POL001_PolSegInfo-
POL001_PolSegInfo-
POL001_PolSegInfo-
02 29/03/2017 18/09/2023
Sumário
1. Introdução.............................................................................................................................................................................. 2
1.1. Objetivo ........................................................................................................................................................................... 2
1.2. Abrangência .................................................................................................................................................................. 2
1.3. Termos e Definições ................................................................................................................................................... 2
1.4. Documentos Complementares ............................................................................................................................... 2
1.5. Localização do Documento...................................................................................................................................... 2
2. Princípios de Segurança da Informação...................................................................................................................... 3
3. Diretrizes de Segurança da Informação ...................................................................................................................... 3
4. Governança do SGPI .......................................................................................................................................................... 6
5. Monitoramento e Auditoria..............................................................................................................................................7
6. Consequências de Violações ............................................................................................................................................7
Anexos ......................................................................................................................................................................................... 8
Anexo 1. Histórico de Alterações ................................................................................................................................... 8
Anexo 2. Termo de Confidencialidade e Ciência da PSI ........................................................................................ 9
1. Introdução
1.1. Objetivo
A presente Política de Segurança da Informação (“Política” ou “PSI”) tem como objetivo estabelecer
diretrizes, normas e procedimentos relacionados à Segurança da Informação, em conformidade
com as normativas e boas práticas pertinentes e, visando garantir a proteção das informações
vinculadas às atividades da H&P e dos projetos atendidos pela empresa frente a ameaças
existentes, minimizando riscos ao negócio, clientes, funcionários, parceiros, fornecedores,
prestadores de serviços diretos ou indiretos e públicos atendidos pela H&P.
1.2. Abrangência
As regras contidas nesta política devem ser conhecidas e respeitadas por todos os diretores,
conselheiros, funcionários, parceiros e prestadores de serviço diretos ou indiretos da H&P,
independentemente de seu nível hierárquico.
É desejável que a Política seja conhecida e respeitada pelos clientes e fornecedores da empresa.
2
POL001 Política de Segurança da Informação
A informação é um importante ativo para a H&P, seus clientes, parceiros e públicos, sendo,
portanto, essencial ao negócio desenvolvido pela empresa. Por esse motivo, deverá ser
devidamente protegida e utilizada de modo ético e seguro, garantindo confiabilidade por meio da
proteção da:
a) Confidencialidade: Garantir que a informação não seja revelada ou esteja disponível para
indivíduos, entidades e processos não autorizados;
3
POL001 Política de Segurança da Informação
iii. Comportamento ético: toda informação deve ser utilizada com senso de responsabilidade
e de modo ético e seguro por todos, em benefício exclusivo dos negócios corporativos,
conforme previsto no Código de Conduta da H&P.
iv. Gestão de ativos: os ativos tangíveis e intangíveis de informação devem estar identificados
de forma individual, inventariados, protegidos e monitorados contra acessos indevidos. As
mídias devem ser gerenciadas de forma adequada, conforme os requisitos de segurança
da informação previstos nesta ou em norma(s) específica(s).
v. Uso aceitável dos ativos: as restrições do uso de ativos na organização, bem como a forma
adequada de utilizá-lo, devem ser definidas na extensão considerada pela governança de
Segurança da Informação como necessária.
vii. Gestão de acessos: o controle de acesso dos funcionários, prestadores de serviço, parceiros
e fornecedores aos ativos de informação deve ser devidamente aprovado pelo responsável,
respeitando norma(s) específica(s) de Segurança da Informação, quer seja para simples
consulta ou para alteração.
viii. Suporte remoto de TI: concessão de acesso remoto aos funcionários e prestadores de
serviço deve ser previamente solicitada e autorizada pela área responsável, conforme
previsto em norma(s) específica(s) da H&P.
ix. Uso de domínio: o uso do e-mail sob o domínio “@hep.solutions” será permitido apenas para
funcionários, prestadores de serviços e parceiros da H&P.
4
POL001 Política de Segurança da Informação
xii. Conformidade: a H&P deve identificar, seguir, documentar e manter atualizadas as leis que
regulamentam suas atividades, bem como aspectos de propriedade intelectual. Deve-se
definir regras para garantir que não ocorram violações jurídicas, regulamentares ou
contratuais nos requisitos de segurança da informação na organização.
xiii. Objetivos estratégicos de segurança da informação: a H&P, por meio de seu Conselho de
Diretores, deve definir os Objetivos Estratégicos de Segurança da Informação considerando
esta política, os requisitos de Segurança da Informação aplicáveis e os resultados da gestão
de riscos.
xv. Backup: cópias de segurança devem ser realizadas e testadas, obrigatoriamente para as
informações que são consideradas vitais para os sistemas da empresa e para a retomada
das atividades da área em caso de contingência.
xvi. Desenvolvimento Seguro: regras para o desenvolvimento seguro de sistemas devem ser
estabelecidas e aplicadas aos desenvolvimentos realizados dentro da organização.
xvii. Dispositivos móveis: dispositivos móveis corporativos devem ser destinados ao uso em
serviço, mediante autorização prévia com definição de prazo, para a realização das
atividades de trabalho e para a comunicação com a empresa, funcionários, prestadores de
serviço, fornecedores, clientes e públicos atendidos pela empresa, devendo ser utilizados
somente para tais finalidades.
5
POL001 Política de Segurança da Informação
xx. Gestão de mudanças: um processo de gestão de mudanças deve ser aplicado para garantir
que controles e modificações nos sistemas ou recursos de processamento da informação
sejam realizados com planejamento, a fim de não ocasionar falhas de confidencialidade,
integridade e/ou disponibilidade.
xxi. Acesso físico: para garantir a proteção das informações de maneira eficaz e reduzir os riscos
de acesso físico não autorizado, perda ou dano à informação durante e fora do horário
normal de trabalho, devem ser adotadas medidas (controles) de segurança.
4. Comunicação e Treinamento
A H&P manterá um plano de comunicação e treinamento periódico proposto pelo Núcleo de
Segurança da Informação do que comunicar; quando comunicar; com quem comunicar e como se
comunicar inerente ao SGPI, com intuito de divulgar e conscientizar da importância do
cumprimento das regras de Segurança da Informação.
5. Governança do SGPI
Para implantar e manter as diretrizes aqui documentadas, bem como a implantação de normas
específicas que complementarão as diretrizes e a estrutura de governança do SGPI, o Conselho de
Diretores determinou a constituição formal de um Comitê Multidisciplinar de Segurança da
Informação e Privacidade (CINF).
6
POL001 Política de Segurança da Informação
Além disso, também é designado o Encarregado pelo Tratamento de Dados (DPO), bem como
Núcleo de Segurança da Informação e Privacidade, que conta com profissional dedicado à
Segurança da Informação da H&P.
6. Monitoramento e Auditoria
A H&P reserva-se o direito de monitorar e registrar todo o uso das informações geradas,
armazenadas ou veiculadas na empresa. Para tanto, a organização mantém controles
apropriados e trilhas de auditoria ou registros de atividades em todos os pontos e sistemas que a
empresa julgou necessários para reduzir os riscos, e reserva-se o direito de:
ii. Inspeção de dados: inspecionar qualquer arquivo que esteja na rede, no disco local da
estação de trabalho ou qualquer outro ambiente da H&P, visando assegurar o rígido
cumprimento desta política.
iii. Prevenção: instalar outros sistemas de proteção e detecção de invasão para garantir a
segurança das informações e dos perímetros de acesso.
7. Consequências de Violações
Para toda e qualquer infração à PSI e às Normas de Segurança da Informação que a suportam,
deverá ser aberto um incidente de segurança da informação, tratado de acordo com o processo
de gestão de incidentes de segurança da informação e informado ao DPO e ao Conselho de
Diretores. Por conseguinte, o incidente será apurado por meio de procedimentos internos que
devem ser conduzidos pela área de Governança, Riscos e Compliance (GRC) em conjunto com a
Área de Segurança da Informação e Privacidade da H&P.
7
POL001 Política de Segurança da Informação
Revisado por:
Anexos
8
POL001 Política de Segurança da Informação
Estou ciente que todos os ambientes da H&P, físicos e eletrônicos, como contas de e-mail
fornecidas pela empresa, acesso à internet, dispositivos móveis, estão sujeitos a monitoramento
para a devida proteção e guarda dos ativos da empresa, seja com uso de câmeras com captação
de imagem e voz, seja com uso de dispositivos de autenticação de identidade ou softwares de
segurança da informação, para auditorias físicas e/ou eletrônicas. Para tanto, a H&P respeitará as
legislações vigentes.
Assumo o compromisso de não utilizar, revelar ou divulgar a terceiros, de modo algum, direta ou
indiretamente, em proveito próprio ou de terceiros, qualquer informação, interna, confidencial ou
restrita, que tenha ou venha a ter conhecimento em razão de minhas funções na H&P, mesmo
depois de terminado meu vínculo contratual mantido com a organização.
Estou ciente e de acordo que o não cumprimento das condições estabelecidas neste termo
poderá culminar no exame da conduta sob o aspecto disciplinar segundo o Código de Conduta
da H&P, reparações de natureza civil e criminal, sem prejuízo da rescisão do contrato de trabalho
por justa causa, se apurada minha responsabilidade.
Declaro neste ato que comunicarei ao DPO e Área de Segurança da Informação e Privacidade, por
meio do endereço de e-mail privacidade@hep.solutions, Canal Confidencial ou via GLPI, todas as
irregularidades porventura ocorridas no uso dos recursos tecnológicos e no manuseio de
informações, bem como qualquer suspeita ou ameaça ao sigilo e à segurança das informações
que eu detectar, para que seja providenciada a imediata regularização e sua averiguação.
Este Termo de Compromisso assinado por mim passa a integrar meu contrato de trabalho
CPF ou CNPJ
Área
Data
Assinatura