Governança da Informação
Classificação da Informação: As informações, incluindo dados pessoais e dados pessoais sensíveis, são classificadas com base em seu grau de sensibilidade e o impacto potencial de sua divulgação, alteração ou perda, e são tratadas de acordo com seu nível de criticidade.
Gestão de Ativos: Todos os ativos de informação, incluindo hardware, software, documentos e dados, são devidamente inventariados, monitorados e protegidos de acordo com seu valor e nível de sensibilidade.
Retenção e Descarte da Informação: O Grupo Brisanet aplica critérios de retenção baseados em requisitos legais e regulatórios (como LGPD e ANPD respectivamente), com procedimentos claros para o descarte seguro de documentos físicos e digitais, observando os princípios da necessidade e minimização.
Dados e Privacidade
Privacidade e Proteção de Dados Pessoais: A organização está comprometida com a proteção da privacidade e o tratamento adequado de dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD) e demais regulamentações vigentes. As informações detalhadas sobre o tratamento de dados, os direitos dos titulares e os canais oficiais estão disponíveis em nosso Portal de Privacidade juntamente com a nossa Política de Privacidade e os contatos do DPO.
Uso de IA (Inteligência Artificial): Uso ético e seguro de soluções baseadas em IA, com ênfase em transparência algorítmica, proteção de dados pessoais e confidenciais, e mitigação de riscos de vazamento.
Segurança Operacional
Controle de Acessos: Os acessos aos ativos de informação são concedidos com base no princípio do menor privilégio (privilégio mínimo) com autenticação robusta, autorização adequada e rastreabilidade de todas as ações.
Segurança Física: As instalações e os ambientes críticos são protegidos contra acessos físicos não autorizados.
Norma de Backup e Recuperação de Dados: Diretrizes para a realização de backups regulares e seguros de dados corporativos, com processos de retenção, criptografia, testes periódicos de restauração e responsabilidade clara entre áreas.
Cloud/Serviços de Nuvem: A organização define critérios para contratação e o uso seguro de serviços em nuvem, incluindo criptografia de dados, múltiplos fatores de autenticação, controle de acesso, e aderência a políticas e normas internas de segurança. Quando envolverem dados pessoais, tais serviços devem assegurar garantias contratuais e jurídicas adequadas, em conformidade com a Lei Geral de Proteção de Dados (LGPD), incluindo cláusulas que estabeleçam: responsabilidade pelo tratamento e proteção de dados; medidas técnicas e organizacionais adotadas pelo fornecedor; as condições de eventual transferência internacional de dados, assegurando o atendimento aos requisitos legais e regulatórios aplicáveis.
Sistemas e Desenvolvimento
Gestão de Mudanças de Sistemas e Tecnologias: Aplicada a análise de impacto, plano de retorno e aprovação formal prévia para toda e qualquer mudança que envolva sistemas críticos, infraestrutura ou tecnologias estratégicas.
Desenvolvimento Seguro de Aplicativos: Boas práticas de segurança no ciclo de desenvolvimento de software, incluindo revisão de código, controle de versões, testes de vulnerabilidade e segregação de ambientes.
Comunicação e Treinamento
Comunicação institucional: Toda comunicação institucional, interna ou externa, segue padrões seguros, padronizados e alinhados à política de segurança da informação, especialmente no tratamento de informações sensíveis.
Uso de E-mail e Comunicação Instantânea: Uso responsável, seguro e monitorado dos meios de comunicação corporativos, com ênfase no e-mail.
Treinamento e Conscientização: Colaboradores e parceiros recebem treinamento e orientações periódicas sobre boas práticas de segurança da informação, riscos, proteção de dados, privacidade e suas responsabilidades.
Incidentes e Riscos
Gestão de Incidentes de Segurança: A organização possui processos e mecanismos eficazes para identificar, comunicar, registrar, analisar e responder a eventos e incidentes de segurança da informação.
Continuidade de Negócios: A segurança da informação é parte integrante dos planos de continuidade de negócios e recuperação de desastres da organização.
Segurança de Fornecedores: Os contratos com fornecedores incluem cláusulas que garantem a proteção das informações compartilhadas ou acessadas, incluindo cláusulas específicas sobre proteção de dados pessoais, conforme a LGPD. Além disso, devem prever cláusulas de segurança obrigatórias nos processos de homologação e contratação, contemplando a avaliação de requisitos técnicos, controles de acesso e práticas de proteção adotadas pelos fornecedores.