SlideShare uma empresa Scribd logo
1 de 3
Baixar para ler offline
Brasscom - Associação Brasileira das Empresas de Tecnologia da Informação e Comunicação
Rua Funchal 263, cj. 151, Vila Olímpia
São Paulo, SP, CEP 04551-060
Considerações Brasscom aos padrões de auditoria – GT Auditoria Página 1 de 3
São Paulo, 13 de abril de 2015.
Ministério do Planejamento, Orçamento e Gestão - MPOG
Ao Sr. Dyogo Oliveira
Secretário-executivo do Ministério do Planejamento
Assunto: Considerações técnicas Brasscom aos padrões de auditabilidade dos
serviços de tecnologia da informação e comunicação da administração pública federal
Considerações Brasscom aos padrões de auditoria – GT Auditoria
A Brasscom parabeniza o Ministério do Planejamento, Orçamento e Gestão e demais órgãos que
compõem o grupo de trabalho, GT Auditoria, pela iniciativa de dialogar com o setor produtivo na
busca do melhor entendimento para a implementação das diretrizes traçadas pelo Decreto nº
8135/2013.
A Associação entende que o Common Criteria, um padrão de certificação global, é o processo de
certificação que melhor atende às questões centrais de segurança da informação no âmbito da
Administração Pública Federal, tanto em função da sua generalidade e abertura para acomodar
especificidades, quanto do caráter essencialmente descentralizado do ecossistema de entidades
certificadoras e da sua aceitação por diversos países.
O Common Criteria, está baseado na norma ISO 15.408, definido por órgão internacional, ao qual
o Brasil é signatário, e é utilizado em países como França, Alemanha e Índia, dentre outros, como
uma alternativa isenta e aceitável de certificação de soluções de tecnologia da informação e
comunicação a serem contratadas pelos governos.
Na proposta de normas regulamentadoras do e-Ping, ora em debate, verificamos a iniciativa do
Governo Brasileiro de incorporar esse padrão como norteador do processo de auditoria a ser
adotado pelo País. Acreditamos que este é um importante ponto de convergência com o setor
produtivo e neste momento, se faz necessário encaminharmos a operacionalização do Common
Criteria, visando atender o processo de homologação e auditabilidade de softwares.
Notamos, que no documento em avaliação, disponibilizado em consulta pública, houve o enfoque
apenas na incorporação das partes 2 e 3 do Catálogo das Funções de Segurança do padrão ISO
15.408-2, o que poderá levar a uma implementação distorcida e incompleta do padrão ora em
vigor.
É louvável a utilização deste Catálogo como base; porém, é preciso esclarecer que a reescrita de
um padrão em um documento de especificações técnicas não é aconselhável, uma vez que os
padrões relacionados a tecnologia da informação e comunicação são, em muitos casos,
Brasscom - Associação Brasileira das Empresas de Tecnologia da Informação e Comunicação
Rua Funchal 263, cj. 151, Vila Olímpia
São Paulo, SP, CEP 04551-060
Considerações Brasscom aos padrões de auditoria – GT Auditoria Página 2 de 3
dinâmicos, sendo objeto de atualizações em face a novos desenvolvimentos e requisitos, o que
pode levar a norma nacional a tornar-se ultrapassada e inconsistente.
Visando atender os requisitos de auditabilidade de software propostos, faz-se necessária a
incorporação, da forma estruturada nas especificações do Common Criteria, dos documentos
denominados “Protection Profile” que venham a ser elaborados pelo órgão do Governo Federal
em busca da contratação de uma determinada solução de tecnologia da informação e
comunicação. Este documento trata de aspectos técnicos das soluções a serem adquiridas por
qualquer órgão da administração pública federal, incluindo também cenários de uso e questões
organizacionais das agências contratantes, livre de qualquer vínculo com agências
governamentais de outras jurisdições, ou seja, plenamente adaptável às necessidades específicas
do contratante.
Dessa forma, sugerimos:
(i) Avaliação da necessidade dos documentos adicionais (requisitos de infraestrutura para
ambientes de correio eletrônico; VoIP; e transferências de arquivos) e;
(ii) Avaliação da incorporação destes nas sessões de definições de arquitetura do Protection
Profile, quando vierem a ser elaborados, caso a caso.
Ao incorporar as especificações do Common Criteria na confecção de seus próprios Protection
Profiles (conforme as necessidades específicas de cada agência contratante de soluções de TIC),
um laboratório de testes poderá ser escolhido para emitir o certificado da solução. Os laboratórios
reconhecidos pelo Comitê do Common Criteria (CCRA) são validados, ou homologados, por um
“certification scheme”, que é o ente responsável por garantir que as avaliações executadas, para
determinado produto, em um cenário de uso específico, sejam realizadas de acordo com a
metodologia de testes do Common Criteria. O “certification scheme” é, portanto, a autoridade
responsável, em cada país, para emitir os certificados do Common Criteria, de maneira a confirmar
a idoneidade do trabalho realizado pelo laboratório escolhido, sem interferência na certificação
realizada.
Como exemplo, nos Estados Unidos, o “certification scheme” é o “National Information Assurance
Partnership” – uma aliança entre a NSA e o NIST. No caso alemão, é o Bundesamt für Sicherheit
in der Informationstechnik (Serviço Federal de Segurança em Tecnologia da Informação,
tradução livre). No Brasil, um possível “certification scheme” seria o ITI - Instituto Nacional de
Tecnologia da Informação, órgão ligado à Casa Civil da Presidência da República, já afeto a
processos de certificação, ou outra agência de natureza similar.
Ressaltamos que a adoção e incorporação de padrões internacionais de auditabilidade e
certificação não apenas atende às necessidades nacionais de segurança como também possibilita
maior competitividade da indústria brasileira de software no mercado global, uma vez que a
certificação emitida nacionalmente, segundo os padrões do Common Criteria, poderá ser
aproveitada em outros mercados em que tais empresas venham a atuar.
Além disso, em prol da economicidade e eficiência do sistema de certificação a característica de
dualidade é necessária, ou seja, utilizada tanto para o mundo civil como para o militar,
Brasscom - Associação Brasileira das Empresas de Tecnologia da Informação e Comunicação
Rua Funchal 263, cj. 151, Vila Olímpia
São Paulo, SP, CEP 04551-060
Considerações Brasscom aos padrões de auditoria – GT Auditoria Página 3 de 3
potencializando assim que um maior número de empresas oferte seus produtos para estes dois
mercados, melhorando por conseguinte o ambiente competitivo.
Para tanto, reafirmamos a nossa disponibilidade de colaboração e desenvolvimento conjunto e
propomos a realização de um encontro, na melhor conveniência, a fim de aprofundarmos os itens
expostos neste documento, assim como um entendimento do real significado do Common
Criteria para as necessidades do Governo Federal e de como podemos aproveitar toda a sua
potencialidade.
Por fim, apreciamos a forma com como este Ministério vem conduzindo os diálogos com o setor
produtivo. Nossa percepção é de que estamos realmente escrevendo em conjunto, indústria e
governo, um importante capítulo na estratégia de segurança da informação e comunicação no
Brasil.
Sérgio Sgobbi
Diretor de Relações Institucionais

Mais conteúdo relacionado

Destaque

Continent Africà
Continent AfricàContinent Africà
Continent Africàangela01088
 
Diseño de mezcla de Concreto
Diseño de mezcla de ConcretoDiseño de mezcla de Concreto
Diseño de mezcla de ConcretoJOHNNY JARA RAMOS
 
Hilton.Exergaming to improve physical and mental fitness in ASD.2015
Hilton.Exergaming to improve physical and mental fitness in ASD.2015Hilton.Exergaming to improve physical and mental fitness in ASD.2015
Hilton.Exergaming to improve physical and mental fitness in ASD.2015Claudia Hilton
 
Análisis Granulométrico por Tamizado
Análisis Granulométrico por TamizadoAnálisis Granulométrico por Tamizado
Análisis Granulométrico por TamizadoJOHNNY JARA RAMOS
 
Vikash kumar java developer -1.5 years of exp
Vikash kumar   java developer -1.5 years of expVikash kumar   java developer -1.5 years of exp
Vikash kumar java developer -1.5 years of expvikash kumar
 
Presentasi Balinese Culture Based - Tri Hita Karana
Presentasi Balinese Culture Based - Tri Hita KaranaPresentasi Balinese Culture Based - Tri Hita Karana
Presentasi Balinese Culture Based - Tri Hita KaranaGunawan Wicaksono
 
Echo National Sales Meeting 2016 [Day 1]
Echo National Sales Meeting 2016 [Day 1]Echo National Sales Meeting 2016 [Day 1]
Echo National Sales Meeting 2016 [Day 1]Abby Carter
 
FEDOROV, A. FILM STUDIES IN THE UNIVERSITY STUDENTS' AUDIENCE: FROM ENTERTAIN...
FEDOROV, A. FILM STUDIES IN THE UNIVERSITY STUDENTS' AUDIENCE: FROM ENTERTAIN...FEDOROV, A. FILM STUDIES IN THE UNIVERSITY STUDENTS' AUDIENCE: FROM ENTERTAIN...
FEDOROV, A. FILM STUDIES IN THE UNIVERSITY STUDENTS' AUDIENCE: FROM ENTERTAIN...Alexander Fedorov
 

Destaque (17)

Continent Africà
Continent AfricàContinent Africà
Continent Africà
 
TV Studio Photography
TV Studio PhotographyTV Studio Photography
TV Studio Photography
 
Retrospectiva 2015
Retrospectiva 2015Retrospectiva 2015
Retrospectiva 2015
 
1MyResume1
1MyResume11MyResume1
1MyResume1
 
Diseño de mezcla de Concreto
Diseño de mezcla de ConcretoDiseño de mezcla de Concreto
Diseño de mezcla de Concreto
 
Hilton.Exergaming to improve physical and mental fitness in ASD.2015
Hilton.Exergaming to improve physical and mental fitness in ASD.2015Hilton.Exergaming to improve physical and mental fitness in ASD.2015
Hilton.Exergaming to improve physical and mental fitness in ASD.2015
 
Análisis Granulométrico por Tamizado
Análisis Granulométrico por TamizadoAnálisis Granulométrico por Tamizado
Análisis Granulométrico por Tamizado
 
Vikash kumar java developer -1.5 years of exp
Vikash kumar   java developer -1.5 years of expVikash kumar   java developer -1.5 years of exp
Vikash kumar java developer -1.5 years of exp
 
Dropbox
DropboxDropbox
Dropbox
 
Ecowas111109202409-phpapp02
Ecowas111109202409-phpapp02Ecowas111109202409-phpapp02
Ecowas111109202409-phpapp02
 
Presentasi Balinese Culture Based - Tri Hita Karana
Presentasi Balinese Culture Based - Tri Hita KaranaPresentasi Balinese Culture Based - Tri Hita Karana
Presentasi Balinese Culture Based - Tri Hita Karana
 
Echo National Sales Meeting 2016 [Day 1]
Echo National Sales Meeting 2016 [Day 1]Echo National Sales Meeting 2016 [Day 1]
Echo National Sales Meeting 2016 [Day 1]
 
FEDOROV, A. FILM STUDIES IN THE UNIVERSITY STUDENTS' AUDIENCE: FROM ENTERTAIN...
FEDOROV, A. FILM STUDIES IN THE UNIVERSITY STUDENTS' AUDIENCE: FROM ENTERTAIN...FEDOROV, A. FILM STUDIES IN THE UNIVERSITY STUDENTS' AUDIENCE: FROM ENTERTAIN...
FEDOROV, A. FILM STUDIES IN THE UNIVERSITY STUDENTS' AUDIENCE: FROM ENTERTAIN...
 
Tipos de licencias
Tipos de licenciasTipos de licencias
Tipos de licencias
 
Mauritz 2016 cv
Mauritz 2016 cvMauritz 2016 cv
Mauritz 2016 cv
 
Playas de malaga
Playas de malagaPlayas de malaga
Playas de malaga
 
Edi in action
Edi in actionEdi in action
Edi in action
 

Semelhante a Brasscom considerações padrões auditoria

Consulta Pública - Requisitos de Segurança e Conformidade
Consulta Pública - Requisitos de Segurança e ConformidadeConsulta Pública - Requisitos de Segurança e Conformidade
Consulta Pública - Requisitos de Segurança e ConformidadeBrasscom
 
COBIT - Control Objectives for Information and related Technology
COBIT - Control Objectives for Information and related TechnologyCOBIT - Control Objectives for Information and related Technology
COBIT - Control Objectives for Information and related TechnologyDeroci Nonato Júnior
 
DESENVOLVIMENTO DE SOFTWARES PARA TERMINAIS MÓVEIS
DESENVOLVIMENTO DE SOFTWARES PARA TERMINAIS MÓVEISDESENVOLVIMENTO DE SOFTWARES PARA TERMINAIS MÓVEIS
DESENVOLVIMENTO DE SOFTWARES PARA TERMINAIS MÓVEISMarco Coghi
 
2014 06-11-marcello-siqueira-certics-overview-assespro-espirito-santo
2014 06-11-marcello-siqueira-certics-overview-assespro-espirito-santo2014 06-11-marcello-siqueira-certics-overview-assespro-espirito-santo
2014 06-11-marcello-siqueira-certics-overview-assespro-espirito-santoRoberto C. Mayer
 
Palestra On-Line: O Que Há de Novo na Certificação SBIS/CFM de Registros Elet...
Palestra On-Line: O Que Há de Novo na Certificação SBIS/CFM de Registros Elet...Palestra On-Line: O Que Há de Novo na Certificação SBIS/CFM de Registros Elet...
Palestra On-Line: O Que Há de Novo na Certificação SBIS/CFM de Registros Elet...Renato Sabbatini
 
Gestao da tecnologia_da_informacao_unidade_ii
Gestao da tecnologia_da_informacao_unidade_iiGestao da tecnologia_da_informacao_unidade_ii
Gestao da tecnologia_da_informacao_unidade_iimambrosino
 
5 dicas para diminuir custos em desenvolvimento de softwares
5 dicas para diminuir custos em desenvolvimento de softwares5 dicas para diminuir custos em desenvolvimento de softwares
5 dicas para diminuir custos em desenvolvimento de softwaresEbix Latin America
 
Guia da Avaliação da Conformidade - Inmetro
Guia da Avaliação da Conformidade - InmetroGuia da Avaliação da Conformidade - Inmetro
Guia da Avaliação da Conformidade - InmetroInmetro
 
Implantação do SEI no Ministério do Planejamento
Implantação do SEI no Ministério do Planejamento Implantação do SEI no Ministério do Planejamento
Implantação do SEI no Ministério do Planejamento Colaborativismo
 
[BPM DAY DF 2012] MCTI – Projeto Aquarius
[BPM DAY DF 2012] MCTI – Projeto Aquarius[BPM DAY DF 2012] MCTI – Projeto Aquarius
[BPM DAY DF 2012] MCTI – Projeto AquariusEloGroup
 
Como contratar Soluções iBPMS para o Setor Público
Como contratar Soluções iBPMS para o Setor PúblicoComo contratar Soluções iBPMS para o Setor Público
Como contratar Soluções iBPMS para o Setor PúblicoRoberto Chiacchio
 
Implantação Software Contas a Receber
Implantação Software Contas a ReceberImplantação Software Contas a Receber
Implantação Software Contas a ReceberMarco Coghi
 
Conceitos e fundamentos sobre testes de software e garantia da qualidade
Conceitos e fundamentos sobre testes de software e garantia da qualidadeConceitos e fundamentos sobre testes de software e garantia da qualidade
Conceitos e fundamentos sobre testes de software e garantia da qualidaderzauza
 
Curso de APF - Básico
Curso de APF - BásicoCurso de APF - Básico
Curso de APF - BásicoMarcus Costa
 
Software na medida certa: desmistificando pontos de função - apresentado no I...
Software na medida certa: desmistificando pontos de função - apresentado no I...Software na medida certa: desmistificando pontos de função - apresentado no I...
Software na medida certa: desmistificando pontos de função - apresentado no I...Fatto Consultoria e Sistemas
 
Software na medida certa: desmistificando pontos de função - apresentado no I...
Software na medida certa: desmistificando pontos de função - apresentado no I...Software na medida certa: desmistificando pontos de função - apresentado no I...
Software na medida certa: desmistificando pontos de função - apresentado no I...Fatto Consultoria e Sistemas
 
Apresentação Fábrica de Softwares baseado em ISO 9001:2008
Apresentação Fábrica de Softwares baseado em ISO 9001:2008Apresentação Fábrica de Softwares baseado em ISO 9001:2008
Apresentação Fábrica de Softwares baseado em ISO 9001:2008Claudio Cardozo
 

Semelhante a Brasscom considerações padrões auditoria (20)

Consulta Pública - Requisitos de Segurança e Conformidade
Consulta Pública - Requisitos de Segurança e ConformidadeConsulta Pública - Requisitos de Segurança e Conformidade
Consulta Pública - Requisitos de Segurança e Conformidade
 
Apresentação TCC I - IES/SC 2013
Apresentação TCC I - IES/SC 2013Apresentação TCC I - IES/SC 2013
Apresentação TCC I - IES/SC 2013
 
COBIT - Control Objectives for Information and related Technology
COBIT - Control Objectives for Information and related TechnologyCOBIT - Control Objectives for Information and related Technology
COBIT - Control Objectives for Information and related Technology
 
Edital MDA 2014
Edital MDA 2014Edital MDA 2014
Edital MDA 2014
 
DESENVOLVIMENTO DE SOFTWARES PARA TERMINAIS MÓVEIS
DESENVOLVIMENTO DE SOFTWARES PARA TERMINAIS MÓVEISDESENVOLVIMENTO DE SOFTWARES PARA TERMINAIS MÓVEIS
DESENVOLVIMENTO DE SOFTWARES PARA TERMINAIS MÓVEIS
 
2014 06-11-marcello-siqueira-certics-overview-assespro-espirito-santo
2014 06-11-marcello-siqueira-certics-overview-assespro-espirito-santo2014 06-11-marcello-siqueira-certics-overview-assespro-espirito-santo
2014 06-11-marcello-siqueira-certics-overview-assespro-espirito-santo
 
Palestra On-Line: O Que Há de Novo na Certificação SBIS/CFM de Registros Elet...
Palestra On-Line: O Que Há de Novo na Certificação SBIS/CFM de Registros Elet...Palestra On-Line: O Que Há de Novo na Certificação SBIS/CFM de Registros Elet...
Palestra On-Line: O Que Há de Novo na Certificação SBIS/CFM de Registros Elet...
 
Gestao da tecnologia_da_informacao_unidade_ii
Gestao da tecnologia_da_informacao_unidade_iiGestao da tecnologia_da_informacao_unidade_ii
Gestao da tecnologia_da_informacao_unidade_ii
 
5 dicas para diminuir custos em desenvolvimento de softwares
5 dicas para diminuir custos em desenvolvimento de softwares5 dicas para diminuir custos em desenvolvimento de softwares
5 dicas para diminuir custos em desenvolvimento de softwares
 
Guia da Avaliação da Conformidade - Inmetro
Guia da Avaliação da Conformidade - InmetroGuia da Avaliação da Conformidade - Inmetro
Guia da Avaliação da Conformidade - Inmetro
 
Implantação do SEI no Ministério do Planejamento
Implantação do SEI no Ministério do Planejamento Implantação do SEI no Ministério do Planejamento
Implantação do SEI no Ministério do Planejamento
 
[BPM DAY DF 2012] MCTI – Projeto Aquarius
[BPM DAY DF 2012] MCTI – Projeto Aquarius[BPM DAY DF 2012] MCTI – Projeto Aquarius
[BPM DAY DF 2012] MCTI – Projeto Aquarius
 
Como contratar Soluções iBPMS para o Setor Público
Como contratar Soluções iBPMS para o Setor PúblicoComo contratar Soluções iBPMS para o Setor Público
Como contratar Soluções iBPMS para o Setor Público
 
Implantação Software Contas a Receber
Implantação Software Contas a ReceberImplantação Software Contas a Receber
Implantação Software Contas a Receber
 
Templategsi
TemplategsiTemplategsi
Templategsi
 
Conceitos e fundamentos sobre testes de software e garantia da qualidade
Conceitos e fundamentos sobre testes de software e garantia da qualidadeConceitos e fundamentos sobre testes de software e garantia da qualidade
Conceitos e fundamentos sobre testes de software e garantia da qualidade
 
Curso de APF - Básico
Curso de APF - BásicoCurso de APF - Básico
Curso de APF - Básico
 
Software na medida certa: desmistificando pontos de função - apresentado no I...
Software na medida certa: desmistificando pontos de função - apresentado no I...Software na medida certa: desmistificando pontos de função - apresentado no I...
Software na medida certa: desmistificando pontos de função - apresentado no I...
 
Software na medida certa: desmistificando pontos de função - apresentado no I...
Software na medida certa: desmistificando pontos de função - apresentado no I...Software na medida certa: desmistificando pontos de função - apresentado no I...
Software na medida certa: desmistificando pontos de função - apresentado no I...
 
Apresentação Fábrica de Softwares baseado em ISO 9001:2008
Apresentação Fábrica de Softwares baseado em ISO 9001:2008Apresentação Fábrica de Softwares baseado em ISO 9001:2008
Apresentação Fábrica de Softwares baseado em ISO 9001:2008
 

Mais de Brasscom

Doc 2017-027 (manifesto veto 52-2016 iss) v16 logo v17
Doc 2017-027 (manifesto veto 52-2016 iss) v16 logo v17Doc 2017-027 (manifesto veto 52-2016 iss) v16 logo v17
Doc 2017-027 (manifesto veto 52-2016 iss) v16 logo v17Brasscom
 
EM DEFESA DA APROVAÇÃO DA REFORMA TRABALHISTA PARA A INCLUSÃO DO TRABALHADOR ...
EM DEFESA DA APROVAÇÃO DA REFORMA TRABALHISTA PARA A INCLUSÃO DO TRABALHADOR ...EM DEFESA DA APROVAÇÃO DA REFORMA TRABALHISTA PARA A INCLUSÃO DO TRABALHADOR ...
EM DEFESA DA APROVAÇÃO DA REFORMA TRABALHISTA PARA A INCLUSÃO DO TRABALHADOR ...Brasscom
 
Brasscom doc-2017-025 (consulta pública anatel) v14
Brasscom doc-2017-025 (consulta pública anatel) v14Brasscom doc-2017-025 (consulta pública anatel) v14
Brasscom doc-2017-025 (consulta pública anatel) v14Brasscom
 
Manifestação ao Projeto de Lei nº 5.587/16
Manifestação ao Projeto de Lei nº 5.587/16Manifestação ao Projeto de Lei nº 5.587/16
Manifestação ao Projeto de Lei nº 5.587/16Brasscom
 
Brasscom doc-2017-017 (cp mpog contrtação em nuvem) v20
Brasscom doc-2017-017 (cp mpog contrtação em nuvem) v20Brasscom doc-2017-017 (cp mpog contrtação em nuvem) v20
Brasscom doc-2017-017 (cp mpog contrtação em nuvem) v20Brasscom
 
Doc 2017-018 v12
Doc 2017-018 v12Doc 2017-018 v12
Doc 2017-018 v12Brasscom
 
Brasscom doc-2017-018 v11
Brasscom doc-2017-018 v11Brasscom doc-2017-018 v11
Brasscom doc-2017-018 v11Brasscom
 
Manifestação setorial pela sanção pl4302 v13
Manifestação setorial pela sanção pl4302   v13Manifestação setorial pela sanção pl4302   v13
Manifestação setorial pela sanção pl4302 v13Brasscom
 
Consulta Pública Ancine – Comunicação Audiovisual Sob Demanda
Consulta Pública Ancine – Comunicação Audiovisual Sob DemandaConsulta Pública Ancine – Comunicação Audiovisual Sob Demanda
Consulta Pública Ancine – Comunicação Audiovisual Sob DemandaBrasscom
 
Brasscom doc-2017-012 (pp&n p. pub. br. dig.) v16
Brasscom doc-2017-012 (pp&n p. pub. br. dig.) v16Brasscom doc-2017-012 (pp&n p. pub. br. dig.) v16
Brasscom doc-2017-012 (pp&n p. pub. br. dig.) v16Brasscom
 
Termo de fomento 01 2016 - 2
Termo de fomento 01 2016 - 2Termo de fomento 01 2016 - 2
Termo de fomento 01 2016 - 2Brasscom
 
Termo de fomento 01 2016 - 1
Termo de fomento 01 2016 - 1Termo de fomento 01 2016 - 1
Termo de fomento 01 2016 - 1Brasscom
 
P 2017-02-08 - mack dissertação v30
P 2017-02-08 - mack dissertação v30P 2017-02-08 - mack dissertação v30
P 2017-02-08 - mack dissertação v30Brasscom
 
Brasscom doc-2017-005 (mp 766 - regularização tributária) v13
Brasscom doc-2017-005 (mp 766 - regularização tributária) v13Brasscom doc-2017-005 (mp 766 - regularização tributária) v13
Brasscom doc-2017-005 (mp 766 - regularização tributária) v13Brasscom
 
Brasscom doc-2017-006 (consulta pública io t) v43
Brasscom doc-2017-006 (consulta pública io t) v43Brasscom doc-2017-006 (consulta pública io t) v43
Brasscom doc-2017-006 (consulta pública io t) v43Brasscom
 
Manifestação ao Projeto de Lei da Câmara nº 30/2015
Manifestação ao Projeto de Lei da Câmara nº 30/2015Manifestação ao Projeto de Lei da Câmara nº 30/2015
Manifestação ao Projeto de Lei da Câmara nº 30/2015Brasscom
 
MANIFESTAÇÃO SOBRE REFORMA DO DECRETO Nº 8.771/2016 QUE REGULAMENTA A LEI 12...
MANIFESTAÇÃO SOBRE REFORMA DO DECRETO Nº 8.771/2016  QUE REGULAMENTA A LEI 12...MANIFESTAÇÃO SOBRE REFORMA DO DECRETO Nº 8.771/2016  QUE REGULAMENTA A LEI 12...
MANIFESTAÇÃO SOBRE REFORMA DO DECRETO Nº 8.771/2016 QUE REGULAMENTA A LEI 12...Brasscom
 
MANIFESTAÇÃO AO SUBSTITUTIVO DO SENADO FEDERAL AO PROJETO DE LEI DA CÂMARA Nº...
MANIFESTAÇÃO AO SUBSTITUTIVO DO SENADO FEDERAL AO PROJETO DE LEI DA CÂMARA Nº...MANIFESTAÇÃO AO SUBSTITUTIVO DO SENADO FEDERAL AO PROJETO DE LEI DA CÂMARA Nº...
MANIFESTAÇÃO AO SUBSTITUTIVO DO SENADO FEDERAL AO PROJETO DE LEI DA CÂMARA Nº...Brasscom
 
Manifestação pelo Veto Parcial do Projeto de Lei de Reforma da Lei Complement...
Manifestação pelo Veto Parcial do Projeto de Lei de Reforma da Lei Complement...Manifestação pelo Veto Parcial do Projeto de Lei de Reforma da Lei Complement...
Manifestação pelo Veto Parcial do Projeto de Lei de Reforma da Lei Complement...Brasscom
 
Contribuições ao PL 5276/2016 que dispõe sobre o tratamento de dados pessoais.
Contribuições ao PL 5276/2016 que dispõe sobre o tratamento de dados pessoais.Contribuições ao PL 5276/2016 que dispõe sobre o tratamento de dados pessoais.
Contribuições ao PL 5276/2016 que dispõe sobre o tratamento de dados pessoais.Brasscom
 

Mais de Brasscom (20)

Doc 2017-027 (manifesto veto 52-2016 iss) v16 logo v17
Doc 2017-027 (manifesto veto 52-2016 iss) v16 logo v17Doc 2017-027 (manifesto veto 52-2016 iss) v16 logo v17
Doc 2017-027 (manifesto veto 52-2016 iss) v16 logo v17
 
EM DEFESA DA APROVAÇÃO DA REFORMA TRABALHISTA PARA A INCLUSÃO DO TRABALHADOR ...
EM DEFESA DA APROVAÇÃO DA REFORMA TRABALHISTA PARA A INCLUSÃO DO TRABALHADOR ...EM DEFESA DA APROVAÇÃO DA REFORMA TRABALHISTA PARA A INCLUSÃO DO TRABALHADOR ...
EM DEFESA DA APROVAÇÃO DA REFORMA TRABALHISTA PARA A INCLUSÃO DO TRABALHADOR ...
 
Brasscom doc-2017-025 (consulta pública anatel) v14
Brasscom doc-2017-025 (consulta pública anatel) v14Brasscom doc-2017-025 (consulta pública anatel) v14
Brasscom doc-2017-025 (consulta pública anatel) v14
 
Manifestação ao Projeto de Lei nº 5.587/16
Manifestação ao Projeto de Lei nº 5.587/16Manifestação ao Projeto de Lei nº 5.587/16
Manifestação ao Projeto de Lei nº 5.587/16
 
Brasscom doc-2017-017 (cp mpog contrtação em nuvem) v20
Brasscom doc-2017-017 (cp mpog contrtação em nuvem) v20Brasscom doc-2017-017 (cp mpog contrtação em nuvem) v20
Brasscom doc-2017-017 (cp mpog contrtação em nuvem) v20
 
Doc 2017-018 v12
Doc 2017-018 v12Doc 2017-018 v12
Doc 2017-018 v12
 
Brasscom doc-2017-018 v11
Brasscom doc-2017-018 v11Brasscom doc-2017-018 v11
Brasscom doc-2017-018 v11
 
Manifestação setorial pela sanção pl4302 v13
Manifestação setorial pela sanção pl4302   v13Manifestação setorial pela sanção pl4302   v13
Manifestação setorial pela sanção pl4302 v13
 
Consulta Pública Ancine – Comunicação Audiovisual Sob Demanda
Consulta Pública Ancine – Comunicação Audiovisual Sob DemandaConsulta Pública Ancine – Comunicação Audiovisual Sob Demanda
Consulta Pública Ancine – Comunicação Audiovisual Sob Demanda
 
Brasscom doc-2017-012 (pp&n p. pub. br. dig.) v16
Brasscom doc-2017-012 (pp&n p. pub. br. dig.) v16Brasscom doc-2017-012 (pp&n p. pub. br. dig.) v16
Brasscom doc-2017-012 (pp&n p. pub. br. dig.) v16
 
Termo de fomento 01 2016 - 2
Termo de fomento 01 2016 - 2Termo de fomento 01 2016 - 2
Termo de fomento 01 2016 - 2
 
Termo de fomento 01 2016 - 1
Termo de fomento 01 2016 - 1Termo de fomento 01 2016 - 1
Termo de fomento 01 2016 - 1
 
P 2017-02-08 - mack dissertação v30
P 2017-02-08 - mack dissertação v30P 2017-02-08 - mack dissertação v30
P 2017-02-08 - mack dissertação v30
 
Brasscom doc-2017-005 (mp 766 - regularização tributária) v13
Brasscom doc-2017-005 (mp 766 - regularização tributária) v13Brasscom doc-2017-005 (mp 766 - regularização tributária) v13
Brasscom doc-2017-005 (mp 766 - regularização tributária) v13
 
Brasscom doc-2017-006 (consulta pública io t) v43
Brasscom doc-2017-006 (consulta pública io t) v43Brasscom doc-2017-006 (consulta pública io t) v43
Brasscom doc-2017-006 (consulta pública io t) v43
 
Manifestação ao Projeto de Lei da Câmara nº 30/2015
Manifestação ao Projeto de Lei da Câmara nº 30/2015Manifestação ao Projeto de Lei da Câmara nº 30/2015
Manifestação ao Projeto de Lei da Câmara nº 30/2015
 
MANIFESTAÇÃO SOBRE REFORMA DO DECRETO Nº 8.771/2016 QUE REGULAMENTA A LEI 12...
MANIFESTAÇÃO SOBRE REFORMA DO DECRETO Nº 8.771/2016  QUE REGULAMENTA A LEI 12...MANIFESTAÇÃO SOBRE REFORMA DO DECRETO Nº 8.771/2016  QUE REGULAMENTA A LEI 12...
MANIFESTAÇÃO SOBRE REFORMA DO DECRETO Nº 8.771/2016 QUE REGULAMENTA A LEI 12...
 
MANIFESTAÇÃO AO SUBSTITUTIVO DO SENADO FEDERAL AO PROJETO DE LEI DA CÂMARA Nº...
MANIFESTAÇÃO AO SUBSTITUTIVO DO SENADO FEDERAL AO PROJETO DE LEI DA CÂMARA Nº...MANIFESTAÇÃO AO SUBSTITUTIVO DO SENADO FEDERAL AO PROJETO DE LEI DA CÂMARA Nº...
MANIFESTAÇÃO AO SUBSTITUTIVO DO SENADO FEDERAL AO PROJETO DE LEI DA CÂMARA Nº...
 
Manifestação pelo Veto Parcial do Projeto de Lei de Reforma da Lei Complement...
Manifestação pelo Veto Parcial do Projeto de Lei de Reforma da Lei Complement...Manifestação pelo Veto Parcial do Projeto de Lei de Reforma da Lei Complement...
Manifestação pelo Veto Parcial do Projeto de Lei de Reforma da Lei Complement...
 
Contribuições ao PL 5276/2016 que dispõe sobre o tratamento de dados pessoais.
Contribuições ao PL 5276/2016 que dispõe sobre o tratamento de dados pessoais.Contribuições ao PL 5276/2016 que dispõe sobre o tratamento de dados pessoais.
Contribuições ao PL 5276/2016 que dispõe sobre o tratamento de dados pessoais.
 

Brasscom considerações padrões auditoria

  • 1. Brasscom - Associação Brasileira das Empresas de Tecnologia da Informação e Comunicação Rua Funchal 263, cj. 151, Vila Olímpia São Paulo, SP, CEP 04551-060 Considerações Brasscom aos padrões de auditoria – GT Auditoria Página 1 de 3 São Paulo, 13 de abril de 2015. Ministério do Planejamento, Orçamento e Gestão - MPOG Ao Sr. Dyogo Oliveira Secretário-executivo do Ministério do Planejamento Assunto: Considerações técnicas Brasscom aos padrões de auditabilidade dos serviços de tecnologia da informação e comunicação da administração pública federal Considerações Brasscom aos padrões de auditoria – GT Auditoria A Brasscom parabeniza o Ministério do Planejamento, Orçamento e Gestão e demais órgãos que compõem o grupo de trabalho, GT Auditoria, pela iniciativa de dialogar com o setor produtivo na busca do melhor entendimento para a implementação das diretrizes traçadas pelo Decreto nº 8135/2013. A Associação entende que o Common Criteria, um padrão de certificação global, é o processo de certificação que melhor atende às questões centrais de segurança da informação no âmbito da Administração Pública Federal, tanto em função da sua generalidade e abertura para acomodar especificidades, quanto do caráter essencialmente descentralizado do ecossistema de entidades certificadoras e da sua aceitação por diversos países. O Common Criteria, está baseado na norma ISO 15.408, definido por órgão internacional, ao qual o Brasil é signatário, e é utilizado em países como França, Alemanha e Índia, dentre outros, como uma alternativa isenta e aceitável de certificação de soluções de tecnologia da informação e comunicação a serem contratadas pelos governos. Na proposta de normas regulamentadoras do e-Ping, ora em debate, verificamos a iniciativa do Governo Brasileiro de incorporar esse padrão como norteador do processo de auditoria a ser adotado pelo País. Acreditamos que este é um importante ponto de convergência com o setor produtivo e neste momento, se faz necessário encaminharmos a operacionalização do Common Criteria, visando atender o processo de homologação e auditabilidade de softwares. Notamos, que no documento em avaliação, disponibilizado em consulta pública, houve o enfoque apenas na incorporação das partes 2 e 3 do Catálogo das Funções de Segurança do padrão ISO 15.408-2, o que poderá levar a uma implementação distorcida e incompleta do padrão ora em vigor. É louvável a utilização deste Catálogo como base; porém, é preciso esclarecer que a reescrita de um padrão em um documento de especificações técnicas não é aconselhável, uma vez que os padrões relacionados a tecnologia da informação e comunicação são, em muitos casos,
  • 2. Brasscom - Associação Brasileira das Empresas de Tecnologia da Informação e Comunicação Rua Funchal 263, cj. 151, Vila Olímpia São Paulo, SP, CEP 04551-060 Considerações Brasscom aos padrões de auditoria – GT Auditoria Página 2 de 3 dinâmicos, sendo objeto de atualizações em face a novos desenvolvimentos e requisitos, o que pode levar a norma nacional a tornar-se ultrapassada e inconsistente. Visando atender os requisitos de auditabilidade de software propostos, faz-se necessária a incorporação, da forma estruturada nas especificações do Common Criteria, dos documentos denominados “Protection Profile” que venham a ser elaborados pelo órgão do Governo Federal em busca da contratação de uma determinada solução de tecnologia da informação e comunicação. Este documento trata de aspectos técnicos das soluções a serem adquiridas por qualquer órgão da administração pública federal, incluindo também cenários de uso e questões organizacionais das agências contratantes, livre de qualquer vínculo com agências governamentais de outras jurisdições, ou seja, plenamente adaptável às necessidades específicas do contratante. Dessa forma, sugerimos: (i) Avaliação da necessidade dos documentos adicionais (requisitos de infraestrutura para ambientes de correio eletrônico; VoIP; e transferências de arquivos) e; (ii) Avaliação da incorporação destes nas sessões de definições de arquitetura do Protection Profile, quando vierem a ser elaborados, caso a caso. Ao incorporar as especificações do Common Criteria na confecção de seus próprios Protection Profiles (conforme as necessidades específicas de cada agência contratante de soluções de TIC), um laboratório de testes poderá ser escolhido para emitir o certificado da solução. Os laboratórios reconhecidos pelo Comitê do Common Criteria (CCRA) são validados, ou homologados, por um “certification scheme”, que é o ente responsável por garantir que as avaliações executadas, para determinado produto, em um cenário de uso específico, sejam realizadas de acordo com a metodologia de testes do Common Criteria. O “certification scheme” é, portanto, a autoridade responsável, em cada país, para emitir os certificados do Common Criteria, de maneira a confirmar a idoneidade do trabalho realizado pelo laboratório escolhido, sem interferência na certificação realizada. Como exemplo, nos Estados Unidos, o “certification scheme” é o “National Information Assurance Partnership” – uma aliança entre a NSA e o NIST. No caso alemão, é o Bundesamt für Sicherheit in der Informationstechnik (Serviço Federal de Segurança em Tecnologia da Informação, tradução livre). No Brasil, um possível “certification scheme” seria o ITI - Instituto Nacional de Tecnologia da Informação, órgão ligado à Casa Civil da Presidência da República, já afeto a processos de certificação, ou outra agência de natureza similar. Ressaltamos que a adoção e incorporação de padrões internacionais de auditabilidade e certificação não apenas atende às necessidades nacionais de segurança como também possibilita maior competitividade da indústria brasileira de software no mercado global, uma vez que a certificação emitida nacionalmente, segundo os padrões do Common Criteria, poderá ser aproveitada em outros mercados em que tais empresas venham a atuar. Além disso, em prol da economicidade e eficiência do sistema de certificação a característica de dualidade é necessária, ou seja, utilizada tanto para o mundo civil como para o militar,
  • 3. Brasscom - Associação Brasileira das Empresas de Tecnologia da Informação e Comunicação Rua Funchal 263, cj. 151, Vila Olímpia São Paulo, SP, CEP 04551-060 Considerações Brasscom aos padrões de auditoria – GT Auditoria Página 3 de 3 potencializando assim que um maior número de empresas oferte seus produtos para estes dois mercados, melhorando por conseguinte o ambiente competitivo. Para tanto, reafirmamos a nossa disponibilidade de colaboração e desenvolvimento conjunto e propomos a realização de um encontro, na melhor conveniência, a fim de aprofundarmos os itens expostos neste documento, assim como um entendimento do real significado do Common Criteria para as necessidades do Governo Federal e de como podemos aproveitar toda a sua potencialidade. Por fim, apreciamos a forma com como este Ministério vem conduzindo os diálogos com o setor produtivo. Nossa percepção é de que estamos realmente escrevendo em conjunto, indústria e governo, um importante capítulo na estratégia de segurança da informação e comunicação no Brasil. Sérgio Sgobbi Diretor de Relações Institucionais