Esta página foi traduzida automaticamente por meio de tecnologia de tradução automática. Embora tenham sido envidados esforços razoáveis para garantir a precisão, a versão em inglês é a versão oficial. Em caso de qualquer discrepância, ambiguidade ou inconsistência na interpretação, a versão em inglês prevalecerá.
A transferência de dados, seja internamente ou para destinatários externos, traz riscos adicionais de segurança. Portanto, os funcionários devem:
Você nunca deve presumir que mensagens internas ou externas são necessariamente privadas e confidenciais, mesmo se marcadas como tal. A Internet não é um meio seguro de comunicação e terceiros podem conseguir acessar ou alterar mensagens enviadas ou recebidas. Portanto, não envie por e-mail nenhuma informação que você não ficaria confortável em ver disponível publicamente. A confidencialidade das comunicações internas só pode ser garantida se elas forem enviadas por correio interno, entregues pessoalmente em mãos ou incluídas em um documento online protegido por senha.
Outros indicadores podem incluir diversas tentativas de login com falha, logins de locais geográficos inesperados, criação inesperada de novas contas, e-mails não solicitados ou suspeitos, conteúdo de sites desfigurado ou alterado, clientes relatando pop-ups ou redirecionamentos, exclusões inexplicáveis de dados e desempenho persistentemente lento, superaquecimento, picos de uso de recursos ou conexão de dispositivos não autorizados aos sistemas corporativos.
Os relatos de suspeita de ataques cibernéticos devem incluir uma descrição clara do que foi observado, a data e a hora da ocorrência, os sistemas e/ou aplicativos e/ou dados afetados, bem como quaisquer ações recentes realizadas pelo usuário (por exemplo, downloads, e-mails abertos, sites visitados).
Se um incidente for considerado como apresentando risco operacional ou regulatório, ele também deverá ser relatado ao DPM.
| Classificação | Descrição | Exemplos típicos |
| Baixo | Interrupção pequena ou localizada, rapidamente contida e sem comprometimento de dados | Malware localizado, tentativa isolada de phishing |
| Médio | Interrupção com potencial exposição de dados ou impacto operacional; análise adicional necessária | Credenciais comprometidas, acesso não autorizado a dados não pessoais |
| Alto | Violação de dados confirmada ou suspeita, infecção por ransomware ou interrupção operacional significativa | Surto de malware em todo o sistema, infiltração de dados, ataque de negação de serviço |
| Crítico | Incidente grave que afeta sistemas essenciais, perda de dados em grande escala ou impacto regulatório nacional | Interrupção catastrófica do serviço, violação confirmada de dados pessoais com alto risco para indivíduos |
A recuperação restaurará as operações normais por meio da verificação da integridade do sistema e aplicação de patches, restauração a partir de backups limpos e verificados, testes de validação para confirmar que os sistemas estão seguros antes de reconectá-los à rede e monitoramento contínuo para detectar recorrência durante um período definido após o incidente (por exemplo, 30 dias).
| Tipo de registro | Finalidade/Descrição | Período mínimo de retenção | Equipe/Função responsável | Método de descarte ou revisão |
| Relatórios e notificações de incidentes | Relatórios iniciais e de acompanhamento enviados por meio do Procedimento de Relato de Ataques Cibernéticos, incluindo alertas internos e notificações externas a órgãos reguladores, seguradoras ou autoridades policiais. | 6 anos a partir do encerramento ou do último contato. | Por exemplo, CIO ou DPM | Destruição segura ou anonimização após o período de retenção; estender se os procedimentos continuarem. |
| Relatórios de resposta a incidentes e arquivos de casos | Documentação completa de incidentes cibernéticos ou de segurança de dados. | 6 anos a partir da data do incidente ou do encerramento. | Por exemplo, DPM | Destruição segura ou anonimização após o período de retenção; manter por mais tempo se houver ação judicial em andamento. |
| Logs de contenção e recuperação | Registros de medidas imediatas de contenção, isolamento e recuperação (por exemplo, segmentação da rede, redefinição de credenciais, aplicação de patches). | 6 anos a partir do encerramento do incidente. | Por exemplo, CIO | Exclusão segura após revisão; estender quando análise ou acompanhamento forem necessários. |
| Notas de investigação e análise | Materiais de investigação forense, cronologias e notas de analistas documentando o vetor de ataque, escopo e impacto. | 6 anos | Por exemplo, CIO | Destruição segura ou anonimização após a retenção. |
| Artefatos forenses e imagens de evidências | Imagens de disco, capturas de pacotes, amostras de malware e outros artefatos de evidência preservados para possível uso jurídico ou regulatório. | 6 anos ou até que todos os assuntos sejam concluídos (o que for mais longo). | Por exemplo, DPM | Apagamento criptográfico sob supervisão da cadeia de custódia; destruição registrada. |
| Registro de incidentes | Registro principal de todos os incidentes, classificações, ações, decisões e resultados. | Registro permanente (manter indefinidamente ou arquivar após 10 anos). | Por exemplo, DPM | Armazenamento seguro em arquivo; revisão periódica a cada 5 anos. |
| Comunicações externas (Clientes, Órgãos reguladores, Seguradoras, Autoridades policiais) | Avisos oficiais, correspondência e comunicados à imprensa relacionados ao incidente. | 6 anos. | Por exemplo, DPM | Destruição segura após o período de retenção; estender se houver procedimentos em andamento. |
| Comunicações e contratos com terceiros | Correspondência com fornecedores e parceiros, SLAs e documentação de fornecedores de remediação ou serviços forenses. | 6 anos após a resolução do incidente / término do contrato. | Por exemplo, Consultor Jurídico | Exclusão segura ou anonimização após o período de retenção. |
| Relatórios de revisão pós-incidente e planos de melhoria | Documentação de lições aprendidas, atas de revisão e acompanhamento de ações corretivas após o encerramento do incidente. | 6 anos. | Por exemplo, DPM | Exclusão segura ou anonimização após o período de retenção; arquivar um resumo para a trilha de auditoria. |
| Relatórios de auditoria e conformidade (Segurança, Técnico, Governança) | Relatórios de auditoria independentes ou internos que confirmam a eficácia dos controles ou da remediação. | 6 anos a partir da data do relatório. | Por exemplo, DPM | Destruição segura ou anonimização após o período de retenção. |
| Logs de sistema e rede | Logs que comprovam a atividade do sistema, detecção de intrusões e reconstrução forense. | Mínimo de 12 meses (estender para investigações). | Por exemplo, CIO | Exclusão segura ou anonimização após revisão e encerramento. |
| Logs de controle de acesso e autenticação | Logins de usuários, alterações de privilégios e tentativas de acesso para verificação de responsabilidade. | 12 meses. | Por exemplo, CIO | Exclusão segura ou anonimização; estender quando necessário para análise. |
| Logs de backup e recuperação | Confirmação do sucesso, integridade e testes de restauração de backups. | 6–12 meses dependendo da criticidade do sistema. | Por exemplo, CIO | Exclusão segura / substituição após a rotação programada. |
| Registros de treinamento e conscientização em segurança cibernética | Comprovação da conclusão de programas de treinamento e conscientização para todos os funcionários e contratados. | Duração do vínculo empregatício + 6 anos. | Por exemplo, CFO | Destruição segura após o período de retenção; estender para casos jurídicos / disciplinares. |
| Registros disciplinares e de investigações de funcionários (Relacionados à segurança cibernética) | Investigações de funcionários sobre uso indevido, negligência ou violação de política. | Duração do vínculo empregatício + 6 anos. | Por exemplo, CFO | Destruição segura ou anonimização após o período de retenção; estender se houver caso ativo. |
| Testes de conscientização de segurança e simulações de phishing | Resultados de testes com funcionários para medir a conscientização e a resiliência cibernética. | 3 anos. | Por exemplo, CFO, DPM, CIO | Exclusão segura ou anonimização após a retenção. |
| Resultados de simulações | Registros de simulações de resposta a incidentes ou exercícios de prontidão. | 3 anos. | Por exemplo, CIO | Exclusão segura após a retenção; manter resumos para registros de treinamento. |
| Reivindicações de seguro e correspondência | Notificações, formulários de reivindicação e comunicações com seguradoras decorrentes de um incidente cibernético. | 6 anos a partir do encerramento da reivindicação. | Por exemplo, Consultor Jurídico | Destruição segura após a retenção; estender se a disputa continuar. |
| Verificações financeiras e de sanções (SAMLA 2018) | Comprovação das verificações de sanções e AML realizadas antes da autorização de pagamentos (por exemplo, ransomware ou taxas de fornecedores). | 6 anos. | Por exemplo, Consultor Jurídico | Destruição segura após a retenção; manter a confirmação da auditoria. |
| Relatórios Terrorism Act 2000 / Proceeds of Crime Act 2002 | Registros de Suspicious Activity Reports ou comunicações com a NCA de acordo com a legislação sobre terrorismo ou produtos do crime. | 6 anos a partir do envio ou encerramento. | Por exemplo, Consultor Jurídico | Armazenamento seguro em arquivo; destruição após a retenção com autorização da NCA. |
| Assessoria e pareceres jurídicos | Assessoria jurídica externa ou interna obtida durante a resposta ao incidente. | 6 anos a partir do encerramento. | Por exemplo, Consultor Jurídico | Destruição segura após a retenção; manter cópias protegidas com acesso seguro |
CSCSP 10/2025