Planos escritos contra o modelo antigo tratam o evento como uma sequência isolada de preparação, detecção, contenção e recuperação. O guia de resposta a incidentes do NIST aprovado em 2025 abandonou esse desenho: resposta virou perfil de gestão de risco contínuo, organizado pelas seis funções do CSF 2.0, e no Brasil esse movimento coincide com um regulador que cronometra cada comunicação. Equipes de SOC, CSIRT, DPO e gestão de risco precisam revisar o plano de resposta a incidentes agora, porque é esse documento que define quem declara incidente, qual evidência se preserva e quando a autoridade é acionada. A prioridade é tripla: reescrever o ciclo de resposta pelas funções do CSF, amarrar prazos e registros às regras da ANPD e submeter o resultado a um teste real.

Por que o plano envelheceu

Muitos planos em produção foram copiados da revisão anterior do guia americano, publicada em 2012, quando a resposta a incidentes era descrita como um ciclo com fases bem definidas. O NIST avaliou que os detalhes de execução mudam rápido demais entre tecnologias, ambientes e organizações para continuar cabendo em uma publicação estática, e reescreveu o documento como um perfil da comunidade construído sobre o CSF 2.0. A consequência prática é direta: um plano que só descreve fases, sem indicar quem decide, o que se monitora e como se aprende com cada caso, cobre menos do que o padrão espera.

O envelhecimento também vem do lado regulatório. Incidentes com dados pessoais no Brasil têm prazo próprio de comunicação, critérios de relevância e obrigação de registro — nada disso existia na redação de 2012. Um plano que ignora esse relógio transforma uma falha técnica em sanção administrativa. E um plano que nunca foi exercitado só revela suas lacunas durante a crise, quando cada hora de indecisão amplia o dano; exercícios tabletop são o meio mais barato de encontrar esses buracos antes do atacante.

O que muda no NIST

A nova revisão, publicada como SP 800-61r3, organiza as recomendações em duas tabelas: uma cobre preparação e lições aprendidas, outra cobre detecção, resposta e recuperação. Cada resultado do CSF recebe prioridade alta, média ou baixa no contexto de incidentes, e recomendações numeradas indicam o que fazer em cada linha. Para quem mantém o plano, a mudança de formato importa menos que a mudança de postura: o documento deixa de ser um manual de procedimentos e passa a ser um mapa de decisões de risco.

Três recomendações do perfil merecem entrada direta no plano. Primeira: o monitoramento contínuo precisa cobrir redes e serviços de rede, hardware, software e ambientes de execução, o espaço físico, a atividade de pessoas e os provedores externos — essa é a visibilidade mínima para detectar, e não apenas reagir a relatos de terceiros. Segunda: a contenção automática é bem-vinda, mas os respondentes devem poder escolher ações manuais em vez delas ou além delas, porque uma quarentena automática errada derruba serviço legítimo em plena operação. Terceira: a evidência deve ser coletada e retida conforme procedimento definido antes do incidente, com política de retenção que pondere persecução penal e o custo de guardar os dados.

Função do CSF 2.0 O que o plano precisa garantir
Governar Papéis, autoridade para declarar incidente e critérios de notificação interna e externa registrados em política viva.
Identificar Inventário de ativos e de dados pessoais atualizado, com mapeamento de provedores e riscos de cadeia de suprimentos.
Proteger Controles preventivos, gestão de acesso e backups testados listados como requisitos de preparação, não como projetos paralelos.
Detectar Monitoramento contínuo de redes, endpoints, pessoas e provedores, com inteligência de ameaças para reclassificar eventos aparentemente benignos.
Responder Contenção com opção manual, análise de causa raiz, comunicação com as partes afetadas e registro de decisões com carimbo de tempo.
Recuperar Restauração a partir de cópias limpas, verificação de funcionamento e correção da vulnerabilidade explorada antes de devolver o ativo ao serviço.

O relógio regulatório brasileiro

Do lado da LGPD, o Regulamento de Comunicação de Incidente de Segurança, aprovado pela Resolução CD/ANPD nº 15 de 2024, transforma o plano em documento de conformidade. O prazo de 3 dias úteis conta do conhecimento pelo controlador de que o incidente afetou dados pessoais e vale tanto para a comunicação à ANPD quanto para a comunicação aos titulares. Quando as informações completas ainda não existem, a comunicação preliminar pode ser complementada em vinte dias úteis, desde que a incompletude seja devidamente justificada no mesmo processo. Há ainda obrigação de manter registro de todos os incidentes, comunicados ou não, por cinco anos.

O regulamento lista os critérios que elevam um incidente a risco ou dano relevante: dados sensíveis, dados de crianças, adolescentes ou idosos, dados financeiros, credenciais de autenticação, dados sob sigilo legal e dados em larga escala. Essa lista cabe anexa ao plano como árvore de decisão, porque a triagem acontece sob pressão e a ausência de critério escrito empurra a decisão para o jurídico no meio da crise. A ANPD também pode apurar, por processo próprio, incidentes relevantes não comunicados de que tomar conhecimento e determinar a comunicação retroativa — o que torna a decisão de não comunicar um risco documentado, e não uma omissão silenciosa. Para o roteiro completo de conteúdo e canal, vale o guia prático de comunicação à ANPD já publicado aqui.

Incidentes raramente param na autoridade: provedores, clientes, parceiros e outros times de resposta precisam de avisos tecnicamente úteis. O CERT.br mantém um whitepaper de notificações que reúne boas práticas sobre onde encontrar contatos e como notificar, incluindo modelos de notificação em português e inglês. Adotar esses modelos prontos reduz o tempo de redação e evita avisos sem os dados técnicos que a outra parte precisa para agir.

Checklist de atualização do plano

A revisão cabe em uma sprint. A prioridade fica assim distribuída:

  • P1 — reescrever o ciclo: substituir as fases antigas pelas seis funções do CSF 2.0 e nomear um responsável por função no plano.
  • P1 — amarrar o relógio legal: inserir os prazos da ANPD, os critérios de relevância e a obrigação de registro de cinco anos no fluxo de triagem.
  • P1 — definir autoridade de contenção: registrar quem pode aprovar ações manuais de contenção e erradicação fora do horário comercial.
  • P2 — padronizar notificações externas: adotar os modelos do CERT.br para avisos a provedores e parceiros, com campos obrigatórios definidos.
  • P2 — vincular evidência: prever coleta e retenção conforme procedimento existente, com política de retenção aprovada pelo jurídico.
  • P2 — agendar o teste: marcar um exercício prático com cenário de incidente envolvendo dados pessoais para validar o fluxo inteiro.

Sinais de que o plano falhou

Três sintomas indicam que a revisão não pode esperar: ninguém sabe quem tem autoridade para declarar incidente; o time descobre a extensão do caso horas depois porque a visibilidade mínima de monitoramento não existe; e a decisão de comunicar titulares emperra por falta de critério escrito de relevância. Cada um desses pontos aparece como linha de prioridade alta no perfil do NIST e como obrigação no regulamento da ANPD — a sobreposição não é coincidência. Plano atualizado é o que sobrevive ao primeiro tabletop sem precisar de reescrita.

Fontes