Abstra

    Política de Segurança da Informação

    Última atualização em 31 de março de 2025
    Responsável pelo documento: CTO

    1. OBJETIVO E ESCOPO

    Esta Política de Segurança da Informação (doravante "Política") é estabelecida com o objetivo de proteger os ativos de informação da Abstra e os dados de clientes, garantindo conformidade com as leis e regulamentações de proteção de dados aplicáveis. As disposições desta Política são obrigatórias para todos os funcionários, prestadores de serviço e terceiros com acesso concedido aos sistemas da Abstra.

    2. PRINCÍPIOS DE SEGURANÇA DOS SISTEMAS

    Os seguintes princípios fundamentais de segurança devem ser mantidos em todos os sistemas e operações da Abstra:

    • Comunicação e transmissão de dados seguras por meio de protocolos de criptografia padrão de mercado;
    • Controle de acesso e autenticação implementando o princípio do menor privilégio;
    • Proteção de dados e privacidade em conformidade com as regulamentações aplicáveis;
    • Isolamento e segmentação de sistemas para impedir movimentação lateral não autorizada;
    • Monitoramento de segurança e registro de todas as atividades relevantes dos sistemas; e
    • Conformidade com as regulamentações aplicáveis e os padrões de mercado.

    3. DEFINIÇÕES E ABRANGÊNCIA

    3.1. Aplicabilidade

    Esta Política se aplica a todos os sistemas da Abstra, incluindo, sem limitação:

    • Infraestrutura em nuvem e serviços associados;
    • Dados de clientes armazenados ou processados pelos sistemas da Abstra;
    • Sistemas internos utilizados nas operações do negócio;
    • Ambientes de desenvolvimento que contenham código-fonte ou informações proprietárias;
    • Serviços de terceiros integrados aos sistemas da Abstra; e
    • Dados pessoais conforme definidos pelas regulamentações de proteção de dados aplicáveis.

    3.2. Conformidade Legal

    A Abstra mantém conformidade com as regulamentações aplicáveis por meio das seguintes medidas:

    • A conformidade com a proteção de dados é obrigatória em todas as atividades de tratamento de dados;
    • Os direitos dos titulares de dados são respeitados e atendidos nos prazos previstos;
    • Relatórios de impacto à proteção de dados pessoais são elaborados conforme exigido pela regulamentação;
    • Registros das atividades de tratamento são mantidos de acordo com as exigências legais; e
    • As responsabilidades de Encarregado de Proteção de Dados (DPO) são exercidas pelo CTO ou por pessoa por ele designada dentro do time de engenharia.

    4. PROTEÇÃO DE DADOS E SEGURANÇA

    4.1. Requisitos de Armazenamento de Dados

    A Abstra implementa os seguintes requisitos de armazenamento de dados:

    • Os dados são armazenados de acordo com os requisitos de proteção de dados aplicáveis;
    • Requisitos de localização de dados são respeitados para tipos de dados regulados;
    • Transferências internacionais de dados observam as regulamentações e salvaguardas aplicáveis;
    • Prazos de retenção são definidos e documentados para as diferentes categorias de dados; e
    • O princípio da minimização é aplicado para limitar a coleta às informações necessárias.

    4.2. Requisitos de Criptografia

    Os seguintes requisitos de criptografia são implementados em todos os sistemas:

    • Dados em trânsito são criptografados com TLS 1.3 ou versões posteriores;
    • Dados em repouso são criptografados com AES-256 ou algoritmos equivalentes;
    • As chaves de criptografia são gerenciadas de forma segura por meio de um sistema formal de gestão de chaves;
    • A rotação de chaves ocorre no mínimo anualmente, com rotação automática semanal para as chaves de criptografia de produção e rotação imediata ao ser detectado potencial comprometimento; e
    • Os controles criptográficos são revisados e atualizados conforme os padrões de criptografia evoluem.

    4.3. Responsabilidades de Armazenamento e Tratamento de Dados

    4.3.1. Dados Gerenciados pelo Usuário

    As seguintes disposições se aplicam aos dados gerenciados pelo usuário:

    • A Abstra fornece uma plataforma na qual os clientes podem publicar suas aplicações;
    • A Abstra não controla a natureza dos dados armazenados pelos clientes na plataforma;
    • Os usuários são responsáveis por proteger os dados de suas aplicações por meio de controles adequados;
    • Os usuários são responsáveis por gerenciar o acesso aos seus recursos de acordo com seus requisitos de segurança;
    • Os usuários são responsáveis por proteger informações sensíveis por meio de criptografia e controles de acesso;
    • Os usuários são responsáveis por implementar medidas de segurança adequadas para suas aplicações; e
    • Os usuários são responsáveis por garantir conformidade com as regulamentações de proteção de dados aplicáveis.

    4.3.2. Dados Gerenciados pela Abstra

    A Abstra protege os dados sob sua gestão por meio dos seguintes controles:

    • Criptografia em repouso é aplicada a todos os segredos e dados sensíveis;
    • Criptografia em trânsito é aplicada a todas as comunicações que contenham dados sensíveis;
    • Classificação de dados é aplicada conforme os diferentes níveis de sensibilidade;
    • As políticas de retenção e descarte de dados são rigorosamente aplicadas; e
    • O acesso a dados sensíveis é restrito a pessoas autorizadas com necessidade legítima de negócio.

    5. MONITORAMENTO E RESPOSTA A INCIDENTES

    5.1. Monitoramento Contínuo

    O monitoramento de segurança inclui os seguintes componentes:

    • O monitoramento de segurança é contínuo e automatizado sempre que tecnicamente viável;
    • A coleta de logs é centralizada em um repositório seguro e resistente a alterações;
    • Os limiares de alerta são definidos com base em avaliação de risco e inteligência de ameaças;
    • A detecção de incidentes é automatizada por meio de correlação e reconhecimento de padrões; e
    • A detecção de vazamento de dados é priorizada por meio de controles de monitoramento especializados.

    5.2. Resposta a Incidentes

    Os processos de resposta a incidentes incluem os seguintes elementos:

    • O plano de resposta a incidentes é mantido e testado no mínimo anualmente;
    • Os procedimentos para vazamento de dados são documentados com papéis e responsabilidades claros;
    • Os procedimentos de notificação a clientes são definidos conforme as obrigações contratuais;
    • A comunicação aos órgãos reguladores é tempestiva e completa conforme exigido pelas regulamentações aplicáveis; e
    • A documentação dos incidentes é mantida para fins de lições aprendidas e conformidade.

    6. CONFORMIDADE E TREINAMENTO

    6.1. Cultura de Segurança

    O programa de conscientização em segurança inclui os seguintes componentes:

    • O programa de conscientização em segurança é obrigatório para todo o time;
    • Treinamento de proteção de dados é oferecido anualmente a todos os colaboradores;
    • Treinamento específico por função é conduzido para integrantes do time de engenharia com responsabilidades de segurança;
    • A conclusão dos treinamentos é acompanhada e documentada para fins de conformidade; e
    • Os materiais de conscientização em segurança são atualizados para endereçar ameaças emergentes.

    6.2. Requisitos de Auditoria

    Os seguintes requisitos de auditoria são implementados:

    • Revisões da arquitetura de segurança são conduzidas a cada seis (6) meses pelo CTO e pelo time de engenharia;
    • Avaliações de segurança por terceiros são conduzidas anualmente por avaliadores qualificados;
    • Auditorias de conformidade em proteção de dados são conduzidas conforme os requisitos regulatórios;
    • Revisões anuais de políticas e procedimentos são realizadas pelo CTO; e
    • Os achados de auditoria são remediados dentro de prazos definidos com base no risco.

    7. MANUTENÇÃO DA POLÍTICA

    Esta Política está sujeita a revisão periódica para assegurar conformidade com as melhores práticas de segurança da informação e com as leis e regulamentações aplicáveis.

    • A revisão anual da Política é conduzida pelo CTO;
    • Atualizações são feitas em resposta a mudanças regulatórias que afetem requisitos de segurança;
    • Atualizações são feitas com base em análise de incidentes e deficiências de controle identificadas;
    • Atualizações são feitas para refletir mudanças tecnológicas que afetem a postura de segurança; e
    • A efetividade da Política é medida por meio de métricas de segurança e avaliações de conformidade.

    8. DEFINIÇÕES

    • DPO: Encarregado de Proteção de Dados (Data Protection Officer).

    9. PAPÉIS E RESPONSABILIDADES

    9.1. Responsabilidades do CTO

    O CTO é responsável por:

    • Titularidade geral e aplicação desta Política;
    • Aprovação final da arquitetura e dos controles de segurança;
    • Atribuição de responsabilidades de segurança dentro do time de engenharia;
    • Atuar como Encarregado de Proteção de Dados ou designar quem exercerá a função, quando exigido;
    • Análise e aprovação de exceções a esta Política; e
    • Reportar o status de segurança à liderança executiva.

    9.2. Responsabilidades do Time de Engenharia

    O time de engenharia é responsável por:

    • Implementação dos controles de segurança especificados nesta Política;
    • Operação e monitoramento de segurança no dia a dia;
    • Detecção, resposta e remediação de incidentes de segurança;
    • Testes de segurança e gestão de vulnerabilidades;
    • Desenvolvimento e manutenção de sistemas seguros; e
    • Contribuir com insumos para atualizações da política de segurança com base na experiência operacional.

    CONTATO E SOLICITAÇÃO DE DOCUMENTAÇÃO

    Para dúvidas sobre esta Política, ou para solicitar nosso pacote completo de documentação de segurança (políticas complementares, evidências de controles e o laudo mais recente de teste de intrusão feito por terceiros), entre em contato pelo endereço help@abstra.app