Um guia prático em duas partes para líderes de TI da região EMEA
A possibilidade de sua empresa ser alvo de ataques maliciosos, infelizmente, não é mais um caso isolado, mas uma realidade cotidiana enfrentada por qualquer empresa moderna. Independentemente do tamanho ou do perfil da sua empresa, os criminosos explorarão qualquer oportunidade para mantê-la refém em busca de ganhos financeiros.
Na primeira parte, discutimos como a legislação NIS2 atribui grande importância à continuidade dos negócios e como os processos e ferramentas de backup adequados podem ajudar na resposta a ataques de ransomware e outros incidentes de segurança cibernética.
No entanto, há outro aspecto crucial em qualquer resposta de segurança: a necessidade de, eventualmente, notificar a violação às autoridades. A seguir, abordamos algumas dessas obrigações.
Embora possa ser tentador priorizar a resolução da violação, a contagem regressiva geralmente começa no momento em que você percebe que seus sistemas foram comprometidos. Os prazos podem ser rigorosos; portanto, não é algo que possa ser resolvido durante a resposta. Isso precisa estar integrado aos seus processos, com expectativas claras sobre quem será responsável por elaborar os relatórios necessários.
O tempo está passando — é hora de comunicar a violação
É importante lembrar que, em alguns casos, é necessário notificar o órgão competente dentro de 24 horas após a constatação de um incidente e, em certas situações, em até quatro horas.
Aqui estão as principais leis que podem afetar sua organização.
RGPD/RGPD do Reino Unido – 72 horas
Quem: Qualquer controlador de dados que exerça atividades comerciais na UE ou no Reino Unido, respectivamente.
Se você identificar uma violação que pareça representar um risco aos dados pessoais, a autoridade competente deverá ser notificada no prazo de 72 horas a partir da descoberta do problema.
Isso pode ser uma violação intencional dos seus sistemas que tenha permitido o acesso aos dados dos clientes, ou um problema acidental, como a perda de um disco rígido que contenha esses dados. O ponto-chave a se avaliar é se as pessoas podem ser afetadas negativamente pelas consequências.
Se você tiver dúvidas se o seu incidente atinge o limite de notificação, é melhor iniciar a contagem regressiva de qualquer maneira e agir com cautela. Certifique-se de registrar tudo o que fizer como parte da sua resposta e, em seguida, entre em contato antes que as 72 horas se esgotem.
NIS2 – 24 horas
Quem: A NIS2 é uma legislação da União Europeia voltada para empresas consideradas “críticas” ou “importantes”, com o objetivo de minimizar as interrupções em setores e infraestruturas vitais. No entanto, você pode ser afetado indiretamente se for um elemento-chave da cadeia de suprimentos de uma empresa que se enquadra na regulamentação da NIS2.
No caso de violações significativas de dados, deve ser feita uma notificação inicial no prazo de 24 horas à CSIRT (equipe de resposta a incidentes de segurança informática) do Estado-membro. Em seguida, deve ser feita uma notificação completa do incidente no prazo de 72 horas e um relatório completo no prazo de um mês.
Se você for um fornecedor na cadeia de suprimentos de uma empresa sujeita à NIS2, não é obrigado a notificar um incidente às autoridades, mas deve informar seu cliente, e o prazo para fazê-lo pode estar especificado em seu contrato.
O Reino Unido também possui sua própria regulamentação sobre segurança das redes de informação (NIS), que exige a apresentação de um relatório à ICO no prazo de 72 horas para qualquer incidente que tenha um impacto substancial na prestação dos serviços de uma empresa.
DORA – 4 horas
Quem: Quaisquer organizações financeiras que operem na UE. Isso inclui (mas não se limita a) bancos, seguradoras e instituições de pagamento. No entanto, assim como a NIS2 pode abranger além das empresas sob sua alçada, a DORA também considera os prestadores de serviços de TI terceirizados essenciais como parte de seu âmbito de aplicação.
Se uma empresa sujeita à legislação DORA detectar uma violação, ela deve apresentar um relatório inicial no prazo de 24 horas a partir da detecção. No entanto, caso, após investigação, o incidente seja classificado como grave, o prazo para a notificação é reduzido para apenas quatro horas (ou o tempo restante dentro do prazo de 24 horas).
Em seguida, deve ser apresentado um relatório intermediário no prazo de 72 horas e um relatório completo no prazo de um mês.
Outras leis
Existem outras exigências regionais, sendo que países como os Emirados Árabes Unidos e a Arábia Saudita possuem, cada um, sua própria Lei de Proteção de Dados Pessoais (PDPL). Isso ressalta a necessidade de compreender a legislação dos países em que você atua, e que as respostas podem variar dependendo da localização.
A possível tríade do jornalismo
Para algumas empresas, pode ser necessário notificar uma violação às autoridades responsáveis pelo GDPR, NIS2 e DORA. Cada uma delas possui um procedimento de notificação diferente, bem como prazos distintos.
Isso ressalta a necessidade muito real de se contar com processos claros, com responsabilidades bem definidas que estabeleçam quem faz o quê e quando. As consequências de não se fazer isso podem ser onerosas.
Lembre-se: as autoridades estão lá para ajudar
Embora possam aplicar multas pesadas por violações graves e de grande alcance, é importante não encarar as autoridades competentes apenas como órgãos de fiscalização. Ao notificá-las rapidamente, elas podem ajudá-lo a lidar com possíveis implicações e a minimizar os danos. No caso dos países da UE, os órgãos competentes também podem auxiliar na coordenação transfronteiriça.
Conforme explica a ICO em relação a violações do GDPR: “É compreensível que você esteja preocupado com o que vai acontecer a seguir. Mas estamos aqui para ajudá-lo a entender o que aconteceu e para evitar que isso se repita.”
Tudo isso faz parte do gerenciamento de incidentes
Todos esses requisitos de relatório constituem o cerne de uma gestão eficaz de incidentes. Eles garantem que todos os membros da equipe estejam alinhados, facilitam a tomada rápida de decisões e ajudam a acompanhar o andamento da resolução dos incidentes.
Se uma violação for comunicada a uma autoridade, você poderá ser solicitado a demonstrar tudo o que fez, passo a passo, como parte do processo de identificação e resolução do problema. Também poderá ser solicitado que você apresente evidências das medidas tomadas nos meses que antecederam o incidente.
Por isso, é necessário contar com as ferramentas certas para documentar processos e sistemas — não apenas para comprovar que você possui os dados necessários, mas também para demonstrar como os utiliza para gerenciar os riscos em sua empresa. Descubra como o IT Glue, com seus recursos robustos de documentação, pode ajudá-lo a conduzir sua resposta a um incidente.


