Skip to main content

REG-SGSI-005 - Registro de Exceções e Aceites de Risco

REG-SGSI-005 - Registro de Exceções e Aceites de Risco

Controle Documental

Campo Informação
Código REG-SGSI-005
Versão 1.1
Data de Emissão Abril/2025
Última Revisão Março/2026
Responsável DPO / Coordenador de Tech
Classificação Uso Interno
Referências PSI-016; PTR-001; SOA-001

1. Objetivo

Registrar exceções temporárias às políticas do SGSI, controles ainda não implementados e aceites formais de risco residual.

2. Regras de Uso

  • Toda exceção deve ter justificativa, responsável, prazo e controles compensatórios.
  • Exceções envolvendo dados pessoais ou dados sensíveis devem ser avaliadas pelo DPO.
  • Riscos residuais classificados como Alto ou Crítico exigem aceite da Diretoria.
  • Exceções vencidas devem ser reavaliadas, encerradas ou renovadas formalmente.

3. Registro Inicial de Exceções

ID Exceção / Risco aceito Justificativa Risco associado Controle compensatório Responsável Prazo de revisão Status
EXC-001 Ausência de MDM e limpeza remota Solução ainda não implantada Perda ou roubo de celular com dados corporativos Senha, biometria, criptografia e orientação de uso Coordenador de Tech 90 dias Aberto
EXC-002 Ausência de EDR Ferramenta ainda não contratada Detecção limitada de ameaças avançadas Kaspersky, Microsoft Defender, firewall e monitoramento de eventos Coordenador de Tech 120 dias Aberto
EXC-003 Ausência de VLAN Rede atual não segmentada logicamente Propagação de incidente entre segmentos Rede de visitantes fisicamente separada, firewall e controle de acesso Coordenador de Tech 180 dias Aberto
EXC-004 Ausência de controle formal de chaves Controle ainda não documentado Acesso físico não rastreável a áreas ou arquivos Controle pela equipe técnica e monitoramento por câmeras Diretoria / Administrativo 90 dias Aberto
EXC-005 Criptografia específica para envio de documentos médicos não definida Item será reavaliado por risco Exposição em envio externo de dados sensíveis Canais corporativos, restrição de acesso e orientação aos usuários DPO / Coordenador de Tech 120 dias Aberto

4. Modelo para Novos Registros

ID Exceção / Risco aceito Justificativa Risco associado Controle compensatório Aprovador Prazo Status
EXC-AAAA-NNN