Pular para o conteúdo principal

Registro de Incidentes de Segurança

📥Download deste documento em formato editávelDOCX
Obrigatório

Código: REG-INC-001 Versão: 1.0 Última Atualização: 01 de dezembro de 2025 Responsável: Pedro Henrique Rosa Barbosa


1. Objetivo

Documentar todos os incidentes de segurança que envolvam ou possam envolver dados pessoais, conforme exigido pelo Art. 48 da LGPD, mantendo registro detalhado para fins de compliance, aprendizado e comunicação com ANPD e titulares quando necessário.

1.1 Escopo

Este registro abrange:

  • Incidentes confirmados de segurança da informação
  • Suspeitas de vazamento de dados
  • Acessos não autorizados
  • Perda ou destruição acidental de dados
  • Qualquer evento que comprometa a confidencialidade, integridade ou disponibilidade de dados pessoais
  • Art. 48 da LGPD: Comunicação de incidentes à ANPD e titulares
  • Art. 46: Medidas de segurança
  • Art. 50: Boas práticas e governança

2. Classificação de Severidade

2.1 Níveis de Severidade

NívelClassificaçãoCritériosPrazo Comunicação ANPD
S1CríticoVazamento massivo, dados sensíveis/menores, impacto público2 dias úteis
S2AltoAcesso não autorizado a dados pessoais, múltiplos titulares2 dias úteis
S3MédioIncidente contido, poucos titulares, dados não sensíveis5 dias úteis
S4BaixoSuspeita não confirmada, dados técnicos apenasNão obrigatório

2.2 Matriz de Classificação

Tipo de Dado1-10 titulares11-100 titulares100+ titulares
Dados sensíveis/menoresS1S1S1
Identificação diretaS2S2S1
Dados de contatoS3S2S2
Dados técnicosS4S3S3

3. Template de Registro de Incidente

3.1 Identificação

CampoValor
Número do IncidenteINC-[ANO]-[SEQUENCIAL]
Data/Hora Detecção[DD/MM/AAAA HH:MM]
Data/Hora Ocorrência[DD/MM/AAAA HH:MM] (se conhecida)
Quem Detectou[NOME/ÁREA/SISTEMA]
Canal de Reporte[E-mail/Sistema/Verbal/Monitoramento]
Classificação Inicial[S1/S2/S3/S4]
Status[Aberto/Em Investigação/Contido/Resolvido/Fechado]

3.2 Descrição do Incidente

CampoDescrição
Resumo[Descrição breve do incidente em 2-3 frases]
Descrição Detalhada[Narrativa completa do ocorrido]
Sistemas Afetados[Lista de sistemas/aplicações]
Ambiente[Produção/Homologação/Desenvolvimento]
Vetor de Ataque[Phishing/Vulnerabilidade/Insider/Malware/Outro]
Indicadores de Comprometimento[IPs, hashes, URLs suspeitas]

3.3 Dados Afetados

CampoInformação
Categorias de Dados[Identificação/Sensíveis/Financeiros/Técnicos]
Dados de Menores[Sim/Não] - Quantidade estimada: [N]
Dados Sensíveis[Sim/Não] - Tipo: [ESPECIFICAR]
Volume Estimado[Número de registros]
Titulares AfetadosQuantidade: [N] - Categorias: [ESPECIFICAR]
Controladores Afetados[Lista de escolas/clientes afetados]

3.4 Análise de Impacto

AspectoAvaliação
Risco aos Titulares[Alto/Médio/Baixo] - Justificativa: [TEXTO]
Possíveis Danos[Discriminação/Fraude/Dano moral/Financeiro]
Probabilidade de Dano[Alta/Média/Baixa]
Reversibilidade[Reversível/Parcialmente/Irreversível]
Dados Criptografados[Sim/Não/Parcialmente]

3.5 Causa Raiz

CampoAnálise
Causa Imediata[O que causou diretamente o incidente]
Causa Raiz[Por que a causa imediata foi possível]
Fatores Contribuintes[Processos, pessoas, tecnologia]
Vulnerabilidade Explorada[CVE se aplicável, ou descrição]

3.6 Contenção e Resposta

AçãoData/HoraResponsávelStatus
[Ação de contenção 1][TIMESTAMP][NOME][STATUS]
[Ação de contenção 2][TIMESTAMP][NOME][STATUS]
[Ação de erradicação][TIMESTAMP][NOME][STATUS]
[Ação de recuperação][TIMESTAMP][NOME][STATUS]

3.7 Comunicações Realizadas

DestinatárioData/HoraMeioResponsávelProtocolo
ANPD[DATA][Formulário online][DPO][NÚMERO]
Controlador(es)[DATA][E-mail][DPO][NÚMERO]
Titulares[DATA][E-mail/Site][DPO]N/A
Imprensa[DATA][Nota][Comunicação]N/A

3.8 Lições Aprendidas

AspectoAnálise
O que funcionou bem[TEXTO]
O que precisa melhorar[TEXTO]
Gaps identificados[TEXTO]
Recomendações[TEXTO]

3.9 Plano de Remediação

#AçãoResponsávelPrazoStatusEvidência
1[AÇÃO][NOME][DATA][STATUS][LINK/DOC]
2[AÇÃO][NOME][DATA][STATUS][LINK/DOC]
3[AÇÃO][NOME][DATA][STATUS][LINK/DOC]

3.10 Fechamento

CampoInformação
Data de Fechamento[DD/MM/AAAA]
Classificação Final[S1/S2/S3/S4]
Tempo Total de Resolução[X dias/horas]
Custo Estimado[R$ X.XXX,XX]
Aprovado por[NOME] - [CARGO]

4. Histórico de Incidentes

4.1 Incidentes de 2025

Histórico

Até a presente data (15/12/2025), nenhum incidente de segurança envolvendo dados pessoais foi registrado na iScholar.

IDDataClassificaçãoDescrição ResumidaTitularesStatusANPD
---Nenhum incidente registrado---

4.2 Incidentes Anteriores (Arquivo)

AnoTotal de IncidentesS1S2S3S4Comunicados ANPD
2024000000
2023000000

5. Métricas de Incidentes

5.1 KPIs de Resposta

MétricaMetaResultado Atual
Tempo médio de detecção (MTTD)< 24hN/A (sem incidentes)
Tempo médio de resposta (MTTR)< 4hN/A (sem incidentes)
Tempo médio de resolução< 72hN/A (sem incidentes)
Taxa de comunicação ANPD no prazo100%N/A (sem incidentes)
Taxa de reincidência< 5%N/A (sem incidentes)

5.2 Distribuição por Tipo

Tipo de IncidenteQuantidade YTD% do Total
Acesso não autorizado00%
Vazamento de dados00%
Phishing/Engenharia social00%
Malware00%
Erro humano00%
Outros00%

5.3 Distribuição por Severidade

SeveridadeQuantidade YTD% do Total
S1 - Crítico00%
S2 - Alto00%
S3 - Médio00%
S4 - Baixo00%

6. Fluxo de Gestão de Incidentes

┌─────────────────────────────────────────────────────────────────────────────┐
│ FLUXO DE RESPOSTA A INCIDENTES │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ │
│ │ 1. │ │ 2. │ │ 3. │ │ 4. │ │
│ │ DETECÇÃO │───>│ TRIAGEM │───>│ CONTENÇÃO│───>│ ANÁLISE │ │
│ │ │ │ │ │ │ │ │ │
│ └──────────┘ └──────────┘ └──────────┘ └──────────┘ │
│ │ │ │ │
│ │ Classificar Causa raiz │
│ │ severidade identificada │
│ │ │ │ │
│ │ ▼ ▼ │
│ │ ┌─────────────────────────────────────────┐ │
│ │ │ S1/S2: Comunicar ANPD em 2 dias úteis │ │
│ │ │ Comunicar Controladores imediatamente │ │
│ │ └─────────────────────────────────────────┘ │
│ │ │ │
│ │ ▼ │
│ ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ │
│ │ 8. │ │ 7. │ │ 6. │ │ 5. │ │
│ │ FECHAM. │<───│ LIÇÕES │<───│ COMUNIC. │<───│ REMEDIAÇÃO│ │
│ │ │ │ APREND. │ │ TITULARES│ │ │ │
│ └──────────┘ └──────────┘ └──────────┘ └──────────┘ │
│ │
└─────────────────────────────────────────────────────────────────────────────┘

7. Comunicação à ANPD

7.1 Quando Comunicar

Conforme Art. 48, § 1º, comunicar à ANPD quando o incidente:

  • Puder acarretar risco ou dano relevante aos titulares
  • Envolver dados sensíveis ou de menores
  • Afetar grande número de titulares
  • Tiver potencial de causar danos materiais ou morais

7.2 Conteúdo da Comunicação

InformaçãoDescrição
Natureza dos dados afetadosCategorias e tipos
Titulares envolvidosQuantidade e categorias
Medidas técnicas de segurançaUtilizadas para proteção
Riscos relacionadosPossíveis impactos
Medidas adotadasPara reverter/mitigar
Motivos da demoraSe comunicação não for imediata

7.3 Canal de Comunicação


8. Responsabilidades

PapelResponsabilidades no Incidente
DPOCoordenação geral, comunicação ANPD, decisões de comunicação
TI/SegurançaDetecção, contenção, análise técnica, remediação
JurídicoAvaliação de riscos legais, apoio em comunicações
ComunicaçãoComunicação externa (se necessário)
OperaçõesInterface com controladores (escolas)
Alta DireçãoAprovação de comunicações S1/S2

9. Controle de Revisões

9.1 Periodicidade

  • Revisão do registro: Mensal
  • Revisão do procedimento: Anual
  • Simulação de incidente: Semestral

9.2 Histórico

VersãoDataAutorAlteração
1.015/12/2025Pedro Henrique Rosa BarbosaVersão inicial

10. Aprovação

FunçãoNomeData
DPO / Diretor de TecnologiaPedro Henrique Rosa Barbosa15/12/2025

Anexos

  • Anexo A: Formulário de Reporte Inicial de Incidente
  • Anexo B: Checklist de Resposta a Incidentes
  • Anexo C: Template de Comunicação à ANPD
  • Anexo D: Template de Comunicação aos Titulares
  • Anexo E: Matriz de Escalação