Criado com a finalidade de planejar, orientar, coordenar e desenvolver políticas e ações de Segurança da Informação, no âmbito da Administração Pública Federal (APF), o Departamento de Segurança da Informação e Comunicação (DSIC), formalizou, no último mês de março, a nova redação da Norma Complementar 14. A revisão normativa exige que dados produzidos ou armazenados por órgãos públicos sejam obrigatoriamente mantidos em território nacional para contratos de Computação em Nuvem.
 
Em conversa com a DCD, o coronel Arthur Sabbat, militar que responde pelo DSIC, afirma que a intenção, com esta iniciativa, é contribuir decisivamente para elevar o nível de segurança da informação de todos os órgãos públicos do país. Leia, a seguir, a entrevista.
 
DatacenterDynamics: O que levou o governo a formalizar a exigência para data center nacional para dados de órgãos públicos?
 
Arthur Sabbat: Na verdade a Norma não traz a exigência específica de “data center nacional” para os “dados de governo”, mas sim preconiza que os dados, metadados, informações e conhecimento produzidos ou custodiados por órgão ou entidade da Administração Pública Federal (APF) residam em território brasileiro, independente da forma ou tecnologia utilizada para esse fim. Sem dúvida que a utilização de “data center” seria uma opção apropriada e adequada à atualidade.
 
Essa decisão foi tomada para atender a um dos princípios da Segurança da Informação, que é a Disponibilidade. Isso significa que, independente da tecnologia utilizada para gerar, armazenar, tramitar, analisar, processar ou descartar os dados da APF, eles têm de permanecer disponíveis a quem de direito, sempre que necessário. Caso contrário, há o risco de colocar dados de Estado em nuvem e, por algum problema, se o provedor impedir o acesso ao serviço, os dados se tornarem indisponíveis ao Estado, constituindo um risco que não se pode aceitar.
 
DCD: Por que a Norma Complementar 14 do Departamento de Segurança da Informação e Comunicação foi revisada, se esta já exigia armazenamento local?
 
A.S.: O principal motivo da revisão foi abordar o tratamento da informação classificada ou não em relação ao ambiente de Computação em Nuvem, tornar mais detalhada a questão da permanência dos dados de órgãos da APF em território nacional, bem como outorgar maior atenção à gestão de riscos no tratamento da informação, com o fim de prestar, a esses órgãos, maiores orientações sobre o tema.
 
DCD: Na prática o que muda? O que vem sendo feito pelas empresas que a partir de agora não poderá ser mais?
 
A.S.: Na prática os órgãos da APF passam a dispor de informações mais claras e detalhadas sobre o tratamento de suas informações em ambiente de Computação em Nuvem, inclusive porque alguns deles estavam planejando processos licitatórios visando à contratação de serviços de Computação em Nuvem, e necessitavam de uma orientação mais atual. A Norma auxiliará os órgãos da APF na elaboração desses processos, sanando dúvidas que antes surgiam sobre os procedimentos relativos à informação classificada, à territorialidade e à gestão de riscos nessa abordagem.
 
DCD: Em termos de proteção de dados o Marco Civil não é suficiente? Por que mesmo com o Marco Civil foi preciso realizar essa formalização?
 
A.S.: Primeiramente, cabe esclarecer sobre os instrumentos normativos da legislação brasileira e como estão interrelacionados. À Lei cabe a incumbência de legislar para toda a nação, é criada para estabelecer regras que devem ser seguidas por todos. Já a Instrução Normativa, como é o caso da Norma de Computação citada, é ato administrativo expresso por ordem escrita expedida pelo Chefe de Serviço ou Ministro de Estado na sua esfera de competência, dispondo normas que deverão ser adotadas no funcionamento da Administração Pública Federal (APF).
 
A Instrução Normativa pode ser definida como um ato puramente administrativo, visando completar o que está em instrumentos normativos de grau hierárquico superior. Sendo assim, a função da instrução normativa é estabelecer procedimentos que devem ser utilizados em determinada situação e detalhar operacionalmente algum assunto previsto em lei ou ato normativo, que necessite ser melhor esclarecido. Esse foi o caso da elaboração inicial da Norma de Computação em nuvem.
 
Tendo em vista a necessidade de atualizar as diretrizes para o tratamento da informação em ambiente de Computação em Nuvem, nos aspectos relacionados à Segurança da Informação e Comunicações para os órgãos e entidades da APF, em 27 de setembro de 2017, foi instituído Grupo de Trabalho por meio da Portaria nº 106, reunindo diversos órgãos da APF, coordenado pelo Gabinete da Segurança Institucional da Presidência da República (GSI/PR).
 
Ressalta-se que é competência do GSI, estabelecida pela Lei nº 13.502 de 1º de novembro de 2017 e pelos Decretos nº 3.505 e nº 9.031, de 12 de abril de 2017, estabelecer o que os agentes públicos federais devem seguir, executar, fazer ou respeitar, bem como as atribuições e parâmetros específicos sobre Segurança da Informação que devem ser seguidos por eles no intuito de interpretação da lei.
 
Dessa forma, consigna-se que o Marco Civil da Internet trata, nos termos da amplitude de atuação de lei, sobre proteção de dados de forma completa, sendo a formalização da Norma de Computação em Nuvem a complementação operacional para nortear a atuação dos órgãos da Administração Pública Federal.
 
DCD: Gostaria que explicasse a LAI e qual a sua importância?
 
A.S.: A LAI é a Lei de Acesso às Informações (Lei nº 12.527, de 18 de novembro de 2011), e tem por objetivo regular o acesso a informações previsto no inciso XXXIII do art. 5º, no inciso II do § 3º do art. 37 e no § 2º do art. 216 da Constituição Federal.
 
A importância da LAI reside basicamente em duas vertentes: primeiro, no fato de trazer dispositivos que buscam facilitar o acesso às informações públicas; e segundo, por determinar que as instituições públicas utilizem a tecnologia da informação e comunicação para oferecer ao usuário acesso aos dados e informações públicas de forma célere e transparente.