PortariaSeção 1 · Edição 181 · Pág. 247
Portaria gm/MMULHERES Nº 132, DE 22 DE SETEMBRO DE 2026
Ministério das Mulheres › Gabinete da Ministra
Texto integral
Portaria gm/MMULHERES Nº 132, DE 22 DE SETEMBRO DE 2026
Institui a Política de Segurança da Informação e Proteção de Dados no âmbito do Ministério das Mulheres.
A MINISTRA DE ESTADO DAS MULHERES, no uso das atribuições que lhe foram conferidas pelo art. 87, parágrafo único, incisos I, II e IV, da Constituição Federal, tendo em vista o disposto na Lei nº 13.709, de 14 de agosto de 2018, no Decreto nº 9.637, de 26 de dezembro de 2018, no Decreto nº 11.351, de 1º de janeiro de 2023, no Decreto nº 12.572, de 4 de agosto de 2025, e na Portaria GM/MMULHERES nº 51, de 1º de abril de 2025, resolve:
Art. 1º Fica instituída, no âmbito do Ministério das Mulheres, a Política de Segurança da Informação e Proteção de Dados, com a finalidade de estabelecer os princípios, diretrizes e instrumentos necessários à garantia da segurança da informação, assegurando a disponibilidade, integridade, confidencialidade e autenticidade das informações e dos dados, bem como a proteção dos dados pessoais e da privacidade.
§ 1º Esta Política está alinhada com a Política Nacional de Segurança da Informação, instituída pelo Decreto nº 12.572, de 4 de agosto de 2025, que dispõe sobre a governança da segurança da informação no âmbito da administração pública federal, com a Política Nacional de Cibersegurança, instituída pelo Decreto nº 11.856, de 26 de dezembro de 2023, e com os normativos e diretrizes complementares editados pelo Gabinete de Segurança Institucional da Presidência da República e pela Secretaria de Governo Digital.
CAPÍTULO I
DAS DISPOSIÇÕES GERAIS
Art. 2º A presente Política abrange todos os aspectos relacionados à segurança da informação, compreendendo:
I - a segurança dos dados, dos ativos de informação e dos processos organizacionais;
II - a segurança do ambiente físico e eletrônico que contenha ativos de informação;
III - a segurança do pessoal envolvido no ciclo de vida da informação; e
IV - a proteção das infraestruturas críticas e dos serviços essenciais sob responsabilidade ou interesse institucional do Ministério das Mulheres.
§ 1º A aplicação desta Política aos ativos de informação e recursos tecnológicos do Ministério das Mulheres é independente de sua localização física, forma de armazenamento, processamento ou transmissão, abrangendo também ambientes externos, como serviços de computação em nuvem, sempre em conformidade com a legislação vigente e as normas complementares aplicáveis.
Art. 3º Esta Política aplica-se a todas as pessoas que, de forma permanente ou temporária, tenham acesso a informações, ativos de informação ou recursos de tecnologia sob responsabilidade do Ministério das Mulheres, independentemente do vínculo ou da função exercida.
Art. 4º Para os fins desta Política, os termos e definições utilizados seguem o Glossário de Segurança da Informação aprovado pelo Gabinete de Segurança Institucional da Presidência da República.
CAPÍTULO II
DOS PRINCÍPIOS
Art. 5º A Política de Segurança da Informação e Proteção de Dados do Ministério das Mulheres rege-se pelos seguintes princípios fundamentais:
I - soberania nacional e priorização dos interesses nacionais;
II - responsabilidade do poder público na coordenação de esforços e no estabelecimento de políticas, estratégias e diretrizes de segurança da informação;
III - garantia dos direitos fundamentais, em especial a liberdade de expressão, a proteção de dados pessoais, a privacidade e o acesso à informação, ressalvadas as hipóteses de sigilo previstas em lei;
IV - educação, comunicação e cooperação como instrumentos para o desenvolvimento da cultura de segurança da informação;
V - atuação colaborativa e integrada entre órgãos e entidades da Administração Pública Federal, com foco na proteção de ativos e na prevenção de riscos;
VI - foco na gestão de riscos, assegurando que medidas e controles sejam proporcionais às ameaças e vulnerabilidades identificadas;
VII - visão abrangente e sistêmica, integrando a segurança da informação aos objetivos estratégicos do Ministério, com atuação transversal e contínua;
VIII - transparência, promovendo a confiança institucional por meio da prestação de informações claras e tempestivas, observados os limites do sigilo e da privacidade;
IX - responsabilidade individual e coletiva de todos os agentes que lidam com informações institucionais;
X - cooperação técnica e intercâmbio científico e tecnológico entre órgãos e entidades públicos, setor empresarial, sociedade civil, instituições acadêmicas e organismos internacionais;
XI - preservação do acervo histórico nacional, assegurando a integridade, autenticidade e disponibilidade das informações e registros de valor histórico; e
XII - resiliência e continuidade de negócio, prevenindo e tratando incidentes de segurança para garantir a disponibilidade e segurança dos processos críticos.
CAPÍTULO III
DAS DIRETRIZES GERAIS
Art. 6º A Política de Segurança da Informação e Proteção de Dados do Ministério das Mulheres orienta-se pelas seguintes diretrizes:
I - classificação e proteção dos ativos de informação conforme sua criticidade, valor e sensibilidade, observando os níveis de confidencialidade, integridade, disponibilidade e autenticidade;
II - segregação de funções, com o objetivo de reduzir riscos operacionais e prevenir conflitos de interesse;
III - orientação à gestão de riscos, integrada à gestão de projetos e processos, com enfoque preventivo, contínuo e alinhado à estratégia institucional, considerando ameaças, vulnerabilidades e impactos;
IV - adoção de controles proporcionais aos riscos identificados, garantindo o uso eficiente dos recursos de segurança;
V - princípio do menor privilégio e do mínimo acesso, limitando ao estritamente necessário para o desempenho das atividades;
VI - responsabilidade institucional pela coordenação de políticas, estratégias e ações de segurança da informação, com atuação transversal entre as unidades organizacionais;
VII - articulação entre as ações de segurança cibernética, defesa cibernética e proteção de dados, promovendo uma abordagem integrada de proteção dos ativos da informação;
VIII - responsabilização individual dos usuários pelo uso adequado dos ativos de informação, incluindo a guarda das credenciais de acesso;
IX - corresponsabilidade de terceiros, mediante cláusulas contratuais específicas sobre segurança da informação, proteção de dados e conformidade legal, alinhadas a esta Política e aos normativos do Gabinete de Segurança Institucional;
X - uso seguro e autorizado dos ativos de informação, permitindo apenas recursos homologados, auditáveis e devidamente autorizados pelo Ministério;
XI - monitoramento contínuo e resposta a incidentes, com mecanismos estruturados de detecção, registro, análise e tratamento de eventos de segurança;
XII - capacitação contínua dos usuários, com ações permanentes de sensibilização, treinamento e conscientização sobre riscos e boas práticas de segurança; e
XIII - registro e rastreabilidade das ações relevantes para auditoria, prestação de contas e transparência, em conformidade com a legislação vigente.
CAPÍTULO IV
DAS DIRETRIZES ESPECÍFICAS
Art. 7º As diretrizes técnicas específicas previstas nesta Política serão detalhadas em normas complementares, devendo estabelecer os critérios operacionais, as responsabilidades, os procedimentos e os mecanismos de monitoramento e controle com base nas melhores práticas e nas orientações do Gabinete de Segurança Institucional da Presidência da República.
Art. 8º Toda informação produzida ou custodiada pelo Ministério das Mulheres deverá ser adequadamente manuseada, protegida e gerenciada, conforme os critérios de classificação, grau de sigilo, rotulagem, armazenamento, acesso, compartilhamento, descarte e proteção ao longo de todo o seu ciclo de vida.
Parágrafo único. O armazenamento e o processamento de informações baseado em computação em nuvem obedecerá às diretrizes estabelecidas em norma complementar específica, anexa a esta Política, bem como à legislação vigente.
Art. 9º O tratamento dos dados pessoais, tais como os registros cadastrais e demais informações de cunho pessoal, será realizado obedecendo ao estabelecido na Lei nº 13.709, de 14 de agosto de 2018, que dispõe sobre a proteção de dados pessoais, e conforme o Programa de Governança em Privacidade do Ministério das Mulheres.
Art. 10. A segurança física e do ambiente compreenderá o controle de acesso físico a áreas sensíveis, a proteção de equipamentos e instalações críticas, e aos ativos de informação de propriedade ou custodiados pelo Ministério, bem como a prevenção contra ameaças ambientais e intrusões não autorizadas.
Art. 11. A gestão de incidentes em segurança da informação deverá prever mecanismos formais de detecção, registro, comunicação, resposta, análise de causa raiz e mitigação de eventos que comprometam a confidencialidade, a integridade ou a disponibilidade das informações.
§ 1º Deverão ser coletadas e armazenadas evidências para assegurar conformidades legais.
Art. 12. A gestão de ativos deverá assegurar a identificação, o inventário, a classificação, a atribuição de responsáveis e a proteção de todos os ativos de informação, físicos ou lógicos, sob responsabilidade do Ministério.
Parágrafo único. O órgão deverá estabelecer um processo de mapeamento dos ativos de informação objetivando estruturar e manter um registro destinado a subsidiar o processo de gestão.
Art. 13. A gestão do uso dos recursos operacionais e de comunicações, tais como correio eletrônico institucional, acesso à internet, redes sociais, serviços em nuvem e dispositivos móveis, será regido por norma complementar, anexa a esta Política, e deverá estabelecer as diretrizes para uso adequado, seguro e responsável desses recursos.
Parágrafo único. Os serviços de correio eletrônico,acesso à internet e computação em nuvem serão oferecidos como um recurso institucional para apoiar os usuários do órgão no cumprimento de suas atividades, sendo vedado o uso de serviços de terceiros para fins institucionais, salvo se expressamente autorizados pelo Ministério das Mulheres.
Art. 14. Os controles de acesso deverão ser baseados no princípio do menor privilégio, com autenticação forte, segregação de funções e trilhas de auditoria, garantindo que cada usuário acesse apenas os recursos necessários às suas funções.
Art. 15. As atividades de aquisição, manutenção e desenvolvimento de sistemas de informação deverão observar os padrões, critérios e controles de segurança dispostos em norma complementar específica, anexa a esta Política, e nas diretrizes estabelecidas pela Secretaria de Governo Digital.
Art. 16. A gestão de riscos em segurança da informação e proteção de dados deverá estar integrada ao planejamento estratégico, prevendo a identificação, análise, tratamento e monitoramento contínuo dos riscos a que os ativos estão expostos.
Art. 17. A gestão de continuidade de negócios e recuperação de desastres deverá prever planos documentados e testados para garantir a retomada dos processos críticos em caso de incidentes que comprometam a operação institucional.
Art. 18. Os mecanismos de auditoria e conformidade deverão assegurar a verificação periódica da aderência da organização à Política de Segurança da Informação, suas normas complementares e à legislação aplicável, com base em evidências documentais e critérios objetivos.
CAPÍTULO V
DA ESTRUTURA DE GESTÃO DE SEGURANÇA DA INFORMAÇÃO
Art. 19. A gestão da segurança da informação e da proteção de dados, no âmbito do Ministério das Mulheres, será operacionalizada por meio de uma estrutura permanente, integrada e monitorada, composta pelos seguintes agentes institucionais, cujos papéis e responsabilidades gerais estão definidos nesta Política:
I - Comitê de Governança Digital e Segurança da Informação, órgão colegiado de caráter estratégico e deliberativo, responsável por promover o alinhamento da segurança da informação às diretrizes institucionais, bem como por aprovar, orientar e acompanhar a execução das políticas e planos relacionados à proteção de dados e da informação;
II - Coordenação de Tecnologia da Informação, unidade técnica que atua na execução das ações e controles de segurança da informação, com base nas diretrizes aprovadas, além de prestar suporte técnico-operacional à estrutura de governança;
III - Gestor de Segurança da Informação, agente responsável por supervisionar a implementação da política, coordenar tecnicamente as ações de segurança, acompanhar resultados e propor aprimoramentos contínuos;
IV - Encarregado pelo tratamento de dados pessoais, agente designado, nos termos da Lei nº 13.709, de 14 de agosto de 2018, para atuar como canal de comunicação com os titulares de dados e com a Autoridade Nacional de Proteção de Dados, bem como para apoiar a conformidade institucional em proteção de dados pessoais;
V - Proprietário do ativo de informação, gestor institucional responsável pela classificação da informação, definição de critérios de acesso e garantia da continuidade e disponibilidade dos ativos sob sua responsabilidade;
VI - Custodiante da informação, agente técnico que atua na guarda, proteção e integridade da informação sob sua custódia, aplicando os controles definidos pela Política e reportando incidentes quando necessário; e
VII - Usuário da informação, qualquer pessoa autorizada a acessar ativos de informação do Ministério, sendo corresponsável por sua correta utilização, conforme as normas vigentes e mediante assinatura de termo de responsabilidade.
§ 1º O Ministério das Mulheres, como integrante do Comitê Gestor da Segurança da Informação, instituído pelo Gabinete de Segurança Institucional da Presidência da República, por meio do seu Gestor de Segurança da Informação, deverá manter articulação permanente para o cumprimento das diretrizes e deliberações nacionais sobre o tema.
§ 2º As atribuições específicas de cada agente institucional são descritas no Capítulo VI desta Política, podendo ser detalhadas e complementadas por normativos internos específicos.
§ 3º A participação dos agentes da estrutura de gestão será formalmente delegada, auditada e monitorada periodicamente, em conformidade com os princípios de rastreabilidade, responsabilização e melhoria contínua.
§ 4º A substituição do Gestor de Segurança da Informação será acompanhada de processo formal de transmissão de conhecimento e responsabilidades, assegurando a continuidade da gestão.
Art. 20. A governança da segurança da informação no Ministério das Mulheres será instituída como sistema permanente, estruturado e monitorado, com base nos seguintes pilares:
I - Governança: mecanismos de liderança, controle e estratégia adotados para avaliar, direcionar e monitorar a implementação da política e das ações de segurança da informação, com foco em riscos, continuidade e conformidade;
II - Pessoas: agentes públicos, colaboradores e terceiros que desempenham papéis específicos na gestão da segurança da informação e da proteção de dados, com responsabilidades formalmente definidas;
III - Processos: conjunto de fluxos institucionais que integram o sistema de gestão da segurança da informação, desde a classificação e controle de acesso até a resposta a incidentes e conformidade regulatória;
IV - Metodologia: normas, planos, instrumentos e procedimentos que orientam a gestão e o monitoramento da segurança da informação e da proteção de dados, de forma integrada ao planejamento institucional; e
V - Tecnologia: recursos tecnológicos utilizados para apoiar a proteção dos ativos de informação, incluindo ferramentas de monitoramento, controle de acesso, criptografia, backup e resposta a incidentes.
Art. 21. São instrumentos que integram a estrutura de governança da segurança da informação do Ministério das Mulheres:
I - a Política de Segurança da Informação e Proteção de Dados e seus normativos complementares;
II - o Plano Estratégico de Segurança da Informação, alinhado à Estratégia Nacional de Segurança da Informação e ao Plano Nacional de Segurança da Informação, previstos na Política Nacional de Segurança da Informação;
III - a Metodologia de Gestão de Riscos em Segurança da Informação e Proteção de Dados;
IV - os Planos de Continuidade de Negócios e Resposta a Incidentes; e
V - o Programa de Formação Continuada em Segurança da Informação e Proteção de Dados.
§1º O Ministério deverá prever, em seu planejamento e orçamento, recursos adequados para a execução das ações de segurança da informação previstas nesta Política, em conformidade com a legislação e com os normativos do Gabinete de Segurança Institucional.
CAPÍTULO VI
DAS COMPETÊNCIAS
Art. 22. Compete ao Comitê de Governança Digital e Segurança da Informação:
I - aprovar e revisar a Política de Segurança da Informação e seus normativos complementares;
II - deliberar sobre o Plano Estratégico de Segurança da Informação e sobre os planos de continuidade e resposta a incidentes;
III - garantir que as políticas, planos e ações do Ministério estejam alinhados às deliberações e orientações do Comitê Gestor da Segurança da Informação, da Política Nacional e dos normativos do Gabinete de Segurança Institucional;
IV - acompanhar a implementação das ações de segurança da informação no Ministério e avaliar sua conformidade com as normas e diretrizes nacionais sobre o tema;
V - promover a integração entre a estratégia institucional e os objetivos da política de segurança da informação e proteção de dados;
VI - instituir subcolegiados temáticos e equipes para execução de ações específicas relativas à segurança da informação e proteção de dados; e
VII - supervisionar o cumprimento de obrigações legais e normativas relacionadas à segurança da informação e à proteção de dados.
Art. 23. Compete à Coordenação de Tecnologia da Informação:
I - implementar e manter os controles técnicos de segurança da informação em conformidade com a Política aprovada;
II - administrar os recursos tecnológicos e garantir a sua segurança operacional;
III - assegurar que os registros e logs sejam preservados e protegidos de acordo com os padrões e requisitos estabelecidos em normativos nacionais;
IV - prestar apoio técnico ao Comitê e ao Gestor de Segurança da Informação, nas questões relativas à segurança da informação;
V - coordenar a equipe técnica responsável pela resposta a incidentes cibernéticos, quando existente; e
VI - garantir que as ações e controles estejam alinhados com as normas e orientações do Gabinete de Segurança Institucional.
Art. 24. Compete ao Gestor de Segurança da Informação:
I - coordenar a implementação das diretrizes estabelecidas pela Política de Segurança da Informação;
II - acompanhar e avaliar a eficácia dos controles de segurança adotados;
III - propor ajustes e melhorias nos processos e projetos relacionados à segurança da informação;
IV - assessorar a alta gestão em decisões estratégicas sobre segurança da informação;
V - coordenar o tratamento e resposta a incidentes no âmbito do Ministério;
VI - atuar como ponto focal técnico junto ao Gabinete de Segurança Institucional da Presidência da República e demais instâncias superiores;
VII - representar o Ministério das Mulheres no Comitê Gestor da Segurança da Informação, garantindo a articulação com as políticas e deliberações nacionais; e
VIII - coordenar e formalizar o processo de transmissão de conhecimento e responsabilidades em caso de substituição, assegurando a continuidade da gestão.
Art. 25. Compete ao Encarregado pelo Tratamento de Dados Pessoais, no que se refere à segurança da informação e à proteção de dados pessoais:
I - orientar os agentes de tratamento quanto às práticas seguras relacionadas à proteção de dados pessoais, no âmbito da segurança da informação institucional;
II - receber, analisar e encaminhar reclamações ou comunicações dos titulares de dados pessoais relativas a incidentes de segurança da informação que envolvam seus dados;
III - cooperar com a Autoridade Nacional de Proteção de Dados Pessoais, nos termos da Lei nº 13.709, de 14 de agosto de 2018, em temas relacionados a incidentes de segurança da informação que afetem dados pessoais; e
IV - apoiar o Comitê de Governança Digital e Segurança da Informação na promoção da conformidade institucional à Lei nº 13.709, de 14 de agosto de 2018, nas matérias que envolvam segurança da informação e proteção de dados pessoais.
Art. 26. Compete ao Proprietário do Ativo de Informação:
I - identificar e classificar os ativos de informação sob sua responsabilidade;
II - definir critérios de acesso, retenção e compartilhamento da informação;
III - assegurar a continuidade, disponibilidade e integridade das informações sob sua gestão; e
IV - apoiar a Coordenação de Tecnologia da Informação e o Gestor de Segurança da Informação na definição de requisitos de segurança específicos.
Art. 27. Compete ao Custodiante da Informação:
I - armazenar, proteger e manter a integridade e confidencialidade das informações sob sua guarda;
II - aplicar os controles definidos pela política e pela Coordenação de Tecnologia da Informação; e
III - comunicar imediatamente ao Gestor de Segurança da Informação qualquer violação, perda ou incidente relacionado à informação sob sua custódia.
Art. 28. Compete ao Usuário da Informação:
I - acessar e utilizar os ativos de informação apenas nos limites autorizados;
II - zelar pela confidencialidade e integridade das credenciais de acesso;
III - adotar práticas seguras no uso dos sistemas e equipamentos institucionais;
IV - comunicar prontamente quaisquer comportamentos ou incidentes suspeitos relacionados à segurança da informação; e
V - assinar termo de responsabilidade como condição para acesso aos ativos de informação.
CAPÍTULO VII
DAS DISPOSIÇÕES FINAIS
Art. 29. O descumprimento das disposições desta Política sujeitará os infratores às penalidades cabíveis, conforme a Lei nº 8.112, de 11 de dezembro de 1990, o art. 10, VII, do Decreto nº 12.572, de 2025, e demais normas disciplinares aplicáveis no âmbito da Administração Pública Federal.
Art. 30. A Política de Segurança da Informação e Proteção de Dados do Ministério das Mulheres será revisada no prazo máximo de quatro anos ou sempre que houver mudanças significativas em seu escopo, legislações correlatas ou estrutura organizacional, podendo ser complementada por normas, metodologias e procedimentos internos.
Art. 31. Esta Portaria entra em vigor na data de sua publicação.
MÁRCIA HELENA CARVALHO LOPES
