Última atualização em 31 de março de 2025
Responsável pelo documento: CTO
1. OBJETIVO E ESCOPO
Esta Política de Segurança da Informação (doravante "Política") é estabelecida com o objetivo de proteger os ativos de informação da Abstra e os dados de clientes, garantindo conformidade com as leis e regulamentações de proteção de dados aplicáveis. As disposições desta Política são obrigatórias para todos os funcionários, prestadores de serviço e terceiros com acesso concedido aos sistemas da Abstra.
2. PRINCÍPIOS DE SEGURANÇA DOS SISTEMAS
Os seguintes princípios fundamentais de segurança devem ser mantidos em todos os sistemas e operações da Abstra:
- Comunicação e transmissão de dados seguras por meio de protocolos de criptografia padrão de mercado;
- Controle de acesso e autenticação implementando o princípio do menor privilégio;
- Proteção de dados e privacidade em conformidade com as regulamentações aplicáveis;
- Isolamento e segmentação de sistemas para impedir movimentação lateral não autorizada;
- Monitoramento de segurança e registro de todas as atividades relevantes dos sistemas; e
- Conformidade com as regulamentações aplicáveis e os padrões de mercado.
3. DEFINIÇÕES E ABRANGÊNCIA
3.1. Aplicabilidade
Esta Política se aplica a todos os sistemas da Abstra, incluindo, sem limitação:
- Infraestrutura em nuvem e serviços associados;
- Dados de clientes armazenados ou processados pelos sistemas da Abstra;
- Sistemas internos utilizados nas operações do negócio;
- Ambientes de desenvolvimento que contenham código-fonte ou informações proprietárias;
- Serviços de terceiros integrados aos sistemas da Abstra; e
- Dados pessoais conforme definidos pelas regulamentações de proteção de dados aplicáveis.
3.2. Conformidade Legal
A Abstra mantém conformidade com as regulamentações aplicáveis por meio das seguintes medidas:
- A conformidade com a proteção de dados é obrigatória em todas as atividades de tratamento de dados;
- Os direitos dos titulares de dados são respeitados e atendidos nos prazos previstos;
- Relatórios de impacto à proteção de dados pessoais são elaborados conforme exigido pela regulamentação;
- Registros das atividades de tratamento são mantidos de acordo com as exigências legais; e
- As responsabilidades de Encarregado de Proteção de Dados (DPO) são exercidas pelo CTO ou por pessoa por ele designada dentro do time de engenharia.
4. PROTEÇÃO DE DADOS E SEGURANÇA
4.1. Requisitos de Armazenamento de Dados
A Abstra implementa os seguintes requisitos de armazenamento de dados:
- Os dados são armazenados de acordo com os requisitos de proteção de dados aplicáveis;
- Requisitos de localização de dados são respeitados para tipos de dados regulados;
- Transferências internacionais de dados observam as regulamentações e salvaguardas aplicáveis;
- Prazos de retenção são definidos e documentados para as diferentes categorias de dados; e
- O princípio da minimização é aplicado para limitar a coleta às informações necessárias.
4.2. Requisitos de Criptografia
Os seguintes requisitos de criptografia são implementados em todos os sistemas:
- Dados em trânsito são criptografados com TLS 1.3 ou versões posteriores;
- Dados em repouso são criptografados com AES-256 ou algoritmos equivalentes;
- As chaves de criptografia são gerenciadas de forma segura por meio de um sistema formal de gestão de chaves;
- A rotação de chaves ocorre no mínimo anualmente, com rotação automática semanal para as chaves de criptografia de produção e rotação imediata ao ser detectado potencial comprometimento; e
- Os controles criptográficos são revisados e atualizados conforme os padrões de criptografia evoluem.
4.3. Responsabilidades de Armazenamento e Tratamento de Dados
4.3.1. Dados Gerenciados pelo Usuário
As seguintes disposições se aplicam aos dados gerenciados pelo usuário:
- A Abstra fornece uma plataforma na qual os clientes podem publicar suas aplicações;
- A Abstra não controla a natureza dos dados armazenados pelos clientes na plataforma;
- Os usuários são responsáveis por proteger os dados de suas aplicações por meio de controles adequados;
- Os usuários são responsáveis por gerenciar o acesso aos seus recursos de acordo com seus requisitos de segurança;
- Os usuários são responsáveis por proteger informações sensíveis por meio de criptografia e controles de acesso;
- Os usuários são responsáveis por implementar medidas de segurança adequadas para suas aplicações; e
- Os usuários são responsáveis por garantir conformidade com as regulamentações de proteção de dados aplicáveis.
4.3.2. Dados Gerenciados pela Abstra
A Abstra protege os dados sob sua gestão por meio dos seguintes controles:
- Criptografia em repouso é aplicada a todos os segredos e dados sensíveis;
- Criptografia em trânsito é aplicada a todas as comunicações que contenham dados sensíveis;
- Classificação de dados é aplicada conforme os diferentes níveis de sensibilidade;
- As políticas de retenção e descarte de dados são rigorosamente aplicadas; e
- O acesso a dados sensíveis é restrito a pessoas autorizadas com necessidade legítima de negócio.
5. MONITORAMENTO E RESPOSTA A INCIDENTES
5.1. Monitoramento Contínuo
O monitoramento de segurança inclui os seguintes componentes:
- O monitoramento de segurança é contínuo e automatizado sempre que tecnicamente viável;
- A coleta de logs é centralizada em um repositório seguro e resistente a alterações;
- Os limiares de alerta são definidos com base em avaliação de risco e inteligência de ameaças;
- A detecção de incidentes é automatizada por meio de correlação e reconhecimento de padrões; e
- A detecção de vazamento de dados é priorizada por meio de controles de monitoramento especializados.
5.2. Resposta a Incidentes
Os processos de resposta a incidentes incluem os seguintes elementos:
- O plano de resposta a incidentes é mantido e testado no mínimo anualmente;
- Os procedimentos para vazamento de dados são documentados com papéis e responsabilidades claros;
- Os procedimentos de notificação a clientes são definidos conforme as obrigações contratuais;
- A comunicação aos órgãos reguladores é tempestiva e completa conforme exigido pelas regulamentações aplicáveis; e
- A documentação dos incidentes é mantida para fins de lições aprendidas e conformidade.
6. CONFORMIDADE E TREINAMENTO
6.1. Cultura de Segurança
O programa de conscientização em segurança inclui os seguintes componentes:
- O programa de conscientização em segurança é obrigatório para todo o time;
- Treinamento de proteção de dados é oferecido anualmente a todos os colaboradores;
- Treinamento específico por função é conduzido para integrantes do time de engenharia com responsabilidades de segurança;
- A conclusão dos treinamentos é acompanhada e documentada para fins de conformidade; e
- Os materiais de conscientização em segurança são atualizados para endereçar ameaças emergentes.
6.2. Requisitos de Auditoria
Os seguintes requisitos de auditoria são implementados:
- Revisões da arquitetura de segurança são conduzidas a cada seis (6) meses pelo CTO e pelo time de engenharia;
- Avaliações de segurança por terceiros são conduzidas anualmente por avaliadores qualificados;
- Auditorias de conformidade em proteção de dados são conduzidas conforme os requisitos regulatórios;
- Revisões anuais de políticas e procedimentos são realizadas pelo CTO; e
- Os achados de auditoria são remediados dentro de prazos definidos com base no risco.
7. MANUTENÇÃO DA POLÍTICA
Esta Política está sujeita a revisão periódica para assegurar conformidade com as melhores práticas de segurança da informação e com as leis e regulamentações aplicáveis.
- A revisão anual da Política é conduzida pelo CTO;
- Atualizações são feitas em resposta a mudanças regulatórias que afetem requisitos de segurança;
- Atualizações são feitas com base em análise de incidentes e deficiências de controle identificadas;
- Atualizações são feitas para refletir mudanças tecnológicas que afetem a postura de segurança; e
- A efetividade da Política é medida por meio de métricas de segurança e avaliações de conformidade.
8. DEFINIÇÕES
- DPO: Encarregado de Proteção de Dados (Data Protection Officer).
9. PAPÉIS E RESPONSABILIDADES
9.1. Responsabilidades do CTO
O CTO é responsável por:
- Titularidade geral e aplicação desta Política;
- Aprovação final da arquitetura e dos controles de segurança;
- Atribuição de responsabilidades de segurança dentro do time de engenharia;
- Atuar como Encarregado de Proteção de Dados ou designar quem exercerá a função, quando exigido;
- Análise e aprovação de exceções a esta Política; e
- Reportar o status de segurança à liderança executiva.
9.2. Responsabilidades do Time de Engenharia
O time de engenharia é responsável por:
- Implementação dos controles de segurança especificados nesta Política;
- Operação e monitoramento de segurança no dia a dia;
- Detecção, resposta e remediação de incidentes de segurança;
- Testes de segurança e gestão de vulnerabilidades;
- Desenvolvimento e manutenção de sistemas seguros; e
- Contribuir com insumos para atualizações da política de segurança com base na experiência operacional.
CONTATO E SOLICITAÇÃO DE DOCUMENTAÇÃO
Para dúvidas sobre esta Política, ou para solicitar nosso pacote completo de documentação de segurança (políticas complementares, evidências de controles e o laudo mais recente de teste de intrusão feito por terceiros), entre em contato pelo endereço help@abstra.app