Skip to main content

PPSI 2.0: Fortalecendo a Privacidade e Segurança no Setor Público

No rádio, televisão, nas notícias ou nas redes sociais, o período eleitoral está por toda parte: horário eleitoral gratuito, debates em rede nacional, propagandas incessantes, carreatas e uma circulação intensa de mensagens disputam a atenção da população. O primeiro turno das Eleições Gerais está marcado para 4 de outubro, e o horário eleitoral no rádio e na televisão segue até 1º de outubro.

Enquanto a discussão pública se concentra em candidaturas e propostas, outra dimensão precisa continuar funcionando longe dos palanques: os serviços digitais usados diariamente pelo cidadão. Portais, sistemas administrativos, cadastros e canais de atendimento precisam permanecer disponíveis, tratar dados pessoais com responsabilidade e responder a incidentes mesmo em períodos de grande visibilidade institucional.

Esse cenário ajuda a compreender por que privacidade e segurança da informação não podem depender apenas de uma ferramenta ou de uma reação emergencial. Elas exigem governança, responsabilidades, diagnóstico, priorização e melhoria contínua. É justamente essa a proposta do Programa de Privacidade e Segurança da Informação (PPSI), iniciativa do Governo Digital para elevar a maturidade e a resiliência dos órgãos e entidades integrantes do Sistema de Administração dos Recursos de Tecnologia da Informação, o SISP.

O que é o PPSI?

O Programa de Privacidade e Segurança da Informação reúne projetos e processos de adequação voltados à privacidade, à proteção de dados e à segurança da informação. Instituído pela Portaria SGD/MGI nº 852, de 28 de março de 2023, o programa busca elevar a maturidade e a resiliência dos órgãos e entidades do SISP.

Em vez de tratar privacidade e segurança como agendas separadas, o PPSI organiza a atuação em áreas complementares:

  • Governança: avalia, direciona e monitora as ações, buscando entrega de benefícios, uso adequado de recursos e participação das partes interessadas;
  • Maturidade: diagnostica o nível de implementação dos controles e acompanha a evolução pactuada;
  • Metodologia: mantém a estrutura de controles e disponibiliza guias, modelos, processos e procedimentos;
  • Pessoas: promove conscientização, capacitação e mudança cultural;
  • Tecnologia: apoia prevenção, tratamento e resposta a incidentes, além da disseminação de informações sobre vulnerabilidades.

Na governança, entram os papéis essenciais, o alinhamento com a alta administração e os instrumentos que sustentam o programa. Na privacidade, o foco inclui a proteção de dados pessoais, os direitos dos titulares e os processos de tratamento. Na segurança cibernética, os controles apoiam a proteção de ambientes, identidades, redes, sistemas, dados e operações.

O ciclo de implementação de 2026 conta com orientações, modelos e instrumentos atualizados, como política de proteção de dados pessoais, política de segurança da informação, política e norma de backup e programa de governança em segurança da informação.

Essa organização ajuda o órgão a sair de documentos isolados e construir um sistema coerente. Uma política estabelece diretrizes; normas detalham regras; planos definem ações, prazos e responsáveis; tecnologias geram evidências e executam controles; indicadores mostram se as medidas estão realmente funcionando.

Por que o período eleitoral torna essa discussão ainda mais relevante?

Períodos eleitorais concentram atenção, ampliam o fluxo de informações e elevam a cobrança pública sobre instituições. O horário eleitoral de 2026 alcança rádio e televisão em rede nacional, enquanto campanhas também ocupam ambientes digitais e promovem atos presenciais como caminhadas e carreatas, todos sujeitos às regras eleitorais aplicáveis.

Isso não altera o escopo jurídico do PPSI, mas evidencia três necessidades permanentes da administração pública:

Continuidade dos serviços

O cidadão continua precisando acessar serviços, consultar informações, enviar solicitações e acompanhar processos. Monitoramento, capacidade, backup, testes de recuperação e gestão de incidentes ajudam a reduzir interrupções e a restaurar a operação quando uma falha ocorre.

Proteção de dados pessoais

Cadastros públicos podem conter informações pessoais, documentos, dados de contato e registros administrativos. Controles de acesso, classificação da informação, rastreabilidade, retenção e descarte adequado precisam fazer parte do ciclo de vida dos dados, não apenas de uma revisão pontual.

Confiança e prestação de contas

Em ambientes de grande exposição, uma falha técnica pode rapidamente se transformar em crise de atendimento e comunicação. Ter responsáveis definidos, registros confiáveis e procedimentos de resposta permite apurar fatos, comunicar com mais precisão e demonstrar quais medidas foram adotadas.

Fluxo do PPSI 2.0 conectando governança, autoavaliação, análise de lacunas, planejamento, implementação e melhoria contínua.
O PPSI transforma diretrizes de privacidade e segurança em um ciclo de diagnóstico, priorização, execução e acompanhamento.

Como funciona a implementação do Framework do PPSI?

O Governo Digital organiza a implementação do framework em quatro etapas principais: autoavaliação, análise de lacunas, planejamento e implementação das medidas.

1. Autoavaliação

O órgão avalia o nível atual de implementação dos controles. A resposta precisa refletir a realidade operacional e ser sustentada por evidências, como políticas aprovadas, registros de revisão, relatórios de monitoramento, atas, inventários, testes e indicadores.

Uma política publicada, mas desconhecida pelas equipes e sem processos que a executem, não representa o mesmo nível de maturidade de um controle incorporado à rotina, medido e revisado.

2. Análise de lacunas

Com o diagnóstico em mãos, a instituição identifica controles ausentes, incompletos ou pouco efetivos. A análise deve considerar criticidade dos sistemas, dados tratados, dependências, ameaças, vulnerabilidades e impacto para a prestação do serviço.

Nem toda lacuna pode ou deve ser corrigida ao mesmo tempo. O objetivo é entender o risco e criar critérios transparentes de prioridade.

3. Planejamento

As lacunas prioritárias se transformam em um plano de trabalho. Cada iniciativa precisa indicar resultado esperado, responsável, prazo, recursos, dependências e forma de verificação.

Por exemplo, “melhorar a gestão de logs” é amplo demais. Um plano executável pode definir quais sistemas críticos enviarão registros, por quanto tempo serão retidos, quem poderá consultá-los, quais alertas serão criados e como a equipe testará o processo de investigação.

4. Implementação das medidas

Nesta etapa, processos são formalizados, equipes são capacitadas e controles técnicos ou administrativos são implantados. O resultado precisa voltar para o ciclo de avaliação: controles mudam, sistemas evoluem, pessoas assumem novas funções e riscos podem ser repriorizados.

Por isso, a implementação não termina quando uma ferramenta entra em produção. Ela precisa de operação, monitoramento, manutenção, testes e melhoria contínua.

Quais controles merecem atenção prioritária?

O framework deve ser aplicado conforme a realidade e a postura de risco de cada instituição. Ainda assim, alguns fundamentos costumam sustentar diversas frentes do programa.

FrentePergunta de gestãoEvidência esperada
GovernançaQuem decide, executa, acompanha e aceita riscos?Papéis formalizados, comitês, políticas, planos e indicadores.
Inventário e criticidadeQuais ativos, sistemas, dados e serviços são essenciais?Inventário atualizado, responsáveis definidos e avaliação de criticidade.
Identidades e acessosQuem pode acessar cada recurso e com qual privilégio?Aprovação, revisão periódica, autenticação adequada e registros de acesso.
VulnerabilidadesComo falhas são identificadas, priorizadas e tratadas?Varreduras, critérios de risco, prazos, exceções e comprovação de correção.
Logs e monitoramentoA equipe consegue detectar e investigar eventos relevantes?Fontes integradas, retenção, alertas, dashboards e procedimentos de análise.
Backup e recuperaçãoDados e serviços podem ser restaurados dentro da necessidade do órgão?Política, cópias protegidas, testes de restauração e registro dos resultados.
IncidentesO órgão sabe como agir e comunicar quando algo acontece?Plano de resposta, contatos, exercícios, registros e lições aprendidas.
PrivacidadeO tratamento de dados é conhecido, justificado e protegido?Inventários, bases legais, controles, atendimento aos titulares e revisões.

Essa visão evita reduzir o PPSI a um checklist. Um controle só gera valor quando produz um resultado verificável para a instituição e para os serviços que ela entrega.

Como soluções open source podem apoiar a execução

O PPSI define resultados, controles e métodos; ele não obriga a adoção de uma marca específica. A escolha tecnológica deve surgir da análise de lacunas, dos requisitos de arquitetura e da capacidade de operação do órgão.

Quando o plano exige ampliar a detecção e acompanhar eventos em servidores e endpoints, o Wazuh pode apoiar funções de SIEM — gerenciamento de informações e eventos de segurança —, gestão de vulnerabilidades e monitoramento de integridade.

Para centralização, pesquisa e análise de registros, o Graylog pode reunir logs de aplicações, sistemas, equipamentos de rede e serviços. Em conjunto, as duas tecnologias podem apoiar visibilidade, investigação e auditoria, desde que as fontes, regras, acessos e períodos de retenção sejam planejados. A Linux Solutions também reúne essa abordagem em seu Pacote de Logs.

Na frente de disponibilidade, o Zabbix pode monitorar infraestrutura, aplicações, capacidade e serviços. Para backup e recuperação, o Bacula pode apoiar políticas centralizadas, agendamentos e restauração em ambientes heterogêneos.

Essas soluções não tornam uma instituição aderente ao PPSI ou à LGPD de forma automática. Ferramentas precisam estar vinculadas a riscos, processos, responsáveis, arquitetura segura, capacitação e evidências de operação. Também devem ser considerados infraestrutura, implantação, integrações, atualizações, suporte e custo total de propriedade.

O PPSI também pode ser usado por empresas privadas?

O objetivo institucional do programa está concentrado nos órgãos e entidades do SISP. Entretanto, o próprio Governo Digital informa que o framework pode ser utilizado por instituições públicas ou privadas interessadas em implementar, adequar ou aprimorar seus controles de privacidade e segurança.

Para uma empresa privada, o PPSI pode funcionar como referência de diagnóstico e organização, especialmente por reunir fundamentos da LGPD e de modelos reconhecidos como CIS, NIST e normas ISO/IEC. Isso não transforma a empresa em participante formal do programa nem substitui uma análise jurídica, regulatória ou de riscos específica para seu setor.

A Linux Solutions pode apoiar a transformação do plano de trabalho em projetos de segurança, logs, monitoramento, backup e infraestrutura open source, desde a avaliação técnica e o desenho da arquitetura até implantação, integração, capacitação e suporte conforme o escopo contratado.

Fale com os especialistas da Linux Solutions para avaliar as prioridades do seu ambiente.


Pontos Importantes

O PPSI é obrigatório para qualquer órgão público?

Não de forma indistinta. Seu escopo formal está relacionado aos órgãos e entidades abrangidos pelas regras do SISP no Poder Executivo federal. Outras instituições podem usar o framework como referência, observando os normativos aplicáveis à sua esfera e atuação.

O PPSI 2.0 substitui a LGPD?

Não. O framework ajuda a organizar controles e processos relacionados à privacidade e à segurança, mas não substitui a LGPD, regulamentos da ANPD, normas setoriais ou a análise jurídica de cada tratamento de dados.

Implementar Wazuh, Graylog ou Zabbix garante aderência ao PPSI?

Parcialmente sim. Essas ferramentas podem apoiar controles específicos, mas a aderência depende de governança, escopo, configuração, processos, responsabilidades, evidências, operação e melhoria contínua.

Qual é o primeiro passo para implementar o framework?

Começar pela estrutura de governança e pela autoavaliação realista. O órgão precisa definir responsáveis, conhecer seus sistemas e dados críticos e reunir evidências antes de priorizar o plano de trabalho.

O que o período eleitoral tem a ver com o PPSI?

O período eleitoral é usado neste artigo como contexto de maior exposição pública e dependência de serviços digitais. O PPSI não regulamenta campanhas nem os sistemas eleitorais do TSE; ele estrutura privacidade e segurança no âmbito institucional a que se aplica.


 

Banner de divulgação da implementação da solução de virtualização Proxmox VE pela Linux Solutions.

Banner de divulgação do material "E-book: QUal o melhor software de monitoramento de redes?" da Linux Solutions

Governo Digital, LGPD, PPSI, PPSI 2.0, Segurança da informação, Setor Público

Deixe uma resposta