Política de Segurança da Informação (PSI)
Information Security Policy
- Classificação
- Pública
- Vigência
- 2024-11-24
- Última revisão
- 2025-01-31
Atmo Exp_Tech · Documento público · https://www.atmodigital.com.br/policies/atmo_information_security_policy.html
1. Propósito
Esta política define a abordagem da Atmo Digital para proteger ativos de informação contra acesso, divulgação, alteração e destruição não autorizados, sustentando confidencialidade, integridade e disponibilidade em nossos serviços.
2. Escopo
Aplica-se a todos os colaboradores, contratados, sistemas e serviços que tratem dados da empresa ou de clientes, incluindo ambientes de produção, homologação, desenvolvimento e backups.
3. Papéis & Responsabilidades
- CTO — Lidera segurança da informação, gestão de riscos e aplicação desta política.
- Responsáveis por Sistemas — Garantem a implementação de controles em seus domínios.
- Todos — Seguem as políticas, reportam incidentes e concluem os treinamentos.
4. Controle de Acesso
- RBAC e menor privilégio; revisões periódicas e revogação oportuna de acessos.
- Autenticação forte e gestão segura de credenciais; MFA quando suportado.
5. Gestão de Ativos & Dados
- Inventário de ativos e classificação de dados (Público, Interno, Confidencial).
- Retenção e descarte alinhados a obrigações regulatórias e contratuais.
6. Desenvolvimento Seguro & Gestão de Mudanças
- SDLC seguro, revisão de código, atualização de dependências e práticas alinhadas ao OWASP.
- Ambientes segregados; mudanças rastreadas e aprovadas antes da publicação.
7. Vulnerabilidades & Patches
- Varreduras regulares, correção priorizada e verificação das correções.
- Ritmo de patches orientado a risco; correções emergenciais para issues críticas.
8. Criptografia
- Criptografia em trânsito (TLS 1.2+) e em repouso para dados sensíveis.
- Gestão de chaves com acesso restrito e práticas de rotação.
9. Logs & Monitoramento
- Eventos relevantes de segurança são registrados e monitorados; sistemas com horário sincronizado.
- Retenção conforme requisitos legais e contratuais.
10. Backup & Continuidade
- Backups regulares de sistemas e dados críticos; procedimentos de restauração testados.
- Medidas de DR documentadas e objetivos de RTO/RPO quando aplicável.
11. Resposta a Incidentes
- Processo definido para detectar, conter, erradicar, recuperar e revisar incidentes.
- Notificação a clientes conforme requisitos contratuais e legais.
12. Terceiros & Fornecedores
- Requisitos de segurança em contratos; due diligence baseada em risco.
- Acesso a dados de clientes minimizado e monitorado.
13. Conformidade & Padrões
Não possuímos certificação formal (por exemplo, ISO/IEC 27001). Entretanto, nossas práticas estão alinhadas a padrões e melhores práticas reconhecidas, incluindo princípios da ISO/IEC 27001, o NIST Cybersecurity Framework, os Controles CIS e as diretrizes OWASP para desenvolvimento seguro.
14. Treinamento & Conscientização
Todos recebem treinamento de integração e reciclagens periódicas sobre responsabilidades e boas práticas de segurança.
15. Revisão & Manutenção
Esta política é revisada ao menos anualmente e atualizada para refletir mudanças de risco, tecnologia e regulação.
Proprietário do documento: CTO — Atmo Exp_Tech. Dúvidas e solicitações: contato@atmodigital.com.br