Documento legal

Política de Segurança da Informação

v2.0Última atualização: 13/06/2026Histórico de versõesCentral de Privacidade

Esta Política de Segurança da Informação (“PSI”) estabelece os princípios, diretrizes e responsabilidades adotados pela OSIT Tecnologia da Informação (CNPJ 54.339.752/0001-00) para proteger as informações próprias, de clientes, fornecedores e colaboradores. Sua estrutura segue o modelo da ABNT NBR ISO/IEC 27001 e do NIST Cybersecurity Framework (CSF), com aderência à LGPD (Lei nº 13.709/2018) e ao Marco Civil da Internet.

1. Objetivos

A PSI tem como objetivo preservar os três pilares clássicos da segurança da informação:

  • Confidencialidade: garantir que a informação seja acessível somente a quem é autorizado.
  • Integridade: assegurar a exatidão e a completude das informações e dos métodos de tratamento.
  • Disponibilidade: garantir que usuários autorizados tenham acesso à informação quando necessário.

De forma complementar, buscamos autenticidade, não-repúdio, conformidade legal e resiliência operacional.

2. Escopo

Esta política aplica-se a todos os colaboradores, prestadores de serviço, estagiários, parceiros e visitantes que acessem, processem ou armazenem informações da OSIT ou de seus clientes, em quaisquer ambientes (físicos, lógicos, on-premises ou em nuvem), incluindo estações de trabalho, servidores, dispositivos móveis, sistemas em nuvem e mídias removíveis.

3. Princípios

  • Privacidade por padrão e desde a concepção (privacy by design and by default).
  • Menor privilégio e necessidade de saber.
  • Defesa em profundidade com múltiplas camadas de proteção.
  • Segregação de funções para reduzir risco de fraude e erro.
  • Melhoria contínua baseada em métricas, auditorias e lições aprendidas.

4. Classificação da informação

As informações são classificadas conforme o impacto potencial de sua exposição, alteração ou indisponibilidade:

  • Pública: pode ser divulgada livremente (materiais de marketing, site institucional).
  • Interna: uso restrito a colaboradores e parceiros (procedimentos operacionais, comunicações internas).
  • Confidencial: acesso restrito por necessidade de negócio (contratos, propostas, dados de clientes).
  • Restrita / Sensível: dados pessoais sensíveis, credenciais, chaves criptográficas, segredos comerciais; acesso altamente restrito e auditado.

Cada categoria define requisitos específicos de armazenamento, transmissão, retenção e descarte seguro.

5. Controle de acesso

  • Identidade única e nominal para cada usuário; vedado o compartilhamento de credenciais.
  • Autenticação multifator (MFA) obrigatória para serviços críticos e acessos administrativos.
  • Política de senhas alinhada às recomendações do NIST SP 800-63B.
  • Controle de acesso baseado em função (RBAC), com revisão periódica de privilégios.
  • Revogação imediata de acessos no desligamento ou mudança de função.
  • Acessos privilegiados (PAM) com just-in-time e gravação de sessão quando aplicável.

6. Segurança de redes e infraestrutura

  • Firewalls de nova geração (NGFW), segmentação de rede e DMZ para serviços expostos.
  • Criptografia em trânsito (TLS 1.2+) e em repouso para dados sensíveis.
  • Hardening de servidores Linux e Windows segundo benchmarks CIS.
  • Proteção EDR/XDR nos endpoints e antimalware corporativo gerenciado.
  • Gestão centralizada de patches e atualizações.
  • Proteção contra DDoS, bots e tráfego malicioso na borda.

7. Desenvolvimento e operação seguros

  • Práticas de Secure SDLC: revisão de código, análise estática (SAST), dependência (SCA) e testes de segurança.
  • Segregação de ambientes (dev / homolog / produção) e ausência de dados reais em ambientes não produtivos.
  • Gestão de segredos em cofres dedicados; segredos nunca versionados em repositórios.
  • Logs centralizados, monitorados 24/7 e correlacionados em SIEM.

8. Backup e continuidade de negócio

  • Estratégia 3-2-1 (três cópias, em duas mídias distintas, com uma cópia off-site/imutável).
  • Testes periódicos de restauração para validar integridade e RTO/RPO.
  • Plano de Continuidade de Negócio (BCP) e Plano de Recuperação de Desastres (DRP) documentados e revisados anualmente.
  • Proteção contra ransomware com backups imutáveis e ar-gapping lógico.

9. Gestão de incidentes

A OSIT mantém processo formal de resposta a incidentes, com as seguintes fases:

  • Preparação: políticas, ferramentas, treinamento e simulações.
  • Detecção e análise: monitoramento contínuo, triagem e classificação de severidade.
  • Contenção, erradicação e recuperação: isolamento do ativo, remoção da causa e restauração.
  • Notificação: comunicação ao titular afetado e à ANPD quando houver risco ou dano relevante, conforme Resolução CD/ANPD nº 15/2024.
  • Lições aprendidas: revisão pós-incidente e atualização de controles.

10. Gestão de fornecedores e terceiros

  • Due diligence de segurança e privacidade antes da contratação.
  • Contratos com cláusulas de confidencialidade, segurança da informação e LGPD.
  • Revisão periódica de aderência e direito de auditoria, quando aplicável.

11. Responsabilidades

  • Alta direção: aprovar e patrocinar a PSI, prover recursos e definir apetite a risco.
  • Equipe de Segurança da Informação: implementar, monitorar e revisar controles; conduzir resposta a incidentes.
  • Encarregado de Dados (DPO): atuar como ponto focal para titulares e ANPD; revisar tratamentos sob a ótica da LGPD.
  • Gestores: garantir que suas equipes conheçam e cumpram a política.
  • Colaboradores e terceiros: cumprir a PSI, reportar incidentes e participar de treinamentos obrigatórios.

12. Conformidade e sanções

O descumprimento desta política pode resultar em medidas disciplinares, rescisão contratual e, conforme o caso, responsabilização civil e criminal. A OSIT realiza auditorias internas periódicas e está sujeita a auditorias externas exigidas por clientes ou normas aplicáveis.

13. Controles aplicados a este site

  • HTTPS/TLS em todo o tráfego.
  • Headers de segurança: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy e Permissions-Policy.
  • Proteção anti-bot e anti-spam em formulários (Cloudflare Turnstile, honeypot e validação server-side).
  • Mínimo privilégio em bases de dados, com políticas de acesso restritas (RLS).
  • Segredos e chaves nunca expostos no front-end; gestão centralizada em ambiente servidor.

14. Relate uma vulnerabilidade

Mantemos um canal de divulgação responsável de vulnerabilidades (ver também /.well-known/security.txt). Se você identificou algo que possa colocar em risco a segurança ou a privacidade do nosso ambiente ou de nossos clientes, escreva para security@ositcorp.com.br descrevendo o problema, passos para reprodução e impacto potencial. Comprometemo-nos a tratar a comunicação com confidencialidade e a não adotar medidas legais contra pesquisadores que ajam de boa-fé.

15. Revisão

Esta política é revisada, no mínimo, anualmente, ou sempre que ocorrerem mudanças significativas no ambiente regulatório, tecnológico ou de negócio.

Guardião OSIT

Perímetro monitorado 24/7. Posso te conectar com o NOC?

Falar agora