Diário Oficial da União — atos normativos (Seção 1)
PORTARIA SSC/MGI Nº 390, DE 20 DE JANEIRO DE 2026
Secretaria de Serviços Compartilhados
- Data de publicação
- 21/01/2026
- Data de assinatura
- 20/01/2026
A data de publicação não é a data de vigência; quando o ato define a vigência, ela está no próprio texto.
Texto do ato
PORTARIA SSC/MGI Nº 390, DE 20 DE JANEIRO DE 2026
Dispõe sobre a Gestão de Segurança da Informação no âmbito do Centro de Serviços Compartilhados - ColaboraGov.
A SECRETÁRIA DE SERVIÇOS COMPARTILHADOS SUBSTITUTA DO MINISTÉRIO DA GESTÃO E DA INOVAÇÃO EM SERVIÇOS PÚBLICOS, no uso das atribuições que lhe confere o art. 51, caput, inciso I, alínea "a", e inciso III, do Anexo I ao Decreto nº 12.102, de 8 de julho de 2024, e o art. 5º, caput, inciso I, do Decreto nº 11.837, de 21 de dezembro de 2023, e tendo em vista o disposto na Portaria MGI nº 10.033, de 29 de dezembro de 2025, na Portaria SSC/MGI nº 202, de 15 de janeiro de 2026, no Decreto nº 12.572, de 4 de agosto de 2025, na Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020, e na Instrução Normativa GSI/PR nº 3, de 28 de maio de 2021, resolve:
Objeto e âmbito de aplicação
Art. 1º Esta Portaria dispõe sobre a Gestão de Segurança da Informação no âmbito do Centro de Serviços Compartilhados - ColaboraGov, de que trata o Decreto nº 11.837, de 21 de dezembro de 2023.
Definições
Art. 2º Para os fins do disposto nesta Portaria, consideram-se:
I - ativos de informação - meios de armazenamento, transmissão e processamento da informação, equipamentos necessários a isso, sistemas utilizados para tal, locais onde se encontram esses meios, recursos humanos que a eles têm acesso e conhecimento ou dado que tem valor para um indivíduo ou organização;
II - Centro Integrado de Segurança Cibernética do Governo Digital - CISC Gov.br - unidade de coordenação operacional das equipes de prevenção, tratamento e resposta a incidentes cibernéticos dos órgãos e das entidades integrantes do Sistema de Administração de Recursos de Tecnologia da Informação - SISP, de que trata o Decreto nº 7.579, de 11 de outubro de 2011;
III - Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo - CTIR Gov - unidade do Departamento de Segurança Cibernética da Secretaria de Segurança da Informação e Cibernética do Gabinete de Segurança Institucional da Presidência da República com a atribuição de receber, analisar e responder a notificações e atividades relacionadas a incidentes de segurança em computadores;
IV - Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos - ETIR - grupo de agentes públicos com a responsabilidade de prestar serviços relacionados à segurança cibernética para o órgão ou a entidade da administração pública federal, em observância à política de segurança da informação e aos processos de gestão de riscos de segurança da informação do órgão ou da entidade;
V - Estrutura de Segurança da Informação - orientações para gestão de segurança da informação que deverão ser observadas e implementadas pelos órgãos e pelas entidades da administração pública federal, direta e indireta, nos termos do disposto na Instrução Normativa nº 1, de 27 de maio de 2020;
VI - Gestão de Segurança da Informação - processo que visa integrar atividades de gestão de riscos, gestão de continuidade do negócio, tratamento de incidentes, tratamento da informação, conformidade, credenciamento, segurança cibernética, segurança física, segurança lógica, segurança orgânica e organizacional, aos processos institucionais estratégicos, operacionais e táticos, não se limitando, portanto, à tecnologia da informação;
VII - órgão setorial - unidade de administração dos recursos de tecnologia da informação dos Ministérios e dos órgãos da Presidência da República, integrante do SISP;
VIII - órgão correlato - unidade desconcentrada e formalmente constituídas de administração dos recursos de tecnologia da informação, integrante do SISP;
IX - órgão prestador do ColaboraGov - órgão responsável pela prestação de serviços de suporte administrativo a um órgão ou a um grupo de órgãos solicitantes;
X - órgão solicitante do ColaboraGov - órgão beneficiário dos serviços de suporte administrativo realizados pelo órgão prestador; e
Art. 3º A Gestão de Segurança da Informação realizada pelo órgão prestador do ColaboraGov compreende a infraestrutura computacional e os ativos de informação do Ministério da Gestão e da Inovação em Serviços Públicos e dos demais órgãos solicitantes do ColaboraGov, gerenciados pela Diretoria de Tecnologia da Informação da Secretaria de Serviços Compartilhados.
Art. 4º O órgão prestador do ColaboraGov observará os processos relacionados à Gestão de Segurança da Informação de que trata a Política de Segurança da Informação do Ministério da Gestão e da Inovação em Serviços Públicos - POSI-MGI, instituída pela Portaria MGI Nº 10.033, de 29 de dezembro de 2025, e demais normativos decorrentes desta Política.
Art. 5º Aos órgãos solicitantes do ColaboraGov compete:
I - elaborar, publicar, implementar e revisar regularmente suas políticas de segurança da informação e suas normas internas de segurança da informação, observados os normativos sobre segurança da informação editados pelo Gabinete de Segurança Institucional, nos termos do disposto no art. 10, caput, inciso IV, do Decreto nº 12.572, de 4 de agosto de 2025; e
II - designar ou instituir, nos termos do disposto no art. 16 da Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020, ao menos:
a) o Gestor de Segurança da Informação;
b) o Comitê de Segurança da Informação ou estrutura equivalente; e
c) uma ETIR ou estrutura equivalente.
Art. 6º Os usuários de informação dos órgãos solicitantes que acessem os serviços e ativos de informação, geridos e operados pela Diretoria de Tecnologia da Informação da Secretaria de Serviços Compartilhados, deverão observar a POSI-MGI e as demais normas específicas de segurança da informação do Ministério da Gestão e da Inovação em Serviços Públicos.
Parágrafo único. Os órgãos solicitantes do ColaboraGov deverão promover, em parceria e de forma colaborativa, a divulgação da POSI-MGI e demais normas específicas de segurança da informação do Ministério da Gestão e da Inovação em Serviços Públicos aos seus usuários de informação.
Equipes de Prevenção, Tratamento e Respostas a Incidentes Cibernéticos
Art. 7º As equipes de prevenção, tratamento e resposta a incidentes cibernéticos dos órgãos solicitantes do ColaboraGov são autônomas e independentes entre si, sem nenhuma subordinação hierárquica entre elas.
Parágrafo único. Cada órgão correlato tratará com a ETIR do órgão setorial ao qual está vinculado.
Art. 8º A ETIR do Ministério da Gestão e da Inovação em Serviços Públicos - ETIR-MGI manterá um canal de comunicação com as equipes de prevenção, tratamento e resposta a incidentes cibernéticos dos órgãos solicitantes do ColaboraGov com o objetivo de:
I - facilitar o contato tempestivo entre os Agentes Responsáveis pelas equipes de prevenção, tratamento e resposta a incidentes cibernéticos;
II - garantir o compartilhamento ágil de informações de incidentes e ataques cibernéticos; e
III - compartilhar conhecimento e boas práticas, favorecendo um ambiente de colaboração e desenvolvimento.
Parágrafo único. Cada ETIR tem autonomia para definir quais informações ou conhecimentos serão compartilhados no canal de comunicação de que trata o caput.
Art. 9º A comunicação com o CTIR Gov e com o CISC Gov.br deverá ser realizada diretamente pelas respectivas equipes de prevenção, tratamento e resposta a incidentes cibernéticos dos órgãos solicitantes do ColaboraGov.
Incidentes cibernéticos
Art. 10\. Na ocorrência de incidentes cibernéticos nos órgãos solicitantes do ColaboraGov, devem ser observadas as seguintes medidas:
I - incidentes cibernéticos que afetem serviços e ativos de informação geridos e operados pela Diretoria de Tecnologia da Informação da Secretaria de Serviços Compartilhados:
a) o Gestor de Segurança da Informação do Ministério da Gestão e da Inovação em Serviços Públicos decidirá quais medidas devem ser adotadas referentes à resposta, nos termos do disposto no art. 18, § 1º, da Portaria SSC/MGI nº 202, de 15 de janeiro de 2026;
b) a ETIR-MGI adotará as medidas necessárias para a recuperação e tratamento do incidente cibernético, após a tomada de decisão de que trata a alínea "a" do inciso I do caput, e
c) a ETIR-MGI coordenará a comunicação com o Gestor de Segurança da Informação e com o Encarregado de Proteção de Dados Pessoais do Ministério da Gestão e da Inovação em Serviços Públicos, interagirá com órgãos externos, tais como a Polícia Federal, a Agência Brasileira de Inteligência - ABIN, o CTIR Gov e o CISC Gov.br, e cientificará o órgão responsável pela comunicação com a imprensa, quando couber;
II - incidentes cibernéticos que afetem ativos de informação sob a responsabilidade de um órgão solicitante do ColaboraGov: o órgão decidirá quais medidas devem ser adotadas referentes à resposta, incluindo a comunicação com o Gestor de Segurança da Informação e com o Encarregado de Proteção de Dados Pessoais do órgão, a interação com órgãos externos, de que trata a alínea "c" do inciso I do caput, e a ciência ao órgão responsável pela comunicação com a imprensa, quando couber;
III - incidentes cibernéticos que afetem serviços e ativos de informação geridos e operados pela Diretoria de Tecnologia da Informação da Secretaria de Serviços Compartilhados e dados ou sistemas sob a responsabilidade de um órgão solicitante do ColaboraGov:
a) o Gestor de Segurança da Informação do Ministério da Gestão e da Inovação em Serviços Públicos decidirá quais medidas devem ser adotadas referentes à resposta, nos termos do disposto no art. 18, § 1º, da Portaria SSC/MGI nº 202, de 2026;
b) a ETIR-MGI adotará as medidas necessárias para a recuperação e tratamento do incidente cibernético, após a tomada de decisão de que trata a alínea "a" do inciso III do caput, interagirá com órgãos externos a que se refere a alínea "c" do inciso I do caput e alertará o órgão responsável pela comunicação com a imprensa, quando couber;
c) a ETIR do órgão solicitante do ColaboraGov comunicará o incidente cibernético ao Gestor de Segurança da Informação e ao Encarregado de Proteção de Dados Pessoais do órgão e cientificará o órgão responsável pela comunicação com a imprensa, quando couber.
§ 1º Nas hipóteses de que tratam os incisos I e III do caput, à ETIR-MGI compete informar o Agente Responsável pela ETIR do órgão solicitante do ColaboraGov envolvido para condução do processo de tratamento do incidente, que se dará de forma colaborativa entre as equipes.
Art. 11\. Esta Portaria entra em vigor na data de sua publicação.
LUCÍOLA MAURÍCIO DE ARRUDA
Informações do ato
- Seção
- Seção 1
- Edição
- 14
- Página
- 40
- Órgão
- Ministério da Gestão e da Inovação em Serviços Públicos
- Unidade
- Secretaria de Serviços Compartilhados
- Número do ato
- 390
Disponibilidade da fonte
- Coleção
- Diário Oficial da União — atos normativos (Seção 1)
- Histórico desde
- 03/11/2025
- Última verificação
- 06/10/2026 às 02:02
Limitações
- O Atlas guarda o DOU a partir de 3 de novembro de 2025; atos anteriores não estão nesta coleção.
- Somente a Seção 1 e somente os tipos de ato normativo listados; despachos, extratos, editais e atos de pessoal ficam de fora.
- Um ato cujo texto integral não foi coletado aparece com o texto indisponível; o link oficial continua valendo.
- Datas de publicação no fuso de Brasília; a data de publicação não é a data de vigência.
Identificador no Atlas: dou:44180 · na fonte: portaria-ssc/mgi-n-390-de-20-de-janeiro-de-2026-682273012 · lido pelo Atlas em 06/10/2026 às 04:03.