DT Cyber Solutions
Provimento CNJ 213/2026 atualizado pelo 243/2026: segurança de TI para cartórios
O Provimento CNJ nº 213/2026 continua definindo os padrões mínimos de tecnologia da informação e comunicação para cartórios e serventias extrajudiciais. O Provimento nº 243/2026, publicado em julho, atualiza principalmente o enquadramento econômico, o calendário de implementação e o regime excepcional de adequação — sem eliminar a necessidade de proteger dados, manter os serviços disponíveis e demonstrar evidências técnicas de conformidade.
- Atualização de julho de 2026: Classe 1 passa a abranger receita bruta semestral de até R$ 300 mil; Classe 2, até R$ 1,5 milhão; e Classe 3, acima desse valor.
- As Etapas 1 e 2 passam a ter 180, 240 ou 300 dias, conforme a classe, contados da entrada em vigor do Provimento nº 243/2026.
- A norma preserva os controles essenciais: acessos individualizados, backups recuperáveis, continuidade, logs e documentação técnica.
- Uma solução em nível técnico diverso depende de decisão da Corregedoria, três orçamentos e laudo técnico; não é uma dispensa automática.
Conformidade depende de controles que funcionam e podem ser demonstrados
Políticas, backup, continuidade, controle de acesso e documentação não devem existir apenas no papel. A serventia precisa conhecer seus ativos, priorizar riscos, testar a recuperação e manter evidências verificáveis dos controles adotados.
Riscos que merecem atenção
- Acessos compartilhados ou sem autenticação forte em sistemas críticos.
- Backups dependentes do mesmo ambiente dos dados originais e sem teste de restauração.
- Ausência de inventário de equipamentos, fornecedores, sistemas e dados essenciais.
- Procedimentos de continuidade e resposta a incidentes sem responsáveis ou evidências atualizadas.
Novo: o que o Provimento CNJ nº 243/2026 muda
O Provimento nº 243/2026 altera o 213/2026 para tornar o enquadramento e o cronograma mais proporcionais à capacidade econômica da serventia. Ele redefine as faixas de classe, estabelece com precisão a receita bruta semestral usada no cálculo, reinicia a contagem dos prazos a partir de sua própria vigência e cria um regime excepcional para situações comprovadas. Os requisitos técnicos de segurança do 213/2026 — como proteção de acessos, backup, continuidade, registros de auditoria e documentação — continuam sendo a base da adequação.
Classes e receita: o limite foi ampliado
A Classe 1 passa a compreender receita bruta semestral de até R$ 300 mil; a Classe 2, acima de R$ 300 mil e até R$ 1,5 milhão; e a Classe 3, acima de R$ 1,5 milhão. A receita considera emolumentos, outras receitas do serviço, ressarcimentos por atos gratuitos e complementação de renda mínima. Só podem ser descontados valores arrecadados por conta de terceiros e repasses legais obrigatórios; custos de pessoal, operação, investimentos e tributos do delegatário não entram nessa dedução. O enquadramento é reavaliado anualmente pela média das receitas brutas semestrais do exercício anterior.
Prazos das etapas iniciais e do cronograma global
As Etapas 1 e 2 do Anexo IV devem ser concluídas em 180 dias para Classe 3, 240 dias para Classe 2 e 300 dias para Classe 1, todos contados da entrada em vigor do Provimento nº 243/2026. O prazo total das Etapas 1 a 5 permanece em até 24, 30 ou 36 meses, respectivamente, mas também passa a contar dessa vigência. Publicado em 23 de julho de 2026, o ato entra em vigor 30 dias depois; para o planejamento, a serventia deve confirmar a data aplicável e as orientações da Corregedoria competente.
Exceção técnica exige evidências e não afasta controles mínimos
O novo art. 20-A permite que a Corregedoria autorize, de forma fundamentada, o cumprimento de uma exigência em nível técnico diverso quando a solução não estiver disponível para implantação no prazo ou quando seu custo for manifestamente desproporcional à receita. O pedido precisa de documentação idônea, pelo menos três orçamentos, laudo técnico de profissional habilitado, plano de convergência e medidas compensatórias. Backups e sua custódia, integridade e autenticidade dos atos, controle de acesso, registros de auditoria e obrigações legais não podem ser dispensados por esse mecanismo.
Prorrogações e fornecedores: a gestão precisa ser demonstrável
As Corregedorias podem conceder uma ou mais prorrogações para as etapas iniciais, desde que o total não ultrapasse 180 dias e exista plano formal, responsáveis, justificativa técnica ou financeira e medidas compensatórias de redução de risco. O 243/2026 também deixa expresso que a responsabilidade do delegatário, interino ou interventor inclui selecionar, contratar e supervisionar fornecedores, plataformas e assessorias de TIC. Terceirizar TI não transfere a responsabilidade: contratos, inventário, relatórios, testes e evidências continuam essenciais.
Acesso precisa ser individual e rastreável
Contas compartilhadas dificultam identificar quem acessou um sistema, aprovou uma ação ou alterou uma configuração. Cada pessoa deve usar uma identidade própria, com permissões compatíveis com a função. Em acessos críticos, a autenticação multifator reduz o risco de uma senha comprometida ser suficiente para entrar.
Backup precisa ser recuperável, não apenas existir
A política de cópias de segurança precisa considerar automação, monitoramento, retenção, independência em relação ao ambiente principal e testes documentados de restauração. Guardar cópias sem validar a recuperação não oferece garantia de continuidade quando sistemas, documentos ou infraestrutura sofrem uma falha.
Continuidade exige plano e responsáveis definidos
Uma interrupção pode afetar sistemas registrais, certificados, atendimento, documentos e comunicação. O plano de continuidade deve indicar serviços prioritários, contatos, sequência de recuperação, alternativas de conectividade e como a serventia registra decisões durante o incidente.
Fornecedores não transferem a responsabilidade da serventia
Mesmo com plataformas em nuvem, sistemas terceirizados ou suporte externo, a serventia precisa avaliar contratos, acessos, portabilidade de dados, continuidade e evidências técnicas. A gestão do fornecedor deve fazer parte do inventário e das revisões periódicas de risco.
Checklist prático
- Calcular o enquadramento com a receita bruta semestral definida pelo Provimento nº 243/2026 e registrar as premissas usadas.
- Inventariar sistemas, equipamentos, fornecedores, dados críticos e dependências.
- Revisar identidades, permissões, autenticação multifator e registros de acesso.
- Validar backup, cópias externas, retenção e testes de restauração documentados.
- Definir plano de continuidade, recuperação e resposta a incidentes com responsáveis.
- Organizar evidências de configurações, testes, relatórios e decisões técnicas.
Sua serventia já sabe em qual classe está e quais evidências precisa reunir?
A DT Cyber Solutions apoia cartórios no enquadramento técnico, inventário de TI, análise de lacunas do Provimento 213/243, plano de adequação, backup, redes, segurança, documentação e continuidade.