Pular para o conteúdo principal

Anexo de Seguranca - Medidas Tecnicas e Organizacionais (TOMs)

📥Download deste documento em formato editávelDOCX
Obrigatorio

Documento: ANEXO-TOMS-001 Versao: 1.0 Ultima Revisao: [PREENCHER_DATA] Ref. LGPD: Art. 46


1. Objetivo

Este anexo descreve as Medidas Tecnicas e Organizacionais (TOMs) implementadas pela [PREENCHER_RAZAO_SOCIAL] para garantir a seguranca dos dados pessoais tratados, em conformidade com o Art. 46 da LGPD.

Este documento complementa o DPA Padrao e deve ser anexado a todos os contratos de processamento de dados.


2. Medidas Organizacionais

2.1 Governanca de Privacidade

MedidaDescricaoStatus
Encarregado (DPO)Nomeacao formal de DPO com autonomia e recursos[IMPLEMENTADO/PENDENTE]
Comite de PrivacidadeReunioes [MENSAIS/TRIMESTRAIS] para governanca[IMPLEMENTADO/PENDENTE]
Programa de PrivacidadePlano documentado com metas e metricas[IMPLEMENTADO/PENDENTE]
Matriz RACIResponsabilidades definidas para privacidade[IMPLEMENTADO/PENDENTE]

2.2 Politicas e Procedimentos

DocumentoDescricaoRevisao
Politica de Privacidade InternaDiretrizes para tratamento de dados[ANUAL]
Politica de Seguranca da InformacaoFramework de seguranca[ANUAL]
Politica de Retencao e DescartePrazos e metodos de eliminacao[ANUAL]
Politica de Resposta a IncidentesProcedimentos para violacoes[ANUAL]
Politica de Gestao de TerceirosDue diligence e monitoramento[ANUAL]
Politica de Uso AceitavelRegras para uso de recursos de TI[ANUAL]

2.3 Treinamento e Conscientizacao

ProgramaFrequenciaPublico
Onboarding de PrivacidadeAdmissaoTodos os colaboradores
Treinamento LGPDAnualTodos os colaboradores
Capacitacao TecnicaSemestralEquipe de TI/Desenvolvimento
Simulacoes de PhishingTrimestralTodos os colaboradores
Atualizacoes de SegurancaContinuoComunicados internos

2.4 Gestao de Terceiros

ControleDescricao
Due DiligenceAvaliacao de fornecedores antes da contratacao
Clausulas ContratuaisObrigacoes de privacidade em todos os contratos
MonitoramentoAvaliacao periodica de conformidade
RegistroInventario atualizado de terceiros com acesso a dados

3. Medidas Tecnicas

3.1 Controle de Acesso

ControleImplementacao
AutenticacaoSenhas fortes (min. 12 caracteres, complexidade)
MFAAutenticacao multifator para acessos administrativos e remotos
SSOSingle Sign-On integrado (quando aplicavel)
RBACControle de acesso baseado em funcoes
Principio do Menor PrivilegioAcesso limitado ao necessario para a funcao
Revisao de AcessosAuditoria [TRIMESTRAL] de permissoes
DesativacaoProcesso de offboarding em ate [24/48] horas
SessoesTimeout automatico apos [15/30] minutos de inatividade

3.2 Criptografia

AplicacaoMetodo
Dados em TransitoTLS 1.2+ para todas as comunicacoes
Dados em RepousoAES-256 para banco de dados
BackupsCriptografia AES-256
SenhasHash com bcrypt/Argon2 (salt unico)
ChavesGerenciamento via [HSM/KMS]
CertificadosRenovacao automatica, monitoramento de expiracao

3.3 Seguranca de Rede

ControleDescricao
FirewallFirewall de aplicacao web (WAF)
SegmentacaoRedes segregadas por funcao/sensibilidade
VPNAcesso remoto via VPN com MFA
IDS/IPSSistema de deteccao/prevencao de intrusao
DDoSProtecao contra ataques de negacao de servico
DNSFiltragem de DNS malicioso

3.4 Seguranca de Aplicacoes

ControleImplementacao
SDLC SeguroSeguranca integrada ao ciclo de desenvolvimento
Code ReviewRevisao de codigo com foco em seguranca
SASTAnalise estatica de codigo
DASTTestes dinamicos de seguranca
DependenciasMonitoramento de vulnerabilidades em bibliotecas
Penetration TestTeste de penetracao [ANUAL] por terceiro
OWASPPrevencao contra OWASP Top 10

3.5 Backup e Recuperacao

ParametroConfiguracao
FrequenciaBackup [DIARIO] incremental, [SEMANAL] completo
Retencao[30/60/90] dias de backups
LocalizacaoGeograficamente separado do ambiente principal
CriptografiaAES-256 para todos os backups
TestesRestauracao testada [MENSALMENTE/TRIMESTRALMENTE]
RTORecovery Time Objective: [X] horas
RPORecovery Point Objective: [X] horas

3.6 Monitoramento e Logs

ControleDescricao
Logs de AcessoRegistro de todos os acessos a dados pessoais
Logs de AplicacaoEventos de sistema e erros
SIEMCorrelacao de eventos de seguranca
AlertasNotificacao automatica de eventos criticos
Retencao de LogsMinimo [6 meses / 1 ano]
ProtecaoLogs protegidos contra alteracao
AuditoriaTrilha completa de acoes administrativas

4. Seguranca Fisica

4.1 Data Center / Infraestrutura Cloud

ControleDescricao
Provedor[PREENCHER_PROVEDOR]
Localizacao[BRASIL/PAIS]
Certificacoes[ISO 27001 / SOC 2 / Outras]
Controle de AcessoBiometria, cartao, registro de visitantes
CFTVMonitoramento 24x7
EnergiaNo-breaks, geradores de backup
ClimatizacaoControle de temperatura e umidade
Deteccao de IncendioSensores e supressao automatica

4.2 Escritorios

ControleDescricao
AcessoControle de acesso fisico
Mesa LimpaPolitica de mesa limpa obrigatoria
DescarteFragmentadoras para documentos sensiveis
DispositivosBloqueio automatico de tela
VisitantesRegistro e acompanhamento obrigatorio

5. Gestao de Incidentes

5.1 Processo de Resposta

FaseDescricaoSLA
DeteccaoIdentificacao de evento de segurancaContinuo
TriagemClassificacao e priorizacao1 hora
ContencaoLimitacao do impacto4 horas
ErradicacaoRemocao da causa raizVariavel
RecuperacaoRestauracao de servicosConforme RTO
Licoes AprendidasAnalise pos-incidente5 dias uteis

5.2 Notificacao

DestinatarioPrazoResponsavel
Controlador24 horasDPO
ANPD72 horas (se aplicavel)DPO via Controlador
TitularesConforme determinacaoControlador

5.3 Documentacao

Cada incidente e documentado com:

  • Data e hora de deteccao
  • Natureza do incidente
  • Dados e titulares afetados
  • Medidas de contencao
  • Acoes corretivas
  • Responsaveis
  • Status e resolucao

6. Continuidade de Negocios

6.1 Plano de Continuidade

ElementoDescricao
BIAAnalise de Impacto nos Negocios realizada
BCPPlano de Continuidade documentado
DRPPlano de Recuperacao de Desastres
TestesExercicios [ANUAIS] de continuidade
AtualizacaoRevisao [ANUAL] dos planos

6.2 Disponibilidade

MetricaMeta
Uptime[99.5% / 99.9%]
RTO[X] horas
RPO[X] horas
Redundancia[Descrever arquitetura]

7. Certificacoes e Avaliacoes

7.1 Certificacoes Atuais

CertificacaoEscopoValidade
[ISO 27001][ESCOPO][DATA]
[ISO 27701][ESCOPO][DATA]
[SOC 2 Type II][ESCOPO][DATA]
[Outras][ESCOPO][DATA]

7.2 Avaliacoes Periodicas

AvaliacaoFrequenciaUltimo
Scan de VulnerabilidadesMensal[DATA]
Pentest ExternoAnual[DATA]
Auditoria de AcessosTrimestral[DATA]
Avaliacao de RiscosAnual[DATA]

8. Melhoria Continua

8.1 Metricas de Seguranca

MetricaMetaMedicao
Tempo medio de correcao de vulnerabilidades criticas< 72hMensal
Taxa de conclusao de treinamentos100%Trimestral
Incidentes de segurancaReducao YoYAnual
Cobertura de MFA100% adminMensal

8.2 Revisao das TOMs

Este anexo e revisado:

  • Anualmente, como parte do ciclo de governanca
  • Apos incidentes significativos
  • Quando houver mudancas relevantes na infraestrutura ou processos

9. Contato

Para questoes relacionadas a seguranca:

Equipe de Seguranca:

  • E-mail: [PREENCHER_EMAIL_SEGURANCA]
  • Telefone: [PREENCHER_TELEFONE]

DPO:

  • E-mail: [PREENCHER_EMAIL_DPO]
  • Telefone: [PREENCHER_TELEFONE_DPO]

Historico de Versoes

VersaoDataAlteracaoResponsavel
1.0[PREENCHER]Versao inicial[PREENCHER]