nobug
    Documento público
    Resumo público

    Política de Gestão de Incidentes

    Processo formal de detecção, classificação, resposta, comunicação e aprendizado de incidentes de Segurança da Informação.

    Versão / atualização
    v1.0 — Janeiro de 2026
    Responsável
    CODIA — Segurança da Informação / NOBUG Tecnologia
    Aplicabilidade
    Política pública resumida
    Esta é a versão pública resumida desta política. A versão integral, com procedimentos operacionais detalhados, anexos e controles específicos, está disponível sob NDA mediante solicitação a contato@nobug.com.br.

    Escopo

    Aplica-se a todos os incidentes ou suspeitas de incidentes de Segurança da Informação envolvendo ativos, sistemas, dados ou serviços operados pela NOBUG/CODIA, incluindo ambientes de clientes sob responsabilidade contratual.

    1. Definição

    Considera-se incidente de Segurança da Informação qualquer evento, único ou em série, que tenha alta probabilidade de comprometer a confidencialidade, integridade ou disponibilidade da informação, ou de ameaçar a privacidade de dados pessoais.

    2. Classificação por severidade

    • Crítico (S1): indisponibilidade ampla, vazamento confirmado de dados sensíveis ou comprometimento de ambiente produtivo.
    • Alto (S2): comprometimento parcial, indisponibilidade significativa ou exposição de dados restritos.
    • Médio (S3): tentativa de ataque contida, falha localizada sem impacto de dados.
    • Baixo (S4): evento de segurança sem impacto operacional confirmado.

    3. Fluxo de resposta

    • Detecção e registro: pelo SOC 24x7, monitoração automatizada ou notificação manual.
    • Triagem e classificação inicial pela CODIA.
    • Contenção, erradicação e recuperação seguindo playbooks documentados.
    • Comunicação interna e externa, incluindo notificação a clientes conforme termos contratuais e à ANPD quando aplicável.
    • Análise pós-incidente (post-mortem) com lições aprendidas e plano de ação.

    4. Comunicação a clientes

    Incidentes que afetem dados ou serviços de clientes são notificados conforme prazos e canais definidos nos respectivos contratos, priorizando comunicação clara, factual e tempestiva.

    Governança e revisão

    Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.

    Aplicação e exceções

    O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).

    Contato

    Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.