1. Objetivo
Esta Política de Controle de Acesso estabelece diretrizes e regras para concessão, utilização, monitoramento e revogação de acessos aos sistemas, redes, aplicações e informações da Hands On Tecnologia da Informacao LTDA, com o objetivo de:
-
proteger informações corporativas e dados pessoais;
-
garantir acesso apenas a usuários autorizados;
-
reduzir riscos de acesso indevido;
-
assegurar conformidade com a Lei Geral de Proteção de Dados (LGPD) e demais normas de segurança da informação.
2. Abrangência
Esta política aplica-se a:
-
sócios e administradores
-
colaboradores
-
estagiários
-
prestadores de serviço
-
fornecedores e parceiros
-
terceiros que tenham acesso a sistemas ou informações da empresa
Aplica-se a todos os recursos tecnológicos da empresa, incluindo:
-
sistemas corporativos
-
redes internas
-
servidores
-
aplicações em nuvem
-
bases de dados
-
dispositivos móveis e equipamentos de TI.
3. Princípios de Controle de Acesso
A gestão de acessos deverá observar os seguintes princípios:
Menor Privilégio
Cada usuário deverá possuir apenas os acessos estritamente necessários para executar suas atividades.
Necessidade de Acesso
O acesso às informações será concedido apenas quando necessário para o desempenho das funções.
Segregação de Funções
Sempre que possível, as funções críticas devem ser distribuídas entre diferentes usuários para reduzir riscos operacionais e de fraude.
Responsabilização
Todo acesso deverá ser rastreável e associado a um usuário identificado.
4. Tipos de Acesso
Os acessos aos sistemas e informações poderão ser classificados como:
Acesso padrão
Concedido a usuários para execução de atividades rotineiras.
Acesso privilegiado
Concedido a administradores de sistemas ou profissionais de TI que necessitem realizar atividades técnicas avançadas.
Acesso temporário
Concedido por período limitado para atividades específicas, como suporte técnico ou projetos.
5. Concessão de Acesso
A concessão de acesso deverá seguir os seguintes requisitos:
-
solicitação formal pelo gestor responsável;
-
aprovação do gestor da área ou responsável pelo sistema;
-
registro da concessão de acesso;
-
criação de credenciais individuais e intransferíveis.
O acesso deve ser concedido apenas após a autorização adequada.
6. Autenticação
Os mecanismos de autenticação devem incluir:
-
credenciais individuais (login e senha);
-
uso de senhas seguras;
-
autenticação multifator (quando aplicável);
-
renovação periódica de senhas.
É proibido:
-
compartilhar credenciais de acesso;
-
utilizar contas genéricas sem identificação do usuário.
7. Gestão de Acessos
A gestão de acessos deverá incluir:
-
revisão periódica dos acessos concedidos;
-
atualização de permissões quando houver mudança de função;
-
revogação imediata de acessos em caso de desligamento ou encerramento de contrato.
8. Monitoramento de Acessos
Os acessos aos sistemas poderão ser monitorados para fins de segurança da informação e auditoria.
Esse monitoramento poderá incluir:
-
registro de logs de acesso;
-
auditoria de atividades críticas;
-
análise de eventos de segurança.
9. Acesso de Terceiros
Quando fornecedores ou parceiros necessitarem acessar sistemas da empresa, deverão ser observados os seguintes requisitos:
-
autorização formal;
-
concessão de acesso mínimo necessário;
-
uso de credenciais individuais;
-
registro e monitoramento das atividades;
-
revogação do acesso após o término da atividade.
10. Acesso a Dados Pessoais
O acesso a dados pessoais deverá ocorrer somente quando necessário para execução das atividades profissionais, observando:
-
princípios da LGPD;
-
proteção da confidencialidade dos dados;
-
controle rigoroso de acessos.
11. Incidentes de Acesso
Qualquer tentativa de acesso indevido, violação de credenciais ou uso inadequado de sistemas deverá ser reportada imediatamente ao responsável pela segurança da informação ou ao Encarregado de Dados.
12. Responsabilidades
Administração
Garantir os recursos e a governança necessários para implementação desta política.
Tecnologia da Informação
Responsável pela implementação técnica dos mecanismos de controle de acesso.
Usuários
Todos os usuários devem:
-
proteger suas credenciais de acesso;
-
utilizar os sistemas apenas para fins profissionais;
-
comunicar qualquer incidente ou suspeita de violação de segurança.
Encarregado pelo Tratamento de Dados (DPO)
Supervisionar aspectos relacionados à proteção de dados pessoais e conformidade com a LGPD.
Encarregado (DPO):
Fabio Tadeu da Cruz Silva
Contato:
[email protected]
13. Sanções
O descumprimento desta política poderá resultar em:
-
advertência;
-
suspensão de acessos;
-
medidas disciplinares;
-
responsabilização contratual ou legal.
14. Revisão da Política
Esta política será revisada:
-
periodicamente;
-
quando houver alterações nos sistemas ou processos de acesso;
-
quando houver alterações na legislação aplicável.
15. Vigência
Esta Política de Controle de Acesso entra em vigor na data de sua aprovação pela administração da Hands On Tecnologia da Informacao LTDA.
