Política de Gestão de Incidentes
Processo formal de detecção, classificação, resposta, comunicação e aprendizado de incidentes de Segurança da Informação.
Escopo
Aplica-se a todos os incidentes ou suspeitas de incidentes de Segurança da Informação envolvendo ativos, sistemas, dados ou serviços operados pela NOBUG/CODIA, incluindo ambientes de clientes sob responsabilidade contratual.
1. Definição
Considera-se incidente de Segurança da Informação qualquer evento, único ou em série, que tenha alta probabilidade de comprometer a confidencialidade, integridade ou disponibilidade da informação, ou de ameaçar a privacidade de dados pessoais.
2. Classificação por severidade
- Crítico (S1): indisponibilidade ampla, vazamento confirmado de dados sensíveis ou comprometimento de ambiente produtivo.
- Alto (S2): comprometimento parcial, indisponibilidade significativa ou exposição de dados restritos.
- Médio (S3): tentativa de ataque contida, falha localizada sem impacto de dados.
- Baixo (S4): evento de segurança sem impacto operacional confirmado.
3. Fluxo de resposta
- Detecção e registro: pelo SOC 24x7, monitoração automatizada ou notificação manual.
- Triagem e classificação inicial pela CODIA.
- Contenção, erradicação e recuperação seguindo playbooks documentados.
- Comunicação interna e externa, incluindo notificação a clientes conforme termos contratuais e à ANPD quando aplicável.
- Análise pós-incidente (post-mortem) com lições aprendidas e plano de ação.
4. Comunicação a clientes
Incidentes que afetem dados ou serviços de clientes são notificados conforme prazos e canais definidos nos respectivos contratos, priorizando comunicação clara, factual e tempestiva.
Governança e revisão
Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.
Aplicação e exceções
O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).
Contato
Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.