Ver todos
Ver todos

Contato

Telefone para todas as regiões 0800 604 9596
Home > Empresa > Política de Segurança da Informação

Política de Segurança da Informação

Atualizada em Novembro 2026 | Edição 5.0

1. Objetivo

O objetivo desta política é estabelecer as diretrizes e normas de Segurança da Informação para guiar todos os colaboradores da Solo Network na adoção de práticas seguras, alinhadas às metas e necessidades estratégicas da empresa.

Esta Política visa, essencialmente, assegurar a confidencialidade, integridade e disponibilidade das informações e ativos da empresa, conforme os princípios definidos nesta política. Adicionalmente, busca prevenir incidentes de segurança e mitigar riscos legais que possam impactar a organização, seus funcionários, clientes e parceiros.

A Solo Network compromete-se a manter esta política sempre atualizada e acessível a todos, garantindo a ampla divulgação de seu conteúdo e de quaisquer revisões necessárias.

2. Referências

  • Norma ABNT NBR ISO/IEC 27001:2022 – Segurança da informação, segurança cibernética e proteção à privacidade – Sistemas de gestão da segurança da informação – Requisitos.
  • Norma ABNT NBR ISO/IEC 27701:2019 – Técnicas de segurança – Extensão da ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002 para gestão da privacidade da informação – Requisitos e diretrizes.
  • Lei Geral de Proteção de Dados Pessoais (LGPD) – Lei nº 13.709/2018.
  • NIST Cybersecurity Framework – Framework for Improving Critical Infrastructure Cybersecurity.

3. Abrangência

Esta Política de Segurança da Informação se aplica a todas as partes interessadas, internas e externas, que interagem com a Solo Network, conforme identificado e detalhado no documento Análise de SWOT, Contexto da Organização e Partes Interessadas (FORM.GRC.CORP.001).

Isso inclui, mas não se limita a:

  • Colaboradores e Ex-Colaboradores: Todos os colaboradores atuais e ex-colaboradores, estagiários e aprendizes.
  • Clientes e Usuários Finais: Todos os clientes e os usuários finais que utilizam os produtos ou serviços da Solo Network.
  • Terceiros e Parceiros de Negócio: Prestadores de serviços, fornecedores, consultores e qualquer pessoa física ou jurídica que represente a organização ou suas controladas, direta ou indiretamente.

A abrangência desta política engloba qualquer indivíduo que tenha, ou venha a ter, acesso a informações e ativos da Solo Network, ou que utilize seus recursos tecnológicos, respeitando os acordos operacionais e contratuais estabelecidos.

4. Papéis e Responsabilidades

A responsabilidade pela Segurança da Informação na Solo Network é compartilhada por todas as áreas, com papéis e atribuições específicas para assegurar a efetividade do Sistema de Gestão da Segurança da Informação (SGSI).

4.1. Todos os Colaboradores e Terceiros

É responsabilidade de cada colaborador e de todos os terceiros que atuam em nome da Solo Network:

  • Ser responsável pelo uso de sua identificação e autenticação, acessando as informações estritamente para o desempenho de suas funções profissionais.
  • Ler, compreender e cumprir integralmente as diretrizes desta Política e os demais procedimentos e normas de segurança aplicáveis. Além disso, é esperado que os colaboradores e terceiros sigam diretrizes como as da Política de Mesa Limpa e Tela Limpa (PL CYB.SI.022).
  • Participar dos treinamentos e ações de conscientização sobre segurança da informação oferecidos pela organização.
  • Comunicar imediatamente a equipe de Segurança da Informação sobre qualquer evento ou potencial violação desta Política.
  • Assinar o “Termo de Aceite da PSI”, formalizando a ciência e o aceite das disposições contidas neste documento.

4.2. Comitê de Segurança Institucional

O Comitê de Segurança Institucional é o órgão responsável por planejar, implementar e supervisionar iniciativas estratégicas de segurança cibernética na empresa. O Comitê é composto por membros de diversas áreas e atua de forma a alinhar as diferentes frentes de segurança para uma atuação integrada e eficiente e suas responsabilidades incluem:

  • Garantir o cumprimento dos requisitos da certificação ISO 27001 e de novas certificações.
  • Monitorar e responder a ameaças.
  • Coordenar melhorias contínuas.

4.3. Alta Direção

É responsabilidade da Alta Direção:

  • Apoiar e zelar pela sustentabilidade e continuidade do negócio a longo prazo, integrando a Segurança da Informação nas decisões de governança corporativa, que incorpore considerações de ordem econômica, social e ambiental.
  • Formular e prover o apoio necessário para o cumprimento das diretrizes estratégicas de Segurança da Informação.
  • Garantir a adequação e a alocação de recursos para a estrutura de Segurança da Informação.

4.4. Gestores

É responsabilidade dos Gestores:

  • Liderar e orientar suas equipes para o cumprimento dos objetivos de Segurança da Informação.
  • Estabelecer e manter controles apropriados para a gestão de operações e riscos de Segurança da Informação, incluindo o monitoramento constante das atividades de suas áreas, com base na Análise de Impacto nos Negócios (BIA).
  • Identificar, classificar e rotular as informações geradas ou sob a responsabilidade da sua área de negócio conforme normas, critérios e procedimentos adotados pela Solo Network.
  • Incentivar a participação dos colaboradores sob sua gestão em treinamentos e ações de conscientização, e cobrar a finalização desses treinamentos.
  • Garantir a observância e a aplicabilidade da Política de Segurança da Informação por todos os colaboradores e terceiros de sua área.
  • Propagar a cultura de prevenção a riscos de Segurança da Informação em suas equipes.

4.5. Governança de Segurança Institucional

É responsabilidade da equipe de Governança de Segurança Institucional:

  • Propor, elaborar e revisar as políticas, normas e procedimentos do SGSI.
  • Auxiliar os colaboradores e as partes interessadas no entendimento das políticas e procedimentos de segurança.
  • Avaliar e assegurar a adequada gestão dos riscos de Segurança da Informação e a efetividade dos controles, em alinhamento com a Política de Gestão de Riscos de Segurança da Informação (PL CYB.SI.019) e o procedimento Gestão de Riscos (PG GRC.CORP.040).
  • Planejar e executar a comunicação interna das diretrizes e comunicados de Segurança da Informação por meio do canal Solo Segura, conforme a Política de Conscientização (PL CYB.SI.001) e as diretrizes deliberadas pelo Comitê de Segurança Institucional e pelo CISO.
  • Prover informações estratégicas e manter a estrutura normativa do SGSI alinhada com as diretrizes da empresa.

4.6. Segurança da Informação e CISO

É responsabilidade da equipe de Segurança da Informação, liderada pelo CISO:

  • Implementar e monitorar controles para a proteção da informação, em conformidade com as políticas e normativos internos.
  • Controlar e revisar os acessos à informação e aos sistemas, concedendo ou revogando privilégios conforme os procedimentos da organização, e em conformidade com a Política de Acesso (PL CYB.SI.002) e a Política de Acesso Privilegiado (PL CYB.SI.012).
  • Assegurar a revogação de acessos de ex-colaboradores, mediante notificação do RH.
  • Atuar preventivamente e em resposta a riscos e ameaças, conforme procedimentos estabelecidos, como o Plano de Resposta a Incidentes de Segurança Cibernética (PRISC – FORM.CYB.SI.001) e a Política de Gerenciamento de Vulnerabilidade (PL CYB.SI.016).
  • Gerenciar a plataforma de conscientização e garantir o aceite das políticas de segurança pelos colaboradores e terceiros.
  • Preparar e fornecer treinamentos e ações de conscientização em Segurança da Informação para todos os colaboradores, conforme a Política de Conscientização (PL CYB.SI.001) e a necessidade de cada área.
  • Propor e gerenciar iniciativas, projetos e procedimentos relacionados à Segurança da Informação, em conformidade com a Política de Segurança da Informação em Gerenciamento de Projetos (PL CYB.SI.003).
  • Realizar e gerenciar as cópias de segurança (backups) do ambiente tecnológico, garantindo a recuperação em caso de necessidade, conforme a Política de Backup e Restauração (PL CYB.SI.009).
  • Informar a equipe de Governança de Segurança Institucional sobre os riscos de segurança identificados.

4.7. Infraestrutura/Helpdesk

É responsabilidade da equipe de TI (Infraestrutura e Helpdesk):

  • Prover e configurar os acessos e equipamentos para novos colaboradores, com base em solicitação do RH.
  • Configurar equipamentos, ferramentas e sistemas com os controles de segurança necessários, e verificar os riscos de acesso de terceiros, seguindo a Política de Gerenciamento de Alterações e Configuração (PL CYB.SI.014).
  • Assegurar a recuperação dos equipamentos de ex-colaboradores, mediante notificação do RH.
  • Informar a equipe de Governança de Segurança Institucional sobre os riscos de segurança identificados.

4.8. Governança, Risco e Compliance (GRC)

É responsabilidade da área de GRC:

  • Assegurar a identificação, avaliação, mitigação e reporte dos riscos corporativos, com base nos resultados da Análise de Impacto nos Negócios (BIA) (FORM.CYB.SI.003) e em conformidade com o procedimento Gestão de Riscos (PG GRC.CORP.040), leis e regulamentações.
  • Fornecer apoio e monitoramento especializado para o gerenciamento de riscos e controle interno.
  • Manter a prestação de contas primária perante o corpo administrativo e a independência das responsabilidades da gestão.
  • Reportar à gestão e ao corpo executivo sobre a eficácia da governança e do gerenciamento de riscos para o alcance dos objetivos da Solo Network.
  • Reportar ao corpo executivo prejuízos à independência e objetividade.
  • Prover treinamentos e ações de conscientização sobre compliance e riscos corporativos.

4.9. Área Jurídica

É responsabilidade da Área Jurídica:

  • Garantir que os contratos com prestadores de serviço incluam cláusulas que os obriguem a cumprir esta Política e demais regulamentações aplicáveis, preservando a confidencialidade da informação.

4.10. Recursos Humanos

É responsabilidade da área de RH:

  • Disponibilizar a política e as normas de Segurança da Informação para todos os colaboradores e assegurar que estejam cientes das diretrizes, normas e procedimentos internos.
  • Garantir que os colaboradores tenham ciência e assinem o Termo de Ciência de Segurança da Informação no processo de integração.
  • Notificar a equipe de TI sobre o desligamento de colaboradores para que as medidas de segurança, como bloqueio de acessos e recuperação de equipamentos, sejam tomadas.
  • Garantir que os ex-colaboradores devolvam todos os ativos de Tecnologia e Segurança da Informação à Empresa.
  • Responsável pelos treinamentos corporativos (exceto aqueles de segurança da informação e compliance).

5. Diretrizes

5.1. Princípios de Segurança

Segurança da Informação consiste em um conjunto de atividades e medidas preventivas, tangíveis e intangíveis, destinadas a assegurar a continuidade dos negócios e a proteção de informações valiosas da empresa e de clientes. Seu objetivo é proteger os ativos da Solo Network, incluindo informações sigilosas, dados pessoais e sistemas, contra acessos não autorizados, vazamentos e ameaças diversas.

A Política de Segurança da Informação da Solo Network se baseia nos seguintes princípios:

  • Confidencialidade: Garantia de que o acesso à informação seja concedido somente a pessoas autorizadas.
  • Integridade: Garantia de que a informação seja mantida em seu estado original, protegendo-a contra alterações indevidas, sejam intencionais ou acidentais.
  • Disponibilidade: Garantia de que os usuários autorizados possam acessar as informações e os ativos correspondentes sempre que necessário.
  • Autenticidade: Garantia de que a informação é genuína e que a origem ou o autor da informação é quem ele realmente afirma ser.

5.2. Estrutura

A estrutura de documentos de Segurança da Informação da Solo Network é composta por um conjunto de diretrizes e normas complementares a esta Política, que detalham os requisitos a serem cumpridos por todos os colaboradores e terceiros. Essa estrutura inclui, mas não se limita aos documentos listados abaixo, que são parte integrante do nosso Sistema de Gestão da Segurança da Informação (SGSI), cuja aplicação é detalhada na Declaração de Aplicabilidade (FORM.CYB.SI.002):

  • Análise de Impacto nos Negócios (BIA): Avalia o impacto de interrupções nas operações, fornecendo dados essenciais para a priorização de planos de recuperação e continuidade, conforme a Análise de Impacto nos Negócios (BIA) (FORM.CYB.SI.003).
  • Backup e Restauração: Garante a realização e o gerenciamento de cópias de segurança do ambiente tecnológico, conforme a Política de Backup e Restauração (PL CYB.SI.009).
  • Gestão de ativos: Gerencia ativos físicos e lógicos, incluindo o Inventário de Ativos e Rede (FORM.CYB.SI.008) e a Política de Gestão de Ativos (PL CYB.SI.017).
  • Classificação da Informação: Define as diretrizes para a proteção adequada da informação conforme seu nível de confidencialidade, conforme detalhado na Política de Classificação da Informação (PL CYB.SI.005).
  • Continuidade de Negócio: Mantém a capacidade de resiliência e continuidade, conforme o Plano de Continuidade e Recuperação do Negócio – PCN (FORM.CYB.SI.004) e a Política de Continuidade do Negócio (PL CYB.SI.008).
  • Proteção de dados: Define os padrões de proteção de dados, conforme a Política de Criptografia e Proteção de Dados (PL CYB.SI.025).
  • Trabalho remoto: Estabelece as diretrizes para a modalidade de trabalho fora da empresa, conforme a Política de BYOD (PL CYB.SI.004) e a Política de Uso Responsável de Recursos Tecnológicos (PL CYB.SI.018).
  • Gestão de Identidades e acessos: Controla o acesso a dados e sistemas para mitigar privilégios indevidos, em conformidade com a Política de Acesso (PL CYB.SI.002), a Política de Acesso Privilegiado (PL CYB.SI.012) e a Política de Senhas (PL CYB.SI.011).
  • Gestão de Riscos: Estabelece as diretrizes para a identificação, avaliação e tratamento de riscos, conforme a Política de Gestão de Riscos de Segurança da Informação (PL CYB.SI.019).
  • Resposta a incidentes: Define a atuação em incidentes de segurança, visando à redução de impactos, conforme o Plano de Resposta a Incidentes de Segurança Cibernética (PRISC – FORM.CYB.SI.001) e a Política de Gestão de Incidentes de Segurança da Informação (PL CYB.SI.029).
  • Comunicação do SGSI: Estabelece o que é comunicado, quando, para quem e por quais meios as diretrizes, os treinamentos e os comunicados de Segurança da Informação são divulgados a toda a companhia. A comunicação interna é executada pela equipe de Segurança da Informação por meio do canal Solo Segura, conforme a Política de Conscientização (PL CYB.SI.001), tem suas diretrizes estabelecidas pelo time de Governança de Segurança Institucional em conjunto com o Comitê de Segurança Institucional e CISO, e é avaliada quanto à eficácia conforme o procedimento de Medição e Monitoramento do SGSI (PG CYB.SI.002) e a análise crítica pela direção.
  • Segurança de redes: Mantém a proteção do ambiente de rede, conforme a Política de Rede Local e Nuvem (PL CYB.SI.027). A proteção de rede para visitantes é coberta pelo Termo de Uso da Rede Wi-Fi Visitantes (FORM.CYB.SI.006).
  • Privacidade: Preserva a privacidade de dados pessoais, conforme as leis aplicáveis, e está alinhado com a Política de Criptografia e Proteção de Dados (PL CYB.SI.025) e Política de Proteção de Dados e Privacidade (PL GRC.CORP.004).
  • Monitoramento: Monitora, correlaciona e analisa medições para preservar a segurança dos ativos e usuários, conforme a Política de Registro e Monitoramento de Rede (PL CYB.SI.028).
  • Segurança de Software: Preserva a proteção de sistemas e aplicações, conforme a Política de Desenvolvimento de Software (PL CYB.SI.010) e a Política de Site e Aplicação Web (PL CYB.SI.032).
  • Inteligência de Ameaças: Mapeia e identifica ameaças para ações preventivas, conforme a Política de Inteligência de Ameaças (PL CYB.SI.021). O Contato com Grupos de Cibersegurança (FORM.CYB.SI.005) também é uma fonte importante de informações sobre ameaças.
  • Gestão de Vulnerabilidades: Minimiza os riscos mediante a identificação e tratamento de vulnerabilidades, conforme a Política de Gerenciamento de Vulnerabilidade (PL CYB.SI.016).
  • Segurança em nuvem: Estabelece e avalia os requisitos de segurança para ambientes em nuvem, conforme a Política de Rede Local e Nuvem (PL CYB.SI.027).
  • Segurança física: Define diretrizes para a proteção física e de perímetro, conforme a Política de Infraestrutura Física e Controle Ambiental (PL CYB.SI.020).
  • Criptografia: Assegura o uso adequado da criptografia para proteger a confidencialidade e a integridade da informação, conforme a Política de Criptografia e Proteção de Dados (PL CYB.SI.025).

6. Disposições Gerais

Quaisquer situações não previstas nesta política ou dúvidas sobre sua interpretação deverão ser encaminhadas para a Governança de Segurança Institucional da Solo Network para análise e orientação. Esta política será revisada anualmente para garantir sua eficácia e alinhamento com as melhores práticas e regulamentações vigentes. Revisões extraordinárias podem ocorrer a qualquer momento, conforme necessário, em resposta a novas ameaças, incidentes de segurança, ou alterações nos requisitos legais, regulatórios ou operacionais que possam impactar a segurança da informação.

7. Penalidades

O descumprimento das diretrizes estabelecidas nesta política pode resultar na aplicação de medidas disciplinares, conforme definido no documento Medidas Disciplinares (POP GRC.CORP.008).

8. Histórico de Revisão

REVISÃODATADESCRIÇÃOELABORADORREVISORHOMOLOGADORAPROVADOR
0026/05/2021Edição inicialLuana Santos–––
0108/06/2021Revisão edição inicialCarlos Lucas–––
0212/11/2021Descrição nas tratativas do processoLuana Santos–––
0308/04/2024ReestruturaçãoSérgio SantosFelipe
Guimarães
–Eduardo Martins Felipe Guimarães
0420/10/2025Revisão periódica, detalhamento de responsabilidades e inclusão das referências de documentos internos.Edilson Rubert
Ricardo
Ervalho
Frederico RodriguesAnderson BuenoEduardo Martins Felipe Guimarães
0501/09/2026Revisão periódica, absorção do tema comunicação do SGSI nesta Política, e atualização das referências de documentos internos.Mariana SilvaEdmar AraújoAnderson BuenoEduardo Martins Felipe Guimarães

9. Registros

IDENTIFICAÇÃOARMAZENAMENTORETENÇÃODISPOSIÇÃO
CódigoTítuloComo é feitoTempoDescarte
FORM.CYB.SI.001Plano de Resposta a Incidentes de Segurança CibernéticaFerramenta de GEDAté a próxima revisãoDescarte após revisão
FORM.CYB.SI.002Declaração de AplicabilidadeFerramenta de GEDAté a próxima revisãoDescarte após revisão
FORM.CYB.SI.003Análise de Impacto nos Negócios – BIAFerramenta de GEDAté a próxima revisãoDescarte após revisão
FORM.CYB.SI.004Plano de Continuidade e Recuperação do
Negócio – PCN
Ferramenta de GEDAté a próxima revisãoDescarte após revisão
FORM.CYB.SI.005Contato com Grupos de CibersegurançaFerramenta de GEDAté a próxima revisãoDescarte após revisão
FORM.CYB.SI.006Termos de Uso da Rede Wi-Fi VisitantesFerramenta de GEDAté a próxima revisãoDescarte após revisão
FORM.CYB.SI.008Inventário de Ativos e RedeFerramenta de GEDAté a próxima revisãoDescarte após revisão
FORM.GRC.CORP.001Análise de SWOT, Contexto da Organização e Partes InteressadasFerramenta de GEDAté a próxima revisãoDescarte após revisão
MA.CYB.SI.001Manual do SGSI – Sistema de Gestão da Segurança da InformaçãoFerramenta de GEDAté a próxima revisãoDescarte após revisão
PG CYB.SI.002Medição e Monitoramento do SGSIFerramenta de GEDAté a próxima revisãoDescarte após revisão
PG GRC.CORP.040Gestão de RiscosFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.001Política de ConscientizaçãoFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.002Política de AcessoFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.003Política de Segurança da Informação em Gerenciamento de ProjetosFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.004Política de BYODFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.005Política de Classificação da InformaçãoFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.008Política de Continuidade do NegócioFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.009Política de Backup e RestauraçãoFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.010Política de Desenvolvimento de SoftwareFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.011Política de SenhasFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.012Política de Acesso PrivilegiadoFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.014Política de Gerenciamento de Alterações e
Configuração
Ferramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.016Política de Gerenciamento de VulnerabilidadeFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.017Política de Gestão de AtivosFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.018Política de Uso Responsável de Recursos
Tecnológicos
Ferramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.019Política de Gestão de Riscos de Segurança da InformaçãoFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.020Política de Infraestrutura Física e Controle
Ambiental
Ferramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.021Política de Inteligência de AmeaçasFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.022Política de Mesa Limpa e Tela LimpaFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.025Política de Criptografia e Proteção de
Dados
Ferramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.027Política de Rede Local e NuvemFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.028Política de Registro e Monitoramento de
Rede
Ferramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.029Política de Gestão de Incidentes de Segurança da InformaçãoFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL CYB.SI.032Política de Site e Aplicação WebFerramenta de GEDAté a próxima revisãoDescarte após revisão
PL GRC.CORP.004Política de Proteção de Dados e PrivacidadeFerramenta de GEDAté a próxima revisãoDescarte após revisão
POP GRC.CORP.008Medidas DisciplinaresFerramenta de GEDAté a próxima revisãoDescarte após revisão