Pular para o conteúdo
Micro Premium

CONTEÚDO · PROTEÇÃO DE DADOS

Qual é o papel da TI na proteção de dados da empresa?

A TI ajuda a controlar acessos, proteger o ambiente e preparar a recuperação de informações. Essas medidas fazem parte da proteção de dados, mas não substituem as decisões jurídicas, administrativas e organizacionais da empresa.

Por Micro Premium Atualizado em

Controlar quem abre um arquivo, manter computadores atualizados e conseguir recuperar informações são responsabilidades técnicas que influenciam a proteção de dados. Elas precisam acompanhar como a empresa coleta, utiliza e compartilha informações no dia a dia.

Esse papel não transforma a TI em responsável por toda a adequação à LGPD. A empresa também precisa de decisões jurídicas, administrativas e organizacionais, com responsabilidades definidas. Este artigo trata da contribuição técnica ao ambiente, sem orientar conformidade jurídica.

Segurança de TI é uma parte da proteção de dados

A Lei nº 13.709/2018 trata de dados pessoais relacionados a pessoas naturais identificadas ou identificáveis (art. 5º). Empresas podem realizar o tratamento desses dados; isso não significa que a lei proteja dados da pessoa jurídica como se ela fosse o titular.

O consentimento é uma das hipóteses previstas para tratamento, não um fundamento universal (art. 7º). Determinar a hipótese aplicável exige análise específica da atividade. O art. 46 prevê medidas técnicas e administrativas de segurança; instalar uma ferramenta não comprova, por si só, adequação à LGPD.

Contas e permissões precisam acompanhar as pessoas

Uma conta individual ajuda a distinguir quem utiliza um recurso. Permissões devem refletir a função: uma pessoa que precisa consultar um documento não necessariamente precisa editá-lo ou compartilhá-lo com terceiros. O guia de segurança da informação da ANPD apresenta controle de acesso e medidas administrativas e técnicas; é referência orientativa, não certificação do ambiente.

Autenticação e recuperação de acesso

Senhas, MFA quando disponível e procedimentos de recuperação precisam ser configurados e compreendidos por quem utiliza o serviço. Compartilhar uma conta para resolver um bloqueio pode dificultar a identificação das ações realizadas. Combine como solicitar acesso e como confirmar a identidade de quem pede uma mudança.

Mudança de função e desligamento

Revise os acessos quando uma pessoa muda de atividade ou deixa a empresa. Considere sistemas, e-mail, grupos, arquivos compartilhados e sessões que possam continuar abertas. A equipe técnica precisa receber a informação e saber quais ações foram autorizadas; o artigo sobre desligamento de usuários e acessos detalha esse processo.

Dispositivos, atualizações e rede também entram na análise

Informações podem circular por computadores, celulares, servidores e serviços em nuvem. Identifique quais dispositivos estão autorizados, como são configurados e quem acompanha as atualizações. Um equipamento ainda acessível após uma mudança de uso pode manter contas ou arquivos que já deveriam ter sido revisados.

Na rede, firewall e controles de acesso devem responder ao que precisa ser permitido entre usuários, serviços e ambientes. A existência de um firewall não demonstra que as regras estejam adequadas. Por exemplo, liberar um recurso para uma atividade específica não deveria levar, por conveniência, à abertura de todos os acessos disponíveis.

Essas escolhas dependem do ambiente e dos serviços utilizados. A página de Segurança e Continuidade explica frentes técnicas de atuação, sem apresentar uma promessa de eliminação de riscos ou de conformidade legal.

Backup deve estar ligado ao que a empresa precisa recuperar

A proteção também envolve conseguir retomar informações após perda, alteração ou indisponibilidade. Defina quais dados e serviços precisam de cópias, quem acompanha sua execução e como a recuperação será verificada. Não basta saber que existe uma ferramenta instalada.

Imagine um arquivo importante alterado e a mudança propagada aos dispositivos. O dado pode continuar disponível, mas não no estado necessário. Por isso, backup e sincronização não são equivalentes. Retenção, versões e condições de restauração precisam corresponder ao uso da informação.

Uma recuperação possível em determinada situação não é garantia de retorno integral em qualquer incidente. O conteúdo sobre verificar se o backup está funcionando ajuda a discutir evidências e testes. As regras de guarda e eliminação de dados precisam ser definidas pelos responsáveis; a TI implementa as medidas autorizadas, sem escolher prazos jurídicos por conta própria.

Organize informações e mantenha registros técnicos úteis

Pastas sem responsáveis, links compartilhados sem revisão e cópias em ambientes pessoais tornam mais difícil entender onde a informação está. A organização dos arquivos da empresa deve acompanhar a função das áreas e as pessoas que podem participar do trabalho.

Quando pertinente, mantenha documentação das configurações, permissões, mudanças autorizadas e verificações de recuperação. Ela deve ajudar a operação a explicar o que foi feito e dar continuidade ao atendimento. Evite transformar essa documentação em outra cópia indiscriminada de dados ou senhas.

Logs e registros dependem dos recursos disponíveis e da configuração do serviço. Ter registros pode apoiar uma investigação, mas não comprova sozinho que todas as ações foram identificadas ou que a empresa cumpriu todas as obrigações.

Perguntas para revisar o ambiente técnico

  • Quem autoriza acessos e quem executa a configuração?
  • Permissões acompanham mudanças de função e desligamentos?
  • Quais dispositivos e serviços guardam informações da empresa?
  • Quem acompanha atualizações e regras de rede?
  • Há evidências de cópias e condições de recuperação?
  • As informações compartilhadas têm responsáveis e locais definidos?
  • Configurações e mudanças importantes estão documentadas?

Use essas perguntas para localizar pontos que exigem trabalho técnico. Elas não são um checklist de adequação jurídica à LGPD nem substituem a avaliação dos responsáveis pela proteção de dados.

EM RESUMO

A contribuição da TI precisa ser concreta e delimitada

Contas, permissões, dispositivos, rede e recuperação devem ter responsáveis e procedimentos conhecidos. A segurança técnica contribui para proteger informações; a proteção de dados da empresa exige também decisões e práticas além das ferramentas.