📄 Inventário de Dados e Repositórios do Engegraph RI

Orientações sobre o Inventário de Dados e Repositórios do Engegraph RI

Apoio à conformidade com o Provimento CNJ nº 213/2026

1. Finalidade

Este documento identifica os bancos de dados e repositórios utilizados pelo Engegraph RI e integra o conjunto de evidências destinado à avaliação de conformidade da serventia com o Provimento CNJ nº 213, de 20 de fevereiro de 2026, e com a Lei Geral de Proteção de Dados Pessoais (LGPD).

O Provimento CNJ nº 213/2026 estabelece padrões mínimos de tecnologia da informação e comunicação para garantir a segurança, a integridade, a disponibilidade, a autenticidade, a rastreabilidade e a continuidade dos serviços notariais e de registro.

Este inventário atende especificamente à identificação de ativos tecnológicos, bancos de dados, repositórios, fluxos críticos e responsabilidades. A declaração de conformidade integral da serventia depende também das demais evidências técnicas, administrativas e operacionais exigidas pelo Provimento, mantidas pelo próprio cartório em seu dossiê técnico ou relatório simplificado, conforme a classe da serventia.

2. Premissas da instalação

Para esta avaliação, considera-se o seguinte modelo de operação:

  • o Engegraph RI é instalado e executado na infraestrutura mantida pelo próprio cartório;
  • os servidores, estações, redes, sistemas operacionais, bancos de dados e unidades de armazenamento são administrados pelo cartório ou por prestador contratado diretamente por ele;
  • a criação, alteração, revisão e revogação de acessos são controladas pelo cartório;
  • as rotinas de backup, retenção, armazenamento externo, monitoramento e restauração são executadas e comprovadas pelo cartório;
  • a proteção física, perimetral e criptográfica da infraestrutura é implementada e mantida pelo cartório;
  • a Engedigital fornece o software Engegraph RI e presta suporte técnico nos limites do contrato firmado.

O titular da delegação permanece responsável pela governança local, pelo controle dos acessos internos, pela gestão de incidentes, pela continuidade do serviço e pela proteção dos dados da serventia.

3. Base Registral Engegraph RI

CampoInformação
Nome/IdentificaçãoBase Registral Engegraph RI
Tipo de Banco/RepositórioBanco de dados relacional Oracle ou Firebird/InterBase, conforme a arquitetura licenciada e instalada pelo cartório
Sistema VinculadoEngegraph RI — Registro de Imóveis
LocalizaçãoServidor de banco de dados do ambiente de produção mantido pelo cartório
AmbienteProdução
ResponsávelCartório, sob responsabilidade do titular da delegação e da equipe técnica por ele autorizada
CriticidadeCrítica
StatusAtivo

3.1 Dados armazenados

A Base Registral armazena os dados estruturados e transacionais necessários à execução e ao controle dos serviços de Registro de Imóveis, incluindo:

  • dados de pessoas físicas e jurídicas;
  • nomes, CPF, CNPJ e documentos de identificação;
  • data de nascimento, sexo, filiação, nacionalidade e profissão;
  • estado civil, regime de bens, cônjuge e representantes;
  • endereços e informações de contato;
  • imóveis, matrículas, registros, averbações e ônus;
  • títulos, protocolos, prenotações, atos e certidões;
  • selos, emolumentos, recibos e informações financeiras vinculadas aos serviços;
  • usuários, permissões, movimentações e históricos operacionais.

3.2 Classificação

ItemResposta
Dados PessoaisSim
Dados Pessoais SensíveisSim
Dados CríticosSim
Dados de Crianças e AdolescentesSim
Backup AplicadoSim — mantido pelo cartório
CriptografiaSim — mantida pelo cartório na infraestrutura de produção

3.3 Justificativa da criticidade

A Base Registral é classificada como crítica porque sua perda, alteração, indisponibilidade ou divulgação indevida pode comprometer a validade jurídica dos atos, a continuidade da atividade registral, a integridade do acervo e a proteção dos dados pessoais.

4. GED Registral Engegraph RI

CampoInformação
Nome/IdentificaçãoGED Registral Engegraph RI
Tipo de Banco/RepositórioRepositório de arquivos em servidor local ou unidade de rede protegida
Sistema VinculadoEngegraph RI — Registro de Imóveis
LocalizaçãoServidor de arquivos do ambiente de produção mantido pelo cartório
AmbienteProdução
ResponsávelCartório, sob responsabilidade do titular da delegação e da equipe técnica por ele autorizada
CriticidadeCrítica
StatusAtivo

4.1 Dados armazenados

O GED Registral mantém imagens e documentos eletrônicos relacionados à atividade registral, incluindo:

  • títulos e documentos apresentados;
  • documentos associados a pessoas e representantes;
  • procurações e ofícios;
  • documentos de protocolos e atos registrais;
  • imagens relacionadas a matrículas e registros auxiliares;
  • documentos de loteamentos e condomínios;
  • certidões, comprovantes e demais documentos digitalizados durante o procedimento registral.

4.2 Classificação

ItemResposta
Dados PessoaisSim
Dados Pessoais SensíveisSim
Dados CríticosSim
Dados de Crianças e AdolescentesSim
Backup AplicadoSim — mantido pelo cartório
CriptografiaSim — mantida pelo cartório na infraestrutura de produção

4.3 Justificativa da criticidade

O GED é classificado como crítico porque contém documentos integrais do procedimento registral. Esses documentos podem apresentar dados pessoais comuns e sensíveis, inclusive informações de crianças e adolescentes, e devem receber o mesmo nível de proteção aplicado à Base Registral.

5. Repositórios complementares

Conforme os módulos e integrações habilitados, a instalação pode utilizar repositórios complementares para:

  • logs técnicos e trilhas de auditoria;
  • integrações com centrais e operadores nacionais;
  • serviços de selos eletrônicos;
  • certificados digitais;
  • arquivos temporários de processamento;
  • atualizações e históricos de versão;
  • cópias de segurança e réplicas de contingência.

Todo repositório complementar que contenha ou processe dados da serventia deve constar do inventário de ativos do cartório, com proprietário, localização, finalidade, criticidade, controle de acesso, retenção, backup e proteção criptográfica definidos.

6. Controles do Provimento CNJ nº 213/2026 aplicáveis aos repositórios

6.1 Inventário e documentação

O cartório deve manter:

  • inventário completo dos ativos tecnológicos, integrações, bancos de dados, certificados, softwares, versões e contratos;
  • documento técnico da arquitetura, contendo topologia básica, ambientes utilizados, fluxos de dados críticos, localização dos backups, integrações externas e mecanismos de redundância;
  • identificação formal do responsável técnico interno;
  • identificação do responsável pela serventia como controlador dos dados pessoais;
  • Política de Segurança da Informação, Plano de Continuidade de Negócios (PCN) e Plano de Recuperação de Desastres (PRD);
  • RTO e RPO formalmente definidos de acordo com a classe da serventia.

6.2 Controle de acesso

O cartório deve assegurar:

  • autenticação individual para todos os usuários;
  • autenticação multifator para acessos administrativos, gestão de sistemas, bancos de dados e funções críticas;
  • proibição de contas genéricas ou credenciais compartilhadas;
  • concessão de acesso conforme a necessidade de cada função;
  • revisão periódica e revogação imediata dos acessos que deixarem de ser necessários;
  • registro das concessões, alterações, revisões e revogações.

6.3 Criptografia

Os controles mantidos pelo cartório devem contemplar:

  • criptografia dos dados em trânsito com TLS 1.2 ou padrão superior suportado;
  • criptografia dos dados críticos em repouso, incluindo a Base Registral, o GED e os backups, com robustez equivalente a AES-256 ou superior;
  • gestão formal das chaves, com acesso restrito, segregação de custódia e registro das operações relevantes;
  • rotação e renovação periódica de chaves e certificados;
  • substituição de protocolos ou algoritmos obsoletos.

6.4 Backup e recuperação

As rotinas de backup mantidas pelo cartório devem observar os seguintes requisitos mínimos:

Classe da serventiaBackup completoRPO máximoRTO máximoTeste documentado de restauração
Classe 1Intervalo máximo de 72 horas24 horas24 horasAnual
Classe 2Intervalo máximo de 48 horas12 horas24 horasAnual
Classe 3Intervalo máximo de 24 horas4 horas8 horasSemestral

Além do backup completo, o cartório deve manter:

  • cópias incrementais compatíveis com o RPO aplicável;
  • armazenamento em pelo menos dois ambientes tecnicamente independentes;
  • redundância geográfica ou lógica equivalente;
  • pelo menos uma cópia protegida contra exclusão indevida, ransomware ou comprometimento simultâneo;
  • monitoramento automático das rotinas, com alertas e registro das falhas;
  • criptografia dos arquivos de backup;
  • registros dos testes de restauração preservados por pelo menos cinco anos;
  • restauração integral comprovada por testes formais e documentados.

6.5 Integridade, logs e rastreabilidade

O ambiente mantido pelo cartório deve assegurar:

  • utilização de SGBD com integridade transacional e logs ativos;
  • trilhas de auditoria protegidas contra alteração não autorizada;
  • identificação inequívoca do usuário, da operação, da data e da hora;
  • sincronização de tempo por fonte confiável;
  • retenção das trilhas de auditoria por pelo menos cinco anos;
  • inclusão dos logs e trilhas nas rotinas de backup e recuperação;
  • documentação das ocorrências e dos incidentes relevantes.

6.6 Continuidade e validação

O cartório deve manter e comprovar:

  • PCN e PRD formalizados;
  • medidas de curto prazo, até 30 dias, e médio prazo, até 90 dias, para resposta e recuperação;
  • proteção elétrica e desligamento seguro dos servidores;
  • ambiente físico com acesso restrito e proteção contra incêndio, inundação e variações térmicas;
  • firewall, proteção de endpoint e segmentação da rede;
  • simulação anual de desastre;
  • avaliações técnicas periódicas de segurança;
  • análise de causa raiz e registro das lições aprendidas após incidentes;
  • capacidade de exportação e portabilidade integral do acervo em formato interoperável.

7. Matriz de responsabilidades

AtividadeCartórioEngedigital
Governança de TIC e conformidade da serventiaResponsávelApoio técnico quando contratado
Controlador dos dados pessoaisResponsávelOperador nos tratamentos realizados durante o suporte
Servidores, estações e sistemas operacionaisResponsávelNão aplicável
Banco de dados e servidor do GEDResponsávelOrientação de compatibilidade do software
Rede, firewall, internet e segmentaçãoResponsávelNão aplicável
Proteção física e elétricaResponsávelNão aplicável
Criação, revisão e revogação de acessosResponsávelSuporte às funcionalidades do sistema
MFA para acessos administrativos e críticosResponsável pela implementação e operaçãoSuporte às funcionalidades fornecidas pelo sistema
Backup, retenção, armazenamento externo e testes de restauraçãoResponsávelApoio técnico quando contratado
Criptografia da infraestrutura, volumes e backupsResponsávelSuporte à compatibilidade do sistema
Atualização do sistema Engegraph RIAutoriza e disponibiliza janela operacionalResponsável pelo fornecimento e suporte da atualização
Atualização de sistema operacional, SGBD e componentes de infraestruturaResponsávelOrientação de compatibilidade quando necessária
Correção de vulnerabilidade no produto Engegraph RICoopera com a implantaçãoResponsável pela análise e correção do produto
Gestão e comunicação de incidentesResponsávelCoopera nos incidentes relacionados ao produto
Dossiê técnico e evidências para fiscalizaçãoResponsávelFornece documentação técnica pertinente ao produto
Portabilidade e reversibilidade do acervoResponsável pela governança e custódiaCoopera tecnicamente conforme contrato

8. Evidências sob guarda do cartório

Para demonstrar os controles declarados neste documento, o cartório deve conservar, conforme sua classe e etapa de adequação:

  • diagramas e inventários atualizados;
  • relação de usuários e perfis de acesso;
  • registros de revisão e revogação de acessos;
  • evidências de MFA nos acessos administrativos;
  • configurações de criptografia dos servidores, volumes e backups;
  • relatórios de execução dos backups;
  • alertas e registros de falhas de backup;
  • atas e relatórios dos testes de restauração;
  • evidências do armazenamento externo e da proteção contra exclusão;
  • PCN, PRD, RTO e RPO aprovados;
  • logs, trilhas de auditoria e evidências de sincronização de horário;
  • contratos, licenças, notas fiscais e registros de atualização;
  • relatórios de vulnerabilidades, correções e avaliações de segurança;
  • registros de capacitação e simulações de desastre;
  • hashes, assinaturas digitais ou outros mecanismos de integridade das evidências, quando aplicáveis.

9. Resumo para cadastro no inventário

RepositórioTipoResponsávelCriticidadeDados pessoaisDados sensíveisCrianças e adolescentesBackupCriptografiaStatus
Base Registral Engegraph RIOracle ou Firebird/InterBaseCartórioCríticaSimSimSimSimSimAtivo
GED Registral Engegraph RIArquivos em servidor protegidoCartórioCríticaSimSimSimSimSimAtivo

10. Declaração de responsabilidade

A infraestrutura que hospeda o Engegraph RI, incluindo servidores, sistemas operacionais, redes, bancos de dados, repositórios de arquivos, credenciais, acessos, criptografia, backups, monitoramento e mecanismos de continuidade, é mantida e administrada pelo próprio cartório ou por prestador diretamente contratado por ele.

Compete ao cartório implementar, operar, revisar e conservar as evidências dos controles de infraestrutura previstos no Provimento CNJ nº 213/2026. Compete à Engedigital fornecer e manter o software Engegraph RI, prestar o suporte contratado e cooperar tecnicamente na correção de falhas, na gestão de incidentes relacionados ao produto e na portabilidade do acervo.

Este documento compõe o inventário e o dossiê técnico da serventia. A confirmação da conformidade de cada controle deve ser realizada por meio das evidências mantidas pelo cartório e das declarações formais exigidas em cada etapa do Provimento.

11. Referência normativa