Política de Segurança da Informação
Diretrizes para a proteção de dados, ativos e infraestrutura da Comtax.
1. Objetivo e Escopo
Esta política estabelece diretrizes de segurança da informação para a consultoria de serviços, visando proteger dados e infraestrutura própria utilizados na implementação de soluções de parceiros tecnológicos. A política aplica-se a todos os colaboradores, contratados e terceiros que acessem ou processem informações da empresa. Os sistemas implementados nos clientes são responsabilidade exclusiva dos provedores de tecnologia.
2. Princípios Fundamentais
A segurança da informação é baseada em três pilares: confidencialidade (apenas pessoas autorizadas acessam dados), integridade (dados não são alterados indevidamente) e disponibilidade (sistemas estão acessíveis quando necessário). Todos na organização são responsáveis pela proteção da informação própria da consultoria.
3. Classificação da Informação
As informações são classificadas em quatro níveis: pública (sem restrição de acesso), interna (apenas colaboradores), confidencial (dados sensíveis operacionais e de clientes) e restrita (informações críticas de segurança). Cada nível exige controles específicos de acesso e armazenamento.
4. Segurança de Infraestrutura Própria
A consultoria mantém infraestrutura própria para operações internas, documentação de projetos e comunicação. Todos os servidores, bancos de dados e sistemas internos utilizam criptografia em repouso (AES-256) e em trânsito (TLS 1.2+). Backups automáticos são realizados diariamente com retenção mínima de 30 dias. Acesso a sistemas internos é registrado e monitorado continuamente.
5. Gestão de Acesso à Infraestrutura Interna
Todos os colaboradores recebem credenciais únicas e intransferíveis para acessar sistemas internos. O acesso segue o princípio do menor privilégio: cada pessoa acessa apenas o necessário para sua função. Senhas devem ter mínimo 12 caracteres, incluindo maiúsculas, minúsculas, números e símbolos, com renovação a cada 90 dias. Autenticação multifator é obrigatória para acesso a sistemas críticos e dados confidenciais.
6. Responsabilidade dos Provedores de Tecnologia
Os sistemas implementados nos ambientes dos clientes, incluindo segurança em nuvem, gestão de acessos e identidade, são responsabilidade exclusiva dos provedores tecnológicos parceiros. A consultoria não assume responsabilidade sobre:
- Segurança dos ambientes de nuvem dos clientes
- Gestão de credenciais e controle de acesso nos sistemas implementados
- Criptografia de dados nos ambientes do cliente
- Conformidade regulatória dos sistemas implementados
- Backups e recuperação de desastres nos ambientes do cliente
Todos os requisitos de segurança são estabelecidos em contrato com o provedor de tecnologia e auditados conforme SLA acordado.
7. Segurança de Dados de Clientes
Dados de clientes não são armazenados em ambientes internos da consultoria, apenas em plataformas designadas pelos provedores tecnológicos. A consultoria não mantém cópias ou backups de dados de clientes. Transferência de dados entre consultoria e ambientes de cliente ocorre exclusivamente por canais criptografados definidos pelo provedor. Colaboradores assinam termo de confidencialidade. Acesso a dados de clientes é realizado apenas através de credenciais fornecidas pelo provedor de tecnologia.
8. Gestão de Incidentes
Incidentes de segurança envolvendo infraestrutura própria da consultoria devem ser reportados imediatamente ao time de segurança. A empresa mantém plano de resposta a incidentes com procedimentos de contenção, investigação e comunicação. Incidentes em ambientes de cliente são responsabilidade do provedor tecnológico, que deve notificar a consultoria conforme contrato. Logs de incidentes são mantidos por mínimo 2 anos.
9. Segurança de Endpoints
Todos os computadores, notebooks e dispositivos móveis utilizados por colaboradores possuem antivírus, firewall e sistema de detecção de intrusão ativados. Atualizações de segurança são aplicadas automaticamente. Acesso a redes públicas é permitido apenas via VPN corporativa. Dispositivos perdidos ou roubados são bloqueados remotamente. Proibido armazenar dados de clientes em dispositivos pessoais.
10. Gestão de Parceiros e Fornecedores Tecnológicos
Parceiros tecnológicos devem atender requisitos mínimos de segurança definidos em contrato, incluindo certificações ISO 27001, SOC 2 ou equivalentes. Auditorias de segurança são realizadas anualmente ou conforme SLA. Cláusulas de confidencialidade, responsabilidade e conformidade regulatória são obrigatórias em todos os acordos. Provedores devem manter seguros de responsabilidade civil adequados.
11. Conformidade Regulatória
A política está alinhada com LGPD (Lei Geral de Proteção de Dados), ISO 27001 e frameworks internacionais aplicáveis. Auditorias internas são realizadas semestralmente sobre infraestrutura própria. Conformidade com regulamentações específicas de clientes é verificada antes de cada projeto e delegada ao provedor de tecnologia. A consultoria mantém documentação de conformidade dos provedores.
12. Treinamento e Conscientização
Todos os colaboradores recebem treinamento inicial de segurança da informação e reciclagem anual obrigatória. Testes de phishing são realizados trimestralmente. Comunicados sobre ameaças emergentes são distribuídos regularmente. Treinamento específico sobre responsabilidades de segurança em ambientes de cliente é obrigatório.
13. Monitoramento e Auditoria
Logs de acesso à infraestrutura interna são mantidos por mínimo 1 ano. Monitoramento contínuo detecta atividades anormais em sistemas próprios. Auditorias internas ocorrem semestralmente. Relatórios de segurança são apresentados à liderança mensalmente. Conformidade de provedores é auditada conforme cronograma contratual.
14. Revisão e Atualização
Esta política é revisada anualmente ou quando mudanças significativas ocorrem no cenário de ameaças ou na infraestrutura da empresa. Atualizações são comunicadas a todos os colaboradores.