Organizações públicas — especialmente no setor de defesa e de ensino — frequentemente lidam com uma equação complexa: como equilibrar a obrigatoriedade da transparência imposta pela Lei de Acesso à Informação, a proteção rigorosa de dados pessoais exigida pela LGPD e o sigilo de informações operacionais? Esse desafio é ampliado no ambiente educacional, onde informações administrativas e dados sensíveis de menores de idade coexistem na mesma infraestrutura tecnológica.

Uma análise comparativa sobre o arcabouço normativo de uma Organização Militar de Ensino revelou que não é preciso reconstruir do zero a estrutura existente para alcançar altos níveis de conformidade. A pesquisa realizou um gap analysis confrontando as normas internas da instituição com referenciais internacionais e regulatórios de ponta, como a ISO 31000:2018, o NIST Risk Management Framework (SP 800-37), a ABNT NBR 23894:2023 voltada para Inteligência Artificial, além da LGPD e da LAI.

A principal contribuição prática do estudo demonstra que a conformidade técnica em segurança cibernética e o cumprimento das obrigações legais caminham juntos. A etapa de autorização e aceitação formal do risco residual — prevista no NIST RMF — funciona simultaneamente como a documentação que confere rastreabilidade exigida pela LAI e como o registro de prestação de contas cobrado pela LGPD. Além disso, o trabalho estabeleceu um roteiro com sete adaptações priorizadas por urgência e esforço, mostrando como integrar a gestão de riscos de IA, o mapeamento de fluxo de dados (data mapping) e relatórios de impacto ao arcabouço normativo já consolidado.

Ficha Técnica:

  • Pesquisador: Marcelo Zulian Hanna
  • Orientador: Prof. Dr. João Souza Neto
  • Programa: Programa de Pós-Graduação Profissional em Engenharia Elétrica (PPEE / UnB)
  • Laboratório: LabRisk – Risk. Privacy. Security.
  • Banca Examinadora: Prof. Dr. João Souza Neto, Prof. Dr. Rafael Rabelo e Prof. Dr. Éder Souza Gualberto
    ‌

Como a sua organização costuma formalizar e documentar a aceitação do risco residual para garantir o cumprimento simultâneo das exigências regulatórias e técnicas?

#SegurançaDaInformação #GestãoDeRiscos #ISO31000 #NIST #LGPD #LAI #SegurançaCibernética #GovernançaDeTI #TecnologiaEGoverno #InteligênciaArtificial

Publicado originalmente no site do LabRisk.