Normas complementares de segurança da informação
Amparo legal
RESOLUÇÃO CGD n. 3, de 27 de novembro de 2025 - A Resolução institui 16 Normas Complementares de Segurança da Informação no âmbito do Ministério da Educação.
Objetivo:
Consolidar as diretrizes das Normas Complementares de Segurança da Informação do Ministério da Educação (MEC), publicadas em 27 de novembro de 2025, que abrangem a preservação da disponibilidade, integridade, confidencialidade e autenticidade dos dados, bem como a proteção da privacidade e dos dados pessoais. As normas estruturam controles técnicos, físicos, organizacionais e legais, incluindo gestão de ativos, uso aceitável da informação, segurança em trabalho remoto, ciclo de vida, proteção física e ambiental, configuração segura de TI, criptografia, gestão de identidade e acesso, tratamento de ameaças e vulnerabilidades, continuidade de negócios, segurança nas relações com fornecedores, conformidade legal e regulatória, gestão de incidentes e auditorias independentes.
Dessa forma, as Normas Complementares de Segurança da Informação (NCS-MEC) integrada à Política Corporativa de Segurança da Informação e Proteção de Dados (PSI-MEC), buscam garantir a resiliência, a conformidade e a confiança institucional.
Público Alvo:
Normas
Acesso somente ao público interno do MEC. É necessário estar logado a rede interna do órgão.
NCS01: Escopo e Aplicabilidade
Objetivo: apresentar as Normas Complementares de SI (NCS-MEC) da Política Corporativa de Segurança da Informação e Proteção de Dados do Ministério da Educação (PSI-MEC).
- Mensagem
- Introdução
- Apresentação
- Restrições de acesso
- Declarações
- Estrutura documental
- Padrões e convenções
- Anexo A: Termos e definições
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de segurança da informação.
NCS02: Governança
Objetivo: estabelecer controles de segurança da informação sobre políticas e responsabilidades para orientar e controlar a segurança da informação.
- Políticas de segurança da informação
- Papéis e responsabilidades pela segurança da informação
- Segregação de funções
- Responsabilidades da alta administração
- Contato com autoridades
- Contato com grupos de interesse especial
- Segurança da informação no gerenciamento de projetos
- Documentação dos procedimentos de operação
- Anexo A: Análise Crítica
- Anexo B: organograma funcional
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de segurança da informação.
NCS03: Gestão de Ativos
Objetivo: estabelecer controles de segurança da informação para identificar, classificar e proteger ativos de informação, incluindo recursos de TIC.
- Inventário de informações e outros ativos associados
- Devolução de ativos
- Mídia de armazenamento
- Dispositivos endpoint do usuário
- Anexo A: termos de responsabilidade e devolução
- Anexo B: registro de descarte de mídia removível
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de gestão de ativos de informação.
NCS04: Proteção da Informação
- Estabelecer controles de segurança da informação para proteger informações e dados.
- Uso aceitável de informações e outros ativos associados
- Transferência de informações
- Trabalho remoto
- Dispositivos endpoint do usuário
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de comunicação nos recursos de TIC.
NCS05: Segurança em Recursos Humanos
Objetivo: estabelecer controles de segurança da informação para responsabilizar, treinar e conscientizar os Recursos Humanos sobre segurança da informação.
- Termos e condições de contratação
- Conscientização, educação e treinamento em segurança da informação
- Processo disciplinar
- Responsabilidades após encerramento ou mudança da contratação
- Anexo A: Termo de Ciência e Compromisso
- Anexo B: relação de ações de capacitação e sensibilização
- Anexo C: calendário anual de eventos
- Anexo D: quadro público x divulgação
- Anexo E: demonstrativo físico-financeiro
- Anexo F: atividades de ensino em segurança da informação
- Anexo G: Termo de Desligamento
- Anexo H: Declaração de Pertence
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de contratação, capacitação e desligamento de recursos humanos.
NCS06: Segurança Física
Objetivo: estabelecer controles de segurança da informação para proteção física das instalações, dispositivos e informações.
- Mesa limpa e tela limpa
- Localização e proteção de equipamentos
- Segurança de ativos de informação fora das instalações do Ministério da Educação
- Serviços de infraestrutura
- Segurança do cabeamento
- Manutenção de equipamentos
- Descarte seguro ou reutilização de equipamentos
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de segurança física.
NCS07: Segurança de Sistemas e Redes
Objetivo: estabelecer controles de segurança da informação para proteger ambientes digitais contra ameaças cibernéticas.
- Proteção contra malware
- Uso de programas utilitários privilegiados
- Segurança de redes
- Segurança dos serviços de rede
- Segregação de redes
- Filtragem da web
- Separação dos ambientes de desenvolvimento, teste e produção
- Gestão de mudanças
- Proteção de sistemas de informação durante os testes de auditoria
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de operação dos recursos de TIC.
NCS08: Segurança de Aplicações
Objetivo: estabelecer controles de segurança da informação para proteger sistemas e aplicativos.
- Ciclo de vida de desenvolvimento seguro
- Requisitos de segurança da aplicação
- Princípios de arquitetura e engenharia de sistemas
- Testes de segurança em desenvolvimento e aceitação
- Desenvolvimento terceirizado
- Informações de teste
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de desenvolvimento e sustentação dos sistemas e aplicativos.
NCS09: Configuração de Segurança
Objetivo: estabelecer controles de segurança da informação para configurar recursos de TIC de acordo com os padrões de segurança estabelecidos.
- Gestão de configuração
- Instalação de software em sistemas operacionais
- Uso de criptografia
- Anexo A: Termo de Uso de Recurso Criptográfico
- Anexo B: padrões mínimos para recurso criptográfico baseado em algoritmo de Estado
- Anexo C: padrões mínimos para recurso criptográfico baseado em algoritmo registrado ou comercial
- Anexo D: funções das chaves criptográficas
- Anexo E: registro técnico dos controles criptográficos
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de operação dos recursos de TIC.
NCS10: Gestão de Identidade e Acesso
Objetivo: estabelecer controles de segurança da informação para gerenciar identidades e acessos, incluindo governança, administração e controle de acessos.
- Controle de acesso
- Gestão de identidade
- Informações de autenticação
- Direitos de acesso
- Direitos de acessos privilegiados
- Restrição de acesso à informação
- Acesso ao código-fonte
- Autenticação segura
- Anexo A: Termo de Responsabilidade
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de controle de acesso aos recursos de TIC.
NCS11: Gestão de Ameaças e Vulnerabilidades
Objetivo: estabelecer controles de segurança da informação para avaliar e mitigar riscos associados a ameaças e vulnerabilidades técnicas identificadas.
- Inteligência de ameaças
- Gestão de vulnerabilidades técnicas
- Anexo A: identificação de vulnerabilidades técnicas em fontes de consulta
- Anexo B: identificação de vulnerabilidades técnicas com ferramentas automatizadas
- Anexo C: classificação de vulnerabilidades técnicas
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de operação dos recursos de TIC.
NCS12: Continuidade
Objetivo: estabelecer controles de segurança da informação para desenvolver planos de continuidade de negócio e de tecnologia, incluindo gestão de crises.
- Segurança da informação durante a disrupção
- Prontidão de TIC para continuidade de negócios
- Gestão de capacidade
- Backup das informações
- Redundância dos recursos de TIC
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de continuidade de negócios.
NCS13: Segurança nas Relações com Fornecedores
Objetivo: estabelecer controles de segurança da informação para avaliar e gerenciar fornecedores e parceiros e os riscos de segurança da informação relacionados.
- Segurança da informação nas relações com fornecedores
- Abordagem da segurança da informação nos contratos de fornecedores
- Gestão da segurança da informação na cadeia de fornecimento de TIC
- Segurança da informação para uso de serviços em nuvem
- Monitoramento, análise crítica e gestão de mudanças dos serviços de fornecedores
- Anexo A: quadro exemplificativo de tipos descritivos de informação
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de solicitação e contratação de fornecedores de TIC.
NCS14: Legal e Conformidade
Objetivo: estabelecer controles de segurança da informação para assegurar o cumprimento de leis, regulamentos e obrigações contratuais relacionadas à segurança da informação.
- Regras gerais
- Requisitos legais, estatutários, regulamentares e contratuais
- Direitos de propriedade intelectual
- Proteção de registros
- Privacidade e proteção de DP
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de conformidade da segurança da informação.
NCS15: Gestão de Eventos de Segurança da Informação
Objetivo: estabelecer controles de segurança da informação para preparar, detectar, analisar e responder a eventos de segurança da informação, incluindo incidentes.
- Planejamento e preparação da gestão de incidentes de segurança da informação
- Avaliação e decisão sobre eventos de segurança da informação
- Resposta a incidentes de segurança da informação
- Aprendizado com incidentes de segurança da informação
- Coleta de evidências
- Relato de eventos de segurança da informação
- Log
- Atividades de monitoramento
- Sincronização do relógio
- Anexo A: Relatório de Comunicação de Incidente de Segurança em Redes Computacionais
- Anexo B: Termo de Custódia
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de gestão de eventos de segurança da informação.
NCS16: Garantia de Segurança da Informação
Objetivo: estabelecer controles de segurança da informação para assegurar a eficácia dos controles de segurança da informação.
- Regras gerais
- Análise crítica independente da segurança da informação
- Conformidade com políticas, regras e normas para segurança da informação
Público-alvo: servidores, demais colaboradores e terceiros do Ministério da Educação envolvidos com as ações de conformidade da segurança da informação.