Skip to main content

Segurança da informação e continuidade operacional passam a seguir padrões nacionais mais abrangentes, com implementação progressiva e proporcional à capacidade econômica das serventias

Entenda os padrões de TI e segurança da informação do Provimento CNJ 213/2026 e como preparar a serventia para a fiscalização de compliance tecnológico.

Modernização tecnológica dos cartórios: o que exigem os Provimentos CNJ 213/2026 e 243/2026

Segurança da informação e continuidade operacional passam a seguir padrões nacionais mais abrangentes, com implementação progressiva e proporcional à capacidade econômica das serventias.

 

Entenda o que o Provimento CNJ 213/2026 exige das serventias

O Provimento CNJ n.º 213/2026 ampliou e atualizou as exigências de tecnologia, segurança da informação e continuidade operacional aplicáveis às mais de 12 mil serventias extrajudiciais existentes no país. Posteriormente, o Provimento CNJ n.º 243/2026 alterou os critérios de enquadramento econômico das unidades e os prazos para implementação das medidas.

A norma não inaugura, propriamente, a obrigatoriedade de investimento em infraestrutura de tecnologia da informação. Desde 2018, o Provimento CNJ n.º 74 já estabelecia padrões mínimos de segurança, integridade e disponibilidade dos dados, além de medidas destinadas à continuidade dos serviços notariais e registrais. O novo provimento revogou o regulamento anterior e instituiu um regime mais detalhado, que abrange governança tecnológica, proteção de dados, controle de acesso, criptografia, trilhas de auditoria, gestão de incidentes, continuidade operacional e recuperação de desastres.

O cumprimento das exigências será progressivo e proporcional à capacidade econômica de cada serventia. As unidades foram divididas em três classes, conforme a receita bruta semestral: Classe 1, para receita de até R$ 300 mil; Classe 2, para receita superior a R$ 300 mil e de até R$ 1,5 milhão; e Classe 3, para receita superior a R$ 1,5 milhão. Cada classe também possui subclasses destinadas a tornar mais preciso o enquadramento econômico.

A implementação ocorrerá em cinco etapas sucessivas e cumulativas. As duas primeiras, relacionadas à governança, à conformidade legal, à infraestrutura e à continuidade operacional, deverão ser concluídas em 180 dias para as serventias da Classe 3, 240 dias para as da Classe 2 e 300 dias para as da Classe 1, contados da entrada em vigor do Provimento n.º 243/2026. A conclusão integral das cinco etapas deverá ocorrer, respectivamente, em até 24, 30 e 36 meses.

Verifique os padrões mínimos de TI que passam a ser obrigatórios

Entre os requisitos previstos, o provimento estabelece autenticação individualizada, controle de acesso compatível com as funções exercidas, trilhas de auditoria das operações realizadas nos sistemas, proteção dos dados pessoais e do acervo eletrônico, criptografia, gestão de incidentes e procedimentos de continuidade operacional.

Na prática, isso significa que logins e senhas compartilhados entre escreventes deixam de atender aos padrões exigidos, pois cada operação deve ser atribuível a um usuário específico. A norma veda expressamente contas genéricas e credenciais compartilhadas e exige autenticação multifator para acessos administrativos, gestão de sistemas, bancos de dados e funcionalidades críticas.

Os sistemas utilizados na prática dos atos notariais e registrais também deverão manter registros que permitam identificar o usuário, a data, o horário, a natureza da operação e o resultado obtido. Esses registros deverão ser protegidos contra alteração, exclusão não autorizada e perda acidental.

O nível de detalhamento das trilhas de auditoria varia conforme a classe da serventia e a criticidade das operações. As unidades das Classes 1 e 2 deverão observar, no mínimo, o nível essencial de registros, enquanto as da Classe 3 deverão atender, no mínimo, ao nível intermediário. Recursos mais avançados, como correlação automatizada e monitoramento contínuo de eventos, poderão ser implementados ou exigidos conforme a avaliação de risco.

Serventias que utilizam sistemas desenvolvidos internamente ou contratados de fornecedores externos precisam verificar se as soluções contemplam os recursos exigidos e se permanecem dentro do ciclo oficial de suporte e atualização. Essa verificação deve ser formalizada por escrito, com definição de responsabilidades e prazos de adequação quando o sistema ainda não atender integralmente aos requisitos aplicáveis à classe da unidade.

A responsabilidade pela conformidade permanece pessoal e indelegável do delegatário, interino ou interventor, ainda que o sistema seja desenvolvido, hospedado ou mantido por terceiros. Por isso, os contratos devem prever, entre outros pontos, confidencialidade, reversibilidade, portabilidade dos dados, cooperação na transição de fornecedor, gestão de incidentes e observância da Lei Geral de Proteção de Dados Pessoais.

Trate a política de continuidade operacional como obrigação, não boa prática

A continuidade operacional será implementada em duas fases. Na primeira etapa, a serventia deverá incorporar à sua Política de Segurança da Informação as diretrizes preliminares que orientarão a continuidade dos serviços, com definição de escopo, responsabilidades, objetivos e cronograma.

Na segunda etapa, deverão ser formalizados o Plano de Continuidade de Negócios — PCN e o Plano de Recuperação de Desastres — PRD. Esses documentos deverão contemplar a identificação e a avaliação dos riscos, as medidas de mitigação, os tempos máximos para recuperação dos sistemas, os limites admissíveis de perda de dados e as providências de curto e médio prazo para resposta a incidentes e restauração da normalidade operacional.

As rotinas de backup deverão ser automatizadas, monitoradas e compatíveis com a classe da serventia. As cópias completas deverão ser realizadas em intervalos não superiores a 24 horas para a Classe 3, 48 horas para a Classe 2 e 72 horas para a Classe 1, sem prejuízo das cópias incrementais necessárias ao cumprimento do ponto máximo admissível de perda de dados.

Não basta, portanto, manter uma cópia manual e esporádica do acervo. Os backups deverão ser armazenados em ambientes tecnicamente independentes, protegidos contra comprometimento simultâneo e submetidos a testes formais e documentados de restauração. Qualquer falha deverá gerar alerta técnico e registro do incidente para análise e correção.

O ponto de atenção é que a exigência recai tanto sobre a execução das medidas quanto sobre sua documentação. A serventia deverá demonstrar que possui procedimentos definidos, responsabilidades atribuídas e evidências de que os dados podem ser efetivamente recuperados dentro dos parâmetros aplicáveis à sua classe.

 

Prepare a serventia para a fiscalização de compliance

As corregedorias poderão exigir evidências concretas de conformidade nas inspeções e correições. Essa fiscalização não constitui apenas uma possibilidade futura: está expressamente prevista no Provimento n.º 213/2026 e será orientada por critérios de risco.

Entre as evidências que poderão ser verificadas estão os registros de incidentes, as trilhas de auditoria, a Política de Segurança da Informação, o inventário de ativos tecnológicos, os contratos com fornecedores, os planos de continuidade, os testes de restauração e os registros de capacitação da equipe.

Cartórios que ainda não organizaram essa documentação devem começar por um levantamento interno: quem acessa cada sistema, com qual perfil, quais equipamentos e programas estão em uso, onde os backups são armazenados, quais fornecedores tratam dados da serventia e se existe registro histórico das operações realizadas.

Esse diagnóstico inicial permite identificar as lacunas mais urgentes e organizar o cumprimento das etapas na ordem estabelecida pelo provimento.

A conclusão de cada requisito e de cada etapa deverá ser declarada no Sistema Justiça Aberta. As serventias das Classes 2 e 3 deverão manter dossiê técnico com evidências de integridade, enquanto as da Classe 1 poderão utilizar forma simplificada de comprovação. Em todos os casos, os documentos deverão permanecer arquivados pelo prazo mínimo de cinco anos.

A declaração de conformidade deverá ser renovada anualmente. Informações falsas ou inconsistentes, quando verificadas em inspeção ou correição, poderão sujeitar o responsável às penalidades previstas em lei.

 

Designe os responsáveis pela implementação

A serventia deverá designar formalmente um responsável técnico interno para acompanhar a implementação das exigências. Também deverá identificar o responsável pela serventia como controlador dos dados pessoais e designar encarregado pelo tratamento de dados — DPO, quando aplicável.

O responsável técnico interno não precisa, necessariamente, ocupar cargo exclusivo. A função pode ser atribuída a um colaborador que acompanhe a empresa de tecnologia contratada e organize as evidências de implementação, desde que as atribuições sejam formalmente definidas e exista supervisão efetiva do titular, interino ou interventor.

A designação de colaborador ou a contratação de empresa especializada não transfere a responsabilidade jurídica pela conformidade. Compete ao responsável pela serventia selecionar e supervisionar os fornecedores, fiscalizar as soluções adotadas e assegurar o cumprimento das exigências legais e regulamentares.

Também deverão ser promovidos treinamentos periódicos sobre operação segura dos sistemas, rotinas de backup, proteção de dados e resposta a incidentes. As capacitações realizadas precisam ser formalmente registradas.

 

Observe as hipóteses excepcionais de adequação e prorrogação

O Provimento n.º 243/2026 permite que, em situações excepcionais, a serventia solicite à corregedoria competente autorização para cumprir determinada exigência em nível técnico diverso. Para isso, deverá demonstrar, mediante documentação idônea, orçamentos e laudo técnico, que a solução não está disponível no mercado em condições de implementação tempestiva ou que seu custo é manifestamente desproporcional à receita da unidade.

Essa autorização não é automática e somente produz efeitos após decisão fundamentada da corregedoria. A flexibilização também não pode alcançar os padrões mínimos indispensáveis relacionados à realização e à custódia de backups, à integridade e à autenticidade dos atos, ao controle de acesso, aos registros de auditoria, à proteção de dados pessoais e às obrigações estabelecidas em lei.

As corregedorias também poderão prorrogar os prazos das duas primeiras etapas quando houver inviabilidade temporária de natureza técnica ou financeira. A serventia deverá apresentar plano formal de adequação, cronograma, indicação dos responsáveis e medidas compensatórias de redução de risco. A soma das prorrogações não poderá ultrapassar 180 dias.

 

Acompanhe a discussão sobre uso de inteligência artificial no atendimento

O Provimento CNJ n.º 213/2026 não regulamenta especificamente o uso de inteligência artificial pelas serventias extrajudiciais. Também não estabelece, de forma expressa, um procedimento próprio de supervisão humana para ferramentas utilizadas na triagem de documentos, elaboração de minutas ou apoio ao atendimento.

Isso não significa que essas soluções possam ser utilizadas sem controles. A serventia deve observar a legislação notarial e registral, a proteção dos dados pessoais, o dever de sigilo, a segurança das informações e a responsabilidade do delegatário pela prática dos atos.

A revisão humana efetiva, a avaliação prévia do fornecedor, a limitação dos dados inseridos nas ferramentas e a documentação das finalidades de uso constituem medidas prudentes de governança e prevenção de riscos. Contudo, essas providências não devem ser apresentadas como obrigações específicas criadas pelo Provimento n.º 213/2026, salvo quando previstas em norma própria da corregedoria competente.

 

Use o raio-x tecnológico do setor como referência para priorizar investimentos

A edição de 2026 do estudo “Cartórios em Raio-X”, conduzido pela Anoreg-BR, passou a incluir indicadores de governança, uso de inteligência artificial e preparo tecnológico das serventias com horizonte até 2030. Diante do volume de exigências que chegam de uma vez, comparar a própria estrutura com esses indicadores setoriais ajuda o titular a identificar com mais clareza onde investir primeiro, em vez de tentar atender a todos os requisitos simultaneamente sem critério de prioridade. Serventias com estrutura mais enxuta tendem a se beneficiar de soluções de mercado já adaptadas aos requisitos do provimento, o que reduz o custo de adequação individual e acelera o prazo para atender ao que a corregedoria vai passar a cobrar.

 

Leave a Reply

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.