Orientações sobre o Inventário de Dados e Repositórios do Engegraph RI
Apoio à conformidade com o Provimento CNJ nº 213/2026
1. Finalidade
Este documento identifica os bancos de dados e repositórios utilizados pelo Engegraph RI e integra o conjunto de evidências destinado à avaliação de conformidade da serventia com o Provimento CNJ nº 213, de 20 de fevereiro de 2026, e com a Lei Geral de Proteção de Dados Pessoais (LGPD).
O Provimento CNJ nº 213/2026 estabelece padrões mínimos de tecnologia da informação e comunicação para garantir a segurança, a integridade, a disponibilidade, a autenticidade, a rastreabilidade e a continuidade dos serviços notariais e de registro.
Este inventário atende especificamente à identificação de ativos tecnológicos, bancos de dados, repositórios, fluxos críticos e responsabilidades. A declaração de conformidade integral da serventia depende também das demais evidências técnicas, administrativas e operacionais exigidas pelo Provimento, mantidas pelo próprio cartório em seu dossiê técnico ou relatório simplificado, conforme a classe da serventia.
2. Premissas da instalação
Para esta avaliação, considera-se o seguinte modelo de operação:
- o Engegraph RI é instalado e executado na infraestrutura mantida pelo próprio cartório;
- os servidores, estações, redes, sistemas operacionais, bancos de dados e unidades de armazenamento são administrados pelo cartório ou por prestador contratado diretamente por ele;
- a criação, alteração, revisão e revogação de acessos são controladas pelo cartório;
- as rotinas de backup, retenção, armazenamento externo, monitoramento e restauração são executadas e comprovadas pelo cartório;
- a proteção física, perimetral e criptográfica da infraestrutura é implementada e mantida pelo cartório;
- a Engedigital fornece o software Engegraph RI e presta suporte técnico nos limites do contrato firmado.
O titular da delegação permanece responsável pela governança local, pelo controle dos acessos internos, pela gestão de incidentes, pela continuidade do serviço e pela proteção dos dados da serventia.
3. Base Registral Engegraph RI
| Campo | Informação |
|---|---|
| Nome/Identificação | Base Registral Engegraph RI |
| Tipo de Banco/Repositório | Banco de dados relacional Oracle ou Firebird/InterBase, conforme a arquitetura licenciada e instalada pelo cartório |
| Sistema Vinculado | Engegraph RI — Registro de Imóveis |
| Localização | Servidor de banco de dados do ambiente de produção mantido pelo cartório |
| Ambiente | Produção |
| Responsável | Cartório, sob responsabilidade do titular da delegação e da equipe técnica por ele autorizada |
| Criticidade | Crítica |
| Status | Ativo |
3.1 Dados armazenados
A Base Registral armazena os dados estruturados e transacionais necessários à execução e ao controle dos serviços de Registro de Imóveis, incluindo:
- dados de pessoas físicas e jurídicas;
- nomes, CPF, CNPJ e documentos de identificação;
- data de nascimento, sexo, filiação, nacionalidade e profissão;
- estado civil, regime de bens, cônjuge e representantes;
- endereços e informações de contato;
- imóveis, matrículas, registros, averbações e ônus;
- títulos, protocolos, prenotações, atos e certidões;
- selos, emolumentos, recibos e informações financeiras vinculadas aos serviços;
- usuários, permissões, movimentações e históricos operacionais.
3.2 Classificação
| Item | Resposta |
|---|---|
| Dados Pessoais | Sim |
| Dados Pessoais Sensíveis | Sim |
| Dados Críticos | Sim |
| Dados de Crianças e Adolescentes | Sim |
| Backup Aplicado | Sim — mantido pelo cartório |
| Criptografia | Sim — mantida pelo cartório na infraestrutura de produção |
3.3 Justificativa da criticidade
A Base Registral é classificada como crítica porque sua perda, alteração, indisponibilidade ou divulgação indevida pode comprometer a validade jurídica dos atos, a continuidade da atividade registral, a integridade do acervo e a proteção dos dados pessoais.
4. GED Registral Engegraph RI
| Campo | Informação |
|---|---|
| Nome/Identificação | GED Registral Engegraph RI |
| Tipo de Banco/Repositório | Repositório de arquivos em servidor local ou unidade de rede protegida |
| Sistema Vinculado | Engegraph RI — Registro de Imóveis |
| Localização | Servidor de arquivos do ambiente de produção mantido pelo cartório |
| Ambiente | Produção |
| Responsável | Cartório, sob responsabilidade do titular da delegação e da equipe técnica por ele autorizada |
| Criticidade | Crítica |
| Status | Ativo |
4.1 Dados armazenados
O GED Registral mantém imagens e documentos eletrônicos relacionados à atividade registral, incluindo:
- títulos e documentos apresentados;
- documentos associados a pessoas e representantes;
- procurações e ofícios;
- documentos de protocolos e atos registrais;
- imagens relacionadas a matrículas e registros auxiliares;
- documentos de loteamentos e condomínios;
- certidões, comprovantes e demais documentos digitalizados durante o procedimento registral.
4.2 Classificação
| Item | Resposta |
|---|---|
| Dados Pessoais | Sim |
| Dados Pessoais Sensíveis | Sim |
| Dados Críticos | Sim |
| Dados de Crianças e Adolescentes | Sim |
| Backup Aplicado | Sim — mantido pelo cartório |
| Criptografia | Sim — mantida pelo cartório na infraestrutura de produção |
4.3 Justificativa da criticidade
O GED é classificado como crítico porque contém documentos integrais do procedimento registral. Esses documentos podem apresentar dados pessoais comuns e sensíveis, inclusive informações de crianças e adolescentes, e devem receber o mesmo nível de proteção aplicado à Base Registral.
5. Repositórios complementares
Conforme os módulos e integrações habilitados, a instalação pode utilizar repositórios complementares para:
- logs técnicos e trilhas de auditoria;
- integrações com centrais e operadores nacionais;
- serviços de selos eletrônicos;
- certificados digitais;
- arquivos temporários de processamento;
- atualizações e históricos de versão;
- cópias de segurança e réplicas de contingência.
Todo repositório complementar que contenha ou processe dados da serventia deve constar do inventário de ativos do cartório, com proprietário, localização, finalidade, criticidade, controle de acesso, retenção, backup e proteção criptográfica definidos.
6. Controles do Provimento CNJ nº 213/2026 aplicáveis aos repositórios
6.1 Inventário e documentação
O cartório deve manter:
- inventário completo dos ativos tecnológicos, integrações, bancos de dados, certificados, softwares, versões e contratos;
- documento técnico da arquitetura, contendo topologia básica, ambientes utilizados, fluxos de dados críticos, localização dos backups, integrações externas e mecanismos de redundância;
- identificação formal do responsável técnico interno;
- identificação do responsável pela serventia como controlador dos dados pessoais;
- Política de Segurança da Informação, Plano de Continuidade de Negócios (PCN) e Plano de Recuperação de Desastres (PRD);
- RTO e RPO formalmente definidos de acordo com a classe da serventia.
6.2 Controle de acesso
O cartório deve assegurar:
- autenticação individual para todos os usuários;
- autenticação multifator para acessos administrativos, gestão de sistemas, bancos de dados e funções críticas;
- proibição de contas genéricas ou credenciais compartilhadas;
- concessão de acesso conforme a necessidade de cada função;
- revisão periódica e revogação imediata dos acessos que deixarem de ser necessários;
- registro das concessões, alterações, revisões e revogações.
6.3 Criptografia
Os controles mantidos pelo cartório devem contemplar:
- criptografia dos dados em trânsito com TLS 1.2 ou padrão superior suportado;
- criptografia dos dados críticos em repouso, incluindo a Base Registral, o GED e os backups, com robustez equivalente a AES-256 ou superior;
- gestão formal das chaves, com acesso restrito, segregação de custódia e registro das operações relevantes;
- rotação e renovação periódica de chaves e certificados;
- substituição de protocolos ou algoritmos obsoletos.
6.4 Backup e recuperação
As rotinas de backup mantidas pelo cartório devem observar os seguintes requisitos mínimos:
| Classe da serventia | Backup completo | RPO máximo | RTO máximo | Teste documentado de restauração |
|---|---|---|---|---|
| Classe 1 | Intervalo máximo de 72 horas | 24 horas | 24 horas | Anual |
| Classe 2 | Intervalo máximo de 48 horas | 12 horas | 24 horas | Anual |
| Classe 3 | Intervalo máximo de 24 horas | 4 horas | 8 horas | Semestral |
Além do backup completo, o cartório deve manter:
- cópias incrementais compatíveis com o RPO aplicável;
- armazenamento em pelo menos dois ambientes tecnicamente independentes;
- redundância geográfica ou lógica equivalente;
- pelo menos uma cópia protegida contra exclusão indevida, ransomware ou comprometimento simultâneo;
- monitoramento automático das rotinas, com alertas e registro das falhas;
- criptografia dos arquivos de backup;
- registros dos testes de restauração preservados por pelo menos cinco anos;
- restauração integral comprovada por testes formais e documentados.
6.5 Integridade, logs e rastreabilidade
O ambiente mantido pelo cartório deve assegurar:
- utilização de SGBD com integridade transacional e logs ativos;
- trilhas de auditoria protegidas contra alteração não autorizada;
- identificação inequívoca do usuário, da operação, da data e da hora;
- sincronização de tempo por fonte confiável;
- retenção das trilhas de auditoria por pelo menos cinco anos;
- inclusão dos logs e trilhas nas rotinas de backup e recuperação;
- documentação das ocorrências e dos incidentes relevantes.
6.6 Continuidade e validação
O cartório deve manter e comprovar:
- PCN e PRD formalizados;
- medidas de curto prazo, até 30 dias, e médio prazo, até 90 dias, para resposta e recuperação;
- proteção elétrica e desligamento seguro dos servidores;
- ambiente físico com acesso restrito e proteção contra incêndio, inundação e variações térmicas;
- firewall, proteção de endpoint e segmentação da rede;
- simulação anual de desastre;
- avaliações técnicas periódicas de segurança;
- análise de causa raiz e registro das lições aprendidas após incidentes;
- capacidade de exportação e portabilidade integral do acervo em formato interoperável.
7. Matriz de responsabilidades
| Atividade | Cartório | Engedigital |
|---|---|---|
| Governança de TIC e conformidade da serventia | Responsável | Apoio técnico quando contratado |
| Controlador dos dados pessoais | Responsável | Operador nos tratamentos realizados durante o suporte |
| Servidores, estações e sistemas operacionais | Responsável | Não aplicável |
| Banco de dados e servidor do GED | Responsável | Orientação de compatibilidade do software |
| Rede, firewall, internet e segmentação | Responsável | Não aplicável |
| Proteção física e elétrica | Responsável | Não aplicável |
| Criação, revisão e revogação de acessos | Responsável | Suporte às funcionalidades do sistema |
| MFA para acessos administrativos e críticos | Responsável pela implementação e operação | Suporte às funcionalidades fornecidas pelo sistema |
| Backup, retenção, armazenamento externo e testes de restauração | Responsável | Apoio técnico quando contratado |
| Criptografia da infraestrutura, volumes e backups | Responsável | Suporte à compatibilidade do sistema |
| Atualização do sistema Engegraph RI | Autoriza e disponibiliza janela operacional | Responsável pelo fornecimento e suporte da atualização |
| Atualização de sistema operacional, SGBD e componentes de infraestrutura | Responsável | Orientação de compatibilidade quando necessária |
| Correção de vulnerabilidade no produto Engegraph RI | Coopera com a implantação | Responsável pela análise e correção do produto |
| Gestão e comunicação de incidentes | Responsável | Coopera nos incidentes relacionados ao produto |
| Dossiê técnico e evidências para fiscalização | Responsável | Fornece documentação técnica pertinente ao produto |
| Portabilidade e reversibilidade do acervo | Responsável pela governança e custódia | Coopera tecnicamente conforme contrato |
8. Evidências sob guarda do cartório
Para demonstrar os controles declarados neste documento, o cartório deve conservar, conforme sua classe e etapa de adequação:
- diagramas e inventários atualizados;
- relação de usuários e perfis de acesso;
- registros de revisão e revogação de acessos;
- evidências de MFA nos acessos administrativos;
- configurações de criptografia dos servidores, volumes e backups;
- relatórios de execução dos backups;
- alertas e registros de falhas de backup;
- atas e relatórios dos testes de restauração;
- evidências do armazenamento externo e da proteção contra exclusão;
- PCN, PRD, RTO e RPO aprovados;
- logs, trilhas de auditoria e evidências de sincronização de horário;
- contratos, licenças, notas fiscais e registros de atualização;
- relatórios de vulnerabilidades, correções e avaliações de segurança;
- registros de capacitação e simulações de desastre;
- hashes, assinaturas digitais ou outros mecanismos de integridade das evidências, quando aplicáveis.
9. Resumo para cadastro no inventário
| Repositório | Tipo | Responsável | Criticidade | Dados pessoais | Dados sensíveis | Crianças e adolescentes | Backup | Criptografia | Status |
|---|---|---|---|---|---|---|---|---|---|
| Base Registral Engegraph RI | Oracle ou Firebird/InterBase | Cartório | Crítica | Sim | Sim | Sim | Sim | Sim | Ativo |
| GED Registral Engegraph RI | Arquivos em servidor protegido | Cartório | Crítica | Sim | Sim | Sim | Sim | Sim | Ativo |
10. Declaração de responsabilidade
A infraestrutura que hospeda o Engegraph RI, incluindo servidores, sistemas operacionais, redes, bancos de dados, repositórios de arquivos, credenciais, acessos, criptografia, backups, monitoramento e mecanismos de continuidade, é mantida e administrada pelo próprio cartório ou por prestador diretamente contratado por ele.
Compete ao cartório implementar, operar, revisar e conservar as evidências dos controles de infraestrutura previstos no Provimento CNJ nº 213/2026. Compete à Engedigital fornecer e manter o software Engegraph RI, prestar o suporte contratado e cooperar tecnicamente na correção de falhas, na gestão de incidentes relacionados ao produto e na portabilidade do acervo.
Este documento compõe o inventário e o dossiê técnico da serventia. A confirmação da conformidade de cada controle deve ser realizada por meio das evidências mantidas pelo cartório e das declarações formais exigidas em cada etapa do Provimento.