Art. 12 Esta Política aplica-se tanto no ambiente informatizado quanto nos meios convencionais de processamento, comunicação e armazenamento da informação e rege-se pelas seguintes diretrizes:
I - tratamento da informação:
a) toda informação criada, manuseada, armazenada, transportada, descartada ou custodiada pelo agente público, no exercício de suas atividades para o Ministério, é considerada um ativo e deve ser protegida adequadamente, quanto aos aspectos de confidencialidade, integridade, autenticidade e disponibilidade, de forma explícita ou implícita, conforme o Decreto nº 7.845, de 14 de novembro de 2012;
b) no descarte de informações institucionais são observados as políticas, as normas, os procedimentos internos, a classificação que a informação possui, bem como a temporalidade prevista na legislação.
II - segurança física e do ambiente:
a) o ingresso de visitantes deve ser controlado de forma a impedir o seu acesso às áreas de armazenamento ou processamento de informações sensíveis, salvo acompanhados por integrantes da Coordenação-Geral de Tecnologia da Informação - CGTI;
b) todas as pessoas que tiverem acesso às instalações físicas deverão portar identificação visível e, quando necessário, nível de autorização de acesso;
c) o acesso físico aos ambientes de Tecnologia da Informação - TIC do Ministério deverá possuir controles, mecanismos de segurança e infraestrutura adequados aos níveis de segurança exigidos para cada local.
III - tratamento de incidentes em rede:
a) a unidade responsável pela segurança da informação manterá Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos - ETIR, com a responsabilidade de receber, analisar e responder notificações e atividades relacionadas a incidentes de segurança em rede de computadores.
IV - gestão de ativos de informação:
a) os ativos de informação devem ser inventariados, protegidos e utilizados estritamente dentro do seu propósito, sendo vedado seu uso para fins particulares ou de terceiros, entretenimento, veiculação de opiniões político-partidárias, religiosas, discriminatórias e afins;
b) a unidade responsável pela segurança da informação manterá processo de Inventário e Mapeamento dos Ativos de Informação, objetivando a segurança das infraestruturas críticas que garantem suas informações;
c) as instalações e infraestruturas críticas/sensíveis somadas aos processos e atividades que sustentam os serviços críticos de TIC disponibilizados pelo Ministério devem ser protegidas, considerando os riscos identificados, os níveis de segurança definidos e os controles de segurança implementados.
V - gestão do uso dos recursos computacionais e de comunicação, tais como e-mail, acesso à internet, mídias sociais, computação em nuvens, entre outros:
a) o uso dos recursos computacionais e de comunicação do Ministério pelos agentes públicos deve ser direcionado prioritariamente para realização das atividades profissionais desempenhadas para o Ministério nos limites dos princípios da ética, razoabilidade e legalidade;
b) o correio eletrônico corporativo é de uso institucional e deve ser empregado por seus usuários para fins institucionais direta ou indiretamente relacionados às atividades de gestão, em obediência a esta POSIN/MDA, aos normativos internos correlatos, aos princípios, às diretrizes e às legislações pertinentes à administração pública federal, podendo o seu conteúdo ser monitorado em deferimento a ações judiciais e/ou administrativas sem aviso prévio, não cabendo ao usuário do serviço alegar ofensa ao sigilo das comunicações;
c) o contrato de prestação de serviço, quando for o caso, deverá conter cláusulas que garantam a disponibilidade, a integridade, a confidencialidade e a autenticidade das informações hospedadas na nuvem, em especial aquelas sob custódia e gerenciamento do prestador de serviço;
d) o uso institucional das redes sociais nos aspectos relacionados à segurança da informação deverá ser objeto de norma interna que, abordará inclusive a estratégia de comunicação social, o processo de gestão de conteúdo e outros aspectos relevantes.
VI - controle de acesso lógico:
a) o acesso aos computadores, à rede corporativa e aos serviços oferecidos depende de prévia autenticação, concedido e mantido pela unidade de tecnologia da informação, baseado nas responsabilidades e tarefas de cada usuário;
b) o acesso a qualquer informação veiculada eletronicamente deverá ser passível de monitoramento, com vistas a garantir a rastreabilidade e a auditoria das ações realizadas;
c) a identificação do agente público, qualquer que seja o meio e a forma, é pessoal e intransferível, permitindo o reconhecimento de maneira inequívoca.
VII - gestão de riscos:
a) a unidade de segurança da informação deverá estabelecer processo de gestão de riscos de segurança da informação alinhado com a Política de Gestão de Riscos do MDA vigente, com vistas a minimizar possíveis impactos associados aos ativos de informação;
b) o processo deverá se basear nas melhores práticas e normas vigentes para a implementação da gestão de riscos.
VIII - gestão de continuidade de negócios em segurança da informação:
a) a unidade de segurança da informação deverá estabelecer processo de gestão de continuidade de negócios em segurança da informação, visando reduzir a possibilidade de interrupção causada por desastres, falhas ou indisponibilidades significativas nos recursos de TIC que suportam as operações;
b) as informações de propriedade ou custodiadas, quando armazenadas em meio eletrônico, devem ser providas de cópia de segurança de forma a garantir a continuidade das atividades do Ministério;
c) as informações armazenadas em outros meios devem possuir mecanismos de proteção que preservem sua integridade, conforme o nível de classificação atribuído.
IX - auditoria e conformidade:
a) as atividades e o uso dos recursos de TIC disponibilizados pelo Ministério são passíveis de monitoramento, auditoria e avaliação de conformidade;
b) serão mantidos procedimentos, tais como trilhas de auditoria, rastreamento, acompanhamento, controle e verificação de acessos para todos os sistemas corporativos e rede interna do Ministério.
X - gestão de Segurança da Informação:
a) a Gestão da Segurança da Informação - GSIC compreende a preservação dos ativos de informação e deve considerar, prioritariamente, os objetivos estratégicos, os planos institucionais, os requisitos legais, a estrutura e a finalidade do Ministério;
b) a GSIC deve suportar a tomada de decisões, bem como promover a gestão do conhecimento e dos recursos por meio do aproveitamento eficiente e eficaz dos ativos, possibilitando alcançar os objetivos estratégicos do Ministério, assim como otimizar seus investimentos;
c) os recursos tecnológicos, as instalações de infraestrutura, os sistemas de informação e aplicações devem ser protegidos contra indisponibilidade, alterações ou acessos indevidos, falhas, danos e interrupções não programadas;
d) o investimento necessário em medidas de segurança da informação deve ser dimensionado segundo o valor do ativo a ser protegido e de acordo com o risco de potenciais prejuízos ao Ministério;
e) O uso da internet pela rede do Ministério deve ser empregado para fins institucionais direta ou indiretamente relacionados às atividades de gestão;
f) deverá ser definida a plataforma oficial de comunicação e colaboração institucional pelo Gestor de Tecnologia da Informação, assegurando que a plataforma atenda aos requisitos de criptografia de dados, controles de acesso baseados no princípio do menor privilégio, auditabilidade e rastreabilidade de comunicações, recursos de prevenção de vazamento de dados (DLP) e integração com os sistemas corporativos do Ministério;
g) os usuários terão seus acessos autorizados conforme as políticas e as normas de TIC do Ministério e, durante a vigência do acesso, devem manter os níveis de segurança da informação adequados, segundo preceitos desta POSIN/MDA e normativos decorrentes, bem como acatar as suas implicações;
h) o tratamento de dados pessoais deve assegurar a titularidade e a sua proteção, de forma a garantir os direitos fundamentais da intimidade, da liberdade e da privacidade, nos termos da legislação vigente e das políticas internas.