Acesso público

Política de Segurança da Informação

Diretrizes institucionais de proteção e continuidade: confidencialidade, integridade, disponibilidade e autenticidade das informações sob responsabilidade da I3 Soluções Ltda.

PSI · v. 1.0 13 seções Diretrizes institucionais
Nesta política
  1. 01Objetivo, alcance e princípios
  2. 02Responsabilidades e governança
  3. 03Inventário, classificação e necessidade
  4. 04Identidades, acessos e credenciais
  5. 05Desenvolvimento, integrações e mudanças
  6. 06Proteção dos ambientes e das comunicações
  7. 07Continuidade e cópias de segurança
  8. 08Fornecedores, nuvem e tratamento por conta de clientes
  9. 09Proteção reforçada em RH, folha e bases públicas
  10. 10Retenção, devolução e descarte
  11. 11Resposta e comunicação de incidentes
  12. 12Capacitação, verificações e correção
  13. 13Revisão, vigência e canal de contato

01Objetivo, alcance e princípios

A I3 SOLUÇÕES LTDA., CNPJ nº 03.307.395/0001-68, estabelece esta Política de Segurança da Informação para preservar a confidencialidade, a integridade, a disponibilidade e a autenticidade das informações sob sua responsabilidade, com atenção à privacidade, à prevenção de riscos e à continuidade das atividades.

A Política alcança administradores, empregados, prestadores, parceiros e terceiros autorizados, bem como informações em meios digitais ou físicos, websites, softwares, integrações, infraestrutura e atividades de implantação, migração, hospedagem, suporte e manutenção. As medidas devem observar a criticidade do serviço, o ciclo de vida das informações e os compromissos assumidos com cada cliente.

A proteção deve ser incorporada desde a concepção, com minimização de dados, menor privilégio, segregação de funções, rastreabilidade, proteção por padrão e prevenção de usos incompatíveis. As diretrizes deste documento vinculam a atuação organizacional; a demonstração de sua execução depende dos registros e das evidências dos controles correspondentes.

02Responsabilidades e governança

Administração: aprovar as políticas, prover recursos, definir responsabilidades, decidir sobre prioridades e acompanhar riscos e medidas corretivas. Decisões que afetem dados pessoais devem contar com orientação tempestiva do encarregado, sem interferência indevida em seu julgamento técnico.

Áreas técnicas e responsáveis pelos serviços: implementar e operar os controles, manter inventários, administrar acessos, tratar vulnerabilidades, executar cópias de segurança, assegurar recuperação e responder tecnicamente a incidentes. A gestão do cliente deve ser envolvida quando o evento ou a decisão afetar seu ambiente.

Encarregado pelo Tratamento de Dados Pessoais (DPO): orientar e prestar assistência quanto à privacidade, aos direitos dos titulares, aos riscos e às comunicações devidas. A função é exercida por Erick Christian Gomes Ribeiro, OAB/CE nº 33.883, pelo canal erickchristian@oabce.adv.br, sem substituição das responsabilidades de operação e gestão de tecnologia.

Pessoas e fornecedores autorizados: observar suas permissões, guardar confidencialidade, participar das orientações necessárias e relatar prontamente falhas ou suspeitas. Os responsáveis pelos contratos devem exigir dos terceiros obrigações de segurança compatíveis com os acessos concedidos.

03Inventário, classificação e necessidade

Os ativos e os fluxos relevantes devem ser inventariados, com identificação de responsáveis, criticidade, categorias de informação, dependências e destinação. Informações devem ser classificadas conforme sensibilidade e restrições de acesso, distinguindo-se conteúdo público, interno e de acesso restrito. Dados pessoais, segredos de negócio e informações protegidas por sigilo não podem ser classificados como públicos por mera conveniência operacional.

04Identidades, acessos e credenciais

Os acessos devem ser individuais, identificáveis e limitados à atividade autorizada. Sua concessão, revisão, alteração e revogação devem ser registradas, com especial atenção a desligamentos, mudanças de função, acessos temporários e contas privilegiadas. Compartilhamento de credenciais pessoais é vedado. Contas de serviço exigem responsável identificado e permissões delimitadas.

Autenticação multifator deve ser exigida para acessos administrativos e remotos aos ambientes críticos. Credenciais, chaves e segredos devem ser protegidos, não inseridos em código público, mensagens abertas ou documentos sem controle. A administração de senhas deve observar mecanismos adequados de proteção, sem armazenamento ou transmissão em texto aberto.

Acesso técnico a produção, bases de clientes e dados sensíveis exige autorização, necessidade demonstrada e registro compatível com o risco. Deve haver segregação lógica entre clientes e entre desenvolvimento, homologação e produção, impedindo consultas ou operações fora do perímetro autorizado.

05Desenvolvimento, integrações e mudanças

O desenvolvimento e a sustentação devem incorporar requisitos de segurança e privacidade, validação de entradas, controle de autorização, proteção de sessões e tratamento seguro de falhas. Alterações relevantes devem ser avaliadas, testadas, aprovadas e rastreadas, com procedimentos de reversão compatíveis com a criticidade.

Integrações devem ter finalidade, destinatário e permissões definidos, autenticação adequada e acesso limitado aos dados necessários. Chaves de integração precisam de gestão e revogação controladas. Bibliotecas, componentes e serviços de terceiros devem ser avaliados quanto à procedência, ao suporte e às vulnerabilidades conhecidas.

Cópias de bases produtivas não devem ser utilizadas em demonstrações ou testes por mera conveniência. A regra é usar dados sintéticos ou efetivamente anonimizados. Exceções exigem autorização documentada do responsável, justificativa, acesso restrito, ambiente protegido e eliminação ao término da necessidade.

06Proteção dos ambientes e das comunicações

A i3 deve manter processos de atualização, correção de vulnerabilidades e configuração segura dos ativos, priorizando falhas pelo risco e pelos prazos aplicáveis. Dispositivos utilizados no trabalho devem contar com proteção compatível, bloqueio de acesso e restrição de instalação de ferramentas não autorizadas.

Comunicações com dados pessoais e informações restritas devem empregar canais protegidos e criptografia apropriada. A proteção de dados armazenados, mídias e cópias de segurança deve considerar sensibilidade, possibilidade de acesso indevido e gestão de chaves. Ambientes físicos precisam de controle de entrada e guarda adequada de documentos e equipamentos.

Registros de acesso, eventos relevantes e operações privilegiadas devem permitir apuração e rastreabilidade, com proteção contra alteração indevida, acesso restrito e retenção definida. O monitoramento deve ser proporcional, transparente quando exigível e limitado à segurança e às finalidades legítimas; não autoriza vigilância indiscriminada.

07Continuidade e cópias de segurança

Os serviços críticos devem possuir procedimentos documentados de continuidade, cópia de segurança e recuperação, com responsáveis, dependências, frequência e critérios de restauração compatíveis com sua criticidade. Os objetivos de recuperação e níveis de serviço devem ser definidos nos instrumentos operacionais e contratuais aplicáveis, sem promessas genéricas de disponibilidade absoluta.

Cópias de segurança devem ser protegidas contra acesso indevido, perda, alteração e comprometimento simultâneo do ambiente de origem. A capacidade de restauração deve ser testada periodicamente e após mudanças relevantes, com registro de resultados e correções. O ciclo de retenção deve ser definido, evitando conservação indefinida.

08Fornecedores, nuvem e tratamento por conta de clientes

Antes da contratação de fornecedor com acesso a informações ou ambientes, devem ser avaliados o escopo, a necessidade, as condições de segurança, a confidencialidade, a continuidade, o local de processamento e eventuais transferências internacionais. Obrigações relevantes devem constar de instrumento escrito, incluindo comunicação de incidentes e destinação dos dados ao término da relação.

A inclusão ou substituição de suboperadores deve respeitar as autorizações e as condições impostas pelo controlador. A i3 deve preservar a cadeia de instruções, a responsabilidade contratual e a possibilidade de demonstrar as salvaguardas adotadas. Certificações de fornecedores somente podem ser declaradas ou utilizadas como evidência quando válidas, verificadas e pertinentes ao serviço.

Operações em nuvem e acessos a partir de outro país exigem identificação dos fluxos e, quando houver transferência internacional, mecanismo jurídico válido e transparência adequada. Não se presume localização exclusivamente nacional nem conformidade automática pelo simples uso de fornecedor de mercado.

09Proteção reforçada em RH, folha e bases públicas

Em rotinas de RH e folha, cadastros, remuneração, dados bancários, documentos funcionais, informações de saúde e dados de dependentes devem ter permissões compatíveis com a atribuição do usuário. Dados clínicos e sensíveis exigem proteção reforçada e não devem integrar relatórios de acesso geral.

Exportações, remessas bancárias, integrações fiscais e previdenciárias e reprocessamentos devem permitir rastreabilidade e conferência pelos responsáveis. A execução de pagamentos e as decisões administrativas permanecem com quem detenha competência. A publicação de dados em ambientes públicos depende de fundamento, autorização e filtragem das informações protegidas.

10Retenção, devolução e descarte

A informação deve ser mantida somente durante o período necessário e legalmente admitido. Ao final de sua utilidade ou diante de instrução válida, o descarte deve impedir recuperação indevida, conforme o suporte e a criticidade. A devolução de bases deve preservar integridade, segurança e formato adequado à transição contratada.

A eliminação e a devolução devem ser documentadas quando exigidas, inclusive mediante certificado firmado pelo responsável competente. Retenções legais precisam ser justificadas, restritas e separadas do uso ordinário. Na restauração de backups, devem ser reaplicadas as exclusões e limitações pertinentes, respeitados os prazos legais e contratuais.

11Resposta e comunicação de incidentes

Qualquer pessoa que identifique suspeita de acesso indevido, exposição, perda, indisponibilidade relevante ou alteração não autorizada deve comunicar imediatamente o responsável técnico e, quando houver dados pessoais envolvidos, o encarregado. A resposta técnica não deve depender da disponibilidade de uma única pessoa, devendo existir fluxo de escalonamento compatível com a criticidade do serviço.

A equipe responsável deve registrar o conhecimento do evento, avaliar o alcance, conter a ocorrência, preservar evidências, recuperar os serviços e implementar medidas corretivas. Os registros devem distinguir fatos confirmados, hipóteses e informações ainda em apuração. Não é permitido ocultar ocorrências nem destruir evidências para impedir sua análise.

Quando atuar por conta de clientes, a i3 deve comunicar o responsável contratual e o controlador imediatamente e em prazo não superior a 24 horas do conhecimento de incidente envolvendo dados pessoais, observando eventual prazo mais curto. A comunicação inicial deve indicar os fatos disponíveis, o possível impacto e as medidas adotadas, com complementação progressiva, sem aguardar laudo conclusivo.

Quando for controladora, a i3 deve avaliar a necessidade de comunicar a ANPD e os titulares segundo os critérios de risco ou dano relevante. Na regra geral da Resolução CD/ANPD nº 15/2024, as comunicações devidas devem ocorrer em até três dias úteis, contados do conhecimento de que o incidente afetou dados pessoais, observadas normas específicas aplicáveis. O prazo contratual de 24 horas e o prazo regulatório têm destinatários e pressupostos distintos.

Ao atuar como operadora, a i3 presta assistência ao responsável pelas comunicações e não divulga dados do incidente a terceiros sem autorização ou dever legal. Registros de incidentes sob sua responsabilidade como controladora, inclusive os não comunicados, devem ser mantidos por no mínimo cinco anos a partir do registro, ressalvadas obrigações adicionais. A avaliação e a justificativa da decisão de comunicar ou não devem ser documentadas.

12Capacitação, verificações e correção

Pessoas com acesso a informações devem receber orientação antes de acessos relevantes e capacitação periódica, com registros compatíveis com suas funções. As áreas responsáveis devem verificar o cumprimento dos controles, tratar desvios e acompanhar fornecedores. Auditorias e diligências autorizadas devem preservar o sigilo e os direitos de terceiros, sem impedir o exercício legítimo da fiscalização.

Descumprimentos devem ser apurados e podem ensejar medidas corretivas, disciplinares ou contratuais, observadas a legislação e as circunstâncias. Exceções operacionais exigem avaliação de risco, registro, aprovação competente e controles compensatórios; não podem afastar obrigação legal ou contratual. Esta Política não certifica a existência de determinado selo, infraestrutura ou nível de serviço.

13Revisão, vigência e canal de contato

A administração deve revisar esta Política ao menos anualmente e diante de mudanças relevantes em serviços, riscos ou normas. A versão 1.0 entra em vigor com sua aprovação e publicação oficial. Complementos técnicos serão mantidos em acesso restrito. O canal público para questões de proteção de dados é erickchristian@oabce.adv.br, aos cuidados de Erick Christian Gomes Ribeiro, Encarregado pelo Tratamento de Dados Pessoais (DPO).