Esta página foi traduzida automaticamente por meio de tecnologia de tradução automática. Embora tenham sido envidados esforços razoáveis para garantir a precisão, a versão em inglês é a versão oficial. Em caso de qualquer discrepância, ambiguidade ou inconsistência na interpretação, a versão em inglês prevalecerá.

Política de Gestão de Terceiros

O Grupo ComponentSource (referido como "ComponentSource", "we", "us", "our") é composto por inúmeras empresas individuais, consistindo de:

  • ComponentSource Holding Corporation, Atlanta, USA;
  • ComponentSource, Inc., Atlanta, USA;
  • ComponentSource Limited, Reino Unido;
  • ComponentSource Software Europe Limited, República da Irlanda e The Netherlands;
  • ComponentSource KK, Japão

Propósito

Garantir a proteção dos dados e ativos da organização que são compartilhados com, acessíveis a, ou gerenciados por fornecedores, incluindo partes externas ou organizações de terceiros, como prestadores de serviços, fornecedores e clientes, e manter um nível acordado de segurança da informação e prestação de serviços em conformidade com os acordos com fornecedores.

Este documento descreve uma base de controles de segurança que a ComponentSource espera que parceiros e outras empresas terceiras atendam ao interagir com dados Confidenciais da ComponentSource.

Escopo

Todos os dados e sistemas de informação de propriedade da ComponentSource ou usados por ela que sejam críticos para os negócios e/ou processem, armazenem ou transmitam dados Confidenciais. Esta política se aplica a todos os funcionários da ComponentSource e a todas as partes externas, incluindo, mas não se limitando a consultores, contratados, parceiros de negócios, fornecedores, parceiros, prestadores de serviços terceirizados e outras entidades de terceiros com acesso a dados, sistemas, redes ou recursos de sistema da ComponentSource.

Requisitos Gerais

  1. Os requisitos de segurança da informação para mitigar os riscos associados ao acesso do fornecedor aos ativos da organização serão acordados com o fornecedor e documentados.
  2. Para todos os prestadores de serviços que possam acessar dados, sistemas ou redes Confidenciais da ComponentSource, a devida diligência será realizada antes de conceder acesso ou iniciar atividades de processamento. Serão mantidas informações sobre quais requisitos regulatórios ou de certificação são gerenciados por ou impactados por cada prestador de serviços, e quais são gerenciados pela ComponentSource conforme necessário. Os requisitos regulatórios ou de certificação aplicáveis podem incluir ISO 27001, SOC 2, PCI DSS, CCPA, GDPR ou outras estruturas, padrões de conformidade ou regulamentações.

Abordando a Segurança em Acordos

  1. Os requisitos relevantes de segurança da informação serão estabelecidos e acordados com cada fornecedor que possa acessar, processar, armazenar, transmitir ou impactar a segurança de dados e sistemas Confidenciais, ou fornecer componentes de infraestrutura de TI física ou virtual para a ComponentSource.
  2. Para todos os prestadores de serviços que possam acessar sistemas de produção da ComponentSource, ou que possam impactar a segurança do ambiente de produção da ComponentSource, serão mantidos acordos por escrito que incluam o reconhecimento, pelo prestador de serviços, de suas responsabilidades pela confidencialidade dos dados da empresa e dos clientes, e quaisquer compromissos relativos aos controles de integridade, disponibilidade e/ou privacidade que eles gerenciam a fim de atender aos padrões e requisitos que a ComponentSource estabeleceu de acordo com o programa de segurança da informação da ComponentSource ou qualquer estrutura relevante.

Supply Chain de Tecnologia

A ComponentSource considerará e avaliará os riscos associados aos fornecedores e à supply chain de tecnologia. Quando justificado, os acordos com fornecedores incluirão requisitos para abordar os riscos relevantes de segurança da informação associados aos serviços de tecnologia da informação e comunicação e à supply chain de produtos.

Monitoramento & Revisão de Serviços de Terceiros

A ComponentSource monitorará e revisará regularmente a prestação de serviços pelos fornecedores. O desempenho de segurança e de prestação de serviços dos fornecedores será revisado pelo menos anualmente.

Gestão de Mudanças em Serviços de Terceiros

Mudanças na prestação de serviços pelos fornecedores, incluindo mudanças em acordos, serviços, tecnologia, políticas, procedimentos ou controles, serão gerenciadas, levando em consideração a criticidade das informações de negócios, dos sistemas e dos processos envolvidos. A ComponentSource avaliará o risco de quaisquer mudanças materiais feitas pelos fornecedores e fará as modificações apropriadas em acordos e serviços conforme necessário.

Gestão de risco de terceiros

  1. A ComponentSource garantirá que os riscos potenciais decorrentes do compartilhamento de dados Confidenciais ou do fornecimento de acesso aos sistemas da empresa sejam identificados, documentados e tratados de acordo com esta política. A gestão de riscos desempenha um papel integral na governança e gestão da organização em nível estratégico e operacional. O propósito de uma política de segurança para parceiros e terceiros é garantir que parcerias e serviços alcancem as metas e objetivos do plano de negócios e sejam consistentes com os requisitos de segurança da informação da ComponentSource.

Segurança da Informação para Uso de Serviços em Nuvem

Esta seção descreve os parâmetros fundamentais para gerenciar e mitigar riscos relacionados ao uso de serviços em nuvem.

  1. Responsabilidades e Gestão de Riscos
    1. As funções e responsabilidades relacionadas ao uso e à gestão de serviços em nuvem podem ser encontradas na Política de Funções e Responsabilidades.
    2. Os riscos de segurança da informação associados ao uso de serviços em nuvem serão gerenciados de acordo com esta política e a Política de Gestão de Riscos.
  2. Requisitos de Segurança e Controle
    A empresa será responsável por todos os controles do cliente conforme definido nas matrizes de responsabilidade dos provedores de serviços em nuvem.
  3. Seleção de Serviço e Escopo de Uso
    As revisões dos acordos de serviços em nuvem para provedores inerentemente de alto risco serão realizadas anualmente para garantir que estejam alinhadas com os requisitos da empresa.
  4. Gestão de Incidentes
    Incidentes de segurança da informação relacionados a serviços em nuvem gerenciados de acordo com o Plano de Resposta a Incidentes.
  5. Revisão de Serviço e Estratégia de Saída
    Os riscos relacionados à saída e à dependência de fornecedor devem ser avaliados antes da aquisição como parte da avaliação de segurança do fornecedor.
  6. Acordo entre Fornecedor e Cliente
    1. Os acordos com provedores de serviços em nuvem especificarão proteções para os dados da ComponentSource e a disponibilidade do serviço, mesmo que possam ser predefinidos e não negociáveis.
    2. Quando possível, a ComponentSource buscará notificação prévia dos provedores sobre mudanças substanciais na prestação do serviço, incluindo mudanças na infraestrutura técnica, na localização de armazenamento de dados ou no uso de subcontratados.
  7. Gestão Contínua e Garantia
    As informações sobre como obter e utilizar recursos de segurança da informação fornecidos pelo provedor de serviços em nuvem devem ser avaliadas como parte da revisão do fornecedor no momento da aquisição.
  8. Padrões de Segurança de Terceiros
    1. Todos os terceiros devem manter controles organizacionais e técnicos razoáveis, conforme avaliado pela ComponentSource.
    2. A avaliação de terceiros que recebem, processam ou armazenam dados Confidenciais ou acessam os recursos da ComponentSource considerará os seguintes controles, conforme aplicável, com base no serviço prestado e na sensibilidade dos dados armazenados, processados ou trocados.
  9. Política de Segurança da Informação
    Terceiros mantêm políticas de segurança da informação apoiadas por sua gestão executiva, que são revisadas regularmente.
  10. Avaliação e Tratamento de Riscos
    Terceiros mantêm programas que avaliam, analisam e gerenciam riscos de informação e tecnologia.
  11. Segurança das Operações
    Terceiros implementam práticas e procedimentos comercialmente razoáveis, projetados, conforme apropriado, para manter a segurança das operações. As proteções podem incluir:
    • Testes técnicos
    • Proteção contra software malicioso
    • Proteção e gerenciamento de rede
    • Gestão de vulnerabilidades técnicas
    • Registro e monitoramento
    • Resposta a incidentes
    • Planejamento de continuidade de negócios
  12. Controle de Acesso
    Terceiros mantêm um programa técnico de controle de acesso.
  13. Desenvolvimento Seguro de Sistemas
    Terceiros mantêm um programa de desenvolvimento seguro consistente com as melhores práticas do setor de desenvolvimento de software e sistemas, incluindo avaliação de risco, gerenciamento formal de mudanças, padrões de código, revisão de código e testes.
  14. Segurança Física e Ambiental
    Se terceiros estiverem armazenando ou processando dados confidenciais, seus controles de segurança física e ambiental devem atender aos requisitos do CIO da ComponentSource.
  15. Recursos Humanos
    Terceiros mantêm políticas e processos de recursos humanos que podem incluir verificações de antecedentes criminais para quaisquer funcionários ou contratados que acessem informações confidenciais da ComponentSource.
  16. Conformidade & Jurídico
    A ComponentSource considerará todas as regulamentações e leis aplicáveis ao avaliar fornecedores e terceiros que irão acessar, armazenar, processar ou transmitir dados confidenciais da ComponentSource. As avaliações de terceiros devem considerar os seguintes critérios:
    • Proteção de dados de clientes, registros organizacionais e retenção e descarte de registros
    • Privacidade de Informações de Identificação Pessoal (PII)

Exceções

Solicitações de exceção a esta Política devem ser enviadas para dpm@componentsource.com para aprovação.

Violações & Aplicação

Quaisquer violações conhecidas desta política devem ser relatadas para group-compliance@componentsource.com. Violações desta política podem resultar na revogação imediata ou suspensão dos privilégios de sistema e rede e/ou em medidas disciplinares de acordo com os procedimentos da empresa, até e incluindo a rescisão do contrato de trabalho.

CSTPMP 10/2025