SoftBuy • Documento jurídico
Política de Segurança da Informação e Resposta a Incidentes
Diretrizes públicas da SoftBuy para proteção do ambiente, gestão de acessos, prevenção, detecção e resposta a eventos de segurança.
1. Princípios
- Privilégio mínimo e necessidade de acesso.
- Segregação lógica entre empresas clientes.
- Proteção de credenciais e segredos.
- Rastreabilidade de ações relevantes.
- Atualização contínua de controles conforme risco e evolução tecnológica.
2. Controles de acesso
Acesso administrativo é restrito a pessoas autorizadas. Contas de usuários devem possuir credenciais individuais e permissões compatíveis com suas funções. Contas administrativas podem ser submetidas a autenticação multifator e exigência de nível reforçado de autenticação.
3. Proteção da aplicação e infraestrutura
A SoftBuy utiliza HTTPS, autenticação centralizada, políticas de acesso a dados, segregação por empresa e controles fornecidos por seus provedores de infraestrutura, além de práticas de desenvolvimento e revisão de configurações compatíveis com o serviço.
4. Logs e auditoria
Eventos relevantes de autenticação, alterações administrativas e operações sensíveis podem ser registrados para investigação, suporte, segurança, prevenção a fraude e responsabilização.
5. Backups e recuperação
A SoftBuy utiliza recursos de backup e recuperação compatíveis com a arquitetura e o plano de infraestrutura contratados, acompanhados de procedimentos de restauração e continuidade proporcionais ao risco do serviço.
6. Gestão de vulnerabilidades
Dependências, configurações e componentes são revisados conforme risco e criticidade. Vulnerabilidades relevantes recebem priorização proporcional ao potencial impacto e à exposição do ambiente.
7. Classificação de incidentes
- Baixo: evento sem evidência de comprometimento relevante.
- Moderado: impacto limitado ou suspeita de acesso indevido que exige investigação.
- Alto: comprometimento confirmado, indisponibilidade relevante ou exposição de informações sensíveis.
- Crítico: evento com impacto amplo, risco significativo a clientes ou dados pessoais, ou necessidade de resposta coordenada imediata.
8. Resposta a incidentes
- Identificar e registrar o evento.
- Conter acessos ou processos comprometidos.
- Preservar evidências técnicas.
- Avaliar dados, sistemas e clientes afetados.
- Corrigir a causa e recuperar o serviço.
- Comunicar partes relevantes conforme contrato e lei.
- Registrar lições aprendidas e ações preventivas.
9. Comunicação e LGPD
Quando houver dados pessoais, a SoftBuy avaliará seu papel no tratamento. Se atuar como Operadora, comunicará a Controladora para que esta possa avaliar suas obrigações perante titulares e ANPD. Quando atuar como Controladora e o incidente puder acarretar risco ou dano relevante, observará o prazo regulatório aplicável, atualmente de três dias úteis para comunicação à ANPD e aos titulares, ressalvada legislação específica.
10. Responsabilidade compartilhada
A segurança também depende da Contratante: gestão correta de usuários, senhas, equipamentos, redes, integrações e revisão periódica de permissões são responsabilidades essenciais do cliente.
