Versão 1.0/2022
Título Política de Segurança da Informação e Segurança Cibernética
Número da versão V01/2022
Status Elaboração do Documento
Órgão Aprovador Diretoria
Data da Aprovação 10/10/2022
Área responsável pela elaboração Jurídico Externo - NDM Advogados e Setor de Segurança da Informação
Área de aplicação Brasil
Classificação da Publicidade Público interno e externo
A Política de Segurança da Informação e Segurança Cibernética (“Política”) tem por objetivo estabelecer as regras, procedimentos e controles de segurança da informação e cibernética da ZANTOM PAY LTDA (“ZANTOM PAY”), conforme as previsões regulatórias.
A Segurança da Informação e Segurança Cibernética pode ser entendida como a capacidade de prevenir, detectar, responder e de se recuperar rapidamente de uma ameaça cibernética, a fim de proteger a confidencialidade, integridade e disponibilidade dos ativos tecnológicos e informações, assegurar a proteção dos ativos de informação contra ameaças, internas ou externas, reduzir a exposição a perdas ou danos e garantir que os recursos adequados estarão disponíveis, mantendo um programa de segurança efetivo e conscientizando colaboradores e terceiros acerca do tema.
Dessa forma, o objetivo desta política é descrever o uso aceitável de equipamentos de informática da ZANTOM PAY. Essas regras estão em vigor para proteger nossos parceiros, colaboradores e a própria empresa do uso inapropriado desses ativos, que possam expor a ZANTOM PAY a riscos, incluindo ataques de vírus, comprometimento de sistemas e serviços de rede, situações reputacionais e violações legais.
Por meio desta Política, buscamos manter os Princípios do Privacy by Design, mantendo a funcionalidade total das operações. Isso quer dizer que o documento não tem o objetivo de impor restrições que sejam contrárias à cultura estabelecida na ZANTOM PAY de abertura, confiança e integridade e sim ter uma abordagem “risk oriented”, contra ações ilegais ou prejudiciais por parte de indivíduos, conscientes ou não.
Ainda, esta Política visa viabilizar a identificação de possíveis violações de segurança da informação e cibernética, por meio da definição de ações sistemáticas de detecção, tratamento e prevenção de incidentes, ameaças e vulnerabilidades nos ambientes físicos e digitais, a fim de mitigar, assim, os riscos de segurança da informação e cibernéticos, garantindo, ainda, a continuidade de seus negócios, protegendo os processos críticos de interrupções causadas por falhas ou desastres.
Ressalta-se que esta Política é condizente com:
Normas que servem de referência para a elaboração desta Política:
A Presente Política será aplicável a todos os Colaboradores, membros da Alta Administração, Terceiros e quaisquer outras pessoas, sejam físicas ou jurídicas, que tenham ou venham a ter acesso aos dados controlados e ao sistema de informação da ZANTOM PAY.
O não cumprimento desta Política acarretará sanções administrativas, podendo acarretar o desligamento do colaborador ou rescisão do contrato vigente e a reparação de danos, de acordo com a gravidade da ocorrência.
Visando auxiliar na interpretação e aplicação desta Política, as palavras com iniciais maiúsculas, seja no singular ou no plural, devem ser entendidas da seguinte forma:
A Governança em Proteção de Dados e Segurança da Informação será definida pela Política de Governança em Proteção de Dados.
Esta Política tem o intuito de assegurar a proteção dos ativos de informação contra ameaças, internas ou externas, reduzir a exposição a perdas ou danos decorrentes de falhas de segurança da informação e cibernética e garantir que os recursos adequados estarão disponíveis, mantendo um programa de segurança efetivo e conscientizando Colaboradores e Terceiros acerca do tema.
Os processos de segurança de dados e da informação da ZANTOM PAY devem assegurar a:
Ainda, a ZANTOM PAY assegura que:
Divulga e capacita a sua equipe, a fim de disseminar a cultura de segurança da informação e cibernética.
Ainda, a ZANTOM PAY poderá realizar auditorias e monitoramento em suas redes, dispositivos e sistemas periodicamente para garantir a conformidade com esta Política.
Para que novos dispositivos sejam incluídos na rede e ao sistema, a aprovação explícita pelo gestor competente é necessária.
Todo uso de tecnologia ou dispositivos deve ser autenticado com ID de usuário e senha ou outro item de autenticação (por exemplo, token), conforme Políticas de Senha Segura.
Todas as tecnologias ou dispositivos exigem uma lista de todo o pessoal autorizado a usar os dispositivos, conforme princípios de need to know.
Todas as tecnologias ou dispositivos exigem rotulagem de dispositivos com proprietário, informações de contato e finalidade.
As informações devem ser classificadas e acessadas de acordo com estas Políticas.
Como as informações contidas em Notebooks são especialmente vulneráveis, deve-se ter cuidado especial, dessa forma o uso dos mesmos deve ser realizado conforme o presente documento.
O uso de software de proteção contra vírus deve estar em conformidade com o presente instrumento.
A comunicação via e-mail e utilização dessas ferramentas deve estar em conformidade com o presente instrumento.
Os ativos, sistemas e bens da ZANTOM PAY em nenhuma circunstância poderão ser utilizados para atividades ilícitas ou que vão em encontro com os objetivos, missão e cultura da empresa, assim como suas Políticas internas. A lista, a seguir, de condutas proibidas, é exemplificativa. São terminantemente proibidos(as):
6.1.9.1. A distribuição ou acesso de Informações Confidenciais, restritas por pessoas que não possuam a devida autorização de segurança.
6.1.9.2. Violações dos direitos de qualquer pessoa ou empresa protegida por direitos autorais, segredo comercial, patente ou outra propriedade intelectual, ou leis ou regulamentos semelhantes, incluindo, mas não limitado à instalação ou distribuição de produtos de software "pirateados".
6.1.9.3. Realização ou uso de cópia não autorizada de material protegido por direitos autorais, incluindo, mas não limitado a digitalização e distribuição de fotografias de revistas, livros ou outras fontes protegidas por direitos autorais, música protegida por direitos autorais e a instalação de qualquer software protegido por direitos autorais para o qual a ZANTOM PAY ou o usuário final não tenha uma licença ativa.
6.1.9.4. A exportação de software, informações técnicas, software ou tecnologia de criptografia, em violação às leis internacionais ou regionais de controle de exportação, sem a devida autorização.
6.1.9.5. A introdução de programas maliciosos na rede ou servidor da ZANTOM PAY ou de Terceiros (por exemplo, vírus, worms, cavalos de Tróia, bombas de e-mail etc.).
6.1.9.6. A revelação da senha de contas de acesso para outras pessoas ou permissão do uso de contas de acesso por outras pessoas. Isso inclui familiares e outros membros da família quando o trabalho está sendo feito em casa.
6.1.9.7. O uso de um ativo de computação da ZANTOM PAY para se envolver ativamente na aquisição ou transmissão de material que viole as leis de assédio sexual ou locais de trabalho hostis na jurisdição local do usuário.
6.1.9.8. A feitura de ofertas fraudulentas de produtos, itens ou serviços provenientes de qualquer conta da ZANTOM PAY.
6.1.9.9. Efetuar violações de segurança ou interrupções de comunicação de rede. As violações de segurança incluem, mas não se limitam, à acessar dados dos quais o funcionário não é um destinatário pretendido ou fazer login em um servidor ou conta que o funcionário não está expressamente autorizado a acessar, a menos que essas funções estejam dentro do escopo das funções normais. Para os propósitos desta seção, "interrupção" inclui, mas não se limita a, detecção de rede, inundações de ping, falsificação de pacotes, negação de serviço e informações de roteamento forjadas para fins maliciosos.
6.1.9.10. A varredura de portas ou varredura de segurança de forma independente é expressamente proibida, a menos que seja feita uma notificação prévia ao Gestor Responsável.
6.1.9.11. Executar qualquer forma de monitoramento de rede que intercepte dados, a menos que essa atividade faça parte do trabalho/dever normal do funcionário.
6.1.9.12. Contornar a autenticação do usuário ou a segurança de qualquer host, rede ou conta.
6.1.9.13. Usar qualquer programa/script/comando ou enviar mensagens de qualquer tipo com a intenção de interferir ou desabilitar a sessão do terminal de um usuário, por qualquer meio, localmente ou via Internet/Intranet/Extranet.
6.1.9.14. Revelar informações ou listas de funcionários da ZANTOM PAY para terceiros.
6.1.9.15. Enviar e-mail não solicitado; realizar o envio de mensagens de e-mail não solicitadas, incluindo o envio de "lixo eletrônico" ou outro material publicitário para indivíduos que não solicitaram especificamente esse material (spam de e-mail).
6.1.9.16. Envio de PANs (números de cartão de crédito) não criptografados por qualquer tecnologia de mensagens do usuário final (e-mail, mensagens instantâneas, bate-papo).
6.1.9.17. Realizar qualquer forma de assédio via qualquer canal de comunicação.
6.1.9.18. Realizar o uso não autorizado ou falsificação de informações de cabeçalho de e-mail.
6.1.9.19. Criação ou encaminhamento de "correntes", "Ponzi" ou outros esquemas de "pirâmide" de qualquer tipo.
6.1.9.20. Publicar mensagens não relacionadas a negócios iguais ou semelhantes em muitos grupos de notícias Usenet (spam de grupo de notícias).
As informações, dados e documentos operados pela ZANTOM PAY serão classificados de acordo com as categorias abaixo indicadas, considerando a sensibilidade e a relevância do seu conteúdo para a ZANTOM PAY e para os seus Clientes:
7.1.1. Políticas de Restrição de Acessos
Apenas poderão ter acesso a informações aqueles indivíduos que realmente precisariam saber sobre elas para desempenhar suas atividades. O acesso às informações se dará conforme os seguintes requisitos:
Com o objetivo de prevenir acessos indevidos e incidentes de informação é necessário que todos os ativos aplicáveis sejam utilizados apenas caso os sistemas Antivírus estejam corretamente instalados e programados para serem executados em intervalos regulares (diariamente). São as regras:
A ZANTOM PAY se reserva o direito de auditar qualquer dispositivo utilizado pelos indivíduos sujeitos a esta Política durante o desempenho das atividades comerciais ou funções, para este fim serão solicitados os acessos, que podem incluir (rol exemplificativo):
Esta auditoria deve observar as regras da Lei Geral de Proteção de Dados e sua possibilidade informada na Comunicação Interna de Privacidade aos colaboradores da ZANTOM PAY.
Com o objetivo de manter a segurança em dispositivos locais, será necessário a adoção das seguintes medidas:
Adicionalmente, como medidas de segurança, os usuários de laptops devem cumprir as seguintes regras:
Para prevenir incidentes de segurança causados por ações dolosas ou culposas no momento da utilização das ferramentas de e-mail, a ZANTOM PAY adotou as seguintes regras:
Essa página é indissociável da Política de Segurança da Informação e Segurança Cibernética da ZANTOM PAY LTDA.
AVISO: Esta mensagem, incluindo todos os anexos transmitidos com ela, é para uso exclusivo do destinatário. Pode conter informações proprietárias, confidenciais e/ou legalmente privilegiadas pertencentes a ZANTOM PAY. Se você não for o destinatário pretendido, não deverá, direta ou indiretamente, usar, divulgar, distribuir, imprimir ou copiar qualquer parte desta mensagem. Se você acredita que recebeu esta mensagem por engano, exclua-a e todas as cópias dela do seu sistema e notifique o remetente imediatamente por e-mail de resposta.
Os colaboradores devem ter o máximo cuidado ao abrir qualquer e-mail de fonte externa. Embora o e-mail de entrada seja protegido por um sistema antivírus, novos vírus aparecem com muita frequência.
A menos que seja aprovado por seu Gestor, um e-mail interno da ZANTOM PAY não deverá ser encaminhado automaticamente para um destino externo. Informações confidenciais ou restritas, conforme definido na Política de Acesso e Classificação de Informações, não serão encaminhadas por qualquer meio, a menos que esse e-mail seja crítico para os negócios e esteja criptografado.
Os responsáveis pela Segurança da ZANTOM PAY poderão monitorar todos os e-mails de entrada, saída e internos.
Ainda, conforme as sugestões da ANPD, a ZANTOM PAY e seus colaboradores deverão adotar as seguintes medidas para proteção dos dispositivos móveis da empresa:
Essas medidas têm o objetivo de impor limites e estabelecer requisitos para o uso da criptografia pela ZANTOM PAY. São as regras:
Essa página é indissociável da Política de Segurança da Informação e Segurança Cibernética da ZANTOM PAY LTDA.
A Diretoria exigirá a assinatura de termo de confidencialidade e sigilo com os Colaboradores e Terceiros envolvidos nas operações da ZANTOM PAY, bem como indicará quem são os gestores responsáveis por conceder, limitar, excluir e suprimir o acesso aos sistemas e ambientes virtuais da ZANTOM PAY, de forma que a ZANTOM PAY contará com mecanismos de cadastro, autenticação e de rastreio das ações (logs dos históricos) realizadas por seus Colaboradores e Terceiros, que, porventura, tenha acesso aos seus sistemas.
Os ambientes de trabalho que guardem computadores, servidores, dentre outros dispositivos eletrônicos que permitam acesso aos sistemas e ambientes virtuais da ZANTOM PAY, serão monitorados por câmeras 24h por dia 7 (sete) dias da semana.
Ademais, os Colaboradores, que em decorrência da sua função, precisam ter acesso aos dados pessoais dos Clientes e informações delicadas quanto à sua saúde financeira, utilização dos produtos da ZANTOM PAY, dentre outros dados, serão de preferência alocados em locais específicos dentro da empresa, a fim de reduzir as chances de comunicação de informações confidenciais para Colaboradores que não necessitem de tal informação.
A ZANTOM PAY manterá canal de denúncia anônimo disponível aos Colaboradores, para que possam relatar condutas suspeitas de colegas ou de Terceiros, bem como, realizará periodicamente auditorias internas, com o objetivo de avaliar o histórico de acessos (logs) de Colaboradores, a fim de diagnosticar eventual conduta suspeita ou irregular, bem como irá requerer o mesmo padrão de zelo e de gestão das empresas de processamento, armazenamento e computação em nuvem contratadas.
A ZANTOM PAY fornecerá os equipamentos eletrônicos que sejam necessários a execução das atividades pelo Colaborador, tais como: laptops, pen-drives, tabletes, celulares, dentre outros, podendo assim realizar varreduras e investigações internas nos equipamentos corporativos. Além disso, a ZANTOM PAY se propõe a implementar em seus equipamentos e sistemas um sistema de controle de acesso aplicável a todos os usuários, com níveis de permissão na proporção da necessidade de trabalhar com o sistema e de acessar dados pessoais, conforme determinado nestas Políticas.
Os Colaboradores são responsáveis por todos os atos executados com seu identificador (login), que é único e acompanhado de senha exclusiva para identificação/autenticação individual no acesso à informação e aos recursos de tecnologia, estando proibido de ceder ou facilitar o uso do seu identificador ou o uso de equipamentos por outras pessoas, ainda, enquanto estiver ausente deverá bloqueá-los, outros detalhes constam na Política de Segurança da Informação e Segurança Cibernética.
A ZANTOM PAY dedicará equipe interna específica para a implementação de melhorias e monitoramento da integridade do sistema e ambientes virtuais, ademais, para reduzir as chances de indisponibilidade tem como medidas de controle:
A ZANTOM PAY realizará cópias de Segurança (Backup) e recuperação (Restore) de dados e informações, inclusive das informações e dados que, porventura, estejam sendo processados e armazenados por prestadores de serviços localizados no Brasil ou no exterior, devendo adotar medidas administrativas que visem a sua integridade e inviolabilidade.
A ZANTOM PAY, em seu website disponibilizará os Termos de Uso e Política de Privacidade, pelos quais será possível verificar as condições gerais dos serviços disponíveis e de utilização da plataforma, além de informar as empresas terceiras que terão acesso aos dados pessoais, para fins de prestação dos serviços.
Essa página é indissociável da Política de Segurança da Informação e Segurança Cibernética da ZANTOM PAY LTDA.
Para garantir a segurança das Comunicações a ZANTOM PAY deverá sempre:
A ZANTOM PAY realizará avaliações prévias (Due Diligence) para efetivar a contratação de terceiros prestadores de serviços de processamento, armazenamento de dados e de computação em nuvem, seja no Brasil ou no exterior, de forma que as práticas de verificação a serem adotadas consideram a:
A ZANTOM PAY poderá adotar as seguintes práticas:
As senhas utilizadas em nível profissional em atividades ligadas à ZANTOM PAY devem respeitar as seguintes regras:
Essa página é indissociável da Política de Segurança da Informação e Segurança Cibernética da ZANTOM PAY LTDA.
A execução, desenvolvimento e implementação de programas de análises de riscos são de responsabilidade do Gerente de Tecnologia da Informação. Espera-se que os funcionários cooperem totalmente com qualquer análise conduzida em sistemas pelos quais são responsáveis. Espera-se também que os funcionários trabalhem conjuntamente no desenvolvimento de um plano de gestão de risco e remediação.
Avaliações preliminares de risco serão sempre realizadas quando ocorrerem:
As análises de risco devem conter ao menos os seguintes componentes:
O risco é definido como uma função da probabilidade de um evento negativo se concretizar e da magnitude da perda se ocorrer. Os seguintes níveis de risco são usados no processo de avaliação:
Caso vá realizar o desenvolvimento próprio, mesmo que por mão de obra de terceiros, de sistemas e softwares, a ZANTOM PAY deverá estabelecer uma Política de Desenvolvimento Seguro de Software.
A ZANTOM PAY deverá manter políticas de Retenção de Dados, levando em consideração as normas aplicáveis, principalmente relacionadas aos dados pessoais.
A ZANTOM PAY deve elaborar cenários de incidentes, no âmbito dos testes de continuidade dos negócios, visando mapear os eventos capazes de dificultar a operação dos agentes computacionais ou humanos, que provocam queda no desempenho, obstrução ou erro na execução de um ou mais processos organizacionais e impossibilitam a plena operação dos serviços.
Como diretriz para a elaboração dos cenários de incidentes, recomenda-se o exame dos seguintes eventos, tanto para a ZANTOM PAY, quanto para as empresas contratadas que manuseiam dados em nome da ZANTOM PAY:
Ainda, a área responsável pelo registro e controle dos efeitos de incidentes relevantes será o setor de tecnologia da informação, em conjunto com a área jurídica e de compliance.
A ZANTOM PAY designa NOME COMPLETO Samuel Felipe Tombolato, como diretor responsável pela Política de Segurança da Informação e Segurança Cibernética e pela execução do plano de ação e de resposta a incidentes, o qual poderá ser contactado através do e-mail: samuel.tombolato@zantomfinanceira.com
Além disso, deverá manter a Política de Resposta a Incidentes de Segurança aplicadas e difundidas na empresa.
A equipe da ZANTOM PAY manterá comunicação ativa e periódica sobre os termos desta Política, de modo que os Colaboradores e Terceiros que prestem serviços relevantes e relacionados com esta Política, passaram por capacitações, com objetivo de esclarecer a interpretação e aplicação desta Política, bem como informá-los sobre temas atrelados a esta Política, tais como: proteção de dados pessoais, segurança da informação e cibernética, políticas de consequências, dentre outros.
Essa página é indissociável da Política de Segurança da Informação e Segurança Cibernética da ZANTOM PAY LTDA.
Além disso, a equipe ZANTOM PAY será responsável por orientar os Colaboradores para não desativar ou ignorar as configurações de segurança de estações de trabalho, realizar backups offline, periódicos e armazená-los de forma segura e inventariar e cifrar dados de dispositivos externos. Os treinamentos devem conter no mínimo:
A presente Política foi aprovada pela Diretoria Executiva, de forma que o presente documento entra em vigor em 10/10/2022 e será revisado no período máximo de um (01) ano ou havendo necessidade anterior, o que for menor, para que o documento permaneça sempre atualizado.
Em caso de dúvidas acerca desta Política, por favor, entre em contato com Diessika Alves por meio do e-mail juridico@zantomfinanceira.com