Criada em 2014, a Portaria Interministerial 141 implementa a necessidade de certificação de todos os equipamentos e sistemas de Tecnologia da Informação e Comunicação - TIC, a serem vendidos para o governo e empresas públicas em relação à existência de backdoors e vulnerabilidades de segurança em equipamentos de rede, data center e comunicação. O Governo Federal pretende criar um critério próprio de certificação, e exige que as empresas entreguem o firmware e o código-fonte dos softwares. 
 
De sua parte, os fornecedores internacionais aceitam o debate, mas querem que o Brasil adote padrões internacionais e não estabeleça uma certificação própria. 
Empresas como a Cisco, IBM, Oracle, SAP, HP e Microsoft relutam em aceitar a obrigatoriedade de entrega de seus códigos-fonte para auditagem.
 
"Uma preocupação específica da minha empresa é a entrega do código-fonte e do firmware. Nossas questões são estas: como isso será gerenciado? Em que cofre será guardado? Qual será o nível de segurança? Quem terá acesso a essa informação e por que? Qual é o tipo de garantia que o governo irá oferecer? E com que frequência teremos acesso ao que estará sendo testado no código-fonte e no firmware?", questionou o diretor de Relações Internacionais da Cisco, Giuseppe Marrara. 
 
Em resposta, o Governo Federal diz que ainda não fez a análise do código-fonte, mas garante aos fornecedores internacionais, que "adotará o mesmo critério de segurança utilizado para a guarda dos dados do Imposto de Renda e da Previdência Social".
 
A Portaria 141/2014 nasceu do Decreto 8.135/2013, que estabelece uma política de segurança cibernética e surge como uma resposta às denúncias de espionagem praticadas pela NSA reveladas pelo ex-funcionário da agência de segurança dos EUA, Edward Snowden, em 2013. A portaria assinada pelos Ministérios do Planejamento, Comunicações e Defesa, define que as comunicações governamentais devem trafegar por redes públicas e que os equipamentos e softwares contratados devem passar por um processo específico de certificação.
 
O Decreto 8.135 diz que “as comunicações de dados da administração pública federal direta, autárquica e fundacional deverão ser realizadas por redes de telecomunicações e serviços de tecnologia da informação fornecidos por órgãos ou entidades da administração pública federal, incluindo empresas públicas e sociedades de economia mista da União e suas subsidiárias”.
 
"O governo brasileiro não abrirá mão de buscar soluções que garantam a segurança da informação das comunicações governamentais", declara o secretário de Logística e Tecnologia da Informação do Ministério do Planejamento (MP), Cristiano Heckert.
 
De acordo com o secretário do MP, a instituição da Portaria Interministerial 141/2014 não eliminará toda e qualquer vulnerabilidade que as comunicações do país possam ter. Segundo ele, na área de Segurança da Informação não é possível afirmar que todas as vulnerabilidades serão eliminadas. "O que se busca sempre é identificar e mitigar os possíveis riscos que possam comprometer os ativos de informação."
 
A Portaria está em vigor desde 5 de maio de 2014. O Ministério do Planejamento, Orçamento e Gestão – MP vem trabalhando pela definição dos critérios de auditoria de programas e equipamentos e também para a regulamentação dos serviços de rede e de TI prestados pelas empresas estatais, conforme previsto na Portaria.
 
"É importante frisar que o foco do Decreto nº 8.135, de 4 de novembro de 2013, é somente nas comunicações de dados que possam comprometer a segurança nacional. A expectativa é mitigar os riscos das comunicações por meio da padronização de ações e do regramento de serviços e atividades relacionadas às comunicações de dados do Governo."
 
Cristiano Heckert afirma que a Instrução Normativa da Secretaria de Logística e Tecnologia da Informação - SLTI/MP nº 4/2014, alterada pela IN SLTI/MP nº 2/2015, tem como objetivo melhorar a eficiência do processo de contratação, mantendo-se os elementos de planejamento introduzidos pela IN SLTI/MP nº 4/2010, e suas atualizações, na contratação de Soluções de TI pela Administração Pública Federal - APF direta, autárquica, fundacional, e estimula o uso racional dos recursos de TI, visando a melhoria da qualidade e da produtividade do ciclo da informação. Segundo o secretário, a SLTI/MP nº 4/2014 já trouxe melhorias, são elas: maior detalhamento e aprimoramento dos elementos contidos no Termo de Referência e Projeto Básico; definição de modelos de execução e gestão do contrato; definição do Plano de Fiscalização; melhoria na eficiência do processo com a redução e trâmite dos artefatos (documentos produzidos na fase de Planejamento da Contratação).
 
A Secretaria de Logística e Tecnologia da Informação - SLTI é responsável pelas atividades de logística pública, destinadas à seleção e contratação de fornecedores e a gestão de bens e serviços necessários para o funcionamento de órgãos e entidades do governo. Como por exemplo, atividades tipicamente de logística pública, como: transporte de servidores, colaboradores, gestão de frotas de veículos e serviços de suporte administrativo.
 
 
Padrões Internacionais
 
Cristiano  Heckert afirma que o Ministério do Planejamento busca sempre interagir com os diferentes atores envolvidos antes da publicação de uma norma, seja por intermédio de audiências públicas, consultas e reuniões. A regulamentação dos critérios de auditoria de programas e equipamentos está sendo produzida com base em normas internacionais, como é o caso da ISO/IEC 15408 (Information technology – Security techniques – Evaluation criteria for IT security).
 
Sobre o fato da não utilização de softwares internacionais reduzir drasticamente a competitividade e aumentar os custos de desenvolvimento e controle, o secretário diz que o Ministério do Planejamento possui conhecimento do problema e que a Portaria 141/2014 não veda a utilização de programas e equipamentos estrangeiros, desde que estes possam ser auditáveis conforme definido no documento, e que atualmente as regras estão em discussão.
 
Data Center
 
O secretário de Logística e Tecnologia da Informação do Ministério do Planejamento, garante que a adoção de proteção dos data centers é condição fundamental para se colocar em funcionamento essas estruturas e que portanto, o Governo Federal trata o tema 'proteção de dados' de uma maneira criteriosa com a adoção de soluções tanto do ponto de vista de infraestrutura, passando por hardwares dedicados, chegando a softwares específicos de tratamento da segurança da informação. A Portaria nº 141/2014 também é aplicada às empresas estatais e aos órgãos que possuem serviços e infraestrutura própria. Dessa forma, todos os órgãos ou entidades da APF deverão aderir tais critérios, observado o período de transição para adequação informado na normativa.
 
Ações em TIC
 
De acordo com Cristiano Heckert, o governo brasileiro tem trabalhado, este ano, para implantar uma Estratégia de Governança Digital. Dentro deste contexto, cinco países estão servindo de referência e estudo para a elaboração da nova estratégia brasileira: Reino Unido, Nova Zelândia, Estônia, Israel e Coreia do Sul.
 
Entre os princípios para o estabelecimento dessa governança está a simplificação da prestação de serviços, que devem ser oferecidos em formato digital, permitindo o acesso por qualquer dispositivo, fixo ou móvel. A intenção é buscar também a simplicidade, reduzindo a fragmentação e duplicação das informações e serviços digitais. "Todo esse trabalho deve focar na segurança e privacidade de nossos clientes, ou seja, povo brasileiro", conclui.