KOGUI TECNOLOGIAPOLÍTICA DE SEGURANÇA DA INFORMAÇÃO
Diretrizes corporativas para a proteção da informação
Versão 1.0
Documento de caráter público
Aplicável a colaboradores, clientes, fornecedores e parceiros
Sumário
- Objetivo…………………………………………………………………………………………………………………. 3
- Abrangência e Aplicação…………………………………………………………………………………………. 3
- Definições……………………………………………………………………………………………………………… 3
- Princípios de Segurança da Informação……………………………………………………………………. 4
- Papéis e Responsabilidades……………………………………………………………………………………. 4
- Classificação e Tratamento da Informação………………………………………………………………… 5
- Controle de Acesso e Identidades……………………………………………………………………………. 5
- Uso Aceitável dos Recursos……………………………………………………………………………………. 5
- Senhas e Autenticação……………………………………………………………………………………………. 6
- Proteção contra Malware e Vulnerabilidades…………………………………………………………… 6
- Segurança em Redes e Comunicações…………………………………………………………………… 6
- Criptografia………………………………………………………………………………………………………….. 6
- Cópias de Segurança e Continuidade…………………………………………………………………….. 6
- Segurança Física e do Ambiente……………………………………………………………………………. 7
- Trabalho Remoto e Dispositivos Móveis………………………………………………………………….. 7
- Desenvolvimento Seguro e Aquisição…………………………………………………………………….. 7
- Fornecedores e Terceiros……………………………………………………………………………………… 7
- Gestão de Incidentes de Segurança……………………………………………………………………….. 8
- Conformidade Legal e Proteção de Dados………………………………………………………………. 8
- Treinamento e Conscientização……………………………………………………………………………… 8
- Gestão, Revisão e Vigência…………………………………………………………………………………… 8
- Aprovação……………………………………………………………………………………………………………. 8
1. Objetivo
Esta Política de Segurança da Informação estabelece as diretrizes, os princípios e as responsabilidades adotados pela Kogui Tecnologia (“Kogui”) para a proteção da informação em todas as suas formas, assegurando a confidencialidade, a integridade e a disponibilidade dos ativos de informação da organização e de terceiros sob sua responsabilidade.
O propósito é reduzir riscos, prevenir incidentes e assegurar a continuidade das operações, estabelecendo um padrão mínimo de segurança que oriente o comportamento de todos os que utilizam, processam ou administram informações e recursos tecnológicos da Kogui. Como empresa cuja atividade central envolve Inteligência Artificial e Ciência de Dados, a Kogui reconhece a segurança da informação como elemento essencial e indissociável de sua atuação.
2. Abrangência e Aplicação
Esta Política aplica-se a sócios, administradores, colaboradores (independentemente do regime de contratação), estagiários, prestadores de serviço e demais profissionais que acessem, utilizem ou administrem informações e recursos tecnológicos da Kogui, bem como, no que couber, a fornecedores e parceiros.
A Política abrange a informação em qualquer suporte ou meio — físico ou digital — e todos os ativos utilizados para o seu processamento, armazenamento e transmissão, tais como:
- sistemas, aplicações, bancos de dados e serviços em nuvem;
- equipamentos e dispositivos (servidores, estações de trabalho, notebooks, dispositivos móveis e mídias removíveis);
- redes, infraestrutura de comunicação e ambientes de desenvolvimento e produção;
- documentos físicos, registros e demais formas de representação da informação.
3. Definições
Para os fins desta Política, aplicam-se as seguintes definições:
| Termo | Definição |
| Ativo de informação | Qualquer elemento que tenha valor para a organização e que contenha, processe ou transmita informação. |
| Confidencialidade | Garantia de que a informação seja acessível apenas a pessoas autorizadas. |
| Integridade | Garantia da exatidão e da completude da informação e dos métodos de seu processamento. |
| Disponibilidade | Garantia de que os usuários autorizados tenham acesso à informação sempre que necessário. |
| Incidente de segurança | Evento, confirmado ou suspeito, que comprometa a confidencialidade, a integridade ou a disponibilidade da informação. |
| Vulnerabilidade | Fragilidade de um ativo que pode ser explorada por uma ou mais ameaças. |
| Controle de acesso | Mecanismos que limitam o acesso a informações e recursos a usuários autorizados. |
| Usuário | Toda pessoa autorizada a acessar os recursos e as informações da Kogui. |
| Dado pessoal | Informação relacionada a pessoa natural identificada ou identificável. |
4. Princípios de Segurança da Informação
A segurança da informação na Kogui sustenta-se em três pilares fundamentais — confidencialidade, integridade e disponibilidade — e orienta-se pelos seguintes princípios:
- Confidencialidade: a informação é protegida contra acesso e divulgação não autorizados.
- Integridade: a informação é mantida exata, completa e protegida contra alterações indevidas.
- Disponibilidade: a informação e os recursos permanecem acessíveis aos usuários autorizados quando necessário.
- Necessidade de conhecer e menor privilégio: o acesso é concedido apenas na medida indispensável ao exercício das atividades.
- Proporcionalidade ao risco: os controles são adotados conforme a criticidade do ativo e os riscos identificados.
- Responsabilização e prestação de contas: as ações sobre os ativos de informação são atribuíveis e auditáveis.
- Melhoria contínua: os controles são revisados e aprimorados de forma permanente.
5. Papéis e Responsabilidades
A governança de segurança da informação na Kogui distribui responsabilidades entre diferentes papéis:
- Alta administração: patrocina o programa de segurança da informação, aprova esta Política e provê os recursos necessários.
- Gestor de Segurança da Informação: coordena a implementação desta Política, propõe controles, acompanha indicadores e conduz a resposta a incidentes.
- Área de Tecnologia da Informação: implementa e opera os controles técnicos, mantém a infraestrutura segura e apoia a gestão de acessos e de backups.
- Líderes de área: asseguram que as atividades sob sua responsabilidade observem esta Política e zelam pela classificação adequada da informação.
- Colaboradores e prestadores: utilizam a informação e os recursos apenas conforme autorizado, protegem suas credenciais e comunicam incidentes e fragilidades.
Contato para assuntos de segurança da informação:
| Gestor de Segurança da Informação | Alexandre Cilani Souza |
| seguranca@kogui.com.br |
6. Classificação e Tratamento da Informação
A informação é classificada conforme seu grau de sensibilidade e criticidade, de modo a aplicar controles proporcionais. A Kogui adota, no mínimo, os seguintes níveis:
- Pública: informação que pode ser divulgada livremente, sem risco à organização.
- Interna: informação de uso interno, cuja divulgação indevida pode causar impacto limitado.
- Confidencial: informação restrita, cuja divulgação não autorizada pode causar dano relevante à Kogui, a clientes ou a terceiros.
- Restrita ou crítica: informação de altíssima sensibilidade, como dados de clientes, segredos de negócio e credenciais, sujeita aos controles mais rigorosos.
Cada nível determina regras específicas de acesso, armazenamento, transmissão, retenção e descarte. A informação deve ser identificada e tratada conforme sua classificação durante todo o seu ciclo de vida.
7. Controle de Acesso e Identidades
O acesso a sistemas, informações e recursos é concedido com base nos princípios da necessidade de conhecer e do menor privilégio, mediante identificação e autenticação individuais.
- cada usuário possui credencial individual e intransferível, sendo vedado o compartilhamento de contas e senhas;
- os acessos são concedidos, revisados e revogados de forma controlada, especialmente em admissões, mudanças de função e desligamentos;
- acessos privilegiados (administrativos) são restritos, monitorados e concedidos apenas quando estritamente necessários;
- revisões periódicas de acesso são realizadas para assegurar que os privilégios permaneçam adequados às funções.
8. Uso Aceitável dos Recursos
Os recursos de tecnologia disponibilizados pela Kogui destinam-se ao exercício das atividades profissionais. É responsabilidade de cada usuário utilizá-los de forma ética, legal e segura, observando especialmente:
- utilizar os recursos e a informação apenas para finalidades autorizadas e relacionadas ao trabalho;
- não instalar softwares não autorizados nem contornar controles de segurança;
- não acessar, armazenar ou distribuir conteúdo ilícito, ofensivo ou que viole direitos de terceiros;
- proteger equipamentos e informações sob sua guarda, adotando a prática de mesa limpa e de bloqueio de tela;
- comunicar o uso indevido de recursos e quaisquer situações suspeitas.
9. Senhas e Autenticação
A autenticação é a primeira barreira de proteção dos ativos de informação. A Kogui adota práticas para garantir a robustez das credenciais:
- uso de senhas fortes, individuais e mantidas em sigilo;
- adoção de autenticação multifator (MFA) sempre que disponível, especialmente em acessos remotos e privilegiados;
- troca imediata de senhas em caso de suspeita de comprometimento;
- armazenamento seguro de credenciais, preferencialmente por meio de gerenciadores de senhas aprovados;
- bloqueio automático de sessões inativas.
10. Proteção contra Malware e Vulnerabilidades
A Kogui adota medidas para prevenir, detectar e responder a códigos maliciosos e para reduzir a exposição a vulnerabilidades:
- uso de soluções de proteção (antimalware) atualizadas nos dispositivos;
- aplicação tempestiva de atualizações e correções de segurança (patches) em sistemas e aplicações;
- gestão de vulnerabilidades, com identificação, priorização e tratamento das fragilidades;
- cautela com anexos, links e arquivos de origem desconhecida, prevenindo phishing e engenharia social.
11. Segurança em Redes e Comunicações
A infraestrutura de rede é protegida de modo a prevenir acessos não autorizados e a preservar a informação em trânsito:
- segmentação de redes e separação entre os ambientes de desenvolvimento, homologação e produção;
- uso de firewalls, filtros e mecanismos de monitoramento de tráfego;
- acesso remoto realizado por canais seguros (por exemplo, VPN) e devidamente autenticado;
- proteção das comunicações por meio de protocolos criptografados;
- registro e monitoramento de eventos relevantes de rede.
12. Criptografia
A criptografia é empregada para proteger a confidencialidade e a integridade de informações sensíveis, tanto em repouso quanto em trânsito. A Kogui adota algoritmos e mecanismos reconhecidos pelo mercado, com gestão adequada das chaves criptográficas e proteção contra o acesso não autorizado a esses recursos.
13. Cópias de Segurança e Continuidade
Para assegurar a disponibilidade e a recuperação da informação, a Kogui mantém rotinas de cópia de segurança (backup) e planos de continuidade:
- realização periódica de backups das informações e dos sistemas críticos;
- armazenamento seguro das cópias, com proteção e, quando aplicável, em localidade distinta da origem;
- testes periódicos de restauração para validar a integridade e a eficácia dos backups;
- planos de continuidade e de recuperação destinados a minimizar o impacto de interrupções e desastres.
14. Segurança Física e do Ambiente
Os ambientes que abrigam ativos de informação são protegidos contra acessos não autorizados, danos e interferências:
- controle de acesso físico a áreas sensíveis e a equipamentos críticos;
- proteção contra riscos ambientais (energia, incêndio, temperatura) nos ambientes relevantes;
- guarda adequada de documentos físicos e de mídias, conforme a sua classificação;
- descarte seguro de equipamentos, mídias e documentos que contenham informações sensíveis.
15. Trabalho Remoto e Dispositivos Móveis
O trabalho remoto e o uso de dispositivos móveis observam controles para preservar a segurança da informação fora das dependências da Kogui:
- acesso aos recursos corporativos por meio de conexões seguras e autenticadas;
- manutenção de dispositivos atualizados e protegidos, com criptografia quando aplicável;
- cuidado com a exposição da informação em ambientes públicos e em redes não confiáveis;
- comunicação imediata de perda ou furto de dispositivos que contenham informações da Kogui.
16. Desenvolvimento Seguro e Aquisição
A segurança é considerada desde a concepção (security by design) no desenvolvimento e na aquisição de sistemas e soluções:
- adoção de boas práticas de desenvolvimento seguro e de revisão de código;
- separação entre ambientes e proteção dos dados utilizados em testes;
- avaliação de requisitos de segurança na aquisição de software e serviços, inclusive em nuvem;
- tratamento seguro de credenciais e segredos no código e nas configurações.
17. Fornecedores e Terceiros
A Kogui estende suas exigências de segurança a fornecedores e parceiros que acessem ou tratem informações em seu nome:
- avaliação de segurança previamente à contratação de fornecedores críticos;
- formalização de obrigações de confidencialidade e de segurança em contratos;
- limitação do acesso de terceiros ao estritamente necessário à finalidade;
- monitoramento do cumprimento das obrigações e exigência de medidas compatíveis com as adotadas pela Kogui.
18. Gestão de Incidentes de Segurança
A Kogui mantém processo para identificar, registrar, avaliar e responder a incidentes de segurança da informação. Qualquer pessoa que tome conhecimento de um possível incidente ou fragilidade deve comunicá-lo imediatamente ao Gestor de Segurança da Informação ou à área responsável.
O processo de resposta abrange a contenção, a erradicação, a recuperação e a análise pós-incidente, de modo a reduzir impactos e prevenir recorrências. Quando o incidente envolver dados pessoais, serão observadas as obrigações de comunicação previstas na legislação aplicável, inclusive a eventual notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados. Quando a Kogui atuar como operadora, o incidente será comunicado ao cliente (controlador), conforme contratado.
19. Conformidade Legal e Proteção de Dados
A Kogui conduz suas atividades em conformidade com a legislação aplicável, com os contratos firmados e com os requisitos regulatórios pertinentes. O tratamento de dados pessoais observa a Lei nº 13.709/2018 (LGPD) e é detalhado na Política de Privacidade e Proteção de Dados Pessoais, que complementa esta Política.
O descumprimento desta Política pode ensejar medidas disciplinares, conforme o Código de Ética e Conduta e a legislação aplicável, sem prejuízo das responsabilidades civis e criminais cabíveis.
20. Treinamento e Conscientização
A Kogui promove ações contínuas de capacitação e conscientização em segurança da informação, de modo que todas as pessoas compreendam suas responsabilidades e as boas práticas aplicáveis. A conscientização acompanha a evolução das ameaças, das tecnologias e da regulamentação, reforçando a cultura de segurança na organização.
21. Gestão, Revisão e Vigência
Esta Política entra em vigor na data de sua divulgação e permanece válida por prazo indeterminado. Será revisada periodicamente, ao menos anualmente, e sempre que houver mudanças legais, regulatórias, tecnológicas ou de negócio que o justifiquem.
Dúvidas sobre a interpretação e a aplicação desta Política devem ser encaminhadas ao Gestor de Segurança da Informação ou à área responsável pela governança e conformidade da Kogui.