{"id":10370,"date":"2016-11-01T09:53:26","date_gmt":"2016-11-01T09:53:26","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=10370"},"modified":"2022-07-17T15:43:19","modified_gmt":"2022-07-17T15:43:19","slug":"protecao-da-privacidade-de-dados-iso-27001-e-o-codigo-de-conduta-da-cispe","status":"publish","type":"post","link":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/11\/01\/protecao-da-privacidade-de-dados-iso-27001-e-o-codigo-de-conduta-da-cispe\/","title":{"rendered":"Prote\u00e7\u00e3o da Privacidade de Dados, ISO 27001 e o C\u00f3digo de Conduta da CISPE"},"content":{"rendered":"<p>Com a conformidade obrigat\u00f3ria com a Regulamenta\u00e7\u00e3o Geral de Prote\u00e7\u00e3o de Dados da Uni\u00e3o Europeia (European Union General Data Protection Regulation &#8211; EU GDPR) cada vez mais pr\u00f3xima, organiza\u00e7\u00f5es que lidam com dados pessoais de cidad\u00e3os europeus est\u00e3o se apressando para adaptar suas opera\u00e7\u00f5es aos novos requisitos para evitar problemas com clientes e autoridades.<\/p>\n<p>Com rela\u00e7\u00e3o a servi\u00e7os de infraestrutura em nuvem, um esfor\u00e7o em particular pode vir a ajudar provedores e seus clientes. Este artigo dar\u00e1 uma vis\u00e3o geral do C\u00f3digo de Conduta da CISPE, como ele pode ajudar a assegurar que o processamento de dados pessoais seja feito de acordo com a EU GDPR (leia o artigo <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2016\/10\/07\/o-que-e-a-eu-gdpr-por-que-ela-e-aplicavel-para-todo-o-mundo\/\">O que \u00e9 a EU GDPR por que ela \u00e9 aplic\u00e1vel para todo o mundo?<\/a>\u00a0para saber mais sobre a EU GDPR), e como a s\u00e9rie de normas <a href=\"\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">ISO 27001<\/a>\u00a0est\u00e1 relacionada a ele.<\/p>\n<h2>O que \u00e9 a CISPE?<\/h2>\n<p>A CISPE, sigla para Cloud Infrastructure Service Providers in Europe (Provedores de Servi\u00e7o de Infraestrutura em Nuvem), \u00e9 uma coaliza\u00e7\u00e3o de mais de 20 companhias de tecnologia focadas no provisionamento de servi\u00e7os de infraestrutura de computa\u00e7\u00e3o em nuvem, operando em mais de 15 pa\u00edses europeus. Seu trabalho:<\/p>\n<ul>\n<li>Na ado\u00e7\u00e3o de servi\u00e7os em nuvem como a primeira op\u00e7\u00e3o em aquisi\u00e7\u00f5es p\u00fablicas;<\/li>\n<li>No uso coerente de requisitos de seguran\u00e7a e normas t\u00e9cnicas aplic\u00e1veis a Uni\u00e3o Europeia;<\/li>\n<li>No suporte aos requisitos de privacidade de clientes atrav\u00e9s de um C\u00f3digo de Conduta<\/li>\n<li>Na manuten\u00e7\u00e3o de um mercado de infraestrutura em nuvem saud\u00e1vel na Uni\u00e3o Europeia<\/li>\n<li>Na manuten\u00e7\u00e3o de um n\u00edvel justo de obriga\u00e7\u00f5es de monitoramento de conte\u00fado na estrutura legal da Uni\u00e3o Europeia<\/li>\n<\/ul>\n<h2>O C\u00f3digo de Conduta da CISPE<\/h2>\n<p>O C\u00f3digo de Conduta da CISPE, atualmente em uma vers\u00e3o preliminar liberada em 26 de setembro de 2016, tem como prop\u00f3sito guiar clientes na avalia\u00e7\u00e3o se Provedores de Servi\u00e7o de Infraestrutura em Nuvem (Cloud Infrastructure Service Providers &#8211; CISPs), atuando como <strong>processadores de dados<\/strong> (n\u00e3o tomam decis\u00f5es com rela\u00e7\u00e3o aos dados), s\u00e3o adequados para suas necessidades relacionadas ao processamento de dados pessoais, considerando os requisitos da EU GDPR. Ele \u00e9 estruturado em sete se\u00e7\u00f5es e dois anexos (Responsabilidades de Seguran\u00e7a e Modelo de Declara\u00e7\u00e3o de Ader\u00eancia):<\/p>\n<ol>\n<li>Estrutura do c\u00f3digo<\/li>\n<li>Prop\u00f3sito<\/li>\n<li>Escopo<\/li>\n<li>Ader\u00eancia<\/li>\n<li>Requisitos para processamento de dados<\/li>\n<li>Requisitos para transpar\u00eancia<\/li>\n<li>Governan\u00e7a<\/li>\n<\/ol>\n<p>Em termos de <a href=\"\/27001academy\/pt-br\/documentation\/documento-sobre-o-escopo-do-sgsi\/\" target=\"_blank\" rel=\"noopener\">escopo<\/a>, aspectos relevantes do c\u00f3digo s\u00e3o que ele \u00e9 aplic\u00e1vel de acordo com o servi\u00e7o provido, e o servi\u00e7o deve ser provido inteiramente dentro da \u00c1rea Econ\u00f4mica Europeia (European Economic Area &#8211; EEA). Informa\u00e7\u00f5es sobre ader\u00eancia ser\u00e3o apresentadas a seguir neste artigo.<\/p>\n<p>Os requisitos para prote\u00e7\u00e3o de dados cobrem as responsabilidades dos CISP\u2019s atrav\u00e9s da defini\u00e7\u00e3o de <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/\" target=\"_blank\" rel=\"noopener\">requisitos contratuais e legais<\/a>, condi\u00e7\u00f5es operacionais e de seguran\u00e7a, tratativa de solicita\u00e7\u00f5es de dados, e demonstra\u00e7\u00e3o de conformidade.<\/p>\n<p>Requisitos de transpar\u00eancia lidam com os m\u00e9todos que os CISPs deveriam considerar para aprovar aos seus clientes informa\u00e7\u00f5es sobre <a href=\"\/27001academy\/pt-br\/documentation\/declaracao-de-aplicabilidade\/\" target=\"_blank\" rel=\"noopener\">controles de seguran\u00e7a<\/a> implementados, tais como acordos de servi\u00e7o, objetivos de seguran\u00e7a e normas aplic\u00e1veis, processos de <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/metodologia-de-avaliacao-e-tratamento-de-riscos\/\" target=\"_blank\" rel=\"noopener\">gest\u00e3o de riscos<\/a> e de garantia, entre outros.<\/p>\n<p>Finalmente, requisitos de governan\u00e7a estabelecem as condi\u00e7\u00f5es para o c\u00f3digo ser continuamente atualizado e melhorado, pela defini\u00e7\u00e3o da estrutura de governan\u00e7a da CISPE, condi\u00e7\u00f5es de ader\u00eancia, uso de marcas de conformidade, pr\u00e1ticas de <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/procedimento-para-acoes-corretivas-e-preventivas\/\" target=\"_blank\" rel=\"noopener\">tratativa de reclama\u00e7\u00f5es<\/a>, imposi\u00e7\u00e3o de pr\u00e1ticas e do c\u00f3digo, e o processo de revis\u00e3o das orienta\u00e7\u00f5es.<\/p>\n<h2>Como o C\u00f3digo de Conduta da CISPE pode ajudar provedores e seus clientes?<\/h2>\n<p>Em uma Infraestrutura como Servi\u00e7o (Infrastructure as a Service &#8211; IaaS), o principal neg\u00f3cio dos CISPs, existem estas situa\u00e7\u00f5es:<\/p>\n<ol>\n<li>Os CISPs proveem apenas infraestrutura de hardware ou computa\u00e7\u00e3o virtualizadas.<\/li>\n<li>Os clientes t\u00eam a flexibilidade para escolher como usar a infraestrutura.<\/li>\n<li>A menos que declarado pelos clientes, os CISPs n\u00e3o podem dizer se suas infraestruturas est\u00e3o sendo usadas para processar dados pessoais.<\/li>\n<li>A forma mais eficiente de prover infraestrutura \u00e9 pela defini\u00e7\u00e3o de n\u00edveis de servi\u00e7o, ao inv\u00e9s de ajust\u00e1-los considerando casos individuais de clientes.<\/li>\n<\/ol>\n<p>As situa\u00e7\u00f5es 3 e 4 claramente representam um <a href=\"\/27001academy\/pt-br\/documentation\/anexo-1-tabela-de-avaliacao-de-riscos\/\" target=\"_blank\" rel=\"noopener\">risco<\/a> de neg\u00f3cio para os CISPs. Sem saber quais clientes lidam com dados pessoais, um provedor pode incorrer em super dimensionar seus controles de seguran\u00e7a, aumentando seus custos operacionais, ou em sub dimension\u00e1-los, colocando dados dos clientes em risco, e tornando-se respons\u00e1vel em caso de incidente.<\/p>\n<p>Considerando este cen\u00e1rio, o c\u00f3digo de conduta pode ajudar com a defini\u00e7\u00e3o de:<\/p>\n<ul>\n<li>Responsabilidades espec\u00edficas para CISPs e clientes considerando a prote\u00e7\u00e3o de dados pessoais<\/li>\n<li>Requisitos para assegurar que CISPs estabele\u00e7am pr\u00e1ticas adequadas de seguran\u00e7a da informa\u00e7\u00e3o e transpar\u00eancia com rela\u00e7\u00e3o a prote\u00e7\u00e3o de dados e relacionamento com clientes<\/li>\n<li>Uma estrutura pela qual clientes possam verificar se os CISPs est\u00e3o em conformidade com seus requisitos considerando a lei de prote\u00e7\u00e3o de dados da Uni\u00e3o Europeia<\/li>\n<\/ul>\n<p>Contudo, \u00e9 importante notar que em nenhum momento este c\u00f3digo deveria ser usado com o substituto para a EU GPDR, contratos, ou outras leis aplic\u00e1veis, apenas como material de apoio a avalia\u00e7\u00e3o.<\/p>\n<h2>O alinhamento do C\u00f3digo de Conduta da CISPE com a s\u00e9rie de normas ISO 27001<\/h2>\n<p>Estes s\u00e3o os t\u00f3picos que considero interessante quando comparo o C\u00f3digo com a s\u00e9rie de normas ISO 27001:<\/p>\n<ul>\n<li>A ado\u00e7\u00e3o do C\u00f3digo, como na ISO 27001, \u00e9 volunt\u00e1ria, e pode ser aplicado para um ou v\u00e1rios servi\u00e7os de um CISP, de acordo com seus objetivos.<\/li>\n<li>A se\u00e7\u00e3o 7 do C\u00f3digo de Conduta da CISPE, requer o estabelecimento de uma estrutura de governan\u00e7a direcionada para apoiar a implementa\u00e7\u00e3o, gest\u00e3o e evolu\u00e7\u00e3o do c\u00f3digo, similar a ISO 27001.<\/li>\n<li>Com rela\u00e7\u00e3o as pr\u00e1ticas de seguran\u00e7a, elas podem fazer uso das recomenda\u00e7\u00f5es da ISO 27002, ISO 27017 e ISO 27018. Para mais informa\u00e7\u00e3o, veja: <a href=\"https:\/\/staging.advisera.com\/27001academy\/blog\/2015\/11\/30\/iso-27001-vs-iso-27017-information-security-controls-for-cloud-services\/\" target=\"_blank\" rel=\"noopener\">ISO 27001 vs. ISO 27017 \u2013 Information security controls for cloud services<\/a> e <a href=\"https:\/\/staging.advisera.com\/27001academy\/blog\/2015\/11\/16\/iso-27001-vs-iso-27018-standard-for-protecting-privacy-in-the-cloud\/\" target=\"_blank\" rel=\"noopener\">ISO 27001 vs. ISO 27018 \u2013 Standard for protecting privacy in the cloud<\/a>.<\/li>\n<li>A demonstra\u00e7\u00e3o de conformidade pode ser feita por certifica\u00e7\u00e3o por auditores de terceira parte independentes, ou por auto declara\u00e7\u00e3o de conformidade (apenas at\u00e9 a EU GPDR se tornar obrigat\u00f3ria, em 25de maio de 2018). Para a ISO 27001, tamb\u00e9m h\u00e1 a auto declara\u00e7\u00e3o (sem prazo definido), mas muitos clientes procuram por organiza\u00e7\u00f5es certificadas. Nenhum requisito pode ser exclu\u00eddo.<\/li>\n<\/ul>\n<p>Assim, se um CISP j\u00e1 implementou um sistema de gest\u00e3o ISO, ou mais especificamente a ISO 27001 e suas normas complementares, ser\u00e1 muito mais f\u00e1cil estar em conformidade com o C\u00f3digo.<\/p>\n<h2>Adotar o C\u00f3digo \u00e9 uma s\u00e1bia decis\u00e3o<\/h2>\n<p>Muito embora os provedores de servi\u00e7o de infraestrutura em nuvem tenham de pouco a nenhum contato com os dados de clientes, os requisitos legais que est\u00e3o por vir, como a EU GPDR, ir\u00e3o requerer que eles fa\u00e7am seus melhores esfor\u00e7os para ajudar a evitar o mau uso de dados e vazamentos.<\/p>\n<p>Neste cen\u00e1rio, considero que o C\u00f3digo como uma grande ajuda no entendimento de como proteger IaaS em geral, e dentro do mercado da Uni\u00e3o Europeia em particular. A transpar\u00eancia que ela traz para a rela\u00e7\u00e3o provedor-cliente pode ajudar a criar um ambiente confi\u00e1vel que beneficiar\u00e1 os CISPs, como mais efici\u00eancia operacional e menos perdas devido a incidentes, e os clientes, assegurados por um alto n\u00edvel padr\u00e3o de prote\u00e7\u00e3o de dados.<\/p>\n<p>Com rela\u00e7\u00e3o a implementa\u00e7\u00e3o, opera\u00e7\u00e3o e manuten\u00e7\u00e3o do C\u00f3digo, os CISPs que j\u00e1 implementaram normas de gest\u00e3o ISO, especialmente a s\u00e9rie de normas ISO 27001, achar\u00e3o mais f\u00e1cil atingir a conformidade, e para aqueles que n\u00e3o implementaram estas normas, estas s\u00e3o um grande ponto de partida.<\/p>\n<p><em>Para saber mais sobre a ISO 27001 e ter uma ideia de como ela se ajusta com outras estruturas de seguran\u00e7a, por favor veja nosso treinamento online gratuito \u00a0<\/em><a href=\"https:\/\/staging.advisera.com\/training\/iso-27001-foundations-course\/\" target=\"_blank\" rel=\"noopener\">ISO 27001:2013 Foundations Course<\/a><em>.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Com a conformidade obrigat\u00f3ria com a Regulamenta\u00e7\u00e3o Geral de Prote\u00e7\u00e3o de Dados da Uni\u00e3o Europeia (European Union General Data Protection Regulation &#8211; EU GDPR) cada vez mais pr\u00f3xima, organiza\u00e7\u00f5es que lidam com dados pessoais de cidad\u00e3os europeus est\u00e3o se apressando para adaptar suas opera\u00e7\u00f5es aos novos requisitos para evitar problemas com clientes e autoridades. Com &#8230;<\/p>\n","protected":false},"author":41,"featured_media":10371,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[906],"class_list":["post-10370","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br","tag-iso-27001-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10370","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=10370"}],"version-history":[{"count":0,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10370\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/10371"}],"wp:attachment":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=10370"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=10370"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=10370"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}