{"id":11198,"date":"2017-04-30T20:41:28","date_gmt":"2017-04-30T20:41:28","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=11198"},"modified":"2022-07-17T15:43:14","modified_gmt":"2022-07-17T15:43:14","slug":"como-a-iso-27001-pode-ajudar-fornecedores-a-estar-em-conformidade-com-a-usa-dfars-7012","status":"publish","type":"post","link":"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2017\/04\/30\/como-a-iso-27001-pode-ajudar-fornecedores-a-estar-em-conformidade-com-a-usa-dfars-7012\/","title":{"rendered":"Como a ISO 27001 pode ajudar fornecedores a estar em conformidade com a U.S. DFARS 7012"},"content":{"rendered":"<p>A DFARS 7012 \u00e9 um exemplo de como as preocupa\u00e7\u00f5es dos clientes com a prote\u00e7\u00e3o de suas informa\u00e7\u00f5es sob cust\u00f3dia de fornecedores e servi\u00e7os terceirizados levou ao estabelecimento de requisitos de seguran\u00e7a cada vez mais complexos para aqueles que desejam trabalhar com eles. E, este aumento nas demandas de conformidade dos clientes aumentou tamb\u00e9m os desafios para fornecedores para integr\u00e1-las aos seus processos do neg\u00f3cio.<\/p>\n<p>Sem uma abordagem apropriada, os problemas com o cumprimento de requisitos podem variar de baixa rentabilidade, relacionada a conflitos ou desalinhamento entre requisitos, a contratos sendo cancelados e ao surgimento de a\u00e7\u00f5es legais. Assim, ter um m\u00e9todo estruturado para garantir tanto a integra\u00e7\u00e3o com processos e a conformidade com os requisitos do cliente torna-se um requisito de neg\u00f3cio fundamental.<\/p>\n<p>Este artigo mostrar\u00e1 um caso pr\u00e1tico onde fornecedores que j\u00e1 implementaram a\u00a0 <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001<\/a>, a norma l\u00edder para Sistemas de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o (SGSI), podem usar seus SGSIs para apoiar a integra\u00e7\u00e3o de, e a conformidade com, <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/procedimento-para-identificacao-de-requisitos\/\" target=\"_blank\" rel=\"noopener noreferrer\">requisitos<\/a>\u00a0de seus c;lientes \u2013 especificamente a DFARS 7012, as regras do Departamento de Defesa dos EUA para prote\u00e7\u00e3o de informa\u00e7\u00e3o n\u00e3o classificada.<\/p>\n<h2>FAR e DFARS 7012<\/h2>\n<p>O Regulamento de Aquisi\u00e7\u00e3o Federal (Federal Acquisition Regulation &#8211; FAR) \u00e9 o conjunto de regras dos Estados Unidos para governar o &#8220;processo de aquisi\u00e7\u00e3o&#8221; usado por suas ag\u00eancias executivas para adquirir bens e servi\u00e7os contratados, fornecendo pol\u00edticas e procedimentos comuns para assegurar que as aquisi\u00e7\u00f5es satisfazem as necessidades das ag\u00eancias em termos de custo, qualidade e pontualidade, bem como outros objetivos p\u00fablicos.<\/p>\n<p>Como regra geral, o FAR \u00e9 complementado por outros documentos (chamados de suplementos), emitidos pelas pr\u00f3prias ag\u00eancias quando precisam aplicar mais restri\u00e7\u00f5es ou requisitos aos contratados e agentes de contrata\u00e7\u00e3o. E, um destes suplementos \u00e9 DFARS (Defense Federal Acquisition Regulation Supplement &#8211; Suplemento do Regulamento de Aquisi\u00e7\u00e3o Federal para Defesa), usado pelo Departamento de Defesa dos EUA (Department of Defense &#8211; DoD).<\/p>\n<p>O n\u00famero 7012 \u00e9 uma abvrevia\u00e7\u00e3o da <a href=\"https:\/\/www.acq.osd.mil\/dpap\/dars\/dfars\/html\/current\/252204.htm#252.204-7012\" target=\"_blank\" rel=\"noopener noreferrer\">cl\u00e1usula 252.204-7012<\/a>\u00a0(Safeguarding Covered Defense Information and Cyber Incident Reporting \u2013 Salvaguardando Informa\u00e7\u00e3o de Defesa Coberta e Reporte de Incidente Cibern\u00e9tico), que requerer a prote\u00e7\u00e3o de informa\u00e7\u00e3o de defesa rotulada como \u201cinforma\u00e7\u00e3o n\u00e3o classificada\u201d (tamb\u00e9m conhecida como Covered Defense Information), por meio da implementa\u00e7\u00e3o da NIST SP 800-171 \u2013 Protecting Controlled Unclassified Information in Nonfederal Information Systems and Organizations (Protegendo Informa\u00e7\u00e3o N\u00e3o Classificada Controlada em Sistemas de Informa\u00e7\u00e3o e Organiza\u00e7\u00f5es N\u00e3o Federais), que ser\u00e1 detalhada posteriormente neste artigo. Para mais informa\u00e7\u00f5es, veja:\u00a0<a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2016\/05\/05\/como-usar-a-serie-de-normas-nist-sp800-para-a-implementacao-da-iso-27001\/\">Como usar a s\u00e9rie de normas NIST SP800 para a implementa\u00e7\u00e3o da ISO 27001<\/a>.<\/p>\n<h2>Quem deve estar em conformidade com a DFARS 7012?<\/h2>\n<p>A DFARS 7012 deve ser usada em todas as solicita\u00e7\u00f5es e contratos feitos pelo Departamento de Defesa dos EUA, e deve ser seguida por todos os contratados e subcontratados cujos sistemas de informa\u00e7\u00e3o processam, armazenam, ou transmitem informa\u00e7\u00e3o de defesa coberta.<\/p>\n<p>O n\u00e3o cumprimento da DFARS pode sujeitar os contratantes a san\u00e7\u00f5es pelo Governo dos Estados Unidos (por exemplo, a\u00e7\u00f5es criminais, civis, administrativas e contratuais) e por pessoas ou organiza\u00e7\u00f5es privadas afetadas por falhas relacionadas (por exemplo, a\u00e7\u00f5es por danos).<\/p>\n<h2>NIST SP 800-171<\/h2>\n<p>Esta publica\u00e7\u00e3o especial do National Institute of Standards and Technology (Instituto Nacional de Padr\u00f5es e Tecnologia) fornece 109 controles, derivados da NIST SP 800-53, para tratar de v\u00e1rias defici\u00eancias relacionadas com a gest\u00e3o e prote\u00e7\u00e3o de informa\u00e7\u00f5es n\u00e3o classificadas, como marca\u00e7\u00f5es inconsistentes, prote\u00e7\u00e3o inadequada e restri\u00e7\u00f5es desnecess\u00e1rias.<\/p>\n<p>Esses controles s\u00e3o organizados em 14 fam\u00edlias, da seguinte forma:<\/p>\n<table class=\"table\" style=\"text-align: left;width: 100%\" border=\"0\" cellspacing=\"2\" cellpadding=\"2\">\n<tbody>\n<tr>\n<td style=\"width: 50%;padding-left: 5px\">Controle de Acesso<\/td>\n<td style=\"width: 50%;padding-left: 5px\">Prote\u00e7\u00e3o de M\u00eddias<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 50%;padding-left: 5px\">Prote\u00e7\u00e3o de M\u00eddias<\/td>\n<td style=\"width: 50%;padding-left: 5px\">Seguran\u00e7a de Pessoal<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 50%;padding-left: 5px\">Auditoria e Responsabiliza\u00e7\u00e3o<\/td>\n<td style=\"width: 50%;padding-left: 5px\">Prote\u00e7\u00e3o F\u00edsica<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 50%;padding-left: 5px\">Gest\u00e3o de Configura\u00e7\u00e3o<\/td>\n<td style=\"width: 50%;padding-left: 5px\">An\u00e1lise e Avalia\u00e7\u00e3o de Riscos<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 50%;padding-left: 5px\">Identifica\u00e7\u00e3o e Autentica\u00e7\u00e3o<\/td>\n<td style=\"width: 50%;padding-left: 5px\">An\u00e1lise e Avalia\u00e7\u00e3o de Seguran\u00e7a<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 50%;padding-left: 5px\">Resposta a Incidentes<\/td>\n<td style=\"width: 50%;padding-left: 5px\">Prote\u00e7\u00e3o de Sistemas Comunica\u00e7\u00f5es<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 50%;padding-left: 5px\">Manuten\u00e7\u00e3o<\/td>\n<td style=\"width: 50%;padding-left: 5px\">Integridade de Sistemas e Informa\u00e7\u00f5es<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>A aplicabilidade deles \u00e9 definida pelo uso do Framework de Gest\u00e3o de Riscos do NIST (Risk Management Framework &#8211; RMF), um conjunto de publica\u00e7\u00f5es usado para categorizar sistemas de informa\u00e7\u00e3o e definir <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/declaracao-de-aplicabilidade\/\" target=\"_blank\" rel=\"noopener noreferrer\">controles<\/a> aplic\u00e1veis. Para mais informa\u00e7\u00f5es, veja:\u00a0<a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2016\/05\/12\/como-usar-o-nist-sp-800-53-para-a-implementacao-de-controles-da-iso-27001\/\">Como usar o NIST SP 800-53 para a implementa\u00e7\u00e3o de controles da ISO 27001<\/a>.<\/p>\n<h2>Usando a ISO 27001 para a implementa\u00e7\u00e3o da NIST SP 800-171<\/h2>\n<p>Desta forma, se a DFARS j\u00e1 define a NIST SP 800-171 como sendo os requisitos a serem atendidos, e as organiza\u00e7\u00f5es podem usar o NIST Risk Management Framework, qual \u00e9 o sentido em se usar a ISO 27001? Esta quest\u00e3o pode ser respondida com dois argumentos:<\/p>\n<ol>\n<li>Como uma norma internacional, se uma organiza\u00e7\u00e3o implementa a ISO 27001, ela ser\u00e1 mais atraente para outros clientes em potencial ao redor do mundo, ainda sendo capaz de trabalhar com as ag\u00eancias do governo dos EUA.<\/li>\n<li>Sua compatibilidade com outras normas de gest\u00e3o ISO, como a ISO 9001, ISO 14001, e ISO 22301, torna mais f\u00e1cil integr\u00e1-la em um contexto de gest\u00e3o organizacional.<\/li>\n<\/ol>\n<p>E como a ISO 27001 pode ser usada? Da mesma forma que a NIST SP-800-53, a NIST SP 800-171 tamb\u00e9m possui um anexo com tabelas que mapeiam a rela\u00e7\u00e3o dos seus controles com os controles do Anexo A da ISO 27001. Por exemplo, o controle AC-2 (Gest\u00e3o de Contas) da NIST SP 800-171 encontra-se mapeado para os seguintes controles da ISO 27001:<\/p>\n<ul>\n<li>A.9.2.1 \u2013 Registro e desregistro de usu\u00e1rio<\/li>\n<li>A.9.2.2 \u2013 Provisionamento de acesso ao usu\u00e1rio<\/li>\n<li>A.9.2.3 \u2013 Gest\u00e3o de direitos de acesso privilegiados<\/li>\n<li>A.9.2.5 \u2013 Revis\u00e3o de <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/politica-de-controle-de-acesso\/\" target=\"_blank\" rel=\"noopener noreferrer\">direitos de acesso<\/a> do usu\u00e1rio<\/li>\n<li>A.9.2.6 \u2013 Remo\u00e7\u00e3o ou ajuste de direitos de acesso<\/li>\n<\/ul>\n<p>Assim, uma organiza\u00e7\u00e3o pode seguir as mesmas etapas usada para identificar e implementar controles do Anexo A para identificar e implementar controles da NIST SP 800-171 (para mais informa\u00e7\u00f5es, veja <a href=\"\/27001academy\/pt-br\/knowledgebase\/avaliacao-e-tratamento-de-riscos-segundo-a-iso-27001-6-etapas-basicas\/\">Avalia\u00e7\u00e3o e tratamento de riscos segundo a ISO 27001 \u2013 6 etapas b\u00e1sicas<\/a>), mas algumas considera\u00e7\u00f5es devem ser feitas.<\/p>\n<p>Embora o mapeamento de controles seja abrangente, nem todos os controles da ISO 27001 cobrem completamente os controles da NIST SP 800-171, assim alguns cuidados deveriam ser tomados. Exemplos desta situa\u00e7\u00e3o s\u00e3o:<\/p>\n<ul>\n<li>O controle AT-3 da NIST SP 800-171 (Treinamento em Seguran\u00e7a baseado em pap\u00e9is) \u00e9 apenas parcialmente coberto pelo controle A.7.2.2 da ISO 27001 (Treinamento, Educa\u00e7\u00e3o e Conscientiza\u00e7\u00e3o em Seguran\u00e7a da Informa\u00e7\u00e3o).<\/li>\n<li>O controle MA-3 da NIST SP 800-171 (Ferramentas de Manuten\u00e7\u00e3o) n\u00e3o possui um mapeamento direto com controles da ISO 27001.<\/li>\n<\/ul>\n<h2>Integra\u00e7\u00e3o e conformidade podem andar juntas<\/h2>\n<p>\u00c0 medida que a informa\u00e7\u00e3o se torna cada vez mais cr\u00edtica para as opera\u00e7\u00f5es, as organiza\u00e7\u00f5es (p\u00fablicas e privadas) est\u00e3o come\u00e7ando a exigir requisitos mais estruturados a serem cumpridos, em vez de aceitar cegamente as condi\u00e7\u00f5es de prote\u00e7\u00e3o dos fornecedores. E a DFARS 7012 \u00e9 apenas um exemplo de como esta situa\u00e7\u00e3o pode criar novos desafios para os fornecedores, j\u00e1 que eles t\u00eam de se preparar para cumprir m\u00faltiplas fontes de requisitos.<\/p>\n<p>Ao utilizar a norma ISO 27001, uma organiza\u00e7\u00e3o pode tirar proveito de uma estrutura reconhecida internacionalmente com pr\u00e1ticas j\u00e1 comprovadas em situa\u00e7\u00f5es reais de mercado para facilitar a integra\u00e7\u00e3o de requisitos como a DFARS 7012 em seus pr\u00f3prios processos, reduzindo os esfor\u00e7os administrativos e cumprindo as demandas de seguran\u00e7a.<\/p>\n<p><em>Para aprender mais sobre como a implementa\u00e7\u00e3o da ISO 27001 pode ajudar voc\u00ea a cumprir com a DFARS e outros requisitos de regulamenta\u00e7\u00e3o similares, experimento nosso treinamento online gratuito \u00a0<\/em><a href=\"https:\/\/advisera.com\/training\/iso-27001-foundations-course\/\" target=\"_blank\" rel=\"noopener noreferrer\">ISO 27001 Foundations Online Course<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>A DFARS 7012 \u00e9 um exemplo de como as preocupa\u00e7\u00f5es dos clientes com a prote\u00e7\u00e3o de suas informa\u00e7\u00f5es sob cust\u00f3dia de fornecedores e servi\u00e7os terceirizados levou ao estabelecimento de requisitos de seguran\u00e7a cada vez mais complexos para aqueles que desejam trabalhar com eles. E, este aumento nas demandas de conformidade dos clientes aumentou tamb\u00e9m os &#8230;<\/p>\n","protected":false},"author":41,"featured_media":11199,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[906],"class_list":["post-11198","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br","tag-iso-27001-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/11198","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=11198"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/11198\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/11199"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=11198"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=11198"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=11198"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}