Pular para o conteúdo principal

Governança e responsabilização

A UbID fornece mecanismos técnicos para identidade portátil, credenciais verificáveis, divulgação seletiva, acesso seguro, recuperação protegida e evidência operacional. A governança determina quem pode usar esses mecanismos, para qual finalidade, sob qual política e com qual responsabilização.

Portanto, governança não é uma camada administrativa acrescentada após a implementação. Ela faz parte da arquitetura de confiança.

A governança conecta finalidade, responsabilidade, política e evidência

Um modelo distribuído de responsabilidade

A UbID não atribui todas as decisões a um único operador de plataforma.

ParticipanteResponsabilidade principal
EmissorExatidão, autoridade, emissão lícita, definição da credencial e ciclo de vida dos claims que assina
SujeitoExatidão das informações fornecidas quando o processo depende de evidência apresentada pelo sujeito
TitularCustódia, consentimento, uso de dispositivos e apresentação das credenciais sob seu controle
Wallet ou serviço do titularProteção de credenciais, chaves, contexto de consentimento, ciclo de vida de dispositivos e integridade da apresentação
VerificadorVerificação técnica e aplicação de uma política de verificação aprovada
Parte confianteDecisão institucional, jurídica, de elegibilidade, acesso ou negócio final
Provedor de proofingQualidade e limitações da evidência de identidade, documental ou biométrica que produz
Custodiante ou participante da recuperaçãoDever delimitado de recuperação sem controle unilateral da identidade completa
Operador da plataformaDisponibilidade, segurança, controle de acesso, gestão de mudanças, evidência e tratamento de incidentes dos serviços operados
Controlador e operadorResponsabilidades atribuídas pela legislação aplicável de proteção de dados e pela alocação contratual de funções

Uma organização pode desempenhar várias funções, mas elas devem permanecer distinguíveis em políticas, contratos, controle de acesso, evidência e resposta a incidentes.

Domínios de governança

Governança de identidade e credenciais

Define:

  • quem é autoritativo para um claim;
  • qual evidência é exigida antes da emissão;
  • schemas e semântica de claims aprovados;
  • duração, status, renovação, substituição e revogação de credenciais;
  • titulares, Wallets, verificadores e partes confiantes aceitáveis;
  • caminhos de revisão e recurso para resultados contestados.

Governança de privacidade e dados

Define:

  • finalidade lícita e alocação de funções;
  • claims mínimos e combinações permitidas;
  • retenção, exclusão, legal holds e obrigações de registros;
  • condições biométricas e alternativas;
  • transferências internacionais e cadeias de operadores;
  • direitos, reclamações e procedimentos de revisão humana.

Governança de segurança e criptografia

Define:

  • formatos, algoritmos, finalidades de chaves e perfis de assurance aprovados;
  • segregação de funções e operações privilegiadas;
  • políticas de dispositivos, autenticação, recuperação e status;
  • rotação de chaves, resposta a comprometimento e deprecação;
  • evidência de produção e testes independentes.

A documentação pública de governança descreve essas áreas de controle. Ela não publica configuração operacional de chaves, cerimônias de recuperação, procedimentos privilegiados ou thresholds de segurança.

Governança operacional e de IA

Define:

  • propriedade dos serviços e escalonamento;
  • requisitos de saúde, auditoria e evidência;
  • classificação e comunicação de incidentes;
  • janelas de mudança e política de compatibilidade;
  • quais ações de IA ou agentes de software podem descobrir, preparar, validar, recomendar ou executar;
  • gates obrigatórios de aprovação e evidência para ações de alto impacto.

Interpretação gerada por IA não é autoritativa. Estado de identidade, credenciais, chaves, recuperação e políticas só deve ser alterado por serviços determinísticos com autorização explícita.

Direitos de decisão

Uma decisão de governança deve identificar:

  1. Responsável pela decisão — função accountable pelo resultado.
  2. Atores autorizados — pessoas, serviços ou instituições autorizados a agir.
  3. Entradas — evidência, credencial, política e contexto exigidos.
  4. Restrições — limites de jurisdição, setor, finalidade, assurance, retenção e risco.
  5. Resultado — aprovado, rejeitado, indeterminado, suspenso ou encaminhado para revisão.
  6. Evidência — o que é retido para explicar a decisão sem expor segredos.
  7. Caminho de revisão — procedimento de recurso, correção, exceção ou incidente.

Uma credencial válida não elimina a responsabilidade da parte confiante pela decisão final. Uma autenticação bem-sucedida não concede todas as autorizações. Resolver um identificador não estabelece confiança por si só.

Ciclo de vida das políticas

Políticas governadas percorrem um ciclo controlado:

Rascunho → revisão especializada → aprovação → publicação versionada → uso monitorado → reavaliação → retirada

Toda versão material de política deve registrar:

  • responsável e aprovadores;
  • finalidade e escopo;
  • data de vigência;
  • produtos, ambientes, jurisdições e setores aplicáveis;
  • obrigações de origem e premissas;
  • requisitos de compatibilidade e migração;
  • evidência mantida para decisões históricas;
  • condições de retirada ou substituição.

Transações históricas devem continuar explicáveis com a versão da política ativa quando o evento ocorreu.

Roteiro de implementação institucional

Uma implantação responsável pode usar seis fases de governança:

  1. Governança e inventário — mapear participantes, atividades de tratamento, categorias de dados, tipos de credenciais, sistemas, custodiantes, fornecedores, transferências e obrigações setoriais.
  2. Arquitetura de privacidade — definir schemas minimizados, finalidades lícitas, avisos, autorização do titular, isolamento biométrico, retenção e fluxos de direitos.
  3. Perfis jurisdicionais — implementar overlays versionados por país, estado, setor e instituição.
  4. Segurança e resiliência — concluir modelagem de ameaças, governança de chaves, ciclo de dispositivos, recuperação protegida, execução segura, observabilidade e playbooks de incidentes.
  5. Assurance e certificação — realizar avaliações de impacto, testes de segurança, revisão independente, avaliação de conformidade, registro ou certificação quando exigido.
  6. Responsabilização operacional — monitorar resultados, solicitações de direitos, incidentes, comportamento de verificadores, status de credenciais, retenção e mudança legal.

Essas fases são gates de governança, e não afirmações de que toda implantação UbID já concluiu cada avaliação ou certificação.

Pacote de evidência

Um pacote de evidência de implantação normalmente inclui:

  • diagramas de funções e fluxos de dados;
  • registros de tratamento vinculados a perfis de credenciais e apresentações;
  • decisões de arquitetura, modelos de ameaças e desenho de governança de chaves;
  • avaliações de impacto de privacidade e setoriais;
  • evidência de avisos, consentimento, autorização e versões de política;
  • procedimentos de direitos, reclamações, recurso e revisão humana;
  • cronogramas de retenção, exclusão, status e destruição biométrica;
  • avaliações de transferências e fornecedores;
  • registros de exercícios de incidentes, recuperação e continuidade;
  • evidência de testes de penetração, auditorias, avaliações, certificações ou registros;
  • registros de mudanças legais e versões de política;
  • aprovação para cada jurisdição e setor de produção.

Limite da governança pública

Este portal pode explicar princípios de governança, responsabilidades, vocabulário de status, estrutura de perfis jurisdicionais, conceitos de direitos e linguagem de assurance.

Ele não publica:

  • contratos de clientes ou pareceres jurídicos;
  • código privado de políticas ou trust registries;
  • atribuições de pessoal e listas de acesso privilegiado;
  • registros de incidentes, achados de auditoria ou riscos não resolvidos;
  • exceções de segurança, procedimentos de recuperação ou thresholds operacionais;
  • evidência de certificação não aprovada para divulgação pública.

Continue com Privacidade e alinhamento regulatório, Perfis jurisdicionais e Assurance, avaliação e certificação.