
Terceiros em sistemas OT: como limitar acessos e riscos

Terceiros em sistemas OT devem receber acesso temporário, mínimo, autenticado, segmentado, monitorado e passível de revogação imediata. A organização também precisa saber quais dados e ativos o integrador alcança, controlar mudanças e conseguir operar e recuperar o ambiente sem depender dele. Esse conjunto reduz caminhos para interrupção física, manipulação de processos e exposição de informações, sem presumir que todo risco operacional esteja sujeito à LGPD.
OT reúne tecnologia que monitora ou controla processos físicos; ICS abrange redes de hardware e software de controle, como SCADA e controladores programáveis, segundo a definição usada pela CISA e pelo FBI. Segurança, disponibilidade e continuidade podem exigir controles mesmo quando não há dados pessoais e a LGPD não se aplica.
A governança de terceiros em sistemas OT precisa manter essa separação. Engenharia e segurança avaliam processo, equipamento e operação. Privacidade e jurídico entram quando logs, credenciais, imagens ou outros registros identificam ou podem identificar alguém. Para contexto, consulte o conteúdo da TOGETHER sobre segurança da informação.
Por que terceiros em sistemas OT ampliam a superfície
Integradores podem projetar controles, instalar componentes, programar SCADA, analisar dados ou prestar suporte. Para isso, recebem topologia, especificações de dispositivos, lógica de processo, configurações, credenciais técnicas e janelas de manutenção. O risco não está apenas na conexão ativa: cópias mantidas pelo fornecedor também podem revelar como alcançar ou afetar a planta.
A exposição cresce quando uma conta atende vários técnicos, o túnel permanece aberto após o chamado ou a rede do integrador vira ponte para a rede industrial. Também cresce quando ninguém sabe quais arquivos saíram e quem os acessou. Terceiros em sistemas OT exigem análise do serviço, dos caminhos técnicos e das dependências, não apenas do fornecedor ou de uma certificação.
Um portal de suporte pode estar na TI, enquanto a sessão alcança uma estação de engenharia na OT. A aprovação precisa acompanhar o caminho inteiro. Inventário de ativos, diagrama de zonas e fluxos, responsáveis por autorizar e dependências externas formam a visão mínima para decidir o que será permitido.
Fato oficial brasileiro. A LGPD define dado pessoal como informação relacionada a pessoa natural identificada ou identificável e disciplina operações realizadas com esses dados. Logo, telemetria de máquina sem relação com uma pessoa não entra na lei apenas por estar em OT. Se o fluxo incluir dados pessoais, passam a importar, entre outros pontos, finalidade, necessidade, segurança, prevenção e prestação de contas. A discussão sobre dados pessoais em concessões rodoviárias ilustra como essa análise depende do contexto operacional.
O alerta CISA/FBI como benchmark dos EUA
Benchmark estrangeiro. Em 23 de setembro de 2026, CISA e FBI publicaram uma ficha para operadores de infraestrutura crítica que trabalham com integradores de ICS. O documento recomenda cautela ao conceder elevado acesso ou controle e destaca o menor privilégio: usuário, processo ou sistema recebe apenas o necessário para sua tarefa. Trata-se de orientação dos Estados Unidos, não de obrigação brasileira nem de prova de falha em uma organização específica.
O alerta relata que, entre março e abril de 2025, atores maliciosos estrangeiros acessaram a rede de uma empresa norte-americana de automação industrial que atendia, entre outros clientes, energia e transporte. Segundo a análise técnica do FBI, os atores buscaram termos como “customers” e “SCADA” e criaram nove arquivos .zip com aproximadamente 800 arquivos para presumida exfiltração, incluindo informações de SCADA, detalhes de dispositivos ICS e esquemas. O texto não afirma que esses atores entraram nas redes dos clientes nem confirma a exfiltração; mostra o valor operacional dos dados guardados pelo integrador.
A ficha propõe quatro perguntas úteis: quais dados o integrador armazena ou acessa; onde eles ficam; se há acesso remoto para suporte; e se a organização consegue operar de forma independente quando o fornecedor é comprometido. Também recomenda backups seguros e offline do software necessário para operar equipamentos. Essas perguntas tornam visível um risco que o contrato, sozinho, não elimina.
Recomendação editorial TOGETHER. Use o benchmark para revisar terceiros em sistemas OT conforme criticidade, conectividade e impacto. Não transforme referências norte-americanas em comandos legais brasileiros. O ganho está no método: conhecer acessos, limitar caminhos e preparar independência operacional.
Arquitetura de acesso remoto para terceiros em sistemas OT
Uma arquitetura defensável evita conexão direta e permanente ao ativo industrial. A sessão começa com identidade individual e autenticação multifator, passa por ponto controlado, vale para janela e destino definidos e termina automaticamente. Segmentação limita o alcance; registros reconstroem a atividade; um responsável interno pode interromper a sessão.
Para terceiros em sistemas OT, “menor privilégio” abrange comandos, protocolos, ativos, horários e arquivos. Autorizar diagnóstico não implica permitir alteração da lógica de controle. Contas compartilhadas prejudicam atribuição, e credenciais de emergência não devem virar atalho cotidiano.
A tabela é uma recomendação operacional, e não uma lista universal de obrigações legais:
| Etapa | Controle proposto | Evidência esperada | Responsável primário |
|---|---|---|---|
| Solicitação | Chamado com finalidade, ativo, técnico e período | Aprovação vinculada à ordem de serviço | Operação ou engenharia |
| Identidade | Conta individual e autenticação multifator | Usuário, fator e resultado da autenticação | IAM ou segurança |
| Conexão | Gateway controlado, sem rota direta à zona OT | Regra de rede e registro de início e fim | Redes e segurança OT |
| Execução | Escopo mínimo e supervisão conforme criticidade | Comandos, gravação de sessão ou log compatível | Engenharia |
| Mudança | Plano, autorização, cópia da configuração e retorno | Versões antes/depois e resultado do teste | Dono do processo |
| Encerramento | Expiração automática e revogação de exceções | Conta inativa, regra removida e chamado fechado | Gestor do acesso |
O guia da ANPD sobre segurança da informação descreve autenticação, autorização e auditoria como componentes do controle de acesso, recomenda menor privilégio e sugere autenticação multifator em sistemas ou bases com dados pessoais. O documento é dirigido a agentes de tratamento de pequeno porte, apresenta boas práticas e declara não ter efeito normativo vinculante. Ele apoia a camada de proteção de dados, mas não substitui análise de segurança industrial.
Registre o suficiente para investigar acessos e mudanças, limite quem consulta os logs e retenha-os conforme finalidade e risco. Se identificarem técnicos, podem ser dados pessoais. Para terceiros em sistemas OT, monitorar não significa coletar indefinidamente ou sem avaliar necessidade.
Contrato, mudança e revogação
O contrato deve refletir a arquitetura real. Escopo do suporte, ativos alcançáveis, locais de armazenamento, subcontratados, canais remotos, horários, regras para arquivos, comunicação de eventos, entrega de evidências e obrigações de saída precisam conversar com a ordem de serviço. Uma cláusula ampla de confidencialidade não corrige uma conta permanente nem impede uma rota excessiva.
Quando terceiros em sistemas OT tratam dados pessoais em nome da organização, a distribuição de papéis e instruções merece análise específica. O guia da ANPD recomenda gerenciar contratos e aquisições, distribuir funções e responsabilidades e incluir cláusulas de segurança nos serviços terceirizados de TI. Isso não torna automaticamente todo integrador um operador: o papel depende das decisões e operações efetivamente realizadas. O artigo da TOGETHER sobre contrato de tratamento de dados aprofunda essa distinção.
Mudanças devem ter solicitante, impacto, aprovador, janela, plano de retorno e critério de sucesso. Alterar firmware, lógica ou firewall sem registrar versões dificulta restaurar o estado conhecido. Em urgência, o rito pode ser abreviado, mas a exceção deve ser registrada e revisada; “emergência” não justifica acesso sem dono.
A revogação começa antes do desligamento. Mapeie contas, certificados, chaves, VPNs, ferramentas instaladas, regras temporárias e cópias mantidas fora da empresa. Ao terminar o serviço ou trocar a equipe, bloqueie os meios correspondentes e confirme o resultado. Para terceiros em sistemas OT, encerramento contratual e encerramento técnico são entregas diferentes, ambas verificáveis.
Teste de continuidade e evidências
Independência operacional exige conhecer e testar a dependência. A organização deve localizar configurações, software e documentação, acionar pessoas internas, isolar o caminho comprometido e recuperar-se sem aguardar a rede do integrador. Licenças, chaves e mídias precisam estar disponíveis e protegidas.
Um exercício pode simular indisponibilidade ou comprometimento do fornecedor. A equipe verifica se consegue suspender conexões, preservar registros, manter o processo em condição segura, restaurar uma configuração conhecida e comunicar responsáveis. O simulado de incidente da TOGETHER pode apoiar a preparação da dinâmica; em OT, o roteiro deve incluir engenharia, segurança operacional e continuidade, além de privacidade quando houver dados pessoais.
Reúna as evidências de terceiros em sistemas OT em um registro: acessos e donos; exceções; sessões; mudanças e reversões; cópias sob guarda do integrador; testes de restauração; revogações e aceite de risco. Acompanhe acessos vencidos ainda ativos, mudanças sem prova de retorno e dependências sem teste recente. Defina metas pela criticidade local, sem tratar números arbitrários como garantia.
A revisão periódica de terceiros em sistemas OT deve converter cada desvio em decisão: corrigir, aceitar com responsável e prazo ou suspender o caminho de acesso.
Fato oficial brasileiro. Os artigos 46 e 47 da LGPD exigem medidas técnicas e administrativas para proteger dados pessoais e vinculam quem intervém no tratamento à segurança dessas informações. Essa afirmação vale quando existem dados pessoais no fluxo. Um ataque que apenas paralise equipamento ainda pode ser gravíssimo para segurança e continuidade, mas não se transforma, por isso apenas, em incidente de dados pessoais.
Como a TOGETHER apoia a governança
A TOGETHER pode apoiar o recorte de privacidade dentro da gestão de terceiros em sistemas OT: mapear dados pessoais, revisar finalidades e papéis, organizar cláusulas, definir evidências e articular resposta quando o evento também afetar titulares. A consultoria em LGPD trabalha em conjunto com engenharia, segurança OT, continuidade, compras e jurídico; não substitui essas especialidades nem promete eliminar incidentes.
Com DPO as a Service, a organização pode dar continuidade à análise de mudanças, ao diálogo entre áreas, às demandas de titulares e à documentação das decisões relacionadas a dados pessoais. O serviço não converte o DPO em responsável técnico pela planta. Se o acesso de um integrador mistura dependência operacional e tratamento de dados, converse com a TOGETHER para estruturar o diagnóstico e as responsabilidades aplicáveis.
Perguntas frequentes
O acesso remoto de terceiros em sistemas OT deve ficar sempre bloqueado?
Não necessariamente. A CISA e o FBI tratam o acesso remoto como risco a avaliar porque um invasor pode comprometer a rede do integrador e tentar avançar para a rede do operador. Como recomendação, habilite-o apenas quando necessário, com identidade individual, menor privilégio, segmentação, janela definida, monitoramento e revogação. A decisão depende da criticidade e da arquitetura, não de uma proibição abstrata.
Todo incidente com terceiros em sistemas OT envolve a LGPD?
Não. A LGPD regula tratamento de informações relacionadas a pessoa natural identificada ou identificável. Se o evento afetar somente disponibilidade de máquina ou dados industriais sem relação com pessoas, pode existir risco operacional severo sem incidência da lei por esse motivo. Havendo dados pessoais, avalie o tratamento, as medidas de segurança e as consequências; o guia da ANPD ressalta que nem todo incidente deve ser comunicado, mas aquele que possa acarretar risco ou dano relevante exige a análise prevista na legislação.
Referências
- CISA e FBI: Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integrators.
- ANPD: Guia orientativo sobre segurança da informação para agentes de tratamento de pequeno porte.
- ANPD: versão em PDF do guia orientativo de segurança da informação.
- Brasil: Lei nº 13.709/2018, Lei Geral de Proteção de Dados Pessoais.
Continue Lendo.
O custo do risco
é maior que
o da prevenção.
Canais Executivos
Fale diretamente com nosso time de DPOs e especialistas.
WhatsApp Estratégico
(11) 5178-3235 / +55 11 92642-0123
E-mail Corporativo
Sede de Operações
Berrini, 1681 - SP


