Política de Segurança da Informação

IPER · PSI · Portaria e Manual de Operação
IPER · Segurança da Informação Manual de Operação v2 · Portaria 1385/2025

IPER Instituto de Previdência do Estado de Roraima

PSI · Política de Segurança
Portaria Nº 1385/IPER/PRESI/GPRES/2025
A Presidente do Instituto de Previdência do Estado de Roraima – IPER, no uso de suas atribuições legais, considerando o Ofício 375 e o Pró-Gestão RPPS, RESOLVE:
Altera a Portaria nº 859/2024 Aprova o Manual de Operação versão 2 18 de novembro de 2025
Dispositivos da Portaria 8 artigos
Arts. 1º ao 3º

Art. 1º – Aprova a atualização do Manual de Operação da Gestão da Tecnologia e Política de Segurança da Informação, versão 2, que define regras de proteção dos ativos contra ameaças internas/externas garantindo confidencialidade, integridade e disponibilidade.

Art. 2º – Objetivos: instituir diretrizes estratégicas, estrutura de governança, papéis, responsabilidades, fortalecer proteção de dados, contribuir para cultura de segurança e memória institucional.

Art. 3º – Observância obrigatória por órgãos e unidades do IPER; Controle Interno utilizará o manual na fiscalização.

Arts. 4º ao 8º

Art. 4º – Violações sujeitam o infrator a sindicância, PAD e sanções penais, administrativas e civis.

Art. 5º ao 7º – Vedado comprometer disponibilidade/integridade/confidencialidade; vedada divulgação indevida; uso exclusivamente dentro do propósito, sendo considerado uso indevido: fraudes, invasões, jogos, perseguição, códigos maliciosos, conteúdos ilegais ou antiéticos.

Art. 8º – Vigência na data da publicação.

Assinado eletronicamente por Adriana Siqueira Mello Padilha, Presidente em exercício, em 18/11/2025.
Gestão Administrativa · Fluxograma
Fluxograma Gestão Administrativa - GEAL e GTI
Planejamento, execução e monitoramento das rotinas administrativas, patrimônio, compras, folha, processos GTI.
Gerência de Segurança · Fluxo 1
Fluxograma Gestão de Segurança - Mapeamento riscos
Mapear riscos · Plano de contingência · Gestão de incidentes · Monitoramento
Governança e Ações de TI · Fluxo 2
Fluxograma Governança e monitoramento
Solicitar ações · Plano de contingência · Implantar ações · Gestão de incidentes · Monitorar
Manual de Operação v2

Objetivo: Estabelecer estratégias, responsabilidades e apoio para implementação da gestão de segurança da informação.

Abrangência: Servidores (efetivos/comissionados), estagiários, prestadores, fornecedores, consultores e qualquer terceiro com acesso a ativos, sistemas ou infraestrutura do IPER. Adesão obrigatória mediante assinatura dos Termos (Anexo C, E, G, D).


Classificação da Informação no SEI e SISPREV

SEI
ClassificaçãoDescrição
PúblicoAcesso amplo, documentos como formulários, ofícios, contratos, etc.
RestritoApenas interessados e agentes públicos. Ex: Perícia Médica, ação de cobrança, dados sensíveis.
SigilosoUltrassecreto/secreto/reservado, necessidade de credencial. Ex: denúncias, apuração de irregularidades, HIV/Hanseníase (Lei 14.289/2022).
SISPREV
ClassificaçãoDocumentos
ConfidencialApenas perfil Master/Admin. Ex: Certidão de Tempo de Contribuição.
Não ConfidencialMaioria dos documentos.

Temporalidade segue o Código de Classificação e Tabela de Temporalidade (Portarias 188,189,190/2024).

Auditoria Semestral de Acessos ISO 27001/LGPD

Realizada a cada 6 meses (junho/dezembro) pela GTI. Escopo: SISPREV Web, SEI, Active Directory, e-mail, servidores, bancos de dados. Procedimento: extração de listas, validação com gerências, confronto com RH, análise técnica e aplicação de correções. Indicadores: 0% de contas inativas, ≥95% de correções no prazo, 100% de validação.

Fluxo: Extração → Validação Gerencial → Conferência RH → Análise GTI (privilégios excessivos, contas sem uso, segregação de funções) → Correções → Evidências em processo SEI restrito. Relatório final inclui não conformidades, riscos residuais e recomendações. KPIs monitorados semestralmente.

Treinamento e Conscientização
  • Treinamento obrigatório anual (segurança da informação, LGPD, boas práticas).
  • Campanhas de phishing, engenharia social, proteção de dados.
  • Registro de participação arquivado no SEI (evidência Pró-Gestão).
  • Novos servidores/estagiários: treinamento introdutório nos primeiros 30 dias.
Uso de Internet, E-mail e Computadores
  • Vedado acesso a pornografia, racismo, jogos, downloads não institucionais.
  • E-mail institucional com assinatura padrão; uso pessoal proibido.
  • Bloqueio automático de sites não autorizados; responsabilidade do usuário pela senha e credenciais.
  • Teletrabalho segue mesmas regras.
Matriz de Responsabilidades P=Principal · C=Co-responsável
Atribuição Presidente Vice Pres. Conselho Dir. Adm/Fin Gerente TI Técnicos Servidores Prestadores
Aprovar PSIPCC
Revisão da PSIPP
Implantação das açõesPPP
TreinamentoPP
Cumprir a PSIPPPPPPPP
MonitoramentoPP
Detalhamento dos Processos 27 atividades
# Atividade Responsável Detalhamento
1Identificação sistemasGerente TIReceber demandas, incluir no plano de aquisições
2Identificação de riscosGerente TIIdentificar, analisar, avaliar, tratar riscos
3Regras uso internetGerente TISolicitar acesso e efetivar junto a RH
4Uso de e-mailGerente TICadastro de e-mail @iper.rr.gov.br
5Unidades portáteisEquipe TIReceber solicitação e efetivar acesso
6AntivírusEquipe TIIdentificar atualização e executar
7Regras acesso sistemasGerente TIAto de nomeação → solicitar acesso → RH
8Acesso ambientes físicosGerente Adm/LogAtendimento portaria, conferência documento
9Exposição sistemas (celular)Gerente TIReceber solicitação, encaminhar termo
10Impressão documentosGerente TISenha de rede para retirada; supervisão sigilosos
11Criptografia (KMS/AES)Gerente TIAgente verifica cache, KMS valida DEK, gera DEK se necessário, AES-256, armazena CRM
12Senhas terceirosGerente TIReceber pedido, encaminhar termo de efetivação/negação
13Wi-FiGerente TIGTI recebe solicitação e efetiva acesso
14Atualização sistemasGerente TIVerificar e executar atualizações
15Compra equipamentosGerente TINecessidades → config → autorização → ETP → GEAL
16Ferramentas comunicaçãoGerente TIDefinir, configurar perfil, instalar
17Backup físico/nuvemGerente TIMídia confiável, local separado, criptografia, MFA, testes restauração
18Política de senhasGerente TIMínimo 8 caracteres, maiúsc/minúsc/número/especial, não anotar
19Treinamento servidoresGerente TIDefinir política e atualizar anualmente
20Proteção meio físicoGerente TIEstabelecer regras e seguir
21Descarte mídiasGerente TIDescrito na Política de Proteção de Dados
22Uso impressoras/scannersGerente TIDocumento com senha, supervisão, proteção contra perda
23Fornecedores e prestadoresGerente TIIdentificação única, senha forte, proibido armazenar no navegador
24Privacidade (LGPD)Gerente TIAvaliar, desenvolver políticas, consentimento, monitoramento
25Plano de contingênciaGerente TIRiscos, backup, recuperação desastres, testes, comunicação, revisão 2 anos
26Monitoramento segurançaGerente TISistemas para atividades suspeitas, alertas
27Revisão da PSI (2 anos)Gerente TIAnalisar, identificar mudanças, submeter à Alta Administração, divulgar
Plano de Contingência (Anexo F) detalha continuidade de TI, estratégias de backup, segurança cibernética, recuperação de desastres.
Anexos do Manual 5 documentos

Todos os servidores, estagiários e prestadores devem assinar os termos exigidos (C, E, G) antes do acesso. O não cumprimento implica sanções (LC 53/2001, Código de Ética).

Conformidade e Referências
  • Lei Geral de Proteção de Dados (13.709/2018)
  • Lei de Acesso à Informação (12.527/2011)
  • ISO/IEC 27001/27002
  • Manual Pró-Gestão RPPS v3.5
  • Portarias IPER 188,189,190/2024
  • Lei Complementar Estadual 53/2001 (Regime Jurídico)
  • Decreto 27.971-E/2020 e 32.307-E/2022
  • Instrução Normativa 004/2018-TCE/RR

Visão geral de privacidade

Utilizamos cookies para permitir uma melhor experiência em nosso website e para nos ajudar a compreender quais informações são mais úteis e relevantes para você. Por isso é importante que você concorde com a política de uso de cookies do IPER - Instituto de Previdência do Estado de Roraima. Você pode encontrar mais informações sobre quais cookies estamos utilizando em configurações.