1. Objetivo
Este plano estabelece diretrizes e procedimentos para identificação, registro, análise, contenção e resposta a incidentes de segurança envolvendo dados pessoais, garantindo a mitigação de impactos, a proteção dos titulares e a conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD).
2. Abrangência
Este plano aplica-se a todos os incidentes que possam comprometer:
-
dados pessoais de clientes
-
dados de colaboradores
-
dados de fornecedores
-
dados armazenados em sistemas da empresa
-
dados sob responsabilidade da empresa como operadora
Aplica-se a:
-
colaboradores
-
prestadores de serviço
-
parceiros
-
fornecedores de tecnologia
3. Definição de Incidente
Considera-se incidente qualquer evento que comprometa ou possa comprometer a confidencialidade, integridade ou disponibilidade de dados pessoais.
Exemplos incluem:
-
vazamento de dados
-
acesso não autorizado a sistemas
-
perda ou roubo de dispositivos contendo dados
-
ataque cibernético
-
erro humano que exponha dados pessoais
-
falha de sistema que cause exposição de dados
4. Estrutura de Resposta a Incidentes
A resposta a incidentes envolve as seguintes funções:
Encarregado pelo Tratamento de Dados (DPO)
Coordena a resposta a incidentes envolvendo dados pessoais e avalia necessidade de comunicação à ANPD.
Responsável:
Fabio Tadeu da Cruz Silva
[email protected]
Área de Tecnologia da Informação
Responsável por:
-
investigação técnica
-
contenção do incidente
-
restauração de sistemas
-
preservação de evidências
Administração / Gestão
Responsável por:
-
tomada de decisões estratégicas
-
comunicação institucional
-
apoio na mitigação de impactos
5. Etapas do Processo de Resposta a Incidentes
5.1 Identificação
Qualquer colaborador ou terceiro que identifique um possível incidente deve comunicar imediatamente à equipe responsável.
Devem ser registrados:
-
data e hora do incidente
-
sistema ou área afetada
-
tipo de incidente
-
possível origem
5.2 Registro do Incidente
O incidente deve ser formalmente registrado contendo:
-
descrição detalhada
-
dados potencialmente afetados
-
sistemas impactados
-
usuários envolvidos
5.3 Análise e Classificação
A equipe responsável avaliará:
-
natureza do incidente
-
volume de dados afetados
-
tipo de dados envolvidos
-
risco aos titulares
-
possibilidade de exploração do incidente
5.4 Contenção
Devem ser adotadas medidas imediatas para limitar os danos, como:
-
bloqueio de acessos comprometidos
-
isolamento de sistemas
-
revogação de credenciais
-
aplicação de correções técnicas
5.5 Erradicação e Recuperação
Após a contenção, devem ser adotadas medidas para eliminar a causa do incidente e restaurar os sistemas afetados.
Essas medidas podem incluir:
-
atualização de sistemas
-
reforço de controles de segurança
-
restauração de backups
-
redefinição de credenciais
5.6 Avaliação de Impacto
Deve ser realizada avaliação para determinar:
-
se houve comprometimento de dados pessoais
-
o número de titulares afetados
-
possíveis danos aos titulares
-
necessidade de comunicação às autoridades
6. Comunicação de Incidentes
Quando houver risco ou dano relevante aos titulares, o incidente poderá ser comunicado:
-
à Autoridade Nacional de Proteção de Dados (ANPD)
-
aos titulares afetados
A comunicação deverá conter, quando possível:
-
natureza do incidente
-
dados afetados
-
medidas adotadas para mitigação
-
orientações aos titulares
7. Registro e Documentação
Todos os incidentes deverão ser documentados, contendo:
-
data de ocorrência
-
descrição do incidente
-
sistemas afetados
-
medidas adotadas
-
responsáveis envolvidos
-
conclusão do tratamento
Esses registros serão mantidos para fins de auditoria e melhoria contínua.
8. Medidas Preventivas
Para reduzir riscos de incidentes, a empresa adotará:
-
controle de acesso a sistemas
-
monitoramento de segurança
-
backups periódicos
-
atualizações de software
-
treinamento de colaboradores em segurança da informação
9. Treinamento e Conscientização
A empresa promoverá treinamentos periódicos para garantir que colaboradores saibam identificar e reportar incidentes de segurança.
10. Revisão do Plano
Este plano será revisado:
-
anualmente
-
após incidentes relevantes
-
quando houver alterações nos sistemas ou processos de tratamento de dados
11. Vigência
Este plano entra em vigor na data de sua aprovação pela administração da Hands On Tecnologia da Informacao LTDA.
