5.1.2. Acesso físico nas instalações de ACT
Toda ACT integrante da ICP-Brasil deverá implantar um sistema de controle de acesso físico
que garanta a segurança de suas instalações, conforme a POLÍTICA DE SEGURANÇA DA
ICP-BRASIL [4] e os requisitos que seguem.
5.1.2.1. Níveis de acesso
5.1.2.1.1. A DPC deve definir pelo menos 3 (três) níveis de acesso físico aos diversos
ambientes da ACT responsável e mais 1 (um) quarto nível relativo à proteção do SCT.
5.1.2.1.2. O primeiro nível – ou nível 1 – deverá situar-se após a primeira barreira de acesso às
instalações da ACT. O ambiente de nível 1 das ACTs da ICP-Brasil desempenha a função de
interface com o cliente que deseja utilizar o serviço de carimbo do tempo e necessita
comparecer pessoalmente à ACT.
5.1.2.1.3. O segundo nível – ou nível 2 – será interno ao primeiro e deverá requerer a
identificação individual das pessoas que nele entram. Esse será o nível mínimo de segurança
requerido para a execução de qualquer processo operacional ou administrativo da ACT. A
passagem do primeiro para o segundo nível deverá exigir identificação por meio eletrônico e o
uso de crachá.
5.1.2.1.4. O ambiente de nível 2 deverá ser separado do nível 1 por paredes divisórias de
escritório, alvenaria ou pré-moldadas de gesso acartonado. Não deverá haver janelas ou outro
tipo qualquer de abertura para o exterior, exceto a porta de acesso.
5.1.2.1.5. O acesso a este nível deverá ser permitido apenas a pessoas que trabalhem
diretamente com as atividades de carimbo do tempo ou ao pessoal responsável pela
manutenção de sistemas e equipamentos da ACT, como administradores de rede e técnicos de
suporte de informática. Demais funcionários da ACT ou do possível ambiente que esta
compartilhe não deverão acessar este nível.
5.1.2.1.6. Preferentemente, no-breaks, geradores e outros componentes da infra-estrutura
física deverão estar abrigados neste nível, para evitar acessos ao ambiente de nível 3 por parte
de prestadores de serviços de manutenção.
5.1.2.1.7. Excetuados os casos previstos em lei, o porte de armas não será admitido nas
instalações da ACT, a partir do nível 2. A partir desse nível, equipamentos de gravação,
fotografia, vídeo, som ou similares, bem como computadores portáteis, terão sua entrada
controlada e somente poderão ser utilizados mediante autorização formal e sob supervisão.
5.1.2.1.8. O terceiro nível – ou nível 3 – deverá situar-se dentro do segundo e será o primeiro
nível a abrigar material e atividades sensíveis da operação da ACT. Qualquer atividade relativa
à emissão de carimbos do tempo deverá ser realizada nesse nível. Somente pessoas
autorizadas poderão permanecer nesse nível.
5.1.2.1.9. No terceiro nível deverão ser controladas tanto as entradas quanto as saídas de
cada pessoa autorizada. Dois tipos de mecanismos de controle deverão ser requeridos para a
entrada nesse nível: algum tipo de identificação individual, como cartão eletrônico, e
identificação biométrica ou digitação de senha.
5.1.2.1.10. As paredes que delimitam o ambiente de nível 3 deverão ser de alvenaria ou
material de resistência equivalente ou superior. Não deverá haver janelas ou outro tipo
qualquer de abertura para o exterior, exceto a porta de acesso.
5.1.2.1.11. Caso o ambiente de Nível 3 possua forro ou piso falsos, devem ser adotados
recursos para impedir o acesso ao ambiente por meio desses, tais como grades de ferro
estendendo-se das paredes até as lajes de concreto superior e inferior.
5.1.2.1.12. Deve haver uma porta única de acesso ao ambiente de nível 3, que abra somente
depois que o funcionário tenha se autenticado eletronicamente no sistema de controle de
acesso. A porta deve ser dotada de dobradiças que permitam a abertura para o lado externo,
de forma a facilitar a saída e dificultar a entrada no ambiente, bem como de mecanismo para
fechamento automático, para evitar que permaneça aberta mais tempo do que o necessário.
5.1.2.1.13. Poderão existir na ACT vários ambientes de nível 3 para abrigar e segregar, quando
for o caso:
a) equipamentos de produção e cofre de armazenamento; e
b) equipamentos de rede e infra-estrutura (firewall, roteadores, switches e servidores).
5.1.2.1.14. Caso a ACT se situe dentro de um datacenter, com requisitos de segurança
julgados adequados pela AC-Raiz, poderá ser dispensada a existência de um ambiente de
Nível 3 específico para a ACT.