Normativa do GSI eleva a régua da resiliência cibernética no Governo

Ao instituir novas diretrizes obrigatórias de gestão de continuidade e testes em crises cibernéticas, a IN nº 9/2026 é vista com bons olhos pelos CISOs do grupo Security Leaders, desde que seja aplicada de forma consistente a fim de criar maior autonomia e integração com outras diretrizes

Compartilhar:

O Gabinete de Segurança Institucional (GSI) publicou a Instrução Normativa nº 9/2026, que estabelece padrões para a Gestão de Continuidade de Negócios na Administração Pública Federal. O objetivo é reforçar a gestão da resiliência cibernética, trazendo o tema de continuidade de negócios como um assunto central na governança do setor público.

 

A normativa estrutura as estratégias em quatro pilares: Gestão de Crises, Continuidade Operacional, Recuperação de Desastres e Retomada. Além disso, transfere a responsabilidade final do incidente para a alta administração, alinhando o Brasil a frameworks globais como DORA e NIS2, onde líderes podem ser responsabilizados por falhas de resiliência.

 

Na visão dos CISOs do Grupo Security Leaders, se aplicada de forma consistente, a normativa pode criar um modelo robusto para entidades públicas, especialmente se expandida para estados e municípios. Outro ponto de eficácia seria a integração com a Estratégia Nacional de Cibersegurança e a possível coordenação dessas diretrizes pela futura Agência Nacional de Cibersegurança, projeto que segue em andamento no Congresso e poderia atuar com práticas parecidas com a da CISA, nos Estados Unidos.

 

De acordo com o comunicado do GSI, a normativa indica que a gestão de continuidade não pode mais existir como um conjunto de documentos formais ou planos estáticos. A exigência agora é que órgãos públicos tenham mais testes periódicos, exercícios simulados e integração com a gestão de riscos, com foco prático na resposta a crises cibernéticas e operacionais.

 

Outro ponto relevante é a integração da continuidade com a gestão de riscos cibernéticos, garantindo que novos vetores de ameaça, como ataques avançados de ransomware, sejam contemplados nos cenários de contingência. A normativa também destaca a segregação de funções, evitando o acúmulo de trabalho de Gestor de SI com a de Gestor de TI, a fim de mitigar conflito de interesses e garantir autonomia das áreas. A ideia, agora, é criar condições para que a Segurança da Informação deixe de ser um tema operacional para ocupar espaço estratégico na gestão pública.

 

Conteúdos Relacionados

Security Report | Destaques

Escala de ataques, inovação e risco serão temas de debate no Security Leaders Curitiba

Na quinta parada do Roadmap de congressos regionais do Security Leaders, líderes locais de Segurança da Informação se reunirão na...
Security Report | Destaques

Cyber e inovação: como o Grêmio orquestra proteção de dados em grandes espetáculos

Em palestra no Security Leaders Porto Alegre, Diego Baldi, Head de TI e Cibersegurança do clube gaúcho, defende que a...
Security Report | Destaques

IA agêntica coloca gestão de identidades no centro do risco cibernético em 2026

Relatório do Gartner e incidentes recentes no Brasil reforçam a gestão de identidades e acessos como um dos principais vetores...
Security Report | Destaques

CTIR Gov: Qual o papel do órgão na coordenação da defesa cibernética do governo?

Centro ligado ao GSI intensifica alertas sobre principais ameaças do ciberespaço, traduz inteligência de ameaças em recomendações práticas e atua...