Resolução 4893 Flashcards

1
Q

Política de segurança cibernética pode ser conceituado como

A

um conjunto de regras e procedimentos para lidar com os riscos à segurança dos dados no ambiente digital.
Essa a política deve assegurar, em relação aos dados:
▶ confidencialidade
▶ integridade
▶ disponibilidade

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Esta Resolução dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem a serem observados pelas

A

instituições autorizadas a funcionar pelo Banco Central do Brasil.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

a política de deve ser compatível com:

A

I. o porte, o perfil de risco e o modelo de negócio da instituição;
II. a natureza das operações e a complexidade dos produtos, serviços, atividades e processos da instituição; e
III. a sensibilidade dos dados e das informações sob responsabilidade da instituição.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Instituições financeiras do mesmo grupo (como Banco do Brasil e BB Consórcios, por exemplo) podem

A

implementar e seguir a mesma política.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

A política de segurança cibernética deve contemplar, no mínimo:

A

I - os objetivos de segurança cibernética da instituição;

II - os procedimentos e os controles adotados para reduzir a vulnerabilidade da instituição a incidentes e atender aos demais objetivos de segurança cibernética;

III - os controles específicos, incluindo os voltados para a rastreabilidade da informação, que busquem garantir a segurança das informações sensíveis;

IV - o registro, a análise da causa e do impacto, bem como o controle dos efeitos de incidentes relevantes para as atividades da instituição;

V - as diretrizes para:

a) a elaboração de cenários de incidentes considerados nos testes de continuidade de negócios;

b) a definição de procedimentos e de controles voltados à prevenção e ao tratamento dos incidentes a serem adotados por empresas prestadoras de serviços a terceiros que manuseiem dados ou informações sensíveis ou que sejam relevantes para a condução das atividades operacionais da instituição;

c) a classificação dos dados e das informações quanto à relevância; e

d) a definição dos parâmetros a serem utilizados na avaliação da relevância dos incidentes;

VI - os mecanismos para disseminação da cultura de segurança cibernética na instituição, incluindo:

a) a implementação de programas de capacitação e de avaliação periódica de pessoal;

b) a prestação de informações a clientes e usuários sobre precauções na utilização de produtos e serviços financeiros; e

c) o comprometimento da alta administração com a melhoria contínua dos procedimentos relacionados com a segurança cibernética; e

VII - as iniciativas para compartilhamento de informações sobre os incidentes relevantes, mencionados no inciso IV, com as demais instituições referidas no art. 1º.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

A política de segurança cibernética deve ser divulgada,

A

mediante linguagem clara, acessível e em nível de detalhamento compatível com as funções desempenhadas e com a sensibilidade das informações.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

o público deve ter acesso a política de segurança cibernética em forma de

A

resumo contendo as linhas gerais desta política

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

O plano de ação e de resposta a incidentes deve envolver no mínimo

A

I. as ações a serem desenvolvidas pela instituição para adequar suas estruturas organizacional e operacional aos princípios e às diretrizes da política de segurança cibernética;
II. as rotinas, os procedimentos, os controles e as tecnologias a serem utilizados na prevenção e na resposta a incidentes, em conformidade com as diretrizes da política de segurança cibernética;
III. a área responsável pelo registro e controle dos efeitos de incidentes relevantes.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

As instituições devem elaborar relatório anual sobre a implementação do plano de ação e de resposta a incidentes, abordando, entre outras coisas:

A

▶ a efetividade da implementação das ações;
▶ o resumo dos resultados obtidos na implementação;
▶ os incidentes relevantes ocorridos
▶ os resultados dos testes de continuidade de

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

As instituições devem designar diretor responsável pela

A

política de segurança cibernética e pela execução do plano de ação e de resposta a incidentes.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

A política de segurança cibernética e o plano de ação devem:

A

▶ ser aprovados pelo conselho de administração ou, na sua inexistência, pela diretoria da instituição;
▶ documentados e revisados, no mínimo, anualmente;
▶ ficar à disposição do Banco Central do Brasil pelo prazo de cinco anos.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Os serviços de computação em nuvem abrangem a disponibilidade à instituição contratante, sob demanda e de maneira virtual, de ao menos um dos seguintes serviços:

A

I - processamento de dados, armazenamento de dados, infraestrutura de redes e outros recursos computacionais que permitam à instituição contratante implantar ou executar softwares, que podem incluir sistemas operacionais e aplicativos desenvolvidos pela instituição ou por ela adquiridos;
II - implantação ou execução de aplicativos desenvolvidos pela instituição contratante, ou por ela adquiridos, utilizando recursos computacionais do prestador de serviços; ou
III - execução, por meio da internet, dos aplicativos implantados ou desenvolvidos pelo prestador de serviço, com a utilização de recursos computacionais do próprio prestador de serviços.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

A instituição contratante é responsável pela

A

confiabilidade, pela integridade, pela disponibilidade, pela segurança e pelo sigilo em relação aos serviços contratados, bem como pelo cumprimento da legislação e da regulamentação em vigor.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

As instituições devem assegurar que suas políticas, estratégias e estruturas para gerenciamento de riscos, especificamente no tocante aos critérios de decisão quanto à terceirização de serviços,

A

contemplem a contratação de serviços relevantes de processamento e armazenamento de dados e de computação em nuvem, no País ou no exterior.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

E após a contratação, em até

A

10 dias, essa contratação deve ser comunicada pelas instituições ao Banco Central do Brasil, bem como quaisquer alterações contratuais que impliquem modificação relevante.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly