Formulário 2 Etapas

POLÍTICA DE SEGURANÇA DA INFORMAÇÃO EXTERNA

ElaboraçãoAprovaçãoNível de Confidencialidade
Marcello MendonçaGleydson LimaPÚBLICO

Objetivo

A Política de Segurança da Informação (PSI) tem como objetivo estabelecer os princípios, as diretrizes e as responsabilidades destinados a preservar a confidencialidade, a integridade, a disponibilidade e a privacidade das informações tratadas pelas empresas que compõem o ESIG Group, respeitando a autonomia operacional e jurídica de cada organização.

Abrangência

Esta Política aplica-se, no âmbito do Sistema de Gestão de Segurança da Informação e do Sistema de Gestão de Privacidade da Informação das empresas que compõem o ESIG Group, aos seguintes elementos:

  1. todos os usuários que tenham acesso a ativos de informação ou a recursos tecnológicos, incluindo empregados, estagiários, aprendizes, prestadores de serviço, parceiros, fornecedores e terceiros;
  2. todas as informações tratadas, incluindo dados pessoais de clientes, colaboradores, parceiros e fornecedores, bem como quaisquer outros dados confidenciais, proprietários ou sensíveis, independentemente do meio ou suporte;
  3. todos os sistemas de informação, dispositivos, redes, servidores, aplicações, bancos de dados e demais recursos tecnológicos utilizados no tratamento de informações;
  4. todos os processos e procedimentos relacionados à gestão da segurança da informação e à proteção de dados pessoais, abrangendo todo o ciclo de vida da informação, da coleta ao descarte seguro;
  5. todas as instalações físicas — escritórios, ambientes de processamento e quaisquer locais onde ativos de informação sejam armazenados, processados ou transmitidos;
  6. todos os fornecedores e parceiros que tenham acesso a informações e sistemas ou que prestem serviços críticos às atividades e operações do ESIG Group.

Definições

Para o entendimento claro e consistente desta Política, adotam-se as seguintes definições:

  1. Ativo de informação: qualquer informação ou recurso que tenha valor para a organização e que necessite de proteção adequada.
  2. Confidencialidade: propriedade de que a informação não seja disponibilizada nem divulgada a indivíduos, entidades ou processos não autorizados.
  3. Integridade: propriedade de exatidão e completude da informação.
  4. Disponibilidade: propriedade de a informação estar acessível e utilizável, sob demanda, por entidade autorizada.
  5. Privacidade: controle sobre a coleta, o armazenamento, o uso e o compartilhamento de dados pessoais, em conformidade com a legislação aplicável.
  6. Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
  7. Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
  8. SGSI – Sistema de Gestão de Segurança da Informação: conjunto de políticas, processos, procedimentos e controles destinados à gestão e à proteção dos ativos de informação da organização.
  9. SGPI – Sistema de Gestão de Privacidade da Informação: conjunto de políticas, processos e controles implementados para gerenciar e proteger dados pessoais, assegurando a conformidade com a legislação de privacidade e a proteção dos direitos dos titulares.
  10. Titular de dados: pessoa natural a quem se referem os dados pessoais objeto de tratamento.

Responsabilidades

A estrutura de gestão de segurança da informação e privacidade do ESIG Group é composta por:

  1. Alta Direção: assegurar o comprometimento com a segurança da informação e a privacidade, garantir o cumprimento desta Política e disponibilizar os recursos necessários à sua implementação e melhoria contínua.
  2. Comitê de Segurança da Informação e Privacidade: responder pela governança do tema, incluindo a revisão periódica desta Política e o acompanhamento das iniciativas relacionadas ao SGSI e ao SGPI.
  3. Gestores: assegurar que suas equipes conheçam e cumpram esta Política, promovendo boas práticas e incentivando a participação em ações de conscientização e treinamento.
  4. Encarregado pelo Tratamento de Dados Pessoais (DPO): orientar a organização quanto às práticas de proteção de dados e privacidade, atuar como ponto de contato com a autoridade competente e com os titulares e acompanhar a conformidade com a legislação aplicável.
  5. Analista/Gestor de Segurança da Informação: coordenar as atividades operacionais de segurança da informação e privacidade, apoiar a implementação desta Política e a gestão de riscos e de incidentes.
  6. Usuários de informação: cumprir esta Política e os demais documentos aplicáveis, utilizar os ativos de forma segura e comunicar prontamente eventos, incidentes ou suspeitas de violação de segurança ou de privacidade.

Diretrizes

As práticas de segurança da informação e privacidade do ESIG Group são orientadas pelos princípios da boa governança corporativa e da responsabilidade empresarial, observando as seguintes diretrizes:

  1. Confidencialidade: o acesso à informação é restrito às pessoas autorizadas e limitado ao necessário ao desempenho de suas atividades (princípios do menor privilégio e da necessidade de conhecer).
  2. Integridade: as informações são protegidas contra alterações não autorizadas, assegurando sua exatidão e confiabilidade.
  3. Disponibilidade: as informações e os sistemas permanecem disponíveis aos usuários autorizados sempre que necessário às atividades da organização.
  4. Privacidade e proteção de dados: o tratamento de dados pessoais é realizado de forma lícita, transparente e responsável, em conformidade com a LGPD e com a ISO/IEC 27701, respeitando os direitos dos titulares.
  5. Gestão de riscos: os riscos de segurança da informação e privacidade são identificados, analisados, tratados e monitorados de forma contínua, com adoção de controles proporcionais à criticidade dos ativos.
  6. Proporcionalidade das medidas de proteção: as medidas de segurança e privacidade são definidas e implementadas de forma proporcional aos riscos identificados e à criticidade dos ativos de informação.
  7. Continuidade dos processos e serviços essenciais: são estabelecidas e mantidas práticas de continuidade de negócios capazes de preservar ou restabelecer processos e serviços críticos, mesmo diante de incidentes de segurança ou de privacidade.
  8. Gestão de incidentes: eventos e incidentes de segurança da informação e de privacidade, incluindo violações de dados pessoais, são prontamente comunicados, registrados e tratados conforme os processos definidos.
  9. Responsabilidade do usuário: todos os usuários são responsáveis por utilizar os ativos e recursos tecnológicos de maneira segura e em conformidade com esta Política e demais documentos aplicáveis.
  10. Gestão de fornecedores e terceiros: os requisitos de segurança da informação e privacidade são estendidos a fornecedores e parceiros que tratem informações ou prestem serviços críticos, mediante instrumentos contratuais adequados.
  11. Conformidade legal e regulatória: as práticas de segurança da informação e privacidade observam as leis e regulamentos aplicáveis, incluindo a LGPD e os requisitos contratuais assumidos com clientes e partes interessadas.
  12. Educação, conscientização e comunicação: é fomentada uma cultura de segurança da informação e privacidade por meio de programas contínuos de conscientização, capacitação e comunicação.
  13. Melhoria contínua: as práticas são continuamente aprimoradas, considerando a evolução das ameaças, dos riscos, das tecnologias e dos requisitos legais e de negócio.
As diretrizes acima constituem os pilares da gestão de segurança da informação e privacidade do ESIG Group e orientam a elaboração, a implementação e a manutenção das políticas, normas e procedimentos específicos.

Disposições Finais

  1. Esta Política deve ser revisada periodicamente, no mínimo anualmente, ou sempre que ocorrerem mudanças relevantes nos requisitos legais, regulatórios, contratuais ou nas atividades do ESIG Group.
  2. O descumprimento desta Política poderá ensejar a adoção das medidas administrativas, contratuais e legais cabíveis, conforme as normas internas do ESIG Group e a legislação aplicável.
  3. Dúvidas, comunicações ou solicitações relacionadas a esta Política, inclusive relativas à proteção de dados pessoais e ao exercício de direitos de titulares, podem ser encaminhadas ao Encarregado pelo Tratamento de Dados Pessoais (DPO) do ESIG Group pelo e-mail dpo@esig.group.

Natureza das Alterações

DataRevisãoDescriçãoAlterado porAprovado por
11/09/20260Emissão inicial do procedimentoMarcelloGleydson

* Campos Obrigatórios

* Campos Obrigatórios