A transformação digital acelerou a migração do setor público para a computação em nuvem. No entanto, quando essa infraestrutura envolve informações classificadas em grau de sigilo, a escolha da tecnologia deixa de ser apenas uma decisão técnica de TI e passa a ser uma questão de segurança nacional e soberania.
A edição da Instrução Normativa GSI/PR nº 8/2025 foi um marco ao disciplinar, pela primeira vez no Brasil, o tratamento de dados classificados na nuvem. Porém, o quadro normativo brasileiro ainda tem sérios desafios frente aos padrões internacionais.
Uma análise comparativa inédita confrontou o novo modelo brasileiro com as regras de outras sete jurisdições — incluindo França, União Europeia e os países do bloco Five Eyes (EUA, Reino Unido, Austrália, Nova Zelândia e Canadá). Os achados revelam pontos críticos para a gestão pública e para o setor de tecnologia.
A exigência de que os dados estejam em servidores em solo nacional não impede completamente que leis estrangeiras, como o CLOUD Act dos EUA, requisitem o acesso aos dados se os provedores estiverem sujeitos a essas jurisdições. Além disso, embora a norma brasileira exija o uso de criptografia de Estado sob custódia do órgão público, fornecedores e estatais de TI encontram dificuldades operacionais para implementar esses algoritmos em soluções comerciais.
Outro fator determinante envolve a segurança da cadeia de suprimentos: ao contrário dos frameworks da União Europeia e dos EUA, o modelo brasileiro ainda não prevê auditorias de risco de fornecedores. O sistema prioriza relatórios genéricos de mercado, como SOC 2, e verificação de conformidade pelo próprio órgão contratante, distanciando-se de esquemas de acreditação independentes específicos para nuvem governamental, a exemplo do FedRAMP americano ou do SecNumCloud francês.
Na prática, a pesquisa demonstra que a regulamentação brasileira deu um passo essencial para o alinhamento estrutural, mas necessita de aprimoramentos técnicos para transicionar da “soberania formal” (enunciada na regra) para a “soberania operacional” (efetivamente verificável e imune a ingerências externas).
Como o setor público e os provedores de tecnologia em sua região têm lidado com os desafios de cibersegurança e soberania de dados ao contratar infraestruturas de nuvem?
Ficha Técnica da Pesquisa
Pesquisador: Diego Braga Serpa
Orientador: Prof. Dr. Robson de Oliveira Albuquerque
Programa: Pós-Graduação Lato Sensu em Privacidade e Segurança da Informação / Programa de Pós-Graduação Profissional em Engenharia Elétrica (PPEE – UnB)
Laboratório: LabRisk (Laboratório de Gestão de Riscos / UnB)
Publicado originalmente no site do LabRisk.