Esta página foi traduzida automaticamente por meio de tecnologia de tradução automática. Embora tenham sido envidados esforços razoáveis para garantir a precisão, a versão em inglês é a versão oficial. Em caso de qualquer discrepância, ambiguidade ou inconsistência na interpretação, a versão em inglês prevalecerá.

Política de Segurança Cibernética (Sistemas de Informação Eletrônica e Comunicações)

Declaração da política

  1. Nossos sistemas e equipamentos de comunicação eletrônica destinam-se a promover uma comunicação eficaz e boas práticas de trabalho dentro do Grupo ComponentSource e são essenciais para o sucesso de nossos negócios. Crimes cibernéticos e roubo de dados podem afetar negativamente nossa reputação e o desenvolvimento de nossos negócios, além de deixar desprotegidos dados como informações financeiras, documentos comerciais confidenciais, dados de funcionários e informações de clientes. Esta política descreve os padrões que exigimos que os usuários desses sistemas observem, as circunstâncias em que monitoraremos o uso desses sistemas e as medidas que tomaremos em relação a violações desses padrões.
  2. Esperamos que todos os nossos recursos eletrônicos e de informática sejam usados de maneira eficaz e profissional e incentivamos todos os funcionários a desenvolver as habilidades necessárias para isso. Esses recursos são fornecidos pela Empresa às suas próprias custas e para seus próprios fins comerciais, a fim de ajudar seus funcionários a desempenhar suas funções de maneira eficaz. É responsabilidade de cada funcionário garantir que essa tecnologia seja utilizada para fins comerciais adequados e de maneira que não comprometa a Empresa ou seus funcionários de forma alguma.
  3. Esta política se aplica ao uso da tecnologia da Empresa durante o trabalho, incluindo trabalho remoto, e também ao uso da tecnologia da Empresa fora do trabalho, por exemplo, ao se conectar de casa, usar um laptop da Empresa durante viagens de negócios e utilizar smartphones ou assistentes digitais pessoais (PDAs). Este documento de política deve ser lido em conjunto com as Regras Disciplinares e o Procedimento Disciplinar. Caso tenha dúvidas sobre a aplicação desta política, entre em contato com o Chief Technology Officer ou o Financial Director.
  4. O uso indevido da Internet ou do e-mail pode expor tanto você quanto a Empresa a responsabilidade jurídica ou financeira. Por exemplo, você pode celebrar contratos não intencionais, violar direitos autorais ou acordos de licenciamento, incorrer em responsabilidade por difamação ou assédio ou introduzir vírus no sistema. Esta política foi elaborada para proteger tanto você quanto a Empresa contra tais responsabilidades. É importante que você a leia atentamente e garanta que qualquer uso da Internet ou de e-mail esteja de acordo com seus termos.
  5. Esta política se aplica ao seu uso pessoal de e-mail ou da Internet quando você se identifica como associado à ComponentSource. Podemos modificar esta política periodicamente para levar em conta mudanças em tecnologia, legislação e melhores práticas.
  6. O Chief Technology Officer é responsável pelo monitoramento e pela implementação desta política. Se você tiver dúvidas sobre o conteúdo desta política ou outros comentários, deverá entrar em contato com o Chief Technology Officer.
  7. Esta política não faz parte do contrato de trabalho de nenhum funcionário e pode ser alterada a qualquer momento.

Quem é abrangido pela política?

  1. Esta política abrange todas as pessoas que trabalham em todos os níveis, incluindo Managers seniores, executivos, Directors, funcionários, consultores, contratados, estagiários, trabalhadores em regime de home office, funcionários de meio período e com contrato por prazo determinado, funcionários temporários e de agências (coletivamente denominados funcionários nesta política).
  2. Terceiros que tenham acesso aos nossos sistemas e equipamentos de comunicação eletrônica também devem cumprir esta política.

Escopo e finalidade da política

  1. O objetivo desta política é proteger os dados e a infraestrutura da ComponentSource, descrever os protocolos e diretrizes que regem nossas medidas de segurança cibernética, definir as regras para uso corporativo e pessoal e as consequências disciplinares decorrentes do descumprimento.
  2. Esta política trata principalmente do uso (e uso indevido) de equipamentos de informática (diretamente ou por acesso remoto), e-mail, Internet (incluindo uso pessoal excessivo de pesquisas na Internet e uso de redes sociais, exceto em relação a atividades de relações públicas autorizadas da ComponentSource), telefones, smartphones, pen drives USB, assistentes digitais pessoais (PDAs) e correio de voz, mas também se aplica ao uso de aparelhos de fax, copiadoras, scanners, CCTV e chaveiros eletrônicos e cartões.
  3. Espera-se que todos os funcionários cumpram esta política em todos os momentos para proteger nossos sistemas e equipamentos de comunicação eletrônica contra acesso não autorizado e danos. A violação desta política poderá ser tratada de acordo com nosso Procedimento Disciplinar e, em casos graves, poderá ser considerada falta grave, resultando em demissão imediata.

Pessoal responsável pela implementação da política

  1. O conselho de administração da ComponentSource (o conselho) tem responsabilidade geral pela aplicação eficaz desta política, mas delegou a responsabilidade diária por sua aplicação ao Chief Technology Officer. A responsabilidade pelo monitoramento e revisão da aplicação desta política e pela elaboração de recomendações de alteração para minimizar os riscos às nossas operações também cabe ao Chief Technology Officer.
  2. O Departamento de TI tratará das solicitações de permissão ou assistência nos termos de quaisquer disposições desta política, sujeito às suas principais tarefas de manutenção de nossos sistemas essenciais, e poderá especificar determinados padrões de equipamentos ou procedimentos para garantir segurança e compatibilidade.
  3. Todos os Managers têm responsabilidade específica por atuar dentro dos limites desta política, garantir que todos os funcionários compreendam os padrões de comportamento esperados deles e tomar medidas quando o comportamento ficar abaixo de seus requisitos.
  4. Todos os funcionários são responsáveis pelo sucesso desta política e devem garantir que dediquem tempo para lê-la e compreendê-la. Qualquer uso indevido de nossos sistemas ou equipamentos de comunicação eletrônica deve ser comunicado ao Chief Technology Officer ou ao Financial Director. Dúvidas sobre o conteúdo ou a aplicação desta política devem ser encaminhadas ao Chief Technology Officer.

Segurança de equipamentos e senhas

  1. Os funcionários são responsáveis pela segurança dos equipamentos que lhes forem atribuídos ou utilizados por eles e não devem permitir que sejam usados por qualquer outra pessoa, exceto de acordo com esta política.
  2. Ao receber acesso ao sistema de e-mail ou à Internet, os funcionários são responsáveis pela segurança de seus terminais. Ao deixar um terminal sem supervisão ou ao sair do escritório, devem garantir que ele seja bloqueado ou que a sessão seja encerrada para impedir que usuários não autorizados acessem o sistema durante sua ausência.
  3. PCs desktop e cabeamento de telefones ou equipamentos de informática não devem ser movidos ou adulterados sem consulta prévia ao Departamento de TI.
  4. As senhas são exclusivas para cada usuário e devem ser alteradas regularmente para garantir a confidencialidade. As senhas devem ser mantidas confidenciais e não devem ser disponibilizadas a qualquer outra pessoa. As boas práticas exigem a escolha de senhas com no mínimo 8 caracteres e uma combinação de letras maiúsculas e minúsculas, números e, idealmente, símbolos. As senhas devem ser memorizadas e não anotadas, mas, se precisarem ser registradas em algum lugar, esse documento deverá ser mantido em sigilo e destruído quando não for mais necessário. Para evitar dúvidas, ao término do seu vínculo empregatício (por qualquer motivo), você deverá fornecer os detalhes de suas senhas ao Chief Technology Officer ou ao Financial Director e devolver quaisquer equipamentos, chaveiros eletrônicos ou cartões.
  5. Se você recebeu um laptop ou smartphone, deverá garantir que ele seja mantido seguro em todos os momentos, especialmente durante viagens. Senhas devem ser usadas para proteger o acesso aos dados armazenados nesses equipamentos, a fim de garantir que dados confidenciais sejam protegidos em caso de perda ou roubo. Você também deve estar ciente da possibilidade de que, ao utilizar equipamentos fora das instalações da ComponentSource, documentos possam ser lidos por terceiros, por exemplo, passageiros em transportes públicos, e deverá tomar todas as medidas necessárias para evitar isso.

Segurança de sistemas e dados

  1. Você não deve excluir, destruir ou modificar sistemas, programas, informações ou dados existentes se isso puder prejudicar nossos negócios ou expô-los a riscos.
  2. Você não deve baixar ou instalar software de fontes externas sem autorização do Chief Technology Officer. Isso inclui programas de software, programas de mensagens instantâneas, protetores de tela, fotos, videoclipes e arquivos de música. Arquivos e dados recebidos serão verificados quanto à presença de vírus pelo Departamento de TI antes que possam ser baixados. E você não deve acessar nenhum dos seguintes serviços ou similares a partir da rede: rádio online, streaming de áudio e vídeo, mensagens instantâneas e webmail (como Hotmail, WhatsApp ou Yahoo) ou sites de redes sociais (como Facebook, Instagram, YouTube, Twitter).
  3. Dados confidenciais incluem, entre outros:
    • Informações financeiras não divulgadas
    • Informações de clientes, fornecedores, parceiros e acionistas
    • Informações de funcionários
    • Listas de clientes, leads de vendas e dados relacionados
    • Senhas
    • Contratos
    • Registros jurídicos e comerciais

    A transferência de dados, seja internamente ou para destinatários externos, traz riscos adicionais de segurança. Portanto, os funcionários devem:

    1. Abster-se de transferir informações confidenciais para funcionários não autorizados ou para terceiros externos;
    2. Transferir dados confidenciais somente pela rede ComponentSource;
    3. Garantir que todas as autorizações necessárias para a transferência de dados tenham sido obtidas;
    4. Verificar se qualquer destinatário externo à própria Empresa possui medidas de segurança apropriadas;
    5. Cumprir a Política de Proteção de Dados da ComponentSource;
    6. Alertar imediatamente o Chief Technology Officer sobre qualquer violação real ou suspeita de privacidade, tentativa de invasão, software malicioso e/ou golpe.
  4. Nenhum dispositivo ou equipamento deve ser conectado aos nossos sistemas sem aprovação prévia do Departamento de TI. Isso inclui qualquer pen drive USB, MP3 ou dispositivo semelhante, PDA ou telefone. Também inclui o uso da porta USB, porta de conexão por infravermelho ou qualquer outra porta. Da mesma forma, os funcionários não devem tentar acessar os sistemas e contas da ComponentSource a partir de dispositivos de propriedade de terceiros, nem emprestar seus próprios dispositivos da Empresa a outras pessoas sem aprovação prévia do Chief Technology Officer.
  5. Monitoramos todos os e-mails que passam pelo nosso sistema em busca de vírus. Os funcionários devem ter cuidado ao abrir e-mails de fontes externas desconhecidas ou quando, por qualquer motivo, um e-mail parecer suspeito (por exemplo, se seu nome terminar em .exe ou .ran). O Departamento de TI deverá ser informado imediatamente se um possível vírus for recebido. Reservamo-nos o direito de bloquear o acesso a anexos de e-mails para garantir o uso eficaz do sistema e o cumprimento desta política. Também nos reservamos o direito de não transmitir qualquer mensagem de e-mail.
  6. Você não deve tentar obter acesso a áreas restritas da rede nem a informações protegidas por senha, salvo se especificamente autorizado.
  7. 7. Os funcionários que utilizam laptops ou equipamentos com Wi-Fi devem ser especialmente cuidadosos quanto ao uso fora do escritório e tomar quaisquer precauções exigidas periodicamente pelo Departamento de TI contra a introdução de vírus ou o comprometimento da segurança do sistema. O sistema contém informações confidenciais para nossos negócios e/ou sujeitas à legislação de proteção de dados. Essas informações devem ser tratadas com extremo cuidado e em conformidade com nossa Política de Proteção de Dados.

Etiqueta e conteúdo de e-mails

  1. O e-mail é uma ferramenta empresarial essencial, mas um meio informal de comunicação, e deve ser utilizado com grande cuidado e disciplina. Você deve sempre considerar se o e-mail é o meio apropriado para uma determinada comunicação, e a correspondência enviada por e-mail deve ser redigida com o mesmo nível de profissionalismo de uma carta ou fax. Nosso aviso padrão de isenção de responsabilidade deve ser sempre incluído. Cópias impressas de quaisquer e-mails que contenham termos contratuais ou alterações, ou correspondência relacionada a disputas (recebida ou enviada), devem ser mantidas no arquivo apropriado.
  2. O e-mail, assim como qualquer outra forma de comunicação, deve refletir os mais elevados padrões profissionais em todos os momentos. Você deve manter as mensagens breves e objetivas, garantir que um título apropriado seja inserido no campo de assunto e que a ortografia e a gramática sejam cuidadosamente verificadas antes do envio. Você também deve verificar novamente o destinatário antes de pressionar o botão de envio – não apenas pode ser constrangedor se uma mensagem for enviada à pessoa errada, mas isso também pode resultar na divulgação não intencional de informações confidenciais sobre a Empresa.
  3. Você deve garantir que acesse seus e-mails pelo menos uma vez a cada dia útil, mantenha contato por acesso remoto durante viagens e utilize uma resposta automática de ausência quando estiver fora do escritório por mais de um dia. Você deve se esforçar para responder a e-mails marcados como "alta prioridade" dentro de um dia útil.
  4. Você não deve enviar e-mails abusivos, obscenos, discriminatórios, racistas, assediadores, depreciativos ou difamatórios. Se você considerar que foi assediado ou intimidado, ou se sentir ofendido por material recebido de um colega por e-mail, deverá informar seu Manager direto ou o Financial Director.
  5. Os e-mails deixam um registro recuperável e você deve sempre tomar cuidado com o conteúdo das mensagens de e-mail. Você deve presumir que as mensagens de e-mail podem ser lidas por outras pessoas e não incluir nada que possa ofender ou constranger qualquer leitor, ou você mesmo, caso se torne de domínio público.
  6. As mensagens de e-mail podem ser divulgadas em processos judiciais da mesma forma que documentos em papel. Declarações incorretas ou impróprias podem gerar reclamações por discriminação, assédio, difamação, violação de confidencialidade ou violação contratual. A exclusão da caixa de entrada ou dos arquivos de um usuário não significa que um e-mail não possa ser recuperado para fins de divulgação, e todas as mensagens de e-mail devem ser tratadas como potencialmente recuperáveis, seja do servidor principal ou por meio de software especializado.
  7. Em geral, você não deve:
    • enviar ou encaminhar e-mails privados no trabalho que você não gostaria que fossem lidos por terceiros;
    • enviar ou encaminhar correntes de e-mail, lixo eletrônico, desenhos humorísticos, piadas ou fofocas;
    • contribuir para o congestionamento do sistema enviando mensagens triviais ou copiando ou encaminhando desnecessariamente e-mails a pessoas que não tenham necessidade real de recebê-los;
    • vender ou anunciar usando nossos sistemas de comunicação ou divulgar mensagens sobre objetos perdidos, patrocínios ou campanhas beneficentes sem a aprovação do Financial Director;
    • aceitar termos, assumir compromissos contratuais ou fazer declarações por e-mail, a menos que você tenha ou tenha obtido a autoridade apropriada. Um nome digitado ao final de um e-mail constitui uma assinatura da mesma forma que um nome escrito ao final de uma carta;
    • baixar ou enviar por e-mail textos, músicas e outros conteúdos da Internet protegidos por direitos autorais, a menos que esteja claro que o proprietário dessas obras o permita;
    • enviar mensagens do computador de outro funcionário ou sob um nome presumido ou por meio de uma rede privada virtual (VPN), salvo se especificamente autorizado; ou
    • usar e-mails, a Internet ou qualquer outro meio de comunicação externa que se saiba não ser seguro para enviar conteúdo altamente confidencial, sensível ou pessoal.

    Você nunca deve presumir que mensagens internas ou externas são necessariamente privadas e confidenciais, mesmo se marcadas como tal. A Internet não é um meio seguro de comunicação e terceiros podem conseguir acessar ou alterar mensagens enviadas ou recebidas. Portanto, não envie por e-mail nenhuma informação que você não ficaria confortável em ver disponível publicamente. A confidencialidade das comunicações internas só pode ser garantida se elas forem enviadas por correio interno, entregues pessoalmente em mãos ou incluídas em um documento online protegido por senha.

  8. Se você receber um e-mail entregue por engano, deverá devolvê-lo ao remetente na primeira oportunidade e não retê-lo, copiá-lo ou divulgá-lo de qualquer forma, exceto se o e-mail contiver material inadequado (conforme descrito acima), caso em que deverá comunicá-lo ao Chief Technology Officer.

Uso da Internet

  1. Quando um site é visitado, dispositivos como cookies, tags ou web beacons podem ser empregados para permitir que o proprietário do site identifique e monitore os visitantes. Se o site for do tipo descrito no parágrafo 10.11.2 abaixo, esse marcador poderá ser motivo de constrangimento para o visitante e para nós, especialmente se material inadequado tiver sido acessado, baixado, armazenado ou encaminhado a partir do site. Tais ações também podem, em determinadas circunstâncias, constituir crime se, por exemplo, o material tiver natureza pornográfica. Isso é analisado mais detalhadamente em Uso inadequado de equipamentos e sistemas, no parágrafo 10.11 abaixo.
  2. Portanto, você não deve acessar nenhuma página da Web nem quaisquer arquivos (sejam documentos, imagens ou outros) baixados da Internet que possam, de alguma forma, ser considerados ilegais, ofensivos, de mau gosto ou imorais. Embora o conteúdo possa ser legal no Reino Unido, ele pode ser de mau gosto o suficiente para se enquadrar nesta proibição. Como regra geral, se qualquer pessoa (seja ou não destinada a visualizar a página) puder se sentir ofendida com o conteúdo de uma página, ou se o fato de nosso software ter acessado a página ou arquivo puder ser motivo de constrangimento caso se torne público, sua visualização constituirá uma violação desta política.
  3. Em nenhuma circunstância você deve usar os sistemas da ComponentSource para participar de salas de bate-papo na Internet, publicar mensagens em qualquer fórum de mensagens da Internet ou criar ou registrar texto ou informações em um blog ou wiki, mesmo em seu próprio tempo. Excepcionalmente, permissões específicas poderão ser concedidas aos funcionários relevantes para acessar e publicar em redes sociais em conexão com e exclusivamente para fins de promoção da ComponentSource e de seus negócios.

Uso pessoal dos sistemas

  1. Permitimos o uso incidental dos sistemas de Internet, e-mail e telefone para enviar e-mails pessoais, navegar na Internet e fazer chamadas telefônicas pessoais, sujeito a determinadas condições estabelecidas abaixo. O uso pessoal é um privilégio e não um direito. Ele não deve ser abusado nem excessivo e reservamo-nos o direito de retirar nossa permissão a qualquer momento.
  2. As seguintes condições devem ser atendidas para que o uso pessoal continue:
    1. o uso deve ser mínimo e ocorrer principalmente fora do horário normal de trabalho (isto é, durante o horário de almoço, antes das 9h ou após as 17h30), exceto em casos de emergência;
    2. e-mails pessoais devem ser identificados como "pessoal" no campo de assunto;
    3. o uso não deve interferir com compromissos comerciais ou de escritório;
    4. o uso não deve nos gerar quaisquer custos marginais; e
    5. o uso deve cumprir nossas políticas, incluindo a Política de Igualdade de Oportunidades, a Política contra Assédio e Bullying, a Política de Proteção de Dados e o Procedimento Disciplinar (consulte o parágrafo 10.7 acima, Etiqueta e conteúdo de e-mails, e o parágrafo 10.8 acima, Uso da Internet).
  3. Você deve estar ciente de que o uso pessoal de nossos sistemas pode ser monitorado (consulte o parágrafo 10.9.10 abaixo) e, quando forem identificadas violações desta política, poderão ser tomadas medidas de acordo com nosso Procedimento Disciplinar. Reservamo-nos o direito de restringir ou impedir o acesso a determinados números de telefone ou sites da Internet se considerarmos o uso pessoal excessivo.
  4. Você não tem direito de providenciar o envio de correspondência pessoal para você na ComponentSource. Não temos como saber se determinada correspondência pode não estar relacionada aos negócios da Empresa e toda correspondência recebida é aberta rotineiramente. Isso se aplica inclusive à correspondência marcada como ‘pessoal’ e/ou ‘privada e confidencial’.
  5. Telefones celulares: Se for fornecido a você um telefone celular ou veicular, ele deverá ser usado principalmente apenas para chamadas telefônicas comerciais. Se o telefone for usado para chamadas particulares, reservamo-nos o direito de exigir que você reembolse o custo dessas chamadas. Você deve cuidar do telefone e garantir que ele esteja seguro em todos os momentos. Caso seja roubado, deverá notificar imediatamente seu Manager direto ou o Financial Director. Na ausência de ambos, deverá tomar todas as medidas razoáveis para garantir que o telefone seja desativado pela operadora. O telefone celular e quaisquer acessórios deverão ser devolvidos imediatamente se solicitado pelo seu Manager direto ou quando seu vínculo empregatício for encerrado.

Monitoramento do uso dos sistemas

  1. Nossos sistemas nos permitem monitorar telefone, e-mail, correio de voz, Internet e outras comunicações. Por motivos comerciais e para cumprir obrigações legais em nossa função de empregador, o uso de nossos sistemas, incluindo os sistemas telefônicos e de informática, bem como qualquer uso pessoal deles, pode ser monitorado continuamente. O monitoramento será realizado apenas na medida permitida ou exigida por lei e conforme necessário e justificável para fins comerciais.
  2. Os sistemas CCTV monitoram as áreas externas de nossos edifícios 24 horas por dia. Esses dados são registrados.
  3. Reservamo-nos o direito de recuperar o conteúdo de mensagens ou verificar pesquisas realizadas na Internet para os seguintes fins (esta lista não é exaustiva):
    • monitorar se o uso do sistema de e-mail ou da Internet é legítimo e está de acordo com nossas políticas;
    • localizar mensagens perdidas ou recuperar mensagens perdidas devido a falha do computador;
    • auxiliar na investigação de atos ilícitos; ou
    • cumprir qualquer obrigação legal.

Uso inadequado de equipamentos e sistemas

  1. O acesso à Internet, telefones e outros sistemas eletrônicos é concedido exclusivamente para fins comerciais legítimos. O uso pessoal incidental é permitido desde que esteja em total conformidade com nossas regras, políticas e procedimentos (incluindo esta política, a Política de Igualdade de Oportunidades, a Política contra Assédio e Bullying, a Política de Proteção de Dados e o Procedimento Disciplinar). Consulte o parágrafo 9.9 acima, Uso pessoal dos sistemas.
  2. O uso indevido, excessivo ou abusivo de nosso sistema telefônico ou de e-mail, ou o uso inadequado da Internet em violação desta política, será tratado de acordo com nosso Procedimento Disciplinar. O uso indevido da Internet pode, em determinadas circunstâncias, constituir crime. Em especial, o uso indevido do sistema de e-mail ou o uso inadequado da Internet por meio da participação em jogos de azar online ou correntes de mensagens, ou pela criação, visualização, acesso, transmissão ou download de qualquer um dos seguintes materiais, constituirá falta grave (esta lista não é exaustiva):
    • material pornográfico (isto é, textos, imagens, filmes e videoclipes de natureza sexualmente explícita ou estimulante);
    • material ofensivo, obsceno ou criminoso, ou material suscetível de causar constrangimento a nós ou aos nossos clientes;
    • uma declaração falsa e difamatória sobre qualquer pessoa ou organização;
    • material discriminatório, ofensivo, depreciativo ou que possa causar constrangimento a outras pessoas;
    • informações confidenciais sobre nós ou qualquer um de nossos funcionários ou clientes (às quais você não esteja autorizado a acessar);
    • qualquer outra declaração suscetível de gerar qualquer responsabilidade (criminal ou civil, para você ou para nós); ou
    • material que viole direitos autorais.
  3. Qualquer ação desse tipo será tratada com muita seriedade e provavelmente resultará em demissão imediata.
  4. Quando forem encontradas evidências de uso indevido, poderemos realizar uma investigação mais detalhada de acordo com nosso Procedimento Disciplinar, envolvendo o exame e a divulgação de registros de monitoramento às pessoas designadas para realizar a investigação e a quaisquer testemunhas ou Managers envolvidos no Procedimento Disciplinar. Se necessário, essas informações poderão ser fornecidas à polícia em conexão com uma investigação criminal.

Monitoramento e revisão desta política

  1. O Chief Technology Officer, em conjunto com o Financial Director, é responsável por revisar esta política periodicamente para garantir que ela atenda aos requisitos legais e reflita as melhores práticas.
  2. O Financial Director é responsável por garantir que qualquer pessoa que possa estar envolvida na administração ou em investigações realizadas no âmbito desta política tenha ou receba treinamento e/ou instruções adequadas para poder desempenhar essas funções.
  3. Os funcionários são convidados a comentar esta política e sugerir formas de melhorá-la entrando em contato com o Chief Technology Officer ou o Financial Director.

Plano de Recuperação de Desastres

  1. O Chief Technology Officer (CTO) é responsável por criar, implementar e manter um Plano de Recuperação de Desastres adequado para os negócios da Empresa, ou seja, a capacidade de restaurar o acesso e a funcionalidade da infraestrutura de TI da Empresa após um evento de desastre, seja natural ou causado por ação ou erro humano, para garantir que as funções empresariais críticas estejam operacionais o mais rápido possível após a ocorrência de um evento disruptivo.
  2. A manutenção exige a replicação e o backup adequados de dados e da infraestrutura de TI em pontos de restauração específicos, a fim de recuperar a funcionalidade e o controle de sistemas que se tornem infectados, comprometidos ou inoperantes por qualquer motivo.
  3. O CTO realiza periodicamente testes de recuperação de desastres para ajudar a identificar possíveis fraquezas ou lacunas no Plano de Recuperação de Desastres da Empresa e garantir que os processos estratégicos existentes restaurem de maneira eficaz sistemas e dados críticos em caso de incidente, permitindo que a Empresa recupere o controle de seus sistemas de TI.
  4. A segurança cibernética é uma área cada vez mais comum na qual a recuperação de desastres é essencial para lidar com ameaças. Ela pode assumir diversas formas, incluindo phishing, hacking, ransomware, malware, interrupção ou negação de serviço e ataques internos. A ComponentSource desenvolveu um Procedimento de Resposta a Ataques Cibernéticos como parte integrante de seu Plano de Recuperação de Desastres. Esse Procedimento aborda a detecção, avaliação e resposta a ataques cibernéticos que ameacem a confidencialidade, integridade ou disponibilidade de seus sistemas e dados e visa garantir que todos esses incidentes sejam tratados de forma rápida, legal e transparente, minimizando os danos aos negócios, aos clientes e aos titulares dos dados.

Procedimento de Resposta a Ataques Cibernéticos

  1. Este Procedimento se aplica a todos os funcionários, contratados e terceiros com acesso aos sistemas de TI, redes, plataformas de nuvem ou dados da ComponentSource (incluindo dados pessoais).
  2. Além de seu impacto operacional e comercial, ataques cibernéticos também podem gerar obrigações nos termos de diversas leis e regulamentações aplicáveis, incluindo, por exemplo, os GDPRs da UE e do Reino Unido, legislação sobre uso indevido de computadores, legislação contra lavagem de dinheiro, leis de privacidade do consumidor da Califórnia (CCPA) e o EU-US Data Privacy Framework, incluindo a UK Extension to the DPF.
  3. A ComponentSource manterá medidas de defesa robustas para minimizar o risco de ataques cibernéticos, incluindo firewalls de rede, sistemas de detecção de intrusões, programas de gerenciamento de patches e vulnerabilidades, autenticação multifator, testes de penetração regulares e treinamento de conscientização da equipe.
  4. A detecção oportuna e o relato preciso de possíveis ataques cibernéticos são essenciais para limitar danos, e todos os funcionários, contratados ou outras partes que trabalhem em nome da Empresa devem permanecer atentos a sinais de comportamento incomum de sistemas, redes ou usuários e relatar imediatamente ao CIO quaisquer indicadores suspeitos. Indicadores de um possível ataque cibernético incluem comportamento anormal de sistemas e redes, desligamentos, falhas ou reinicializações súbitas ou inexplicáveis, tráfego de rede excepcionalmente alto (especialmente fora do horário normal de trabalho), alterações de configuração não autorizadas ou configurações de firewall desativadas, arquivos bloqueados ou inacessíveis com extensões desconhecidas ou exclusão ou alteração inexplicável de logs ou configurações do sistema.

    Outros indicadores podem incluir diversas tentativas de login com falha, logins de locais geográficos inesperados, criação inesperada de novas contas, e-mails não solicitados ou suspeitos, conteúdo de sites desfigurado ou alterado, clientes relatando pop-ups ou redirecionamentos, exclusões inexplicáveis de dados e desempenho persistentemente lento, superaquecimento, picos de uso de recursos ou conexão de dispositivos não autorizados aos sistemas corporativos.

  5. Se um ataque cibernético for suspeitado por um funcionário, contratado ou outra parte que trabalhe em nome da Empresa, essa pessoa deverá interromper o uso dos sistemas da Empresa e NÃO tentar investigar de forma independente sem autorização prévia expressa e instruções do CIO. Qualquer evidência deverá ser preservada e não excluída, e capturas de tela deverão ser feitas sempre que possível.


    Os relatos de suspeita de ataques cibernéticos devem incluir uma descrição clara do que foi observado, a data e a hora da ocorrência, os sistemas e/ou aplicativos e/ou dados afetados, bem como quaisquer ações recentes realizadas pelo usuário (por exemplo, downloads, e-mails abertos, sites visitados).

    Se um incidente for considerado como apresentando risco operacional ou regulatório, ele também deverá ser relatado ao DPM.

  6. O procedimento de resposta após a identificação de um ataque cibernético confirmado ou suspeito é:
    1. Classificar o incidente como baixo, médio, alto ou crítico da seguinte forma:
      Classificação Descrição Exemplos típicos
      Baixo Interrupção pequena ou localizada, rapidamente contida e sem comprometimento de dados Malware localizado, tentativa isolada de phishing
      Médio Interrupção com potencial exposição de dados ou impacto operacional; análise adicional necessária Credenciais comprometidas, acesso não autorizado a dados não pessoais
      Alto Violação de dados confirmada ou suspeita, infecção por ransomware ou interrupção operacional significativa Surto de malware em todo o sistema, infiltração de dados, ataque de negação de serviço
      Crítico Incidente grave que afeta sistemas essenciais, perda de dados em grande escala ou impacto regulatório nacional Interrupção catastrófica do serviço, violação confirmada de dados pessoais com alto risco para indivíduos
    2. Para incidentes classificados como Médios ou superiores, o CIO iniciará medidas de contenção, que podem incluir isolar sistemas ou dispositivos afetados da rede, revogar credenciais comprometidas, bloquear IPs ou domínios maliciosos conhecidos, desativar o acesso remoto ou integrações caso haja suspeita de comprometimento e garantir que nenhuma evidência seja destruída durante essa fase de contenção.
    3. Realizar uma investigação inicial para determinar aspectos como cronologia, sistemas afetados, natureza e sensibilidade dos dados envolvidos, coletando evidências e cópias de logs, imagens e artefatos para armazenamento seguro, referenciados pelo número de referência exclusivo do incidente.
    4. Escalar para a alta administração apropriada, incluindo o CFO e o CEO, que determinarão (com aconselhamento jurídico, se necessário) se notificações externas são necessárias, como ao UK Information Commissioner’s Office, autoridades policiais e conforme exigido por contrato. Se tiver ocorrido uma violação de dados pessoais, o DPM avaliará e documentará o incidente no Registro de Violações de Dados da Empresa. Se houver alto risco para os direitos dos titulares individuais dos dados, o DPM informará os titulares afetados sem demora indevida, conforme exigido pelos GDPRs da UE e do Reino Unido. Todos os relatos externos serão documentados com números de referência, datas de envio e responsáveis.
    5. Após a contenção e investigação, o CIO administrará uma fase de Erradicação para garantir que todo código malicioso, backdoors ou contas não autorizadas sejam removidos.


      A recuperação restaurará as operações normais por meio da verificação da integridade do sistema e aplicação de patches, restauração a partir de backups limpos e verificados, testes de validação para confirmar que os sistemas estão seguros antes de reconectá-los à rede e monitoramento contínuo para detectar recorrência durante um período definido após o incidente (por exemplo, 30 dias).

    6. O CIO realizará uma Revisão Pós-Incidente, convocando uma reunião de Revisão, para avaliar a eficácia da resposta e da comunicação, identificar lacunas procedimentais ou técnicas, acordar ações de melhoria e atribuição de responsabilidades e atualizar políticas e treinamentos relevantes conforme necessário.
    7. As informações relacionadas a qualquer ataque cibernético ou investigação são estritamente confidenciais, com divulgação limitada ao pessoal autorizado e, quando necessário, aos órgãos reguladores e às autoridades policiais. O compartilhamento não autorizado de detalhes do incidente, interna ou externamente, será tratado como questão disciplinar.
    8. A tabela a seguir descreve a manutenção de registros que deverá ser estabelecida e mantida, conforme aplicável a incidentes individuais de segurança cibernética:
      Tipo de registro Finalidade/Descrição Período mínimo de retenção Equipe/Função responsável Método de descarte ou revisão
      Relatórios e notificações de incidentes Relatórios iniciais e de acompanhamento enviados por meio do Procedimento de Relato de Ataques Cibernéticos, incluindo alertas internos e notificações externas a órgãos reguladores, seguradoras ou autoridades policiais. 6 anos a partir do encerramento ou do último contato. Por exemplo, CIO ou DPM Destruição segura ou anonimização após o período de retenção; estender se os procedimentos continuarem.
      Relatórios de resposta a incidentes e arquivos de casos Documentação completa de incidentes cibernéticos ou de segurança de dados. 6 anos a partir da data do incidente ou do encerramento. Por exemplo, DPM Destruição segura ou anonimização após o período de retenção; manter por mais tempo se houver ação judicial em andamento.
      Logs de contenção e recuperação Registros de medidas imediatas de contenção, isolamento e recuperação (por exemplo, segmentação da rede, redefinição de credenciais, aplicação de patches). 6 anos a partir do encerramento do incidente. Por exemplo, CIO Exclusão segura após revisão; estender quando análise ou acompanhamento forem necessários.
      Notas de investigação e análise Materiais de investigação forense, cronologias e notas de analistas documentando o vetor de ataque, escopo e impacto. 6 anos Por exemplo, CIO Destruição segura ou anonimização após a retenção.
      Artefatos forenses e imagens de evidências Imagens de disco, capturas de pacotes, amostras de malware e outros artefatos de evidência preservados para possível uso jurídico ou regulatório. 6 anos ou até que todos os assuntos sejam concluídos (o que for mais longo). Por exemplo, DPM Apagamento criptográfico sob supervisão da cadeia de custódia; destruição registrada.
      Registro de incidentes Registro principal de todos os incidentes, classificações, ações, decisões e resultados. Registro permanente (manter indefinidamente ou arquivar após 10 anos). Por exemplo, DPM Armazenamento seguro em arquivo; revisão periódica a cada 5 anos.
      Comunicações externas (Clientes, Órgãos reguladores, Seguradoras, Autoridades policiais) Avisos oficiais, correspondência e comunicados à imprensa relacionados ao incidente. 6 anos. Por exemplo, DPM Destruição segura após o período de retenção; estender se houver procedimentos em andamento.
      Comunicações e contratos com terceiros Correspondência com fornecedores e parceiros, SLAs e documentação de fornecedores de remediação ou serviços forenses. 6 anos após a resolução do incidente / término do contrato. Por exemplo, Consultor Jurídico Exclusão segura ou anonimização após o período de retenção.
      Relatórios de revisão pós-incidente e planos de melhoria Documentação de lições aprendidas, atas de revisão e acompanhamento de ações corretivas após o encerramento do incidente. 6 anos. Por exemplo, DPM Exclusão segura ou anonimização após o período de retenção; arquivar um resumo para a trilha de auditoria.
      Relatórios de auditoria e conformidade (Segurança, Técnico, Governança) Relatórios de auditoria independentes ou internos que confirmam a eficácia dos controles ou da remediação. 6 anos a partir da data do relatório. Por exemplo, DPM Destruição segura ou anonimização após o período de retenção.
      Logs de sistema e rede Logs que comprovam a atividade do sistema, detecção de intrusões e reconstrução forense. Mínimo de 12 meses (estender para investigações). Por exemplo, CIO Exclusão segura ou anonimização após revisão e encerramento.
      Logs de controle de acesso e autenticação Logins de usuários, alterações de privilégios e tentativas de acesso para verificação de responsabilidade. 12 meses. Por exemplo, CIO Exclusão segura ou anonimização; estender quando necessário para análise.
      Logs de backup e recuperação Confirmação do sucesso, integridade e testes de restauração de backups. 6–12 meses dependendo da criticidade do sistema. Por exemplo, CIO Exclusão segura / substituição após a rotação programada.
      Registros de treinamento e conscientização em segurança cibernética Comprovação da conclusão de programas de treinamento e conscientização para todos os funcionários e contratados. Duração do vínculo empregatício + 6 anos. Por exemplo, CFO Destruição segura após o período de retenção; estender para casos jurídicos / disciplinares.
      Registros disciplinares e de investigações de funcionários (Relacionados à segurança cibernética) Investigações de funcionários sobre uso indevido, negligência ou violação de política. Duração do vínculo empregatício + 6 anos. Por exemplo, CFO Destruição segura ou anonimização após o período de retenção; estender se houver caso ativo.
      Testes de conscientização de segurança e simulações de phishing Resultados de testes com funcionários para medir a conscientização e a resiliência cibernética. 3 anos. Por exemplo, CFO, DPM, CIO Exclusão segura ou anonimização após a retenção.
      Resultados de simulações Registros de simulações de resposta a incidentes ou exercícios de prontidão. 3 anos. Por exemplo, CIO Exclusão segura após a retenção; manter resumos para registros de treinamento.
      Reivindicações de seguro e correspondência Notificações, formulários de reivindicação e comunicações com seguradoras decorrentes de um incidente cibernético. 6 anos a partir do encerramento da reivindicação. Por exemplo, Consultor Jurídico Destruição segura após a retenção; estender se a disputa continuar.
      Verificações financeiras e de sanções (SAMLA 2018) Comprovação das verificações de sanções e AML realizadas antes da autorização de pagamentos (por exemplo, ransomware ou taxas de fornecedores). 6 anos. Por exemplo, Consultor Jurídico Destruição segura após a retenção; manter a confirmação da auditoria.
      Relatórios Terrorism Act 2000 / Proceeds of Crime Act 2002 Registros de Suspicious Activity Reports ou comunicações com a NCA de acordo com a legislação sobre terrorismo ou produtos do crime. 6 anos a partir do envio ou encerramento. Por exemplo, Consultor Jurídico Armazenamento seguro em arquivo; destruição após a retenção com autorização da NCA.
      Assessoria e pareceres jurídicos Assessoria jurídica externa ou interna obtida durante a resposta ao incidente. 6 anos a partir do encerramento. Por exemplo, Consultor Jurídico Destruição segura após a retenção; manter cópias protegidas com acesso seguro

CSCSP 10/2025