Institui a Norma de Gestão de Ativos de Tecnologia da Informação no âmbito do Ministério dos Transportes.
O MINISTRO DE ESTADO DOS TRANSPORTES, no uso das atribuições que lhe confere o art. 87, parágrafo único, incisos I e II da Constituição Federal, o Decreto nº 11.360, de 1º de janeiro de 2023, o art. 2º do Decreto nº 12.198, de 24 de setembro de 2024, e considerando o disposto no art. 3º, caput, inciso III do Decreto nº 7.579, de 11 de outubro de 2011, na Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020, e no processo nº 50000.047617/2025-23, resolve:
Art. 1º Esta Portaria aprova a Norma de Gestão de Ativos de Tecnologia da Informação no âmbito do Ministério dos Transportes, na forma do Anexo desta Portaria.
Art. 2º Esta Portaria entra em vigor no primeiro dia útil subsequente ao da data de sua publicação.
GEORGE SANTORO
ANEXO
NORMA DE GESTÃO DE ATIVOS DE TECNOLOGIA DA INFORMAÇÃO
1\. PROPÓSITO
1.1\. Esta norma de gestão de ativos de tecnologia da informação objetiva garantir que os ativos de informação do Ministério dos Transportes - MT sejam identificados adequadamente e que os controles de proteção recomendados para esses ativos de informação estejam em vigor.
1.2\. Para manter a segurança e a continuidade do negócio no âmbito do MT, é fundamental mapear e monitorar os ativos tecnológicos, de modo a assegurar maior controle organizacional, apoiar a aplicação de atualizações, viabilizar a implementação de controles de segurança e fortalecer os processos de gestão de riscos. O adequado mapeamento contribui, ainda, para a eficiência das ações de resposta e recuperação em caso de incidentes.
1.3\. Os ativos de informação do MT devem ser classificados de modo a permitir a definição dos níveis de segurança adequados a cada um. Cada ativo deverá possuir um proprietário responsável por sua classificação, devendo essas informações ser registradas em uma base de dados centralizada e devidamente gerenciada.
2\. ESCOPO
2.1\. Essa norma se aplica a todos os ativos de informação no Ministério dos Transportes e aqueles armazenados em um serviço de nuvem. Ativos de informação neste contexto, incluem:
Informações do ato
Seção
Seção 1
Edição
75
Página
108
Órgão
Ministério dos Transportes
Unidade
Gabinete do Ministro
Número do ato
239
Disponibilidade da fonte
Coleção
Diário Oficial da União — atos normativos (Seção 1)
Histórico desde
03/11/2025
Última verificação
06/10/2026 às 02:02
Limitações
O Atlas guarda o DOU a partir de 3 de novembro de 2025; atos anteriores não estão nesta coleção.
Somente a Seção 1 e somente os tipos de ato normativo listados; despachos, extratos, editais e atos de pessoal ficam de fora.
Um ato cujo texto integral não foi coletado aparece com o texto indisponível; o link oficial continua valendo.
Datas de publicação no fuso de Brasília; a data de publicação não é a data de vigência.
Identificador no Atlas: dou:416947 · na fonte: portaria-n-239-de-14-de-abril-de-2026-700855129 · lido pelo Atlas em 06/10/2026 às 05:54.
I - Hardware: Equipamentos de escritório (computadores, notebooks); Infraestrutura de rede (switches, roteadores, access points, firewall); e Servidores físicos e virtuais (incluindo servidores de arquivos, aplicações, banco de dados, e-mail, entre outros);
II - Software: Sistemas operacionais; Aplicativos e softwares licenciados ou livres; Sistemas desenvolvidos internamente ou por terceiros; Bancos de dados; e Ferramentas de virtualização e containers.
III - Dados: Informações pessoais, institucionais ou sob a guarda da Instituição; e Dados armazenados em qualquer meio ou formato, incluindo bancos de dados, arquivos digitais, logs de sistemas, backups, e mídias removíveis.
IV - Ativos de TI armazenados em serviços de computação em nuvem ou fora das dependências físicas da Instituição, incluindo, dentre outros: PaaS - plataforma como serviço; SaaS - software como serviço; IaaS - infraestrutura como serviço.
3\. REFERÊNCIAS NORMATIVAS
3.1\. São referências normativas para este documento:
I. Decreto nº 12.572/2025 - Institui a Política Nacional de Segurança da Informação e dispõe sobre a governança da segurança da informação no âmbito da administração pública federal;
II. Portaria SGD/MGI nº 9.511/2025 - Institui o Programa de Privacidade e Segurança da Informação;
III. Lei nº 13.709/2018 - Lei Geral de Proteção de Dados Pessoais (LGPD);
IV. Portaria MT nº 287/2025 - POSIN do Ministério dos Transportes;
V. Instrução Normativa GSI/PR nº 1/2020 - Dispõe sobre a Estrutura de Gestão de Segurança da Informação;
VI. Instrução Normativa Nº 03/GSI/PR, de 28 de maio de 2021 - Dispõe sobre os processos relacionados à gestão de segurança da informação nos órgãos e nas entidades da administração pública federal;
VII. Instrução Normativa Nº 04/GSI/PR, de 26 de março de 2020 - Dispõe sobre os requisitos mínimos de Segurança Cibernética que devem ser adotados no estabelecimento das redes 5G;
VIII. Instrução Normativa Nº 8/GSI/PR, de 6 de outubro de 2025 - Dispõe sobre os requisitos mínimos de segurança da informação para tratamento de informação classificada em computação em nuvem; e
IX. Guia do Framework de Privacidade e Segurança da Informação - PPSI 2.0; e
X. Modelo de Política de Gestão de Ativo- SGD/MGI, versão 2.3, junho/2024.
4\. CONCEITOS E DEFINIÇÕES
4.1\. Ficam estabelecidos os seguintes conceitos para essa norma:
I. Acesso: ato de ingressar, transitar, conhecer ou consultar a informação, bem como possibilidade de usar os ativos de informação de um órgão ou entidade, observada eventual restrição que se aplique;
II. Agente responsável pela gestão de ativos: servidor público ou empregado público, ocupante de cargo efetivo incumbido de gerenciar o processo de inventário e mapeamento de ativos de informação;
III. Ativos de informação: meios de armazenamento, transmissão e processamento da informação, equipamentos necessários a isso, sistemas utilizados para tal, locais onde se encontram esses meios, recursos humanos que a eles têm acesso e conhecimento ou dado que tem valor para um indivíduo ou organização;
IV. Autenticidade: propriedade pela qual se assegura que a informação foi produzida, expedida, modificada ou destruída por uma determinada pessoa física, equipamento, sistema, órgão ou entidade;
V. Confidencialidade: propriedade pela qual se assegura que a informação não esteja disponível ou não seja revelada à pessoa, ao sistema, ao órgão ou à entidade não autorizados nem credenciados;
VI. Contêiner dos ativos de informação: local onde se encontra o ativo de informação. Geralmente, um contêiner descreve algum tipo de ativo tecnológico -hardware, software ou sistema de informação (mas também pode se referir a pessoas ou mídias como papel, CD-ROM ou DVD-ROM). Um contêiner, portanto, é qualquer tipo de ativo dentro do qual um ativo de informação é armazenado, transportado ou processado. Ele pode ser um único ativo tecnológico (como um servidor), uma coleção de ativos tecnológicos (como uma rede) ou uma coletânea de mídias digitais, entre outros;
VII. Custodiante da informação: qualquer indivíduo ou estrutura de órgão ou entidade da administração pública federal, direta e indireta, que tenha responsabilidade formal de proteger a informação e aplicar os níveis de controles de segurança, em conformidade com as exigências de segurança da informação, comunicadas pelo proprietário da informação;
VIII. Disponibilidade: propriedade pela qual se assegura que a informação esteja acessível e utilizável, sob demanda, por uma pessoa física ou determinado sistema, órgão ou entidade devidamente autorizados;
IX. Documento: unidade de registro de informações, qualquer que seja o suporte ou o formato;
X. Gestão de Continuidade de Negócios: processo que identifica ameaças potenciais para uma organização e os possíveis impactos nas operações de negócio, caso estas ameaças se concretizem. Esse processo fornece uma estrutura para que se desenvolva uma resiliência organizacional que seja capaz de responder efetivamente e salvaguardar os interesses das partes interessadas, a reputação, a marca da organização e suas atividades de valor agregado;
XI. Gestão de Riscos de Segurança da Informação: processo de natureza permanente, estabelecido, direcionado e monitorado pela alta administração, que contempla as atividades de identificação, avaliação e gerenciamento de potenciais eventos que possam afetar a organização, destinado a fornecer segurança razoável quanto à realização de seus objetivos;
XII. Gestor de segurança da informação e comunicações: responsável pelas ações de segurança da informação e comunicações no âmbito do MT;
XIII. Informação: dados, processados ou não, que podem ser utilizados para produção e para transmissão de conhecimento, contidos em qualquer meio, suporte ou formato;
XIV. Integridade: propriedade pela qual se assegura que a informação não foi modificada ou destruída de maneira não autorizada ou acidental;
XV. Proprietário da informação: parte interessada do órgão ou entidade da administração pública federal, direta e indireta, ou indivíduo legalmente instituído por sua posição ou cargo, que é responsável primário pela viabilidade e sobrevivência da informação;
XVI. Valor do ativo de informação: valor, tangível e intangível, que reflete tanto a importância do ativo de informação para o alcance dos objetivos estratégicos do MT, quanto o quão cada ativo de informação é imprescindível aos interesses da sociedade e do Estado; e
XVII. Vulnerabilidade: condição que, quando explorada por um criminoso cibernético, pode resultar em uma violação de segurança cibernética dos sistemas computacionais ou redes de computadores, e consiste na interseção de três fatores: suscetibilidade ou falha do sistema, acesso possível à falha e capacidade de explorar essa falha.
5\. PRINCÍPIOS GERAIS
5.1\. Essa norma de Gestão de Ativos de Informação está alinhada com a Política de Segurança da Informação do Ministério dos Transportes e com a gestão de continuidade de negócios em nível organizacional.
5.2\. O processo de mapeamento de ativos de informação deve estruturar e manter um registro de ativos de informação, destinados a subsidiar os processos de gestão de risco, de gestão de continuidade e de gestão de mudanças nos aspectos relativos à segurança da informação.
5.3\. As rotinas de inventário e mapeamento de ativos de informação devem ser orientadas para a identificação dos ativos de informação da organização, a fim de manter o escopo da organização mapeado e documentado.
5.4\. O processo de mapeamento de ativos de informação deve considerar, preliminarmente os objetivos estratégicos da organização, seus processos internos, os requisitos legais e sua estrutura organizacional.
5.5\. O registro de ativos de informação resultante do processo de mapeamento de ativos de informação deverá conter: os responsáveis (proprietários e custodiantes) de cada ativo de informação; as informações básicas sobre os requisitos de segurança da informação de cada ativo de informação; os contêineres de cada ativo de informação; as interfaces de cada ativo de informação e as interdependências entre eles.
5.6\. Os seguintes ativos de informação devem ser considerados no processo de mapeamento de ativos de informação:
I. ativos físicos;
II. bancos de dados;
III. dispositivos móveis;
IV. hardwares;
V. mídias removíveis;
VI. níveis de permissões;
VII. serviços;
VIII. softwares;
IX. servidores virtuais;
X. unidades de Armazenamento Remotas.
6\. DAS DIRETRIZES
6.1\. Informações ou ativos de informação de instalações de processamento de informações devem ser inventariados e documentados e esse registro deve ser mantido atualizado.
6.2\. A organização deve:
I. utilizar da segmentação de rede para organizar seus ativos de informação;
II. implementar o controle de acessos e privilégios mínimos para a administração dos ativos de informação;
III. implementar a centralização de autenticação, autorização e auditoria (AAA) para a administração de seus ativos de informação, principalmente os ativos que fazem parte da infraestrutura de rede da organização;
IV. adotar e fazer cumprir os níveis mínimos de disponibilidade para seus ativos de informação;
V. empregar mecanismos automatizados para identificar sistemas autorizados e não autorizados, incluindo hardware e software;
VI. assegurar que todos os ativos de informação inventariados possuam contrato de suporte vigente;
VII. utilizar ferramentas de descoberta ativa e/ou passiva para identificar dispositivos conectados à rede institucional e atualizar automaticamente o inventário de ativos;
VIII. utilizar ferramentas de inventário de software, sempre que possível, em toda a organização, para automatizar a descoberta e a documentação das aplicações instaladas; e
IX. assegurar a existência de um processo semanal para tratar ativos não autorizados;
X. utilizar controles técnicos em todos os ativos para garantir que apenas software autorizado seja executado, sendo estes reavaliados semestralmente ou com mais frequência.
XI. utilizar controles técnicos para garantir que apenas bibliotecas e scripts autorizados, e assinados digitalmente tenham permissão para serem executados.
XII. utilizar scripts e protocolos de segurança para o acesso e administração dos ativos de informação;
XIII. elaborar e manter diagramas e demais documentações da arquitetura de rede da organização. A revisão destas documentações deverá ser realizada de forma periódica ou quando ocorrerem mudanças significativas, que possam impactar tais artefatos; e
XIV. garantir que a infraestrutura de rede da organização esteja atualizada. Deverá ser realizada uma revisão das versões de software de forma periódica, ou quando for identificada uma vulnerabilidade que eleve o risco da organização.
6.3\. A categorização do inventário deve ser aprovada pelas partes apropriadas ou autoridade de autorização.
6.4\. O inventário também deverá incluir atualizações ou remoções dos softwares, bem como dos sistemas de informação.
6.5\. As atualizações e novas versões de softwares devem ser avaliadas e aprovadas antes da instalação.
6.6\. A organização utilizará ferramenta de gerenciamento de endereços IP - ex.: Dynamic Host Configuration Protocol - DHCP - para atualizar o inventário de ativos da instituição.
6.7\. Cada ativo de informação (por exemplo, desktops, laptops, servidores, tablets), quando aplicável, deve ter uma etiqueta afixada ao dispositivo com esse identificador.
6.8\. Registre o identificador de ativos da informação juntamente com outras informações relevantes no inventário de TI. Isso inclui:
I. identificador de ativos;
II. data da compra;
III. preço de compra;
IV. descrição do item;
V. fabricante;
VI. número do modelo;
VII. número de série;
VIII. nome do proprietário do ativo corporativo (por exemplo, administrador, usuário), função ou unidade de negócios, quando aplicável;
IX. localização física do ativo da empresa, quando aplicável;
X. endereço físico (controle de acesso à mídia (MAC));
XI. endereço de Protocolo de Internet (IP);
XII. data de validade da garantia/vida útil; e
XIII. qualquer informação de licenciamento relevante;
XIV. no caso de softwares instalados na organização deve ser registrado no inventário informações como:
a) título do software;
b) desenvolvedor ou editor de software;
c) data de aquisição;
d) data de instalação;
e) duração do uso;
f) finalidade comercial;
g) lojas de aplicativos;
h) versões;
i) mecanismo de implantação;
j) data de fim do suporte, se conhecida;
k) qualquer informação de licenciamento relevante; e
l) data de descomissionamento.
6.9\. Cabe ao gestor de segurança da informação coordenar o processo de mapeamento de ativos de informação, bem como designar um agente responsável pela gestão dos ativos de informação, dentre os servidores efetivos do órgão ou da entidade.
6.10\. Cabe ao agente responsável pela gestão dos ativos de informação:
I. identificar e classificar os ativos de informação por nível de criticidade;
II. identificar potenciais ameaças aos ativos de informação;
III. identificar vulnerabilidades dos ativos de informação;
IV. consolidar informações resultantes da análise do nível de segurança da informação de cada ativo de informação ou de grupos de ativos de informação em um relatório;
V. autorizar a atualização do relatório mencionado no inciso IV do caput; e
VI. avaliar os riscos dos ativos de informação ou do grupo de ativos de informação.
6.11\. Indivíduos que requerem acesso aos sistemas de informação devem seguir o procedimento adequado para receber tal acesso, como descritos na política de controle de acesso e catalogadas no sistema de gestão de ativos.
6.12\. Os processos em torno do gerenciamento de mudança e de configuração também serão estabelecidos e monitorados.
6.13\. Todos os ativos de informação devem ser devolvidos após a rescisão do contrato de trabalho ou contrato.
7\. CRITICIDADE DO ATIVO DE INFORMAÇÃO
7.1\. A criticidade dos ativos de informação críticos da organização é determinada pelo:
I. requisitos legais;
II. nível básico de disponibilidade;
III. pelo valor financeiro;
IV. pelo seu potencial de agregar valor ao negócio; e
V. por sua vida útil.
8\. CLASSIFICAÇÃO DE NÍVEL DE ACESSO DAS INFORMAÇÕES
8.1\. Todos os ativos de informação devem ser classificados de acordo com seu nível de acesso, a fim de assegurar o direito fundamental de acesso à informação, bem como dispor sobre a devida restrição de acesso sobre informações sigilosas, conforme previsto na Lei nº 12.527, de 18 de novembro de 2011 (Lei de Acesso à Informação - LAI) e demais normas aplicáveis.
8.2\. As informações armazenadas, transmitidas, processadas ou que se encontram sob a guarda dos ativos de informação do Ministério dos Transportes, independentemente de seu formato e suporte, devem ser classificadas segundo seu nível de acesso, de acordo com a legislação pertinente, sobretudo com as disposições da LAI, do Decreto nº 7.724, de 16 de maio de 2012, e orientações ou normas complementares editadas por órgãos competentes.
8.3\. A classificação de nível de acesso das informações deve observar as diretrizes constantes na LAI, Decreto nº 7.724, de 16 de maio de 2012 e outros normativos complementares que abordam o assunto.
8.4\. As informações devem ser classificadas conforme os seguintes níveis de acesso:
I. pública, com acesso irrestrito e visível a todos os usuários, inclusive pelo público externo;
II. restrita, quando se tratar de informação sigilosa não classificada em grau de sigilo, protegidas por demais hipóteses legais de restrição de acesso; e
III. sigilosa classificada em grau de sigilo, nos termos do art. 23 da Lei nº 12.527/2011, subdividida nos graus ultrassecreto, secreto ou reservado.
8.5\. Os ativos de informação serão rotulados e manuseados com base nos procedimentos apropriados de classificação de nível de acesso de informações usados pela organização.
9\. MANIPULAÇÃO DE MÍDIA
9.1\. A mídia removível deve ser:
I. gerenciada pelo mesmo procedimento de classificação de ativos de informação usado pela organização; e
II. protegida contra acesso não autorizado e uso indevido durante o uso e em trânsito, e deve ser descartada com segurança, usando os procedimentos apropriados.
9.2\. A mídia contendo informações confidenciais e internas do Ministério dos Transportes deve ser protegida contra acesso não autorizado, uso indevido, corrupção durante o transporte e, preferencialmente, com o uso de criptografia.
10\. USO ACEITÁVEL
10.1\. Padrões ou diretrizes para o uso aceitável de ativos devem ser documentados para indicar o que os usuários dos ativos de informação podem ou não fazer.
10.2\. Os seguintes itens devem ser cobertos nas diretrizes de uso aceitáveis:
I. uso do computador e dos sistemas de informação;
II. uso de softwares e dados;
III. uso da Internet e e-mail;
IV. uso do telefone; e
V. uso de equipamentos e materiais de escritório.
10.3\. Como requisito de acesso ao ativo de informação e como componente do treinamento de conscientização de segurança, todos os usuários dos ativos de informação, sejam funcionários ou terceiros, serão obrigados a fornecer aceitação assinada das diretrizes de uso aceitáveis.
11\. PROCESSO DE INVENTÁRIO E MAPEAMENTO DE ATIVOS
11.1\. O processo de mapeamento de ativos de informação deve considerar, preliminarmente:
I. os objetivos estratégicos da organização;
II. os processos internos da organização;
III. os requisitos legais; e
IV. a estrutura do órgão ou da entidade.
11.2\. O registro de ativos de informação resultante do processo de mapeamento de ativos de informação deverá conter no mínimo:
I. os responsáveis - proprietários e custodiantes - de cada ativo de informação;
II. as informações básicas sobre os requisitos de segurança da informação de cada ativo de informação;
III. os contêineres de cada ativo de informação; e
IV. as interfaces de cada ativo de informação e as interdependências entre eles.
11.3\. O inventário deve conter, no mínimo: endereço de rede (se estático), endereço de hardware, nome do ativo, proprietário, unidade organizacional, indicação se o ativo foi aprovado para se conectar à rede.
11.4\. Este inventário deve incluir ativos conectados à infraestrutura fisicamente, virtualmente ou remotamente e aqueles dentro de ambientes de nuvem. Também deve contemplar ativos regularmente conectados à infraestrutura de rede da organização, mesmo que não estejam sob seu controle.
11.5\. O agente responsável pela gestão dos ativos de informação, sob a coordenação do gestor de segurança da informação, definirá a estratégia para o Processo de Inventário e Mapeamento de Ativos para cada ciclo de execução, que incluirá no mínimo:
I. o escopo de coleta;
II. o conjunto mínimo de informações de cada ativo e a identificação de seus responsáveis;
III. a caracterização dos contêineres;
IV. a definição dos requisitos de segurança da informação e comunicações; e
V. os critérios para a definição do valor do ativo de informação.
11.6\. O Processo de Inventário e Mapeamento de Ativos de Informação é composto pelas seguintes etapas:
I. Etapa 1: Coleta de informações gerais dos ativos de informação;
II. Etapa 2: Detalhamento dos ativos de informação;
III. Etapa 3: Caracterização dos contêineres dos ativos de informação;
IV. Etapa 4: Definição dos requisitos de segurança da informação e comunicações; e
V. Etapa 5: Estabelecimento do valor do ativo de informação.
11.7\. Etapa 1: Coleta de Informações Gerais dos Ativos de Informação
11.7.1\. Esta etapa consiste na definição dos responsáveis pela coleta e na utilização de um conjunto essencial de informações para cada ativo de informação nos termos das diretrizes dessa norma.
11.7.2\. O agente responsável pela gestão dos ativos de informação, sob a coordenação do gestor de segurança da informação, definirá o escopo do inventário para cada ciclo de execução.
11.8\. Etapa 2: Detalhamento dos Ativos de Informação
11.8.1\. O detalhamento do ativo deve contemplar informações que:
I. determinem com clareza e objetividade o conteúdo do ativo de informação;
II. identifiquem os responsáveis, proprietários e/ou custodiantes, de cada ativo de informação;
III. identifiquem o valor de cada ativo de informação; e
IV. identifiquem os respectivos requisitos de segurança da informação e comunicações dos ativos de informação.
11.9\. Etapa 3: Caracterização dos Contêineres dos Ativos de Informação
11.9.1\. O contêiner é o ambiente no qual o ativo de informação reside. Recomenda-se que sua caracterização inclua, no mínimo, a relação de todos os meios, dispositivos ou locais nos quais o ativo é armazenado, transportado ou processado, bem como a identificação dos responsáveis por manter cada um desses recipientes.
11.9.2\. Para a caracterização completa do contêiner, devem ser definidos os limites do ambiente a ser considerado na análise de riscos e descritos os relacionamentos, dependências e interações que precisam ser compreendidos para assegurar o atendimento aos requisitos de Segurança da Informação e Comunicações.
11.10 Etapa 4: Definição dos Requisitos de Segurança da Informação e Comunicações
11.10.1\. Os requisitos de segurança da informação e comunicações devem ser definidos por meio de critérios que atendam a disponibilidade, a integridade, a confidencialidade e a autenticidade da informação.
11.10.2\. Os critérios devem ser categorizados, no mínimo, em 5 categorias de controle:
I. tratamento da informação;
II. controles de acesso físico e lógico;
III. gestão de risco de segurança da informação e comunicações;
IV. tratamento e respostas a incidentes em redes computacionais;
V. gestão de continuidade dos negócios nos aspectos relacionados à segurança da informação e comunicações.
11.11\. Etapa 5: Estabelecimento do Valor do Ativo de Informação
11.11.1 Os proprietários dos ativos de informação devem indicar o valor de cada ativo, assegurando que essa classificação reflita sua importância para o alcance dos objetivos estratégicos da organização, bem como sua relevância para os interesses da sociedade e do Estado.
11.11.2\. Compete aos proprietários avaliar o valor do ativo para o negócio do Ministério, considerando os riscos aos quais esteja exposto - incluindo ameaças, vulnerabilidades e impactos potenciais.
12\. DISPOSIÇÕES FINAIS
12.1\. A aplicação desta política está condicionada à disponibilidade de recursos financeiros quando destes depender.
12.2\. Esta política será revisada a cada 2 anos ou para qualquer atualização solicitada pelo Comitê de Governança Digital e Segurança da Informação - CGDSI.