PORTARIA COAF Nº 51, DE 1º DE SETEMBRO DE 2026

Institui a Política de Segurança da Informação e Comunicações (POSIC) do Conselho de Controle de Atividades Financeiras – COAF e revoga a Portaria COAF nº 9, de 12 de julho de 2021.

O PRESIDENTE DO CONSELHO DE CONTROLE DE ATIVIDADES FINANCEIRAS – COAF, no uso das atribuições que lhe confere a Resolução BCB nº 427, de 16 de outubro de 2024, e tendo em vista o disposto na Lei Complementar nº 105, de 10 de janeiro de 2001, na Lei nº 9.613, de 3 de março de 1998, na Lei nº 12.527, de 18 de novembro de 2011, na Lei nº 13.709, de 14 de agosto de 2018, na Lei nº 13.974, de 7 de janeiro de 2020, no Decreto nº 9.203, de 22 de novembro de 2017, no Decreto nº 10.748, de 16 de julho de 2021, no Decreto nº 11.856, de 26 de dezembro de 2023, no Decreto nº 12.572, de 4 de agosto de 2025, na Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020, na Portaria SGD/MGI nº 9.511, de 28 de outubro de 2025, e na Resolução COAF nº 38, de 20 de abril de 2021, e no que consta do Processo SEI nº 11893.001299/2026-76, resolve:
CAPÍTULO I
DISPOSIÇÕES PRELIMINARES
Art. 1º Fica instituída a Política de Segurança da Informação e Comunicações (POSIC) do Conselho de Controle de Atividades Financeiras – COAF.
Art. 2º Esta Política dispõe sobre os princípios, as diretrizes, as responsabilidades e os mecanismos de gestão aplicáveis à promoção da segurança da informação no COAF.
Art. 3º Esta Política constitui um dos instrumentos de implementação do Programa de Privacidade e Segurança da Informação (PPSI), instituído pela Portaria SGD/MGI nº 9.511, de 28 de outubro de 2025.
CAPÍTULO II
DOS CONCEITOS E DEFINIÇÕES
Art. 4º Os termos e as definições desta Política observam o disposto na Lei nº 13.709, de 14 de agosto de 2018, nas normas editadas pela Autoridade Nacional de Proteção de Dados (ANPD) e no Glossário de Segurança da Informação do Gabinete de Segurança Institucional da Presidência da República, aprovado pela Portaria GSI/PR nº 93, de 18 de outubro de 2021, além dos seguintes:
I – ambiente autorizado: ambiente físico ou lógico, próprio ou provido por terceiro, submetido a avaliação de risco e a rito formal de homologação pelo COAF, no qual é admitido o tratamento de informações institucionais; e
II – informação de inteligência financeira: informação produzida, recebida ou custodiada pelo COAF no exercício de suas competências legais, submetida a regime de sigilo próprio.
CAPÍTULO III
DA FINALIDADE
Art. 5º Esta Política tem por objetivo:
I – proteger os ativos de informação de propriedade ou custodiados pelo COAF;
II – preservar a disponibilidade, a integridade, a confidencialidade e a autenticidade das informações;
III – assegurar a proteção das informações submetidas a regime legal de sigilo, notadamente as de inteligência financeira;
IV – contribuir para a gestão eficiente dos riscos de segurança da informação;
V – assegurar a continuidade dos processos e dos serviços essenciais ao funcionamento do COAF;
VI – orientar a elaboração das normas e dos procedimentos necessários à sua implementação;
VII – promover a cultura institucional de segurança da informação; e
VIII – promover a rastreabilidade e a irretratabilidade das ações realizadas nos ativos de informação.
CAPÍTULO IV
DO ESCOPO
Art. 6º Esta Política abrange todos os ativos de informação geridos pelo COAF, sejam eles de sua propriedade ou sob sua custódia, bem como os conhecimentos tácitos e explícitos, os processos de trabalho, os projetos e as atividades relacionados às suas competências institucionais, executados dentro ou fora de suas instalações.
Art. 7º Esta Política aplica-se a todos os integrantes do COAF, colaboradores, contratados, prestadores de serviços, visitantes e demais pessoas que utilizem ou gerenciem ativos de informação em nome do COAF ou a eles tenham acesso.
CAPÍTULO V
DOS PRINCÍPIOS
Art. 8º As atividades de segurança da informação devem observar os princípios constitucionais e administrativos que regem a Administração Pública Federal.
Parágrafo único. Observar-se-ão, ainda, os princípios da Política Nacional de Segurança da Informação, em especial a soberania nacional e a priorização dos interesses nacionais e a educação como instrumento para o desenvolvimento da cultura de segurança da informação.
Art. 9º As iniciativas de segurança da informação devem estar vinculadas aos objetivos estratégicos, às competências legais e à finalidade institucional do COAF.
Art. 10. As ações de segurança da informação devem ser conduzidas de forma colaborativa entre as unidades, cabendo a cada uma contribuir, no âmbito de suas competências, para o cumprimento das obrigações do COAF.
Art. 11. As medidas de segurança da informação devem preservar a disponibilidade, a integridade, a confidencialidade, a autenticidade e a irretratabilidade das informações em todo o ciclo de vida dos ativos de informação, desde a concepção até o descarte.
Art. 12. As medidas de segurança da informação devem ser adotadas proporcionalmente à criticidade dos ativos de informação, às operações realizadas e à magnitude dos potenciais danos ao COAF, à sociedade e aos titulares de dados pessoais, no âmbito do processo institucional de gestão de riscos.
Art. 13. O acesso às informações e aos ativos de informação deve observar os princípios da necessidade de conhecer e do menor privilégio, bem como a segregação de funções e a prevenção do conflito de interesses.
Art. 14. As ações de segurança da informação devem observar a publicidade como preceito geral e o sigilo como exceção, sem prejuízo da proteção das informações submetidas a restrição de acesso ou a regime legal de sigilo, em especial das informações de inteligência financeira, e devem estar integradas à proteção de dados pessoais e da privacidade.
CAPÍTULO VI
DAS DIRETRIZES
Art. 15. Toda informação produzida, recebida, custodiada ou tratada pelo COAF constitui ativo de informação e deve ser protegida nos termos desta Política e das normas dela decorrentes.
Art. 16. As informações devem ser classificadas ou rotuladas de modo a indicar o nível de proteção aplicável, observadas as hipóteses legais de restrição de acesso e de classificação de sigilo.
Art. 17. O tratamento de informações relacionadas às atividades institucionais do COAF deve ocorrer em ambientes autorizados.
§ 1º A exigência de que trata o caput alcança todas as informações que não sejam de acesso público, observadas, quanto a estas, as condições estabelecidas em norma ou ato específico.
§ 2º A autorização de ambientes providos por terceiros deve considerar, de forma proporcional à criticidade da informação tratada, no mínimo, as garantias técnicas e contratuais de confidencialidade, integridade, disponibilidade, segregação, não retenção dos dados após o processamento, não utilização dos dados para treinamento ou aperfeiçoamento de modelos por terceiros, reversibilidade e rastreabilidade, conforme rito estabelecido em norma específica.
Art. 18. As informações de inteligência financeira devem receber proteção compatível com o regime legal de sigilo a que se submetem, em todo o seu ciclo de vida.
Parágrafo único. É vedado o tratamento das informações de que trata o caput em ambiente que não tenha sido expressamente autorizado para essa finalidade.
Art. 19. O acesso aos ativos de informação do COAF deve ser condicionado à prévia assinatura de termo de responsabilidade.
§ 1º Devem ser adotados termos distintos para os integrantes do COAF e para colaboradores externos, prestadores de serviços e visitantes, considerados os respectivos regimes de responsabilização.
§ 2º Os termos devem ser aprovados pelo Comitê de Gestão e Governança (CGG) e devem consignar, no mínimo, a ciência quanto ao teor desta Política, à vedação de que trata o art. 8º da Lei nº 13.974, de 7 de janeiro de 2020, às hipóteses de monitoramento, coleta de registros e auditoria previstas nesta Política e às consequências decorrentes de seu descumprimento.
§ 3º A ausência de assinatura do termo de responsabilidade, no prazo estabelecido, enseja a suspensão do acesso.
§ 4º O acesso a ativos de informação específicos pode ser condicionado, ainda, à conclusão de ações de capacitação, na forma de norma ou ato específico.
Art. 20. Os ativos de tecnologia da informação providos pelo COAF destinam-se ao exercício das atividades institucionais, devem ser utilizados mediante identificação pessoal e intransferível e não podem ser empregados para constranger, assediar, ofender, caluniar, ameaçar ou causar prejuízo a pessoa natural ou jurídica, nem para finalidades incompatíveis com o interesse público, a missão institucional do COAF ou a legislação vigente.
Art. 21. O uso dos ativos de tecnologia da informação providos pelo COAF deve ser passível de monitoramento, registro e auditoria, com a finalidade de assegurar a segurança da informação, a rastreabilidade dos acessos e a verificação de conformidade, respeitados os direitos e as garantias individuais previstos em lei.
§ 1º O monitoramento deve observar os princípios da finalidade, da necessidade e da minimização, e deve ser previamente cientificado aos usuários.
§ 2º O acesso aos registros relativos a atividades de usuários deve ser condicionado a justificativa formal e restrito aos perfis definidos em norma específica.
Art. 22. Devem ser elaborados, publicados, implementados e revisados regularmente normas, procedimentos e orientações relacionados à segurança da informação, observados os normativos de segurança da informação editados pelo Gabinete de Segurança Institucional da Presidência da República, abordando, no mínimo, os seguintes aspectos:
I – o uso aceitável dos ativos de informação;
II – o treinamento e a capacitação em segurança da informação, observado o disposto no Plano de Desenvolvimento de Pessoas;
III – as ações de conscientização em segurança da informação;
IV – a gestão de ativos de informação;
V – a gestão de mudanças em ativos de informação;
VI – o controle de acesso lógico e físico aos ativos de informação;
VII – a gestão de identidades e de contas privilegiadas;
VIII – a gestão de vulnerabilidades;
IX – as defesas contra códigos maliciosos;
X – a realização e a proteção de cópias de segurança;
XI – a gestão de incidentes de segurança da informação;
XII – a gestão de continuidade de negócios;
XIII – a gestão de riscos de segurança da informação;
XIV – a classificação e o tratamento da informação;
XV – os ambientes autorizados e a computação em nuvem;
XVI – a criptografia e a gestão de chaves;
XVII – os registros de auditoria e a sua retenção;
XVIII – o desenvolvimento seguro e o ciclo de vida de sistemas;
XIX – a gestão de terceiros e os requisitos de segurança nas contratações;
XX – o descarte seguro de mídias e equipamentos;
XXI – a auditoria e a verificação de conformidade;
XXII – a medição e o fortalecimento da cultura de segurança da informação; e
XXIII – a gestão de inventário de ativos de informação, ativos institucionais, soluções de software e dados.
Art. 23. A estrutura normativa de segurança da informação do COAF organiza-se em três níveis:
I – estratégico, integrado por esta Política;
II – tático, integrado pelas normas complementares; e
III – operacional, integrado pelos procedimentos, manuais, instruções e guias técnicos. Parágrafo único. As disposições de natureza técnico-operacional não integram esta Política.
Art. 24. O CGG atuará como estrutura equivalente ao Comitê de Segurança da Informação, competindo-lhe deliberar sobre matérias de segurança da informação, privacidade e proteção de dados pessoais quando relacionadas à governança institucional, sem prejuízo das competências definidas em seu regimento ou ato específico.
§ 1º No exercício das atribuições de que trata o caput, o CGG observará a composição mínima estabelecida no art. 21 da Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020, acrescida de:
I – representante da alta administração;
II – Encarregado pelo tratamento de dados pessoais;
III – responsável setorial pela gestão da integridade; e
IV – representante da Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (ETIR).
§ 2º A composição, a estrutura, os recursos e o funcionamento do CGG, no exercício das atribuições de que trata o caput, serão definidos em ato administrativo próprio.
Art. 25. Os contratos, convênios, acordos e instrumentos congêneres firmados pelo COAF que envolvam ativos de informação devem conter cláusulas específicas sobre requisitos de segurança da informação e de privacidade, proporcionais à criticidade dos ativos.
Art. 26. O investimento em medidas de segurança da informação deve ser dimensionado conforme critérios de avaliação de risco, em alinhamento com o processo institucional de gestão de riscos.
Art. 27. O desenvolvimento, a contratação e o uso de sistemas de inteligência artificial devem observar esta Política, sem prejuízo da disciplina estabelecida em ato específico de governança de inteligência artificial.
Art. 28. Devem ser adotadas medidas de proteção física das áreas e das instalações do COAF, com isolamento das áreas de acesso restrito e acompanhamento de pessoas não integrantes do órgão nesses ambientes.
Art. 29. A governança da segurança da informação observa o modelo de três linhas, cabendo às áreas técnicas e demandantes a construção e a operação dos controles; às áreas de governança, segurança e conformidade, a supervisão e a avaliação desses controles; e à auditoria interna, a avaliação do conjunto, exercidas as atribuições da segunda e da terceira linhas de forma independente.
Parágrafo único. Deve ser assegurada a segregação entre as funções de construção e de operação dos controles e as funções de supervisão e avaliação de conformidade.
CAPÍTULO VII
DAS RESPONSABILIDADES
Art. 30. Em adição às competências estabelecidas para a estrutura de governança do PPSI pela Portaria SGD/MGI nº 9.511, de 28 de outubro de 2025, e pela legislação vigente, compete:
I – à alta administração:
a) assegurar o exercício das atribuições de comitê de segurança da informação pelo CGG, observada a composição de que trata o art. 24, § 1º;
b) instituir e implementar a ETIR no âmbito do COAF;
c) designar o Gestor de Segurança da Informação – GESEG e o respectivo substituto, em ato administrativo próprio;
d) planejar e destinar os recursos orçamentários e prover os demais recursos necessários ao desenvolvimento e à implementação das medidas de segurança da informação;
e) tratar as ações e as decisões de segurança da informação em nível de relevância e prioridade adequados;
f) editar esta Política e suas alterações, após aprovação pelo CGG;
g) assegurar a transmissão do conhecimento e das responsabilidades por ocasião da substituição do GESEG; e
h) assegurar a atuação coordenada entre o GESEG, o Encarregado pelo tratamento de dados pessoais, o gestor de segurança e credenciamento, quando instituído, e o titular da unidade responsável pela Tecnologia da Informação e Comunicação;
II – ao Encarregado pelo tratamento de dados pessoais atuar de forma articulada com o GESEG no estabelecimento de medidas que envolvam, simultaneamente, segurança da informação e proteção de dados pessoais.
Art. 31. Compete ao GESEG, sem prejuízo das atribuições previstas na Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020:
I – coordenar a gestão da segurança da informação no COAF e assessorar o CGG nas matérias de que trata esta Política;
II – elaborar o Programa de Governança em Segurança da Informação – PGSI e submetê-lo à aprovação do CGG;
III – coordenar a elaboração e a revisão desta Política, das normas internas de segurança da informação e dos instrumentos de apoio, submetendo-as à instância competente;
IV – propor os recursos necessários às ações de segurança da informação;
V – promover a cultura de segurança da informação e as ações de conscientização e capacitação;
VI – monitorar a conformidade, consolidar indicadores e evidências e reportálos ao CGG;
VII – atuar como ponto de contato com os órgãos externos de coordenação em segurança da informação; e
VIII – coordenar a elaboração do Relatório de Monitoramento e Análise Crítica da Segurança da Informação.
Art. 32. Compete ao CGG, no exercício das atribuições de comitê de segurança da informação e além do disposto no art. 20 da Instrução Normativa GSI/PR nº 1, de 27 de maio de 2020:
I – aprovar esta Política e suas alterações, previamente à sua edição pela autoridade máxima do COAF;
II – aprovar o Programa de Governança em Segurança da Informação – PGSI e acompanhar a sua implementação;
III – aprovar as normas complementares de que trata o art. 22, os termos de responsabilidade de que trata o art. 19 e os planos institucionais de segurança da informação;
IV – deliberar sobre exceções a esta Política e às normas de segurança da informação;
V – deliberar sobre os riscos residuais classificados como altos e sobre as demais matérias expressamente reservadas em ato específico; e
VI – promover a integração das ações de segurança da informação com as ações de proteção de dados pessoais e com a gestão da integridade institucional.
Art. 33. Compete às unidades do COAF, no âmbito de suas competências regimentais:
I – atuar para assegurar a conformidade contínua com esta Política e com as normas, os procedimentos e as orientações internas de segurança da informação;
II – participar dos processos institucionais de gestão de ativos de informação, de gestão de riscos, de gestão de incidentes e dos demais instrumentos de gestão de segurança da informação; e
III – adotar, na concepção, na implantação e na operação de sistemas, processos e serviços, as medidas técnicas e organizacionais necessárias à segurança da informação.
Parágrafo único. As unidades devem ser capazes de demonstrar, a qualquer tempo, a adoção de medidas eficazes de segurança da informação, mediante registros formais, evidências documentais e relatórios internos.
Art. 34. Compete aos titulares das unidades do COAF:
I – implementar o PGSI e as respectivas medidas de segurança da informação no âmbito de sua unidade;
II – definir e manter atualizados os níveis de acesso às informações e aos ativos de informação sob sua responsabilidade;
III – colaborar com o GESEG no atendimento a demandas de auditoria e de órgãos de controle;
IV – assegurar que os colaboradores sob sua gestão participem das ações de capacitação e de conscientização em segurança da informação adequadas aos seus papéis; e
V – comunicar tempestivamente à ETIR os fatos que possam comprometer a segurança da informação no âmbito de sua unidade.
Art. 35. Compete a todo aquele que utiliza os ativos de informação geridos pelo COAF conhecer, cumprir e fazer cumprir esta Política e as normas específicas de segurança da informação, respondendo pelos acessos realizados mediante sua identificação pessoal.
Art. 36. Aquele que, de qualquer forma, tiver ciência sobre incidente de segurança da informação deve comunicá-lo à ETIR, na forma das orientações expedidas pelo CGG em norma específica.
CAPÍTULO VIII
DISPOSIÇÕES FINAIS
Art. 37. Esta Política e suas atualizações, bem como as normas internas específicas de segurança da informação, devem ser amplamente divulgadas ao seu público-alvo.
Art. 38. Esta Política deve ser revisada e atualizada a cada 3 (três) anos ou quando eventos ou mudanças significativas assim o exigirem, mediante controle de versões que registre as alterações realizadas.
Parágrafo único. A revisão será coordenada pelo GESEG e aprovada pelo CGG, previamente à edição do ato pela autoridade máxima do COAF.
Art. 39. O descumprimento das disposições desta Política, bem como das normas dela decorrentes, sujeitará o infrator às sanções administrativas, disciplinares, contratuais ou legais cabíveis, na forma da legislação vigente, assegurados o contraditório e a ampla defesa.
Art. 40. Quaisquer exceções a esta Política devem ser integralmente documentadas e submetidas à aprovação do CGG, com justificativa técnica, avaliação de risco e prazo de correção definido.
Parágrafo único. As exceções aprovadas devem ser mantidas em registro centralizado e periodicamente reavaliadas.
Art. 41. A adequação às disposições desta Política deve ser planejada e implementada de forma escalonada, observada a priorização baseada em risco e na criticidade dos ativos de informação, mediante planos de ação elaborados pelas unidades responsáveis e aprovados pelo CGG.
Parágrafo único. Os planos de ação devem contemplar marcos de implementação, responsáveis, prazos e mecanismos de acompanhamento, e deverão priorizar os ativos de informação cujo comprometimento possa causar maior impacto ao cumprimento da missão institucional do COAF.
Art. 42. Fica revogada a Portaria COAF nº 9, de 12 de julho de 2021, publicada em 13 de julho de 2021, edição 130, Seção 1.
Art. 43. Esta Portaria entra em vigor na data de sua publicação.
RICARDO ANDRADE SAADI

Deixe um comentário

Carrinho de compras
Rolar para cima
Secret Link