Política Institucional
1.1.1.A presente Política de Segurança da Informação e Gestão de Ativos (“Política”) tem como propósito estabelecer diretrizes e normas gerais sobre segurança da informação e gestão de ativos informacionais do /asbz, além de definir papéis e responsabilidades de colaboradores(as), terceiros e prestadores de serviços, visando proteger as informações do /asbz, de seus clientes e do público em geral.
1.1.2.Esta Política deve ser lida em conjunto com as normas internas correlatas do /asbz. Em caso de divergência, prevalecerão as disposições de conteúdo mais específico.
1.2.1.A informação é um ativo de alto valor para o /asbz e deve ser adequadamente utilizada e protegida por todos(as) aqueles(as) que, direta ou indiretamente, a tratem.
1.2.2.A informação pode ser manipulada de diversas formas, incluindo meios eletrônicos, Internet, bancos de dados, mensagens, meio impresso, comunicações verbais e mídias de armazenamento, inclusive em dispositivos móveis e computadores.
1.2.3.A segurança da informação é caracterizada pela preservação dos princípios de confidencialidade, disponibilidade e integridade.
1.3.1.Esta Política aplica-se a todos(as) colaboradores(as), permanentes ou temporários, bem como a terceiros e prestadores de serviços, que acessem ou tratem informações pertencentes ao /asbz.
1.3.2.A Política aplica-se também a todos os locais e contextos a partir dos quais os sistemas e informações do /asbz possam ser acessados, inclusive trabalho remoto, observado o conjunto de normas internas aplicáveis.
1.3.3.Todo e qualquer Usuário de recursos do /asbz tem a responsabilidade de proteger a segurança e a integridade das informações e dos ativos de TI.
1.4.1.O /asbz compromete-se a:
1.5.1.O grau de controle necessário depende da sensibilidade e criticidade das informações. A determinação do nível apropriado de segurança considera avaliação de riscos, consequências adversas, probabilidade de ocorrência e impacto.
1.5.2.A avaliação de risco deve identificar ativos de informação do /asbz, definir sua propriedade (responsáveis) e classificá-los de acordo com sensibilidade e criticidade.
1.5.3.Ao avaliar o risco, o /asbz considera valor do ativo, ameaças, vulnerabilidades e controles existentes.
1.5.4.Ativos e informações devem ser rotulados e manipulados de acordo com sua classificação, conforme Seção 4.17, observadas normas internas complementares.
1.5.5.Avaliações de risco devem ser revisadas periodicamente e reavaliadas quando houver mudanças relevantes em legislação, processos, sistemas, fornecedores ou contexto de ameaça.
1.5.6.Dados Pessoais devem ser tratados de acordo com a Lei Geral de Proteção de Dados Pessoais (“LGPD”) e diretrizes de autoridades competentes, inclusive ANPD, bem como de acordo com esta Política e normas internas aplicáveis.
1.5.7.Devem ser adotadas medidas técnicas e organizacionais apropriadas contra tratamento não autorizado ou ilegal de Dados Pessoais, bem como contra perda, destruição acidental ou danos.
1.5.8.Nível mais alto de segurança deve ser fornecido, quando necessário, para Dados Pessoais sensíveis e dados de crianças e adolescentes, conforme definição legal.
2.1.1.Conjunto de diretrizes e boas práticas relacionadas ao uso, proteção, confidencialidade, integridade e disponibilidade de informações e Dados Pessoais, aplicável a colaboradores(as), terceiros e prestadores de serviços.
2.2.1.Qualquer elemento que sustente processos de negócio e que tenha valor para o /asbz, devendo, como boa prática e em conformidade com padrões amplamente reconhecidos (como por exemplo, a família ISO/IEC 27000), ativos relevantes devem ser identificados e inventariados, conforme normas internas do /asbz.
2.2.2.Exemplos de ativos incluem, dentre outros, pessoas, sistemas, equipamentos, mídias, redes, documentos, contratos e bases de dados.
2.3.1.Causa potencial de incidente que possa prejudicar o /asbz.
2.4.1.Qualquer evento adverso, confirmado ou sob suspeita, relacionado à segurança de sistemas e informações, que ocasione destruição, perda, alteração, divulgação, aquisição, utilização abusiva ou acesso não autorizado a informações e/ou Dados Pessoais.
2.5.1.Profissionais do /asbz, estagiários(as), aprendizes, trabalhadores(as) com vínculo empregatício, de qualquer área, e terceiros autorizados a utilizar ou manipular ativos de informação do /asbz para desempenho de atividades profissionais.
2.6.1.Qualquer informação relacionada a pessoa natural identificada ou identificável, conforme LGPD.
2.7.1.Informação relacionada ao /asbz, a seus clientes ou a terceiros, sujeita a sigilo, segredo profissional, restrição de divulgação, segredo comercial, direito de propriedade, ou que não esteja prontamente disponível ao público.
2.7.2.Na dúvida, a informação deve ser tratada como confidencial.
2.8.1.Indivíduo ou equipe responsável por atuar como canal de comunicação entre o /asbz, titulares de Dados Pessoais e a ANPD, e por apoiar o escritório no cumprimento de obrigações relacionadas à privacidade e proteção de Dados Pessoais, conforme governança interna.
2.9.1.Órgão responsável por zelar, implementar e fiscalizar o cumprimento da LGPD no Brasil.
3.1.1.O /asbz mantém estrutura interna de governança para Segurança da Informação e Gestão de Ativos, com atribuições de análise, revisão e proposição de políticas e normas correlatas.
3.1.2.Compete a essa governança interna assegurar recursos, supervisionar a execução desta Política e deliberar sobre medidas corretivas e sanções, conforme aplicável e observado o devido processo interno.
3.2.1.Apoiar a governança interna de Segurança da Informação em suas deliberações e executar controles sob sua responsabilidade.
3.2.2.Conduzir a operação de Segurança da Informação e a gestão de ativos, conforme esta Política e normas internas complementares.
3.2.3.Elaborar, manter e propor normas e procedimentos internos necessários para cumprimento desta Política.
3.2.4.Adotar medidas para identificação e tratamento de ameaças e vulnerabilidades, compatíveis com o risco.
3.2.5.Gerir incidentes de segurança da informação, assegurando tratamento adequado, registro e preservação de evidências, observadas as normas internas.
3.2.6.Conduzir treinamentos e apoiar ações de conscientização junto aos(às) Usuários(as).
3.3.1.Ler, compreender e cumprir integralmente os termos desta Política e demais normas internas aplicáveis.
3.3.2.Comunicar, pelos canais oficiais divulgados internamente, qualquer evento suspeito ou confirmado que possa violar esta Política ou colocar em risco informações e ativos do /asbz.
3.3.3.Participar de treinamentos disponibilizados sobre Segurança da Informação e proteção de Dados Pessoais.
3.3.4.Responder pelo não cumprimento desta Política, conforme Seção
3.4.1.Orientar o /asbz quanto à conformidade com a LGPD, apoiar avaliações de risco relacionadas a Dados Pessoais e atuar na análise de incidentes que envolvam Dados Pessoais, inclusive quanto à necessidade de comunicações a titulares e/ou ANPD, conforme governança interna.
4.1.1.A presente Política integra as obrigações aplicáveis aos(às) Usuários(as) no âmbito de sua relação com o /asbz, observadas as normas internas, o Código de Conduta e Ética e contratos aplicáveis.
4.1.2.Os ambientes, sistemas, dispositivos, servidores e redes do /asbz podem ser monitorados e ter registros de uso coletados, na medida necessária e proporcional, para fins de segurança, auditoria, prevenção a fraudes e apuração de violações, observadas as bases legais aplicáveis e a governança interna.
4.1.3.As informações devem ser manuseadas conforme leis vigentes e normas internas, e utilizadas apenas para finalidades legítimas e autorizadas.
4.1.4.É vedado utilizar dados e recursos do /asbz para propósitos ilícitos ou incompatíveis com esta Política e com o Código de Conduta e Ética.
4.2.1.O acesso às informações do /asbz deve ser restrito a Usuários(as) autorizados(as) e protegido por controles físicos e lógicos adequados.
4.2.2.Permissões devem observar o princípio do menor privilégio e ser concedidas e revogadas conforme necessidade, função e vínculo com o /asbz, nos termos de normas internas.
4.2.3.Privilégios elevados devem ser restritos, formalmente autorizados e sujeitos a controles adicionais, inclusive de registro e revisão periódica, conforme aplicável.
4.2.4.Fornecedores e contratados que tratem informações do /asbz devem demonstrar controles compatíveis com a LGPD e com os requisitos do /asbz, inclusive mediante avaliações proporcionais ao risco e cláusulas contratuais pertinentes.
4.3.1.Quando autorizado o uso de dispositivos removíveis, estes devem ser protegidos por controles adequados, compatíveis com a sensibilidade da informação, conforme normas internas.
4.3.2.O uso de dispositivo pessoal (BYOD) para acesso a informações do /asbz pode ser permitido conforme regras internas, desde que atendidos requisitos mínimos de segurança e que o /asbz possa aplicar controles proporcionais ao risco.
4.3.3.O /asbz poderá restringir ou interromper acesso a partir de dispositivos que não atendam aos requisitos de segurança aplicáveis, ou quando houver risco identificado.
4.4.1.O correio eletrônico e o acesso à Internet fornecidos pelo /asbz destinam-se ao uso profissional e devem ser utilizados com zelo, em conformidade com o Código de Conduta e Ética e normas internas.
4.4.2.Suspeitas de phishing, engenharia social, malware, spam ou anomalias devem ser comunicadas imediatamente pelos canais oficiais internos.
4.5.1.O /asbz poderá adotar controles de segurança física em suas instalações, incluindo sistemas de vigilância em áreas comuns, de forma compatível com a finalidade de segurança, observadas normas internas e legislação aplicável.
4.5.2.É vedado registrar imagens, áudios ou informações no ambiente do /asbz ou de terceiros, quando isso puder violar confidencialidade, privacidade, direitos de imagem ou normas internas, salvo autorização expressa e base legal aplicável.
4.6.1.Informações confidenciais, em qualquer suporte, devem ser protegidas contra acesso indevido, inclusive com armazenamento seguro quando não estiverem em uso.
4.6.2.Estações de trabalho devem adotar bloqueio de tela e outras medidas de proteção contra acesso não autorizado, conforme padrões internos.
4.6.3.Impressões e cópias devem ser retiradas prontamente e descartadas com segurança quando não necessárias.
4.7.1.Mídias físicas que contenham informações e/ou Dados Pessoais devem ser protegidas contra acesso não autorizado, com armazenamento seguro e controle de acesso.
4.7.2.A eliminação e o descarte de mídias e documentos devem utilizar métodos de descarte seguro, compatíveis com a sensibilidade da informação, conforme normas internas.
4.8.1.O /asbz busca tratar Dados Pessoais estritamente necessários ao atendimento da finalidade pretendida, evitando coleta excessiva.
4.8.2.Informações devem ser mantidas apenas pelo tempo necessário para cumprir finalidade, obrigações legais, regulatórias e contratuais, e políticas internas de retenção.
4.8.3.É vedado utilizar recursos do /asbz para armazenamento de conteúdos pessoais em desacordo com as normas internas aplicáveis.
4.8.4.Em caso de dúvida sobre retenção, deve-se consultar a norma interna aplicável ao tipo de informação e ao processo de negócio.
4.9.1.Credenciais e mecanismos de autenticação protegem a identidade dos(as) Usuários(as) e ajudam a prevenir acessos indevidos.
4.9.2.É vedado compartilhar identificações, contas ou credenciais. O uso indevido de identidade de terceiros pode caracterizar ilícito.
4.9.3.Senhas e fatores de autenticação devem atender aos padrões internos de robustez, armazenamento e uso seguro. Devem ser alterados quando houver suspeita ou confirmação de comprometimento, ou quando determinado por normas internas.
4.9.4.Medidas adicionais de autenticação podem ser exigidas para acesso remoto, acesso a sistemas críticos e tratamento de informações confidenciais ou Dados Pessoais, conforme aplicável.
4.10.1.O compartilhamento de informações, especialmente quando envolver Dados Pessoais ou informações confidenciais, deve ocorrer por meios seguros e autorizados pelo /asbz, conforme normas internas.
4.10.2.É vedado divulgar informações confidenciais do /asbz, de clientes ou de terceiros sem autorização e base legal aplicável.
4.11.1.É vedada a instalação, utilização ou cópia de software e conteúdos protegidos por direitos autorais sem permissão, licença válida ou base legal aplicável.
4.11.2.Usuários(as) devem seguir o Código de Conduta e Ética e atuar de forma responsável em mídias sociais, vedada a divulgação de informações confidenciais e qualquer manifestação que viole deveres profissionais.
4.12.1.O /asbz poderá executar auditorias internas ou externas relacionadas à segurança da informação e conformidade, observadas a legislação aplicável, a proporcionalidade e a governança interna.
4.13.1.Contratos com terceiros que tenham acesso a informações, sistemas ou ambiente tecnológico do /asbz devem conter cláusulas de confidencialidade, proteção de Dados Pessoais quando aplicável, responsabilidades e obrigações de segurança compatíveis com o risco.
4.13.2.Quando aplicável, fornecedores que tratem Dados Pessoais deverão observar instruções do /asbz e cooperar com medidas de segurança e privacidade, conforme contrato e normas internas.
4.17.1.As informações do /asbz devem ser classificadas em níveis, no mínimo: Pública, Interna, Confidencial e Confidencial – Restrita.
4.17.2.A classificação deve ser definida pelo(a) responsável pela informação, considerando sensibilidade, obrigações legais e impacto. Devem existir regras internas de manuseio, armazenamento, transmissão e descarte para cada nível.
4.17.3.Informações classificadas como Confidencial – Restrita estão sujeitas a controles reforçados e restrições adicionais de compartilhamento, conforme normas internas.
4.18.1.O /asbz adota controles de proteção de dados compatíveis com a sensibilidade das informações, incluindo, quando aplicável, criptografia e outros mecanismos de segurança em repouso e em trânsito, conforme padrões internos.
4.18.2.Controles de gestão de chaves e segredos (quando aplicáveis) devem observar regras internas de segurança e acesso.
4.19.1.O acesso a informações e sistemas deve observar menor privilégio, necessidade e segregação de funções quando aplicável, conforme regras internas.
4.19.2.Atividades administrativas e acessos privilegiados devem estar sujeitos a controles adicionais, inclusive registro e revisão, conforme aplicável.
4.20.1.O /asbz mantém processo de gestão de vulnerabilidades, atualizações e correções de segurança, e processo de gestão de mudanças em sistemas e infraestrutura, conforme criticidade e risco.
4.20.2.Controles de proteção contra malware e ameaças correlatas devem ser mantidos e atualizados, conforme padrões internos.
4.21.1.O /asbz adota medidas de backup, recuperação e continuidade de negócios compatíveis com suas necessidades e com o risco, com testes e revisões conforme normas internas.
4.22.1.O uso de serviços em nuvem e soluções de terceiros que tratem informações do /asbz está sujeito a avaliação prévia e controles compatíveis com o risco, inclusive contratuais, técnicos e organizacionais, conforme normas internas.
4.23.1.O descumprimento desta Política e de normas correlatas poderá ensejar medidas disciplinares proporcionais, inclusive medidas contratuais e legais cabíveis, observadas as normas trabalhistas aplicáveis e o devido processo interno.
4.24.1.Incidentes reais ou suspeitos devem ser reportados imediatamente pelos canais oficiais divulgados internamente.
4.24.2.O tratamento de incidentes contemplará registro, classificação, contenção, erradicação, recuperação, comunicação e lições aprendidas, com preservação de evidências, conforme normas internas.
4.24.3.Incidentes que envolvam Dados Pessoais serão avaliados quanto à necessidade de comunicação à ANPD e/ou aos titulares, quando aplicável, com documentação das decisões conforme governança interna.
4.25.1.Treinamentos e ações de conscientização em segurança da informação e proteção de Dados Pessoais serão realizados periodicamente, inclusive na admissão e ao longo do vínculo, com registros conforme normas internas.
4.26.1.O /asbz poderá utilizar e permitir o uso de ferramentas e sistemas de Inteligência Artificial (“IA”) em suas atividades, observadas as obrigações de confidencialidade, sigilo profissional, proteção de Dados Pessoais, propriedade intelectual, segurança da informação e demais normas aplicáveis.
4.26.2.O /asbz mantém política interna própria sobre o uso de IA. Todos(as) os(as) Usuários(as) estão sujeitos(as) às diretrizes internas aplicáveis, incluindo regras de avaliação de riscos, governança, uso responsável e controles de segurança.
4.26.3.O uso de IA não autoriza, por si só, o compartilhamento de informações internas, confidenciais, de clientes ou de terceiros, nem o tratamento de Dados Pessoais fora das bases legais e finalidades aplicáveis. Sempre que necessário, deverão ser adotadas salvaguardas adicionais e obtidas autorizações internas pertinentes, conforme normas internas.
5.1. Os casos omissos serão avaliados pela governança interna de Segurança da Informação para posterior deliberação.
5.2. As diretrizes desta Política e normas internas correlatas não se esgotam em razão da evolução tecnológica e do surgimento de novas ameaças. É obrigação de cada Usuário(a) adotar medidas de segurança compatíveis com o risco, além das aqui previstas, conforme orientações internas.
6.1. Fica revogada a versão da Política de 01 de abril de 2022. A presente redação entra em vigor em 12 de agosto de 2026 e poderá ser revisada periodicamente, com frequência definida pela governança interna, ou quando mudanças relevantes assim exigirem.