Política de Segurança da Informação

Diretrizes para a proteção de dados, ativos e infraestrutura da Comtax.

1. Objetivo e Escopo

Esta política estabelece diretrizes de segurança da informação para a consultoria de serviços, visando proteger dados e infraestrutura própria utilizados na implementação de soluções de parceiros tecnológicos. A política aplica-se a todos os colaboradores, contratados e terceiros que acessem ou processem informações da empresa. Os sistemas implementados nos clientes são responsabilidade exclusiva dos provedores de tecnologia.

2. Princípios Fundamentais

A segurança da informação é baseada em três pilares: confidencialidade (apenas pessoas autorizadas acessam dados), integridade (dados não são alterados indevidamente) e disponibilidade (sistemas estão acessíveis quando necessário). Todos na organização são responsáveis pela proteção da informação própria da consultoria.

3. Classificação da Informação

As informações são classificadas em quatro níveis: pública (sem restrição de acesso), interna (apenas colaboradores), confidencial (dados sensíveis operacionais e de clientes) e restrita (informações críticas de segurança). Cada nível exige controles específicos de acesso e armazenamento.

4. Segurança de Infraestrutura Própria

A consultoria mantém infraestrutura própria para operações internas, documentação de projetos e comunicação. Todos os servidores, bancos de dados e sistemas internos utilizam criptografia em repouso (AES-256) e em trânsito (TLS 1.2+). Backups automáticos são realizados diariamente com retenção mínima de 30 dias. Acesso a sistemas internos é registrado e monitorado continuamente.

5. Gestão de Acesso à Infraestrutura Interna

Todos os colaboradores recebem credenciais únicas e intransferíveis para acessar sistemas internos. O acesso segue o princípio do menor privilégio: cada pessoa acessa apenas o necessário para sua função. Senhas devem ter mínimo 12 caracteres, incluindo maiúsculas, minúsculas, números e símbolos, com renovação a cada 90 dias. Autenticação multifator é obrigatória para acesso a sistemas críticos e dados confidenciais.

6. Responsabilidade dos Provedores de Tecnologia

Os sistemas implementados nos ambientes dos clientes, incluindo segurança em nuvem, gestão de acessos e identidade, são responsabilidade exclusiva dos provedores tecnológicos parceiros. A consultoria não assume responsabilidade sobre:

  • Segurança dos ambientes de nuvem dos clientes
  • Gestão de credenciais e controle de acesso nos sistemas implementados
  • Criptografia de dados nos ambientes do cliente
  • Conformidade regulatória dos sistemas implementados
  • Backups e recuperação de desastres nos ambientes do cliente

Todos os requisitos de segurança são estabelecidos em contrato com o provedor de tecnologia e auditados conforme SLA acordado.

7. Segurança de Dados de Clientes

Dados de clientes não são armazenados em ambientes internos da consultoria, apenas em plataformas designadas pelos provedores tecnológicos. A consultoria não mantém cópias ou backups de dados de clientes. Transferência de dados entre consultoria e ambientes de cliente ocorre exclusivamente por canais criptografados definidos pelo provedor. Colaboradores assinam termo de confidencialidade. Acesso a dados de clientes é realizado apenas através de credenciais fornecidas pelo provedor de tecnologia.

8. Gestão de Incidentes

Incidentes de segurança envolvendo infraestrutura própria da consultoria devem ser reportados imediatamente ao time de segurança. A empresa mantém plano de resposta a incidentes com procedimentos de contenção, investigação e comunicação. Incidentes em ambientes de cliente são responsabilidade do provedor tecnológico, que deve notificar a consultoria conforme contrato. Logs de incidentes são mantidos por mínimo 2 anos.

9. Segurança de Endpoints

Todos os computadores, notebooks e dispositivos móveis utilizados por colaboradores possuem antivírus, firewall e sistema de detecção de intrusão ativados. Atualizações de segurança são aplicadas automaticamente. Acesso a redes públicas é permitido apenas via VPN corporativa. Dispositivos perdidos ou roubados são bloqueados remotamente. Proibido armazenar dados de clientes em dispositivos pessoais.

10. Gestão de Parceiros e Fornecedores Tecnológicos

Parceiros tecnológicos devem atender requisitos mínimos de segurança definidos em contrato, incluindo certificações ISO 27001, SOC 2 ou equivalentes. Auditorias de segurança são realizadas anualmente ou conforme SLA. Cláusulas de confidencialidade, responsabilidade e conformidade regulatória são obrigatórias em todos os acordos. Provedores devem manter seguros de responsabilidade civil adequados.

11. Conformidade Regulatória

A política está alinhada com LGPD (Lei Geral de Proteção de Dados), ISO 27001 e frameworks internacionais aplicáveis. Auditorias internas são realizadas semestralmente sobre infraestrutura própria. Conformidade com regulamentações específicas de clientes é verificada antes de cada projeto e delegada ao provedor de tecnologia. A consultoria mantém documentação de conformidade dos provedores.

12. Treinamento e Conscientização

Todos os colaboradores recebem treinamento inicial de segurança da informação e reciclagem anual obrigatória. Testes de phishing são realizados trimestralmente. Comunicados sobre ameaças emergentes são distribuídos regularmente. Treinamento específico sobre responsabilidades de segurança em ambientes de cliente é obrigatório.

13. Monitoramento e Auditoria

Logs de acesso à infraestrutura interna são mantidos por mínimo 1 ano. Monitoramento contínuo detecta atividades anormais em sistemas próprios. Auditorias internas ocorrem semestralmente. Relatórios de segurança são apresentados à liderança mensalmente. Conformidade de provedores é auditada conforme cronograma contratual.

14. Revisão e Atualização

Esta política é revisada anualmente ou quando mudanças significativas ocorrem no cenário de ameaças ou na infraestrutura da empresa. Atualizações são comunicadas a todos os colaboradores.