Skip to main content

PTR-001 - Plano de Tratamento de Riscos

 

PTR-001 - Plano de Tratamento de Riscos

Controle Documental

Campo Informação
Código PTR-001
Versão 1.1
Data de Emissão Abril/2025
Próxima Revisão Março/2027
Aprovado por Diretoria / DPO
Responsável DPO / Coordenador de Tech
Classificação Uso Interno
Referências PSI-016; REG-SGSI-003; RIPD-001; SOA-001

Histórico de Revisões

Versão Data Autor Descrição
1.0 Abr/2025 DPO / Coordenador de Tech Emissão inicial
1.1 Mar/2026 DPO / Coordenador de Tech Revisão periódica do documento

1. Objetivo

Consolidar as ações necessárias para reduzir riscos de segurança da informação, privacidade e continuidade identificados no SGSI da METRA.

2. Critérios de Tratamento

Nível do risco Diretriz
Crítico Tratamento imediato, acompanhamento pela Diretoria e aceite formal do risco residual
Alto Plano de ação com responsável, prazo e reporte periódico
Médio Tratamento planejado conforme prioridade e disponibilidade de recursos
Baixo Monitoramento ou aceite justificado

3. Plano de Tratamento

ID Risco / Lacuna Tratamento Responsável Prazo sugerido Risco residual esperado Status
PTR-001 Ausência de MDM e limpeza remota em celulares corporativos Avaliar solução MDM ou controles compensatórios formais Coordenador de Tech 90 dias Médio Planejado
PTR-002 Ausência de EDR Avaliar aquisição ou reforço de Microsoft Defender/Kaspersky com monitoramento Coordenador de Tech 120 dias Médio Planejado
PTR-003 Ausência de VLAN/segmentação lógica Avaliar segmentação de rede por criticidade e viabilidade técnica Coordenador de Tech 180 dias Médio Planejado
PTR-004 Ausência de controle formal de chaves Criar registro de chaves, responsáveis e revisões Diretoria / Administrativo 90 dias Baixo Planejado
PTR-005 Criptografia específica para envio de documentos médicos ainda não definida Mapear fluxos de envio e avaliar canal seguro DPO / Coordenador de Tech 120 dias Médio Planejado
PTR-006 Revisão contratual LGPD de fornecedores incompleta Revisar contratos de SOC, laboratórios, clínicas, contabilidade e demais fornecedores críticos DPO / Jurídico 120 dias Baixo Planejado
PTR-007 Testes de continuidade ainda não consolidados Executar teste de mesa do PCN/DRP e registrar resultados Coordenador de Tech 180 dias Médio Planejado
PTR-008 Indicadores do SGSI em fase inicial Iniciar ciclo mensal de KPIs e reporte à Diretoria DPO / Coordenador de Tech 60 dias Baixo Planejado

4. Aceite de Risco Residual

Riscos residuais classificados como Alto ou Crítico devem ter aceite formal da Diretoria, com apoio técnico do Coordenador de Tech e parecer do DPO quando envolver dados pessoais ou dados sensíveis.

5. Acompanhamento

O plano deve ser revisado mensalmente durante a implantação do SGSI e, depois, ao menos trimestralmente ou após auditorias, incidentes e mudanças relevantes.