A Política de Segurança da Informação (PSI) tem como objetivo estabelecer os princípios, as diretrizes e as responsabilidades destinados a preservar a confidencialidade, a integridade, a disponibilidade e a privacidade das informações tratadas pelas empresas que compõem o ESIG Group, respeitando a autonomia operacional e jurídica de cada organização.
Abrangência
Esta Política aplica-se, no âmbito do Sistema de Gestão de Segurança da Informação e do Sistema de Gestão de Privacidade da Informação das empresas que compõem o ESIG Group, aos seguintes elementos:
todos os usuários que tenham acesso a ativos de informação ou a recursos tecnológicos, incluindo empregados, estagiários, aprendizes, prestadores de serviço, parceiros, fornecedores e terceiros;
todas as informações tratadas, incluindo dados pessoais de clientes, colaboradores, parceiros e fornecedores, bem como quaisquer outros dados confidenciais, proprietários ou sensíveis, independentemente do meio ou suporte;
todos os sistemas de informação, dispositivos, redes, servidores, aplicações, bancos de dados e demais recursos tecnológicos utilizados no tratamento de informações;
todos os processos e procedimentos relacionados à gestão da segurança da informação e à proteção de dados pessoais, abrangendo todo o ciclo de vida da informação, da coleta ao descarte seguro;
todas as instalações físicas — escritórios, ambientes de processamento e quaisquer locais onde ativos de informação sejam armazenados, processados ou transmitidos;
todos os fornecedores e parceiros que tenham acesso a informações e sistemas ou que prestem serviços críticos às atividades e operações do ESIG Group.
Definições
Para o entendimento claro e consistente desta Política, adotam-se as seguintes definições:
Ativo de informação: qualquer informação ou recurso que tenha valor para a organização e que necessite de proteção adequada.
Confidencialidade: propriedade de que a informação não seja disponibilizada nem divulgada a indivíduos, entidades ou processos não autorizados.
Integridade: propriedade de exatidão e completude da informação.
Disponibilidade: propriedade de a informação estar acessível e utilizável, sob demanda, por entidade autorizada.
Privacidade: controle sobre a coleta, o armazenamento, o uso e o compartilhamento de dados pessoais, em conformidade com a legislação aplicável.
Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
SGSI – Sistema de Gestão de Segurança da Informação: conjunto de políticas, processos, procedimentos e controles destinados à gestão e à proteção dos ativos de informação da organização.
SGPI – Sistema de Gestão de Privacidade da Informação: conjunto de políticas, processos e controles implementados para gerenciar e proteger dados pessoais, assegurando a conformidade com a legislação de privacidade e a proteção dos direitos dos titulares.
Titular de dados: pessoa natural a quem se referem os dados pessoais objeto de tratamento.
Responsabilidades
A estrutura de gestão de segurança da informação e privacidade do ESIG Group é composta por:
Alta Direção: assegurar o comprometimento com a segurança da informação e a privacidade, garantir o cumprimento desta Política e disponibilizar os recursos necessários à sua implementação e melhoria contínua.
Comitê de Segurança da Informação e Privacidade: responder pela governança do tema, incluindo a revisão periódica desta Política e o acompanhamento das iniciativas relacionadas ao SGSI e ao SGPI.
Gestores: assegurar que suas equipes conheçam e cumpram esta Política, promovendo boas práticas e incentivando a participação em ações de conscientização e treinamento.
Encarregado pelo Tratamento de Dados Pessoais (DPO): orientar a organização quanto às práticas de proteção de dados e privacidade, atuar como ponto de contato com a autoridade competente e com os titulares e acompanhar a conformidade com a legislação aplicável.
Analista/Gestor de Segurança da Informação: coordenar as atividades operacionais de segurança da informação e privacidade, apoiar a implementação desta Política e a gestão de riscos e de incidentes.
Usuários de informação: cumprir esta Política e os demais documentos aplicáveis, utilizar os ativos de forma segura e comunicar prontamente eventos, incidentes ou suspeitas de violação de segurança ou de privacidade.
Diretrizes
As práticas de segurança da informação e privacidade do ESIG Group são orientadas pelos princípios da boa governança corporativa e da responsabilidade empresarial, observando as seguintes diretrizes:
Confidencialidade: o acesso à informação é restrito às pessoas autorizadas e limitado ao necessário ao desempenho de suas atividades (princípios do menor privilégio e da necessidade de conhecer).
Integridade: as informações são protegidas contra alterações não autorizadas, assegurando sua exatidão e confiabilidade.
Disponibilidade: as informações e os sistemas permanecem disponíveis aos usuários autorizados sempre que necessário às atividades da organização.
Privacidade e proteção de dados: o tratamento de dados pessoais é realizado de forma lícita, transparente e responsável, em conformidade com a LGPD e com a ISO/IEC 27701, respeitando os direitos dos titulares.
Gestão de riscos: os riscos de segurança da informação e privacidade são identificados, analisados, tratados e monitorados de forma contínua, com adoção de controles proporcionais à criticidade dos ativos.
Proporcionalidade das medidas de proteção: as medidas de segurança e privacidade são definidas e implementadas de forma proporcional aos riscos identificados e à criticidade dos ativos de informação.
Continuidade dos processos e serviços essenciais: são estabelecidas e mantidas práticas de continuidade de negócios capazes de preservar ou restabelecer processos e serviços críticos, mesmo diante de incidentes de segurança ou de privacidade.
Gestão de incidentes: eventos e incidentes de segurança da informação e de privacidade, incluindo violações de dados pessoais, são prontamente comunicados, registrados e tratados conforme os processos definidos.
Responsabilidade do usuário: todos os usuários são responsáveis por utilizar os ativos e recursos tecnológicos de maneira segura e em conformidade com esta Política e demais documentos aplicáveis.
Gestão de fornecedores e terceiros: os requisitos de segurança da informação e privacidade são estendidos a fornecedores e parceiros que tratem informações ou prestem serviços críticos, mediante instrumentos contratuais adequados.
Conformidade legal e regulatória: as práticas de segurança da informação e privacidade observam as leis e regulamentos aplicáveis, incluindo a LGPD e os requisitos contratuais assumidos com clientes e partes interessadas.
Educação, conscientização e comunicação: é fomentada uma cultura de segurança da informação e privacidade por meio de programas contínuos de conscientização, capacitação e comunicação.
Melhoria contínua: as práticas são continuamente aprimoradas, considerando a evolução das ameaças, dos riscos, das tecnologias e dos requisitos legais e de negócio.
As diretrizes acima constituem os pilares da gestão de segurança da informação e privacidade do ESIG Group e orientam a elaboração, a implementação e a manutenção das políticas, normas e procedimentos específicos.
Disposições Finais
Esta Política deve ser revisada periodicamente, no mínimo anualmente, ou sempre que ocorrerem mudanças relevantes nos requisitos legais, regulatórios, contratuais ou nas atividades do ESIG Group.
O descumprimento desta Política poderá ensejar a adoção das medidas administrativas, contratuais e legais cabíveis, conforme as normas internas do ESIG Group e a legislação aplicável.
Dúvidas, comunicações ou solicitações relacionadas a esta Política, inclusive relativas à proteção de dados pessoais e ao exercício de direitos de titulares, podem ser encaminhadas ao Encarregado pelo Tratamento de Dados Pessoais (DPO) do ESIG Group pelo e-mail dpo@esig.group.