1. Objetivo
O objetivo desta política é estabelecer as diretrizes e normas de Segurança da Informação para guiar todos os colaboradores da Solo Network na adoção de práticas seguras, alinhadas às metas e necessidades estratégicas da empresa.
Esta Política visa, essencialmente, assegurar a confidencialidade, integridade e disponibilidade das informações e ativos da empresa, conforme os princípios definidos nesta política. Adicionalmente, busca prevenir incidentes de segurança e mitigar riscos legais que possam impactar a organização, seus funcionários, clientes e parceiros.
A Solo Network compromete-se a manter esta política sempre atualizada e acessível a todos, garantindo a ampla divulgação de seu conteúdo e de quaisquer revisões necessárias.
2. Referências
- Norma ABNT NBR ISO/IEC 27001:2022 – Segurança da informação, segurança cibernética e proteção à privacidade – Sistemas de gestão da segurança da informação – Requisitos.
- Norma ABNT NBR ISO/IEC 27701:2019 – Técnicas de segurança – Extensão da ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002 para gestão da privacidade da informação – Requisitos e diretrizes.
- Lei Geral de Proteção de Dados Pessoais (LGPD) – Lei nº 13.709/2018.
- NIST Cybersecurity Framework – Framework for Improving Critical Infrastructure Cybersecurity.
3. Abrangência
Esta Política de Segurança da Informação se aplica a todas as partes interessadas, internas e externas, que interagem com a Solo Network, conforme identificado e detalhado no documento Análise de SWOT, Contexto da Organização e Partes Interessadas (FORM.GRC.CORP.001).
Isso inclui, mas não se limita a:
- Colaboradores e Ex-Colaboradores: Todos os colaboradores atuais e ex-colaboradores, estagiários e aprendizes.
- Clientes e Usuários Finais: Todos os clientes e os usuários finais que utilizam os produtos ou serviços da Solo Network.
- Terceiros e Parceiros de Negócio: Prestadores de serviços, fornecedores, consultores e qualquer pessoa física ou jurídica que represente a organização ou suas controladas, direta ou indiretamente.
A abrangência desta política engloba qualquer indivíduo que tenha, ou venha a ter, acesso a informações e ativos da Solo Network, ou que utilize seus recursos tecnológicos, respeitando os acordos operacionais e contratuais estabelecidos.
4. Papéis e Responsabilidades
A responsabilidade pela Segurança da Informação na Solo Network é compartilhada por todas as áreas, com papéis e atribuições específicas para assegurar a efetividade do Sistema de Gestão da Segurança da Informação (SGSI).
4.1. Todos os Colaboradores e Terceiros
É responsabilidade de cada colaborador e de todos os terceiros que atuam em nome da Solo Network:
- Ser responsável pelo uso de sua identificação e autenticação, acessando as informações estritamente para o desempenho de suas funções profissionais.
- Ler, compreender e cumprir integralmente as diretrizes desta Política e os demais procedimentos e normas de segurança aplicáveis. Além disso, é esperado que os colaboradores e terceiros sigam diretrizes como as da Política de Mesa Limpa e Tela Limpa (PL CYB.SI.022).
- Participar dos treinamentos e ações de conscientização sobre segurança da informação oferecidos pela organização.
- Comunicar imediatamente a equipe de Segurança da Informação sobre qualquer evento ou potencial violação desta Política.
- Assinar o “Termo de Aceite da PSI”, formalizando a ciência e o aceite das disposições contidas neste documento.
4.2. Comitê de Segurança Institucional
O Comitê de Segurança Institucional é o órgão responsável por planejar, implementar e supervisionar iniciativas estratégicas de segurança cibernética na empresa. O Comitê é composto por membros de diversas áreas e atua de forma a alinhar as diferentes frentes de segurança para uma atuação integrada e eficiente e suas responsabilidades incluem:
- Garantir o cumprimento dos requisitos da certificação ISO 27001 e de novas certificações.
- Monitorar e responder a ameaças.
- Coordenar melhorias contínuas.
4.3. Alta Direção
É responsabilidade da Alta Direção:
- Apoiar e zelar pela sustentabilidade e continuidade do negócio a longo prazo, integrando a Segurança da Informação nas decisões de governança corporativa, que incorpore considerações de ordem econômica, social e ambiental.
- Formular e prover o apoio necessário para o cumprimento das diretrizes estratégicas de Segurança da Informação.
- Garantir a adequação e a alocação de recursos para a estrutura de Segurança da Informação.
4.4. Gestores
É responsabilidade dos Gestores:
- Liderar e orientar suas equipes para o cumprimento dos objetivos de Segurança da Informação.
- Estabelecer e manter controles apropriados para a gestão de operações e riscos de Segurança da Informação, incluindo o monitoramento constante das atividades de suas áreas, com base na Análise de Impacto nos Negócios (BIA).
- Identificar, classificar e rotular as informações geradas ou sob a responsabilidade da sua área de negócio conforme normas, critérios e procedimentos adotados pela Solo Network.
- Incentivar a participação dos colaboradores sob sua gestão em treinamentos e ações de conscientização, e cobrar a finalização desses treinamentos.
- Garantir a observância e a aplicabilidade da Política de Segurança da Informação por todos os colaboradores e terceiros de sua área.
- Propagar a cultura de prevenção a riscos de Segurança da Informação em suas equipes.
4.5. Governança de Segurança Institucional
É responsabilidade da equipe de Governança de Segurança Institucional:
- Propor, elaborar e revisar as políticas, normas e procedimentos do SGSI.
- Auxiliar os colaboradores e as partes interessadas no entendimento das políticas e procedimentos de segurança.
- Avaliar e assegurar a adequada gestão dos riscos de Segurança da Informação e a efetividade dos controles, em alinhamento com a Política de Gestão de Riscos de Segurança da Informação (PL CYB.SI.019) e o procedimento Gestão de Riscos (PG GRC.CORP.040).
- Planejar e executar a comunicação interna das diretrizes e comunicados de Segurança da Informação por meio do canal Solo Segura, conforme a Política de Conscientização (PL CYB.SI.001) e as diretrizes deliberadas pelo Comitê de Segurança Institucional e pelo CISO.
- Prover informações estratégicas e manter a estrutura normativa do SGSI alinhada com as diretrizes da empresa.
4.6. Segurança da Informação e CISO
É responsabilidade da equipe de Segurança da Informação, liderada pelo CISO:
- Implementar e monitorar controles para a proteção da informação, em conformidade com as políticas e normativos internos.
- Controlar e revisar os acessos à informação e aos sistemas, concedendo ou revogando privilégios conforme os procedimentos da organização, e em conformidade com a Política de Acesso (PL CYB.SI.002) e a Política de Acesso Privilegiado (PL CYB.SI.012).
- Assegurar a revogação de acessos de ex-colaboradores, mediante notificação do RH.
- Atuar preventivamente e em resposta a riscos e ameaças, conforme procedimentos estabelecidos, como o Plano de Resposta a Incidentes de Segurança Cibernética (PRISC – FORM.CYB.SI.001) e a Política de Gerenciamento de Vulnerabilidade (PL CYB.SI.016).
- Gerenciar a plataforma de conscientização e garantir o aceite das políticas de segurança pelos colaboradores e terceiros.
- Preparar e fornecer treinamentos e ações de conscientização em Segurança da Informação para todos os colaboradores, conforme a Política de Conscientização (PL CYB.SI.001) e a necessidade de cada área.
- Propor e gerenciar iniciativas, projetos e procedimentos relacionados à Segurança da Informação, em conformidade com a Política de Segurança da Informação em Gerenciamento de Projetos (PL CYB.SI.003).
- Realizar e gerenciar as cópias de segurança (backups) do ambiente tecnológico, garantindo a recuperação em caso de necessidade, conforme a Política de Backup e Restauração (PL CYB.SI.009).
- Informar a equipe de Governança de Segurança Institucional sobre os riscos de segurança identificados.
4.7. Infraestrutura/Helpdesk
É responsabilidade da equipe de TI (Infraestrutura e Helpdesk):
- Prover e configurar os acessos e equipamentos para novos colaboradores, com base em solicitação do RH.
- Configurar equipamentos, ferramentas e sistemas com os controles de segurança necessários, e verificar os riscos de acesso de terceiros, seguindo a Política de Gerenciamento de Alterações e Configuração (PL CYB.SI.014).
- Assegurar a recuperação dos equipamentos de ex-colaboradores, mediante notificação do RH.
- Informar a equipe de Governança de Segurança Institucional sobre os riscos de segurança identificados.
4.8. Governança, Risco e Compliance (GRC)
É responsabilidade da área de GRC:
- Assegurar a identificação, avaliação, mitigação e reporte dos riscos corporativos, com base nos resultados da Análise de Impacto nos Negócios (BIA) (FORM.CYB.SI.003) e em conformidade com o procedimento Gestão de Riscos (PG GRC.CORP.040), leis e regulamentações.
- Fornecer apoio e monitoramento especializado para o gerenciamento de riscos e controle interno.
- Manter a prestação de contas primária perante o corpo administrativo e a independência das responsabilidades da gestão.
- Reportar à gestão e ao corpo executivo sobre a eficácia da governança e do gerenciamento de riscos para o alcance dos objetivos da Solo Network.
- Reportar ao corpo executivo prejuízos à independência e objetividade.
- Prover treinamentos e ações de conscientização sobre compliance e riscos corporativos.
4.9. Área Jurídica
É responsabilidade da Área Jurídica:
- Garantir que os contratos com prestadores de serviço incluam cláusulas que os obriguem a cumprir esta Política e demais regulamentações aplicáveis, preservando a confidencialidade da informação.
4.10. Recursos Humanos
É responsabilidade da área de RH:
- Disponibilizar a política e as normas de Segurança da Informação para todos os colaboradores e assegurar que estejam cientes das diretrizes, normas e procedimentos internos.
- Garantir que os colaboradores tenham ciência e assinem o Termo de Ciência de Segurança da Informação no processo de integração.
- Notificar a equipe de TI sobre o desligamento de colaboradores para que as medidas de segurança, como bloqueio de acessos e recuperação de equipamentos, sejam tomadas.
- Garantir que os ex-colaboradores devolvam todos os ativos de Tecnologia e Segurança da Informação à Empresa.
- Responsável pelos treinamentos corporativos (exceto aqueles de segurança da informação e compliance).
5. Diretrizes
5.1. Princípios de Segurança
Segurança da Informação consiste em um conjunto de atividades e medidas preventivas, tangíveis e intangíveis, destinadas a assegurar a continuidade dos negócios e a proteção de informações valiosas da empresa e de clientes. Seu objetivo é proteger os ativos da Solo Network, incluindo informações sigilosas, dados pessoais e sistemas, contra acessos não autorizados, vazamentos e ameaças diversas.
A Política de Segurança da Informação da Solo Network se baseia nos seguintes princípios:
- Confidencialidade: Garantia de que o acesso à informação seja concedido somente a pessoas autorizadas.
- Integridade: Garantia de que a informação seja mantida em seu estado original, protegendo-a contra alterações indevidas, sejam intencionais ou acidentais.
- Disponibilidade: Garantia de que os usuários autorizados possam acessar as informações e os ativos correspondentes sempre que necessário.
- Autenticidade: Garantia de que a informação é genuína e que a origem ou o autor da informação é quem ele realmente afirma ser.
5.2. Estrutura
A estrutura de documentos de Segurança da Informação da Solo Network é composta por um conjunto de diretrizes e normas complementares a esta Política, que detalham os requisitos a serem cumpridos por todos os colaboradores e terceiros. Essa estrutura inclui, mas não se limita aos documentos listados abaixo, que são parte integrante do nosso Sistema de Gestão da Segurança da Informação (SGSI), cuja aplicação é detalhada na Declaração de Aplicabilidade (FORM.CYB.SI.002):
- Análise de Impacto nos Negócios (BIA): Avalia o impacto de interrupções nas operações, fornecendo dados essenciais para a priorização de planos de recuperação e continuidade, conforme a Análise de Impacto nos Negócios (BIA) (FORM.CYB.SI.003).
- Backup e Restauração: Garante a realização e o gerenciamento de cópias de segurança do ambiente tecnológico, conforme a Política de Backup e Restauração (PL CYB.SI.009).
- Gestão de ativos: Gerencia ativos físicos e lógicos, incluindo o Inventário de Ativos e Rede (FORM.CYB.SI.008) e a Política de Gestão de Ativos (PL CYB.SI.017).
- Classificação da Informação: Define as diretrizes para a proteção adequada da informação conforme seu nível de confidencialidade, conforme detalhado na Política de Classificação da Informação (PL CYB.SI.005).
- Continuidade de Negócio: Mantém a capacidade de resiliência e continuidade, conforme o Plano de Continuidade e Recuperação do Negócio – PCN (FORM.CYB.SI.004) e a Política de Continuidade do Negócio (PL CYB.SI.008).
- Proteção de dados: Define os padrões de proteção de dados, conforme a Política de Criptografia e Proteção de Dados (PL CYB.SI.025).
- Trabalho remoto: Estabelece as diretrizes para a modalidade de trabalho fora da empresa, conforme a Política de BYOD (PL CYB.SI.004) e a Política de Uso Responsável de Recursos Tecnológicos (PL CYB.SI.018).
- Gestão de Identidades e acessos: Controla o acesso a dados e sistemas para mitigar privilégios indevidos, em conformidade com a Política de Acesso (PL CYB.SI.002), a Política de Acesso Privilegiado (PL CYB.SI.012) e a Política de Senhas (PL CYB.SI.011).
- Gestão de Riscos: Estabelece as diretrizes para a identificação, avaliação e tratamento de riscos, conforme a Política de Gestão de Riscos de Segurança da Informação (PL CYB.SI.019).
- Resposta a incidentes: Define a atuação em incidentes de segurança, visando à redução de impactos, conforme o Plano de Resposta a Incidentes de Segurança Cibernética (PRISC – FORM.CYB.SI.001) e a Política de Gestão de Incidentes de Segurança da Informação (PL CYB.SI.029).
- Comunicação do SGSI: Estabelece o que é comunicado, quando, para quem e por quais meios as diretrizes, os treinamentos e os comunicados de Segurança da Informação são divulgados a toda a companhia. A comunicação interna é executada pela equipe de Segurança da Informação por meio do canal Solo Segura, conforme a Política de Conscientização (PL CYB.SI.001), tem suas diretrizes estabelecidas pelo time de Governança de Segurança Institucional em conjunto com o Comitê de Segurança Institucional e CISO, e é avaliada quanto à eficácia conforme o procedimento de Medição e Monitoramento do SGSI (PG CYB.SI.002) e a análise crítica pela direção.
- Segurança de redes: Mantém a proteção do ambiente de rede, conforme a Política de Rede Local e Nuvem (PL CYB.SI.027). A proteção de rede para visitantes é coberta pelo Termo de Uso da Rede Wi-Fi Visitantes (FORM.CYB.SI.006).
- Privacidade: Preserva a privacidade de dados pessoais, conforme as leis aplicáveis, e está alinhado com a Política de Criptografia e Proteção de Dados (PL CYB.SI.025) e Política de Proteção de Dados e Privacidade (PL GRC.CORP.004).
- Monitoramento: Monitora, correlaciona e analisa medições para preservar a segurança dos ativos e usuários, conforme a Política de Registro e Monitoramento de Rede (PL CYB.SI.028).
- Segurança de Software: Preserva a proteção de sistemas e aplicações, conforme a Política de Desenvolvimento de Software (PL CYB.SI.010) e a Política de Site e Aplicação Web (PL CYB.SI.032).
- Inteligência de Ameaças: Mapeia e identifica ameaças para ações preventivas, conforme a Política de Inteligência de Ameaças (PL CYB.SI.021). O Contato com Grupos de Cibersegurança (FORM.CYB.SI.005) também é uma fonte importante de informações sobre ameaças.
- Gestão de Vulnerabilidades: Minimiza os riscos mediante a identificação e tratamento de vulnerabilidades, conforme a Política de Gerenciamento de Vulnerabilidade (PL CYB.SI.016).
- Segurança em nuvem: Estabelece e avalia os requisitos de segurança para ambientes em nuvem, conforme a Política de Rede Local e Nuvem (PL CYB.SI.027).
- Segurança física: Define diretrizes para a proteção física e de perímetro, conforme a Política de Infraestrutura Física e Controle Ambiental (PL CYB.SI.020).
- Criptografia: Assegura o uso adequado da criptografia para proteger a confidencialidade e a integridade da informação, conforme a Política de Criptografia e Proteção de Dados (PL CYB.SI.025).
6. Disposições Gerais
Quaisquer situações não previstas nesta política ou dúvidas sobre sua interpretação deverão ser encaminhadas para a Governança de Segurança Institucional da Solo Network para análise e orientação. Esta política será revisada anualmente para garantir sua eficácia e alinhamento com as melhores práticas e regulamentações vigentes. Revisões extraordinárias podem ocorrer a qualquer momento, conforme necessário, em resposta a novas ameaças, incidentes de segurança, ou alterações nos requisitos legais, regulatórios ou operacionais que possam impactar a segurança da informação.
7. Penalidades
O descumprimento das diretrizes estabelecidas nesta política pode resultar na aplicação de medidas disciplinares, conforme definido no documento Medidas Disciplinares (POP GRC.CORP.008).
8. Histórico de Revisão
| REVISÃO | DATA | DESCRIÇÃO | ELABORADOR | REVISOR | HOMOLOGADOR | APROVADOR |
|---|---|---|---|---|---|---|
| 00 | 26/05/2021 | Edição inicial | Luana Santos | – | – | – |
| 01 | 08/06/2021 | Revisão edição inicial | Carlos Lucas | – | – | – |
| 02 | 12/11/2021 | Descrição nas tratativas do processo | Luana Santos | – | – | – |
| 03 | 08/04/2024 | Reestruturação | Sérgio Santos | Felipe Guimarães | – | Eduardo Martins Felipe Guimarães |
| 04 | 20/10/2025 | Revisão periódica, detalhamento de responsabilidades e inclusão das referências de documentos internos. | Edilson Rubert Ricardo Ervalho | Frederico Rodrigues | Anderson Bueno | Eduardo Martins Felipe Guimarães |
| 05 | 01/09/2026 | Revisão periódica, absorção do tema comunicação do SGSI nesta Política, e atualização das referências de documentos internos. | Mariana Silva | Edmar Araújo | Anderson Bueno | Eduardo Martins Felipe Guimarães |
9. Registros
| IDENTIFICAÇÃO | ARMAZENAMENTO | RETENÇÃO | DISPOSIÇÃO | |
|---|---|---|---|---|
| Código | Título | Como é feito | Tempo | Descarte |
| FORM.CYB.SI.001 | Plano de Resposta a Incidentes de Segurança Cibernética | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| FORM.CYB.SI.002 | Declaração de Aplicabilidade | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| FORM.CYB.SI.003 | Análise de Impacto nos Negócios – BIA | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| FORM.CYB.SI.004 | Plano de Continuidade e Recuperação do Negócio – PCN | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| FORM.CYB.SI.005 | Contato com Grupos de Cibersegurança | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| FORM.CYB.SI.006 | Termos de Uso da Rede Wi-Fi Visitantes | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| FORM.CYB.SI.008 | Inventário de Ativos e Rede | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| FORM.GRC.CORP.001 | Análise de SWOT, Contexto da Organização e Partes Interessadas | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| MA.CYB.SI.001 | Manual do SGSI – Sistema de Gestão da Segurança da Informação | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PG CYB.SI.002 | Medição e Monitoramento do SGSI | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PG GRC.CORP.040 | Gestão de Riscos | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.001 | Política de Conscientização | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.002 | Política de Acesso | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.003 | Política de Segurança da Informação em Gerenciamento de Projetos | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.004 | Política de BYOD | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.005 | Política de Classificação da Informação | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.008 | Política de Continuidade do Negócio | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.009 | Política de Backup e Restauração | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.010 | Política de Desenvolvimento de Software | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.011 | Política de Senhas | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.012 | Política de Acesso Privilegiado | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.014 | Política de Gerenciamento de Alterações e Configuração | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.016 | Política de Gerenciamento de Vulnerabilidade | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.017 | Política de Gestão de Ativos | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.018 | Política de Uso Responsável de Recursos Tecnológicos | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.019 | Política de Gestão de Riscos de Segurança da Informação | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.020 | Política de Infraestrutura Física e Controle Ambiental | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.021 | Política de Inteligência de Ameaças | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.022 | Política de Mesa Limpa e Tela Limpa | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.025 | Política de Criptografia e Proteção de Dados | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.027 | Política de Rede Local e Nuvem | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.028 | Política de Registro e Monitoramento de Rede | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.029 | Política de Gestão de Incidentes de Segurança da Informação | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL CYB.SI.032 | Política de Site e Aplicação Web | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| PL GRC.CORP.004 | Política de Proteção de Dados e Privacidade | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
| POP GRC.CORP.008 | Medidas Disciplinares | Ferramenta de GED | Até a próxima revisão | Descarte após revisão |
