Política de Segurança da Informação

Política de Segurança da Informação
Baseada na Norma ISO/IEC 27001 e Lei Geral de Proteção de Dados (LGPD) - Lei nº 13.709/2018
1. Abrangência

A Política de Segurança da Informação da Engevale Engenharia aplica-se a todos os funcionários, prestadores de serviços, terceiros, sistemas e processos, incluindo atividades executadas externa ou internamente, que utilizem o ambiente de processamento de dados da empresa ou tenham acesso a informações de sua propriedade.

Todos os usuários dos recursos de Tecnologia da Informação (TI) da Engevale Engenharia são responsáveis por zelar pela segurança, confidencialidade e integridade das informações e dos equipamentos de informática.

Será considerada violação desta política qualquer ação ou omissão que:

a) exponha a empresa a perdas financeiras, efetivas ou potenciais, decorrentes do comprometimento da segurança da informação, dos dados ou da perda de equipamentos;

b) envolva a divulgação, compartilhamento ou uso não autorizado de dados confidenciais, informações protegidas por direitos autorais, negociações, patentes ou dados corporativos;

c) utilize informações ou sistemas para fins ilícitos, em desacordo com leis, regulamentos ou normas governamentais aplicáveis.

 
2.  Objetivos da Política de Segurança da Informação

Garantir a disponibilidade, integridade, confidencialidade, legalidade, autenticidade e auditabilidade das informações necessárias ao funcionamento e à continuidade dos negócios da Engevale Engenharia.

 

3.  Missão do Setor de TI

O setor de TI é responsável por gerir o processo de segurança da informação, protegendo os dados da organização e coordenando, desenvolvendo e implementando ações que assegurem sua confidencialidade, integridade, disponibilidade, legalidade, autenticidade e auditabilidade.

 

4.  Deveres de Todos os Funcionários

Todos os funcionários devem considerar as informações como um ativo essencial para o negócio, tratando-as com o mesmo grau de cuidado, seriedade e profissionalismo dispensado aos demais recursos críticos da empresa.

 

5.  Classificação da Informação

Cabe aos gerentes ou supervisores de cada área definir os critérios de classificação das informações geradas sob sua responsabilidade, conforme as seguintes categorias:

a) pública;

b) interna;

c) confidencial;

d) restrita.

 

5.1.  Conceitos

a) Informação Pública: pode ser acessada por qualquer usuário, incluindo clientes, fornecedores, prestadores de serviços e o público em geral;

b) Informação Interna: destinada exclusivamente aos funcionários da Sua divulgação não autorizada pode prejudicar a imagem institucional;

c) Informação Confidencial: acessível apenas a funcionários e parceiros Sua divulgação indevida pode causar prejuízos financeiros, operacionais ou à imagem da empresa ou de terceiros;

d) Informação Restrita: acesso limitado a usuários expressamente Sua divulgação não autorizada pode causar danos graves ao negócio ou comprometer a estratégia organizacional.

 

5.2.  Cuidados

Gerentes e supervisores devem orientar suas equipes a:

a) não circular informações confidenciais ou restritas sem autorização;

b) não deixar documentos, relatórios ou mídias em locais de fácil acesso;

c) adotar o conceito de “mesa limpa”, mantendo mesas e ambientes de trabalho livres de documentos sensíveis ao término das atividades.

 

6.  Dados dos Funcionários

A Engevale Engenharia compromete-se a armazenar apenas os dados pessoais estritamente necessários às suas operações. Todos os dados pessoais são considerados confidenciais e utilizados exclusivamente para os fins para os quais foram coletados.

Esses dados não serão compartilhados com terceiros, exceto quando necessário para atividades da empresa, assegurando-se que tais terceiros observem os mesmos padrões de confidencialidade e segurança.

É vedado aos funcionários armazenar dados pessoais em dispositivos corporativos sem autorização expressa da Diretoria.

Caso autorizado, a empresa não se responsabiliza pela segurança ou pelo conteúdo desses dados.

 

7.  Admissão, Demissão e Movimentação de Pessoal

O setor de Recursos Humanos deverá comunicar formalmente ao setor de TI toda admissão, demissão ou movimentação de funcionários, estagiários e temporários.

Compete ao setor de TI:

a) criar, alterar ou excluir acessos aos sistemas;

b) gerar e administrar credenciais de acesso;

c) ajustar permissões conforme as funções exercidas.

 

A contratação de qualquer funcionário, estagiário ou temporário está condicionada à concordância expressa com esta Política de Segurança da Informação.

 

8.  Transferência ou Promoção

Em casos de transferência ou promoção de funcionários, o setor de RH deverá informar o setor de TI para que as permissões de acesso sejam revistas e ajustadas de acordo com a nova função.

 

9. Uso de Programas e Softwares

É terminantemente proibido o uso de programas não licenciados nos equipamentos da empresa. O setor de TI realizará auditorias periódicas para garantir a conformidade.

O uso de softwares ilegais poderá resultar em sanções disciplinares e responsabilização do usuário, conforme previsto nesta política e na legislação vigente.

 

10.  Permissões e Senhas

a) Todo usuário deverá possuir login e senha individuais;

b) a senha inicial fornecida pelo setor de TI deverá ser alterada no primeiro acesso;

c) as senhas deverão ser trocadas a cada 45 (quarenta e cinco) dias;

d) o gestor imediato é responsável por informar ao setor de TI as permissões adequadas à função do usuário.

 

11.  Compartilhamento e Armazenamento de Dados

O compartilhamento de dados e pastas diretamente nos computadores não é permitido. Todos os dados corporativos devem ser armazenados nos servidores da rede, com controle de acesso realizado via Active Directory (AD).

O setor de TI realizará verificações periódicas para assegurar o correto armazenamento das informações.

 

12.  Backup (Cópias de Segurança)

A empresa realiza backups diários dos sistemas e servidores críticos. As cópias de segurança são armazenadas de forma segura, com acesso restrito.

Mensalmente, o setor de TI realizará testes de validação para garantir a integridade dos backups.

 

12.1. Cópias de Segurança em Desktops

O armazenamento local de dados não é recomendado. Em situações excepcionais, o setor de TI orientará os usuários quanto à realização de backups periódicos. Informações críticas devem ser mantidas exclusivamente nos servidores corporativos.

 

13.  Segurança e Integridade dos Dados

A administração, proteção e manutenção dos bancos de dados são de responsabilidade exclusiva do setor de TI, incluindo atualizações, alterações e manutenção dos sistemas e equipamentos.

 

14.  Propriedade Intelectual

Todo material, criação, design, desenvolvimento ou procedimento elaborado por funcionários durante o vínculo empregatício é de propriedade exclusiva da Engevale Engenharia.

 

15.  Uso da Internet

O acesso à internet é permitido exclusivamente para fins profissionais. O uso pessoal é restrito e monitorado pelo setor de TI, que poderá bloquear acessos a sites incompatíveis com as atividades da empresa.

A instalação de programas obtidos pela internet somente será permitida mediante autorização expressa do setor de TI.

 

16.  Uso do Correio Eletrônico (e-mail)

O e-mail corporativo deve ser utilizado exclusivamente para fins profissionais, respeitando os princípios éticos, legais e a imagem institucional da Engevale Engenharia.

É proibido:

a) enviar mensagens ofensivas, difamatórias ou ilegais;

b) utilizar serviços de e-mail gratuitos na rede corporativa.

 

17.  Aquisição de Sistemas, Aplicativos e Equipamentos

O setor de TI é responsável por avaliar necessidades de aquisição ou substituição de softwares e hardwares, encaminhando as especificações ao setor de Suprimentos.

Toda aquisição deverá ser previamente discutida e aprovada pelo setor de TI.

 

18.  Uso de Laptops Corporativos

Os laptops fornecidos pela empresa devem ser utilizados conforme as normas de segurança. O usuário é responsável pela integridade do equipamento e pela confidencialidade das informações.

Em caso de furto, perda ou dano, o fato deve ser comunicado imediatamente ao setor de TI.

 

19.  Responsabilidades de Gerentes e Supervisores

Cabe aos gerentes e supervisores definir, controlar e revisar os acessos concedidos aos funcionários, garantindo que sejam compatíveis com suas atribuições.

 

20.  Sistemas de Telecomunicações

O uso dos sistemas de telefonia da empresa será monitorado pelo setor de TI, que poderá emitir relatórios mensais de consumo por ramal.

 

21.  Uso de Antivírus

Todo arquivo proveniente de fontes externas deve ser verificado por antivírus. O setor de TI assegurará que todos os equipamentos possuam antivírus atualizado e em funcionamento.

 

22.  Penalidades

O descumprimento desta Política de Segurança da Informação poderá resultar na aplicação de medidas disciplinares, de acordo com a gravidade da infração, reincidência e impactos causados, incluindo, mas não se limitando a:

a) advertência verbal ou escrita;

b) suspensão temporária;

c) bloqueio ou restrição de acessos aos sistemas;

d) responsabilização civil e/ou administrativa;

e) rescisão do contrato de trabalho ou de prestação de serviços;

f) comunicação às autoridades competentes, quando aplicável.

As penalidades serão aplicadas após análise dos fatos, assegurando-se o direito à ampla defesa e ao contraditório, em conformidade com a legislação trabalhista, a Lei Geral de Proteção de Dados (LGPD), disciplinada por meio da Lei nº 13.709/2018 e demais normas aplicáveis.