Política de Segurança da Informação
Política mestre aprovada pela direção, que estabelece princípios, responsabilidades e diretrizes para proteção da informação na NOBUG/CODIA.
Escopo
Aplica-se a todos os colaboradores, prestadores de serviço, fornecedores e terceiros que acessem informações, sistemas ou ambientes da NOBUG/CODIA, em qualquer formato ou meio.
1. Objetivo
Estabelecer as diretrizes gerais de Segurança da Informação adotadas pela NOBUG/CODIA, alinhadas às boas práticas das normas ISO/IEC 27001 e 27002, com o objetivo de preservar a confidencialidade, integridade e disponibilidade das informações.
2. Princípios
- Confidencialidade: a informação é acessível apenas a pessoas devidamente autorizadas.
- Integridade: a informação é mantida exata, completa e protegida contra alterações não autorizadas.
- Disponibilidade: a informação está disponível às pessoas autorizadas quando necessário.
- Privacidade e conformidade legal: tratamento de dados pessoais conforme a LGPD e demais regulamentações aplicáveis.
- Defesa em profundidade: combinação de controles administrativos, físicos e tecnológicos.
- Menor privilégio e necessidade de saber: acessos limitados ao estritamente necessário para a função.
3. Diretrizes gerais
- Classificação da informação em níveis (pública, interna, confidencial, restrita) com controles proporcionais ao risco.
- Uso aceitável de recursos computacionais, redes, e-mail, internet e dispositivos corporativos.
- Controles formais de acesso lógico e físico, com revisão periódica.
- Proteção de estações de trabalho e dispositivos móveis (criptografia de disco, antimalware, atualização e bloqueio automático).
- Gestão de fornecedores e terceiros com avaliação de risco e cláusulas contratuais de segurança e confidencialidade.
- Treinamento e conscientização periódicos para todos os colaboradores.
4. Responsabilidades
- Direção: patrocinar, aprovar e prover recursos para o programa de Segurança da Informação.
- CODIA (Segurança da Informação): definir políticas, normas e procedimentos, monitorar conformidade e tratar incidentes.
- Gestores: garantir o cumprimento da política em suas áreas e revisar acessos da equipe.
- Colaboradores e terceiros: conhecer, cumprir e reportar violações ou suspeitas de incidentes.
Governança e revisão
Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.
Aplicação e exceções
O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).
Contato
Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.