Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista
Setor público

Cibersegurança para o setor público, com serviço no ar e dado protegido.

Quando um órgão sofre um ataque, quem perde o serviço é o cidadão. Apoiamos órgãos federais, estaduais e municipais, tribunais, tribunais de contas, empresas públicas e de economia mista a prevenir, detectar e responder a incidentes, e a demonstrar o que fazem aos órgãos de controle.

Por que o setor é alvo

Serviços essenciais, dados de milhões de pessoas e alta exposição

O poder público concentra cadastros de cidadãos, sistemas que não podem parar e portais com grande visibilidade. Esse conjunto atrai criminosos e ativistas.

RansomwareSistemas criptografados tiram do ar atendimento, arrecadação, processos e serviços digitais.
Vazamento de dadosBases de cidadãos e servidores expostas geram dever de comunicação e sanções pela LGPD.
DefacementPortais alterados por invasores atingem a credibilidade da instituição em poucas horas.
Órgãos de controleControle interno e tribunais de contas cobram política, gestão de riscos e evidência de execução.
O que a regulação exige

Um arcabouço que passou a cobrar governança e resposta

O Decreto 11.856/2023 instituiu a Política Nacional de Cibersegurança (PNCiber) e o Comitê Nacional de Cibersegurança, presidido pelo GSI/PR. Entre seus princípios estão a prevenção de ataques a infraestruturas críticas e serviços essenciais e a resiliência das organizações públicas e privadas. Em agosto de 2025, o Decreto 12.573 instituiu a Estratégia Nacional de Cibersegurança, que prevê planos de contingência, testes e simulações nos órgãos e entidades.

Na administração federal, o Decreto 12.572/2025 instituiu a nova Política Nacional de Segurança da Informação e revogou o Decreto 9.637/2018. Cada órgão e entidade deve instituir comitê de segurança da informação, designar o gestor de segurança, publicar e revisar sua política observando os normativos do GSI, avaliar a conformidade e destinar orçamento ao tema. O Decreto 10.748/2021 tornou obrigatória a participação da administração direta, autárquica e fundacional na Rede Federal de Gestão de Incidentes Cibernéticos.

A LGPD vale para todo o poder público. O tratamento deve atender à finalidade pública (art. 23), as medidas de segurança são obrigatórias (art. 46) e, pela Resolução CD/ANPD nº 15/2024, incidentes com risco relevante devem ser comunicados à ANPD e aos titulares em três dias úteis.

Onde atuamos

Cada risco e o serviço que responde a ele

SOC 24×7 e MDR

Monitoramento contínuo para detectar o ataque antes da criptografia, em SOC certificado ISO/IEC 27001:2022.

Resposta a Incidentes

Contenção, investigação e recuperação, com o registro técnico que a comunicação à ANPD e aos órgãos de controle exige.

Gestão de Vulnerabilidades

Inventário e varredura contínua dos ativos expostos, com priorização por risco e acompanhamento da correção.

Pentest

Testes de intrusão em portais, sistemas de atendimento e redes internas, com evidência do que um atacante alcançaria.

Segurança em nuvem

WAF para proteger portais e APIs contra defacement e exploração, e DLP para conter vazamento de dados.

GRC

Política de segurança, gestão de riscos, adequação à LGPD e organização das evidências para auditorias.

Quem confia

Órgãos e empresas públicas que confiam na Network Secure

STJ, TCE-SP, BNDES, Caixa e Banco Central do Brasil estão entre os órgãos e empresas públicas atendidos pela Network Secure, que atua em cibersegurança desde 2002.

Na CEDAE, o trabalho começou com análise de vulnerabilidades e pentest. Nas palavras de Paulo Pompei: “A Network Secure é nosso parceiro em Segurança da Informação. Com o projeto de análise de vulnerabilidade e Pentest, ficamos impressionados com as informações fornecidas — tornou-se uma parceira contínua e fundamental.”

Perguntas frequentes

Dúvidas comuns sobre cibersegurança no setor público

O Decreto 11.856/2023 define princípios e objetivos nacionais, entre eles a atuação coordenada entre União, estados, Distrito Federal e municípios e entre os três Poderes. Ele não lista controles técnicos obrigatórios. O detalhamento vem da Estratégia Nacional de Cibersegurança (Decreto 12.573/2025) e do Plano Nacional de Cibersegurança.

Pelo art. 52, § 3º, da LGPD, as multas não se aplicam a órgãos e entidades públicos, mas advertência, publicização da infração, bloqueio, eliminação de dados e suspensão do tratamento sim. Empresas públicas e de economia mista que atuam em regime de concorrência recebem o tratamento de empresa privada (art. 24) e podem ser multadas.

Pela Resolução CD/ANPD nº 15/2024, três dias úteis, contados do momento em que o controlador sabe que o incidente afetou dados pessoais, tanto para a ANPD quanto para os titulares, quando houver risco ou dano relevante. Legislação específica pode prever outro prazo.

Não obrigatoriamente. Pelo Decreto 10.748/2021, a participação é obrigatória para a administração federal direta, autárquica e fundacional, e voluntária, por adesão, para empresas públicas, sociedades de economia mista federais e suas subsidiárias.

Se o seu órgão fosse atacado hoje, quanto tempo o serviço ficaria fora do ar?

Converse com um especialista e veja onde estão as lacunas entre a sua operação e o que a PNCiber, a LGPD e os órgãos de controle esperam.

Fale com um especialista →