

Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Durante uma auditoria de conformidade com a ABNT NBR ISO/IEC 27001:2013 em um hospital, foi identificado que o armazenamento de prontuários na nuvem foi terceirizado, mas não foi realizada uma avaliação formal de riscos nem foram estabelecidas cláusulas contratuais sobre segurança da informação com o provedor. Além disso, nesse processo, os dados estavam sendo transmitidos sem a criptografia adequada.
De forma a estar em conformidade com a norma e mitigar os riscos encontrados, o hospital deverá:
encerrar imediatamente o contrato com o provedor de nuvem e migrar os dados para servidores locais da organização;
adotar uma política interna de confidencialidade para os colaboradores e selecionar as opções de tratamento dos riscos de segurança da informação;
solicitar ao provedor um relatório de conformidade genérico e manter o contrato vigente sem alterações;
realizar backup local dos dados e manter a operação em nuvem sem alterações contratuais, desde que haja redundância;
formalizar contrato com o provedor contendo cláusulas de segurança, realizar avaliação de riscos e implementar criptografia nos dados em trânsito e em repouso.