Programa de Integridade · diretrizes · documento integral
Identificação do documento
- Naturezas cobertasObrigação; Boa prática; Condicional
- ResponsáveisTS; ED; CT
- POPs vinculadosPOP-007; POP-017; POP-018
- ControlesCTL-013-01; CTL-013-02
Texto de referência do programa — agosto de 2026.
Nesta página
1. Objetivo
Assegurar resposta coordenada a incidentes e continuidade proporcional dos serviços jurídicos, protegendo pessoas, clientes, dados, prazos, sistemas e evidências até recuperação e melhoria verificada.
2. Escopo
- Segurança da informação
- Dados pessoais
- Indisponibilidade
- Perda de acesso
- Falha de fornecedor
- Fraude
- Erro operacional
- Prazo crítico
- Instalações
- Comunicação de crise e recuperação
Nota de aplicabilidade — Comunicações e prazos externos dependem do tipo de evento, risco, contrato e norma vigente; o plano não autoriza reporte automático nem substitui decisão profissional.
3. Definições
- IncidenteEvento que comprometa ou ameace confidencialidade, integridade, disponibilidade, prazo, pessoa, serviço ou obrigação.
- CriseIncidente com impacto, incerteza ou repercussão que demande comando coordenado e comunicação controlada.
- RTO/RPOParâmetros aprovados de recuperação de serviço e perda tolerável de dados, sem valores presumidos neste documento.
- Modo de contingênciaForma temporária e aprovada de operar quando o processo ou sistema normal não está disponível.
- Retorno controladoRestabelecimento após teste, reconciliação, aceite do responsável e tratamento de pendências.
4. Responsabilidades
- Responsáveis: TS; ED; CT — manter regras, orientar e reportar desvios.
- Instância de deliberação: CS — decidir alterações materiais e exceções relevantes.
- Todos os alcançados — cumprir, registrar, proteger informações e relatar dúvida ou violação.
Siglas: CS = Conselho de Sócios; CT = Controladoria; ED = Encarregado de Dados; TS = TI e Segurança.
5. Regras operacionais
- Todo evento suspeito será comunicado internamente sem demora pelo canal definido, com prioridade à segurança de pessoas e prazos.
- Incidente terá protocolo, severidade, comando, linha do tempo, sistemas/dados/matérias afetados e decisões registrados. boa prática
- Contenção e coleta preservarão integridade, sigilo, cadeia de custódia e continuidade possível.
- Contingência terá responsável, canal alternativo, prazo de revisão, reconciliação e limites claros. boa prática
- Comunicação a autoridade, titular, cliente, seguradora ou terceiro decorrerá de avaliação humana da norma, risco, contrato e sigilo. condicional
- Retorno à operação exigirá restauração testada, reconciliação de dados e prazos, aceite do responsável e monitoramento reforçado. boa prática
- Incidente terá causa-raiz, lições, ação corretiva e teste de eficácia antes do encerramento definitivo. boa prática
- Planos, contatos, dependências, cópias de segurança e cenários críticos serão exercitados e atualizados. boa prática
6. Vedações
- Ocultar incidente
- Apagar registro de sistema ou evidência
- Comunicar externamente sem alçada
- Retornar produção sem teste
- Usar contingência sem rastreabilidade
- Compartilhar informação de crise além da necessidade
- Encerrar sem CAPA quando houver causa sistêmica
7. Fluxo, pontos de controle e exceções
Fluxos vinculados: POP-007; POP-017; POP-018. A0 pode validar formato, completude e roteamento; decisões com efeito jurídico, profissional, disciplinar, financeiro ou externo seguem a alçada aplicável.
Procedimentos citados: Incidente de segurança e dados pessoais (POP-007); Cópias de segurança e continuidade (POP-017); Testes, auditoria e CAPA (POP-018).
A0 = nível de alçada em que a plataforma valida apenas forma, completude e prazo, sem efeito jurídico.
- Ameaça à pessoa
- Prazo iminente
- Dado pessoal
- Segredo profissional
- Comunicação externa
- Pagamento extorsivo
- Retorno parcial
- Aceitação de risco residual
8. Registros e evidências
- Registro de incidentes
- Linha do tempo
- Registros de sistema e cadeia de custódia
- Avaliação de risco
- Decisão de comunicação
- Comprovante
- Restauração
- Reconciliação
- CAPA e teste
9. Indicadores e teste
- Tempo de detecção, contenção e recuperação
- Prazos protegidos
- Restaurações bem-sucedidas
- Incidentes recorrentes
- Ações corretivas eficazes
- Exercícios concluídos
10. Retenção, revisão e fontes
Retenção: Conforme finalidade de resposta, defesa, norma e tabela; aplicar preservação especial a evidências e limitar acesso.
Revisão: Anual e após incidente, exercício, mudança de sistema, fornecedor ou requisito.
Fontes oficiais:
- Lei nº 13.709/2018 — LGPDFonte oficial consultada em 2026-08-12.
- Resolução CD/ANPD nº 15/2024Fonte oficial consultada em 2026-08-12.
- Resolução CD/ANPD nº 2/2022Fonte oficial consultada em 2026-08-12.
- Lei nº 12.965/2014 — Marco Civil da InternetFonte oficial consultada em 2026-08-12.
- Lei nº 8.906/1994 — Estatuto da AdvocaciaFonte oficial consultada em 2026-08-12.