Resumo
- Em 24 de maio de 2026, a Diretoria do LACNIC aprovou por unanimidade o Marco de Segurança da Informação na versão DIR-POL-019.01.
- Segundo a ata, especialistas externos mediriam a maturidade atual depois da aprovação e, só então, seria possível definir o nível objetivo; essa sequência precisa de um comprovante próprio.
O primeiro documento é uma autorização, não um boletim. A ata aprovada da reunião de 24 de maio diz que o marco institucional tem por objetivo proteger o registro, suas informações e os serviços críticos para a missão do LACNIC, preservando a confiança dos associados e da comunidade. A implantação e a avaliação seriam progressivas, em direção a um sistema de gestão mais sustentável, formalizado e sujeito a melhoria contínua.
Antes da resolução, a ata registra o encadeamento: depois que a Diretoria aprovasse o marco, especialistas externos fariam a medição do nível de maturidade atual; em seguida seria determinado o nível a atingir. Na página seguinte, os diretores presentes aprovam por unanimidade a versão DIR-POL-019.01.
É possível aprovar uma régua antes de fazer a leitura. A Diretoria pode primeiro autorizar o vocabulário, o escopo e a responsabilidade da avaliação. O problema começaria se esse ato passasse a representar etapas que ainda exigem provas próprias. Marco aprovado, controle implantado, linha de base medida, meta adotada, lacuna fechada, risco residual aceito e certificação são estados diferentes.
O alcance da evidência pública
A ata identifica quando e por quem o marco foi aprovado, qual versão recebeu autorização e qual passo foi anunciado. Ela não publica o texto de DIR-POL-019.01, a escala de maturidade, o método, a identidade dos avaliadores, a fronteira de sistemas, o resultado inicial, a meta, a data-alvo ou os responsáveis por eventuais lacunas.
Esse limite vale apenas para o conjunto público examinado. Não demonstra ausência interna. Também não permite concluir se a avaliação externa foi concluída depois, se a meta já foi estabelecida ou se o LACNIC possui ou não uma certificação ISO/IEC 27001.
A Estratégia LACNIC 2026–2029 coloca a segurança da informação entre as capacidades internas que asseguram integridade e resiliência de processos e sistemas. A descrição do CSIRT do LACNIC marca um limite complementar: seu público-alvo são os membros, mas a equipe não tem autoridade para operar sistemas da comunidade, exceto os sistemas internos do próprio LACNIC. A ata registra uma conversa sobre como aproveitar essas capacidades no trabalho interno.
Isso torna o escopo parte do resultado. Registro, serviços críticos, aplicações corporativas, serviços aos membros e resposta comunitária se relacionam, mas não são necessariamente a mesma população de avaliação. Uma mudança no perímetro pode alterar a nota sem que um único controle tenha melhorado ou piorado.
O papel distinto de CIS e ISO
Na discussão, a ata resume que CIS não certifica e ISO sim. A ideia fica mais precisa quando confrontada com as fontes oficiais.
Os CIS Critical Security Controls são práticas priorizadas. Os Implementation Groups ajudam a ordenar a adoção conforme recursos e exposição. A CIS Controls Assessment Specification oferece medidas para avaliar se as salvaguardas foram implantadas e quão bem funcionam. Esse conjunto pode sustentar uma linha de base reproduzível, mas não transforma automaticamente o resultado em certificação institucional.
A ISO/IEC 27001:2022 estabelece requisitos para um sistema de gestão de segurança da informação. A própria ISO esclarece que uma organização pode implementar o padrão sem buscar certificação; a avaliação por um organismo de conformidade é um passo separado e opcional.
Assim, “usar controles CIS”, “medir maturidade”, “operar um SGSI alinhado à ISO” e “ter um certificado válido para determinado escopo” respondem a perguntas diferentes. Nenhuma dessas expressões significa segurança absoluta.
Uma proposta editorial: o recibo de transição
Em vez de publicar uma nota sem contexto, o LACNIC poderia associar a cada passagem um recibo versionado. Trata-se de uma recomendação editorial, não de um compromisso atribuído à organização.
| Passagem | Campos mínimos |
|---|---|
| Aprovação | Nome e versão do marco, data, autoridade e escopo autorizado |
| Linha de base | Data de corte, avaliador externo, independência, método e versão, sistemas incluídos, escala e evidências |
| Meta | Nível aprovado, autoridade, data-alvo e motivo das prioridades |
| Plano de lacunas | Salvaguarda pendente, responsável, marco, dependência, exceção e controle compensatório |
| Risco residual | Risco remanescente, quem o aceita, prazo e gatilho de revisão |
| Nova medição | Próxima data e mudanças de método ou escopo que afetem a comparação |
| Certificação, se alegada | Norma, certificado, escopo, organismo avaliador e validade |
A versão preserva o denominador. Uma edição nova dos CIS Controls, outro Implementation Group, uma escala revisada ou um inventário maior podem fazer duas notas idênticas significarem coisas distintas. A regra usada para medir precisa viajar junto com o número.
DIR-POL-019.01 é, portanto, um ponto de autoridade datado. A linha de base externa seria um ponto de observação. A meta representaria uma escolha de risco e recursos. O plano atribuiria trabalho; a aceitação do risco identificaria quem responde pelo restante; uma eventual certificação exigiria sua própria prova.
Para um registro regional, essa gramática é valiosa. Confiança não depende apenas de haver um documento, mas de saber exatamente o que cada documento comprova.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
