Governança e responsabilização
A UbID fornece mecanismos técnicos para identidade portátil, credenciais verificáveis, divulgação seletiva, acesso seguro, recuperação protegida e evidência operacional. A governança determina quem pode usar esses mecanismos, para qual finalidade, sob qual política e com qual responsabilização.
Portanto, governança não é uma camada administrativa acrescentada após a implementação. Ela faz parte da arquitetura de confiança.
Um modelo distribuído de responsabilidade
A UbID não atribui todas as decisões a um único operador de plataforma.
| Participante | Responsabilidade principal |
|---|---|
| Emissor | Exatidão, autoridade, emissão lícita, definição da credencial e ciclo de vida dos claims que assina |
| Sujeito | Exatidão das informações fornecidas quando o processo depende de evidência apresentada pelo sujeito |
| Titular | Custódia, consentimento, uso de dispositivos e apresentação das credenciais sob seu controle |
| Wallet ou serviço do titular | Proteção de credenciais, chaves, contexto de consentimento, ciclo de vida de dispositivos e integridade da apresentação |
| Verificador | Verificação técnica e aplicação de uma política de verificação aprovada |
| Parte confiante | Decisão institucional, jurídica, de elegibilidade, acesso ou negócio final |
| Provedor de proofing | Qualidade e limitações da evidência de identidade, documental ou biométrica que produz |
| Custodiante ou participante da recuperação | Dever delimitado de recuperação sem controle unilateral da identidade completa |
| Operador da plataforma | Disponibilidade, segurança, controle de acesso, gestão de mudanças, evidência e tratamento de incidentes dos serviços operados |
| Controlador e operador | Responsabilidades atribuídas pela legislação aplicável de proteção de dados e pela alocação contratual de funções |
Uma organização pode desempenhar várias funções, mas elas devem permanecer distinguíveis em políticas, contratos, controle de acesso, evidência e resposta a incidentes.
Domínios de governança
Governança de identidade e credenciais
Define:
- quem é autoritativo para um claim;
- qual evidência é exigida antes da emissão;
- schemas e semântica de claims aprovados;
- duração, status, renovação, substituição e revogação de credenciais;
- titulares, Wallets, verificadores e partes confiantes aceitáveis;
- caminhos de revisão e recurso para resultados contestados.
Governança de privacidade e dados
Define:
- finalidade lícita e alocação de funções;
- claims mínimos e combinações permitidas;
- retenção, exclusão, legal holds e obrigações de registros;
- condições biométricas e alternativas;
- transferências internacionais e cadeias de operadores;
- direitos, reclamações e procedimentos de revisão humana.
Governança de segurança e criptografia
Define:
- formatos, algoritmos, finalidades de chaves e perfis de assurance aprovados;
- segregação de funções e operações privilegiadas;
- políticas de dispositivos, autenticação, recuperação e status;
- rotação de chaves, resposta a comprometimento e deprecação;
- evidência de produção e testes independentes.
A documentação pública de governança descreve essas áreas de controle. Ela não publica configuração operacional de chaves, cerimônias de recuperação, procedimentos privilegiados ou thresholds de segurança.
Governança operacional e de IA
Define:
- propriedade dos serviços e escalonamento;
- requisitos de saúde, auditoria e evidência;
- classificação e comunicação de incidentes;
- janelas de mudança e política de compatibilidade;
- quais ações de IA ou agentes de software podem descobrir, preparar, validar, recomendar ou executar;
- gates obrigatórios de aprovação e evidência para ações de alto impacto.
Interpretação gerada por IA não é autoritativa. Estado de identidade, credenciais, chaves, recuperação e políticas só deve ser alterado por serviços determinísticos com autorização explícita.
Direitos de decisão
Uma decisão de governança deve identificar:
- Responsável pela decisão — função accountable pelo resultado.
- Atores autorizados — pessoas, serviços ou instituições autorizados a agir.
- Entradas — evidência, credencial, política e contexto exigidos.
- Restrições — limites de jurisdição, setor, finalidade, assurance, retenção e risco.
- Resultado — aprovado, rejeitado, indeterminado, suspenso ou encaminhado para revisão.
- Evidência — o que é retido para explicar a decisão sem expor segredos.
- Caminho de revisão — procedimento de recurso, correção, exceção ou incidente.
Uma credencial válida não elimina a responsabilidade da parte confiante pela decisão final. Uma autenticação bem-sucedida não concede todas as autorizações. Resolver um identificador não estabelece confiança por si só.
Ciclo de vida das políticas
Políticas governadas percorrem um ciclo controlado:
Rascunho → revisão especializada → aprovação → publicação versionada → uso monitorado → reavaliação → retirada
Toda versão material de política deve registrar:
- responsável e aprovadores;
- finalidade e escopo;
- data de vigência;
- produtos, ambientes, jurisdições e setores aplicáveis;
- obrigações de origem e premissas;
- requisitos de compatibilidade e migração;
- evidência mantida para decisões históricas;
- condições de retirada ou substituição.
Transações históricas devem continuar explicáveis com a versão da política ativa quando o evento ocorreu.
Roteiro de implementação institucional
Uma implantação responsável pode usar seis fases de governança:
- Governança e inventário — mapear participantes, atividades de tratamento, categorias de dados, tipos de credenciais, sistemas, custodiantes, fornecedores, transferências e obrigações setoriais.
- Arquitetura de privacidade — definir schemas minimizados, finalidades lícitas, avisos, autorização do titular, isolamento biométrico, retenção e fluxos de direitos.
- Perfis jurisdicionais — implementar overlays versionados por país, estado, setor e instituição.
- Segurança e resiliência — concluir modelagem de ameaças, governança de chaves, ciclo de dispositivos, recuperação protegida, execução segura, observabilidade e playbooks de incidentes.
- Assurance e certificação — realizar avaliações de impacto, testes de segurança, revisão independente, avaliação de conformidade, registro ou certificação quando exigido.
- Responsabilização operacional — monitorar resultados, solicitações de direitos, incidentes, comportamento de verificadores, status de credenciais, retenção e mudança legal.
Essas fases são gates de governança, e não afirmações de que toda implantação UbID já concluiu cada avaliação ou certificação.
Pacote de evidência
Um pacote de evidência de implantação normalmente inclui:
- diagramas de funções e fluxos de dados;
- registros de tratamento vinculados a perfis de credenciais e apresentações;
- decisões de arquitetura, modelos de ameaças e desenho de governança de chaves;
- avaliações de impacto de privacidade e setoriais;
- evidência de avisos, consentimento, autorização e versões de política;
- procedimentos de direitos, reclamações, recurso e revisão humana;
- cronogramas de retenção, exclusão, status e destruição biométrica;
- avaliações de transferências e fornecedores;
- registros de exercícios de incidentes, recuperação e continuidade;
- evidência de testes de penetração, auditorias, avaliações, certificações ou registros;
- registros de mudanças legais e versões de política;
- aprovação para cada jurisdição e setor de produção.
Limite da governança pública
Este portal pode explicar princípios de governança, responsabilidades, vocabulário de status, estrutura de perfis jurisdicionais, conceitos de direitos e linguagem de assurance.
Ele não publica:
- contratos de clientes ou pareceres jurídicos;
- código privado de políticas ou trust registries;
- atribuições de pessoal e listas de acesso privilegiado;
- registros de incidentes, achados de auditoria ou riscos não resolvidos;
- exceções de segurança, procedimentos de recuperação ou thresholds operacionais;
- evidência de certificação não aprovada para divulgação pública.
Continue com Privacidade e alinhamento regulatório, Perfis jurisdicionais e Assurance, avaliação e certificação.