Skip to Content
Políticas de usoPolítica de Segurança da Informação

Política de Segurança da Informação

Introdução

Esta Política de Segurança da Informação (“Política de Segurança da Informação”) estabelece os requisitos de segurança da informação para a plataforma SaaS de gestão da inovação. A Política se aplica a todos os usuários da Plataforma, incluindo funcionários, clientes, parceiros e fornecedores.

Objetivo

O objetivo desta Política é proteger a confidencialidade, a integridade e a disponibilidade das informações armazenadas e processadas na Plataforma. A Política também visa garantir que a Plataforma seja utilizada de forma segura e responsável.

Escopo

Esta Política aplica-se a todos os sistemas, redes, aplicativos e dados da Plataforma. A Política também se aplica a todos os usuários da Plataforma, incluindo funcionários, clientes, parceiros e fornecedores.

Definições

  • Confidencialidade: A propriedade de que a informação só é acessível a pessoas ou sistemas autorizados.
  • Integridade: A propriedade de que a informação é precisa e completa e não foi alterada ou corrompida sem autorização.
  • Disponibilidade: A propriedade de que a informação está acessível e utilizável quando necessária por pessoas ou sistemas autorizados.
  • Dados: Qualquer informação que possa ser armazenada, processada ou transmitida por meio de um sistema de computador.
  • Plataforma: SaaS de gestão da inovação e de projetos.
  • Segurança da Informação: A proteção da informação contra acesso, uso, divulgação, alteração ou destruição não autorizados.
  • Usuário: Qualquer pessoa ou sistema que acesse ou use a Plataforma

Controle de Acesso

  • O acesso à Plataforma é controlado por meio de autenticação e autorização.
  • Somente usuários autorizados têm acesso aos dados armazenados na Plataforma.
  • O acesso aos dados é concedido com base no princípio do menor privilégio.
  • As senhas devem ser fortes e confidenciais.
  • As senhas devem ser alteradas regularmente.

Proteção de Dados

  • Os dados são protegidos contra acesso, uso, divulgação, alteração ou destruição não autorizados.
  • Os dados são criptografados quando em trânsito.
  • Os dados são armazenados em um local seguro.
  • O acesso aos dados são registrados e auditados.

Segurança da Rede

  • A rede da Plataforma é protegida contra acesso não autorizado.
  • A rede da Plataforma é monitorada para detectar e prevenir atividades maliciosas.
  • O software de segurança da rede é atualizado regularmente.

Segurança da Aplicação

  • Os aplicativos são desenvolvidos e testados de forma segura.
  • Os aplicativos da Plataforma são atualizados regularmente para corrigir vulnerabilidades de segurança.
  • Os dados de entrada do usuário são validados para evitar ataques de injeção de código.

Gerenciamento de Incidentes de Segurança

Quando ocorre um incidente na plataforma, é crucial que o provedor de serviços de segurança da informação tenha um modelo de suporte e escalonamento bem definido para garantir uma resposta eficaz e uma resolução rápida do incidente:

Níveis de Suporte:

  • Nível 1 – Equipe de Sucesso do Cliente:

    • Este é o primeiro ponto de contato para os clientes que relatam incidentes através do portal.
    • Os representantes de suporte de Nível 1 são responsáveis por receber e registrar os incidentes relatados pelos clientes.
    • Eles realizam triagem inicial dos incidentes e tentam resolver problemas simples ou encaminhar para níveis mais altos de suporte, se necessário.
  • Nível 2 – Equipe Técnica:

    • Este nível de suporte é composto por especialistas técnicos com conhecimentos mais avançados sobre a plataforma e os sistemas envolvidos.
    • Eles são responsáveis por resolver problemas mais complexos que não puderam ser resolvidos pelo suporte de Nível 1.
    • O suporte de Nível 2 pode envolver investigação mais aprofundada, análise de logs e interação direta com os clientes para resolver problemas técnicos.
  • Nível 3 – CTO:

    • Este nível de suporte envolve o CTO que lida com problemas técnicos avançados ou questões de infraestrutura.
    • Ele é responsáveis por realizar análises detalhadas de problemas complexos, identificar e corrigir falhas no código-fonte, realizar ajustes de configuração avançados e fornecer soluções personalizadas para problemas específicos dos clientes.

Escalonamento:

  • O escalonamento é o processo de encaminhar um incidente para níveis mais altos de suporte ou para indivíduos com habilidades e autoridade adicionais para resolver problemas complexos ou críticos.
  • O suporte de Nível 1 é responsável por determinar se um incidente precisa ser escalado para níveis mais altos de suporte com base na gravidade, impacto nos negócios e complexidade técnica.
  • Os incidentes críticos ou de alta prioridade são escalados imediatamente para níveis superiores de suporte.
  • O escalonamento é documentado e acompanhado para garantir que os incidentes sejam tratados de maneira oportuna e eficaz.
  • Os incidentes de segurança são investigados e remediados o mais rápido possível.

Segurança da Informação e Trabalho Remoto

  • Obrigações de Segurança da Informação: A Contratada compromete-se a seguir integralmente as políticas e procedimentos de segurança da informação estabelecidos pela contratante, garantindo a proteção dos dados e ativos digitais. Isso inclui a implementação de práticas adequadas de cibersegurança no desenvolvimento de software, sigilo do código-fonte e conformidade com as diretrizes de proteção de dados. O descumprimento dessas obrigações poderá resultar em rescisão imediata do contrato.
  • Uso de Dispositivos Pessoais (BYOD): A Contratada será responsável por utilizar seus próprios dispositivos para a prestação dos serviços (BYOD), devendo assegurar que tais dispositivos atendam a todas as exigências de segurança da Contratante. Isso inclui a implementação e manutenção de firewall pessoal, antivírus, EDR (Endpoint Detection and Response) e sistemas de prevenção de perda de dados (DLP). A Contratada se compromete a garantir que essas medidas de segurança estejam sempre atualizadas e em funcionamento adequado.
  • O uso de redes Wi-Fi públicas ou não seguras para acessar sistemas, repositórios de código ou qualquer informação sensível da Contratante é estritamente proibido. Qualquer violação dessa norma será considerada falta grave e poderá resultar na rescisão do contrato.
  • **Proteção de Código-Fonte e Informações Confidenciais: **Toda e qualquer informação confidencial, incluindo código-fonte, dados de clientes, segredos comerciais e outras informações sensíveis da Contratante, deverá ser tratada com o mais alto grau de sigilo pela Contratada. A Contratada deverá implementar medidas adequadas para garantir que essas informações não sejam acessadas, compartilhadas ou divulgadas indevidamente. Caso ocorra qualquer incidente de segurança, a Contratada deverá notificar imediatamente a Contratante.
  • Monitoramento de Atividades e Acesso: A Contratante se reserva o direito de monitorar as atividades nos sistemas e ferramentas relacionadas ao desenvolvimento de software e aos serviços prestados, com o intuito de garantir a conformidade com as políticas de segurança. A Contratada concorda em permitir o monitoramento de suas atividades, incluindo o uso de ferramentas de controle de versão e repositórios de código, e fornecer os registros quando solicitado pela Contratante.
  • Responsabilidade sobre a Segurança dos Dispositivos BYOD: A Contratada é totalmente responsável pela segurança física e digital dos dispositivos pessoais utilizados para o desenvolvimento de software e prestação de serviços. Isso inclui a proteção contra roubo, perda e danos, bem como a manutenção de softwares atualizados. Em caso de comprometimento dos dispositivos, a Contratada deverá tomar medidas imediatas para mitigar os riscos e notificar a Contratante sobre qualquer incidente de segurança
  • **Auditorias de Segurança e Conformidade: **A Contratante poderá realizar auditorias periódicas para verificar a conformidade dos dispositivos BYOD da Contratada com os requisitos de segurança estabelecidos. A Contratadadeverá colaborar integralmente com essas auditorias, fornecendo os acessos e informações necessários para garantir a conformidade com as políticas de segurança da Contratante.
  • Treinamentos e Atualizações de Segurança: A Contratada deverá participar de treinamentos obrigatórios de segurança cibernética, conforme solicitado pela Contratante, e manter-se atualizada em relação às melhores práticas de segurança no desenvolvimento de software. A Contratada também deverá garantir que todos os dispositivos BYOD estejam atualizados com as últimas correções de segurança e patches de software, conforme necessário.
  • Manutenção de Softwares e Suporte Técnico: A Contratada é responsável por garantir que todos os dispositivos e softwares utilizados para o trabalho estejam sempre em conformidade com os padrões de segurança da Contratante. Caso haja falhas técnicas que comprometam a segurança dos serviços, a Contratada deverá buscar suporte técnico imediatamente, bem como notificar a Contratante sobre qualquer interrupção que possa afetar a integridade dos dados ou serviços.

Requisitos mínimos para os equipamentos de trabalho

**Firewall Pessoal Ativo: **A Contratada deve garantir que o dispositivo utilizado para prestar os serviços esteja protegido por um firewall pessoal ativo, configurado para bloquear acessos não autorizados e monitorar atividades de rede suspeitas.

**Antivírus e Anti-Malware Atualizados: **O dispositivo deve ter instalado um software de antivírus e anti-malware robusto e atualizado, capaz de detectar e remover ameaças como vírus, spyware, ransomware, trojans e outras formas de malware. Atualizações automáticas e verificações regulares são recomendadas.

**EDR (Endpoint Detection and Response): **O dispositivo deve contar com uma solução de EDR para monitorar continuamente as atividades e comportamentos no endpoint. O EDR deve ser capaz de detectar, investigar e responder rapidamente a ameaças avançadas ou comportamentos suspeitos, além de registrar atividades para auditorias futuras.

**Prevenção contra Perda de Dados (DLP): **A Contratada deve implementar mecanismos de Prevenção contra Perda de Dados (DLP) para proteger dados sensíveis da Contratante, garantindo que informações confidenciais não sejam copiadas, compartilhadas ou enviadas de forma indevida. O DLP deve monitorar e bloquear transferências não autorizadas de informações.

**Atualizações Regulares de Software e Sistema Operacional: **O dispositivo da Contratada deve estar sempre atualizado com as últimas correções de segurança, tanto para o sistema operacional quanto para os softwares utilizados no desenvolvimento. A Contratada deve garantir que as atualizações automáticas estejam habilitadas e que eventuais falhas sejam corrigidas imediatamente.

**Controle de Acesso: **A Contratada deve garantir que o dispositivo utilize métodos seguros de autenticação, como senhas fortes, autenticação multifator (MFA) ou biometria. Acesso ao dispositivo deve ser restrito apenas ao pessoal autorizado, e qualquer tentativa de acesso não autorizado deve ser bloqueada.

**Ambiente de Desenvolvimento Seguro: **O ambiente de desenvolvimento utilizado pela Contratada deve estar isolado de outras atividades pessoais e protegido contra interferências externas. Ferramentas como IDEs (Integrated Development Environments) e repositórios de código (como Git) devem ser configuradas para seguir as práticas recomendadas de segurança, como a utilização de SSH e autenticação multifator (MFA).

**Proteção Física do Dispositivo **A Contratada é responsável por garantir a segurança física de seu dispositivo, evitando que ele seja acessado por terceiros ou deixado em locais inseguros. Em caso de perda ou roubo do dispositivo, a Contratada deve notificar a Contratante imediatamente e tomar as medidas necessárias para proteger os dados.

Conscientização e Treinamento em Segurança da Informação

Todos os usuários da Plataforma devem receber treinamento em segurança da informação.

O treinamento em segurança da informação deve ser atualizado regularmente.

Monitoramento e Auditoria

A segurança da Plataforma é monitorada e auditada regularmente.

Os resultados do monitoramento e auditoria são usados para melhorar a postura de segurança da informação da Plataforma.

Conformidade

Esta Política está em conformidade com as seguintes leis e regulamentações:

  • Lei Geral de Proteção de Dados Pessoais (LGPD)
  • Lei Brasileira de Defesa da Concorrência (LDC)
  • Marco Civil da Internet
  • Padrões de Segurança da Informação da ISO/IEC 27000

Revisão e Atualização

Esta Política deve ser revisada e atualizada pelo menos anualmente ou sempre que houver alterações significativas na Plataforma ou no ambiente de segurança.

Aplicação

O não cumprimento desta Política pode resultar em medidas disciplinares, incluindo rescisão do contrato.

Last updated on