Política de Segurança da Informação
Introdução
Esta Política de Segurança da Informação (“Política de Segurança da Informação”) estabelece os requisitos de segurança da informação para a plataforma SaaS de gestão da inovação. A Política se aplica a todos os usuários da Plataforma, incluindo funcionários, clientes, parceiros e fornecedores.
Objetivo
O objetivo desta Política é proteger a confidencialidade, a integridade e a disponibilidade das informações armazenadas e processadas na Plataforma. A Política também visa garantir que a Plataforma seja utilizada de forma segura e responsável.
Escopo
Esta Política aplica-se a todos os sistemas, redes, aplicativos e dados da Plataforma. A Política também se aplica a todos os usuários da Plataforma, incluindo funcionários, clientes, parceiros e fornecedores.
Definições
- Confidencialidade: A propriedade de que a informação só é acessível a pessoas ou sistemas autorizados.
- Integridade: A propriedade de que a informação é precisa e completa e não foi alterada ou corrompida sem autorização.
- Disponibilidade: A propriedade de que a informação está acessível e utilizável quando necessária por pessoas ou sistemas autorizados.
- Dados: Qualquer informação que possa ser armazenada, processada ou transmitida por meio de um sistema de computador.
- Plataforma: SaaS de gestão da inovação e de projetos.
- Segurança da Informação: A proteção da informação contra acesso, uso, divulgação, alteração ou destruição não autorizados.
- Usuário: Qualquer pessoa ou sistema que acesse ou use a Plataforma
Controle de Acesso
- O acesso à Plataforma é controlado por meio de autenticação e autorização.
- Somente usuários autorizados têm acesso aos dados armazenados na Plataforma.
- O acesso aos dados é concedido com base no princípio do menor privilégio.
- As senhas devem ser fortes e confidenciais.
- As senhas devem ser alteradas regularmente.
Proteção de Dados
- Os dados são protegidos contra acesso, uso, divulgação, alteração ou destruição não autorizados.
- Os dados são criptografados quando em trânsito.
- Os dados são armazenados em um local seguro.
- O acesso aos dados são registrados e auditados.
Segurança da Rede
- A rede da Plataforma é protegida contra acesso não autorizado.
- A rede da Plataforma é monitorada para detectar e prevenir atividades maliciosas.
- O software de segurança da rede é atualizado regularmente.
Segurança da Aplicação
- Os aplicativos são desenvolvidos e testados de forma segura.
- Os aplicativos da Plataforma são atualizados regularmente para corrigir vulnerabilidades de segurança.
- Os dados de entrada do usuário são validados para evitar ataques de injeção de código.
Gerenciamento de Incidentes de Segurança
Quando ocorre um incidente na plataforma, é crucial que o provedor de serviços de segurança da informação tenha um modelo de suporte e escalonamento bem definido para garantir uma resposta eficaz e uma resolução rápida do incidente:
Níveis de Suporte:
-
Nível 1 – Equipe de Sucesso do Cliente:
- Este é o primeiro ponto de contato para os clientes que relatam incidentes através do portal.
- Os representantes de suporte de Nível 1 são responsáveis por receber e registrar os incidentes relatados pelos clientes.
- Eles realizam triagem inicial dos incidentes e tentam resolver problemas simples ou encaminhar para níveis mais altos de suporte, se necessário.
-
Nível 2 – Equipe Técnica:
- Este nível de suporte é composto por especialistas técnicos com conhecimentos mais avançados sobre a plataforma e os sistemas envolvidos.
- Eles são responsáveis por resolver problemas mais complexos que não puderam ser resolvidos pelo suporte de Nível 1.
- O suporte de Nível 2 pode envolver investigação mais aprofundada, análise de logs e interação direta com os clientes para resolver problemas técnicos.
-
Nível 3 – CTO:
- Este nível de suporte envolve o CTO que lida com problemas técnicos avançados ou questões de infraestrutura.
- Ele é responsáveis por realizar análises detalhadas de problemas complexos, identificar e corrigir falhas no código-fonte, realizar ajustes de configuração avançados e fornecer soluções personalizadas para problemas específicos dos clientes.
Escalonamento:
- O escalonamento é o processo de encaminhar um incidente para níveis mais altos de suporte ou para indivíduos com habilidades e autoridade adicionais para resolver problemas complexos ou críticos.
- O suporte de Nível 1 é responsável por determinar se um incidente precisa ser escalado para níveis mais altos de suporte com base na gravidade, impacto nos negócios e complexidade técnica.
- Os incidentes críticos ou de alta prioridade são escalados imediatamente para níveis superiores de suporte.
- O escalonamento é documentado e acompanhado para garantir que os incidentes sejam tratados de maneira oportuna e eficaz.
- Os incidentes de segurança são investigados e remediados o mais rápido possível.
Segurança da Informação e Trabalho Remoto
- Obrigações de Segurança da Informação: A Contratada compromete-se a seguir integralmente as políticas e procedimentos de segurança da informação estabelecidos pela contratante, garantindo a proteção dos dados e ativos digitais. Isso inclui a implementação de práticas adequadas de cibersegurança no desenvolvimento de software, sigilo do código-fonte e conformidade com as diretrizes de proteção de dados. O descumprimento dessas obrigações poderá resultar em rescisão imediata do contrato.
- Uso de Dispositivos Pessoais (BYOD): A Contratada será responsável por utilizar seus próprios dispositivos para a prestação dos serviços (BYOD), devendo assegurar que tais dispositivos atendam a todas as exigências de segurança da Contratante. Isso inclui a implementação e manutenção de firewall pessoal, antivírus, EDR (Endpoint Detection and Response) e sistemas de prevenção de perda de dados (DLP). A Contratada se compromete a garantir que essas medidas de segurança estejam sempre atualizadas e em funcionamento adequado.
- O uso de redes Wi-Fi públicas ou não seguras para acessar sistemas, repositórios de código ou qualquer informação sensível da Contratante é estritamente proibido. Qualquer violação dessa norma será considerada falta grave e poderá resultar na rescisão do contrato.
- **Proteção de Código-Fonte e Informações Confidenciais: **Toda e qualquer informação confidencial, incluindo código-fonte, dados de clientes, segredos comerciais e outras informações sensíveis da Contratante, deverá ser tratada com o mais alto grau de sigilo pela Contratada. A Contratada deverá implementar medidas adequadas para garantir que essas informações não sejam acessadas, compartilhadas ou divulgadas indevidamente. Caso ocorra qualquer incidente de segurança, a Contratada deverá notificar imediatamente a Contratante.
- Monitoramento de Atividades e Acesso: A Contratante se reserva o direito de monitorar as atividades nos sistemas e ferramentas relacionadas ao desenvolvimento de software e aos serviços prestados, com o intuito de garantir a conformidade com as políticas de segurança. A Contratada concorda em permitir o monitoramento de suas atividades, incluindo o uso de ferramentas de controle de versão e repositórios de código, e fornecer os registros quando solicitado pela Contratante.
- Responsabilidade sobre a Segurança dos Dispositivos BYOD: A Contratada é totalmente responsável pela segurança física e digital dos dispositivos pessoais utilizados para o desenvolvimento de software e prestação de serviços. Isso inclui a proteção contra roubo, perda e danos, bem como a manutenção de softwares atualizados. Em caso de comprometimento dos dispositivos, a Contratada deverá tomar medidas imediatas para mitigar os riscos e notificar a Contratante sobre qualquer incidente de segurança
- **Auditorias de Segurança e Conformidade: **A Contratante poderá realizar auditorias periódicas para verificar a conformidade dos dispositivos BYOD da Contratada com os requisitos de segurança estabelecidos. A Contratadadeverá colaborar integralmente com essas auditorias, fornecendo os acessos e informações necessários para garantir a conformidade com as políticas de segurança da Contratante.
- Treinamentos e Atualizações de Segurança: A Contratada deverá participar de treinamentos obrigatórios de segurança cibernética, conforme solicitado pela Contratante, e manter-se atualizada em relação às melhores práticas de segurança no desenvolvimento de software. A Contratada também deverá garantir que todos os dispositivos BYOD estejam atualizados com as últimas correções de segurança e patches de software, conforme necessário.
- Manutenção de Softwares e Suporte Técnico: A Contratada é responsável por garantir que todos os dispositivos e softwares utilizados para o trabalho estejam sempre em conformidade com os padrões de segurança da Contratante. Caso haja falhas técnicas que comprometam a segurança dos serviços, a Contratada deverá buscar suporte técnico imediatamente, bem como notificar a Contratante sobre qualquer interrupção que possa afetar a integridade dos dados ou serviços.
Requisitos mínimos para os equipamentos de trabalho
**Firewall Pessoal Ativo: **A Contratada deve garantir que o dispositivo utilizado para prestar os serviços esteja protegido por um firewall pessoal ativo, configurado para bloquear acessos não autorizados e monitorar atividades de rede suspeitas.
**Antivírus e Anti-Malware Atualizados: **O dispositivo deve ter instalado um software de antivírus e anti-malware robusto e atualizado, capaz de detectar e remover ameaças como vírus, spyware, ransomware, trojans e outras formas de malware. Atualizações automáticas e verificações regulares são recomendadas.
**EDR (Endpoint Detection and Response): **O dispositivo deve contar com uma solução de EDR para monitorar continuamente as atividades e comportamentos no endpoint. O EDR deve ser capaz de detectar, investigar e responder rapidamente a ameaças avançadas ou comportamentos suspeitos, além de registrar atividades para auditorias futuras.
**Prevenção contra Perda de Dados (DLP): **A Contratada deve implementar mecanismos de Prevenção contra Perda de Dados (DLP) para proteger dados sensíveis da Contratante, garantindo que informações confidenciais não sejam copiadas, compartilhadas ou enviadas de forma indevida. O DLP deve monitorar e bloquear transferências não autorizadas de informações.
**Atualizações Regulares de Software e Sistema Operacional: **O dispositivo da Contratada deve estar sempre atualizado com as últimas correções de segurança, tanto para o sistema operacional quanto para os softwares utilizados no desenvolvimento. A Contratada deve garantir que as atualizações automáticas estejam habilitadas e que eventuais falhas sejam corrigidas imediatamente.
**Controle de Acesso: **A Contratada deve garantir que o dispositivo utilize métodos seguros de autenticação, como senhas fortes, autenticação multifator (MFA) ou biometria. Acesso ao dispositivo deve ser restrito apenas ao pessoal autorizado, e qualquer tentativa de acesso não autorizado deve ser bloqueada.
**Ambiente de Desenvolvimento Seguro: **O ambiente de desenvolvimento utilizado pela Contratada deve estar isolado de outras atividades pessoais e protegido contra interferências externas. Ferramentas como IDEs (Integrated Development Environments) e repositórios de código (como Git) devem ser configuradas para seguir as práticas recomendadas de segurança, como a utilização de SSH e autenticação multifator (MFA).
**Proteção Física do Dispositivo **A Contratada é responsável por garantir a segurança física de seu dispositivo, evitando que ele seja acessado por terceiros ou deixado em locais inseguros. Em caso de perda ou roubo do dispositivo, a Contratada deve notificar a Contratante imediatamente e tomar as medidas necessárias para proteger os dados.
Conscientização e Treinamento em Segurança da Informação
Todos os usuários da Plataforma devem receber treinamento em segurança da informação.
O treinamento em segurança da informação deve ser atualizado regularmente.
Monitoramento e Auditoria
A segurança da Plataforma é monitorada e auditada regularmente.
Os resultados do monitoramento e auditoria são usados para melhorar a postura de segurança da informação da Plataforma.
Conformidade
Esta Política está em conformidade com as seguintes leis e regulamentações:
- Lei Geral de Proteção de Dados Pessoais (LGPD)
- Lei Brasileira de Defesa da Concorrência (LDC)
- Marco Civil da Internet
- Padrões de Segurança da Informação da ISO/IEC 27000
Revisão e Atualização
Esta Política deve ser revisada e atualizada pelo menos anualmente ou sempre que houver alterações significativas na Plataforma ou no ambiente de segurança.
Aplicação
O não cumprimento desta Política pode resultar em medidas disciplinares, incluindo rescisão do contrato.