Política de Segurança da Informação
Esta Política de Segurança da Informação (“PSI”) estabelece os princípios, diretrizes e responsabilidades adotados pela OSIT Tecnologia da Informação (CNPJ 54.339.752/0001-00) para proteger as informações próprias, de clientes, fornecedores e colaboradores. Sua estrutura segue o modelo da ABNT NBR ISO/IEC 27001 e do NIST Cybersecurity Framework (CSF), com aderência à LGPD (Lei nº 13.709/2018) e ao Marco Civil da Internet.
1. Objetivos
A PSI tem como objetivo preservar os três pilares clássicos da segurança da informação:
- Confidencialidade: garantir que a informação seja acessível somente a quem é autorizado.
- Integridade: assegurar a exatidão e a completude das informações e dos métodos de tratamento.
- Disponibilidade: garantir que usuários autorizados tenham acesso à informação quando necessário.
De forma complementar, buscamos autenticidade, não-repúdio, conformidade legal e resiliência operacional.
2. Escopo
Esta política aplica-se a todos os colaboradores, prestadores de serviço, estagiários, parceiros e visitantes que acessem, processem ou armazenem informações da OSIT ou de seus clientes, em quaisquer ambientes (físicos, lógicos, on-premises ou em nuvem), incluindo estações de trabalho, servidores, dispositivos móveis, sistemas em nuvem e mídias removíveis.
3. Princípios
- Privacidade por padrão e desde a concepção (privacy by design and by default).
- Menor privilégio e necessidade de saber.
- Defesa em profundidade com múltiplas camadas de proteção.
- Segregação de funções para reduzir risco de fraude e erro.
- Melhoria contínua baseada em métricas, auditorias e lições aprendidas.
4. Classificação da informação
As informações são classificadas conforme o impacto potencial de sua exposição, alteração ou indisponibilidade:
- Pública: pode ser divulgada livremente (materiais de marketing, site institucional).
- Interna: uso restrito a colaboradores e parceiros (procedimentos operacionais, comunicações internas).
- Confidencial: acesso restrito por necessidade de negócio (contratos, propostas, dados de clientes).
- Restrita / Sensível: dados pessoais sensíveis, credenciais, chaves criptográficas, segredos comerciais; acesso altamente restrito e auditado.
Cada categoria define requisitos específicos de armazenamento, transmissão, retenção e descarte seguro.
5. Controle de acesso
- Identidade única e nominal para cada usuário; vedado o compartilhamento de credenciais.
- Autenticação multifator (MFA) obrigatória para serviços críticos e acessos administrativos.
- Política de senhas alinhada às recomendações do NIST SP 800-63B.
- Controle de acesso baseado em função (RBAC), com revisão periódica de privilégios.
- Revogação imediata de acessos no desligamento ou mudança de função.
- Acessos privilegiados (PAM) com just-in-time e gravação de sessão quando aplicável.
6. Segurança de redes e infraestrutura
- Firewalls de nova geração (NGFW), segmentação de rede e DMZ para serviços expostos.
- Criptografia em trânsito (TLS 1.2+) e em repouso para dados sensíveis.
- Hardening de servidores Linux e Windows segundo benchmarks CIS.
- Proteção EDR/XDR nos endpoints e antimalware corporativo gerenciado.
- Gestão centralizada de patches e atualizações.
- Proteção contra DDoS, bots e tráfego malicioso na borda.
7. Desenvolvimento e operação seguros
- Práticas de Secure SDLC: revisão de código, análise estática (SAST), dependência (SCA) e testes de segurança.
- Segregação de ambientes (dev / homolog / produção) e ausência de dados reais em ambientes não produtivos.
- Gestão de segredos em cofres dedicados; segredos nunca versionados em repositórios.
- Logs centralizados, monitorados 24/7 e correlacionados em SIEM.
8. Backup e continuidade de negócio
- Estratégia 3-2-1 (três cópias, em duas mídias distintas, com uma cópia off-site/imutável).
- Testes periódicos de restauração para validar integridade e RTO/RPO.
- Plano de Continuidade de Negócio (BCP) e Plano de Recuperação de Desastres (DRP) documentados e revisados anualmente.
- Proteção contra ransomware com backups imutáveis e ar-gapping lógico.
9. Gestão de incidentes
A OSIT mantém processo formal de resposta a incidentes, com as seguintes fases:
- Preparação: políticas, ferramentas, treinamento e simulações.
- Detecção e análise: monitoramento contínuo, triagem e classificação de severidade.
- Contenção, erradicação e recuperação: isolamento do ativo, remoção da causa e restauração.
- Notificação: comunicação ao titular afetado e à ANPD quando houver risco ou dano relevante, conforme Resolução CD/ANPD nº 15/2024.
- Lições aprendidas: revisão pós-incidente e atualização de controles.
10. Gestão de fornecedores e terceiros
- Due diligence de segurança e privacidade antes da contratação.
- Contratos com cláusulas de confidencialidade, segurança da informação e LGPD.
- Revisão periódica de aderência e direito de auditoria, quando aplicável.
11. Responsabilidades
- Alta direção: aprovar e patrocinar a PSI, prover recursos e definir apetite a risco.
- Equipe de Segurança da Informação: implementar, monitorar e revisar controles; conduzir resposta a incidentes.
- Encarregado de Dados (DPO): atuar como ponto focal para titulares e ANPD; revisar tratamentos sob a ótica da LGPD.
- Gestores: garantir que suas equipes conheçam e cumpram a política.
- Colaboradores e terceiros: cumprir a PSI, reportar incidentes e participar de treinamentos obrigatórios.
12. Conformidade e sanções
O descumprimento desta política pode resultar em medidas disciplinares, rescisão contratual e, conforme o caso, responsabilização civil e criminal. A OSIT realiza auditorias internas periódicas e está sujeita a auditorias externas exigidas por clientes ou normas aplicáveis.
13. Controles aplicados a este site
- HTTPS/TLS em todo o tráfego.
- Headers de segurança: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy e Permissions-Policy.
- Proteção anti-bot e anti-spam em formulários (Cloudflare Turnstile, honeypot e validação server-side).
- Mínimo privilégio em bases de dados, com políticas de acesso restritas (RLS).
- Segredos e chaves nunca expostos no front-end; gestão centralizada em ambiente servidor.
14. Relate uma vulnerabilidade
Mantemos um canal de divulgação responsável de vulnerabilidades (ver também /.well-known/security.txt). Se você identificou algo que possa colocar em risco a segurança ou a privacidade do nosso ambiente ou de nossos clientes, escreva para security@ositcorp.com.br descrevendo o problema, passos para reprodução e impacto potencial. Comprometemo-nos a tratar a comunicação com confidencialidade e a não adotar medidas legais contra pesquisadores que ajam de boa-fé.
15. Revisão
Esta política é revisada, no mínimo, anualmente, ou sempre que ocorrerem mudanças significativas no ambiente regulatório, tecnológico ou de negócio.
