Política de Segurança da Informação e Proteção de Ativos da Hand Talk
1. Objetivo da Política
O objetivo da Política é auxiliar as ações dos Colaboradores, Terceiros, Clientes e/ou Fornecedores da Hand Talk no manuseio das informações corporativas, respeitando as obrigações legais e contratuais aplicáveis, especialmente aquelas previstas na Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709/2018), no Marco Civil da Internet (Lei nº 12.965/2014), bem como os seguintes princípios:
- Confidencialidade: Assegurar que a informação só esteja disponível a quem efetivamente necessita de seu acesso, com sua devida autorização.
- Integridade: Assegurar que o conteúdo da informação não tenha sido alterado, de forma acidental ou proposital.
- Disponibilidade: Permitir que a informação esteja disponível quando necessária e somente às pessoas autorizadas.
Por meio dessa orientação e estabelecimento de diretrizes, buscamos proteger os ativos de informação da Hand Talk, Terceiros, Clientes e/ou Fornecedores definindo padrões de comportamento adequados às necessidades do negócio, à mitigação de riscos operacionais, à continuidade dos serviços bem como à proteção legal.
2. Aplicabilidade
Esta Política se aplica a todos os Colaboradores, Terceiros, Clientes e Fornecedores que, de forma direta ou indireta, tenham acesso a informações, sistemas, redes, dispositivos ou ativos tecnológicos da Hand Talk.
São abrangidas por esta Política todas as unidades da Organização, ambientes físicos e digitais, dispositivos corporativos ou pessoais (quando utilizados para atividades profissionais), sistemas internos e em nuvem, bem como qualquer canal de comunicação e armazenamento de dados corporativos.
3. Diretrizes Gerais de Segurança da Informação
3.1. Informação protegida por perspectiva de Riscos
A Hand Talk estabelece controles, técnicos, físicos e organizacionais, de forma que as informações de seu negócio, de seus clientes e demais partes interessadas estejam em um nível adequado de proteção, em conformidade com os riscos identificados e com as melhores práticas de mercado.
3.2. Acesso controlado às informações
A Hand Talk definiu processos e métodos de controle de identificação, autenticação e autorização para salvaguardar suas informações contra acessos não autorizados que impliquem risco de destruição, alteração, perda, roubo ou divulgação indevida.
Todo acesso às informações é baseado no princípio do Need to Know. Dessa forma, somente os colaboradores que efetivamente trabalham com essas informações possuem acesso a elas e com privilégios de acesso condizente com sua rotina de trabalho. Os acessos são registrados, monitorados e revisados periodicamente.
3.3. Classificar as informações de acordo com sua criticidade
As informações são classificadas de acordo com sua criticidade aos negócios, de forma a definir com maior critério os controles de acesso e proteção das informações em posse da Hand Talk. A classificação pode incluir níveis como: pública, interna, confidencial e restrita.
3.4. Prevenção contra malwares e softwares maliciosos
A Hand Talk estabelece métodos e ferramentas tecnológicas para evitar que seus dispositivos eletrônicos sejam vítimas de ações criminosas através de códigos maliciosos. Somente softwares legalizados e atualizados devem ser utilizados nos dispositivos corporativos.
3.5. Análise de vulnerabilidades
A Hand Talk possui processos de avaliação de segurança de código de seus produtos através de análises técnicas periódicas, incluindo validação de códigos, varreduras de vulnerabilidades e testes de invasão (pentests). Com base nos relatórios apresentados, as melhorias são implementadas para apresentarmos um produto mais seguro para os usuários. Essas análises podem ser conduzidas por equipes internas ou empresas especializadas.
3.6. Cópias de segurança (backups)
A Hand Talk mantém backups de suas informações de acordo com os requisitos estabelecidos pelas áreas de negócios, com prazos de recuperação acordados e periodicamente testados de forma a assegurar que não haja falhas em sua recuperação. Os backups são armazenados em locais seguros, com acesso restrito e criptografado, quando aplicável.
3.7. Campanhas de conscientização sobre Segurança da Informação
Os Colaboradores, Terceiros, Clientes e/ou Fornecedores passam por treinamento em seu processo de integração (onboard). Periodicamente, o time de Segurança da Informação realiza campanhas de conscientização, considerando os assuntos mais relevantes do momento.
Os profissionais da área de Segurança da Informação possuem Planos de Desenvolvimento Individual (PDIs) alinhados com a evolução tecnológica na área, buscando o aprimoramento dos conhecimentos e técnicas de segurança dos profissionais.
3.8. Auditorias periódicas
Anualmente, ou sempre que necessário, é realizada uma auditoria de Segurança da Informação para acompanhar a evolução de seus colaboradores e corrigir eventuais não conformidades com os processos internos de Segurança da Informação. As auditorias podem ser conduzidas internamente ou por empresas especializadas.
3.9. Resposta a incidentes
A Hand Talk define processos para que os incidentes de Segurança da Informação sejam prontamente respondidos, com as devidas regras de escalonamento e responsabilidades atribuídas. Esses processos são revisados periodicamente para melhorar a qualidade da resposta aos incidentes. A empresa possui um Plano de Resposta a Incidentes (PRI), e, nos casos de incidentes envolvendo dados pessoais, poderá haver notificação à Autoridade Nacional de Proteção de Dados (ANPD), conforme exigido pela LGPD.
3.10. Continuidade de negócios
A Hand Talk utiliza tecnologias e processos para que suas atividades sejam mantidas de forma a cumprir os períodos toleráveis em caso de interrupção de seus serviços.
4. Revisão e Atualização Periódica da Política de Segurança
Esta Política será revisada e atualizada periodicamente, com período máximo de 1 (um) ano, para assegurar que esteja alinhada com as melhores práticas de segurança cibernética, legislações e regulamentações aplicáveis e as necessidades em constante evolução da organização.
5. Canal de Dúvidas e Denúncias
Qualquer dúvida sobre esta Política pode ser comunicada ao time de Segurança da Informação pelo e-mail security@handtalk.me.
Em caso de suspeita de violação às suas disposições, a denúncia deve ser feita através do e-mail compliance@handtalk.me.
6. Cumprimento da Política e Sanções
O descumprimento das disposições desta Política poderá acarretar a adoção de medidas disciplinares e/ou administrativas, proporcionais à gravidade e ao risco gerado, podendo incluir advertência, suspensão de acesso, responsabilização civil, e até rescisão contratual, conforme o caso. Será garantido o contraditório e a ampla defesa, nos termos da legislação aplicável.
Comentários
0 comentário
Por favor, entre para comentar.