Pular para o conteúdo principal

Procedimento de Gestão de Incidentes de Segurança

📥Download deste documento em formato editávelDOCX
Obrigatório

Código: PROC-INC-001 Versão: 1.0 Vigência: 01 de dezembro de 2025


1. Objetivo

Estabelecer o processo estruturado para detecção, contenção, erradicação, recuperação e comunicação de incidentes de segurança que envolvam dados pessoais, garantindo conformidade com o Art. 48 da LGPD e a Resolução CD/ANPD nº 15/2024.


2. Definições

TermoDefinição
Incidente de SegurançaEvento adverso, confirmado ou sob suspeita, que comprometa a confidencialidade, integridade ou disponibilidade de dados pessoais
Violação de DadosIncidente que resulte em acesso não autorizado, destruição, perda, alteração ou divulgação de dados pessoais
VazamentoExposição não autorizada de dados pessoais a terceiros
IRTEquipe de Resposta a Incidentes (Incident Response Team)
ControladorEscola cliente, a quem devemos comunicar incidentes

3. Classificação de Severidade

3.1 Níveis de Severidade

NívelCritériosExemplosPrazo Contenção
CríticaDados sensíveis expostos; grande volume de titulares; risco de dano significativoVazamento de dados de saúde de alunos; exposição massiva de dados2 horas
AltaDados pessoais expostos; volume moderado; risco de danoAcesso não autorizado a base de alunos; perda de backup não criptografado4 horas
MédiaDados pessoais em risco; volume limitado; dano contidoLaptop perdido com dados locais; e-mail enviado a destinatário errado24 horas
BaixaViolação de política sem exposição confirmadaTentativa de acesso bloqueada; vulnerabilidade identificada não explorada72 horas

3.2 Critérios para Comunicação Obrigatória à ANPD

Conforme Resolução CD/ANPD nº 15/2024, comunicar quando:

  • Dados sensíveis envolvidos (Art. 5º, II)
  • Dados de crianças ou adolescentes
  • Volume significativo de titulares afetados
  • Risco de dano relevante aos titulares
  • Dados financeiros ou de autenticação expostos
  • Impossibilidade de identificar todos os afetados

4. Equipe de Resposta a Incidentes (IRT)

4.1 Composição

Estrutura Enxuta

A iScholar possui estrutura organizacional compacta. O DPO centraliza a coordenacao da resposta a incidentes, acumulando funcoes de coordenador, DPO e juridico, com apoio direto da Area de Tecnologia.

FunçãoResponsabilidadeContato
Coordenador / DPOLiderar resposta, avaliar impacto LGPD, comunicaçõesPedro Henrique Rosa Barbosa - pedro@ischolar.com.br / (34) 2512-0244
Líder TécnicoContenção, erradicação técnica, análise forenseÁrea de Tecnologia
Comunicação / SuporteComunicação com clientes (escolas)Área de Suporte - contato@ischolar.com.br

4.2 Acionamento

SeveridadeQuem AcionarQuando
CríticaToda IRT + DiretoriaImediatamente
AltaCoordenador + DPO + Líder TécnicoAté 1 hora
MédiaCoordenador + Líder TécnicoAté 4 horas
BaixaLíder TécnicoPróximo dia útil

5. Fluxo de Resposta a Incidentes

5.1 Visão Geral

┌──────────────┐    ┌──────────────┐    ┌─────────────┐    ┌──────────────┐    ┌─────────────┐    ┌─────────────┐
│ DETECÇÃO │───►│ TRIAGEM │───►│ CONTENÇÃO │───►│ ERRADICAÇÃO │───►│ RECUPERAÇÃO │───►│ LIÇÕES │
│ │ │ │ │ │ │ │ │ │ │ APRENDIDAS │
└──────────────┘ └──────────────┘ └─────────────┘ └──────────────┘ └─────────────┘ └─────────────┘
│ │ │
│ ▼ │
│ ┌──────────────┐ │
│ │ COMUNICAÇÃO │◄──────────────────────────────────────────────────────────────────────┘
│ │ (Paralelo) │
│ └──────────────┘
│ │
└───────────────────┴──────────► Documentação Contínua

5.2 Prazos de Comunicação

DestinatárioPrazoFundamento
ANPD3 dias úteisResolução CD/ANPD nº 15/2024
Controladores (Escolas)24 horasContratual (DPA)
TitularesPrazo razoávelArt. 48, §1º LGPD
Outros reguladoresConforme aplicávelNormativas específicas

6. Detalhamento das Etapas

6.1 Etapa 1: Detecção e Reporte

Fontes de Detecção:

  • Sistemas de monitoramento (SIEM, IDS/IPS)
  • Alertas de fornecedores de segurança
  • Reporte de colaboradores
  • Comunicação de terceiros
  • Reclamação de titulares

Ações Imediatas:

  1. Registrar data/hora da detecção
  2. Documentar informações iniciais disponíveis
  3. Não alterar evidências
  4. Comunicar Coordenador de Incidente

Canal de Reporte Interno:

6.2 Etapa 2: Triagem e Classificação

Tempo máximo: 2 horas após detecção

Informações a Coletar:

  • Tipo de incidente (vazamento, acesso indevido, perda, etc.)
  • Sistemas afetados
  • Dados possivelmente comprometidos
  • Categorias de titulares (alunos, responsáveis, colaboradores)
  • Volume estimado de registros
  • Presença de dados sensíveis
  • Presença de dados de menores
  • Vetor de ataque (se aplicável)

Classificar Severidade: Usar matriz da Seção 3.1

Decisão de Escalação:

  • Severidade Crítica/Alta: Escalar imediatamente
  • Confirmar composição da IRT ativa

6.3 Etapa 3: Contenção

Objetivo: Limitar o impacto e impedir propagação

Ações de Contenção Imediata:

  • Isolar sistemas afetados da rede
  • Bloquear contas comprometidas
  • Revogar acessos suspeitos
  • Desabilitar serviços vulneráveis
  • Preservar logs e evidências

Ações de Contenção de Curto Prazo:

  • Aplicar patches emergenciais
  • Implementar regras de firewall temporárias
  • Redirecionar tráfego se necessário
  • Ativar sistemas de backup se aplicável

Documentar:

  • Todas as ações tomadas
  • Horário de cada ação
  • Responsável pela execução

6.4 Etapa 4: Erradicação

Objetivo: Eliminar a causa raiz do incidente

Ações:

  • Identificar causa raiz
  • Remover malware/código malicioso
  • Fechar vulnerabilidades exploradas
  • Remover acessos não autorizados persistentes
  • Validar integridade dos sistemas
  • Atualizar credenciais comprometidas

Análise Forense (quando necessária):

  • Preservar imagens de sistemas
  • Documentar cadeia de custódia
  • Analisar logs detalhadamente
  • Identificar extensão do comprometimento

6.5 Etapa 5: Recuperação

Objetivo: Restaurar operações normais com segurança

Ações:

  • Restaurar sistemas a partir de backups limpos
  • Validar funcionamento dos sistemas
  • Remover medidas de contenção temporárias
  • Monitorar intensivamente por período definido
  • Confirmar eliminação da ameaça

Critérios para Retorno à Normalidade:

  • Sistemas validados como limpos
  • Vulnerabilidades corrigidas
  • Monitoramento extra implementado
  • Aprovação do Coordenador de Incidente

6.6 Etapa 6: Lições Aprendidas

Prazo: Até 15 dias após encerramento do incidente

Reunião de Post-Mortem:

  • Participantes: IRT completa
  • Duração: 1-2 horas
  • Documentar em relatório formal

Conteúdo da Análise:

  • Cronologia completa do incidente
  • O que funcionou bem
  • O que pode ser melhorado
  • Causa raiz confirmada
  • Ações preventivas recomendadas
  • Atualização de procedimentos

7. Comunicação

7.1 Comunicação à ANPD

Prazo: 3 dias úteis a partir do conhecimento do incidente

Formulário de Comunicação: Utilizar formulário oficial disponível em: https://www.gov.br/anpd

Informações Obrigatórias:

  1. Descrição da natureza dos dados afetados
  2. Informações sobre os titulares envolvidos
  3. Indicação das medidas de segurança utilizadas
  4. Riscos relacionados ao incidente
  5. Medidas adotadas para reverter ou mitigar
  6. Motivos da demora (se comunicação não for imediata)

Comunicação Complementar: Se novas informações surgirem, complementar a comunicação em até 20 dias úteis.

7.2 Comunicação aos Controladores (Escolas)

Prazo: 24 horas

Conteúdo:

Assunto: [URGENTE] Comunicação de Incidente de Segurança

Prezados,

Comunicamos a ocorrência de incidente de segurança que pode afetar dados
pessoais tratados em nome de [ESCOLA].

Resumo do Incidente:
- Data de detecção: [DATA]
- Tipo: [DESCRIÇÃO]
- Dados possivelmente afetados: [CATEGORIAS]
- Titulares possivelmente afetados: [CATEGORIAS/VOLUME]

Medidas Adotadas:
[LISTAR AÇÕES]

Próximos Passos:
[LISTAR]

Estamos à disposição para esclarecimentos.

[NOME]
[CARGO]
[CONTATO]

7.3 Comunicação aos Titulares

Quando Comunicar:

  • Risco relevante de dano aos titulares
  • Determinação do controlador ou da ANPD
  • Impossibilidade de mitigar riscos

Conteúdo (linguagem clara e acessível):

  • Descrição do incidente em termos simples
  • Tipos de dados afetados
  • Riscos potenciais
  • Medidas que o titular pode tomar
  • Canais de contato para dúvidas

8. Documentação Obrigatória

8.1 Registro de Incidente

Para cada incidente, documentar:

CampoDescrição
ID do IncidenteIdentificador único
Data/Hora DetecçãoQuando foi identificado
Data/Hora ComunicaçãoQuando IRT foi acionada
Fonte de DetecçãoComo foi descoberto
DescriçãoDetalhamento do ocorrido
Sistemas AfetadosLista de sistemas
Dados AfetadosCategorias de dados
Titulares AfetadosCategorias e volume
SeveridadeClassificação
Causa RaizIdentificação da origem
Ações de ContençãoO que foi feito
Ações de ErradicaçãoComo foi eliminado
ComunicaçõesPara quem e quando
Lições AprendidasMelhorias identificadas
StatusAberto/Fechado

8.2 Retenção

  • Registros de incidentes: 5 anos
  • Evidências forenses: 5 anos
  • Comunicações realizadas: 5 anos

9. Testes e Simulações

9.1 Exercícios de Mesa (Tabletop)

Frequência: Semestral

Objetivo: Testar conhecimento e procedimentos da IRT

Formato:

  1. Apresentar cenário fictício
  2. IRT discute ações
  3. Facilitador introduz complicações
  4. Avaliar decisões e tempo de resposta

9.2 Simulações Técnicas

Frequência: Anual

Tipos:

  • Teste de detecção (red team)
  • Exercício de recuperação
  • Teste de comunicação

9.3 Registro

Documentar todos os exercícios:

  • Data e participantes
  • Cenário utilizado
  • Pontos fortes identificados
  • Melhorias necessárias
  • Plano de ação

10. Escalação

10.1 Matriz de Escalação

SituaçãoEscalar ParaPrazo
Incidente não contido em 4hDiretoriaImediato
Necessidade de comunicação à ANPDDPO + JurídicoAté 24h
Impacto em múltiplos controladoresDiretoria + ComercialAté 2h
Exposição na mídiaDiretoria + ComunicaçãoImediato
Demanda de autoridadeJurídico + DiretoriaImediato

10.2 Contatos de Emergência

FunçãoNomeTelefoneE-mail
Diretor / DPOPedro Henrique Rosa Barbosa(34) 2512-0244pedro@ischolar.com.br
TI / Líder TécnicoÁrea de Tecnologia(34) 2512-0244contato@ischolar.com.br
SuporteÁrea de Suporte(34) 2512-0244contato@ischolar.com.br

11. Ferramentas

FerramentaUso
AWS CloudWatchMonitoramento, logs e detecção de anomalias
IntercomRegistro de incidentes e tickets
Slack / E-mailComunicação da IRT
AWS CloudTrailAnálise de logs e trilha de auditoria

Aprovação

FunçãoNomeData
DPO / Diretor de TecnologiaPedro Henrique Rosa Barbosa15/12/2025

Histórico

VersãoDataAlteração
1.015/12/2025Versão inicial

Anexos

  • Anexo A: Formulário de Registro de Incidente
  • Anexo B: Checklist de Resposta por Severidade
  • Anexo C: Template de Comunicação à ANPD
  • Anexo D: Cenários para Exercícios de Mesa
  • Anexo E: Contatos de Emergência