Segurança cibernética Flashcards

1
Q

O que é a Resolução CMN nº 4893/2021

A

Segurança Cibernética

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

dispõe sobre a política de segurança cibernética e os
requisitos para a contratação de serviços de processamento e armazenamento de dados e
de computação em nuvem

A

Resolução CMN nº 4893/2021

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Os requisitos devem ser observados pelas instituições autorizadas a funcionar pelo
BACEN
* Exceção: a Resolução não se aplica às instituições de pagamento, que devem
observar a regulamentação emanada do BACEN, no exercício de suas
atribuições legais.

A

.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

As instituições autorizadas pelo devem implementar e manter política de
segurança cibernética formulada com base em princípios e diretrizes que busquem
assegurar aos dados:

A

*Confidencialidade;
* Integridade;
* — Disponibilidade.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Admite-se a adoção de política de segurança cibernética única por:

A
  • —Conglomerado prudencial;
  • — Sistema cooperativo de crédito.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

A política deve ser compatível com:

A
  • O porte, o perfil de risco e o modelo de negócio da instituição;
  • —A natureza das operações e a complexidade dos produtos, serviços, atividades.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

A política de segurança cibernética deve contemplar, no mínimo: (*)

A
  • —Os objetivos de segurança cibernética da instituição;
  • —Os procedimentos e os controles adotados para reduzir a vulnerabilidade da
    instituição a incidentes e atender;
  • —Os controles específicos, incluindo os voltados para a rastreabilidade da
    informação, que busquem garantir a segurança das informações sensíveis;
  • O registro, a análise da causa e do impacto, bem como o controle dos efeitos
    de incidentes relevantes para as atividades da instituição;
  • —As iniciativas para compartilhamento de informações sobre os incidentes
    relevantes;
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

A política de segurança cibernética deve contemplar, no mínimo:
* As diretrizes para: (**)

A
  • A claboração de cenários de incidentes considerados nos testes de
    continuidade de negócios;
  • —A definição de procedimentos e de controles voltados à prevenção e ao
    tratamento dos incidentes a serem adotados por empresas prestadoras
    de serviços a terceiros que manuseiem dados ou informações sensíveis
    ou que sejam relevantes para a condução das atividades operacionais
    da instituição;
  • A classificação dos dados e das informações quanto à relevância;
  • — A definição dos parâmetros a serem utilizados na avaliação da
    relevância dos incidentes.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

A política de segurança cibernética deve contemplar, no mínimo:***

A
  • —Os mecanismos para disseminação da cultura de segurança cibernética na
    instituição, incluindo:
  • —Aimplementação de programas de capacitação e de avaliação
    periódica de pessoal;
  • A prestação de informações a clientes e usuários sobre precauções na
    utilização de produtos e serviços financeiros;
  • —O comprometimento da alta administração com a melhoria contínua
    dos procedimentos relacionados com a segurança cibernética.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

A política de segurança cibernética deve ser divulgada aos funcionários da
instituição e às empresas prestadoras de serviços a terceiros, mediante linguagem
clara, acessível e em nível de detalhamento compatível com as funções
desempenhadas e com

A

a sensibilidade das informações

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

As instituições devem divulgar ao público resumo contendo as

A

linhas gerais da
política de segurança cibernética

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

As instituições devem elaborar relatório anual sobre a implementação do plano de
ação e de resposta a incidentes, que deve abordar, no mínimo:

A
  • A efetividade da implementação das ações;
  • —O resumo dos resultados obtidos na implementação das rotinas, dos
    procedimentos, dos controles e das tecnologias a serem utilizados na
    prevenção e na resposta a incidentes;
  • —Os incidentes relevantes relacionados com o ambiente cibernético ocorridos
    no período;
  • —Os resultados dos testes de continuidade de negócios, considerando cenários
    de indisponibilidade ocasionada por incidentes.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

A política de segurança cibernética e o plano de ação e de resposta a incidentes
devem ser

A

documentados e revisados, no mínimo, anualmente

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

As instituições devem assegurar que suas políticas, estratégias e estruturas para
gerenciamento de riscos, especificamente no tocante aos critérios de decisão quanto
à terceirização de serviços, contemplem a contratação de serviços relevantes de
processamento e armazenamento de dados e de computação em nuvem, no País ou
no exterior

A

.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Previamente a contratação dos serviços, as instituições devem adotar procedimentos
que contemplem:

A

A adoção de práticas de governança corporativa e de gestão proporcionais à
relevância do serviço a ser contratado e aos riscos a que estejam expostas;

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Previamente a contratação dos serviços, as instituições devem adotar procedimentos
que contemplem: (**)

A
  • — Verificação da capacidade do po sao de serviço de assegurar:
  • — O cumprimento da legislação e da regulamentação em vigor;
    . O acesso da instituição aos dados e às informações a serem processados ou
    armazenados pelo prestador de serviço;
  • — A confidencialidade, a integridade, a disponibilidade e a recuperação dos dados e
    das informações processados ou armazenados pelo prestador de serviço:
  • — A sua aderência a certificações exigidas pela instituição para a prestação do
    serviço a ser contratado;
  • —Oacessoda instituição contratante aos relatórios elaborados por empresa de
    auditoria especializada independente contratada pelo prestador de serviço;
  • —O provimento de informações e de recursos de gestão adequados ao
    monitoramento dos serviços a serem prestados;
    em A identificação e a segregação dos dados dos clientes da instituição por meio de
    controles físico ou lógicos;
17
Q
A