Última atualização: Janeiro de 2025
1. Objetivo
Esta Política de Segurança da Informação (PSI) estabelece as diretrizes, princípios e responsabilidades adotados pela TECH4U para proteger as informações sob sua responsabilidade, garantindo a confidencialidade, a integridade e a disponibilidade dos dados de clientes, colaboradores, candidatos, parceiros e da própria organização. A PSI é o documento de mais alto nível na estrutura normativa de segurança da informação da TECH4U e orienta as demais normas, procedimentos e controles.
2. Abrangência
Esta política aplica-se a todos os colaboradores, estagiários, aprendizes, prestadores de serviço, profissionais alocados, fornecedores e terceiros que, de qualquer forma, acessem, tratem, armazenem ou transmitam informações da TECH4U ou de seus clientes, independentemente do meio (físico ou digital), do local ou do dispositivo utilizado.
3. Princípios de Segurança da Informação
A gestão da segurança da informação na TECH4U é sustentada por três pilares fundamentais:
Confidencialidade
A informação é acessada apenas por pessoas devidamente autorizadas, conforme a necessidade de conhecer.
Integridade
A informação é mantida completa, exata e protegida contra alterações indevidas ou não autorizadas.
Disponibilidade
A informação e os recursos associados estão acessíveis e utilizáveis sempre que necessário.
4. Governança e Responsabilidades
A TECH4U mantém uma estrutura de governança de segurança da informação com papéis e responsabilidades claramente definidos:
- Alta Direção: patrocina, aprova e provê os recursos necessários à implementação desta política.
- Comitê de Segurança da Informação e Compliance: delibera sobre riscos, incidentes relevantes, exceções e evolução dos controles.
- Área de Segurança da Informação: define, implementa, monitora e revisa os controles técnicos e organizacionais.
- Encarregado de Proteção de Dados (DPO): assegura o alinhamento entre segurança da informação e a Lei Geral de Proteção de Dados (LGPD).
- Gestores e colaboradores: cumprem esta política e reportam eventos e incidentes de segurança.
5. Classificação da Informação
As informações são classificadas de acordo com seu grau de sensibilidade e criticidade, orientando o nível de proteção aplicável. As categorias adotadas são:
- Pública: informação que pode ser divulgada livremente, sem risco à organização.
- Interna: informação de uso restrito ao ambiente corporativo.
- Confidencial: informação sensível cujo acesso é limitado a grupos específicos.
- Restrita: informação crítica, incluindo dados pessoais sensíveis, cujo vazamento pode causar dano significativo.
6. Controle de Acesso
O acesso às informações e aos sistemas é concedido com base nos princípios do menor privilégio e da necessidade de conhecer. Entre os controles adotados destacam-se:
- Identificação individual e intransferível de usuários;
- Autenticação forte, com uso de múltiplos fatores (MFA) para acessos críticos;
- Política de senhas robustas e rotação periódica de credenciais;
- Revisão periódica de acessos e revogação imediata em desligamentos ou mudanças de função;
- Segregação de funções para reduzir riscos de fraude e erro.
7. Proteção de Dados e Criptografia
A TECH4U adota medidas técnicas para proteger os dados em repouso e em trânsito, incluindo criptografia, uso de protocolos seguros de comunicação (como TLS/HTTPS), anonimização e pseudonimização quando aplicável, além de controles específicos para o tratamento de dados pessoais em conformidade com a LGPD.
8. Segurança de Recursos Humanos e Conscientização
A segurança começa nas pessoas. Por isso, a TECH4U promove:
- Termos de confidencialidade e de responsabilidade assinados por colaboradores e terceiros;
- Programas contínuos de conscientização e treinamento em segurança da informação;
- Verificações apropriadas nos processos de contratação;
- Procedimentos formais de desligamento com revogação de acessos e devolução de ativos.
9. Segurança Física e do Ambiente
São adotados controles para proteger instalações, equipamentos e ativos de informação contra acessos não autorizados, danos e interferências, incluindo controle de acesso a áreas restritas, descarte seguro de mídias e proteção de estações de trabalho.
10. Gestão de Vulnerabilidades e Segurança Operacional
A TECH4U mantém processos para identificar e tratar vulnerabilidades de forma tempestiva, incluindo:
- Aplicação periódica de atualizações e correções de segurança (patch management);
- Uso de soluções antimalware e de proteção de endpoints;
- Segmentação de redes e uso de firewalls;
- Monitoramento e registro (logs) de eventos de segurança;
- Avaliações de segurança e testes quando aplicável.
11. Segurança no Desenvolvimento
Quando aplicável ao desenvolvimento de soluções, a TECH4U adota boas práticas de segurança ao longo do ciclo de vida do software, incluindo requisitos de segurança desde a concepção (security by design), controle de versões, revisão de código e separação entre ambientes de desenvolvimento, homologação e produção.
12. Cópias de Segurança e Continuidade de Negócios
São realizadas cópias de segurança (backups) periódicas das informações críticas, com testes de restauração e armazenamento seguro. A TECH4U mantém planos de continuidade de negócios e de recuperação de desastres com o objetivo de assegurar a disponibilidade dos serviços diante de eventos disruptivos.
13. Gestão de Incidentes de Segurança
A TECH4U dispõe de um processo estruturado para identificação, registro, tratamento e resposta a incidentes de segurança da informação. Todo colaborador, parceiro ou terceiro deve comunicar imediatamente qualquer evento suspeito ou incidente. Quando um incidente envolver dados pessoais, são adotadas as medidas previstas na LGPD, incluindo, quando cabível, a comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.
Comunicação de Incidentes e Vulnerabilidades
Para reportar um incidente de segurança, uma vulnerabilidade ou comportamento suspeito, entre em contato pelo e-mail seguranca@tech4u.com.br. Assuntos relacionados a dados pessoais também podem ser encaminhados a privacidade@tech4u.com.br.
14. Gestão de Terceiros e Fornecedores
A TECH4U avalia e monitora os riscos de segurança da informação associados a fornecedores e parceiros, estabelecendo cláusulas contratuais de segurança e confidencialidade e exigindo padrões compatíveis com esta política no tratamento de informações da TECH4U e de seus clientes.
15. Conformidade Legal e Regulatória
Esta política está alinhada às boas práticas de mercado e às referências reconhecidas de segurança da informação (como a família de normas ABNT NBR ISO/IEC 27001 e 27002), bem como à legislação aplicável, com destaque para:
- Lei Geral de Proteção de Dados (LGPD - Lei nº 13.709/2018);
- Marco Civil da Internet (Lei nº 12.965/2014);
- Normas e requisitos setoriais aplicáveis aos clientes atendidos.
Para mais informações, consulte o nosso Aviso de Privacidade, a página de Requisição de Direitos LGPD e a área de Jurídico e GRC.
16. Violações e Sanções
O descumprimento desta política pode acarretar medidas disciplinares e administrativas, conforme a legislação vigente e os instrumentos contratuais aplicáveis, sem prejuízo das responsabilidades civis e criminais cabíveis.
17. Revisão da Política
Esta Política de Segurança da Informação é revisada periodicamente e sempre que houver mudanças significativas no negócio, na legislação ou no cenário de ameaças, garantindo sua contínua adequação e eficácia.