27
ago1. INTRODUÇÃO
A JD Consultores reconhece a Segurança da Informação e Cibernética como pilares estratégicos de sua operação e de sua responsabilidade perante instituições contratantes, parceiros, fornecedores e entidades reguladoras. A organização adota práticas e controles destinados a preservar a confidencialidade, integridade, disponibilidade e autenticidade das informações sob sua
responsabilidade, em conformidade com requisitos legais, regulatórios e contratuais aplicáveis.
2. OBJETIVOS
Esta Política Externa de Segurança da Informação tem por objetivo estabelecer o compromisso da JD Consultores com a proteção das informações, a privacidade dos dados, a continuidade dos negócios e a gestão dos riscos de segurança da informação.
Por meio desta Política, a JD Consultores reafirma seu compromisso com a adoção de práticas de segurança compatíveis com seus objetivos organizacionais, buscando preservar a confidencialidade, a integridade e a disponibilidade das informações, bem como fortalecer a confiança de clientes, parceiros, fornecedores e demais partes interessadas.
3. APLICAÇÃO
Esta política aplica-se às informações, aos ativos de informação, processos, sistemas e serviços administrados pela JD Consultores, bem como, conforme aplicável, aos clientes, fornecedores, parceiros comerciais, prestadores de serviços e demais terceiros que, em razão de suas atividades ou da relação estabelecida com a JD Consultores, tenham acesso às informações ou aos ativos de informação sob
sua responsabilidade.
Esta Política destina-se também a comunicar às partes interessadas os princípios e compromissos adotados pela JD Consultores para a proteção das informações e para a gestão da Segurança da Informação.
4. TERMOS E DEFINIÇÕES
TERMO |
DEFINIÇÃO |
|
Ameaça |
Qualquer circunstância ou evento com potencial de impactar negativamente as operações, ativos organizacionais ou indivíduos através de acesso não autorizado, destruição, divulgação, modificação de informações e/ou negação de serviço. |
|
Ativo |
Item de valor para as partes interessadas. Um ativo pode ser tangível (item físico – hardware, firmware ou outro componente tecnológico) ou intangível (por exemplo – seres humanos, dados, informações, software ou outros). O valor de um ativo é determinado pelas partes interessadas levando em consideração preocupações com perdas ao longo de todo o ciclo de vida do SGSI. |
|
Confidencialidade |
Ato de preservar restrições autorizadas ao acesso e divulgação de informações. |
|
Disponibilidade |
Ato de manter a informação acessível e utilizável sob demanda por uma entidade autorizada. |
|
Incidente de Segurança |
Ocorrência que comprometa real ou potencialmente a confidencialidade, integridade ou disponibilidade de um ativo de informação ou das informações processadas, armazenadas ou transmitidas por este. |
|
Informação |
Qualquer comunicação ou representação de conhecimento, como fatos, dados ou opiniões, em qualquer meio ou forma, inclusive textual, numérica, gráfica, cartográfica, narrativa ou audiovisual. |
|
Integridade |
Ato de proteger contra modificação ou destruição inadequada de informações, incluindo a garantia do não repúdio e da autenticidade das informações. |
|
Risco |
Efeito de incerteza sobre o objetivo. Em Segurança da Informação, é um potencial associado à exploração de uma ou mais vulnerabilidades em um ou mais ativos, por parte de uma ou mais ameaças com impacto negativo nos recursos afetados e, por conseguinte, na atividade e negócio da organização. |
|
Vulnerabilidade |
Fragilidade em um sistema de informação, em seus procedimentos, controles internos ou implementação que pode ser explorada ou desencadeada por uma fonte de ameaça. |
5. GOVERNANÇA E GESTÃO DE RISCOS DE SEGURANÇA DA INFORMAÇÃO
A JD Consultores mantém estrutura de segurança e responsabilidades estabelecidas para apoiar a gestão da Segurança da Informação e dos riscos associados às suas atividades, observando seu contexto organizacional, os serviços prestados e os requisitos aplicáveis.
A organização mantém processos para identificação, avaliação, tratamento e acompanhamento dos riscos de Segurança da Informação. Os riscos de segurança são considerados no planejamento, na implementação de serviços, na aquisição de tecnologias, no desenvolvimento e nas mudanças relevantes que possam afetar a segurança das informações.
As medidas de proteção são definidas e priorizadas considerando a criticidade das informações, dos serviços e dos ativos, bem como os impactos potenciais e os requisitos aplicáveis.
6. PROTEÇÃO DAS INFORMAÇÕES E CONTROLE DE ACESSO
As informações sob responsabilidade da JD Consultores são protegidas de acordo com sua sensibilidade, criticidade, finalidade e requisitos legais, regulatórios e contratuais aplicáveis.
A JD Consultores adota critérios para classificação, manuseio, armazenamento, transmissão, compartilhamento, retenção e descarte das informações, considerando sua natureza e os riscos associados ao seu ciclo de vida.
O acesso às informações e aos recursos tecnológicos é concedido de acordo com a necessidade de acesso, o princípio do menor privilégio e as responsabilidades atribuídas.
A organização adota mecanismos de autenticação e controle de acesso compatíveis com os riscos associados aos ambientes e serviços, e os acessos são avaliados e ajustados de acordo com as necessidades, responsabilidades e critérios estabelecidos pela JD Consultores.
Mecanismos criptográficos são adotados quando requeridos em razão da sensibilidade das informações, dos riscos identificados ou de requisitos legais, regulatórios e contratuais aplicáveis, visando proteger as informações durante seu armazenamento e transmissão.
7. SEGURANÇA TECNOLÓGICA
A JD Consultores adota medidas técnicas e administrativas destinadas a proteger seus ambientes tecnológicos contra acessos não autorizados, códigos maliciosos, exploração de vulnerabilidades e demais ameaças capazes de comprometer a Segurança da Informação ou a continuidade dos serviços.
São mantidos processos para identificação e tratamento de vulnerabilidades, aplicação de atualizações de segurança e monitoramento de eventos relevantes, considerando os riscos e a criticidade dos ambientes.
Recursos tecnológicos e informações são protegidos durante seu ciclo de vida, incluindo sua utilização, transferência, armazenamento, reutilização e descarte. Atividades relevantes podem ser registradas e monitoradas para A de segurança, auditoria, investigação e atendimento a requisitos aplicáveis.
Eventos e atividades relevantes são registrados e monitorados de acordo com os riscos e critérios estabelecidos pela JD Consultores, visando apoiar atividades de prevenção, detecção, investigação, resposta a incidentes, auditoria e atendimento aos requisitos aplicáveis.
8. SEGURANÇA FÍSICA E AMBIENTAL
A JD Consultores adota medidas de segurança física e ambiental destinadas à proteção de suas instalações, equipamentos, sistemas e informações contra acesso não autorizado, perda, furto, dano e outros eventos que possam comprometer sua segurança ou disponibilidade.
O acesso a áreas restritas é controlado de acordo com os riscos e requisitos aplicáveis.
9. SEGURANÇA NO DESENVOLVIMENTO, NUVEM E INTEGRAÇÕES
A Segurança da Informação é considerada na aquisição, desenvolvimento, implantação, manutenção e utilização de sistemas e serviços tecnológicos.
A JD Consultores adota práticas de desenvolvimento seguro e medidas destinadas à identificação e tratamento de vulnerabilidades durante o ciclo de vida das aplicações.
A utilização de serviços de computação em nuvem e o estabelecimento de integrações com clientes, parceiros e terceiros consideram requisitos de segurança, proteção das informações, autenticação, disponibilidade e rastreabilidade compatíveis com os riscos envolvidos.
As integrações e interfaces de comunicação são implementadas considerando práticas de segurança aplicáveis ao contexto e à criticidade dos serviços.
10. SEGURANÇA NAS RELAÇÕES COM TERCEIROS E FORNECEDORES
A JD Consultores considera os riscos de Segurança da Informação associados a fornecedores, parceiros e demais terceiros que tenham acesso a informações ou recursos relevantes.
Quando aplicável, requisitos de Segurança da Informação são estabelecidos em contratos e demais instrumentos formais, incluindo obrigações relacionadas à confidencialidade, proteção das informações, gestão de acessos, comunicação de incidentes e responsabilidades das partes.
Fornecedores e terceiros considerados relevantes ou críticos podem ser submetidos a processos de avaliação e acompanhamento compatíveis com os riscos associados aos serviços prestados.
11. PRIVACIDADE E PROTEÇÃO DE DADOS
A JD Consultores trata dados pessoais em conformidade com a legislação aplicável, incluindo a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD).
São adotadas medidas técnicas e administrativas destinadas à proteção dos dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. Informações adicionais sobre o tratamento de dados pessoais podem ser consultadas na Política de Privacidade.
A proteção de dados pessoais é considerada nos processos, sistemas, serviços e relações com terceiros que envolvam o tratamento de dados pessoais sob responsabilidade da JD Consultores, observadas as responsabilidades aplicáveis.
Informações adicionais sobre as práticas adotadas pela JD Consultores para o tratamento de dados pessoais e o exercício dos direitos dos titulares podem ser consultadas em sua Política de Privacidade.
12. GESTÃO DE INCIDENTES E CONTINUIDADE
A JD Consultores mantém processos para identificação, registro, análise, tratamento, contenção, recuperação e aprendizado decorrente de incidentes de Segurança da Informação.
Eventos ou incidentes que possam afetar informações ou serviços devem ser tratados de acordo com os procedimentos estabelecidos pela organização.
Quando aplicável, incidentes relevantes poderão ser comunicados às autoridades, clientes, parceiros e demais partes interessadas, observando os requisitos legais, regulatórios e contratuais aplicáveis.
Relatos de incidentes de Segurança da Informação podem ser realizados a partir do canal [email protected].
A JD Consultores mantém mecanismos de continuidade e recuperação destinados a reduzir os impactos de eventos que possam comprometer a disponibilidade de serviços, sistemas ou informações críticas.
Os mecanismos de continuidade e recuperação são periodicamente avaliados e testados de acordo com os riscos e requisitos aplicáveis.
13. CONFORMIDADE, AUDITORIA E MELHORIA CONTÍNUA
A JD Consultores busca atender aos requisitos legais, regulatórios, contratuais e normativos aplicáveis às suas atividades. O programa de Segurança da Informação considera, quando aplicável, referências reconhecidas de mercado, incluindo a ISO/IEC 27001:2022 e a ISO/IEC 27002:2022.
A JD Consultores realiza avaliações, auditorias e análises de segurança de acordo com os riscos e requisitos aplicáveis. Os resultados dessas avaliações são utilizados para identificar oportunidades de melhoria, tratar eventuais não conformidades e aprimorar continuamente os controles e processos de Segurança da Informação.
14. TREINAMENTO E CONSCIENTIZAÇÃO
A JD Consultores promove ações periódicas de conscientização e capacitação em Segurança da Informação, Cibersegurança e Proteção de Dados, buscando fortalecer a cultura de segurança e a adequada proteção das informações.
15. REVISÃO, VIGÊNCIA E CONTATO
Esta política entra em vigor na data de sua aprovação e será revisada anualmente ou sempre que ocorrerem mudanças relevantes no contexto da organização, nos riscos ou nos requisitos legais, regulatórios e contratuais aplicáveis.
A versão vigente desta política será disponibilizada às partes interessadas por meio dos canais definidos pela JD Consultores.
16. REFERÊNCIAS
- ISO/IEC 27001/2022: Norma internacional que especifica os requisitos para um sistema de gestão de segurança da informação (SGSI).
- ISO/IEC 27002/2022: Norma internacional que fornece diretrizes e boas práticas para a implementação de controles de segurança da informação.
- Lei Geral de Proteção de Dados Pessoais (LGPD) – Lei nº 13.709/2018: Legislação brasileira que regula o tratamento de dados pessoais, garantindo os direitos de privacidade e proteção de dados.
17. DOCUMENTOS RELACIONADOS
- JD-POL-011 – Política de Gestão de Incidentes
- JD-POL-013 – Política de Gestão de Crises
- JD-POL-014 – Política de Continuidade de Negócios
- JD-POL-016 – Política Controles Internos e Conformidade
- JD-POL-018 – Política de Gestão de Riscos