5.1.2.1.7. Telefones celulares, bem como outros equipamentos portáteis de comunicação, exceto
aqueles exigidos para a operação da AC, não serão admitidos a partir do nível 3.
5.1.2.1.8. No quarto nível – ou nível 4 -, interior ao terceiro, é onde deverão ocorrer atividades
especialmente sensíveis da operação da AC, tais como a emissão e revogação de certificados e a
emissão de LCR. Todos os sistemas e equipamentos necessários a estas atividades deverão estar
localizados a partir desse nível. O nível 4 deverá possuir os mesmos controles de acesso do nível 3 e,
adicionalmente, deverá exigir, em cada acesso ao seu ambiente, a identificação de, no mínimo, 2 (duas)
pessoas autorizadas. Nesse nível, a permanência dessas pessoas deverá ser exigida enquanto o
ambiente estiver ocupado.
5.1.2.1.9. No quarto nível, todas as paredes, piso e teto deverão ser revestidos de aço e concreto
ou de outro material de resistência equivalente. As paredes, piso e o teto deverão ser inteiriços,
constituindo uma célula estanque contra ameaças de acesso indevido, água, vapor, gases e fogo. Os
dutos de refrigeração e de energia, bem como os dutos de comunicação, não deverão permitir a invasão
física das áreas de quarto nível. Adicionalmente, esses ambientes de nível 4 – que constituem as
chamadas salas-cofre - deverão possuir proteção contra interferência eletromagnética externa.
5.1.2.1.10. As salas-cofre deverão ser construídas segundo as normas brasileiras aplicáveis.
Eventuais omissões dessas normas deverão ser sanadas por normas internacionais pertinentes.
5.1.2.1.11. Poderão existir, na AC, vários ambientes de quarto nível para abrigar e segregar,
quando for o caso:
a) equipamentos de produção on-line e cofre de armazenamento;
b) equipamentos de produção off-line e cofre de armazenamento; e
c) equipamentos de rede e infra-estrutura (firewall, roteadores, switches e servidores).
5.1.2.1.12. O quinto nível – ou nível 5 -, interior aos ambientes de nível 4, deverá compreender um
cofre ou um gabinete reforçado trancado. Materiais criptográficos, tais como, chaves, dados de ativação,
suas cópias e equipamentos criptográficos deverão ser armazenados em ambiente de nível 5 ou
superior.
5.1.2.1.13. Para garantir a segurança do material armazenado, o cofre ou o gabinete deverão
obedecer às seguintes especificações mínimas:
a) ser feito em aço ou material de resistência equivalente; e
b) possuir tranca com chave.
5.1.2.1.14. O sexto nível – ou nível 6 - deverá consistir de pequenos depósitos localizados no
interior do cofre ou gabinete de quinto nível. Cada um desses depósitos deverá dispor de fechadura
individual. Os dados de ativação da chave privada da AC deverão ser armazenados nesses depósitos.
5.1.2.2. Sistemas físicos de detecção
5.1.2.2.1. Todas as passagens entre os níveis de acesso, bem como as salas de operação de
nível 4, deverão ser monitoradas por câmeras de vídeo ligadas a um sistema de gravação 24x7. O
posicionamento e a capacidade dessas câmeras não deverão permitir a recuperação de senhas
digitadas nos controles de acesso.
5.1.2.2.2. As fitas de vídeo resultantes da gravação 24x7 deverão ser armazenadas por, no
mínimo, 1 (um) ano. Elas deverão ser testadas (verificação de trechos aleatórios no início, meio e final
da fita) pelo menos a cada 3 (três) meses, com a escolha de, no mínimo, 1 (uma) fita referente a cada
semana. Essas fitas deverão ser armazenadas em ambiente de terceiro nível.
5.1.2.2.3. Todas as portas de passagem entre os níveis de acesso 3 e 4 do ambiente deverão ser
monitoradas por sistema de notificação de alarmes. Onde houver, a partir do nível 2, vidros separando
níveis de acesso, deverá ser implantado um mecanismo de alarme de quebra de vidros, que deverá
estar ligado ininterruptamente.
5.1.2.2.4. Em todos os ambientes de quarto nível, um alarme de detecção de movimentos deverá
permanecer ativo enquanto não for satisfeito o critério de acesso ao ambiente. Assim que, devido à
saída de um ou mais empregados, o critério mínimo de ocupação deixar de ser satisfeito, deverá ocorrer
a reativação automática dos sensores de presença.
5.1.2.2.5. O sistema de notificação de alarmes deverá utilizar pelo menos 2 (dois) meios de
notificação: sonoro e visual.
5.1.2.2.6. O sistema de monitoramento das câmeras de vídeo, bem como o sistema de notificação
de alarmes, deverão ser permanentemente monitorados por guarda armado e estar localizados em
ambiente de nível 3. As instalações do sistema de monitoramento, por sua vez, deverão ser monitoradas
por câmeras de vídeo cujo posicionamento deverá permitir o acompanhamento das ações do guarda.
5.1.2.3. Sistema de controle de acesso
O sistema de controle de acesso deverá estar baseado em um ambiente de nível 4.
5.1.2.4. Mecanismos de emergência
5.1.2.4.1. Mecanismos específicos deverão ser implantados pela AC para garantir a segurança de
seu pessoal e de seus equipamentos em situações de emergência. Esses mecanismos deverão permitir
o destravamento de portas por meio de acionamento mecânico, para a saída de emergência de todos os
ambientes com controle de acesso. A saída efetuada por meio desses mecanismos deve acionar