Programa de Integridade · diretrizes · documento integral

Identificação do documento

  • Naturezas cobertasObrigação; Boa prática; Condicional
  • ResponsáveisTS; ED; CT
  • POPs vinculadosPOP-007; POP-017; POP-018
  • ControlesCTL-013-01; CTL-013-02

Texto de referência do programa — agosto de 2026.

Nesta página

1. Objetivo

Assegurar resposta coordenada a incidentes e continuidade proporcional dos serviços jurídicos, protegendo pessoas, clientes, dados, prazos, sistemas e evidências até recuperação e melhoria verificada.

2. Escopo

  • Segurança da informação
  • Dados pessoais
  • Indisponibilidade
  • Perda de acesso
  • Falha de fornecedor
  • Fraude
  • Erro operacional
  • Prazo crítico
  • Instalações
  • Comunicação de crise e recuperação

Nota de aplicabilidade — Comunicações e prazos externos dependem do tipo de evento, risco, contrato e norma vigente; o plano não autoriza reporte automático nem substitui decisão profissional.

3. Definições

  • IncidenteEvento que comprometa ou ameace confidencialidade, integridade, disponibilidade, prazo, pessoa, serviço ou obrigação.
  • CriseIncidente com impacto, incerteza ou repercussão que demande comando coordenado e comunicação controlada.
  • RTO/RPOParâmetros aprovados de recuperação de serviço e perda tolerável de dados, sem valores presumidos neste documento.
  • Modo de contingênciaForma temporária e aprovada de operar quando o processo ou sistema normal não está disponível.
  • Retorno controladoRestabelecimento após teste, reconciliação, aceite do responsável e tratamento de pendências.

4. Responsabilidades

  • Responsáveis: TS; ED; CT — manter regras, orientar e reportar desvios.
  • Instância de deliberação: CS — decidir alterações materiais e exceções relevantes.
  • Todos os alcançados — cumprir, registrar, proteger informações e relatar dúvida ou violação.

Siglas: CS = Conselho de Sócios; CT = Controladoria; ED = Encarregado de Dados; TS = TI e Segurança.

5. Regras operacionais

  1. Todo evento suspeito será comunicado internamente sem demora pelo canal definido, com prioridade à segurança de pessoas e prazos.
  2. Incidente terá protocolo, severidade, comando, linha do tempo, sistemas/dados/matérias afetados e decisões registrados. boa prática
  3. Contenção e coleta preservarão integridade, sigilo, cadeia de custódia e continuidade possível.
  4. Contingência terá responsável, canal alternativo, prazo de revisão, reconciliação e limites claros. boa prática
  5. Comunicação a autoridade, titular, cliente, seguradora ou terceiro decorrerá de avaliação humana da norma, risco, contrato e sigilo. condicional
  6. Retorno à operação exigirá restauração testada, reconciliação de dados e prazos, aceite do responsável e monitoramento reforçado. boa prática
  7. Incidente terá causa-raiz, lições, ação corretiva e teste de eficácia antes do encerramento definitivo. boa prática
  8. Planos, contatos, dependências, cópias de segurança e cenários críticos serão exercitados e atualizados. boa prática

6. Vedações

  • Ocultar incidente
  • Apagar registro de sistema ou evidência
  • Comunicar externamente sem alçada
  • Retornar produção sem teste
  • Usar contingência sem rastreabilidade
  • Compartilhar informação de crise além da necessidade
  • Encerrar sem CAPA quando houver causa sistêmica

7. Fluxo, pontos de controle e exceções

Fluxos vinculados: POP-007; POP-017; POP-018. A0 pode validar formato, completude e roteamento; decisões com efeito jurídico, profissional, disciplinar, financeiro ou externo seguem a alçada aplicável.

Procedimentos citados: Incidente de segurança e dados pessoais (POP-007); Cópias de segurança e continuidade (POP-017); Testes, auditoria e CAPA (POP-018).

A0 = nível de alçada em que a plataforma valida apenas forma, completude e prazo, sem efeito jurídico.

  • Ameaça à pessoa
  • Prazo iminente
  • Dado pessoal
  • Segredo profissional
  • Comunicação externa
  • Pagamento extorsivo
  • Retorno parcial
  • Aceitação de risco residual

8. Registros e evidências

  • Registro de incidentes
  • Linha do tempo
  • Registros de sistema e cadeia de custódia
  • Avaliação de risco
  • Decisão de comunicação
  • Comprovante
  • Restauração
  • Reconciliação
  • CAPA e teste

9. Indicadores e teste

  • Tempo de detecção, contenção e recuperação
  • Prazos protegidos
  • Restaurações bem-sucedidas
  • Incidentes recorrentes
  • Ações corretivas eficazes
  • Exercícios concluídos

10. Retenção, revisão e fontes

Retenção: Conforme finalidade de resposta, defesa, norma e tabela; aplicar preservação especial a evidências e limitar acesso.

Revisão: Anual e após incidente, exercício, mudança de sistema, fornecedor ou requisito.

Fontes oficiais:

← Voltar às diretrizes · Programa de Integridade

Ao navegar em nossa página institucional, você consente com o uso de cookies e outras tecnologias de medição de armazenagem. Isso nos ajuda a entender como nosso site é utilizado, aprimorando nossos serviços. Para mais informações, acesse nossa Política de Privacidade e Proteção de Dados Pessoais>