Falhas de coordenação entre departamentos da Reserva Federal dos Estados Unidos (Fed) atrasaram a identificação e a resolução de um incidente de segurança envolvendo um antigo funcionário e ficheiros confidenciais. Mais de um ano depois, o caso continuava por resolver, segundo o gabinete do inspector-geral da Fed. A instituição prevê clarificar responsabilidades e reforçar a escalada de alertas até ao primeiro trimestre de 2027.
O incidente envolveu informação do Conselho de Governadores da Reserva Federal e do Comité Federal de Mercado Aberto (FOMC), e reacendeu questões sobre o controlo de documentos na saída de funcionários e a gestão do risco interno.
279 alertas de perda de dados no caso de 2024
Num relatório emitido a 28 de setembro, o gabinete do inspector-geral indicou que o caso dizia respeito a um antigo funcionário da Divisão de Finanças Internacionais. Nos três meses anteriores à reforma, essa pessoa gerou 279 alertas dos sistemas de prevenção de perda de dados (DLP). Em 111 casos, os alertas poderiam envolver informação confidencial do FOMC. Os registos coincidiram com viagens privadas do funcionário a um país sujeito a restrições.
A investigação concluiu que o antigo funcionário poderá ter usado dispositivos USB sem encriptação para retirar centenas de ficheiros com informação sensível e confidencial do Conselho da Fed e do FOMC. O relatório afirma que o incidente de 2024 não estava totalmente resolvido e que nem todos os materiais relevantes tinham sido recuperados.
O gabinete do inspector-geral emitiu um alerta preliminar à gestão por considerar preocupante a forma como a Fed tratou o caso, antes da conclusão da auditoria prevista.
Departamentos sem acordo sobre quem devia escalar os alertas
A análise dos alertas envolveu a equipa de operações de segurança da informação, o programa de gestão de arquivos, a Divisão de Finanças Internacionais e o Secretariado do FOMC. Segundo o gabinete do inspector-geral, as circunstâncias poderão não ter sido devidamente documentadas nem encaminhadas pela cadeia hierárquica.
A equipa de segurança entendia que a sua responsabilidade se limitava a informar o programa de gestão de arquivos. Por sua vez, funcionários do Secretariado do FOMC acreditavam que o departamento jurídico já tinha sido notificado, quando isso não tinha acontecido.
O relatório aponta para a falta de entendimento comum sobre quem deveria encaminhar os alertas e conduzir os incidentes até à sua resolução. Na prática, a resposta dependia demasiado do departamento de origem do funcionário. O gabinete do inspector-geral identificou a indefinição de responsabilidades como um dos factores que prolongaram o caso e defendeu um quadro uniforme para gerir o risco interno.
Incidentes anteriores em 2021 e 2023
O antigo funcionário já tinha sido associado a outros incidentes relacionados com a segurança de documentos. Em 2021, a Divisão de Finanças Internacionais soube que a pessoa tinha copiado ficheiros confidenciais e sensíveis do FOMC para um dispositivo USB sem encriptação. O funcionário afirmou que o tinha feito por engano.
Em 2023, tentou enviar informação sensível do FOMC para uma conta de correio electrónico pessoal, mas a transferência não foi concluída.
O gabinete do inspector-geral afirmou que suspeitas ou violações confirmadas anteriores, a saída iminente do funcionário e as viagens internacionais repetidas eram sinais que deveriam ter sido avaliados em conjunto numa análise de risco interno. O relatório não concluiu que todos os ficheiros tivessem sido transferidos ou divulgados sem autorização. No entanto, assinalou que os departamentos não apuraram os factos com rapidez, o que dificultou a resolução do caso.
Auditoria analisa saídas de funcionários em 2024
A auditoria de 2025 abrangeu todas as pessoas que deixaram o Conselho da Reserva Federal entre 1 de janeiro e 31 de dezembro de 2024, incluindo estagiários. Nesse período, funcionários em saída apresentaram 18 pedidos para remover informação. Separadamente, a equipa de operações de segurança notificou o programa de gestão de arquivos de cinco casos que poderiam envolver a remoção de informação por funcionários que deixavam a instituição.
O gabinete do inspector-geral recomendou controlos mais robustos para a gestão de incidentes, de modo a evitar a retirada não autorizada de materiais sensíveis durante a saída de funcionários. A Fed prevê adoptar procedimentos revistos até ao primeiro trimestre de 2027, definir as responsabilidades de cada departamento e reforçar o encaminhamento dos alertas de segurança.
O relatório integra uma série de avaliações recentes sobre a gestão da informação e os controlos internos da Fed. Em junho, o gabinete analisou a gestão dos riscos associados a viagens internacionais. Em julho, publicou um relatório sobre a prevenção da divulgação de informação e análises proprietárias por funcionários e responsáveis da instituição.