Art. 18\. As unidades do Ministério de Portos e Aeroportos deverão prestar ao Encarregado pelo Tratamento de Dados Pessoais, de forma completa e à medida que se tornarem disponíveis, as informações e os elementos técnicos que lhes forem solicitados para fins de análise e de comunicação de incidentes de segurança com dados pessoais.
Art. 19\. As disposições desta Portaria deverão ser interpretadas e aplicadas em conformidade com a Lei nº 13.709, de 14 de agosto de 2018, com o Regulamento de Comunicação de Incidente de Segurança - RCIS e com as orientações expedidas pela Agência Nacional de Proteção de Dados.
Art. 20\. Esta Portaria entra em vigor na data de sua publicação.
SILVIO SERAFIM COSTA FILHO
ANEXO I
       
ANEXO II
MODELO DE RESUMO EXECUTIVO DO INCIDENTE
\[INSTRUÇÃO - REMOVER ANTES DO USO\]
Este modelo destina-se ao registro interno de resumo executivo de incidente.
Preencha todos os campos entre colchetes \[ \] e apague todas as linhas iniciadas por "\[INSTRUÇÃO - REMOVER ANTES DO
USO\]" antes de finalizar o documento.
1\. Identificação do
· Incidente:
\[TÍTULO CURTO - EX.: "Acesso não autorizado ao sistema X"\]
· Processo interno (SEI/MPOR):
\[NÚMERO DO PROCESSO SEI\]
· Data da ocorrência (se conhecida):
\[DD/MM/AAAA\]
· Data do conhecimento pelo MPOR:
\[DD/MM/AAAA\]
\[INSTRUÇÃO - REMOVER ANTES DO USO\]
Se a data da ocorrência não for conhecida, manter algo como: "não identificada até o momento". A data do conhecimento é a data em que o MPOR teve ciência de que o incidente afetou dados pessoais.
2\. Síntese do incidente
\[TEXTO CORRIDO - 2 A 4 LINHAS\]
Descrever de forma objetiva:
· o que ocorreu;
· onde ocorreu (sistema, base de dados ou processo de trabalho);
· como foi identificado (ex.: alerta de monitoramento, reporte de usuário, fornecedor, etc.).
\[INSTRUÇÃO - REMOVER ANTES DO USO\]
Exemplo de redação:
"Em \[data\], foi identificado acesso não autorizado ao sistema \[nome\], utilizado para \[finalidade\]. O incidente foi detectado a partir de \[alerta de segurança / reclamação de usuário / reporte do fornecedor\], indicando possíveis acessos indevidos a registros contendo dados pessoais."
3\. Escopo e impacto
· Sistemas/bases afetados:
\[LISTAR EM UMA LINHA - EX.: "Sistema X; base de cadastros Y"\]
· Tipos de dados pessoais envolvidos (em linhas gerais):
\[EX.: cadastrais, contato, autenticação, financeiros, sensíveis etc.\]
· Estimativa de titulares afetados:
\[NÚMERO APROXIMADO\]
\[INDICAR, SE RELEVANTE: presença de crianças, adolescentes, idosos ou dados sensíveis\]
\[INSTRUÇÃO - REMOVER ANTES DO USO\]
Não listar dados individuais, apenas categorias (tipo de dado) e estimativa de quantidade.
Se ainda não houver estimativa, utilizar formulações como "estimativa em apuração" ou "estimativa preliminar de aproximadamente \[n\] titulares".
4\. Avaliação de risco (visão resumida)
\[1 A 3 LINHAS\]
Informar:
· classificação do risco para os titulares (baixo / médio / alto);
ANEXO III
MODELO DE COMUNICAÇÃO AOS TITULARES DE DADOS PESSOAIS
(incidente de segurança com dados pessoais)
\[INSTRUÇÃO - REMOVER ANTES DO ENVIO\]
Preencha todos os campos entre colchetes. Apague todos os textos iniciados por "\[INSTRUÇÃO - REMOVER ANTES DO ENVIO\]" antes de enviar ao titular.
Assunto: Informação sobre incidente de segurança envolvendo dados pessoais
Prezado(a) Sr.(a). \[NOME COMPLETO DO TITULAR\],
O Ministério de Portos e Aeroportos (MPOR) informa a Vossa Senhoria a ocorrência de incidente de segurança envolvendo dados pessoais tratados por este Ministério.
1\. Síntese do incidente
Em \[DATA DA OCORRÊNCIA, SE CONHECIDA\], foi identificado incidente de segurança que afetou \[DESCREVER, DE FORMA OBJETIVA, O SISTEMA, BASE DE DADOS OU PROCESSO - EX.: "o sistema utilizado para cadastro de \[●\]"\].
Em \[DATA DO CONHECIMENTO PELO CONTROLADOR\], o Ministério confirmou que o incidente envolveu dados pessoais.
\[INSTRUÇÃO - REMOVER ANTES DO ENVIO\]
Se for relevante e já conhecido, incluir, em uma frase simples, a causa resumida (ex.: falha de configuração, uso indevido de credenciais, ataque externo etc.). Se ainda estiver em apuração, usar expressão como: "As causas do incidente ainda estão em apuração."
2\. Dados pessoais possivelmente afetados
Com base nas apurações realizadas até o momento, podem ter sido afetados os seguintes tipos de dados pessoais:
· \[EX.: nome completo\]
· \[EX.: CPF\]
· \[EX.: endereço de e-mail\]
· \[EX.: telefone de contato\]
· \[OUTROS DADOS RELEVANTES, DE FORMA GENÉRICA\]
\[INSTRUÇÃO - REMOVER ANTES DO ENVIO\]
Descrever apenas o tipo de dado, sem trazer o dado específico do titular. Se houver dados pessoais sensíveis e/ou dados de crianças, adolescentes ou idosos, incluir texto claro, por exemplo: "Entre os dados afetados, há dados pessoais sensíveis relacionados a \[descrever em nível genérico\]." OU "Foram identificados dados de crianças/adolescentes/idosos entre os registros afetados."
3\. Medidas de segurança e providências adotadas
Após a identificação do incidente, foram adotadas, entre outras, as seguintes providências para conter o evento e reduzir seus efeitos:
· \[EX.: bloqueio de credenciais ou acessos relacionados ao incidente\];
· \[EX.: isolamento temporário de sistemas ou serviços afetados\];
· \[EX.: análise técnica para identificação de causas e extensão do incidente\];
· \[EX.: aplicação de correções e reforço de controles de segurança\];
· \[EX.: comunicação do incidente à Agência Nacional de Proteção de Dados - ANPD\].
Informações do ato
- Seção
- Seção 1
- Edição
- 13
- Página
- 108
- Órgão
- Ministério de Portos e Aeroportos
- Unidade
- Gabinete do Ministro
- Número do ato
- 25
Disponibilidade da fonte
- Coleção
- Diário Oficial da União — atos normativos (Seção 1)
- Histórico desde
- 03/11/2025
- Última verificação
- 06/10/2026 às 02:02
Limitações
- O Atlas guarda o DOU a partir de 3 de novembro de 2025; atos anteriores não estão nesta coleção.
- Somente a Seção 1 e somente os tipos de ato normativo listados; despachos, extratos, editais e atos de pessoal ficam de fora.
- Um ato cujo texto integral não foi coletado aparece com o texto indisponível; o link oficial continua valendo.
- Datas de publicação no fuso de Brasília; a data de publicação não é a data de vigência.
Identificador no Atlas: dou:36955 · na fonte: portaria-gm-mpor-n-25-de-13-de-janeiro-de-2026-*-682040849 · lido pelo Atlas em 06/10/2026 às 03:24.