PTR-001 - Plano de Tratamento de Riscos
PTR-001 - Plano de Tratamento de Riscos
Controle Documental
| Campo | Informação |
|---|---|
| Código | PTR-001 |
| Versão | 1.1 |
| Data de Emissão | Abril/2025 |
| Próxima Revisão | Março/2027 |
| Aprovado por | Diretoria / DPO |
| Responsável | DPO |
| Classificação | Uso Interno |
| Referências | PSI-016; REG-SGSI-003; RIPD-001; SOA-001 |
Histórico de Revisões
| Versão | Data | Autor | Descrição |
|---|---|---|---|
| 1.0 | Abr/2025 | DPO |
Emissão inicial |
| 1.1 | Mar/2026 | DPO |
Revisão periódica do documento |
1. Objetivo
Consolidar as ações necessárias para reduzir riscos de segurança da informação, privacidade e continuidade identificados no SGSI da METRA.
2. Critérios de Tratamento
| Nível do risco | Diretriz |
|---|---|
| Crítico | Tratamento imediato, acompanhamento pela Diretoria e aceite formal do risco residual |
| Alto | Plano de ação com responsável, prazo e reporte periódico |
| Médio | Tratamento planejado conforme prioridade e disponibilidade de recursos |
| Baixo | Monitoramento ou aceite justificado |
3. Plano de Tratamento
| ID | Risco / Lacuna | Tratamento | Responsável | Prazo sugerido | Risco residual esperado | Status |
|---|---|---|---|---|---|---|
| PTR-001 | Ausência de MDM e limpeza remota em celulares corporativos | Avaliar solução MDM ou controles compensatórios formais | Coordenador de Tech | 90 dias | Médio | Planejado |
| PTR-002 | Ausência de EDR | Avaliar aquisição ou reforço de Microsoft Defender/Kaspersky com monitoramento | Coordenador de Tech | 120 dias | Médio | Planejado |
| PTR-003 | Ausência de VLAN/segmentação lógica | Avaliar segmentação de rede por criticidade e viabilidade técnica | Coordenador de Tech | 180 dias | Médio | Planejado |
| PTR-004 | Ausência de controle formal de chaves | Criar registro de chaves, responsáveis e revisões | Diretoria / Administrativo | 90 dias | Baixo | Planejado |
| PTR-005 | Criptografia específica para envio de documentos médicos ainda não definida | Mapear fluxos de envio e avaliar canal seguro | DPO / Coordenador de Tech | 120 dias | Médio | Planejado |
| PTR-006 | Revisão contratual LGPD de fornecedores incompleta | Revisar contratos de SOC, laboratórios, clínicas, contabilidade e demais fornecedores críticos | DPO / Jurídico | 120 dias | Baixo | Planejado |
| PTR-007 | Testes de continuidade ainda não consolidados | Executar teste de mesa do PCN/DRP e registrar resultados | Coordenador de Tech | 180 dias | Médio | Planejado |
| PTR-008 | Indicadores do SGSI em fase inicial | Iniciar ciclo mensal de KPIs e reporte à Diretoria | DPO / Coordenador de Tech | 60 dias | Baixo | Planejado |
4. Aceite de Risco Residual
Riscos residuais classificados como Alto ou Crítico devem ter aceite formal da Diretoria, com apoio técnico do Coordenador de Tech e parecer do DPO quando envolver dados pessoais ou dados sensíveis.
5. Acompanhamento
O plano deve ser revisado mensalmente durante a implantação do SGSI e, depois, ao menos trimestralmente ou após auditorias, incidentes e mudanças relevantes.