Pular para o conteúdo principal

Política de Resposta a Incidentes de Segurança

📥Download deste documento em formato editávelDOCX
Obrigatório

Codigo: POL-INC-001 Versao: 1.0 Aprovacao: 01 de dezembro de 2025 Classificacao: Uso Interno


1. Objetivo

Estabelecer diretrizes e procedimentos para detecção, resposta, contenção e comunicação de incidentes de segurança que envolvam dados pessoais, assegurando conformidade com os Arts. 48 e 50 da LGPD e minimizando impactos aos titulares.


2. Escopo

Esta política aplica-se a:

  • Todos os incidentes de segurança que possam afetar dados pessoais
  • Todos os colaboradores, prestadores e terceiros com acesso aos sistemas
  • Todos os sistemas, ambientes e processos que tratam dados pessoais
  • Incidentes próprios e de suboperadores

3. Definições

TermoDefinição
Incidente de SegurançaEvento adverso confirmado ou suspeito que comprometa a confidencialidade, integridade ou disponibilidade de dados
Violação de Dados PessoaisIncidente que resulte em acesso não autorizado, destruição, perda, alteração ou divulgação de dados pessoais
Incidente de Alto RiscoViolação que pode acarretar risco ou dano relevante aos titulares
ContençãoAções para limitar a extensão e impacto do incidente
ErradicaçãoEliminação da causa raiz do incidente
RecuperaçãoRestauração dos sistemas e dados ao estado normal

4. Classificação de Incidentes

4.1 Níveis de Severidade

SeveridadeCritériosExemplosTempo de Resposta
CríticaVazamento confirmado de dados sensíveis ou de menores; grande volume de titulares; alto risco de danoRansomware com exfiltração; vazamento de dados de saúde de alunosImediato (≤1h)
AltaAcesso não autorizado confirmado; dados pessoais expostos; risco significativoInvasão de sistema; e-mail com dados enviado a destinatário errado (muitos titulares)≤4h
MédiaTentativa de ataque contida; exposição limitada; risco moderadoMalware detectado e removido; phishing com credencial comprometida≤24h
BaixaViolação de política sem exposição de dados; evento isoladoDispositivo perdido com criptografia; tentativa de acesso bloqueada≤72h

4.2 Critérios para Avaliação de Risco

  • Volume de titulares afetados
  • Tipos de dados envolvidos (sensíveis, menores, saúde)
  • Potencial de danos (financeiros, morais, discriminação)
  • Possibilidade de identificação dos titulares
  • Contexto do tratamento
  • Medidas de proteção aplicadas

5. Fluxo de Resposta a Incidentes

5.1 Fases do Processo

┌─────────────┐    ┌─────────────┐    ┌─────────────┐    ┌─────────────┐    ┌─────────────┐    ┌─────────────┐
│ DETECÇÃO │ → │ TRIAGEM │ → │ CONTENÇÃO │ → │ ERRADICAÇÃO │ → │ RECUPERAÇÃO │ → │ LIÇÕES │
│ │ │ │ │ │ │ │ │ │ │ APRENDIDAS │
└─────────────┘ └─────────────┘ └─────────────┘ └─────────────┘ └─────────────┘ └─────────────┘

5.2 Detecção

Fontes de detecção:

  • Alertas de sistemas de monitoramento (SIEM, IDS/IPS)
  • Relato de colaboradores
  • Comunicação de terceiros ou titulares
  • Notificação de suboperadores
  • Descoberta em auditoria ou testes

Ações:

  1. Registrar imediatamente no sistema de incidentes
  2. Preservar evidências iniciais
  3. Notificar equipe de resposta

5.3 Triagem

Responsável: Equipe de Segurança + DPO

Ações:

  1. Avaliar natureza e escopo do incidente
  2. Classificar severidade
  3. Verificar se envolve dados pessoais
  4. Identificar sistemas e dados afetados
  5. Determinar se há obrigação de comunicação

5.4 Contenção

Objetivo: Limitar a extensão do incidente

Ações:

  1. Isolar sistemas afetados
  2. Bloquear acessos comprometidos
  3. Revogar credenciais se necessário
  4. Ativar backup se aplicável
  5. Documentar todas as ações

5.5 Erradicação

Objetivo: Eliminar a causa raiz

Ações:

  1. Identificar vetor de ataque
  2. Remover malware/acesso não autorizado
  3. Corrigir vulnerabilidades exploradas
  4. Verificar integridade dos sistemas
  5. Validar eliminação da ameaça

5.6 Recuperação

Objetivo: Restaurar operações normais

Ações:

  1. Restaurar sistemas e dados
  2. Validar funcionamento correto
  3. Monitorar sinais de reincidência
  4. Comunicar restabelecimento

5.7 Lições Aprendidas

Ações:

  1. Realizar análise post-mortem
  2. Documentar causa raiz e linha do tempo
  3. Identificar melhorias necessárias
  4. Atualizar procedimentos e controles
  5. Realizar treinamento se aplicável

6. Prazos de Comunicação

6.1 Comunicação Interna

DestinatárioPrazoResponsável
Equipe de SegurançaImediatoQuem detectou
DPO≤2h após confirmaçãoSegurança
Diretoria≤4h para críticosDPO
Jurídico≤4h para críticosDPO
Áreas afetadasConforme necessidadeSegurança

6.2 Comunicação a Controladores

SituaçãoPrazoConteúdo
Incidente confirmado≤24hNatureza, dados afetados, medidas
Atualização significativa≤24hNovos achados, ações adicionais
Relatório final≤5 dias após contençãoAnálise completa, lições

6.3 Comunicação à ANPD

Prazo: 3 dias úteis (Art. 48, §1º, LGPD)

Critérios para comunicação:

  • Risco ou dano relevante aos titulares
  • Dados sensíveis ou de menores envolvidos
  • Grande volume de titulares afetados
  • Potencial de danos significativos

6.4 Comunicação a Titulares

Prazo: Prazo razoável, definido pela ANPD

Critérios:

  • Quando o incidente puder acarretar risco ou dano relevante
  • Quando determinado pela ANPD
  • Quando necessário para mitigar danos

7. Conteúdo das Comunicações

7.1 Comunicação à ANPD

Deve conter (Art. 48, §1º):

  1. Descrição da natureza dos dados afetados
  2. Informações sobre os titulares envolvidos
  3. Indicação das medidas técnicas e de segurança utilizadas
  4. Riscos relacionados ao incidente
  5. Motivos da demora, se não comunicado imediatamente
  6. Medidas adotadas para reverter ou mitigar efeitos

7.2 Comunicação a Titulares

Deve conter:

  1. Descrição clara do incidente
  2. Tipos de dados potencialmente afetados
  3. Riscos decorrentes
  4. Medidas que estão sendo tomadas
  5. Recomendações ao titular
  6. Canais de contato para dúvidas

8. Equipe de Resposta a Incidentes

8.1 Composição

FuncaoResponsabilidadeContato
Coordenador (DPO)Coordenar resposta, decidir comunicacoespedro@ischolar.com.br / (34) 2512-0244
Lider Tecnico (TI)Contencao tecnica, investigacaoArea de Tecnologia
SuporteApoio operacional, comunicacao com clientescontato@ischolar.com.br
Estrutura Enxuta

Dada a estrutura organizacional compacta da iScholar, o DPO (Pedro Henrique Rosa Barbosa) centraliza a coordenacao da resposta a incidentes, com apoio direto da Area de Tecnologia.

8.2 Acionamento

SeveridadeAcionamento
CríticaToda a equipe imediatamente
AltaDPO + Líder Técnico + Jurídico
MédiaDPO + Líder Técnico
BaixaLíder Técnico (DPO informado)

9. Responsabilidades

FunçãoResponsabilidade
Todo ColaboradorReportar suspeitas, preservar evidências, colaborar
Segurança/TIDetectar, conter, investigar, recuperar
DPOCoordenar, avaliar impacto, comunicações regulatórias
JurídicoOrientação legal, apoio em comunicações
GestoresApoiar resposta, garantir colaboração da equipe
DiretoriaAprovar comunicações críticas, alocar recursos

10. Documentação

10.1 Registro de Incidente

Todo incidente deve ser documentado contendo:

  • Identificador único
  • Data/hora de detecção
  • Origem da detecção
  • Descrição do incidente
  • Classificação de severidade
  • Dados e sistemas afetados
  • Cronologia de ações
  • Comunicações realizadas
  • Causa raiz (quando identificada)
  • Lições aprendidas
  • Responsáveis

10.2 Retenção

  • Registros de incidentes: 5 anos
  • Comunicações à ANPD: 5 anos
  • Evidências técnicas: conforme necessidade legal

11. Testes e Simulações

11.1 Tipos de Teste

TesteFrequênciaObjetivo
Table-topSemestralValidar procedimentos e decisões
Simulação técnicaAnualTestar capacidade de resposta técnica
Teste de comunicaçãoAnualValidar canais e templates

11.2 Métricas

  • Tempo médio de detecção (MTTD)
  • Tempo médio de resposta (MTTR)
  • Tempo de contenção
  • Efetividade das comunicações
  • Número de incidentes por tipo

12. Disposições Finais

12.1 Revisão

Esta política será revisada:

  • Anualmente
  • Após incidentes significativos
  • Quando houver mudança regulatória

12.2 Documentos Relacionados

  • Política de Segurança da Informação
  • Procedimento de Gestão de Incidentes
  • Plano de Continuidade de Negócios
  • Procedimento de Comunicação à ANPD

Aprovacao

FuncaoNomeAssinaturaData
DPOPedro Henrique Rosa Barbosa_____________15/12/2025
Diretor de TecnologiaPedro Henrique Rosa Barbosa_____________15/12/2025

Historico de Revisoes

VersaoDataAutorDescricao
1.015/12/2025Pedro Henrique Rosa BarbosaVersao inicial

Anexos

  • Anexo A: Fluxograma de Resposta a Incidentes
  • Anexo B: Template de Registro de Incidente
  • Anexo C: Template de Comunicação à ANPD
  • Anexo D: Template de Comunicação a Titulares
  • Anexo E: Lista de Contatos de Emergência