Organizações públicas — especialmente no setor de defesa e de ensino — frequentemente lidam com uma equação complexa: como equilibrar a obrigatoriedade da transparência imposta pela Lei de Acesso à Informação, a proteção rigorosa de dados pessoais exigida pela LGPD e o sigilo de informações operacionais? Esse desafio é ampliado no ambiente educacional, onde informações administrativas e dados sensíveis de menores de idade coexistem na mesma infraestrutura tecnológica.
Uma análise comparativa sobre o arcabouço normativo de uma Organização Militar de Ensino revelou que não é preciso reconstruir do zero a estrutura existente para alcançar altos níveis de conformidade. A pesquisa realizou um gap analysis confrontando as normas internas da instituição com referenciais internacionais e regulatórios de ponta, como a ISO 31000:2018, o NIST Risk Management Framework (SP 800-37), a ABNT NBR 23894:2023 voltada para Inteligência Artificial, além da LGPD e da LAI.
A principal contribuição prática do estudo demonstra que a conformidade técnica em segurança cibernética e o cumprimento das obrigações legais caminham juntos. A etapa de autorização e aceitação formal do risco residual — prevista no NIST RMF — funciona simultaneamente como a documentação que confere rastreabilidade exigida pela LAI e como o registro de prestação de contas cobrado pela LGPD. Além disso, o trabalho estabeleceu um roteiro com sete adaptações priorizadas por urgência e esforço, mostrando como integrar a gestão de riscos de IA, o mapeamento de fluxo de dados (data mapping) e relatórios de impacto ao arcabouço normativo já consolidado.
Ficha Técnica:
- Pesquisador: Marcelo Zulian Hanna
- Orientador: Prof. Dr. João Souza Neto
- Programa: Programa de Pós-Graduação Profissional em Engenharia Elétrica (PPEE / UnB)
- Laboratório: LabRisk – Risk. Privacy. Security.
- Banca Examinadora: Prof. Dr. João Souza Neto, Prof. Dr. Rafael Rabelo e Prof. Dr. Éder Souza Gualberto
Como a sua organização costuma formalizar e documentar a aceitação do risco residual para garantir o cumprimento simultâneo das exigências regulatórias e técnicas?
#SegurançaDaInformação #GestãoDeRiscos #ISO31000 #NIST #LGPD #LAI #SegurançaCibernética #GovernançaDeTI #TecnologiaEGoverno #InteligênciaArtificial
Publicado originalmente no site do LabRisk.