Diário Oficial da União — atos normativos (Seção 1)
Portaria GM/ms Nº 10.222, DE 8 de ABRIL DE 2026
Gabinete do Ministro
- Data de publicação
- 09/04/2026
- Data de assinatura
- 08/04/2026
A data de publicação não é a data de vigência; quando o ato define a vigência, ela está no próprio texto.
Texto do ato
Portaria GM/ms Nº 10.222, DE 8 de ABRIL DE 2026
Altera a Portaria GM/MS nº 1.966, de 17 de julho de 2018, incluindo o Anexo II-A, que dispõe sobre os requisitos mínimos para o Controle de Acesso aos Ativos de TI no âmbito do Ministério da Saúde.
O MINISTRO DE ESTADO DA SAÚDE, no uso das atribuições que lhe confere o art. 87, parágrafo único, incisos I e II da Constituição, resolve:
Art. 1º A Portaria GM/MS nº 1.966, de 17 de julho de 2018, passa a vigorar acrescida do Anexo II-A, na forma do Anexo a esta portaria.
Art. 2º Fica revogado o Anexo II da Portaria GM/MS nº 1.966, de 17 de julho de 2018, permanecendo em vigor os Anexos A e B.
Art. 3º Esta Portaria entra em vigor na data de sua publicação.
ALEXANDRE ROCHA SANTOS PADILHA
ANEXO II-A
CONTROLE DE ACESSO AOS ATIVOS DE TI NO ÂMBITO DO MINISTÉRIO DA SAÚDE
CAPÍTULO I
DAS DISPOSIÇÕES PRELIMINARES
Seção I
Dos Objetivos
Art. 1º Este Anexo trata sobre os requisitos mínimos de controle de acesso, visando garantir níveis adequados de proteção de ativos, bem como recursos no ambiente tecnológico do Ministério da Saúde.
Art. 2º A norma de controle de acesso tem como objetivo estabelecer controles de identificação, autenticação e autorização para salvaguardar as informações do Ministério da Saúde, estejam elas em qualquer meio, seja este digital ou físico, a fim de evitar a quebra da segurança da informação e quaisquer acessos não autorizados que impliquem em risco de destruição, alteração, perda, roubo ou divulgação indevida.
Art. 3º Os procedimentos operacionais e manuais complementares relacionados ao controle de acessos privilegiados serão regulamentados por instrumentos normativos próprios, de acordo com as diretrizes estabelecidas nesta norma.
Seção II
Da Abrangência
Art. 4º Este anexo se aplica a todas as informações, tratadas pelo Ministério da Saúde, aos meios utilizados para este tratamento, sejam digitais ou físicos, e às dependências físicas do Ministério da Saúde, alcançando qualquer pessoa que nelas circule ou que interaja exercendo controle administrativo, técnico ou operacional, mesmo que eventual desses meios de tratamento, especificamente:
I - funcionários, servidores efetivos ou temporários do Ministério da Saúde;
II - contratados e terceiros que trabalham para o Ministério da Saúde; e
III - colaboradores de entidades parceiras que tenham acesso físico às dependências ou acesso lógico à rede e aos sistemas de informação do Ministério da Saúde.
Art. 5º O crachá de identificação funcional e os logins de acesso dos ativos de informação são pessoais e intransferíveis e constituem o único método legítimo pelo qual o direito de acesso físico e lógico pode ser exercido.
Art. 6º Os controles de autorização, identificação e autenticação garantem que apenas usuários autorizados tenham acesso físico ou façam uso dos ativos de informação do Ministério da Saúde.
Parágrafo único. Excepcionalmente, e em conformidade com o princípio do privilégio mínimo, poderão ser concedidas credenciais de acesso temporário à rede a prestadores de serviço e a outras pessoas não previstas, para a execução de atividades laborais relacionadas aos ativos do Ministério da Saúde, desde que justificada a necessidade e autorizado pelo Departamento de Informação e Informática do Sistema Único de Saúde.
Art. 7º Os colaboradores do Ministério da Saúde devem reportar incidentes que comprometam a segurança dos ativos ou representem descumprimento da Política de Segurança da Informação por meio da ferramenta de Gestão de Demandas disponibilizada pelo Departamento de Informação e Informática do Sistema Único de Saúde.
Seção III
Das Definições
Art. 8º Para os fins deste ato normativo, adotam-se as seguintes definições:
I - acesso: ato de ingressar, transitar, conhecer ou consultar a informação, bem como possibilidade de usar os ativos de informação de um órgão ou entidade;
II - ativos de informação: os meios de armazenamento, transmissão e processamento, os sistemas de informação, bem como os locais onde se encontram esses meios e as pessoas que a eles têm acesso;
III - autenticação de múltiplos fatores: utilização de dois ou mais fatores de autenticação para concessão de acesso a um sistema. Os fatores de autenticação se dividem em: algo que o usuário conhece (senhas, frases de segurança, PIN, dentre outros); algo que o usuário possui (certificado digital, tokens, códigos enviados por SMS, dentre outros); algo que o usuário é (aferível por meios biométricos, tais como digitais, padrões de retina, reconhecimento facial, dentre outros);
IV - biometria: é a verificação da identidade de um indivíduo por meio de uma característica física ou comportamental única, através de métodos automatizados;
V - bloqueio de acesso: processo que tem por finalidade suspender temporariamente o acesso;
VI - exclusão de acesso: processo que tem por finalidade suspender definitivamente o acesso, incluindo o cancelamento do código de identificação e do perfil de acesso;
VII - gestão de riscos de segurança da informação e comunicações: conjunto de processos que permite identificar e implementar as medidas de proteção necessárias para minimizar ou eliminar os riscos a que estão sujeitos os seus ativos de informação, e equilibrá-los com os custos operacionais e financeiros envolvidos;
VIII - necessidade de conhecer: condição pessoal, inerente ao efetivo exercício de cargo, função, emprego ou atividade, indispensável para o usuário ter acesso à informação, especialmente se for sigilosa, bem como o acesso aos ativos de informação;
IX - perfil de acesso: conjunto de atributos de cada usuário, definidos previamente como necessários para credencial de acesso;
X - prestador de serviço: pessoa envolvida com o desenvolvimento de atividades, de caráter temporário ou eventual, exclusivamente para o interesse do serviço, que poderão receber credencial especial de acesso;
XI - quebra de segurança: ação ou omissão, intencional ou acidental, que resulta no comprometimento da segurança da informação e comunicações;
XII - administrador de domínio: usuário responsável pela administração de um domínio por meio da aplicação de políticas globais, edição e exclusão de usuários e grupos, e instalação de programas em um grande número de estações de trabalho;
XIII - administrador local: usuário responsável pela administração de partes de um domínio (geralmente restrito a um setor ou abrangência), por meio de políticas locais, edição de grupos e usuários locais, e instalação de programas em estações de trabalho limitadas a um setor ou abrangência;
CAPÍTULO II
DAS DIRETRIZES GERAIS
Art. 9º As concessões de acesso à rede de dados e aos sistemas corporativos são distintas, podendo o usuário obter permissão de acesso somente à rede de dados ou apenas a determinado sistema corporativo.
Art. 10\. As credenciais de acesso à rede de dados e aos sistemas corporativos do Ministério da Saúde são conferidas aos usuários com base na necessidade de conhecer, a fim de viabilizar o exercício de suas atribuições funcionais e das atividades a serem desenvolvidas.
Art. 11\. O acesso aos ativos de informação mediante o uso da credencial recebida deve ser precedido da apresentação do termo de responsabilidade, assinado, que representa o aceite e a ciência.
Parágrafo único. O termo de responsabilidade será requerido e apresentado no momento da solicitação de criação de conta de usuário e nos casos de pedidos de acesso privilegiado.
Art. 12\. O acesso lógico aos recursos da rede corporativa deve ser realizado por meio de sistema de controle de acesso, considerando sempre o princípio do menor privilégio;
§ 1º Terão permissão de acesso lógico aos recursos da rede corporativa os colaboradores do Ministério da Saúde;
§ 2º O acesso remoto deve ser realizado preferencialmente por meio de Rede Virtual Privada, após as devidas autorizações, as quais deverão definir - prazos de validade e horários para realização do acesso;
§ 3º A permissão para realizar acesso à rede corporativa, local ou remota, deve ser solicitada ao Departamento de Informação e Informática do Sistema Único de Saúde pelo gestor da informação, coordenador imediato ou superior a quem o colaborador estiver subordinado, limitando-se à unidade proprietária da informação solicitada;
§ 4º O acesso lógico e físico às informações, aos recursos de processamento das informações e aos processos de negócios, deve ser controlado de forma a considerar:
I - grau de sigilo;
II - criticidade dos ativos de informação, de acordo com a classificação disposta no Anexo B - CLASSIFICAÇÃO DOS ATIVOS DE INFORMAÇÃO; e
III - segurança da informação no âmbito do Ministério da Saúde.
§ 5º O acesso remoto à rede corporativa deve possuir privilégios diferenciados em relação ao perfil de acesso local, com serviços explicitamente controlados.
CAPÍTULO III
DAS DIRETRIZES ESPECÍFICAS
Seção I
Da conta de acesso lógico e senha
Art. 13\. Para utilização das estações de trabalho do Ministério da Saúde, será obrigatório o uso de uma única identificação (login), de senha de acesso e, quando aplicável utilizar autenticação multifator, fornecidos pelo Departamento de Informação e Informática do Sistema Único de Saúde, mediante solicitação formal pelo gestor da informação, coordenador imediato ou superior a quem o colaborador estiver subordinado, atendendo aos requisitos abaixo:
I - preenchimento do formulário de solicitação de acesso, disponível na Intranet do Ministério da Saúde;
II - os privilégios de acessos dos usuários à rede corporativa devem ser definidos pela unidade requisitante à qual o usuário está vinculado, limitando-se às atividades estritamente necessárias à realização de suas tarefas; e
III - caso haja a necessidade de utilização de perfil diferente do disponibilizado, o gestor da informação do usuário deverá encaminhar solicitação para o Departamento de Informação e Informática do Sistema Único de Saúde, que a examinará, podendo negá-la nos casos em que ofereça riscos à segurança da informação do Ministério da Saúde.
§ 1º As solicitações para criação e revogação de acesso lógico devem ser aplicadas conforme as definições da Norma de Criação e Manutenção de Contas e Acesso aos Recursos de TIC, descritas nos itens 6.2 e 6.6 da Portaria GM/MS nº 85, de 31 de janeiro de 2012.
§ 2º As senhas deverão conter letras maiúsculas, minúsculas, números e caracteres especiais, devendo ser consideradas robustas e de difícil previsão.
§ 3º As técnicas de autenticação que permitam validar a identidade do usuário da rede, tais como biometria, tokens e smartcard, dentre outras, devem ser aplicadas sempre que se verificar a necessidade mediante avaliação prévia do Departamento de Informação e Informática do Sistema Único de Saúde.
§ 4º O gestor da informação poderá delegar as competências inerentes à gestão dos acessos ao Coordenador imediato ou superior, para efeitos do cumprimento desta norma.
Art. 14\. O login e senha são de uso pessoal e intransferível, sendo proibida a sua divulgação, sob pena de bloqueio pelo Departamento de Informação e Informática do Sistema Único de Saúde, caso sejam identificadas irregularidades.
§ 1º Para a retomada do acesso à rede, será necessário formalizar uma nova requisição pelo gestor da informação, coordenador imediato ou superior à qual o colaborador estiver subordinado;
§ 2º O Departamento de Informação e Informática do Sistema Único de Saúde pode realizar a revisão do acesso a qualquer momento, caso seja identificado o risco à informação, a fim de manter as boas práticas de segurança no ambiente computacional.
Art. 15\. As senhas de acesso serão renovadas a cada noventa dias, com notificação prévia ao usuário para que efetue a alteração.
Parágrafo único. Caso a troca da senha não seja efetuada no prazo estabelecido o acesso do usuário será impedido.
Seção II
Do bloqueio, desbloqueio, desativação e reativação de conta de acesso
Art. 16\. A conta de acesso será bloqueada nos seguintes casos:
I - após cinco tentativas consecutivas sem êxito;
II - após a expiração da senha, até que seja alterada por nova senha;
III - em caso de afastamento temporário do usuário;
IV - se houver recusa pelo usuário em aceitar o Termo de Consentimento da Política de Segurança da Informação do Ministério da Saúde, após cinco tentativas devidamente registradas; e
V - em decorrência de possível incidente de segurança com acesso indevido por meio de credenciais válidas.
Art. 17\. A conta de acesso será desativada nos seguintes casos:
I - solicitação do superior imediato, com a devida justificativa;
II - em caso de desligamento de usuário;
III - após noventa dias consecutivos sem movimentação pelo usuário;
IV - solicitação do Departamento de Informação e Informática do Sistema Único de Saúde, realizada quando houver suspeita de mau uso dos serviços disponibilizados pela Coordenação de Segurança da Informação, ou normas correlatas.
Art. 18\. A conta de acesso será reativada nos seguintes casos:
I - solicitação do superior imediato, com a devida justificativa;
II - solicitação do Departamento de Informação e Informática do Sistema Único de Saúde, após a conclusão da análise dos eventos sobre a suspeita de mau uso dos serviços disponibilizados pela Coordenação de Segurança da Informação ou descumprimento da Política de Segurança da Informação - POSIN, ou normas correlatas.
Seção III
Da movimentação interna
Art. 19\. Quando houver mudança do usuário para outro setor, os direitos de acesso à rede corporativa devem ser revogados, mediante solicitação formal do gestor da informação, coordenador imediato ou área superior a que o colaborador estiver subordinado.
Art. 20\. Na movimentação interna do usuário, o responsável pela área deve solicitar a concessão de direitos de acesso adequados à atuação no novo setor.
Seção IV
Da conta de acesso biométrico
Art. 21\. A conta de acesso biométrico, quando criada, deve ser vinculada a uma conta de acesso lógico, e ambas devem ser utilizadas para obtenção do acesso, a fim de atender os conceitos de Múltiplo Fator de Autenticação.
Parágrafo único. O Ministério da Saúde deverá tratar seus respectivos dados biométricos como sigilosos, preferencialmente, utilizando criptografia, em conformidade com legislação vigente.
Seção V
Do acesso aos administradores
Art. 22\. A utilização de identificação (login) com perfil de administração é permitida somente para usuários cadastrados para execução de tarefas específicas na administração de ativos de informação, com implementação de segregação de funções, visando minimizar os riscos de abuso de privilégios ou conflitos de interesses.
§ 1º Somente os técnicos do Departamento de Informação e Informática do Sistema Único de Saúde, devidamente identificados e habilitados para suas funções terão senha com privilégios de administrador nos equipamentos locais e na rede.
§ 2º Quando houver necessidade de utilização de login com privilégio de administrador do equipamento local, o usuário deverá encaminhar solicitação para o Departamento de Informação e Informática do Sistema Único de Saúde, que poderá negar nos casos em que entender desnecessária a utilização.
§ 3º Se concedida a permissão de administrador local ao usuário na estação de trabalho, este será o responsável por manter a integridade da máquina, não podendo instalar, desinstalar ou remover qualquer programa sem autorização e formalização do Departamento de Informação e Informática do Sistema Único de Saúde.
§ 4º Salvo para atividades específicas do Departamento de Informação e Informática do Sistema Único de Saúde, não será concedida, para um mesmo usuário, identificação (login) com privilégio de administrador para mais de uma estação de trabalho, nem para acesso a equipamentos servidores e a dispositivos de rede.
§ 5º As permissões de administradores devem ser revisadas regularmente para garantir que continuem alinhadas com as responsabilidades atuais do indivíduo.
Art. 23\. Todas as atividades de criação, exclusão e alteração de privilégio de conta de usuário executadas por administradores e demais detentores de IDs privilegiados, devem ser registrados em ambiente distinto daquele em que foram realizados.
CAPÍTULO IV
DO ACESSO A REDE WIRELESS CORPORATIVA DE VISITANTES
Art. 24\. Poderão ser concedidas identificações (login) de acesso à rede corporativa aos visitantes em caráter temporário, mediante solicitação formal ao Departamento de Informação e Informática do Sistema Único de Saúde, observadas as seguintes condições:
I - registro dos dados pessoais do visitante, propósito da visita e data de visita; e
II - a rede wireless que for disponibilizada para usuários visitantes, deverá ser isolada da rede corporativa gerenciada pelo Ministério da Saúde, garantindo assim a segurança dos recursos computacionais.
§ 1º O Departamento de Informação e Informática do Sistema Único de Saúde realizará o monitoramento contínuo da rede corporativa destinada a visitantes, a fim de identificar, registrar e responder a qualquer atividade suspeita ou em desacordo com as diretrizes desta norma.
§ 2º No caso do § 1º, se forem detectadas ações incompatíveis com os princípios de segurança estabelecidos, poderão ser adotadas medidas corretivas, como restrição de acesso, notificações aos responsáveis e demais providências necessárias para garantir a integridade e a segurança dos sistemas.
§ 3º O Departamento de Informação e Informática do Sistema Único Saúde realizará auditoria de logs, coletando e armazenando informações específicas sobre o tráfego da rede, como endereços IP, endereços MAC, protocolos e conteúdo do tráfego, para análise posterior, visando identificar atividades suspeitas gerenciar melhorias nas regras de segurança aplicadas ao uso da rede de visitantes.
CAPÍTULO V
DAS RESPONSABILIDADES
Art. 25\. O gestor da informação, coordenador imediato ou superior a qual o colaborador estiver subordinado, deverá comunicar formalmente ao Departamento de Informação e Informática do Sistema Único de Saúde o desligamento ou saída do usuário do Ministério da Saúde, para que as permissões de acesso à rede corporativa sejam revogadas.
Art. 26\. O gestor da informação, o coordenador imediato ou superior, ou a área superior à qual o colaborador estiver subordinado, deverá comunicar imediatamente ao Departamento de Informação e Informática do Sistema Único de Saúde os afastamentos ou licenças de agentes públicos, para que seja efetuado o bloqueio momentâneo ou a revogação temporária das permissões de acesso aos recursos.
Art. 27\. Ao usuário compete:
I - responsabilizar-se por todas as atividades realizadas por meio de sua conta de acesso, bem como por quaisquer danos, intencionais ou acidentais, causados aos sistemas de informação do Ministério da Saúde;
II - responsabilizar-se pela integridade e utilização de sua estação de trabalho, devendo, no caso de sua ausência temporária do local onde se encontra o equipamento, bloqueá-lo ou desconectar-se da estação, para coibir acessos indevidos;
III - a utilização simultânea da conta de acesso à rede local em mais de uma estação de trabalho ou notebook, sendo de responsabilidade do usuário titular da conta de acesso os riscos que a utilização paralela implica; e
IV - zelar pelo uso dos sistemas informatizados, tomando as medidas necessárias para restringir ou eliminar riscos para o Ministério da Saúde.
CAPÍTULO VI
DAS DISPOSIÇÕES FINAIS
Art. 28\. Este Anexo deverá ser revisado e atualizado a cada dois anos, a partir da data de sua publicação, ou antes, em caso de necessidade.
Informações do ato
- Seção
- Seção 1
- Edição
- 67
- Página
- 193
- Órgão
- Ministério da Saúde
- Unidade
- Gabinete do Ministro
- Número do ato
- 10222
Disponibilidade da fonte
- Coleção
- Diário Oficial da União — atos normativos (Seção 1)
- Histórico desde
- 03/11/2025
- Última verificação
- 06/10/2026 às 02:02
Limitações
- O Atlas guarda o DOU a partir de 3 de novembro de 2025; atos anteriores não estão nesta coleção.
- Somente a Seção 1 e somente os tipos de ato normativo listados; despachos, extratos, editais e atos de pessoal ficam de fora.
- Um ato cujo texto integral não foi coletado aparece com o texto indisponível; o link oficial continua valendo.
- Datas de publicação no fuso de Brasília; a data de publicação não é a data de vigência.
Identificador no Atlas: dou:390323 · na fonte: portaria-gm/ms-n-10.222-de-8-de-abril-de-2026-698602148 · lido pelo Atlas em 06/10/2026 às 04:25.