CNJ — Provimentos
Provimento CNJ nº 213/2026
Provimento CNJ 213/2026
Dispõe sobre os padrões mínimos de tecnologia da informação e comunicação para garantir a segurança, a integridade, a disponibilidade, a autenticidade e a rastreabilidade, assegurando a continuidade das atividades dos serviços notariais e de registro do Brasil; revoga o Provimento n. 74, de 31 de julho de 2018; e dá outras providências.
Provimento CN n. 74, de 31 de julho de 2018 - revogado
SEI n. 09274/2024
O CORREGEDOR NACIONAL DE JUSTIÇA, no uso de suas atribuições constitucionais, legais e regimentais e
CONSIDERANDO o poder de fiscalização e o poder normativo do Poder Judiciário sobre os atos praticados por seus órgãos (art. 103-B, §4º, I, II e III, da Constituição Federal);
CONSIDERANDO a competência do Poder Judiciário para fiscalizar os serviços notariais e de registro (artigos 103-B, §4º, I e III, e 236, §1º, da Constituição Federal);
CONSIDERANDO a competência do Corregedor Nacional de Justiça para expedir provimentos e outros atos normativos destinados ao aperfeiçoamento das atividades dos serviços notariais e de registro (art. 8º, X, do Regimento Interno do Conselho Nacional de Justiça);
CONSIDERANDO a obrigação dos notários e registradores de cumprir as normas técnicas estabelecidas pelo Poder Judiciário (artigos 37 e 38 da Lei n. 8.935/1994);
CONSIDERANDO que os serviços notariais e de registro constituem atividade de organização técnica e administrativa destinada a assegurar a publicidade, a autenticidade, a segurança e a eficácia dos atos jurídicos, impondo-se que os meios operacionais empregados sejam compatíveis com tais finalidades institucionais;
CONSIDERANDO o contínuo avanço tecnológico, a crescente informatização das rotinas extrajudiciais e a implementação de sistemas eletrônicos, inclusive plataformas de registro eletrônico compartilhado, que viabilizam a prática de atos notariais e registrais mediante o emprego de tecnologias da informação e comunicação, com impacto direto sobre a forma de organização, armazenamento e circulação de dados;
CONSIDERANDO a necessidade de uniformizar critérios para a manutenção, guarda e conservação de livros, documentos, arquivos eletrônicos e mídias digitais de segurança que integram o acervo das serventias extrajudiciais, de modo a assegurar padronização procedimental, integridade informacional e eficiência administrativa;
CONSIDERANDO a imperiosa necessidade de adequação contínua do serviço notarial e de registro no Brasil, composto por mais de 12.000 (doze mil) serventias extrajudiciais marcadas por expressivas assimetrias estruturais, econômicas e tecnológicas, aos padrões contemporâneos de segurança da informação, bem como a urgência na adoção de mecanismos estruturados de defesa cibernética aptos a resguardar as bases de dados e os sistemas informatizados, garantindo a confidencialidade, a integridade, a disponibilidade e a rastreabilidade do acervo digital;
CONSIDERANDO que a implementação de padrões modernos de tecnologia da informação e de planos de continuidade de negócios deve observar diretriz de progressividade e proporcionalidade regulatória, com vistas a compatibilizar o incremento dos níveis de maturidade tecnológica com a diversidade de capacidades operacionais e econômicas das serventias extrajudiciais;
CONSIDERANDO as críticas, contribuições técnicas e sugestões apresentadas nos autos do Processo nº 09274/2024, em trâmite no Conselho Nacional de Justiça, as quais evidenciam a necessidade de aperfeiçoamento normativo e de consolidação de parâmetros objetivos de conformidade,
RESOLVE:
XVIII - solução contratada: modelo caracterizado pela dependência estrutural da serventia em relação a terceiros para a manutenção, atualização, evolução ou hospedagem de sistemas, independentemente do modelo de negócio (licenciamento, prestação continuada ou as a service), configurada sempre que o delegatário não detiver controle técnico pleno ou autonomia sobre:
XXIII - Corregedoria competente: Corregedoria do Tribunal de Justiça do Estado ou do Distrito Federal que detenha competência de fiscalização e controle sobre o foro extrajudicial.
Ministro MAURO CAMPBELL MARQUES
ANEXO I
INFRAESTRUTURA TECNOLÓGICA MÍNIMA
Disposição geral:
Este Anexo estabelece os requisitos estruturais mínimos de infraestrutura tecnológica necessários à continuidade operacional dos serviços notariais e de registro, compreendendo elementos físicos, energéticos, de conectividade e de suporte técnico, sem prejuízo dos controles de segurança previstos nos Anexos II e III. Os requisitos técnicos nele previstos constituem parâmetros mínimos compatíveis com o estado da técnica vigente à época da edição deste Provimento. Sempre que houver evolução tecnológica ou substituição de padrões, admitir-se-á a adoção de soluções tecnicamente equivalentes ou superiores, desde que assegurada, de forma demonstrável, a manutenção ou ampliação dos níveis de segurança, disponibilidade, integridade, rastreabilidade e continuidade exigidos neste ato normativo.
1. Infraestrutura de energia
2. Conectividade e rede
2.1. Para a Classe 1, a adoção de arquitetura de alta disponibilidade, redundância simultânea de links ou duplicação integral de infraestrutura não constitui requisito obrigatório quando o RTO e o RPO definidos para a respectiva classe forem comprovadamente atendidos por meio de backup periódico testado e procedimento documentado de restauração, observado o prazo máximo de 24 (vinte e quatro) horas.
3. Ambiente físico e proteção estrutural
4. Infraestrutura de segurança perimetral básica
5. Armazenamento estrutural e disponibilidade
5.1. Os prazos de guarda previstos neste item aplicam-se exclusivamente aos registros técnicos de testes de restauração e não afastam os prazos de guarda documental e probatória estabelecidos nas Disposições Gerais do Anexo IV.
6. Equipamentos e suporte técnico
7. Capacitação mínima operacional
ANEXO II
SEGURANÇA DA INFORMAÇÃO E CONTROLES TÉCNICOS
Disposição geral:
Este Anexo estabelece os controles técnicos mínimos de segurança da informação a serem observados pelas serventias extrajudiciais. Os controles nele descritos constituem expressões concretas de requisitos funcionais mínimos de proteção. A adoção de tecnologias distintas das exemplificadas será admitida, desde que comprovadamente aptas a assegurar grau equivalente ou superior de segurança, integridade, disponibilidade e rastreabilidade, devendo tal equivalência ser objetivamente demonstrável, de forma técnica.
1. Controle de acesso e autenticação
2. Criptografia
2.1. Parâmetros mínimos de RPO por classe
2.2. Parâmetros mínimos de RTO por classe
3. Monitoramento e trilhas de auditoria
3.1. A referência a SIEM, IDS/IPS, correlação automatizada ou monitoramento contínuo possui natureza exemplificativa, não constituindo requisito de aquisição de ferramenta específica, reputando-se atendido o controle quando a serventia demonstrar, por meios técnicos proporcionais à sua classe, a coleta, a proteção contra adulteração, a retenção mínima e a capacidade de auditoria dos logs, inclusive mediante soluções nativas do fornecedor, centralização simplificada, alertas básicos e revisões periódicas documentadas, preservados os requisitos de imutabilidade, rastreabilidade e retenção mínima.
4. Gestão de incidentes de segurança da informação
5. Gestão de vulnerabilidades
6. Testes e validação de controles
6.1. Quando a serventia adotar solução tecnológica centralizada, compartilhada ou fornecida por entidade representativa, operador nacional ou fornecedor único, o requisito de teste de intrusão poderá ser comprovado mediante relatório técnico coletivo que abranja o ambiente efetivamente utilizado, desde que contenha descrição do escopo, metodologia aplicada, data de execução, resultados obtidos, plano de correção e declaração de aderência assinada pelo responsável técnico da entidade mantenedora, permanecendo a serventia responsável pela implementação local das medidas corretivas que lhe competirem.
6.2. Considera-se atendido o requisito de teste de intrusão referido no item IV quando (i) a serventia operar integralmente em ambiente SaaS/centralizado sem exposição de infraestrutura própria à internet, e (ii) houver relatório técnico coletivo válido do ambiente efetivamente utilizado, complementado, quando houver componentes locais relevantes, por varredura de vulnerabilidades (scanner) e validação de configuração de borda, sem necessidade de novo teste de intrusão completo, salvo se a análise de risco do PCN/PRD indicar superfície de ataque local relevante.
6.3. As serventias de Classe 3 que operem integralmente em ambiente de solução contratada (SaaS) ou centralizada, sem servidores de aplicação locais, ficam dispensadas da contratação individual de teste de intrusão (pentest), considerando-se cumprido o requisito mediante: (i) apresentação do relatório técnico de segurança fornecido pela empresa desenvolvedora da solução central; e (ii) declaração do titular, sob as penas da lei, de que as estações de trabalho locais possuem sistema operacional com suporte ativo, antivírus atualizado e firewall de sistema habilitado.
7. Interoperabilidade e neutralidade tecnológica
ANEXO III
POLÍTICA MÍNIMA DE SEGURANÇA DA INFORMAÇÃO
Disposição geral:
Este Anexo estabelece o conteúdo mínimo da Política Interna de Segurança da Informação de observância obrigatória, que deverá conter, no mínimo, os elementos indicados neste Anexo, podendo ser ampliada ou estruturada segundo metodologias reconhecidas de governança e compliance, desde que preservados os requisitos funcionais aqui estabelecidos.
1. Objetivo
Assegurar confidencialidade, integridade, disponibilidade, rastreabilidade e conformidade legal (compliance).
2. Abrangência
3. Princípios
Confidencialidade; Integridade; Disponibilidade; Rastreabilidade; Conformidade Legal.
4. Estrutura mínima obrigatória
4.1 Governança e responsabilidades;
4.2 Regras de controle e revogação de acesso;
4.3 Diretrizes de uso aceitável;
4.4 Integração com PCN e PRD, com RTO e RPO definidos;
4.5 Proteção física de ativos;
4.6 Procedimentos de gestão de incidentes;
4.7 Gestão de vulnerabilidades, observados integralmente os prazos e critérios técnicos definidos no Anexo II, vedada flexibilização por norma interna;
4.8 Proteção de Dados Pessoais (LGPD): observância integral da Lei nº 13.709/2018;
4.9 Criptografia
4.10 Gestão de fornecedores
5. Revisão e auditoria
ANEXO IV
ETAPAS PARA CUMPRIMENTO
Disposições gerais:
I) As etapas previstas neste Anexo constituem marcos sucessivos e cumulativos de conformidade, devendo ser observada a ordem sequencial aqui estabelecida. A execução de medidas pertencentes a etapas posteriores pode ser registrada junto ao Sistema Justiça Aberta, mas não supre nem antecipa o cumprimento integral dos requisitos da etapa imediatamente anterior.
II) Dentro de cada etapa, a conclusão de cada requisito, um a um, deverá ser informada ao Sistema Justiça Aberta. A declaração de conclusão de cada etapa pressupõe o cumprimento integral de todos os seus itens e a manutenção efetiva dos requisitos já implementados nas etapas precedentes, vedada qualquer declaração parcial, proporcional ou condicionada.
III) A comprovação de conclusão deverá ser formalizada por meio de dossiê técnico específico da etapa concluída, contendo atas, relatórios, registros de configuração, contratos revisados, registros de capacitação e evidências técnicas.
IV) Para as Classes 2 e 3, as evidências de conclusão deverão estar acompanhadas de mecanismo idôneo de verificação de integridade, considerado atendido, no mínimo, mediante:
V) Para a Classe 1, admite-se mecanismo simplificado de comprovação documental, desde que apto a demonstrar, de forma objetiva, a veracidade e a integridade das evidências apresentadas. Em todos os casos, os documentos deverão permanecer arquivados por prazo mínimo de 5 (cinco) anos.
VI) Para a Classe 1, a comprovação de conclusão das etapas previstas neste Anexo poderá ser realizada por meio de declaração de conformidade registrada no Sistema Justiça Aberta, acompanhada da guarda, pelo prazo mínimo de 5 (cinco) anos, dos contratos de serviços de tecnologia da informação, notas fiscais correspondentes e relatório simplificado de implementação assinado pelo responsável pela serventia, dispensada a manutenção de dossiê técnico estruturado em formato ampliado.
VII) O relatório simplificado, aplicável especialmente às serventias enquadradas na Classe 1, deverá conter, no mínimo:
VIII) Para as Classes 2 e 3, considera-se igualmente atendida a exigência de integridade do dossiê técnico quando as evidências forem consolidadas em documento eletrônico único, assinado digitalmente pelo responsável técnico, acompanhado de relatório de hash, sendo facultativa a adoção de repositório com imutabilidade quando demonstrada sua desproporcionalidade econômica.
IX) Para fins de fiscalização correicional, considera-se suficiente, como pacote mínimo probatório, a apresentação:
X) É vedado exigir, como condição de conformidade, formalidades não previstas neste Provimento, ressalvada a possibilidade de a Corregedoria competente determinar, mediante decisão fundamentada, providências técnicas adicionais indispensáveis à proteção do acervo, à continuidade do serviço ou ao cumprimento de norma superveniente.
ETAPA 1 — GOVERNANÇA, ESTRUTURAÇÃO ORGANIZACIONAL E CONFORMIDADE LEGAL
Escopo da etapa: instituir a base normativa, organizacional e documental que viabiliza a conformidade integral com o Provimento, assegurando responsabilidade definida, alinhamento à LGPD, controle formal de acessos e prevenção imediata de vulnerabilidades críticas.
Condições objetivas de conformidade: ao final desta etapa, a serventia deverá possuir governança formal instituída, responsabilidades claramente atribuídas, política interna vigente e publicizada, controles mínimos de autenticação implementados, inventário de ativos concluído e base documental apta a demonstrar conformidade inicial em eventual fiscalização correicional.
1.1. Designar formalmente:
1.2. Elaborar, aprovar e divulgar internamente a Política de Segurança da Informação, contemplando integralmente os elementos mínimos do Anexo III e estabelecendo (planejando), de forma expressa e estruturada, as diretrizes, objetivos estratégicos, cronogramas, responsabilidades e demais parâmetros que fundamentarão a elaboração, na Etapa 2, do Plano de Continuidade de Negócios (PCN) e do Plano de Recuperação de Desastres (PRD). Nesta Etapa 1, exige-se a incorporação dessas diretrizes à Política interna, com definição preliminar de escopo, governança e critérios de continuidade. A formalização técnica completa, operacional e documentada do PCN e do PRD, com definição detalhada de riscos, medidas de mitigação, RTO e RPO, ocorrerá obrigatoriamente na Etapa 2, vedada tanto sua exigência integral nesta Fase 1 quanto sua postergação para etapa posterior à segunda;
1.3. Implementar autenticação individualizada e autenticação multifator obrigatória para acessos administrativos, vedadas credenciais compartilhadas;
1.4. Instituir registro das operações de tratamento de dados pessoais, nos termos do art. 7º,
1.5. Incidentes classificados como críticos deverão ser comunicados à Corregedoria competente nos prazos e condições definidos no Anexo II, sem prejuízo das comunicações exigidas pela legislação específica;
1.6. Sem prejuízo do prazo máximo previsto no item anterior, constitui meta de governança e padrão de diligência reforçada que a comunicação à Corregedoria competente ocorra, sempre que possível, em até 24 (vinte e quatro) horas da ciência do incidente, especialmente quando houver risco relevante de indisponibilidade prolongada, comprometimento de dados pessoais ou potencial impacto sistêmico;
1.7. Elaborar inventário completo de ativos tecnológicos, integrações, bancos de dados, certificados digitais, softwares, histórico de atualizações e contratos;
1.8. Regularizar licenciamento de softwares e revisar todos os contratos com terceiros que envolvam tratamento, armazenamento ou processamento de dados da serventia, assegurando cláusulas expressas e exequíveis de: (i) confidencialidade; (ii) reversibilidade; (iii) portabilidade integral do acervo em formato interoperável e não proprietário; (iv) disponibilização de documentação técnica necessária à migração; (v) cooperação em caso de transição de fornecedor; (vi) gestão de incidentes; e (vii) conformidade integral com a Lei nº 13.709/2018;
1.9. Produzir declaração de conclusão da Etapa 1, a ser necessariamente firmada pelo titular da delegação, pelo interino na serventia vaga ou pelo interventor. Registrar a conclusão desta Etapa no Sistema Justiça Aberta.
ETAPA 2 — INFRAESTRUTURA E CONTINUIDADE OPERACIONAL
Escopo da etapa: estruturar a base material que sustenta os sistemas informatizados, garantindo disponibilidade mínima, estabilidade elétrica, segurança física e planejamento formal de continuidade.
Condições objetivas de conformidade: ao término desta etapa, a serventia deverá dispor de infraestrutura física adequada, conectividade compatível com sua classe, planos formais de continuidade (PCN e PRD) com RTO e RPO definidos, e capacidade mínima de manter ou restabelecer as operações dentro dos parâmetros normativos.
2.1. Implementar infraestrutura energética adequada (fonte estável, aterramento técnico e SAI/UPS com autonomia mínima de 30 minutos).
2.2. Estabelecer plano de contingência energética compatível com a classe.
2.3. Adequar ambiente físico com controle de acesso restrito e proteção contra incêndio, inundações e variações térmicas.
2.4. Implementar conectividade compatível com a classe, com roteador, switch e, quando necessário, múltiplos links.
2.5. Formalizar o Plano de Continuidade de Negócios (PCN) e o Plano de Recuperação de Desastres (PRD), em documentos distintos ou integrados, desde que contenham, cumulativamente:
2.6. Garantir disponibilidade de equipamentos adequados e suporte técnico contínuo.
2.7. Implementar proteção básica de endpoint (antivírus, antimalware ou solução tecnicamente equivalente) em todas as estações e servidores utilizados pela serventia, como condição mínima de integridade operacional da infraestrutura
2.8. Formalizar documento técnico simplificado da arquitetura tecnológica adotada, contendo, no mínimo:
2.9. Produzir declaração de conclusão da Etapa 2, a ser necessariamente firmada pelo titular da delegação, pelo interino na serventia vaga ou pelo interventor. Registrar a conclusão desta Etapa no Sistema Justiça Aberta.
ETAPA 3 — PROTEÇÃO DO ACERVO DIGITAL E RESILIÊNCIA TECNOLÓGICA
Escopo da etapa: assegurar integridade, confidencialidade e recuperabilidade do acervo eletrônico, prevenindo perda de dados, interceptação indevida e comprometimento sistêmico.
Condições objetivas de conformidade: ao final desta etapa, todos os dados críticos deverão estar protegidos por criptografia adequada, com rotinas automatizadas de backup proporcional à classe, armazenamento off-site, monitoramento ativo e defesas perimetrais implementadas.
Disposição geral - A implementação das medidas previstas nesta etapa pressupõe o cumprimento integral e comprovado da Etapa 2, não podendo ser declarada concluída enquanto inexistentes ou incompletos os requisitos estruturais de infraestrutura e continuidade operacional anteriormente estabelecidos. Esta etapa consolida modelo de segurança em camadas (defesa em profundidade), integrando controles de identidade, rede, aplicação e armazenamento.
3.1. Implementar criptografia para dados em trânsito e em repouso, inclusive backups, com gestão formal de chaves criptográficas que contemple, no mínimo:
3.2. Implantar rotinas automatizadas de backup completo e incremental, observando, cumulativamente:
3.2.1. A exigência de múltiplos ambientes tecnicamente independentes poderá ser cumprida exclusivamente por arquitetura em nuvem, desde que demonstrada, por meio de documentação técnica formal, a existência cumulativa de:
3.2.1.1. Para as serventias das Classes 1 e 2, considera-se atendido o requisito de redundância e independência técnica o armazenamento de cópia de segurança em serviços de nuvem comerciais de amplo mercado, desde que os arquivos de backup sejam submetidos à criptografia forte (AES-256 ou superior) antes do envio (criptografia na origem), assegurando-se que a chave de descriptografia permaneça sob custódia exclusiva da serventia e não do fornecedor (provedor) de armazenamento.
3.2.2. As serventias localizadas em regiões com limitações estruturais de conectividade, especialmente em áreas remotas ou de infraestrutura digital intermitente, poderão adotar arquitetura predominantemente física ou híbrida, desde que assegurada redundância externa mínima e compatibilidade com o RPO e o RTO definidos no PCN e no PRD.
3.2.3. A escolha da arquitetura de backup deverá observar a proporcionalidade regulatória conforme a classe da serventia e as condições socioeconômicas e tecnológicas regionais, vedada solução que implique ponto único de falha ou dependência estrutural não mitigada de fornecedor exclusivo.
3.3. Monitorar rotinas de backup com alertas automáticos e registro formal de falhas.
3.4. Implantar firewall stateful com IPS/IDS e segmentação lógica de rede.
3.5. Implementar solução avançada de proteção de endpoint, quando compatível com a classe da serventia, incluindo monitoramento ativo, detecção de comportamento anômalo ou recursos equivalentes de resposta a incidentes.
3.6. Utilizar SGBD com integridade transacional e logs ativos.
3.7. Implementar mecanismos de tolerância a falhas ou alta disponibilidade compatíveis com a classe.
3.8. Implementar trilhas de auditoria técnicas imutáveis, com sincronização de tempo por fonte confiável, identificação inequívoca do usuário, registro de data e hora e mecanismo de verificação de integridade, assegurando sua integração obrigatória às rotinas de backup e recuperação, com preservação íntegra e rastreável, observados os prazos mínimos de retenção previstos neste Provimento.
3.9. Produzir declaração de conclusão da Etapa 3, a ser necessariamente firmada pelo titular da delegação, pelo interino na serventia vaga ou pelo interventor. Registrar a conclusão desta Etapa no Sistema Justiça Aberta.
ETAPA 4 — MONITORAMENTO, AUDITORIA E VALIDAÇÃO DE CONTROLES
Escopo da etapa: consolidar a rastreabilidade, validar empiricamente os controles implementados e instituir modelo preventivo de gestão de riscos.
Condições objetivas de conformidade: ao final desta etapa, a serventia deverá possuir trilhas de auditoria íntegras, monitoramento contínuo, gestão formal de vulnerabilidades, testes documentados de restauração e simulações de desastre validadas.
4.1. Emitir relatório de conformidade de auditoria, atestando a aderência integral das trilhas de auditoria aos requisitos técnicos previstos no Anexo II, mediante procedimento documentado de verificação que comprove, cumulativamente, a imutabilidade, a identificação inequívoca do usuário, a sincronização temporal por fonte confiável, retenção mínima nos termos do Anexo II, e a efetiva integração às rotinas de backup e recuperação.
4.1.1. O relatório de conformidade deve ser entendido como validação de requisitos estruturais das trilhas de auditoria. Deverá atestar não apenas se o dado “volta”, mas se o sistema efetivamente registra quem fez o que, quando fez, se o tempo está sincronizado e se estes registros são realmente imutáveis.
4.2. Instituir rotina documentada de atualização periódica de sistemas e aplicações.
4.3. Implementar gestão formal de vulnerabilidades, com:
4.4. Realizar simulação anual de desastre para validação do PCN e PRD.
4.5. Realizar testes documentados de restauração de backups, conforme periodicidade da classe.
4.6. Realizar avaliações técnicas periódicas de segurança.
4.7. Para as serventias enquadradas na Classe 3, realizar teste de intrusão (pentest) ou metodologia técnica equivalente, observado o disposto no Anexo II, item 6, inclusive quanto às hipóteses de validação coletiva, dispensa condicionada e periodicidade mínima.
4.8. Documentar análise de causa raiz e lições aprendidas para todos os incidentes.
4.9. Produzir declaração de conclusão da Etapa 4, a ser necessariamente firmada pelo titular da delegação, pelo interino na serventia vaga ou pelo interventor. Registrar a conclusão desta Etapa no Sistema Justiça Aberta.
ETAPA 5 — INTEROPERABILIDADE, CONSOLIDAÇÃO E GOVERNANÇA EVOLUTIVA
Escopo da etapa: integrar a serventia ao ecossistema de fiscalização, consolidar as evidências documentais produzidas nas etapas anteriores e institucionalizar processo permanente e contínuo de revisão, aprimoramento e evolução tecnológica, vedada interpretação que restrinja as obrigações aqui previstas a momento único ou conclusivo.
Condições objetivas de conformidade: ao final desta etapa, a serventia deverá estar plenamente integrada às plataformas de fiscalização, com interoperabilidade técnica assegurada, política revisada periodicamente, capacitação contínua implementada e declaração formal de conformidade realizada.
5.1. Adequar sistemas para interoperabilidade com plataformas eletrônicas de fiscalização (art. 19).
5.2. Adotar padrões abertos e neutralidade tecnológica, prevenindo dependência exclusiva de fornecedor.
5.3. Instituir capacitação periódica com registro formal das ações realizadas.
5.4. Revisar formalmente a Política de Segurança e padrões criptográficos sempre que houver alteração normativa relevante ou evolução tecnológica.
5.5. Manter registros auditáveis por, no mínimo, 5 anos.
5.6. Manter plano formal de reversibilidade e portabilidade de dados, acompanhado de simulação documentada de extração integral do acervo digital em formato interoperável e não proprietário, cuja realização deverá preceder a declaração de conclusão desta etapa, sendo vedada sua homologação sem evidência técnica de viabilidade concreta de transferência organizada ao sucessor, nos termos do art. 6º, III.
5.6.1. A simulação documentada de extração integral do acervo deverá ser realizada:
5.6.2. A simulação documentada de extração integral poderá ser realizada:
5.6.2.1. Quando a serventia demonstrar, por meio de justificativa técnica formal e evidências documentadas, que a realização da simulação integral bienal implica impacto operacional desproporcional em razão do volume do acervo digital, da arquitetura tecnológica adotada ou da limitação estrutural de conectividade, admitir-se-á a substituição da repetição integral por validação técnica estrutural de portabilidade, desde que:
5.7. Produzir declaração de conclusão da Etapa 5, a ser necessariamente firmada pelo titular da delegação, pelo interino na serventia vaga ou pelo interventor. Registrar a conclusão desta Etapa no Sistema Justiça Aberta.
ANEXO V
MODELO DE ATA PARA REGISTRO DO TESTE DE RESTAURAÇÃO (ANEXO IV, ETAPA 4)
Disposições gerais:
I) O presente modelo possui caráter referencial e orientativo, destinando-se a padronizar a evidência mínima aceitável para comprovação do teste documentado de restauração de backups previsto neste Provimento. Admitir-se-á formato diverso, desde que contenha, de forma objetiva e verificável, os elementos essenciais de identificação do teste, escopo, metodologia adotada, resultados obtidos, validação dos parâmetros de RTO e RPO aplicáveis e identificação dos responsáveis.
II) A formalização do teste observará a proporcionalidade segundo a classe da serventia, admitindo-se, para a Classe 1, registro simplificado que contenha, no mínimo: (i) identificação da data do teste; (ii) sistemas e bases restauradas; (iii) confirmação da restauração integral; (iv) tempo efetivo de recuperação; e (v) assinatura do responsável.
III) É vedada a exigência de formalidades adicionais não previstas neste Anexo como condição de validade do teste, reputando-se atendido o dever normativo quando demonstrada, de forma objetiva e verificável, a capacidade de recuperação integral do acervo nos parâmetros de RTO e RPO definidos no PCN e no PRD da serventia.
ATA PARA REGISTRO DO TESTE DE RESTAURAÇÃO
1. Aos XXXX dias do mês de XXXX de XXXX, às XXXX horas, na serventia XXXX (CNS XXXX), situada à XXXX sob responsabilidade do(a) delegatário(a) XXXX, reuniu-se a equipe designada para a realização do teste documentado de restauração de backup, em cumprimento às disposições deste Provimento relativas à validação periódica de restauração de backups e continuidade operacional.
2. Participaram do teste:
I) XXXX (responsável técnico interno);
II) XXXX (colaborador/preposto);
III) XXXX (fornecedor/empresa), se aplicável.
2.1. O responsável pela serventia (Delegatário, Interino ou Interventor) declara ter acompanhado, supervisionado ou validado o procedimento, assumindo responsabilidade pessoal e funcional pela veracidade das informações registradas e pela autenticidade das evidências técnicas anexadas.
3. Escopo do teste: restauração do(s) sistema(s) XXXX e do(s) banco(s) de dados XXXX incluindo verificação de integridade de:
I) base de dados;
II) repositório de documentos/atos eletrônicos;
III) trilhas de auditoria, quando aplicável.
4. Validação de parâmetros operacionais (RTO e RPO):
I) Horário de início da restauração: XXXX
II) Horário de conclusão da restauração: XXXX
III) Tempo total efetivo de recuperação (RTO aferido): XXXX
IV) RTO definido no PCN/PRD: XXXX
V) Ponto temporal do último dado íntegro restaurado: XXXX
VI) Perda temporal efetiva de dados (RPO aferido): XXXX
VII) RPO definido para a classe da serventia: XXXX
Declara-se que os parâmetros encontram-se:
( ) Em conformidade
( ) Em desconformidade
Em caso de desconformidade, indicar justificativa técnica e providências adotadas.
5. Arquitetura de backup vigente no momento do teste:
I) Solução tecnológica utilizada (nome e versão): XXXX
II) Identificador do backup restaurado: XXXX
III) Tipo de backup (completo/incremental): XXXX
IV) Local de armazenamento primário e secundário: XXXX
V) Método de criptografia empregado: XXXX
VI) Mecanismo de verificação de integridade utilizado: XXXX
VII) Classe da serventia: XXXX
6. Procedimento resumido adotado:
I) Seleção do ponto de restauração referente a XX/XX/XXXX às XXXX horas;
II) Execução da restauração do banco de dados;
III) Restauração do repositório documental;
IV) Validação de serviços e acessos;
V) Checagem de integridade por meio de XXXX
VI) Validação amostral de atos eletrônicos (amostra de XXXX itens), com conferência de leitura, consistência e rastreabilidade.
7. Resultados consolidados:
I) Aderência ao RTO: ( ) Atendido ( ) Não atendido;
II) Aderência ao RPO: ( ) Atendido ( ) Não atendido;
III) Método de verificação de integridade utilizado e resultado obtido: XXXX
IV) Inconsistências detectadas (se houver): XXXX
8. Medidas corretivas ou preventivas deliberadas:
Medida 01:
Medida 02:
Medida 03
9. Evidências técnicas mínimas anexadas:
I) Log ou relatório automatizado do processo de restauração;
II) Identificador único do backup restaurado;
III) Comprovante de verificação de integridade (hash ou equivalente);
IV) Evidência da validação amostral;
V) Identificação do ambiente em que o teste foi executado.
VI) Outras evidências: XXXX
10. Encerrado o teste às XXXX horas, lavrou-se o presente registro, ao qual se vinculam as evidências técnicas identificadas no item 9, numeradas sequencialmente e arquivadas em repositório com controle de acesso e registro auditável, assegurada sua guarda íntegra, imutável e auditável pelo prazo mínimo de 5 (cinco) anos, nos termos deste Provimento.
11. O responsável pela serventia declara, sob responsabilidade pessoal e funcional, que o teste foi realizado conforme os parâmetros oficiais vigentes e que as informações registradas refletem fielmente os resultados obtidos.
( ) Conformidade integral
( ) Conformidade parcial (com plano corretivo anexo)
( ) Não conformidade (com medidas emergenciais adotadas)
(Local e data)
Responsável pela serventia
Responsável técnico interno
Demais participantes (se houver)