---
title: "Estruturando o plano de resposta a incidentes antes do primeiro vazamento"
description: "Papéis, escalonamento, critério de decisão e teste periódico. Veja como estruturar o documento que a empresa vai usar na pior hora possível."
url: "https://wikijuridica.com.br/lgpd/empresa-plano-resposta-incidentes/"
lang: "pt-BR"
page_type: "artigo"
author:
  name: "Rafael Toledo"
  legal_name: "Rafael Toledo da Silva Duarte"
  credential: "OAB/RJ 227191"
  profile: "https://wikijuridica.com.br/sobre/"
  same_as:
    - "https://www.linkedin.com/in/rafaeltoledoadvogado"
reviewer: "Rafael Toledo"
publisher:
  name: "Wiki Jurídica"
  same_as:
    - "https://www.instagram.com/wiki.juridica/"
    - "https://www.facebook.com/wikijuridica"
date_published: "2026-08-06"
date_modified: "2026-08-26"
reviewed_at: "2026-08-26"
version: "sha256:5ea8a466a07189d1bb27eaffa7452cc2ca67bb0cf09c1e4d8103aa451d0ed2ad"
license: "CC-BY-4.0"
license_url: "https://creativecommons.org/licenses/by/4.0/"
usage_policy: "https://wikijuridica.com.br/api/politica-de-uso.json"
services:
  catalog: "https://wikijuridica.com.br/.well-known/ai-catalog.json"
  mcp: "https://wikijuridica.com.br/mcp"
  a2a: "https://wikijuridica.com.br/.well-known/agent-card.json"
  search: "https://wikijuridica.com.br/api/v1/search"
  openapi: "https://wikijuridica.com.br/openapi.json"
  citar: "https://wikijuridica.com.br/api/v1/citar"
  verificar citações: "https://wikijuridica.com.br/api/v1/citacoes"
sources:
  - name: "Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais - LGPD), art. 46"
    url: "https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm"
    verified_at: "2026-08-04"
    claim: "texto oficial vigente do art. 46 da LGPD (Lei 13.709/2018), que trata das medidas de segurança técnicas e administrativas para proteção de dados pessoais | texto oficial compilado da LGPD, cujo art. 50 trata dos códigos de conduta e boas práticas."
---

> Índice do acervo  
> O mapa completo das páginas públicas está em https://wikijuridica.com.br/llms.txt  
> Consulte-o para descobrir as áreas e as páginas antes de navegar item a item.

# Estruturando o plano de resposta a incidentes antes do primeiro vazamento

Por Rafael Toledo, OAB/RJ 227191 · revisado em 2026-08-26

Todo plano de resposta é escrito para ser lido por alguém apavorado, em um sábado, com o telefone tocando. Essa é a régua de qualidade: se o documento exige interpretação, ele falhou.

A maior parte das empresas descobre isso durante o incidente, quando ninguém sabe quem autoriza desligar o sistema, quem fala com a imprensa e a partir de que momento o relógio regulatório começou a correr.

## Por que o plano é peça de conformidade, não só de tecnologia

O [art. 50](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm#art50) da [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) prevê que controladores e operadores formulem regras de boas práticas e de governança estabelecendo condições de organização, regime de funcionamento, procedimentos — inclusive reclamações e petições de titulares —, normas de segurança, padrões técnicos, obrigações dos envolvidos, ações educativas e mecanismos internos de supervisão e mitigação de riscos.

O §2º, I detalha o que um programa de governança em privacidade deve conter no mínimo, e a alínea g é explícita: contar com planos de resposta a incidentes e remediação.

Ou seja, o plano não é iniciativa opcional da área técnica. Ele é elemento que a empresa vai precisar demonstrar quando a autoridade perguntar como estava organizada antes do problema.

## Os papéis que precisam ter nome e telefone

Defina, com pessoa titular e suplente: quem coordena a resposta; quem decide desligar sistema ou serviço; quem conduz a análise técnica; o encarregado, responsável por receber e encaminhar comunicações de titulares e da autoridade; quem aprova a comunicação externa; e quem registra a linha do tempo.

O ponto sensível é o poder de decisão. Plano que exige aval de um diretor inacessível às três da manhã não funciona — estabeleça alçadas por gravidade e autorize decisões provisórias com ratificação posterior.

Inclua contatos externos preparados de antemão: assessoria jurídica, resposta a incidentes contratada, seguradora e o canal da autoridade. Procurar fornecedor durante a crise custa horas que o prazo regulatório não devolve.

## Classificação e gatilhos de escalonamento

O plano precisa de uma tabela simples que traduza sintoma em nível. Nível baixo: tentativa bloqueada, sem acesso a dado. Nível médio: acesso indevido interno a poucos registros, contido. Nível alto: exfiltração confirmada, dado sensível envolvido, muitos titulares.

Cada nível dispara ações e prazos internos definidos. Fixe o prazo interno de comunicação sempre menor que o prazo regulatório, para absorver imprevistos — e confirme na regulamentação vigente da autoridade qual é esse prazo antes de calibrar a tabela.

Inclua o gatilho jurídico separadamente: a avaliação de risco ou dano relevante, que ativa o dever de comunicar previsto no art. 48, é decisão que combina fato técnico e análise jurídica, e o plano deve dizer quem participa dela.

## Segurança documentada é o que sustenta a defesa

O art. 46 impõe a adoção de medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.

O plano deve referenciar, e não repetir, os controles existentes: política de acesso, criptografia, cópias de segurança testadas, segmentação de rede, gestão de fornecedores. E deve exigir que cada incidente gere registro do que falhou e do que foi corrigido.

Esse registro cumpre dupla função: alimenta a melhoria contínua e demonstra diligência, elemento que pesa na gradação prevista para as sanções administrativas.

## Testar, revisar e o que costuma quebrar no teste

Um plano nunca exercitado é ficção. Faça ao menos um exercício anual de mesa, com cenário realista, cronômetro e ata do que deu errado. É comum descobrir que a lista de titulares por sistema não existe, que ninguém sabe extrair a base de contatos para o aviso, ou que o contrato com o fornecedor de nuvem não prevê prazo de notificação compatível.

Exemplo: em um exercício, uma empresa de varejo constatou que levaria três dias apenas para identificar quais clientes tinham dados no sistema comprometido. A correção não foi jurídica: foi mapear a base e criar a consulta antes de precisar dela.

Revise o documento a cada mudança relevante de sistema, fornecedor ou estrutura. E trate a revisão como entrega datada, com responsável — plano sem data de revisão perde valor probatório.

Estruturar esse conjunto, integrando exigência legal, contrato de fornecedor e operação real, costuma ser conduzido por advogado em conjunto com a área técnica, em trabalho remoto sobre os documentos que a própria empresa já mantém.

## Perguntas frequentes

### Empresa pequena precisa de plano formal de resposta a incidentes?

O art. 50, §2º manda adaptar o programa à estrutura, escala e volume das operações e à sensibilidade dos dados. Um documento curto e realista cumpre a função melhor que um manual extenso e ignorado.

### O plano deve prever comunicação à imprensa?

Convém. A própria lei admite que a autoridade determine ampla divulgação do fato em meios de comunicação, e ter porta-voz e mensagem definidos evita declarações contraditórias no pior momento.

## Proveniência

- [Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais - LGPD), art. 46](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm) — verificado em 2026-08-04 · Fonte oficial usada como referência e proveniência.
  - Sustenta nesta página: texto oficial vigente do art. 46 da LGPD (Lei 13.709/2018), que trata das medidas de segurança técnicas e administrativas para proteção de dados pessoais | texto oficial compilado da LGPD, cujo art. 50 trata dos códigos de conduta e boas práticas.

---

Conteúdo informativo; não substitui a análise individual de um advogado sobre o seu caso.

## Conteúdos relacionados

- [Programa de governança em privacidade: como implantar](https://wikijuridica.com.br/lgpd/empresa-programa-governanca-privacidade-art50/index.md)
- [Registro das operações de tratamento: como montar](https://wikijuridica.com.br/lgpd/registro-operacoes-ropa/index.md)
- [Comunicado de vazamento aos titulares: o que escrever](https://wikijuridica.com.br/lgpd/empresa-redigir-comunicado-vazamento-titulares/index.md)
- [Due diligence de LGPD antes de comprar uma empresa](https://wikijuridica.com.br/lgpd/due-diligence-protecao-dados-aquisicao-empresa/index.md)
- [Concorrente imitou minha embalagem: o que fazer](https://wikijuridica.com.br/inpi/embalagem-imitada/index.md)
- [RIPD para IA e decisão automatizada: quando fazer](https://wikijuridica.com.br/lgpd/empresa-ripd-inteligencia-artificial-decisao-automatizada/index.md)
- [A empresa é obrigada a avisar sobre vazamento de dados?](https://wikijuridica.com.br/lgpd/empresa-obrigada-avisar-vazamento/index.md)
- [Direito de oposição: como barrar tratamento sem consentimento](https://wikijuridica.com.br/lgpd/oposicao-tratamento-sem-consentimento/index.md)
- [Rede social jurídica do portal: dúvidas do público e comentários de advogados inscritos na OAB](https://wikijuridica.com.br/redesocial/index.md)
- [Página deste tema na rede social do portal](https://wikijuridica.com.br/redesocial/tema/lgpd/empresa-plano-resposta-incidentes/index.md)

Conteúdo de autoria de Rafael Toledo, advogado responsável técnico pela publicação, elaborado a partir de fontes oficiais verificadas e citadas.

## Como citar esta página

Rafael Toledo, OAB/RJ 227191. Estruturando o plano de resposta a incidentes antes do primeiro vazamento. Wiki Jurídica. 2026-08-26. https://wikijuridica.com.br/lgpd/empresa-plano-resposta-incidentes/

Versão do conteúdo: sha256:5ea8a466a07189d1bb27eaffa7452cc2ca67bb0cf09c1e4d8103aa451d0ed2ad

Os mesmos dados em CSL-JSON, o formato que processadores de citação leem sem interpretar texto:

```json
{
  "id": "wikijuridica-com-br-lgpd-empresa-plano-resposta-incidentes",
  "type": "webpage",
  "title": "Estruturando o plano de resposta a incidentes antes do primeiro vazamento",
  "container-title": "Wiki Jurídica",
  "publisher": "Wiki Jurídica",
  "author": [{"literal": "Rafael Toledo, OAB/RJ 227191"}],
  "issued": {"date-parts": [[2026, 8, 26]]},
  "URL": "https://wikijuridica.com.br/lgpd/empresa-plano-resposta-incidentes/",
  "language": "pt-BR",
  "version": "sha256:5ea8a466a07189d1bb27eaffa7452cc2ca67bb0cf09c1e4d8103aa451d0ed2ad",
  "note": "Licença CC-BY-4.0 — https://creativecommons.org/licenses/by/4.0/"
}
```

Versão canônica: <https://wikijuridica.com.br/lgpd/empresa-plano-resposta-incidentes/>
