Cloud Minds Trusted
← Blog

Política de Segurança da Informação: 5 passos para criar

Por Cloud Minds Trusted

05 de outubro de 2026 · 8 min de leitura

Uma política de segurança da informação (PSI) é o documento em que a direção define como a empresa protege seus dados, sistemas e pessoas, e quais regras todos devem seguir. Ela serve de base para normas e procedimentos mais detalhados.

Para times que operam em nuvem, a PSI também organiza quem decide o quê, como os acessos são concedidos e o que fazer quando algo dá errado. Este guia mostra o que cobrir e como aprovar e divulgar o documento, em cinco passos.

Em resumo

  • A PSI é um documento de alto nível, aprovado pela direção, publicado e reconhecido pelos colaboradores.
  • Ela deve cobrir acesso e senhas, backup, uso aceitável, IA generativa, resposta a incidentes e fornecedores de nuvem.
  • Em incidentes com risco ou dano relevante, o controlador comunica a ANPD e os titulares em até 3 dias úteis do conhecimento.
  • A revisão acontece em intervalos planejados e a cada mudança relevante de negócio, risco, tecnologia ou legislação.
  • Ter uma PSI ajuda, mas não garante conformidade automática com a LGPD ou com a ISO 27001.

O que é uma política de segurança da informação?

Uma política de segurança da informação (PSI) é o documento de alto nível em que a direção define como a empresa protege seus dados e sistemas. Ela estabelece objetivos, princípios, responsabilidades por função e o compromisso com requisitos legais, servindo de base para normas e procedimentos mais detalhados.

A LGPD (Lei 13.709/2018), no art. 46, exige que os agentes de tratamento adotem medidas de segurança, técnicas e administrativas. A lei não usa o nome "PSI", mas a política é uma forma prática e amplamente adotada de demonstrar essas medidas de forma organizada.

A ISO/IEC 27001:2022, no controle A.5.1, descreve a mesma ideia: a política é definida, aprovada pela direção, publicada, comunicada e reconhecida pelo pessoal, e revisada em intervalos planejados. Um bom resumo desse controle está no material da ISMS.online sobre o A.5.1.

O que uma PSI de alto nível deve conter

  • Definição de segurança da informação para a empresa.
  • Estrutura de objetivos e princípios.
  • Compromisso com requisitos legais e contratuais.
  • Compromisso com a melhoria contínua.
  • Responsabilidades por função.
  • Regras para tratamento de exceções.

Como criar uma política de segurança da informação em 5 passos?

Comece definindo escopo, objetivos e responsáveis, com patrocínio da direção. Depois mapeie riscos e requisitos legais, escreva os temas centrais, aprove e divulgue o documento com reconhecimento formal e, por fim, revise em intervalos planejados e após incidentes, medindo a aderência.

Passo O que fazer Resultado esperado
1 Definir escopo, objetivos e responsáveis Documento com dono e apoio da direção
2 Mapear riscos e requisitos legais Prioridades claras, incluindo dados em nuvem
3 Escrever os temas centrais Regras objetivas e aplicáveis
4 Aprovar, publicar e comunicar Reconhecimento formal dos colaboradores
5 Revisar e medir aderência Política viva e atualizada

Passo 1: escopo, objetivos e responsáveis

Defina o que a política cobre: unidades, sistemas, ambientes de nuvem, terceiros e tipos de dados. Escreva poucos objetivos, que possam ser verificados depois.

Sem patrocínio da direção, a PSI vira um arquivo esquecido. Nomeie quem responde pelo documento e quem decide sobre exceções.

Passo 2: riscos e requisitos legais

Liste os ativos importantes, onde os dados pessoais estão e quais leis e contratos se aplicam. Inclua contas e serviços em nuvem (como AWS, Azure ou GCP), repositórios de código, ferramentas de colaboração e fornecedores.

Essa análise evita uma política genérica e mostra onde as regras precisam ser mais rigorosas.

Passo 3: os temas centrais

Escreva cada tema em linguagem simples, com regras que uma pessoa não técnica consiga seguir:

  • Acesso e senhas: autenticação multifator (MFA), privilégio mínimo, revisão periódica de acessos e desligamento rápido de quem sai da empresa.
  • Backup: o que é copiado, com que frequência, onde fica armazenado e como a restauração é testada.
  • Uso aceitável: o que pode e o que não pode ser feito com equipamentos, contas e dados da empresa.
  • IA generativa: ferramentas aprovadas, dados proibidos em prompts (como dados pessoais e segredos de negócio), revisão humana das respostas e verificação junto aos fornecedores sobre o uso de dados para treinamento.
  • Resposta a incidentes: quem aciona, quem decide, como registrar e como comunicar.
  • Fornecedores e nuvem: critérios de contratação, cláusulas de segurança e fluxo de aviso em caso de incidente.

Sobre incidentes, a Resolução CD/ANPD nº 15/2024 (de 24/04/2024) traz pontos que a PSI deve refletir. Quando há risco ou dano relevante, o controlador comunica a ANPD e os titulares em até 3 dias úteis do conhecimento. Se faltarem informações, há uma comunicação complementar em até 20 dias úteis após a preliminar, o que não prorroga o primeiro prazo.

O operador avisa o controlador sem demora injustificada. Por isso, o fluxo interno e contratual de aviso precisa estar escrito. A empresa deve manter o registro dos incidentes por no mínimo 5 anos, inclusive os que não foram comunicados. A comunicação à ANPD é feita pelo SEI!ANPD, com login Gov.br, conforme a página oficial de comunicado de incidente de segurança.

A comunicação aos titulares deve informar, entre outros pontos, a natureza e a categoria dos dados, as medidas técnicas de proteção, os riscos e impactos, as medidas de mitigação, a data do conhecimento e o contato do encarregado.

Passo 4: aprovar, publicar e comunicar

A direção aprova formalmente o documento. Depois, publique-o em um local de fácil acesso, como a intranet, e comunique a todos.

Colete o reconhecimento de cada colaborador, com aceite registrado. Complemente com treinamento curto e recorrente, com exemplos do dia a dia da empresa.

Passo 5: revisar e medir aderência

A ISO 27001 pede revisão em intervalos planejados e quando mudarem o negócio, os riscos, a tecnologia ou a legislação. A norma não fixa um número de meses, então defina uma periodicidade coerente com o seu contexto.

Revise também após incidentes relevantes. Acompanhe indicadores simples, como percentual de colaboradores com aceite, contas com MFA e restaurações de backup testadas.

Como a PSI trata a responsabilidade compartilhada na nuvem?

Na nuvem, o provedor protege a infraestrutura da plataforma, e a empresa continua responsável por como configura e usa os serviços, incluindo identidades, dados e acessos. A PSI deve deixar essa divisão clara e apontar quem responde por cada controle.

Para a AWS, o Pilar de Segurança do AWS Well-Architected é um guia oficial de referência para desenhar e revisar cargas de trabalho com segurança. Ele ajuda a transformar princípios da política em decisões técnicas concretas.

O NIST Cybersecurity Framework 2.0, lançado em fevereiro de 2024, acrescentou a função Govern às cinco já existentes (Identify, Protect, Detect, Respond e Recover). Isso reforça que governança, e portanto uma política bem definida, está no centro de um programa de segurança.

Se a sua empresa precisa de apoio para estruturar esse tema, conheça nossa página de Segurança, Governança e Cloud.

Erros comuns ao escrever uma PSI

  • Copiar um modelo pronto sem adaptar à realidade da empresa e da nuvem que ela usa.
  • Escrever demais. Políticas longas e técnicas não são lidas. Deixe os detalhes para normas e procedimentos.
  • Não definir responsáveis nem um caminho claro para exceções.
  • Publicar e esquecer. Sem reconhecimento formal, treinamento e revisão, o documento perde valor.
  • Ignorar a IA generativa, que já faz parte da rotina de muitos times.
  • Deixar o fluxo com fornecedores de fora, o que atrasa avisos de incidentes.

Vale lembrar que ter uma PSI não garante, por si só, conformidade com a LGPD ou com a ISO 27001. Ela é um componente de um conjunto maior de controles, processos e evidências.

Segundo a análise da Mayer Brown sobre a ANPD em 2024, entre os problemas recorrentes nos processos sancionadores estavam a falta de cooperação e a comunicação inadequada aos titulares. Um fluxo de incidentes claro na PSI ajuda a evitar ambos.

Perguntas frequentes

Qual o prazo para comunicar um incidente de segurança?

Quando há risco ou dano relevante aos titulares, o controlador comunica a ANPD e os titulares em até 3 dias úteis do conhecimento do incidente. Se faltarem informações, a comunicação complementar pode ser feita em até 20 dias úteis após a preliminar.

Todo incidente precisa ser comunicado à ANPD?

Não. O gatilho é a existência de risco ou dano relevante aos titulares. Mesmo assim, todos os incidentes devem ser registrados e mantidos por no mínimo 5 anos, inclusive os não comunicados.

Com que frequência devo revisar a política?

A ISO 27001 pede revisão em intervalos planejados e sempre que mudarem o negócio, os riscos, a tecnologia ou a legislação, sem fixar um número. Defina uma periodicidade adequada à sua empresa e registre-a no documento.

A PSI é obrigatória pela LGPD?

A LGPD exige medidas de segurança, técnicas e administrativas, no art. 46, mas não usa o nome "política de segurança da informação". Na prática, a PSI é uma forma consolidada de organizar e demonstrar essas medidas.

A PSI precisa falar de inteligência artificial?

É recomendável. Defina ferramentas aprovadas, dados proibidos em prompts, revisão humana das respostas e o que os fornecedores fazem com os dados enviados.

Conclusão

Uma boa política de segurança da informação é curta, clara, aprovada pela direção e viva: reconhecida pelas pessoas, revisada com regularidade e conectada à realidade da nuvem que a empresa usa. Comece pelo escopo, avance pelos temas centrais e trate a revisão como parte da rotina.

Se quiser apoio para estruturar ou revisar a PSI da sua empresa, a Cloud Minds Trusted pode ajudar. Fale com a nossa equipe para conversarmos sobre o seu contexto.

Fontes

Quer avaliar a segurança da sua nuvem?

Fale com a Cloud Minds Trusted.

Fale conosco