Cybersecurity Checklist for Public ICT Procurement: a proposal based on normative analysis and empirical evidence

ABSTRACT

Keywords: ICT governance; public procurement; information security; checklist; risk management.

Figura 1 – Processo de Análise

O arcabouço regulatório — Lei nº 14.133/2021, Lei nº 13.709/2018 e IN nº 94/2022/MGI (BRASIL, 2021a; BRASIL, 2018; BRASIL, 2022a) — estabelece diretrizes para planejamento e gestão contratual, mas carece de mecanismos operacionais padronizados para comprovação de resultados e aferição de desempenho (GEORG et al., 2022).

As análises dos acórdãos do TCU corroboram essa constatação: o Acórdão nº 2.513/2019 - Plenário evidencia a ausência de indicadores para mensurar eficácia, eficiência e efetividade das entregas, bem como a frágil correlação entre recursos orçamentários e resultados (BRASIL, 2019). O modelo baseado em Unidades de Serviço Técnico (UST), antes visto como alternativa contratual (ARAÚJO, 2017), revelou fragilidades, pois, segundo o Acórdão nº 1.508/2020 - Plenário, a falta de critérios objetivos de aferição resultou em pagamentos dissociados dos resultados alcançados (BRASIL, 2020a).

O Acórdão nº 292/2025 - Plenário apontou deficiência de métricas de monitoramento em contratação de computação em nuvem, classificando essas lacunas como fatores de risco à efetividade contratual (BRASIL, 2025e) — padrão presente em 11 dos 14 acórdãos analisados (exceção: Acórdãos nº 823/2022, 1432/2024 e 1875/2024).

 

Uma das principais fragilidades identificadas refere-se à forma como os requisitos de segurança cibernética são traduzidos no Estudo Técnico Preliminar (ETP) e no Termo de Referência (TR).

As respostas evidenciaram que, embora a legislação e os guias orientem a necessidade de requisitos claros e mensuráveis, na prática estes são frequentemente descritos de forma genérica, dificultando a fiscalização posterior. Entre os exemplos relatados, destacam-se percepções como a seguinte: “Falta clareza em como os controles devem ser entregues e comprovados.” E2

 

“Requisitos de segurança entram de forma muito genérica, baseados na LGPD e na IN 94/2022. Há dificuldades pela falta de tempo, pouco conhecimento técnico, excesso de linguagem jurídica e falta de padronização.” E4

 

Essa ausência compromete a exequibilidade das obrigações, dificulta a aplicação de sanções e afeta a segurança jurídica da contratação - daí o construto 'Clareza contratual', que reflete a necessidade de traduzir normas em cláusulas objetivas e mensuráveis.

 

Ausência de periodicidade

Os entrevistados apontaram que a fiscalização ainda depende da capacidade técnica individual dos fiscais e da subjetividade dos relatórios, sem guias claros ou indicadores objetivos: "A fiscalização depende muito da interpretação do fiscal. Há dificuldade em validar relatórios técnicos sem ferramentas adequadas." E2 e "há falta de padronização e os dados vêm incompletos" E4. Essa fragilidade tem raízes estruturais: é o envolvimento persistente da alta gestão ao longo de todo o ciclo de políticas, formulação, sustentação, monitoramento e aprimoramento, que institucionaliza a segurança da informação como valor organizacional. Sem esse comprometimento, instrumentos técnicos, como o checklist proposto, têm efetividade limitada (MARCILIO et al., 2026).

 

Dependência de relatórios da contratada

Fortalecimento da cultura de segurança

 

“Na análise de risco deve-se identificar ativos críticos, dados pessoais e sensíveis, usando o PDTIC como apoio. Na avaliação de impacto, deve-se considerar o impacto na continuidade dos serviços. É necessário alinhar o planejamento, incluindo cláusulas no ETP e no TR com justificativas técnicas. Na redação contratual, devem constar cláusulas auditáveis, métricas de aceitação e periodicidade.” E2

 

“Precisa deixar claro quais evidências o fornecedor deve apresentar, não só citar o controle.” E4

 

Clareza para o fornecedor