Conteúdo exclusivo para assinantes Premium
Entraram em vigor na China novas regras que detalham como empresas e outras organizações devem avaliar riscos de segurança associados ao tratamento de dados. As Medidas para Avaliação de Riscos de Segurança de Dados de Rede começaram a valer em 20 de agosto e têm impacto direto sobre operadores classificados como responsáveis por dados importantes.
A norma foi emitida conjuntamente pela Administração do Ciberespaço da China, pelo Ministério da Indústria e Tecnologia da Informação e pelo Ministério da Segurança Pública. Ela transforma uma obrigação geral prevista nas leis chinesas de dados e segurança cibernética em um procedimento com responsáveis, prazos, relatórios e fiscalização definidos.
Operadores de dados importantes devem realizar avaliação anual. Quando houver mudança relevante na situação de segurança que possa gerar efeitos adversos, a parte alterada e seu impacto precisam ser avaliados sem esperar o ciclo seguinte. Para operadores que tratam apenas dados gerais, a regra recomenda uma avaliação pelo menos a cada três anos, mas não estabelece a mesma obrigação anual.
A identificação do que constitui dado importante continua dependendo de catálogos nacionais, setoriais e regionais, além de comunicações das autoridades. Essa classificação é a primeira pergunta para qualquer empresa. O simples fato de uma companhia processar informações em grande volume não significa automaticamente que todos os seus dados sejam classificados como importantes.
A avaliação pode ser conduzida internamente ou por uma instituição terceirizada. Quando houver contratação externa, direitos e deveres precisam ser formalizados. A mesma empresa de avaliação e suas afiliadas não podem realizar mais de três avaliações anuais consecutivas para o mesmo operador, mecanismo destinado a reduzir dependência e conflito de interesses.
Após concluir a avaliação anual, o operador de dados importantes deve enviar o relatório à autoridade competente em até 20 dias úteis. Quando não houver órgão setorial claramente definido, a entrega deve ser feita à administração provincial ou nacional do ciberespaço. As autoridades podem verificar autenticidade e precisão e exigir cooperação da empresa.
Se uma fiscalização identificar falhas, pode ser determinada nova avaliação por instituição certificada. A norma proíbe exigências repetidas sobre o mesmo incidente ou risco. Quando houver obrigação de corrigir problemas, o relatório de retificação deve ser apresentado em até 15 dias úteis após a conclusão dos ajustes.
Análise jurídica do escritório Allen & Gledhill observa que, para empresas enquadradas como operadoras de dados importantes, a avaliação deixa de ser apenas exercício interno e passa a formar um registro formal de conformidade. Inventários, registros de sistemas e evidências utilizadas na análise precisam ser organizados para suportar eventual verificação.
Empresas brasileiras com subsidiárias, fábricas, plataformas digitais ou operações de pesquisa na China devem mapear os dados tratados, confirmar a classificação aplicável e definir responsabilidades locais. Setores como finanças, telecomunicações, mobilidade, saúde, indústria avançada e infraestrutura podem enfrentar exigências específicas adicionais.
A norma não substitui aconselhamento jurídico nem elimina outras obrigações chinesas sobre dados pessoais, transferências internacionais, segurança cibernética e criptografia. Seu efeito prático é elevar a disciplina documental. Para grupos brasileiros, preparar governança, contratos e registros antes da primeira fiscalização pode reduzir custos e evitar interrupções operacionais.



