A LGPD não traz uma lista de tecnologias obrigatórias. O que ela exige, nos arts. 46 a 49 da Lei nº 13.709/2018, são medidas de segurança técnicas e administrativas "aptas" a proteger os dados pessoais. A palavra é aberta de propósito, e por isso muitas empresas não sabem dizer se cumprem a lei. Este artigo traduz o texto legal em controles verificáveis.
O que os arts. 46 a 49 dizem, de fato
O capítulo VII da LGPD, "Da Segurança e das Boas Práticas", começa por quatro dispositivos curtos:
- Art. 46. Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito. O § 2º acrescenta que essas medidas devem ser observadas desde a fase de concepção do produto ou do serviço até a sua execução, o que costuma ser chamado de privacy by design.
- Art. 47. Agentes de tratamento e qualquer outra pessoa que intervenha em uma das fases do tratamento ficam obrigados a garantir a segurança da informação, mesmo após o término do tratamento. Fornecedores estão no alcance.
- Art. 48. O controlador deve comunicar à ANPD e ao titular o incidente de segurança que possa acarretar risco ou dano relevante aos titulares.
- Art. 49. Os sistemas usados no tratamento devem ser estruturados para atender aos requisitos de segurança, aos padrões de boas práticas e governança e aos princípios da lei.
Dois pontos mudam a leitura. O princípio da responsabilização e prestação de contas (art. 6º, X) exige que o agente consiga demonstrar que adotou medidas eficazes. E o parágrafo único do art. 44 diz que responde pelos danos decorrentes de violação da segurança o controlador ou operador que, ao deixar de adotar as medidas do art. 46, der causa ao dano. Na prática, segurança de dados pessoais vira uma questão de evidência.
O § 1º do art. 46 permite ainda que a ANPD defina padrões técnicos mínimos. Vale acompanhar a agenda regulatória da autoridade: uma norma nesse sentido passaria a ser a referência.
Boas práticas e governança: o art. 50
O art. 50 permite que controladores e operadores formulem regras de boas práticas e de governança. O § 2º descreve o conteúdo mínimo de um programa de governança em privacidade, incluindo: políticas e salvaguardas baseadas em avaliação sistemática de impactos e riscos, mecanismos de supervisão internos e externos, planos de resposta a incidentes e remediação e atualização constante com base em monitoramento contínuo e avaliações periódicas.
O programa é facultativo, mas pesa no cálculo de sanções, como explicamos em dosimetria da LGPD e multas da ANPD. Aqui o foco é o lado técnico.
O guia da ANPD para agentes de pequeno porte
Em outubro de 2021, a ANPD publicou o Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte (versão 1.0), elaborado com colaboração do CERT.br. As medidas são apresentadas como boas práticas, a complementar conforme a necessidade. Entre elas:
- Administrativas. Política de segurança da informação, ainda que simplificada e com revisão periódica; conscientização e treinamento; termos de confidencialidade; cláusulas de segurança nos contratos com fornecedores de TI.
- Técnicas. Controle de acesso com privilégio mínimo, sem contas compartilhadas e sem senhas padrão; autenticação multifator para sistemas com dados pessoais; coleta apenas do necessário; criptografia e pseudonimização de dados sensíveis; backups regulares, guardados em local distinto e não sincronizados em tempo real, para resistir a ransomware; conexões cifradas; firewall e WAF; atualização de sistemas e antivírus.
- Mobilidade e nuvem. Mesmos controles de acesso nos dispositivos móveis, apagamento remoto em caso de perda e contratos de nuvem que contemplem a segurança dos dados.
Embora escrito para empresas menores, o guia funciona como piso para qualquer porte.
Incidentes: comunicação e registro
A Resolução CD/ANPD nº 15, de 24 de abril de 2024, aprovou o Regulamento de Comunicação de Incidente de Segurança. A comunicação à ANPD e aos titulares é exigida quando o incidente pode afetar significativamente interesses e direitos fundamentais dos titulares e envolve pelo menos um destes critérios: dados sensíveis; dados de crianças, adolescentes ou idosos; dados financeiros; dados de autenticação em sistemas; dados protegidos por sigilo; ou dados em larga escala.
O prazo é de três dias úteis a partir do conhecimento de que o incidente afetou dados pessoais, contado em dobro para agentes de pequeno porte, com possibilidade de complementar as informações em vinte dias úteis. Para a segurança, o artigo mais operacional é o 10: todo incidente deve ser registrado, inclusive os não comunicados, e o registro mantido por no mínimo cinco anos, com avaliação de risco, medidas adotadas e, se for o caso, os motivos da não comunicação.
A criptografia pesa na avaliação. O § 3º do art. 48 da LGPD prevê que, no juízo de gravidade do incidente, será avaliada a comprovação de medidas técnicas que tornem os dados ininteligíveis para terceiros não autorizados.
Da lei ao controle: um mapeamento prático
A LGPD não cita normas técnicas, mas a ISO/IEC 27001:2022 é uma estrutura reconhecida para organizar e evidenciar controles. O mapeamento abaixo é indicativo:
- Inventário e classificação de dados. Quais dados pessoais existem, onde estão e quem os acessa; conversa com o registro de operações do art. 37. ISO 27001: 5.9 (inventário de ativos), 5.12 (classificação) e 5.34 (privacidade e proteção de dados pessoais).
- Controle de acesso e MFA. Privilégio mínimo, revisão periódica, contas nominais e MFA em sistemas com dados pessoais. ISO 27001: 5.15, 5.18, 8.2 e 8.5. Veja também gestão de acessos privilegiados.
- Criptografia. Dados em trânsito e em repouso, com gestão de chaves separada dos dados. ISO 27001: 8.24; mascaramento e pseudonimização em 8.11.
- Logs e monitoramento. Registro de quem acessou o quê e alguém olhando os alertas; sem isso, não há como determinar o escopo de um incidente. ISO 27001: 8.15 e 8.16.
- Gestão de vulnerabilidades. Correção priorizada por exploração real. ISO 27001: 8.8. Sobre priorização, veja CVSS, EPSS e KEV.
- Backup. Cópias isoladas ou imutáveis e restauração testada. ISO 27001: 8.13. Mais em backup e resiliência cibernética.
- Resposta a incidentes. Critérios de risco alinhados ao art. 5º da Resolução nº 15, fluxo de decisão que caiba em três dias úteis e registro de todos os incidentes. ISO 27001: 5.24 a 5.28.
- Gestão de terceiros. Cláusulas de segurança, instruções ao operador (art. 39) e dever de comunicar incidentes. ISO 27001: 5.19 a 5.23.
- Segurança desde a concepção. Requisitos de segurança e privacidade desde o início de cada projeto (art. 46, § 2º). ISO 27001: 5.8 e 8.25.
Para quem já tem um sistema de gestão, a ISO/IEC 27701 estende a 27001 para a gestão de informações de privacidade, como detalhamos em 27000, 27001, 27002 e 27701. Uma análise de lacunas contra esses controles, feita por um time de GRC, costuma ser o ponto de partida mais rápido.
Perguntas frequentes
A LGPD obriga o uso de criptografia ou de MFA?
Não nominalmente. A lei exige medidas aptas a proteger os dados, considerando a natureza das informações e o estado da tecnologia. Mas o guia da ANPD recomenda MFA para sistemas com dados pessoais, e a criptografia é expressamente considerada na avaliação da gravidade de um incidente (art. 48, § 3º).
Ter certificação ISO 27001 significa estar em conformidade com a LGPD?
Não. A certificação ajuda a demonstrar medidas de segurança, mas a LGPD também trata de bases legais, direitos dos titulares, encarregado e transparência, que estão fora do escopo da 27001.
Preciso registrar um incidente que não foi comunicado à ANPD?
Sim. O art. 10 da Resolução CD/ANPD nº 15/2024 exige o registro de todo incidente de segurança, inclusive dos não comunicados, por no mínimo cinco anos, com a avaliação de risco e os motivos da ausência de comunicação.
Fontes consultadas: Lei nº 13.709/2018 (LGPD), arts. 6º, 37, 39, 44, 46 a 50, no portal da Presidência da República; Resolução CD/ANPD nº 15, de 24 de abril de 2024 (Regulamento de Comunicação de Incidente de Segurança); ANPD, Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte, versão 1.0, outubro de 2021; ISO/IEC 27001:2022, Anexo A. O mapeamento para a ISO/IEC 27001 é indicativo e não representa equivalência oficial. Este artigo é educacional e não constitui aconselhamento jurídico; para casos concretos, consulte os textos oficiais e um advogado especializado.
Referências oficiais
- Lei nº 13.709/2018 (LGPD), texto compilado — Presidência da República
- Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte — ANPD
- Resolução CD/ANPD nº 15/2024 (Regulamento de Comunicação de Incidente de Segurança) — Biblioteca Digital do Ministério da Justiça
- Comunicação de Incidente de Segurança — ANPD