O Conselho de Controle de Atividades Financeiras (Coaf) atualizou suas diretrizes de segurança e passou a permitir o processamento de informações institucionais em infraestruturas tecnológicas fornecidas por terceiros. Em contrapartida, o órgão estabeleceu restrições rigorosas para assegurar que esses dados não sejam retidos ou empregados no treinamento de modelos de inteligência artificial.
A medida foi oficializada por meio da Portaria Coaf nº 51/2026, instrumento que instituiu a nova Política de Segurança da Informação e Comunications (Posic) do órgão e revogou integralmente o texto anterior, que vigorava desde 2021. Uma análise comparativa entre as normativas revela que a alteração transcende uma simples revisão burocrática, modificando de forma substancial o panorama tecnológico e operacional da instituição.
Mudança estrutural no armazenamento e processamento
Sob a vigência da regra de 2021, o tratamento de dados vinculados às atividades do conselho exigia obrigatoriamente a utilização de um “ambiente provido pelo órgão”. Além disso, a norma anterior impunha restrições severas para que informações protegidas por regimes jurídicos específicos — a exemplo dos dados de inteligência financeira — circulassem apenas em locais estritamente especificados para tal finalidade.
O cenário sofreu modificações com a nova portaria. O texto atual determina que as informações institucionais sejam processadas em chamados “ambientes autorizados”. Esses espaços podem ser tanto físicos quanto lógicos, abrangendo tanto estruturas próprias quanto recursos contratados de terceiros, desde que passem por rigorosas avaliações de risco e por um processo formal de homologação conduzido pelo Coaf.
Enquanto a diretriz passada atrevia o manuseio dos dados exclusivamente a servidores do próprio conselho, a regulamentação de 2026 abre margem explícita para a adoção de infraestruturas externas, adaptando a autarquia às demandas modernas de computação.
Salvaguardas e barreiras contra inteligência artificial
A permissão para o uso de ambientes externos veio acompanhada de um conjunto robusto de salvaguardas que não figuravam na política anterior com o mesmo grau de minúcia. Toda informação institucional de caráter não público passa a ser obrigatoriamente submetida aos critérios de homologação, que devem ponderar o nível de criticidade dos dados e exigir garantias técnicas e contratuais voltadas à confidencialidade, integridade, disponibilidade e segregação.
Entre as exigências inéditas destacam-se duas premissas diretamente associadas ao avanço recente da computação em nuvem e das ferramentas de IA: a proibição expressa de retenção dos dados após a conclusão do processamento e a vedação absoluta da utilização dessas informações para o treinamento ou o aperfeiçoamento de modelos tecnológicos por parte de terceiros.
Adicionalmente, o novo regulamentado demanda garantias de reversibilidade e rastreabilidade dos fluxos de dados. Na Posic de 2021, não havia nenhum dispositivo similar direcionado a coibir o aprendizado de máquinas por meio de dados confidenciais, concentrando-se os esforços apenas nos controles convencionais de segurança, como criptografia, controle de acessos, classificação de dados e registros de auditoria.
Desafios tecnológicos contemporâneos
A reformulação regulatória espelha um desafio tecnológico que ganhou enorme escala nos últimos anos: a proliferação de sistemas de inteligência artificial generativa. Essas tecnologias operam frequentemente em servidores de terceiros e, a depender dos termos de serviço pactuados, podem reter ou reutilizar os insumos fornecidos pelos usuários para refinar seus algoritmos.
Com a nova regra em vigor, qualquer recurso tecnológico que venha a ser adotado para manipular dados sigilosos do Coaf precisará se adequar estritamente aos parâmetros estabelecidos pelo conselho, mitigando riscos de vazamento ou apropriação indevida de segredos institucionais.
Impacto sobre nuvens comerciais e fornecedores externos
Apesar de autorizar o uso de infraestruturas que não pertençam ao Estado, a normativa não obriga o armazenamento em território nacional de forma isolada, tampouco restringe o uso de nuvens comerciais de grande porte. A governança e a proteção passam a ser garantidas justamente por meio da homologação prévia do ambiente e das exigências contratuais firmadas com os prestadores de serviços.
Apesar das novas diretrizes, a portaria não detalha quais plataformas ou fornecedores de terceiros já estão integrados à rotina do órgão, tampouco se companhias globais de tecnologia — como Microsoft, Amazon Web Services (AWS) e Google — ou mesmo estruturas públicas oferecidas pelo Serpro encontram-se atualmente aptas a custodiar as informações sensíveis do Coaf.
Fonte:: convergenciadigital.com.br


