Vigente Norma
04/08/2020
#21928

Ofício Circular CVM/SMI 05/2020

Estabelece prazos para comunicação de planos de continuidade, incidentes em sistemas críticos e segurança cibernética, e trata da vedação à aplicação de recursos de clientes.

Documento oficial

Perguntas e respostas

O que deve conter a política de segurança cibernética de um intermediário?
A política de segurança cibernética deve contemplar um programa que abranja medidas para reduzir a vulnerabilidade da instituição contra ataques cibernéticos.
Quais são os requisitos de comunicação em caso de incidentes relevantes de segurança cibernética?
Os órgãos de administração e a SMI devem ser comunicados tempestivamente. A comunicação deve incluir: descrição do incidente e dados sensíveis afetados, avaliação do número de clientes potencialmente afetados, medidas já adotadas ou que serão adotadas, tempo consumido na solução do evento ou prazo esperado para que isso ocorra, e qualquer outra informação considerada importante. Além disso, deve ser enviado um relatório final à SMI contendo a descrição do incidente, medidas tomadas, impacto gerado e aperfeiçoamentos de controles identificados.
Qual é a vedação introduzida pela Instrução CVM nº 612/19 em relação à aplicação de recursos de clientes?
A Instrução CVM nº 612/19 veda ao intermediário aplicar recursos de clientes na constituição e operação de sua própria carteira, especificamente em valores mobiliários. Para outras aplicações que não sejam em valores mobiliários, deve haver comando prévio do cliente.
Qual é o prazo para comunicação à SMI após o acionamento do PCN ou a ocorrência de incidentes relevantes em sistemas críticos?
A comunicação à SMI deve ser feita em até 72 horas após o acionamento do PCN ou a materialização do incidente relevante em sistemas críticos.
Quais informações devem ser incluídas na comunicação de um incidente relevante em sistemas críticos?
A comunicação deve incluir: descrição do incidente e como os clientes foram afetados, avaliação do número de clientes potencialmente afetados, medidas já adotadas ou que serão adotadas, tempo consumido na solução do evento ou prazo esperado para que isso ocorra, e qualquer outra informação considerada importante.
Quais processos críticos devem ser abrangidos pelo PCN?
O PCN deve abranger os processos de recepção e execução de ordens e de conciliação e atualização das posições dos clientes, com o objetivo de preservar o atendimento aos clientes.
O que a Instrução CVM nº 505/11 exige dos intermediários em termos de transparência?
A Instrução CVM nº 505/11 exige que os intermediários exerçam suas atividades com boa fé, diligência e lealdade em relação aos clientes, vedando o privilégio dos próprios interesses ou de pessoas a eles vinculadas em detrimento dos interesses dos clientes.
Existe um prazo fixo para a comunicação de incidentes relevantes de segurança cibernética?
Não há um prazo fixo para a comunicação de incidentes relevantes de segurança cibernética. A comunicação deve ser feita de imediato após a confirmação da materialização do ataque cibernético e o estabelecimento de planos de ação para mitigá-lo.
O que é um Plano de Continuidade de Negócios (PCN)?
O Plano de Continuidade de Negócios (PCN) é um conjunto de procedimentos e prazos estimados para reinício e recuperação das atividades em caso de interrupção dos processos críticos de negócio. Ele também inclui ações de comunicação internas e externas necessárias e os casos em que a comunicação deve se estender aos clientes.
O que são sistemas críticos segundo a Instrução CVM nº 612/19?
Sistemas críticos são todos os computadores, redes e sistemas eletrônicos e tecnológicos que se vinculam aos processos críticos de negócios e que diretamente executam ou indiretamente fornecem suporte a funcionalidades cujo mau funcionamento ou indisponibilidade pode provocar impacto significativo nos negócios do intermediário.

Conteúdo gerado com apoio de IA. Não substitui análise profissional.