Governança de TI e Gestão de Riscos

Slides:



Advertisements
Apresentações semelhantes
Empresa Classe Mundial e Analista de Negócio
Advertisements

Acordo de Nível de Serviço Gerenciamento de Disponibilidade
S. A S. A Indústria e Comércio Ltda. Indústria Metalúrgica
Plano de Contingência
Gerência de Riscos em Companhias de Seguro
Administração e segurança de redes
GERENCIAMENTO DE INCIDENTE GERENCIAMENTO DE PROBLEMA
Informações Gerais Ênfase maior a Saúde x Segurança
Segurança da Informação
1. 2 Tecnologias de Informação e Risco O que esperamos das tecnologias de informação? Como atingir os objectivos das tecnologias de informação? Segurança.
Gerenciamento da Integração
Parte 2 – Marcos Regulatórios Prof. Luís Fernando Garcia
Código de Prática para a Gestão de Segurança de Informação.
PLANOS DE NEGÓCIOS ESTRUTURA E ESTRATÉGIA DE ELABORAÇÃO
Preço IBM Service Manager for Smart Business em torno de R$6.000,00 por usuário o preco so é mantido para empresas MidMarket / por usuário Preço referência.
Control Objectives for Information and related Technology
Data Center Product & Marketing
O MAGO DE ID.
EXEMPLO DE FLUXO PARA O DESENVOLVIMENTO DE ANÁLISE CRÍTICA DO SGQ
José Roberto Blaschek Gerência do Escopo José Roberto Blaschek.
Intrudução Normas Mardoqueu de Lima n°05 3H15 Seções de controle.
GTI Claudia Salles Haddad
PLANO DE NEGÓCIO.
Segurança da Informação
Universidade São Marcos Curso: Gestão de Negócios Internacionais
Informações e dicas importantes para implantação do SGA – Sistema de Gestão Ambiental em uma empresa Prof. Ronaldo.
Segurança e auditoria de sistemas
Integrantes Gisely C. Oliveira Marcelo C. Ribeiro Maria Ap. Ferreira Rafael Vaz Walisson Junior Wesley C. Gomes.
Paulo Silva Tracker Segurança da Informação
Normas ISO/IEC de Segurança da Informação
Paulo Silva Tracker Segurança da Informação
Auditoria e Segurança da Informação
A EMPRESA... A Tower Tech é uma empresa de informática que atende a um público mais exigente e busca QUALIDADE em seus serviços. Nosso público-alvo abrange.
Introdução Toda empresa com potencial de gerar uma ocorrência anormal, cujas conseqüências possam provocar sérios danos a pessoas, ao meio ambiente e a.
Introdução à Qualidade
CURSO TÉCNICO EM SEGURANÇA DO TRABALHO
ANÁLISE SETORIAL. Análise Setorial Objetivo da análise: ► Entendimento da dinâmica dos mercados ► Conhecimento das forças atuantes na competição da indústria.
Processo de Aquisição Adilson de Almeida Cezar Meriguetti
1) A série ISO 9000 é um conjunto de normas:
Professor: Ernesto Junior
GESTÃO DE PROCESSOS Aula 8 – Modelagem dos Processos / Indicadores de Desempenho de Processos Prof. Cláudio Zeferino.
14 de agosto de 2014 SUSEP/DITEC/CGSOA/COARI/DIRIS Subcomissão de Riscos Tema para Discussão 2: Políticas DITEC/CGSOA/COARI/DIRIS.
CONTINUIDADE DE NEGÓCIOS
Planejamento Estratégico
O Papel da Auditoria Interna no Setor Público
4 – Políticas de Segurança
Políticas de Segurança
Controles Gerais Prof.: Cheila Bombana. Controles Gerais Prof.: Cheila Bombana.
INCIDENTE DE SEGURANÇA Corresponde a quaquer evento adverso relacionado á segurança; Por exemplo: Ataques de Negação de Serviços(Denial of Service - DoS);
Plano de Continuidade.
Instrutor: Objetivos do Workshop:.
Segurança da informação
Equipe Prof. Henrique Freitas
Sistemas de Informações em Recursos Humanos
Gerenciamento de Problemas
Plano de negócio.
Processos Administrativos Aula 1
RESPOSTAS A INCIDENTES E PLANO DE CONTINUIDADE DE NEGÓCIOS
Prof. Paulo Fernando da Silva Infra TIC Capítulo 03 – ITIL.
RESPOSTAS A INCIDENTES E PLANO DE CONTINUIDADE DE NEGÓCIOS
Gerenciamento das Informações
G OVERNANÇA DE TI Médio Integrado Ana Paula Alves de Lima.
Revisão da Norma ISO 9001:2008 Revisão da Norma ISO 9001:2000 para ISO 9001:2008 Impactos sobre o Sistema de Gestão da Qualidade Informativo Técnico.
Antonio Marcelo Fernando Nalini Fernando Ribeiro Luiz Carlos Vaz Thiago Camargo8C.
ISO E GESTÃO AMBIENTAL Ana Paula Matias dos Santos
Portfólio de Serviços TI
Ricardo de Andrade Kratz
Segurança da Informação Nossas ofertas. Quem somos: –Formada por consultores sênior com larga experiência e expertises focadas nas áreas de Tecnologia.
4.4 Implementação e Operação
ADM046 Planejamento e Gestão da Qualidade I Professora Michelle Luz AULA 2.
Transcrição da apresentação:

Governança de TI e Gestão de Riscos Contingência e Continuidade de Negócios

Currículo Economista, Pós Graduado em Segurança de Dados e Sistemas Formado pelo DRII em Contingência e Continuidade Membro do “Grupo de Notáveis” da Coordenadoria de Investigações de Crimes Eletrônicos do MP do RJ Profesor da Cadeira de Contingência e Continuidade de Negócios da UniRio e UFRJ (Núcleo de Computação Eletrônica) Escritor do único livro em língua portuguesa sobre o assunto Consultor e Palestrante com mais de 30 projetos de sucesso nos mais diversos segmentos organizacionais

Quem Acredita em “Gerenciar Riscos” ?

Como o Empresário “Entende” Continuidade (Segurança) ? “Fernando, reconheço a importância, reconheço a pertinência, mas a questão de Continuidade de Negócios não é prioridade para as empresas no Brasil. Elas se preocupam com faturamento, participação no mercado, insolvência e rentabilidade. Seu negócio é ideal para a realidade de países como a Inglaterra ou Itália. Países que dão valor ao tempo e sofrem de ameaças mais sérias que greves.” Ruy Gress, presidente do IQB - Indústria Farmacêutica

Características de Eventos no Brasil Abaixo de Pesquisa publicada na Computerworld de 19/11/2003

Governança Antes de entendermos o que é Governança de TI, devemos tratar da questão mais ampla da Governança Corporativa nas empresas. Este tema tornou-se um tema dominante nos negócios devido a safra de escândalos corporativos em meados de 2002 – Enron, Worldcom e Tyco, para citar apenas algumas. O interesse na governança corporativa não é novo, mas a gravidade dos impactos financeiros das fraudes executadas pelas empresas já citadas, abalou a confiança dos investidores. A crise de confiança do setor corporativo contribuiu para a pressão descendente nos preços das ações, estimulando assim as empresas a tomarem uma atitude para contornar esta situação. Discurso de Posse do Presidente de uma Grande Empresa de Telecom

Dever = Pertinência + Importância ISO 17799 Basiléia 2 ITIL COBIT Sarbannes-Oxley SUSEP BaCen CVM ANATEL Requisitos de Negócio

Pertinência + Importância = Medo Pesquisa feita pela KPMG com 250 empresas brasileiras publicada em 04/02/04.

Medo de Que ?

Qual a maior Motivação ? Pesquisa publicada na Computerworld de 19/11/2003

Objetos da Governança Ativos humanos: pessoas, habilidades, planos de carreira, treinamento, relatório, mentoring, competências etc. Ativos financeiros: dinheiro, investimentos, passivo, fluxo de caixa, contas a receber etc. Ativos físicos: prédios, fábricas, equipamentos, manutenção, segurança, utilização etc. Ativos de PI (Propriedade Intelectual): incluindo o know-how de produtos, serviços e processos devidamente patenteados, registrandos ou embutido nas pessoas e nos sistemas da empresa. Ativos de informação e TI: dados digitalizados, informações e conhecimentos sobre clientes, desempenho de processos, finanças, sistemas de informação e assim por diante. Ativos de relacionamento: relacionamentos dentro da empresa, bem como relacionamentos, marca e reputação junto a clientes, fornecedores, unidades de negócio, órgãos reguladores, concorrentes, revendas autorizadas etc.

Mecanismos da Governança Controle e Monitoramento de Ativos Apoio e suporte da Alta Direção Definição do papel e utilização dos “Ativos de TI”: Transparência Suporte Controle Processos Procedimentos Métricas

Objetivos de Proteção Ativos humanos: Realizam processos e detêm relacionamentos Ativos financeiros: Justificam as ações da Organização Ativos físicos: Abrigam a Organização Ativos de PI (Propriedade Intelectual): Valores Intangíveis da Organização Ativos de informação e TI: Viabilizam processos, através da redução de custos e aumento da produtividade, refletindo resultados obtidos. Controle. Ativos de relacionamento: Intermedia comunicações internas e externas; identifica a marca e reputação junto a clientes, fornecedores, unidades de negócio, órgãos reguladores, concorrentes, revendas autorizadas etc.

Porquê Governança ? Porque suas ações e seus requisitos de transparência podem preservar (“minimizar”) a responsabilidade legal dos administradores, que na prática não conseguem responder pelas ações da maioria dos funcionários da Organização

Como Definir nosso Risco ?

Padronizando Conceitos Evento: Fato de origem voluntária ou não que apresenta risco de dano. Também denominado “Fator de Risco” Fonte: Disaster Recovery Journal

Padronizando Conceitos Risco: é a medida para um fator de incerteza Avaliação: considera a pior situação, no pior momento, no cenário mais pessimista Cenário: consistente com a realidade da Organização Controle: deveria ser proativo, preditivo e corretivo

Padronizando Conceitos Dano: Conseqüência nociva acarretada por um Evento. Impacto de resultado prejudicial. Justifica a Contingência. Causas Percentual Falha Humana 50 a 80 % Greves 10 a 17 % Forças da Natureza 10 a 15 % Sabotagem 3 a 4 % Alagamento 2 a 3 % Estranhos à Organização 1 a 3 % Causas de Danos a Sistemas de Informação Fonte: Adaptado de Forcht, K.A., Computer Security Management, p. 66

Padronizando Conceitos BIA (Business Impact Analysis): é a Análise de Impacto nos Negócios, acarretada pela indisponibilidade de um Processo (atividade) ou Componente (recurso por ele utilizado) Oferece uma métrica para a criticidade Avalia igualmente Processos ou Componentes Apresenta variáveis de custos tangíveis, custos intangíveis e períodos de tempo Identifica recursos mínimos necessários Seu resultado evidencia a importância das variáveis em função de perdas e prazos de tolerância à interrupções

Padronizando Conceitos Disaster Recovery Plan (DRP): Plano de Recuperação de Desastres. É a documentação das atividades necessárias para restauração ou substituição dos recursos (Componentes) utilizados pelos Processos de Negócios Indica responsabilidades Orienta funções Define locais Indica o RTO (Recovery Time Objectives) – Objetivos de Prazos para Recuperação Indica o RPO (Recovery Point Objective) – Objetivos de Pontos de Recuperação

Como Funciona ? Um Plano de Recuperação de Desastres (PRD) visa a reposição/restauração de um dos Componentes que suportam os PNs (p.e: a troca de um Servidor de Rede).

Padronizando Conceitos Operational Contingency Plan (OCP): Plano de Contingência Operacional. Documenta procedimentos e atividades alternativas para serviços de TI ou Processos de Negócios Monitora e controla Fatores de Risco Indica responsabilidades e/ou substitutos Indica onde será realizado Indica como será executado É orientado pelos resultados obtidos pelo BIA, especialmente no que tange às variáveis de tempo e custos

Como Funciona ? O Plano de Contingência (PCO) permite a execução do PN, mesmo que um Componente encontre-se indisponível (p.e.: como trabalhar sem telefonia ?).

Padronizando Conceitos Business Continuity Plan (BCP): Plano de Continuidade de Negócios. É o conjunto de procedimentos documentados pelo PRD e pelo PCO, monitorado por um Plano de Gerenciamento de Crises (PRD) que facilita sua gestão e atualização. Orienta resposta aos Impactos mais prováveis Considera os principais (críticos) processos da organização Consolida responsabilidades, locais e prazos Indica parâmetros de RTO e RPO, evidenciados pelo BIA Evidencia elementos para auditoria e atendimento de requistos legais ou normativos

Como Funciona ? Um PCN traça um plano aonde o PCO e PGC Um PCN traça um plano aonde o PCO e o PRD são executados simultaneamente, garantindo a continuidade do PN e a reposição/restauração do Componente paralelamente

O quê é um PCN ? (resposta da Prova !) Metodologia que desenvolve estratégias alternativas para execução de processos1 ou sistemas2, minimizando os possíveis impactos acarretados pela sua interrupção, imposta por qualquer tipo de evento e que pode acarretar algum tipo de perda, financeira ou não. 1: PCN com foco para Continuidade dos Negócios 2: PCN com foco em Componentes de Tecnologia de Informação

As Dificuldades são as Mesmas em Qualquer Lugar !

Riscos x Impactos Fatores de Risco são aleatórios e imprevisíveis, comparando-se ao efeito de uma onda, cuja intensidade e dano estarão vinculados ao cenário de ocorrência quando se concretiza

Riscos x Impactos Impactos são previsíveis, de acordo com o conhecimento do ambiente onde se manifestam e vinculados aos Eventos que se concretizaram, podendo ser contidos através de medidas de mitigação, independente do cenário

LEMBRETE Erros tendem a se repetir…

Como Definir nosso Risco ? Risco = ƒ Σ Vulnerabilidades Σ Impactos

Como Definir nosso Risco ? Risco = ƒ Link+Pessoas+HW+Telefonia+ ? Parada de Processos ou Serviços

Como Definir nossa Estratégia ? Disponibilidade = ƒ Σ Tolerância à Parada Σ Tempo de Recuperação

Como Definir nossa Estratégia ? Disponibilidade = ƒ 2 horas 6 horas

DICA É fácil fazer difícil. Difícil é fazer fácil !

Como Funciona ? 12 horas 1 hora 12 6 horas 3 horas 2 4 horas 1 0.083 Tolerância à Paradas Tempo para Recuperação Índice de Disponibilidade 12 horas 1 hora 12 6 horas 3 horas 2 4 horas 1 0.083

Como Funciona ? 12 horas 12 R$ 500,00 6 horas 2 R$ 5.000,00 4 horas 1 Tolerância à Paradas Índice de Disponibilidade Custo de Parada 12 horas 12 R$ 500,00 6 horas 2 R$ 5.000,00 4 horas 1 R$ 10.000,00 1 hora 0.083 R$ 10,00

Padrão de Segurança BS 7799:2002 - Reino Unido NBR ISO/IEC 17799:2000 - Brasil/Internacional Definem um conjunto de boas práticas de gestão da segurança Servem de base às políticas de segurança Seus controles permitem a auditoria de segurança de informações

SOX – Act 2002 NÃO possui requisitos de Segurança, MAS exige: Empresas possuam uma Política de Segurança abrangente Empresas definam sua classificação de segurança de Dados Empresas identifiquem seus Riscos e respectivos Impactos nos Negócios Empresas possuam procedimentos e padrões formais de Segurança Empresas possuam documentos que formalizem suas bases de segurança, auditoria e testes atualizados Empresas possuam uma definição clara de reponsabilidades Empresas possuam políticas e procedimentos definidos para o Gerenciamento de Mudanças, Suporte, Requisitos de Serviços, bem como para mudanças de Aplicativos, Políticas e Procedimentos

Normas + Circulares (BR) Baseadas em Referências já consolidadas (ITIL/COBIT/ISO/BS) ou Regulatórias (SarbOx) Exigem transparência Exigem mapeamento de riscos Exigem disponibilidade Exigem integridade Exigem confidencialidade Visão de Segurança

PCN Atende BS 7799, ISO 17799, CobiT, ITIL, MOF, BACEN, SUSEP Não faz parte do SOX. Mas o resultado do BIA atende a vários itens da Seção 404 Deve garantir a continuidade dos negócios (com base na operação de TI) em caso de incidentes ou mesmo desastres totais Será usado em caso de problemas – deve ser simples, fácil de entender e deve estar disponível às pessoas certas na hora certa É um compromisso entre o nível de garantia de continuidade e uso de recursos (pessoas, equipamentos, serviços)

Tendências a Serem Consideradas Crescimento de mercados (exigindo aumento na dependência de TI) Aumento na utilização de redes Ampliação das bandas Processamento e conectividade transformando-se em commodities (no prazo de 5 anos) Jonathan Schwartz COO da Sun

Tendências a Serem Consideradas Redução de CPD próprios Centralização de CPDs (terceirizados) A gestão de TI tornar-se cada vez mais a gestão de Serviços O maior obstáculo para a “comoditização” do processamento de informação não é tecnológico. É cultural Nick Carr Jornalista e Escritor

Tendências a Serem Consideradas Continuidade como exigência legal Alta disponibilidade como requisito de negócio Continuidade agregando valor ao produto/serviço Responsabilização pessoal dos aspectos legais das empresas Terceirização dos serviços de TI (Virtualização)

Inove !

Recomendações Finais Não basta explicitar: É preciso divulgar Não basta divulgar: É preciso praticar Objetivo viável: É a média entre o que se quer com o que se pode

International Association of Emergency Managers – www.IAEM.com “Non-US individual Membership”: US$ 50 “Student Membership”: US$ 25

Lembrete # 1 “...se existirem duas ou mais formas de fazer uma tarefa, e uma delas puder provocar um desastre, alguém irá adotá-la...” Edward Murphy Jr. (1918-1990)

Lembrete # 2 “É mais barato criar uma solução para Continuidade de Negócios do que reduzir seus riscos a zero.” Fernando Marinho (1964-)

Dúvidas contato@fernandomarinho.com.br www.planodecontinuidade.com.br (21) 8154-9940 Dúvidas