Política de Segurança da Informação
IPER Instituto de Previdência do Estado de Roraima
Art. 1º – Aprova a atualização do Manual de Operação da Gestão da Tecnologia e Política de Segurança da Informação, versão 2, que define regras de proteção dos ativos contra ameaças internas/externas garantindo confidencialidade, integridade e disponibilidade.
Art. 2º – Objetivos: instituir diretrizes estratégicas, estrutura de governança, papéis, responsabilidades, fortalecer proteção de dados, contribuir para cultura de segurança e memória institucional.
Art. 3º – Observância obrigatória por órgãos e unidades do IPER; Controle Interno utilizará o manual na fiscalização.
Art. 4º – Violações sujeitam o infrator a sindicância, PAD e sanções penais, administrativas e civis.
Art. 5º ao 7º – Vedado comprometer disponibilidade/integridade/confidencialidade; vedada divulgação indevida; uso exclusivamente dentro do propósito, sendo considerado uso indevido: fraudes, invasões, jogos, perseguição, códigos maliciosos, conteúdos ilegais ou antiéticos.
Art. 8º – Vigência na data da publicação.
Objetivo: Estabelecer estratégias, responsabilidades e apoio para implementação da gestão de segurança da informação.
Abrangência: Servidores (efetivos/comissionados), estagiários, prestadores, fornecedores, consultores e qualquer terceiro com acesso a ativos, sistemas ou infraestrutura do IPER. Adesão obrigatória mediante assinatura dos Termos (Anexo C, E, G, D).
Classificação da Informação no SEI e SISPREV
| Classificação | Descrição |
|---|---|
| Público | Acesso amplo, documentos como formulários, ofícios, contratos, etc. |
| Restrito | Apenas interessados e agentes públicos. Ex: Perícia Médica, ação de cobrança, dados sensíveis. |
| Sigiloso | Ultrassecreto/secreto/reservado, necessidade de credencial. Ex: denúncias, apuração de irregularidades, HIV/Hanseníase (Lei 14.289/2022). |
| Classificação | Documentos |
|---|---|
| Confidencial | Apenas perfil Master/Admin. Ex: Certidão de Tempo de Contribuição. |
| Não Confidencial | Maioria dos documentos. |
Temporalidade segue o Código de Classificação e Tabela de Temporalidade (Portarias 188,189,190/2024).
Realizada a cada 6 meses (junho/dezembro) pela GTI. Escopo: SISPREV Web, SEI, Active Directory, e-mail, servidores, bancos de dados. Procedimento: extração de listas, validação com gerências, confronto com RH, análise técnica e aplicação de correções. Indicadores: 0% de contas inativas, ≥95% de correções no prazo, 100% de validação.
Fluxo: Extração → Validação Gerencial → Conferência RH → Análise GTI (privilégios excessivos, contas sem uso, segregação de funções) → Correções → Evidências em processo SEI restrito. Relatório final inclui não conformidades, riscos residuais e recomendações. KPIs monitorados semestralmente.
- Treinamento obrigatório anual (segurança da informação, LGPD, boas práticas).
- Campanhas de phishing, engenharia social, proteção de dados.
- Registro de participação arquivado no SEI (evidência Pró-Gestão).
- Novos servidores/estagiários: treinamento introdutório nos primeiros 30 dias.
- Vedado acesso a pornografia, racismo, jogos, downloads não institucionais.
- E-mail institucional com assinatura padrão; uso pessoal proibido.
- Bloqueio automático de sites não autorizados; responsabilidade do usuário pela senha e credenciais.
- Teletrabalho segue mesmas regras.
| Atribuição | Presidente | Vice Pres. | Conselho | Dir. Adm/Fin | Gerente TI | Técnicos | Servidores | Prestadores |
|---|---|---|---|---|---|---|---|---|
| Aprovar PSI | P | C | C | — | — | — | — | — |
| Revisão da PSI | — | — | — | — | P | P | — | — |
| Implantação das ações | — | — | — | P | P | P | — | — |
| Treinamento | — | — | — | — | P | P | — | — |
| Cumprir a PSI | P | P | P | P | P | P | P | P |
| Monitoramento | — | — | — | P | P | — | — | — |
| # | Atividade | Responsável | Detalhamento |
|---|---|---|---|
| 1 | Identificação sistemas | Gerente TI | Receber demandas, incluir no plano de aquisições |
| 2 | Identificação de riscos | Gerente TI | Identificar, analisar, avaliar, tratar riscos |
| 3 | Regras uso internet | Gerente TI | Solicitar acesso e efetivar junto a RH |
| 4 | Uso de e-mail | Gerente TI | Cadastro de e-mail @iper.rr.gov.br |
| 5 | Unidades portáteis | Equipe TI | Receber solicitação e efetivar acesso |
| 6 | Antivírus | Equipe TI | Identificar atualização e executar |
| 7 | Regras acesso sistemas | Gerente TI | Ato de nomeação → solicitar acesso → RH |
| 8 | Acesso ambientes físicos | Gerente Adm/Log | Atendimento portaria, conferência documento |
| 9 | Exposição sistemas (celular) | Gerente TI | Receber solicitação, encaminhar termo |
| 10 | Impressão documentos | Gerente TI | Senha de rede para retirada; supervisão sigilosos |
| 11 | Criptografia (KMS/AES) | Gerente TI | Agente verifica cache, KMS valida DEK, gera DEK se necessário, AES-256, armazena CRM |
| 12 | Senhas terceiros | Gerente TI | Receber pedido, encaminhar termo de efetivação/negação |
| 13 | Wi-Fi | Gerente TI | GTI recebe solicitação e efetiva acesso |
| 14 | Atualização sistemas | Gerente TI | Verificar e executar atualizações |
| 15 | Compra equipamentos | Gerente TI | Necessidades → config → autorização → ETP → GEAL |
| 16 | Ferramentas comunicação | Gerente TI | Definir, configurar perfil, instalar |
| 17 | Backup físico/nuvem | Gerente TI | Mídia confiável, local separado, criptografia, MFA, testes restauração |
| 18 | Política de senhas | Gerente TI | Mínimo 8 caracteres, maiúsc/minúsc/número/especial, não anotar |
| 19 | Treinamento servidores | Gerente TI | Definir política e atualizar anualmente |
| 20 | Proteção meio físico | Gerente TI | Estabelecer regras e seguir |
| 21 | Descarte mídias | Gerente TI | Descrito na Política de Proteção de Dados |
| 22 | Uso impressoras/scanners | Gerente TI | Documento com senha, supervisão, proteção contra perda |
| 23 | Fornecedores e prestadores | Gerente TI | Identificação única, senha forte, proibido armazenar no navegador |
| 24 | Privacidade (LGPD) | Gerente TI | Avaliar, desenvolver políticas, consentimento, monitoramento |
| 25 | Plano de contingência | Gerente TI | Riscos, backup, recuperação desastres, testes, comunicação, revisão 2 anos |
| 26 | Monitoramento segurança | Gerente TI | Sistemas para atividades suspeitas, alertas |
| 27 | Revisão da PSI (2 anos) | Gerente TI | Analisar, identificar mudanças, submeter à Alta Administração, divulgar |
Todos os servidores, estagiários e prestadores devem assinar os termos exigidos (C, E, G) antes do acesso. O não cumprimento implica sanções (LC 53/2001, Código de Ética).
- Lei Geral de Proteção de Dados (13.709/2018)
- Lei de Acesso à Informação (12.527/2011)
- ISO/IEC 27001/27002
- Manual Pró-Gestão RPPS v3.5
- Portarias IPER 188,189,190/2024
- Lei Complementar Estadual 53/2001 (Regime Jurídico)
- Decreto 27.971-E/2020 e 32.307-E/2022
- Instrução Normativa 004/2018-TCE/RR