Segurança Cibernética - RESOLUÇÃO CMN Nº 4.893/2021 Flashcards
A Resolução nº 4.893, de 26 de fevereiro de 2021, do Conselho
Monetário Nacional (CMN), dispõe sobre política de segurança cibernética requisitos para a contratação de quais serviços?
Serviços de:
- Processamento e armazenamento de dados; e de
- Computação em nuvem
A Resolução nº 4.893 do CNM (Segurança Cibernética) devem observados pelas instituições financeiras e demais instituições autorizadas a funcionar pelo Banco Central do Brasil, incluindo as Instituições de Pagamento. CERTO ou ERRADO?
ERRADO! Exceto instituições de pagamento, administradoras de consórcio, SCTVM e SDTVM e Corretoras de Câmbio que seguem regras específicas.
A política de segurança
cibernética mantidas pelas Instituições Financeiras deve assegurar, em relação aos dados, 3 características, quais são elas?
- confidencialidade
- integridade
- disponibilidade
(CID)
A política de segurança
cibernética deve ser compatível com:
I. o ______, o _____ e o ______ da instituição;
porte / perfil de risco / modelo de negócio
A política de segurança
cibernética deve ser compatível com:
II. a ______ das operações e a ______ dos produtos, serviços, atividades e processos da instituição;
natureza / complexidade
A política de segurança
cibernética deve ser compatível com:
III. a ______ dos dados e das informações sob responsabilidade da instituição
sensibilidade
Em relação à Segurança Cibernética. Uma pequena instituição – que lide com dados pouco sensíveis e realize apenas operações simples – deve observar as mesmas regras de um grande banco. CERTO ou ERRADO?
ERRADO. A política de deve ser compatível com a realidade da instituição financeira.
Porte, perfil de risco, modelo de negócio, natureza e complexidade das operações e sensibilidade dos dados
Instituições financeiras do mesmo grupo (como Banco do Brasil e BB Consórcios, por
exemplo) podem implementar e seguir a mesma política de Segurança Cibernética. CERTO ou ERRADO?
CERTO! A Resolução do CMN permite a adoção de uma política única por conglomerado (grupos de instituições) ou sistema cooperativo.
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
I. os ______ de segurança cibernética da instituição;
objetivos
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
Os ______ e os ______ adotados para reduzir a vulnerabilidade da instituição a incidentes e atender aos demais objetivos de segurança cibernética.
procedimentos / controles
Os procedimentos e os controles adotados para reduzir a vulnerabilidade da instituição a incidentes e atender aos demais objetivos de segurança cibernética, devem abranger, no mínimo:
a) a autenticação
b) a criptografia
c) a prevenção e a detecção de intrusão.
LER
São ações de segurança no acesso aos dados
Os procedimentos e os controles adotados para reduzir a vulnerabilidade da instituição a incidentes e atender aos demais objetivos de segurança cibernética, devem abranger, no mínimo:
d) a prevenção de vazamento de informações
e) a realização periódica de testes e varreduras para detecção de vulnerabilidades
f) a proteção contra softwares maliciosos
LER
São ações relacionadas a anti-virus.
Os procedimentos e os controles adotados para reduzir a vulnerabilidade da instituição a incidentes e atender aos demais objetivos de segurança cibernética, devem abranger, no mínimo:
g) o estabelecimento de mecanismos de rastreabilidade
h) os controles de acesso e de segmentação da rede de computadores
i) a manutenção de cópias de segurança dos dados e das informações.
LER
Backup e outros mecanismos de segurança
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
III. os controles específicos, incluindo os voltados para a ______ da informação, que busquem garantir a segurança das informações sensíveis;
rastreabilidade
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
IV. o registro, a análise da causa e do impacto, bem como o controle dos efeitos de ______ para as atividades da instituição, abrangendo informações recebidas de empresas ______.
incidentes relevantes / prestadoras de serviços a terceiros
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
V. as diretrizes para:
a) a elaboração de cenários de ______ considerados nos testes de continuidade
de negócios;
incidentes
(Tentar prever possíveis incidentes que podem acontecer)
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
V. as diretrizes para:
b) a definição de procedimentos e de controles voltados à prevenção e ao tratamento dos incidentes a serem adotados por empresas prestadoras de serviços a terceiros que manuseiem dados ou informações sensíveis ou que sejam relevantes para a condução das atividades operacionais da instituição;
LER
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
V. as diretrizes para:
c) a classificação dos dados e das informações quanto à ______.
relevância
(Diretrizes para saber como classificar os dados de acorodo com a relevância)
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
V. as diretrizes para:
d) a definição dos parâmetros a serem utilizados na avaliação da ______ dos incidentes;
relevância
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
VI. os mecanismos para disseminação da CULTURA de segurança cibernética na instituição, incluindo:
a) a implementação de programas de ______ e de ______ de pessoal;
capacitação / avaliação periódica
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
VI. os mecanismos para disseminação da CULTURA de segurança cibernética na instituição, incluindo:
b) a prestação de informações a _____ e _____ sobre precauções na utilização de
produtos e serviços financeiros;
clientes / usuários
(Orientar sobre possíveis golpes e sobre segurança dos seus dados)
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
VI. os mecanismos para disseminação da CULTURA de segurança cibernética na instituição, incluindo:
c) o comprometimento da ______ com a melhoria contínua dos procedimentos relacionados com a segurança cibernética;
alta administração
O MÍNIMO que a política de segurança cibernética deve contemplar é, dentre outros:
VII. as iniciativas para ______ de informações sobre os incidentes relevantes.
compartilhamento
(de nada adiantaria escrever uma bela e complexa política, se ela não for de conhecimento e compreensão amplos dos funcionários)
A política de segurança cibernética deve ser mantida em segredo pela alta administração. CERTO ou ERRADO?
ERRADO! Ela deve ser divulgada, mediante linguagem clara, acessível e em nível de detalhamento compatível com as funções desempenhadas e com a sensibilidade das informações.
A política de segurança cibernética deve ser divulgada, mediante linguagem ______, acessível e em nível de ______ compatível com as funções desempenhadas e com a
sensibilidade das informações.
clara / detalhamento
Há diferentes níveis de detalhamento, pois nem todos os funcionários e contratados precisam ou mesmo detém a capacidade técnica para conhecer toda a política.