RESOLUÇÃO Nº 003, DE 13 DE AGOSTO DE 2026
14 de Agosto de 2026
RESOLUÇÃO Nº 003, DE 13 DE AGOSTO DE 2026
Aprova a Política de Segurança da Informação e das Comunicações do MIRASSOL-PREVI.
O CONSELHO PREVIDENCIÁRIO DO FUNDO MUNICIPAL DE PREVIDÊNCIA SOCIAL DOS SERVIDORES DE MIRASSOL D'OESTE - MIRASSOL-PREVI, com fundamento nos arts. 75 e 77, caput e parágrafo único, da Lei Complementar Municipal nº 160, de 21 de dezembro de 2016, e tendo em vista o disposto no Manual do Pró-Gestão RPPS - Versão 4.1,
RESOLVE:
Art. 1º Esta Resolução aprova, na forma do Anexo, a Versão II da Política de Segurança da Informação e das Comunicações do MIRASSOL-PREVI.
Parágrafo único. A Política aplica-se aos agentes públicos, aos membros dos órgãos colegiados, aos estagiários, aos prestadores de serviços e às demais pessoas que acessem informações ou recursos do MIRASSOL-PREVI.
Art. 2º Compete ao Diretor-Executivo implementar, coordenar e acompanhar internamente a Política, observadas as atribuições do Conselho Previdenciário e as obrigações técnicas dos fornecedores dos sistemas.
Art. 3º Compete ao Conselho Previdenciário supervisionar a implementação da Política e deliberar sobre suas revisões.
Art. 4º Fica revogada a Resolução nº 002, de 13 de agosto de 2025.
Art. 5º Esta Resolução entra em vigor na data de sua publicação.
|
Bruno Vilas Boas Panaro Leite Diretor Executivo do MIRASSOL-PREVI |
|
|
Fátima Borghi Martins Presidente do Conselho Previdenciário |
Carlos Eduardo Tolon Presidente do Comitê de Investimento |
ANEXO
POLÍTICA DE SEGURANÇA DA INFORMAÇÃO E DAS COMUNICAÇÕES — POSIC
VERSÃO II
CAPÍTULO I
DISPOSIÇÕES GERAIS
Art. 1º Esta Política estabelece princípios, diretrizes, responsabilidades, controles e procedimentos para a proteção das informações sob a guarda do MIRASSOL-PREVI, assegurando confidencialidade, integridade e disponibilidade.
Art. 2º Esta POSIC aplica-se aos servidores do MIRASSOL-PREVI, aos membros da Unidade de Controle Interno, aos estagiários, membros dos órgãos colegiados, prestadores de serviços e demais pessoas que, por qualquer meio, acessem informações, instalações, equipamentos, documentos, sistemas ou bancos de dados do Fundo.
Art. 3º Esta POSIC observa, entre outras normas aplicáveis, a Lei nº 13.709, de 14 de agosto de 2018, a Lei nº 12.527, de 18 de novembro de 2011, a Lei nº 12.965, de 23 de abril de 2014, a Portaria MTP nº 1.467, de 2 de junho de 2022, e o Manual do Pró-Gestão RPPS - Versão 4.1.
Art. 4º A versão vigente desta POSIC será publicada no sítio eletrônico oficial do MIRASSOL-PREVI e divulgada aos usuários abrangidos por esta Política.
CAPÍTULO II
PRINCÍPIOS E DEFINIÇÕES
Art. 5º A segurança da informação observará os seguintes princípios:
I - confidencialidade: acesso às informações somente por pessoas autorizadas;
II - integridade: preservação da exatidão, completude e confiabilidade das informações; e
III - disponibilidade: acesso oportuno às informações pelos usuários autorizados e interessados, conforme a legislação.
Art. 6º Para os fins desta POSIC, considera-se:
I - dado pessoal: informação relacionada a pessoa natural identificada ou identificável;
II - dado pessoal sensível: dado pessoal sujeito à proteção especial prevista na Lei Geral de Proteção de Dados Pessoais;
III - controlador: o MIRASSOL-PREVI, responsável pelas decisões relativas ao tratamento de dados pessoais;
IV - operador: pessoa natural ou jurídica que realiza tratamento de dados pessoais em nome do MIRASSOL-PREVI;
V - incidente de segurança: evento que comprometa ou possa comprometer a confidencialidade, a integridade ou a disponibilidade da informação;
VI - cópia de segurança: reprodução protegida de informações, arquivos, sistemas ou bancos de dados destinada à recuperação;
VII - restauração: recuperação de informações, arquivos, sistemas ou bancos de dados a partir de cópia de segurança;
VIII - contingência: conjunto de ações adotadas para manter ou restabelecer atividades diante de indisponibilidade ou falha;
IX - acesso físico: ingresso ou contato com instalações, equipamentos, documentos, mídias e arquivos físicos;
X - acesso lógico: utilização de credencial, senha, certificado ou outro mecanismo para acesso a sistema ou informação; e
XI - sistemas essenciais: o sistema contábil e administrativo e o sistema de controle de benefícios utilizados pelo MIRASSOL-PREVI.
CAPÍTULO III
GOVERNANÇA E RESPONSABILIDADES
Art. 7º Compete ao Conselho Previdenciário:
I - aprovar esta POSIC e suas revisões;
II - acompanhar sua implementação por meio das informações e evidências apresentadas pelo Diretor-Executivo; e
III - deliberar sobre alterações relevantes da Política.
Art. 8º Na ausência de setor próprio de tecnologia da informação, compete ao Diretor-Executivo exercer a responsabilidade interna pela segurança da informação e:
I - implementar, coordenar e acompanhar esta POSIC;
II - orientar os usuários e manter os registros e evidências dos controles executados;
III - autorizar a concessão, alteração e revogação dos acessos físicos e lógicos;
IV - coordenar as rotinas relativas aos arquivos e documentos mantidos diretamente pelo MIRASSOL-PREVI;
V - acompanhar as cópias de segurança, os controles de acesso e os procedimentos de restauração mantidos pelos fornecedores dos sistemas essenciais;
VI - solicitar aos fornecedores declarações, relatórios, registros ou outras evidências relativas às cópias de segurança, à restauração e ao controle de acesso;
VII - coordenar a resposta a incidentes e a adoção dos procedimentos de contingência;
VIII - decidir sobre comunicações externas decorrentes de incidentes; e
IX - submeter ao Conselho Previdenciário as revisões da POSIC e as situações relevantes relacionadas à sua execução.
Art. 9º Compete aos servidores e demais usuários internos:
I - cumprir esta POSIC e utilizar informações e recursos exclusivamente para fins institucionais;
II - zelar pelos equipamentos, documentos, mídias, credenciais e certificados sob sua responsabilidade;
III - não compartilhar credenciais;
IV - comunicar imediatamente incidentes, falhas ou suspeitas ao Diretor-Executivo; e
V - colaborar com os registros, testes e verificações previstos nesta Política.
Art. 10. Compete aos fornecedores e prestadores de serviços que acessem ou mantenham informações do MIRASSOL-PREVI:
I - cumprir esta POSIC e as cláusulas contratuais de confidencialidade, proteção de dados e segurança da informação;
II - manter controles de acesso compatíveis com o serviço contratado;
III - manter cópias de segurança dos sistemas e bancos de dados sob sua responsabilidade;
IV - manter capacidade de restauração das informações;
V - comunicar incidentes, falhas relevantes e indisponibilidades sem demora injustificada;
VI - revogar acessos quando solicitado pelo Diretor-Executivo; e
VII - fornecer informações e evidências necessárias ao acompanhamento dos controles.
Art. 11. As responsabilidades técnicas relativas aos sistemas essenciais observarão a seguinte divisão:
I - o fornecedor do sistema contábil e administrativo responderá tecnicamente pelo ambiente, pelo banco de dados, pelas cópias de segurança, pela restauração e pela gestão técnica dos acessos desse sistema;
II - o fornecedor do sistema de controle de benefícios responderá tecnicamente pelo ambiente, pelo banco de dados, pelas cópias de segurança, pela restauração e pela gestão técnica dos acessos desse sistema; e
III - o Diretor-Executivo acompanhará documentalmente a execução das obrigações previstas nos incisos I e II, sem assumir as atividades técnicas exclusivas dos fornecedores.
CAPÍTULO IV
USO DE EQUIPAMENTOS, PROGRAMAS DE COMPUTADOR E INTERNET
Art. 12. Os computadores e demais recursos tecnológicos destinam-se prioritariamente às atividades institucionais, sendo vedado o compartilhamento de credenciais.
Art. 13. É obrigatório utilizar senha forte, sigilosa e intransferível, com alteração em caso de suspeita de exposição, observadas as regras do sistema utilizado.
Art. 14. Os sistemas operacionais, navegadores, programas e mecanismos de proteção deverão ser mantidos atualizados, sempre que tecnicamente possível.
Art. 15. O uso da internet observará as seguintes regras:
I - utilização prioritária para fins institucionais;
II - vedação ao acesso, armazenamento ou compartilhamento de conteúdo ilícito, ofensivo ou incompatível com o serviço público;
III - vedação à obtenção ou à instalação de programa sem licença ou sem necessidade institucional;
IV - preferência por conexões criptografadas e sítios eletrônicos seguros;
V - cautela no uso de redes públicas ou desconhecidas; e
VI - proibição de desativar mecanismos de segurança sem autorização.
Art. 16. Dispositivos removíveis que contenham informações institucionais deverão ser protegidos, utilizados somente quando necessários e guardados em local seguro.
Art. 17. Documentos impressos com dados pessoais ou informações restritas deverão ser limitados ao necessário e mantidos em arquivos ou armários protegidos.
CAPÍTULO V
CORREIO ELETRÔNICO INSTITUCIONAL
Art. 18. A caixa postal institucional destina-se às comunicações oficiais.
§ 1º Enquanto perdurar a estrutura com dois servidores, admite-se o uso da caixa postal por ambos, devendo cada mensagem conter a identificação individual do remetente.
§ 2º A senha é sigilosa e não deverá ser repassada a terceiros, devendo ser utilizada autenticação em dois fatores quando disponível.
§ 3º É vedado utilizar o correio eletrônico institucional para finalidade particular, ilícita, político-partidária ou incompatível com as atividades do MIRASSOL-PREVI.
§ 4º Mensagens suspeitas, anexos inesperados e solicitações incomuns deverão ser verificados antes da abertura ou atendimento.
§ 5º Mensagens relevantes deverão ser organizadas e arquivadas conforme o assunto ou o processo administrativo correspondente.
CAPÍTULO VI
ACESSO A SISTEMAS E PRESTADORES EXTERNOS
Art. 19. O acesso aos sistemas será individualizado sempre que tecnicamente possível e limitado às atribuições do usuário.
Art. 20. Credencial compartilhada somente poderá ser utilizada em caráter excepcional, temporário e justificado, mediante autorização do Diretor-Executivo e registro.
Art. 21. Os contratos ou instrumentos equivalentes deverão prever, conforme o objeto, confidencialidade, proteção de dados, controle de acesso, cópia de segurança, restauração, comunicação de incidentes e devolução ou eliminação de dados ao término do vínculo.
Art. 22. O uso de certificados digitais obedecerá a procedimentos de guarda, utilização e revogação, com senha não padrão e armazenamento em local seguro.
CAPÍTULO VII
PROTEÇÃO DE DADOS PESSOAIS
Art. 23. O MIRASSOL-PREVI é o controlador dos dados pessoais tratados no exercício de suas competências, e os prestadores atuarão como operadores quando realizarem tratamento em seu nome.
Art. 24. O tratamento observará os princípios da finalidade, adequação, necessidade, segurança, prevenção, transparência e responsabilização, além das demais disposições legais aplicáveis.
Art. 25. O Diretor-Executivo exercerá as atribuições internas relacionadas à proteção de dados e manterá o canal institucional de contato, até que haja designação específica em ato próprio.
CAPÍTULO VIII
GESTÃO DE INCIDENTES DE SEGURANÇA
Art. 26. Considera-se incidente todo evento que comprometa ou possa comprometer a confidencialidade, a integridade ou a disponibilidade das informações, incluindo perda de equipamento, programa malicioso, acesso indevido, envio equivocado de dados, falha de conta ou indisponibilidade de sistema.
Art. 27. O tratamento do incidente observará, no mínimo:
I - comunicação imediata ao Diretor-Executivo;
II - adoção de medida de contenção compatível com o evento;
III - registro no Formulário de Incidente;
IV - avaliação dos impactos e dos dados envolvidos;
V - acionamento do fornecedor responsável, quando envolver sistema contratado;
VI - adoção de medidas corretivas e de recuperação;
VII - comunicação aos titulares, à Autoridade Nacional de Proteção de Dados — ANPD ou a outros órgãos, quando legalmente exigida; e
VIII - registro da conclusão e das medidas preventivas.
Art. 28. A avaliação inicial deverá ocorrer tão logo seja possível, preferencialmente em até quarenta e oito horas da ciência, com atualização do registro até sua conclusão.
CAPÍTULO IX
CONTINUIDADE E CÓPIAS DE SEGURANÇA
Art. 29. As cópias de segurança deverão abranger, conforme a responsabilidade e a infraestrutura existente:
I - documentos oficiais, planilhas, relatórios e demais arquivos de trabalho mantidos diretamente pelo MIRASSOL-PREVI;
II - o sistema contábil e administrativo e seu banco de dados, sob responsabilidade técnica do respectivo fornecedor; e
III - o sistema de controle de benefícios e seu banco de dados, sob responsabilidade técnica do respectivo fornecedor.
Art. 30. Para os arquivos mantidos diretamente pelo MIRASSOL-PREVI serão observados:
I - cópia de segurança semanal em dispositivo protegido, mantido em local seguro;
II - cópia de segurança mensal adicional em serviço institucional de nuvem com acesso restrito, quando disponível;
III - teste trimestral de restauração; e
IV - registro da data, responsável, conteúdo, resultado e eventual falha.
Art. 31. Para os sistemas essenciais, cada fornecedor deverá manter rotinas próprias de cópia de segurança e de restauração do respectivo sistema e banco de dados, conforme o contrato, a arquitetura tecnológica e os níveis de serviço aplicáveis.
§ 1º O Diretor-Executivo solicitará, ao menos anualmente e sempre que houver alteração contratual relevante, incidente ou falha, informação ou evidência sobre a existência, periodicidade, proteção e possibilidade de restauração das cópias de segurança.
§ 2º As informações recebidas dos fornecedores serão mantidas como evidência de acompanhamento, com registro de eventual pendência e da providência adotada.
Art. 32. As cópias de segurança deverão ser protegidas contra acesso não autorizado, alteração, exclusão, perda e comprometimento simultâneo com os dados originais.
CAPÍTULO X
CONTROLE DE ACESSO FÍSICO E LÓGICO
Art. 33. O acesso físico às instalações, documentos, equipamentos e mídias observará:
I - restrição às pessoas autorizadas;
II - guarda de documentos, certificados, mídias e equipamentos em local protegido;
III - controle das chaves e demais meios de acesso;
IV - acompanhamento de visitante ou prestador quando tiver acesso a local, documento ou equipamento restrito; e
V - comunicação imediata da perda de chave, dispositivo, certificado ou meio de acesso.
Art. 34. A concessão, alteração e revogação de acesso lógico observarão:
I - identificação da necessidade de acesso;
II - autorização do Diretor-Executivo;
III - solicitação ao fornecedor ou administrador do sistema, quando necessária;
IV - criação de credencial individual e concessão apenas das permissões necessárias;
V - registro da concessão ou alteração;
VI - revisão semestral e sempre que houver mudança de função, afastamento, desligamento ou alteração das atividades; e
VII - revogação imediata do acesso que deixar de ser necessário.
Art. 35. O Diretor-Executivo autorizará e acompanhará os acessos; os fornecedores executarão tecnicamente as inclusões, alterações e exclusões nos sistemas sob sua responsabilidade; e cada usuário responderá pelo uso de sua credencial.
CAPÍTULO XI
PROCEDIMENTOS DE CONTINGÊNCIA
Art. 36. Na ocorrência de indisponibilidade de sistema, banco de dados, equipamento ou informação necessária às atividades institucionais, serão adotadas as seguintes medidas:
I - identificar e registrar a indisponibilidade;
II - comunicar imediatamente o Diretor-Executivo;
III - identificar os serviços, informações e usuários afetados;
IV - acionar o fornecedor responsável, quando envolver sistema contratado;
V - adotar procedimento temporário ou alternativo, quando viável;
VI - acionar a restauração da cópia de segurança, quando necessária;
VII - validar a integridade e a disponibilidade das informações após o restabelecimento; e
VIII - registrar a conclusão, o resultado e as providências corretivas.
Art. 37. O procedimento de contingência será coordenado pelo Diretor-Executivo e executado com o apoio do outro servidor e do fornecedor responsável pelo sistema afetado, conforme as respectivas atribuições.
Art. 38. Os procedimentos de cópia de segurança, acesso e contingência estão manualizados e mapeados nos Anexos IV, V e VI desta POSIC.
CAPÍTULO XII
REGISTROS, REVISÃO, APROVAÇÃO E PUBLICAÇÃO
Art. 39. Constituem evidências da execução desta POSIC, conforme aplicável:
I - registros de cópia de segurança e de teste de restauração;
II - declarações, relatórios ou informações dos fornecedores;
III - registros de concessão, revisão e revogação de acessos;
IV - formulários de incidentes e contingências;
V - termos de responsabilidade; e
VI - atas e deliberações do Conselho Previdenciário.
Art. 40. Esta POSIC será revisada, no mínimo, a cada dois anos ou sempre que houver alteração normativa, contratual, tecnológica ou organizacional relevante.
Art. 41. As revisões serão elaboradas ou coordenadas pelo Diretor-Executivo e submetidas à aprovação do Conselho Previdenciário.
Art. 42. A Versão II desta POSIC entra em vigor na data de publicação da Resolução que a aprovar e permanecerá disponível no sítio eletrônico oficial do MIRASSOL-PREVI.
ANEXO I
TERMO DE RESPONSABILIDADE DE USO E CONFIDENCIALIDADE
Declaro que recebi, li e compreendi a Política de Segurança da Informação e das Comunicações do MIRASSOL-PREVI, comprometendo-me a cumprir suas regras, manter o sigilo das informações, utilizar os sistemas e equipamentos somente para fins institucionais, proteger minhas credenciais e comunicar imediatamente incidentes, falhas ou suspeitas.
Nome: ______________________________________________
CPF: ______________________________________________
Vínculo/Função: ______________________________________________
Assinatura: ______________________________________________
Data: ______________________________________________
ANEXO II
FORMULÁRIO DE REGISTRO DE INCIDENTE OU CONTINGÊNCIA
|
Item |
Informação a registrar |
|
1 |
Data e hora da detecção |
|
2 |
Pessoa que comunicou |
|
3 |
Descrição do evento |
|
4 |
Sistema, arquivo ou serviço afetado |
|
5 |
Fornecedor acionado, se aplicável |
|
6 |
Dados pessoais envolvidos |
|
7 |
Medidas imediatas adotadas |
|
8 |
Necessidade de cópia de segurança ou restauração |
|
9 |
Resultado da restauração ou restabelecimento |
|
10 |
Comunicações realizadas |
|
11 |
Ações corretivas e preventivas |
|
12 |
Data da conclusão e responsável |
ANEXO III
MATRIZ DE RESPONSABILIDADES
|
Responsável |
Atribuição |
Evidência |
|
Conselho Previdenciário |
Aprovar e supervisionar a POSIC. |
Resolução, ata e deliberação. |
|
Diretor-Executivo |
Coordenar todos os controles internos; autorizar acessos; acompanhar cópias de segurança, fornecedores, incidentes e contingências. |
Registros, solicitações, relatórios e comunicação ao Conselho. |
|
Outro servidor do Fundo |
Cumprir as regras, executar atividades designadas e comunicar incidentes. |
Termo de responsabilidade e registros de execução. |
|
Fornecedor do sistema contábil e administrativo |
Manter cópia de segurança, restauração, segurança e gestão técnica de acessos do respectivo sistema e banco de dados. |
Declaração, relatório, registro ou documento contratual. |
|
Fornecedor do sistema de controle de benefícios |
Manter cópia de segurança, restauração, segurança e gestão técnica de acessos do respectivo sistema e banco de dados. |
Declaração, relatório, registro ou documento contratual. |
|
Demais prestadores |
Proteger dados e acessos relacionados ao serviço contratado. |
Contrato, termo e comunicação de incidentes. |
ANEXO IV
PROCEDIMENTO MANUALIZADO E MAPEAMENTO DE CÓPIA DE SEGURANÇA E RESTAURAÇÃO
1. Objetivo
Assegurar a existência e a verificação das cópias de segurança dos arquivos mantidos pelo MIRASSOL-PREVI e acompanhar as cópias dos sistemas e bancos de dados mantidos pelos fornecedores.
2. Procedimento dos arquivos mantidos diretamente pelo MIRASSOL-PREVI
|
Etapa |
Responsável |
Atividade |
Registro/resultado |
|
1 |
Diretor-Executivo ou servidor designado |
Identificar as pastas e arquivos institucionais abrangidos. |
Relação de arquivos/pastas. |
|
2 |
Servidor executor |
Executar semanalmente a cópia em dispositivo protegido. |
Registro da cópia de segurança. |
|
3 |
Servidor executor |
Verificar se a cópia foi concluída e se os arquivos podem ser acessados. |
Resultado registrado. |
|
4 |
Servidor executor |
Desconectar e guardar o dispositivo em local seguro. |
Dispositivo protegido. |
|
5 |
Servidor executor |
Executar mensalmente cópia adicional em nuvem institucional, quando disponível. |
Registro da cópia em nuvem. |
|
6 |
Diretor-Executivo |
Realizar ou determinar teste trimestral de restauração em pasta separada. |
Registro do teste. |
|
7 |
Diretor-Executivo |
Havendo falha, repetir o procedimento e registrar a medida corretiva. |
Registro da correção. |
3. Procedimento dos sistemas mantidos pelos fornecedores
|
Etapa |
Responsável |
Atividade |
Registro/decisão |
|
1 |
Diretor-Executivo |
Solicitar ao fornecedor informação ou evidência sobre cópia de segurança, periodicidade, proteção e restauração. |
Solicitação registrada. |
|
2 |
Fornecedor competente |
Apresentar informação ou evidência relativa ao respectivo sistema e banco de dados. |
Declaração, relatório ou registro. |
|
3 |
Diretor-Executivo |
Verificar se a resposta abrange o sistema e o banco de dados e indica possibilidade de restauração. |
Análise registrada. |
|
4 |
Diretor-Executivo |
Se houver insuficiência, solicitar complementação ou providência corretiva. |
Cobrança e resposta. |
|
5 |
Diretor-Executivo |
Arquivar a evidência e informar situação relevante ao Conselho Previdenciário. |
Evidência e ata, quando cabível. |
4. Periodicidade
A rotina local observará as periodicidades estabelecidas no art. 30. A verificação dos fornecedores ocorrerá ao menos anualmente e também diante de alteração contratual relevante, incidente, falha ou necessidade de restauração.
ANEXO V
PROCEDIMENTO MANUALIZADO E MAPEAMENTO DE CONTROLE DE ACESSO
1. Concessão, alteração e revogação de acesso lógico
|
Etapa |
Responsável |
Atividade |
Registro/resultado |
|
1 |
Diretor-Executivo |
Identificar a necessidade e as permissões compatíveis com a atividade. |
Necessidade definida. |
|
2 |
Diretor-Executivo |
Autorizar a concessão ou alteração. |
Autorização registrada. |
|
3 |
Fornecedor/administrador |
Criar ou alterar a credencial e aplicar as permissões autorizadas. |
Acesso configurado. |
|
4 |
Usuário |
Testar o acesso e manter a credencial em sigilo. |
Acesso validado. |
|
5 |
Diretor-Executivo |
Registrar usuário, sistema, perfil, data e responsável pela liberação. |
Controle de acessos atualizado. |
|
6 |
Diretor-Executivo |
Revisar semestralmente e quando houver alteração funcional. |
Registro da revisão. |
|
7 |
Diretor-Executivo |
Determinar revogação quando o acesso deixar de ser necessário. |
Solicitação de revogação. |
|
8 |
Fornecedor/administrador |
Revogar o acesso e confirmar a execução. |
Confirmação da revogação. |
2. Controle de acesso físico
|
Etapa |
Responsável |
Atividade |
Registro/resultado |
|
1 |
Diretor-Executivo |
Definir pessoas autorizadas a acessar instalações, armários, documentos e mídias restritas. |
Autorização ou relação de acesso. |
|
2 |
Servidores |
Manter chaves, documentos, mídias e equipamentos em local protegido. |
Controle cotidiano. |
|
3 |
Servidor responsável pelo atendimento |
Acompanhar visitante ou prestador em área ou equipamento restrito. |
Registro, quando necessário. |
|
4 |
Qualquer usuário |
Comunicar imediatamente perda de chave, mídia, certificado ou dispositivo. |
Registro de incidente. |
|
5 |
Diretor-Executivo |
Avaliar o evento e adotar bloqueio, substituição ou outra medida necessária. |
Providência registrada. |
ANEXO VI
PROCEDIMENTO MANUALIZADO E MAPEAMENTO DE CONTINGÊNCIA
|
Etapa |
Responsável |
Atividade/decisão |
Registro/resultado |
|
1 |
Servidor/usuário |
Identificar a indisponibilidade e comunicar o Diretor-Executivo. |
Comunicação inicial. |
|
2 |
Diretor-Executivo |
Registrar o evento e identificar sistema, informação e atividade afetados. |
Formulário de incidente/contingência. |
|
3 |
Diretor-Executivo |
Verificar se o evento envolve sistema contratado. |
Decisão registrada. |
|
4A |
Diretor-Executivo |
Se envolver sistema contratado, acionar o fornecedor competente. |
Chamado ou solicitação. |
|
4B |
Diretor-Executivo/servidor |
Se envolver arquivo ou equipamento local, verificar cópia disponível e medida possível. |
Registro da verificação. |
|
5 |
Diretor-Executivo |
Adotar procedimento temporário ou alternativo, quando viável. |
Atividade temporária registrada. |
|
6 |
Fornecedor ou servidor executor |
Restabelecer o serviço ou restaurar as informações, conforme a responsabilidade. |
Confirmação da restauração. |
|
7 |
Diretor-Executivo e usuário |
Validar integridade, disponibilidade e funcionamento. |
Validação registrada. |
|
8 |
Diretor-Executivo |
Se a validação falhar, retornar à etapa de acionamento e correção. |
Nova providência. |
|
9 |
Diretor-Executivo |
Concluir o registro, indicar causa, resultado e medida preventiva. |
Formulário concluído. |
ANEXO VII
MODELOS DE CONTROLE E EVIDÊNCIA
A. Registro de cópia de segurança e restauração
|
Data |
Tipo/escopo |
Responsável |
Resultado |
Falha/providência |
B. Registro de controle de acesso lógico
|
Usuário |
Sistema/perfil |
Ação |
Data |
Autorização/confirmação |
C. Controle de evidências dos fornecedores
|
Fornecedor/sistema |
Evidência solicitada |
Data |
Resultado |
Providência |
ANEXO VIII
CONTROLE DE VERSÕES
|
Versão |
Data |
Descrição |
Ato de aprovação |
|
I |
13/08/2025 |
Aprovação inicial da POSIC. |
Resolução nº 002/2025 |
|
II |
13/08/2026 |
Adequação aos requisitos do Nível II do Manual do Pró-Gestão RPPS - Versão 4.1. |
Resolução nº 003/2026 |