Plano de Resposta a Incidentes de Segurança da Computação (CIRP)
CIRP
Você já viu por ai, a sigla "CIRP"? Possivelmente sim!
CIRP é a abreviatura de Computer Incident Response Plan (a tradução literal seria algo como "Plano de Resposta a Incidentes de Computação"). A denominação é antiga, e o significado da sigla sofreu pequenas modificações com o tempo, ficando, hoje, melhor especificada por aqui, como "Plano de resposta a Incidentes de Segurança da Informação", ou, não raro, "Plano de Resposta a Incidentes de Cibersegurança".
Mas que diferença existe entre estes três termos?
Eu prefiro sempre apontar para o último, porque é o mais abrangente.
Se estiver confuso com os dois termos, sugiro uma olhada NESTE artigo, que escrevi, justamente, para facilitar a compreensão de ambos.
O que é um Plano de Resposta a Incidentes da Informação?
O CIRP é um documento que oficializa e regulamenta a forma e os passos a serem tomados quando a empresa sofre um incidente relacionado com a segurança da informação.
Porque fazer um CIRP?
Existem várias desculpas para não realizar um CIRP. As mais comuns são:
Sobrevivendo às desculpas, vamos aos motivos sérios que justificam, plenamente, a realização do seu CIRP:
Quem deve Fazer?
Já comentei que o CIRP não deve ser feito por pessoas despreparadas. Mas quem deve realiza-lo? Preferencialmente, um profissional de Segurança da Informação que tenha formação adequada para tal (se possível com uma certificação ou com um histórico que valide seu conhecimento). Deve ser um profissional preparado para a análise de riscos da empresa, para uma profunda verificação das capacidades e recursos da mesma em quanto à segurança da informação, e habituado com os diversos tipos de incidentes aos quais a empresa pode estar exposta.
A certificação não é indispensável, obviamente, mas a experiência com o tema sim. Procure profissionais que possam falar de experiência em CIRP, e com bom conhecimento em Riscos e Segurança da Informação. Se estiver pensando em certificações, procure por quem possua certificações CISSP, CISM, CISA, ISO270o01, ISO27701, ou qualquer certificação que aponte para a segurança da informação, tendo em conta a continuidade do negócio.
Se você não possui profissionais com tal qualificação, terceirize. Existem empresas altamente capacitadas que poderão auxiliar sua empresa no desenho de um CIRP (e dos eventuais documentos e medidas adicionais que venham a ser necessários).
Como Fazer?
O CIRP deve começar documentando os recursos da empresa, em todos os âmbitos (hardware, software, conectividade, segurança, e pessoal).
Em seguida, deve analisar os riscos aos quais a empresa está exposta, e os riscos futuros que poderão surgir.
Logo, definir os passos necessários para determinar uma deflagração de incidente, e o que se fará necessário para as diversas etapas correspondentes ao processo de resposta.
Finalmente, tudo deve estar preparado para ser periodicamente testado, e para sofrer revisões e alterações sempre que necessário.
Dá para Terceirizar?
Claro que sim! Já comentei antes, mas sempre vale a observação: Empresas que possam dispor de profissionais capacitados para a realização de um CIRP devem saber usufruir deste privilégio (são poucas, creia-me). Empresas que não possuam profissionais preparados para tal, devem buscar ajuda de fora.
Recomendados pelo LinkedIn
Uma observação fundamental é que, mesmo terceirizando, um desenho sério de CIRP necessitará de estreita colaboração dos setores internos da empresa. Ninguém conhece melhor as dores da empresa que seus colaboradores. Então não espere que uma empresa lhe entregue uma receita de bolo, pronta, pré-concebida, e que, realmente, corresponda as suas necessidades. Se a oferta for esta, desconfie!
Um CIRP bem feito por terceiros sempre necessitará da colaboração da empresa, sempre tomará algum tempo para preparar, e sempre deve ser testado e discutido. Um CIRP não é só papel, é uma sequência de procedimentos que podem determinar a sobrevivência de sua empresa em um momento de extrema crise.
Podemos ajudar?
Este artigo tem como finalidade dar dicas sérias sobre o que é um CIRP, e como ele pode ser importante para a sua empresa.
Espero que tenha sido útil, e espero contar com seus comentários, compartilhamentos, etc.
A LGPD Ninja é uma empresa de consultoria (entre outras áreas de atuação), com profissionais altamente qualificados (CISSP, LGPD, ISO27701), com experiência em desenvolvimento de CIRP para empresas de todos os portes. Se você necessita ajuda nesta tarefa, entre em contato, que, com certeza, teremos alternativas válidas para sua empresa, ou para seu cliente.
Para mais informações, a LGPD Ninja é uma empresa que trabalha exclusivamente com LGPD e Segurança da Informação, desde o início da Lei, aqui no Brasil. Venha conhecer-nos e saber se podemos ajudar com algo na sua empresa ou carreira.
Também sugiro a leitura de nosso livro, o “LGPD Ninja, Entendendo e Implementando a LGPD nas empresas”, que está agora na sua segunda edição, sempre levando uma informação muito direta e prática para o leitor que deseja conhecer melhor a LGPD e a implementação da mesma.
Os links para ambas fontes de informação estão aqui abaixo, assim como para outros artigos que escrevi sobre o tema:
Suas críticas, sugestões e observações serão sempre muito bem-vindas!
Grato pela sua leitura!
É um privilégio saber que você leu esta humilde produção! Abraços!
Sérgio
Chief Marketing Officer | Product MVP Expert | Cyber Security Enthusiast | @ GITEX DUBAI in October
2 aSergio, thanks for sharing!
CISO - Chief Information Security Officer na APESC/UNISC/Hospital Santa Cruz - Membro do Instituto Brasileiro de Segurança, Proteção e Privacidade de Dados (IBRASPD) | Membro CISO's Club Brasil®
2 aÓtimo texto e com uma linguagem simples que pode ser apresentada para a alta direção das empresas!