Resumo da postura
SOC 24x7
Centro de operações de segurança próprio (CODIA), monitoramento contínuo
Pentest anual
Teste de intrusão por terceira parte independente, metodologia OWASP WSTG + PTES
Conformidade ISO 27001/27002
Controles implementados, documentados e revisados periodicamente
Criptografia AES-256 / TLS 1.2+
Dados em repouso e em trânsito protegidos
LGPD
Tratamento de dados conforme a Lei Geral de Proteção de Dados
Resposta a incidentes
Processo formal com SLA de notificação e playbooks por severidade
Estrutura de SI (CODIA)
A NOBUG mantém uma área dedicada à Segurança da Informação e Cibersegurança, operada sob a marca CODIA (mesmo CNPJ da NOBUG Tecnologia). A estrutura adota segregação de funções entre operação, auditoria e administração, garantindo que responsabilidades de segurança estejam claramente atribuídas.
Direção Técnica
Responsável final pela estratégia de SI e aprovação de políticas
SOC (Operação 24x7)
Monitoramento, detecção e resposta a incidentes
Auditoria Interna
Revisão de controles e conformidade (segregada da operação)
Administração de Acessos
Gestão de identidades e privilégios (princípio do menor privilégio)
Políticas e documentos
Certificações
A NOBUG opera em conformidade com as melhores práticas das normas ISO/IEC 27001 e 27002, com controles implementados e revisados periodicamente. Abaixo, as validações formais aplicáveis à nossa operação e à cadeia de fornecimento.
NOBUG / CODIA
Profissionais certificados
Auditor Interno ISO/IEC 27001 (Certiprof) e ISO/IEC 27002 na equipe de segurança.
Pentest independente
Teste de intrusão por terceira parte, metodologia OWASP WSTG 4.2 + PTES. Sem vulnerabilidades críticas, altas ou médias identificadas. Relatório sob NDA.
Homologação Tier 1
Aprovação em homologação de fornecedor por equipe de Cybersecurity de cliente Tier 1 (2026).
A NOBUG não possui certificação ISO 27001 corporativa formal; opera em conformidade com as práticas das normas, com profissionais certificados na equipe.
Fornecedores / Cadeia (quando aplicável a integrações de IA)
Anthropic Claude
Para soluções baseadas em Anthropic Claude: a Anthropic mantém SOC 2 Type II, ISO/IEC 27001:2022 e ISO/IEC 42001:2023.
trust.anthropic.comPrivacidade e LGPD
A NOBUG trata dados pessoais em conformidade com a Lei nº 13.709/2018 (LGPD), com Encarregado formalmente nomeado, políticas publicadas e documentos contratuais disponíveis para processos de due diligence.
Encarregado de Proteção de Dados (DPO)
Encarregado
Guilherme Mendes Schlickmann
Canal oficial
privacidade@nobug.com.brControladora
NOBUG Tecnologia Ltda.
CNPJ 37.909.070/0001-77
Nomeação formal nos termos do art. 41 da LGPD, aprovada pela Diretoria.
Ato de Nomeação do Encarregado (DPO)
Documento formal de nomeação do Encarregado, com atribuições e canal oficial de atendimento a titulares e à ANPD.
Política de Proteção de Dados Pessoais (LGPD)
Princípios, bases legais, direitos dos titulares, retenção e relacionamento com operadores e suboperadores.
Aviso de Privacidade (site)
Política de Privacidade pública do site nobug.com.br, com finalidades de tratamento, cookies e canais de exercício de direitos.
Política de Segurança da Informação (v1.0)
Versão integral e datada da Política de Segurança da Informação, com layout de impressão para anexo em processos formais de due diligence.
Modelo de DPA / cláusula LGPD contratual
Modelo de acordo de tratamento de dados aplicável a contratos com clientes e fornecedores.
Modelo de Termo de Confidencialidade
Termo assinado por colaboradores e prestadores com acesso a informações e dados pessoais de clientes.
Programa de Cultura LGPD — evidências de treinamento
Registro consolidado das ações formativas de privacidade e segurança realizadas com o time.
Cookies: o site utiliza cookies essenciais e, mediante consentimento, cookies de medição e marketing. O aviso de cookies é exibido no primeiro acesso e a escolha pode ser revista limpando os dados do navegador. Detalhes na Política de Privacidade.
Incidentes e continuidade
A NOBUG opera um processo formal de gestão de incidentes de segurança, conduzido pelo SOC da CODIA. O processo cobre detecção, classificação, contenção, erradicação, recuperação e revisão pós-incidente, com playbooks documentados para os principais tipos de evento.
Classificação e playbooks
Severidade definida por impacto e escopo, com playbooks específicos por tipo de incidente e SLAs de resposta.
Continuidade e backup
Snapshots configuráveis, retenção definida por política e testes de restauração periódicos.
Registro e revisão
Registro em sistema de ticketing, rastreabilidade de ações e revisão pós-incidente para atualização de controles.
SLA de notificação
Notificação de incidentes que afetem dados de clientes: conforme termos contratuais.
Desenvolvimento seguro
A NOBUG adota práticas de desenvolvimento seguro (SSDLC) em seus produtos e integrações. Controles são aplicados desde a especificação até a entrega, com revisão obrigatória e validações automatizadas.
Revisão de código
Revisão obrigatória por pares antes da fusão (merge) em branches principais.
Controle de versão
Gitea self-hosted com 2FA obrigatório e signed commits em repositórios críticos.
Análise estática e dinâmica
Ferramentas de análise de código e testes de segurança integrados ao pipeline.
Validações automatizadas no pipeline
Checagens automatizadas de qualidade, segurança e conformidade executadas a cada deploy, bloqueando promoções quando limites são ultrapassados.
Contato de segurança
Como notificar um incidente de segurança
Caso identifique um incidente, vulnerabilidade ou comportamento suspeito relacionado aos serviços da NOBUG, utilize um dos canais abaixo. O atendimento é priorizado conforme severidade.
E-mail de segurança
contato@nobug.com.br
Contato direto
Diretor Técnico
Fluxo de atendimento
- 1Abertura do chamado pelo canal apropriado.
- 2Triagem e classificação de severidade pelo SOC da CODIA.
- 3Resposta conforme playbook e SLA aplicáveis (contenção, erradicação, recuperação).
- 4Comunicação ao cliente e revisão pós-incidente, com atualização de controles quando aplicável.
SLA de notificação ao cliente: conforme termos contratuais.
