Todas as políticas

Política de Segurança da Informação (PSI)

Information Security Policy

Classificação
Pública
Vigência
2024-11-24
Última revisão
2025-01-31

Atmo Exp_Tech · Documento público · https://www.atmodigital.com.br/policies/atmo_information_security_policy.html

1. Propósito

Esta política define a abordagem da Atmo Digital para proteger ativos de informação contra acesso, divulgação, alteração e destruição não autorizados, sustentando confidencialidade, integridade e disponibilidade em nossos serviços.

2. Escopo

Aplica-se a todos os colaboradores, contratados, sistemas e serviços que tratem dados da empresa ou de clientes, incluindo ambientes de produção, homologação, desenvolvimento e backups.

3. Papéis & Responsabilidades

  • CTO — Lidera segurança da informação, gestão de riscos e aplicação desta política.
  • Responsáveis por Sistemas — Garantem a implementação de controles em seus domínios.
  • Todos — Seguem as políticas, reportam incidentes e concluem os treinamentos.

4. Controle de Acesso

  • RBAC e menor privilégio; revisões periódicas e revogação oportuna de acessos.
  • Autenticação forte e gestão segura de credenciais; MFA quando suportado.

5. Gestão de Ativos & Dados

  • Inventário de ativos e classificação de dados (Público, Interno, Confidencial).
  • Retenção e descarte alinhados a obrigações regulatórias e contratuais.

6. Desenvolvimento Seguro & Gestão de Mudanças

  • SDLC seguro, revisão de código, atualização de dependências e práticas alinhadas ao OWASP.
  • Ambientes segregados; mudanças rastreadas e aprovadas antes da publicação.

7. Vulnerabilidades & Patches

  • Varreduras regulares, correção priorizada e verificação das correções.
  • Ritmo de patches orientado a risco; correções emergenciais para issues críticas.

8. Criptografia

  • Criptografia em trânsito (TLS 1.2+) e em repouso para dados sensíveis.
  • Gestão de chaves com acesso restrito e práticas de rotação.

9. Logs & Monitoramento

  • Eventos relevantes de segurança são registrados e monitorados; sistemas com horário sincronizado.
  • Retenção conforme requisitos legais e contratuais.

10. Backup & Continuidade

  • Backups regulares de sistemas e dados críticos; procedimentos de restauração testados.
  • Medidas de DR documentadas e objetivos de RTO/RPO quando aplicável.

11. Resposta a Incidentes

  • Processo definido para detectar, conter, erradicar, recuperar e revisar incidentes.
  • Notificação a clientes conforme requisitos contratuais e legais.

12. Terceiros & Fornecedores

  • Requisitos de segurança em contratos; due diligence baseada em risco.
  • Acesso a dados de clientes minimizado e monitorado.

13. Conformidade & Padrões

Não possuímos certificação formal (por exemplo, ISO/IEC 27001). Entretanto, nossas práticas estão alinhadas a padrões e melhores práticas reconhecidas, incluindo princípios da ISO/IEC 27001, o NIST Cybersecurity Framework, os Controles CIS e as diretrizes OWASP para desenvolvimento seguro.

14. Treinamento & Conscientização

Todos recebem treinamento de integração e reciclagens periódicas sobre responsabilidades e boas práticas de segurança.

15. Revisão & Manutenção

Esta política é revisada ao menos anualmente e atualizada para refletir mudanças de risco, tecnologia e regulação.

Proprietário do documento: CTO — Atmo Exp_Tech. Dúvidas e solicitações: contato@atmodigital.com.br