Documento institucional
Política de Segurança da Informação.
Diretrizes, responsabilidades e compromissos da RBK TI com a proteção das informações dos clientes, parceiros e da própria empresa.
1. Objetivo
Esta Política de Segurança da Informação (PSI) estabelece as diretrizes, princípios e responsabilidades adotados pela RBK TI para proteger as informações sob sua guarda — sejam próprias, de clientes ou de parceiros — contra acessos não autorizados, alterações indevidas, divulgação inadequada e indisponibilidade.
O objetivo é garantir a confidencialidade, a integridade e a disponibilidade das informações (CID), alinhadas às melhores práticas internacionais e à legislação vigente, incluindo a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).
2. Escopo e Abrangência
Esta política aplica-se a:
- Todos os colaboradores, consultores, estagiários e prestadores de serviço da RBK TI
- Todos os sistemas, equipamentos, redes e ambientes gerenciados ou utilizados pela empresa
- Informações de clientes acessadas ou processadas durante a prestação de serviços
- Ambientes remotos e locais (home office, cliente, data center, cloud)
- Fornecedores e parceiros com acesso a informações ou sistemas da RBK TI ou de seus clientes
3. Princípios e Diretrizes
A RBK TI norteia suas ações de segurança da informação pelos seguintes princípios:
- Confidencialidade: Informações são acessadas apenas por pessoas autorizadas e com necessidade comprovada.
- Integridade: Informações são mantidas precisas, completas e íntegras durante todo o seu ciclo de vida.
- Disponibilidade: Sistemas e informações estão disponíveis sempre que necessário para as operações autorizadas.
- Autenticidade: Ações e identidades são devidamente autenticadas e auditadas.
- Responsabilidade: Cada indivíduo é responsável pelas informações que acessa e manipula.
- Conformidade: Todas as atividades respeitam a legislação vigente, contratos firmados e normas técnicas aplicáveis.
4. Classificação da Informação
As informações da RBK TI e de seus clientes são classificadas em quatro níveis, com controles proporcionais ao risco:
- Pública: Informações que podem ser divulgadas livremente (ex.: materiais de marketing, site institucional).
- Interna: Informações de uso interno, sem restrições de acesso entre colaboradores autorizados (ex.: procedimentos operacionais, comunicados internos).
- Confidencial: Informações sensíveis com acesso restrito, cujo vazamento pode causar danos à empresa ou ao cliente (ex.: dados de clientes, credenciais, topologias de rede).
- Restrita: Informações críticas de alto impacto, acessadas somente por indivíduos com autorização explícita (ex.: chaves criptográficas, dados de investigação de incidentes).
5. Controle de Acesso e Autenticação
O acesso a sistemas, ambientes e informações segue o princípio do menor privilégio e da necessidade de acesso:
- Autenticação multifator (MFA) obrigatória para acessos remotos e ambientes de clientes
- Senhas devem ter no mínimo 12 caracteres, combinando letras maiúsculas, minúsculas, números e símbolos
- Credenciais de acesso são individuais e intransferíveis — o compartilhamento é expressamente proibido
- Revisão periódica de acessos (trimestral) com revogação imediata ao término de vínculos
- Uso de gerenciadores de senhas corporativos para armazenamento seguro de credenciais
- Acesso privilegiado (root, admin) documentado, justificado e auditado
6. Proteção de Dados dos Clientes
A RBK TI adota postura rigorosa no tratamento de dados e informações de clientes:
- Dados acessados durante a prestação de serviços são tratados com total confidencialidade e utilizados exclusivamente para a finalidade contratada
- Não comercializamos, compartilhamos ou divulgamos dados de clientes a terceiros sem consentimento expresso
- Toda informação sensível é transmitida exclusivamente por canais criptografados (TLS/SSL, VPN)
- Dados confidenciais não são armazenados em dispositivos pessoais sem autorização e controles adequados
- Ao término dos contratos, dados de clientes são destruídos de forma segura conforme acordado
- Conformidade com a LGPD em todas as atividades que envolvem dados pessoais
7. Segurança de Dispositivos e Ambientes
- Dispositivos utilizados para acesso a sistemas de clientes devem ter antivírus, disco criptografado e sistema operacional atualizado
- Uso de redes públicas sem VPN ativa é proibido para acesso a ambientes sensíveis
- Bloqueio automático de tela após inatividade de no máximo 5 minutos
- Softwares não autorizados não devem ser instalados em dispositivos corporativos
- Dispositivos perdidos ou roubados devem ser reportados imediatamente para bloqueio e rastreamento remoto
8. Gestão de Incidentes de Segurança
Qualquer evento suspeito, vulnerabilidade identificada ou incidente de segurança deve ser comunicado imediatamente ao responsável pela segurança da informação da RBK TI.
- Incidentes são classificados por severidade e tratados com procedimentos definidos de contenção, erradicação e recuperação
- Clientes afetados serão comunicados em prazo compatível com a gravidade do incidente
- Todo incidente é documentado, analisado e gera um relatório pós-incidente com lições aprendidas
- Canal de reporte: contato@rbkti.com.br ou WhatsApp emergencial
9. Backup e Continuidade Operacional
- Dados críticos são submetidos a backups regulares com política 3-2-1 (3 cópias, 2 mídias distintas, 1 offsite)
- Testes de restauração são realizados periodicamente para validação da integridade dos backups
- Planos de continuidade e recuperação de desastres são documentados e revisados anualmente
- RTO (Recovery Time Objective) e RPO (Recovery Point Objective) são definidos por acordo com o cliente para ambientes gerenciados
10. Conformidade Legal e Normativa
A RBK TI atua em conformidade com as seguintes legislações e frameworks:
- LGPD — Lei Geral de Proteção de Dados (Lei nº 13.709/2018)
- ISO/IEC 27001 — Sistema de Gestão de Segurança da Informação (referência)
- CIS Controls v8 — Controles de segurança priorizados pelo Center for Internet Security
- NIST CSF — Cybersecurity Framework do National Institute of Standards and Technology
- Contratos e acordos de confidencialidade firmados com clientes e parceiros
11. Responsabilidades
- Gestão da RBK TI: Aprovar, patrocinar e garantir recursos para implementação desta política
- Responsável pela Segurança da Informação: Manter, revisar e fiscalizar o cumprimento desta política
- Todos os colaboradores e prestadores: Conhecer, cumprir e reportar violações desta política
- Clientes: Colaborar com práticas seguras em ambientes gerenciados pela RBK TI
12. Violações e Sanções
O descumprimento desta política pode acarretar:
- Advertência formal e registro em prontuário
- Suspensão de acessos e privilégios
- Rescisão de contrato ou vínculo, conforme gravidade
- Medidas legais e cíveis, quando houver dano comprovado a terceiros
13. Revisão e Atualização
Esta política é revisada anualmente ou sempre que ocorram mudanças significativas no ambiente de negócios, tecnológico ou normativo. Versões anteriores são arquivadas e disponibilizadas sob solicitação.
Dúvidas, sugestões ou denúncias relacionadas à segurança da informação devem ser encaminhadas para contato@rbkti.com.br.
Contato
Dúvidas sobre nossa política ou segurança?
Entre em contato com nossa equipe de segurança da informação para esclarecer dúvidas, reportar incidentes ou solicitar nossos serviços.