É fato que o Brasil carece de um marco regulatório para Computação em Nuvem. Atualmente o país não dispõe de nenhuma legislação específica, que determine requisitos técnicos ou padrões de segurança, confidencialidade, disponibilidade e etc.
Uma das barreiras que o Brasil precisa transpor, é trabalhar a padronização de forma conjunta entre a iniciativa privada e o poder público.
Dentro desse contexto, o Deputado Ruy Carneiro (PSDB-PB), apresentou o projeto de lei (PL 5344/2013). Intitulado "Marco Regulatório da Computação em Nuvem", o projeto visa definir diretrizes gerais e normas para a exploração da atividade no país, definindo direitos e deveres do cliente e do provedor. Segundo o projeto, a reponsabilidade civil e penal do conteúdo colocado na “nuvem” é do depositante. Ao que oferece o serviço, cabe garantir a preservação dos dados, sob pena de indenizar o cliente, mediante devolução em dobro dos valores recebidos para o depósito, nos últimos 12 meses anteriores à ocorrência.
O projeto também prevê, que ao fim do contrato não pode o ofertante do serviço manter nenhum dado ou mesmo cópia do conteúdo, que ficou sob sua responsabilidade. De forma semelhante, há previsões sobre o eventual tratamento dos dados por terceiros, o que é vedado a não ser que expresso de outra forma.
A proposta lista as informações que deverão constar no contrato de serviço, como as garantias concedidas sobre o conteúdo armazenado e sua recuperação, também os dados de pessoas autorizadas a acessar, alterar ou bloquear arquivos.
Em meio a apoios e críticas, a previsão é de que o projeto, apresentado em abril de 2013, permaneça um bom tempo sob debate, o que exige que as empresas prestem maior atenção, no momento de firmar um contrato com um provedor de serviço em nuvem, já que o país ainda não dispõe de uma legislação para a tecnologia.
Muitas são as questões levantadas, quando a pergunta é: o que deve constar em um bom contrato com um provedor de Computação em Nuvem? Para responder a questão, a DatacenterDynamics conversou com Luis Fernando Vieira Quevedo, IT Strategy and Architectury Consultant.
O Consultor lembra que, sistemas de gestão ou infraestrutura, são dois aspectos básicos que as empresas estão investindo pesado, já que é importante melhorar o controle financeiro, o sotfware, soluções de gestão, IRP, CRM e a parte comercial. "Isso é fundamental e para isso é necessário infraestrutura tecnológica, tanto de comunicação como de data center."
Segundo ele, em um ambiente tradicional, cabe à empresa a responsabilidade por todo ambiente, desde data center, rede, armazenamento, servidores, sistema operacional, parte de serviço de aplicação e banco de dados. É dever da empresa avaliar se o fornecedor tem um plano definido, se ele tem capacidade de atender, se este desfruta de saúde financeira que permita fazer os investimentos necessários, critérios legais, seja com um provedor local e mais ainda, se for um provedor internacional.
"A medida que a Infraestrutura como Serviço evolui, parte dessas atividades são terceirizadas para um provedor de serviços. A partir daí, desde a parte de data center até a camada de virtualização ficam a cargo do provedor de serviços. Dentro desse contexto, ainda fica sob responsabilidade da empresa a camada de sistema operacional, também a parte de banco de dados, aplicação e a conformidade do ambiente."
Quando o tema é Plataforma como Serviço, Quevedo diz que neste caso, a responsabilidade do provedor é ampliada, porque é preciso atuar em cima do sistema operacional e na camada de serviço de provisionamento de dados e serviços de aplicação. No ambiente de Software como Serviço, é da competência do provedor realizar praticamente tudo. Seja uma solução de correio eletrônico e solução de ERP na nuvem. Mas a responsabilidade pela conformidade continua a cargo do cliente, já que foi ele quem escolheu o provedor e avaliou os riscos de trabalhar com determinada empresa. O executivo reitera que é "muito importante que a parte de conformidade esteja muito clara para o cliente que contrata o serviço."
"Normalmente quando falamos sobre SLA nível de serviço, nos preocupamos com disponibilidade. Os 99,999 que seriam os cinco minutos de parada por ano, com altíssima disponibilidade, ou os 99%, que seriam três dias fora do ar. É claro que nenhuma empresa pode ficar fora do ar tanto tempo. Mas isso gira em torno de uma hora e cinco minutos, o que não gera um impacto tão grande."
Desempenho e Tempo de Resposta:
Quevedo diz que no tocante à Computação em Nuvem, atualmente existem muitos fatores importantes, detre eles: uma nova demanda, um novo servidor e telas de armazenamento. Dentro desse contexto, é dever do cliente avaliar o tempo de resposta do servidor. "Esse é um fator que não pode faltar no contrato."
Resiliência de Negócios:
O Consultor alerta que é de suma importância garantir o pleno funcionamento, independente do que possa acontecer. Para isso, é importante estar atento à Proteção da Informação, Plano de Continuidade de Negócio, Alta Disponibilidade de Negócio e Conformidade de Negócio.
Segundo ele, no contrato devem estar presentes fatores como o RTO (Recovery Time Objective), Recovery Point Objective e o Network Recovery Objective, já que tanto o link do provedor quanto o link da empresa devem ser tratados como um ponto estratégico.
"É dever do cliente estar atento à proteção da informação, plano de continuidade de negócio, alta disponibilidade e conformidade com a legislação."
O executivo, diz que a responsabilidade tem que ser dividida entre o cliente e o provedor e vai mais além, reiterando que é importante para o cliente ter uma visão única, já que as ferramentas geram uma série de informações e é preciso consolidar essas informações em um quadro executivo, para dar clareza e objetividade a quem vai investir no negócio da empresa.
"O fato de acharmos que estamos seguros, acaba nos tornando vulneráveis. Hoje, a preocupação com a Segurança da Informação é algo imprescindível. Eu posso ter um firewall, mas se ele não estiver configurado da forma aquedada, não vai funcionar. Então, são necessárias soluções de blindagem e gestão de risco para proteger o ambiente."
Dentro desse contexto, manter o firewall ativo com bloqueios e rotas definidas para equipamentos de fora da nuvem e proteção ativa contra vírus, spyware e malwares com versão atualizada disponível, podem ser medidas positivas para se obter a integridade dos dados na nuvem.
Também é importante que a empresa tenha o pleno conhecimento da política de segurança de seu fornecedor. Saber se este possui cuidados com a jurisdição de cada país de origem das informações. É necessário haver compromisso por parte do fornecedor quanto ao assumir a responsabilidade de manter e processar os dados.
Preocupado com a questão, o governo criou o Comitê Gestor de Segurança da Informação que vai começar um trabalho de revisão e elaboração de novas normas a serem adotadas em toda a administração pública federal. O Comitê dará continuidade ao trabalho desenvolvido pelo Departamento de Segurança da Informação e Comunicações (DSIC), ligado ao Gabinete de Segurança Institucional da Presidência da República.
Atualmente, há um projeto em andamento de elaboração de uma política pública para a nuvem, que prevê a implementação de uma nuvem privativa para administração pública.
Membro do grupo de palestrantes da DatacenterDynamics, Luis Fernando Vieira Quevedo, no último dia 27 de março, esteve presente do Focus On Cloud & Sourcing IT Bootcamp, no Rio de Janeiro, com a palestra: Arquitetura de Cloud Computing Aderente à Estratégia de Negócio da sua Empresa.
Para escutar a palestra, clique aqui.