A tecnologia da informação ocupa um papel cada vez mais importante na administração pública e, com essa dependência, aumenta a necessidade de garantir que toda a infraestrutura esteja de acordo com leis, regulamentos, políticas e normas aplicáveis.
Nesse cenário, a conformidade em TI torna-se essencial. Veja mais sobre o tema lendo o texto a seguir.
O que é conformidade de TI?
A conformidade de TI consiste em manter processos, sistemas e infraestrutura tecnológica alinhados às normas que se aplicam à organização.
Portanto, não se trata apenas de verificar se determinado equipamento ou software funciona corretamente. Também é necessário avaliar se sua utilização está de acordo com as políticas internas e com as obrigações legais e regulatórias do órgão.
Quais normas de TI devem ser consideradas no setor público?
Não existe uma única norma capaz de determinar todos os requisitos de tecnologia para os órgãos públicos. Porém, algumas que merecem destaque incluem:
Lei Geral de Proteção de Dados (LGPD)
A Lei nº 13.709/2018 estabelece regras para o tratamento de dados pessoais, inclusive por órgãos públicos. Entre outros pontos, determina que o tratamento deve observar princípios como finalidade, necessidade, segurança, prevenção e transparência.
Lei de Acesso à Informação (LAI)
Já a Lei nº 12.527/2011 regulamenta o direito de acesso às informações públicas e estabelece regras para que a sociedade possa obter informações produzidas ou custodiadas pelo Estado.
Política Nacional de Segurança da Informação (PNSI)
Também vale a pena citar a Política Nacional de Segurança da Informação estabelece princípios e diretrizes relacionados à segurança das informações relevantes para a administração pública. O tema envolve aspectos como confidencialidade e integridade
Lei de Licitações e Contratos Administrativos
Enquanto isso, a Lei nº 14.133/2021 estabelece normas gerais para licitações e contratos administrativos. No contexto de TI, ela deve ser considerada no planejamento e na aquisição de equipamentos, softwares, serviços e demais soluções tecnológicas.
Estratégia Nacional de Cibersegurança (E-Ciber)
Por fim, temos a Estratégia Nacional de Cibersegurança, que estabelece diretrizes para fortalecer a segurança do ambiente digital brasileiro e aumentar a capacidade de prevenção, tratamento e resposta a incidentes cibernéticos.
Como criar uma rotina de conformidade de TI?
A conformidade não deve ser realizada apenas quando ocorre uma auditoria. O ideal é estabelecer um processo contínuo de avaliação.
Para isso, o órgão pode começar realizando um inventário dos ativos tecnológicos e identificando quais normas e requisitos são aplicáveis a cada ambiente. Depois, deve verificar quais controles já existem e quais precisam ser implementados ou aprimorados.
Além disso, é importante realizar avaliações periódicas. Dessa maneira, a instituição consegue acompanhar sua evolução e identificar pontos que precisam de correção.
A gestão de riscos ajuda no compliance?
A gestão de riscos é fundamental para estabelecer prioridades. Afinal, nem todos os ativos tecnológicos possuem o mesmo nível de importância e nem todos os problemas representam o mesmo impacto para a instituição.
Um servidor responsável por um sistema essencial, por exemplo, pode demandar controles mais rigorosos do que um equipamento utilizado para uma atividade administrativa de baixo impacto.
Como capacitar os servidores para manter a conformidade?
Mesmo uma infraestrutura tecnologicamente avançada apresenta riscos se os usuários não conhecerem as políticas de segurança. Por isso, a capacitação deve fazer parte da estratégia de compliance.
Os treinamentos podem abordar temas como proteção de senhas, identificação de phishing, utilização adequada dos equipamentos, tratamento de dados pessoais e procedimentos para comunicar incidentes.
Quais são os riscos da não conformidade em TI?
E, afinal, o que pode acontecer com uma instituição pública se não for feita a conformidade com as normas em TI? As principais penalizações incluem:
Indisponibilidade de sistemas
A ausência de controles e procedimentos adequados geralmente contribui para interrupções em sistemas importantes. Aliás, dependendo da atividade afetada, uma indisponibilidade pode prejudicar tanto o trabalho dos servidores quanto a prestação de serviços à população.
Problemas em auditorias e fiscalizações
Caso sejam identificadas irregularidades, o órgão pode precisar implementar medidas corretivas e apresentar planos para adequar seus processos aos requisitos aplicáveis.
Riscos jurídicos e administrativos
O descumprimento de leis e regulamentos também pode gerar consequências jurídicas e administrativas, dependendo da natureza da irregularidade.
Perda de confiança da população
Além dos impactos técnicos e administrativos, falhas relacionadas à tecnologia podem afetar a confiança dos cidadãos nos serviços públicos.
Conte com a CRP Computadores para apoiar a conformidade da sua infraestrutura de TI
Manter a infraestrutura tecnológica alinhada às normas e aos requisitos de segurança é fundamental para reduzir riscos e garantir a continuidade dos serviços públicos. Para isso, os órgãos precisam contar com equipamentos compatíveis.
É nesse cenário que entra a CRP Computadores, empresa parte do Grupo CRP Tech que atua desde 2007 no fornecimento de tecnologia para empresas públicas e privadas, oferecendo equipamentos, softwares, infraestrutura e soluções de segurança da informação por meio de Atas de Registro de Preços (ARPs). Portanto, não perca tempo e entre em contato.




