Programa de Integridade · diretrizes · documento integral

Identificação do documento

  • Naturezas cobertasObrigação; Boa prática; Condicional
  • ResponsáveisTS; ED
  • POPs vinculadosPOP-004; POP-005; POP-007; POP-015; POP-017
  • ControlesCTL-007-01; CTL-007-02

Texto de referência do programa — agosto de 2026.

Nesta página

1. Objetivo

Proteger confidencialidade, integridade, disponibilidade e autenticidade de informações e serviços, com controles proporcionais, resposta coordenada e continuidade testada.

2. Escopo

  • M365
  • Astrea
  • Sistema contábil
  • Instituição financeira
  • ChatGPT
  • Claude
  • Dispositivos
  • Redes
  • Arquivos
  • Fornecedores e trabalho remoto

Nota de aplicabilidade — Controles técnicos específicos dependem do risco, contrato e papel do sistema; medidas adequadas e proporcionais são obrigatórias quando incidirem LGPD, sigilo ou dever contratual.

3. Definições

  • Menor privilégioConcessão apenas do acesso necessário, pelo tempo e contexto necessários.
  • MFAAutenticação com fatores distintos para reduzir risco de credencial comprometida.
  • IncidenteEvento que comprometa ou ameace informação, sistema, identidade ou continuidade.
  • RTO/RPOParâmetros aprovados de recuperação de serviço e perda tolerável de dados, sem valores presumidos neste documento.

4. Responsabilidades

  • Responsáveis: TS; ED — manter regras, orientar e reportar desvios.
  • Instância de deliberação: CS — decidir alterações materiais e exceções relevantes.
  • Todos os alcançados — cumprir, registrar, proteger informações e relatar dúvida ou violação.

Siglas: CS = Conselho de Sócios; ED = Encarregado de Dados; TS = TI e Segurança.

5. Regras operacionais

  1. Ativos, dados, identidades e fornecedores críticos serão inventariados, classificados e terão responsável.
  2. MFA, menor privilégio, segregação, atualização, proteção de dispositivos e registros de sistema serão aplicados segundo risco. boa prática
  3. Acesso será individual, aprovado, revisado e revogado por evento; conta compartilhada exige justificativa técnica e controle compensatório.
  4. Cópias de segurança e restauração serão definidos por criticidade, protegidos e testados. boa prática
  5. Incidente será comunicado internamente sem demora ao canal definido e terá preservação de evidência.
  6. Comunicação externa seguirá avaliação humana do risco, norma vigente, contrato, sigilo e interesse dos afetados. condicional
  7. Continuidade terá cenários, dependências, contatos, RTO/RPO aprovados, exercício e lições. boa prática

6. Vedações

  • Compartilhar senha ou fator
  • Instalar ferramenta não autorizada com dado sigiloso
  • Desativar controle sem aprovação
  • Usar canal pessoal para arquivo de cliente sem autorização
  • Apagar registro de sistema após incidente
  • Retornar produção sem aceite

7. Fluxo, pontos de controle e exceções

Fluxos vinculados: POP-004; POP-005; POP-007; POP-015; POP-017. A0 pode validar formato, completude e roteamento; decisões com efeito jurídico, profissional, disciplinar, financeiro ou externo seguem a alçada aplicável.

Procedimentos citados: Acessos e certificados (POP-004); Uso de IA (POP-005); Incidente de segurança e dados pessoais (POP-007); Integração, movimentação e desligamento (POP-015); Cópias de segurança e continuidade (POP-017).

A0 = nível de alçada em que a plataforma valida apenas forma, completude e prazo, sem efeito jurídico.

  • Acesso privilegiado
  • Conta compartilhada
  • Dispositivo pessoal
  • Trabalho em local público
  • Fornecedor crítico
  • Incidente relevante
  • Retorno após contingência

8. Registros e evidências

  • Incidentes (REG-009)
  • Acessos (REG-013)
  • Inventário
  • Matriz de acesso
  • Registros de sistema
  • Chamados
  • Testes de restauração
  • Exercícios
  • Relatório de incidente

9. Indicadores e teste

  • Acessos revisados
  • Revogações concluídas
  • MFA em escopo
  • Vulnerabilidades por criticidade
  • Sucesso de restauração
  • Tempo de detecção/contenção/recuperação
  • Incidentes recorrentes

10. Retenção, revisão e fontes

Retenção: Registros de sistema e evidências conforme finalidade, enquadramento e tabela; preservação especial em incidente ou litígio.

Revisão: Anual e por incidente, novo sistema, fornecedor, ameaça ou mudança relevante.

Fontes oficiais:

← Voltar às diretrizes · Programa de Integridade

Ao navegar em nossa página institucional, você consente com o uso de cookies e outras tecnologias de medição de armazenagem. Isso nos ajuda a entender como nosso site é utilizado, aprimorando nossos serviços. Para mais informações, acesse nossa Política de Privacidade e Proteção de Dados Pessoais>