Política de Gestão de Incidentes de Segurança da Informação Template for Brasil

Gere um documento personalizado

Confiado por 200 mil+ equipes

4.7 Capterra
4.8 Product Hunt
4.6 Trustpilot

O que é um Política de Gestão de Incidentes de Segurança da Informação?

A crescente digitalização dos processos e o aumento dos incidentes de segurança da informação, combinados com as exigências da Lei Geral de Proteção de Dados (LGPD) e outras regulamentações brasileiras, tornam essencial a implementação de uma política estruturada para gestão de incidentes. Este documento foi desenvolvido para estabelecer um processo sistemático de resposta a incidentes, garantindo a proteção dos dados e a conformidade legal. A política considera as particularidades do ambiente regulatório brasileiro e as melhores práticas internacionais de segurança da informação.

Perguntas frequentes

A Política de Gestão de Incidentes de Segurança da Informação é obrigatória para empresas no Brasil?

Sim, empresas que processam dados pessoais devem ter procedimentos de gestão de incidentes conforme a LGPD (Lei 13.709/2018). A política não é apenas recomendada, mas uma exigência legal para demonstrar conformidade com as obrigações de segurança e notificação de incidentes estabelecidas pela lei brasileira.

Preciso contratar um advogado especialista em proteção de dados para criar esta política?

É altamente recomendável ter assessoria jurídica especializada em LGPD e direito digital. A política deve estar alinhada com requisitos específicos da legislação brasileira, incluindo prazos de notificação à ANPD e procedimentos de comunicação aos titulares dos dados, o que requer conhecimento técnico especializado.

Quais são as penalidades se minha empresa não tiver uma política de gestão de incidentes adequada?

A ausência ou inadequação da política pode resultar em multas de até 2% do faturamento da empresa (limitado a R$ 50 milhões) conforme a LGPD. Além disso, incidentes não geridos adequadamente podem gerar responsabilidade civil por danos aos titulares dos dados e sanções administrativas da ANPD.

Em quanto tempo devo notificar a ANPD sobre um incidente de segurança da informação?

A LGPD estabelece que a notificação à ANPD deve ser feita em prazo razoável, que na prática é interpretado como até 72 horas após a descoberta do incidente. Para titulares dos dados, a comunicação deve ser imediata quando houver risco relevante aos direitos e liberdades dos indivíduos.

Como a Política de Gestão de Incidentes se diferencia do Plano de Resposta a Incidentes?

A Política estabelece diretrizes gerais, responsabilidades e princípios organizacionais para gestão de incidentes. Já o Plano de Resposta é mais operacional, detalhando procedimentos específicos, fluxos de ação e protocolos técnicos para cada tipo de incidente, sendo um documento complementar à política.

Quanto tempo leva para desenvolver uma política de gestão de incidentes completa e conforme a LGPD?

O desenvolvimento completo geralmente leva de 4 a 8 semanas, considerando análise dos processos existentes, mapeamento de riscos, definição de procedimentos e revisão jurídica. O prazo pode variar conforme o tamanho da organização e complexidade dos sistemas de informação envolvidos.

Qual erro mais comum empresas cometem ao criar política de gestão de incidentes no Brasil?

O erro mais frequente é não adequar os procedimentos aos requisitos específicos da LGPD, especialmente os prazos de notificação e critérios para comunicação obrigatória. Muitas empresas também falham em não designar claramente responsabilidades ou em não integrar a política com outros processos de conformidade já existentes.

A política precisa ser aprovada por algum órgão regulador antes de entrar em vigor?

Não é necessária aprovação prévia da ANPD ou outro órgão regulador. A política deve ser implementada internamente pela organização, mas precisa estar disponível para apresentação às autoridades em caso de fiscalização ou investigação de incidentes, demonstrando conformidade com a LGPD.

Revisado por

Swetha Meenal

Legal Engineer, GenieAI

Swetha Meenal profile photo

A lawyer, legal researcher and legal tech founder, Swetha has built AI products deployed inside Tier 1 firms and enterprises. She ensures GenieAI's alignment with the latest regulation and executes testing on the legal robustness of Genie output.

Revisado por

Imad Mohammed Nazar

Legal Engineer, GenieAI

Imad Mohammed Nazar profile photo

A Skadden-trained M&A lawyer, Imad advised on cross-border transactions and contractual risk before moving into legal AI. He reviews GenieAI's output for compliance and enforceability across our 150+ supported jurisdictions, as well as facilitating external benchmarking.

Jurisdição

Brasil

Publicador

GenieAI

Sector

Business

Custo

Gratuito

Última atualização

Sobre o Política de Gestão de Incidentes de Segurança da Informação

A Política de Gestão de Incidentes de Segurança da Informação é um documento fundamental que estabelece procedimentos estruturados para identificar, responder e recuperar-se de incidentes que possam comprometer a segurança dos dados da sua organização. No Brasil, este documento tornou-se ainda mais crítico com a vigência da LGPD, que impõe obrigações específicas de notificação e resposta a vazamentos de dados pessoais.

When do you need this document?

Você precisa desta política sempre que sua empresa processa dados pessoais ou possui sistemas de informação críticos para o negócio. É obrigatória para controladores e operadores de dados sob a LGPD, especialmente quando há risco de incidentes que possam resultar em dano relevante aos titulares. Organizações que operam em setores regulados, como financeiro e saúde, também devem implementar esta política para atender requisitos específicos de segurança. Qualquer empresa que utilize sistemas informatizados ou armazene informações sensíveis deve ter procedimentos formalizados de gestão de incidentes.

Key legal considerations

A política deve definir claramente as responsabilidades de cada equipe na resposta a incidentes, incluindo a designação de um coordenador de resposta e pontos de contato com autoridades. É crucial estabelecer critérios objetivos para classificação da gravidade dos incidentes, determinando quais situações exigem notificação imediata às autoridades e aos titulares de dados. O documento deve incluir procedimentos para preservação de evidências digitais, essencial para investigações e eventual responsabilização. Também é fundamental definir prazos específicos para cada etapa da resposta, considerando as obrigações legais de notificação em até 72 horas para casos graves sob a LGPD.

Legal requirements in Brasil

A LGPD exige que controladores de dados notifiquem a Autoridade Nacional de Proteção de Dados (ANPD) sobre incidentes que possam causar risco ou dano relevante aos titulares. O Marco Civil da Internet estabelece princípios de segurança e responsabilidade na guarda de registros de conexão e acesso. O Decreto nº 9.637/2018 institui a Política Nacional de Segurança da Informação, exigindo governança adequada para órgãos públicos. Para empresas privadas, a política deve considerar as diretrizes da Instrução Normativa GSI/PR nº 1/2008 como referência de boas práticas. A Norma Complementar 05 estabelece procedimentos específicos para gestão de incidentes em redes computacionais que podem ser adaptados ao setor privado.

Promessa de Segurança do Genie

Genie é o lugar mais seguro para redigir. Veja como priorizamos sua privacidade e segurança.

Seus dados são privados:

Não treinamos com seus dados; a IA do Genie melhora independentemente

Todos os dados armazenados no Genie são privados para sua organização

Seus documentos são protegidos:

Seus documentos são protegidos por criptografia de 256 bits ultra segura

Somos certificados ISO27001, então seus dados estão protegidos

Segurança organizacional:

Você mantém a propriedade intelectual de seus documentos e informações

Você tem controle total sobre seus dados e quem pode vê-los