Política de Segurança da Informação
INTRODUÇÃO
A Política Geral de Segurança da Informação, da IT Peers – Serviços em Tecnologias de Informação, S.A. (a ITPEERS) constitui uma base comum a todos os departamentos e unidades de negócio que possibilita a adoção de padrões de segurança organizacional, de práticas eficazes na gestão de segurança da informação. Esta Política de Segurança da Informação serve de base ao sistema de gestão de segurança da informação, respeitando a norma internacional ISO/IEC 27001:2022, as normas comunitárias e a legislação e recomendações nacionais específicas em matéria de segurança da informação. A ITPEERS, ao estabelecer o seu Sistema de Gestão de Segurança da Informação (SGSI), assume a presente política, os compromissos nela definidos, a integração dos requisitos do SGSI nos processos da organização e assegura que os recursos necessários à sua implementação estão disponíveis. Tem a responsabilidade para com as partes interessadas de agir de forma adequada no que diz respeito à gestão da segurança da informação, bem como de controlar e avaliar a implementação do SGSI. Este documento descreve os princípios gerais que devem ser aplicados por cada departamento e unidades de negócio da ITPEERS e os ativos de informação por si geridos, e encontram-se estruturados do seguinte modo:
- Audiência
- Valor da Informação
- Importância da Segurança da Informação
- Responsabilidade na segurança de informação
- Manutenção e Comunicação das Políticas de Segurança
- Melhoria Contínua do Sistema de Gestão de Segurança da Informação
- Modelo do Sistema de Gestão de Segurança da Informação
AUDIÊNCIA
A Política de Segurança da Informação da ITPEERS destina-se a todas as partes interessadas (colaboradores, clientes e fornecedores), estando disponível para consulta no Público Sistema de Gestão de Segurança da Informação (SGSI). Todas as partes interessadas têm de conhecer e agir em conformidade com a Política de Segurança da Informação da ITPEERS e com os demais documentos relacionados com a Segurança da Informação, conforme aplicável e adequado. Todas as partes interessadas que estão abrangidas pelo SGSI e que deliberadamente violem esta ou outras políticas ficam sujeitas a sanções e outras ações, que podem passar pela eventual cessação de contrato por justa causa e/ ou à participação às autoridades policiais ou judiciais das situações que indiciem a prática de crime.
VALOR DA INFORMAÇÃO
A informação pode adotar diversas formas (estar impressa ou escrita em papel, armazenada eletronicamente, transmitida por correio ou meios eletrónicos, entre outras), devendo ser adequadamente protegida, independentemente do seu meio, utilização ou suporte. A segurança da informação deverá estar ajustada face à sua importância e valor. O responsável da segurança de informação ou os responsáveis das unidades de negócio com poderes delegados, poderão permitir o acesso à informação às partes interessadas. O acesso à informação é um componente fundamental para o funcionamento da ITPEERS, que depende da disponibilidade das infraestruturas e dos sistemas de informação. A segurança no tratamento e transmissão da informação é assim um fator vital para manter a sua eficiência e operacionalidade. Qualquer interrupção do serviço, fuga de informação para entidades não autorizadas ou modificação não autorizada de dados, pode levar a uma perda de confiança e/ou violar as obrigações para com as partes interessadas. Para atingir os objetivos de segurança de informação na ITPEERS, os departamentos e unidades de negócio da ITPEERS estão dependentes do funcionamento correto e esperado dos seus sistemas de informação. No entanto, tal apenas se torna possível com a identificação contínua dos riscos aos quais os ativos da ITPEERS se encontram expostos, bem como, pela implementação de controlos e mecanismos de segurança que visem a utilização correta e controlada dos mesmos. A segurança da informação é um pressuposto fundamental para o sucesso dos serviços prestados pela ITPEERS sendo da responsabilidade de todos os colaboradores, fornecedores e demais entidades contribuir proativamente para a proteção ou partilha de informação sensível por qualquer meio, inclusive verbal.
Importância da Segurança da Informação
A informação gerida pela ITPEERS, os seus processos de suporte, sistemas, aplicações e redes são ativos valiosos para a ITPEERS. A quebra de confidencialidade, integridade e disponibilidade podem levar à perda de credibilidade dos serviços prestados pela ITPEERS e consequentemente impactar a relação com clientes e fornecedores. A segurança da informação deverá ser aplicada em todas as fases do ciclo de vida do SGSI: o controlo das operações de inserção, recolha, processamento, armazenamento, transferência, relacionamento, pesquisa e destruição da informação são parte integrante do sistema de informação da ITPEERS. Deve ser assegurada a manutenção, de forma permanente e equilibrada, de um nível elevado de qualidade e segurança, prevenindo a materialização de riscos inerentes, para assim mitigar os mesmos, limitar os potenciais danos provocados pela exploração de vulnerabilidades e incidentes de segurança, e garantir que o negócio opera conforme esperado ao longo do tempo. As ameaças à segurança da informação estão em constante evolução, o que implica a adaptação contínua de medidas de segurança de modo a acompanhar as alterações tecnológicas, legislativas e/ou sociais. As medidas de segurança devem ser técnicas, economicamente viáveis e não devem limitar de forma inadequada a produtividade e eficiência da ITPEERS. O risco residual é aprovado pela Administração e pelos responsáveis de unidade de negócio que possuem responsabilidades operacionais sobre os ativos associados. A Política de Segurança da Informação, descrita neste documento, tem como principal objetivo estabelecer as diretrizes globais de segurança de informação da ITPEERS. Neste sentido, esta Política estabelece as linhas orientadoras para a efetiva gestão da segurança de informação nas seguintes vertentes:
- Gestão de pessoas: a Segurança de Informação é aplicável a todos os colaboradores da ITPEERS e deve ser aplicada de forma transversal em todos os departamentos e unidades de negócio, devendo ser determinadas as responsabilidades inerentes a cada função;
- Gestão do risco: todos os sistemas (existentes ou planeados) devem ter um nível de segurança adequado face ao risco que a ITPEERS está disposta a assumir. Uma análise de risco deve traduzir as preocupações de índole técnica de modo que estas sejam facilmente interpretadas pelo negócio;
- Definição de responsabilidades: a responsabilidade pela qualidade, acessos, utilização e salvaguarda da informação contida nos sistemas é dos responsáveis desses dados. Cabe à ITPEERS definir as normas e procedimentos que implementem os níveis de segurança da informação definidos pelas entidades proprietárias da informação e vigiar a sua efetividade;
- Regras de segurança: devem existir políticas de segurança que definam os objetivos a atingir por todos os sistemas de informação, independentemente do seu ambiente;
- Procedimentos de segurança: desenvolvimento de procedimentos detalhados que definam “o quê” e “como” atingir o nível de segurança pretendido;
- Operação adequada futura dos sistemas de informação: as operações dos sistemas de informação devem estar devidamente documentadas, assegurando que a qualquer momento é possível aferir “quem” e “quando” faz “o quê”;
- Fazer o que está correto: a segurança da informação é uma responsabilidade assumida pela ITPEERS;
- Saber o que está a acontecer: a implementação de controlos que enderecem os riscos aos quais o negócio se encontra exposto só é eficaz se existir uma adequada monitorização dos controlos, de forma a avaliar se os mesmos se encontram ajustados face aos objetivos definidos. Igualmente, devem estar definidas ações de resposta atempada quando se verifique a não operacionalidade dos controlos.
MODELO dE Segurança da Informação
O modelo da segurança de informação da ITPEERS tem como compromissos:
- Confidencialidade: garantia de que a informação está acessível apenas às pessoas devidamente autorizadas para o efeito;
- Integridade: salvaguarda da exatidão da informação e dos métodos de processamento, assegurando que a informação não foi manipulada ou adulterada;
- Disponibilidade: garantia de que os utilizadores autorizados têm acesso à informação sempre que necessário.
Todos os mecanismos de segurança existentes na ITPEERS endereçam a confidencialidade, integridade e disponibilidade da informação, e são regulados por um corpo normativo constituído por políticas, normas e procedimentos de segurança, encontrando-se estruturados de acordo com o Manual do SGSI.
O documento “Política Geral de Segurança da Informação”, tem como objetivo principal definir o valor da Segurança da Informação para a ITPEERS e descrever a sua importância.
Objetivos de Segurança da Informação na ITPEERS
Os objetivos fundamentais da segurança da informação na ITPEERS são os que de seguida se descreve de forma sucinta:
1. Confidencialidade dos dados
- Garantir que a informação crítica da empresa, clientes e fornecedores só é acessível por pessoas devidamente autorizadas.
- Implementar mecanismos de controlo de acessos, encriptação e gestão de privilégios.
2. Integridade da informação
- Proteger os dados contra alterações não autorizadas ou acidentais.
- Definir políticas de salvaguarda, gestão de versões e validação de alterações em sistemas críticos.
3. Disponibilidade dos serviços e sistemas
- Assegurar que a informação e os sistemas estão disponíveis sempre que necessário para suportar a atividade da empresa.
- Implementar planos de continuidade, redundância e recuperação de desastres ajustados ao risco e impacto dos processos de negócio.
4. Cumprimento legal e regulatório
- Garantir conformidade com leis e regulamentos aplicáveis (RGPD, legislação laboral, requisitos de clientes, etc.).
- Monitorizar mudanças regulatórias e ajustar políticas internas.
5. Gestão de riscos de segurança da informação
- Identificar, avaliar e tratar riscos relacionados com ameaças à informação.
- Reduzir a probabilidade e impacto de incidentes de segurança.
6. Sensibilização e formação
- Promover a cultura de segurança da informação entre todos os colaboradores.
- Garantir que todos conhecem as políticas, procedimentos e boas práticas.
7. Resposta a incidentes
- Estabelecer processos eficazes de deteção, resposta e mitigação de incidentes de segurança.
- Minimizar impacto nos clientes, operações e reputação.
8. Melhoria contínua do SGSI
- Rever regularmente os controlos e políticas implementados.
- Utilizar auditorias, métricas e indicadores de desempenho para avaliar e reforçar a eficácia do sistema.
RESPONSABILIDADE NA Segurança da Informação
A Política de Segurança da Informação está implementada em todos os departamentos e unidades de negócio da ITPEERS, em conjunto com o IT. As Políticas para a Segurança da Informação definem os objetivos de controlo tal como devem ser aplicados a todos os departamentos da ITPEERS. A gestão de topo compromete-se a satisfazer os requisitos de segurança de informação aplicáveis e a melhorar continuamente o SGSI. A estrutura de gestão e coordenação da implementação do SGSI, é liderada pelo Responsável pela Segurança da Informação e seu backup.
Manutenção e Comunicação das Políticas de Segurança
As políticas e normas de segurança da informação devem ser revistas anualmente, garantindo que continuam a ser relevantes e adequadas para a ITPEERS, bem como devem ser do conhecimento de todos os colaboradores dentro de cada âmbito de aplicação. Nesse sentido, deverão ser definidos quais os procedimentos necessários para a sua revisão e divulgação, como de seguida se descreve:
- Assegurar que as políticas são observadas e revistas, caso seja necessário, para se manterem adequadas à realidade da ITPEERS;
- Assegurar a disponibilidade de toda a documentação a todos os colaboradores dentro do seu âmbito de aplicação.
Deve ainda ser assegurada uma comunicação efetiva das políticas e normas de segurança de informação a todos os colaboradores de modo que estes fiquem cientes das suas obrigações individuais quanto à temática da segurança da informação.
Melhoria Contínua do Sistema de Segurança da Informação
Melhoria contínua significa que o SGSI não é estático; está sempre em evolução, “aprendendo” com auditorias, riscos, incidentes e feedback, para garantir que a segurança acompanha as mudanças tecnológicas e de negócio. No contexto da ISO 27001, a melhoria contínua deve seguir o seguinte ciclo:
1. Planeamento (Plan)
- Identificação de riscos, requisitos legais e objetivos de segurança.
- Definição de políticas, controlos e responsabilidades.
2. Implementação (Do)
- Colocar em prática os controlos definidos (tecnológicos, organizacionais, físicos).
- Promover formação regular e sensibilização dos colaboradores.
3. Monitorização (Check)
- Medir e monitorizar a eficácia dos controlos (KPIs, auditorias internas, relatórios de incidentes).
- Recolher feedback das partes interessadas e dos clientes.
4. Ação/Correção (Act)
- Corrigir falhas detetadas, aplicar ações preventivas e de melhoria.
- Rever e atualizar políticas, processos e controlos de segurança, produzindo novas versões dos mesmos.
Programa de Auditorias e Âmbito
Existe um plano de auditorias definido para verificar o cumprimento dos processos e procedimentos. O responsável pelo programa de auditorias é o Responsável de Segurança da Informação.
Modelo do Sistema de Gestão da Segurança da Informação
Todos os mecanismos de segurança da informação existentes na ITPEERS visam a confidencialidade, integridade e/ou disponibilidade da informação, e devem ser regulados por um corpo normativo constituído por políticas detalhadas, processos e procedimentos e planos de segurança da informação, encontrando-se estruturado da seguinte forma:
- Política de Segurança de Informação;
- Políticas Detalhadas de Segurança de Informação;
- Processos e Procedimentos;
- Planos.