Nova política do Coaf autoriza nuvem externa e veda uso de dados para inteligência artificial

Marcelo Borges
3 min. de leitura
Foto: Divulgação / Foto: Ana Paula Lobo Mande um e-mail

O Conselho de Controle de Atividades Financeiras (Coaf) atualizou suas diretrizes de segurança da informação e passou a permitir o processamento de dados institucionais em infraestruturas de terceiros. Contudo, a medida veio acompanhada de restrições rígidas para evitar que essas informações sejam armazenadas ou aproveitadas no treinamento de sistemas de inteligência artificial.

A alteração foi oficializada por meio da Portaria Coaf nº 51/2026, que instituiu a nova Política de Segurança da Informação e Comunications (Posic) do órgão e revogou o texto anterior, que vigorava desde 2021. Na norma antiga, a exigência era de que todo o tratamento de dados relacionados às atividades do Conselho ocorresse estritamente em ambiente próprio, vedando o uso de estruturas externas.

Com a nova regra, o cenário muda. As informações passam a ser tratadas em “ambientes autorizados”, que podem ser tanto estruturas físicas ou lógicas internas quanto serviços fornecidos por terceiros. No entanto, para que uma infraestrutura externa seja utilizada, ela precisa passar por uma rigorosa avaliação de risco e por um processo formal de homologação conduzido pelo Coaf.

O avanço da computação em nuvem e das ferramentas de inteligência artificial generativa motivou a inclusão de novas barreiras de proteção. A nova política determina que, ao utilizar ambientes de terceiros, o órgão deve garantir tecnicamente e contratualmente que os dados não sejam retidos após o processamento e, principalmente, que não sejam empregados no treinamento ou aprimoramento de modelos tecnológicos.

- Publicidade-

Além da proibição voltada à inteligência artificial, a norma exige garantias de reversibilidade e rastreabilidade dos dados. Na versão de 2021 da política, os controles se limitavam a diretrizes tradicionais, como classificação da informação, controle de acesso restrito, criptografia, monitoramento constante e trilhas de auditoria, sem prever o cenário atual de processamento massivo por algoritmos externos.

A flexibilização para o uso de nuvens externas não significa, por outro lado, uma liberação irrestrita. Embora a portaria não obrigue que o processamento ocorra exclusivamente em servidores estatais e não imponha restrição geográfica que exija o armazenamento obrigatoriamente em território brasileiro, o controle passa a ser exercido diretamente na fase de homologação. Nesse processo, são exigidos padrões proporcionais à criticidade das informações para garantir confidencialidade e integridade.

Até o momento, a portaria publicada pelo Coaf não especifica quais fornecedores externos ou serviços comerciais já foram avaliados, homologados ou estão em uso pelo órgão. Dessa forma, não é possível confirmar se grandes provedores de tecnologia em nuvem do mercado, ou mesmo infraestruturas públicas oferecidas por empresas estatais de processamento de dados, contam atualmente com a autorização necessária para receber informações sensíveis do conselho.

Fonte:: convergenciadigital.com.br

- Publicidade-
Compartilhe esta notícia