Na Prometeo, reconhecemos a importância crítica de liderar o cenário de infraestrutura financeira da região em segurança da informação e proteção de dados pessoais. Focamos constantemente em manter e fortalecer esta posição privilegiada mediante a implementação de práticas de segurança de ponta.
Ao priorizar a segurança, não apenas protegemos nossos valiosos ativos e dados, mas também inspiramos confiança entre nossas partes interessadas, reforçando nossa reputação como um parceiro confiável na indústria.
O objetivo principal da Política Geral de Segurança da Informação é salvaguardar a integridade, confidencialidade e disponibilidade dos ativos de informação críticos da Prometeo. Esta política busca estabelecer uma estrutura sólida que garanta a proteção contra ameaças internas e externas, bem como a mitigação dos riscos associados à gestão da informação.
Esta política se aplica a todos os funcionários, fornecedores e terceiros que interagem com os sistemas de informação da empresa. Cobre todos os ativos de informação, incluindo, mas não se limitando a dados, sistemas, redes e processos relacionados às operações de negócios.
Sob a premissa de melhoria contínua do nosso Sistema de Gestão de Segurança da Informação (SGSI), estamos comprometidos em garantir um ambiente seguro para nossas operações, alinhado com todos os requisitos aplicáveis de Segurança da Informação. Para alcançar este objetivo, nos baseamos nos seguintes princípios:
Definição de Objetivos
Estabelecer objetivos anuais de Segurança da Informação, e desenvolver e atualizar o plano de ação para alcançar esses objetivos.
Avaliação e Tratamento de Riscos
Desenvolver um processo de avaliação e tratamento de riscos de segurança e implementar as ações corretivas e preventivas apropriadas com base em seus resultados.
Controle de Acesso e Identidade
Garantir que o acesso à informação e aos sistemas da Prometeo seja estritamente controlado. Todo acesso aos recursos tecnológicos e de informação será concedido com base exclusivamente nos princípios de "Menor Privilégio", "Necessidade de Conhecer" (Need-to-Know) e segregação de funções. O uso de mecanismos robustos de autenticação, incluindo autenticação multifator (MFA), é obrigatório para acessar sistemas críticos, ambientes de produção e dados sensíveis. Cada identidade digital deve ser única, pessoal e intransferível.
Classificação e Proteção da Informação
Classificar e etiquetar a informação de acordo com os regulamentos vigentes e com base em seu valor e importância para a Prometeo. Gerar, armazenar e transferir informação, tanto interna quanto externamente, mantendo sempre em mente os princípios de confidencialidade e integridade, mantendo a informação protegida em trânsito, em processamento e em repouso. Implementar mecanismos criptográficos apropriados de acordo com a classificação da informação para mitigar os riscos associados ao manuseio de dados.
Desenvolvimento Seguro de Software
Integrar a segurança em todas as fases do Ciclo de Vida de Desenvolvimento Seguro de Software (SSDLC), adotando uma abordagem de "segurança desde a concepção" (security by design). Os produtos e APIs da Prometeo devem passar por revisões rigorosas e periódicas de código e testes de segurança (incluindo varredura de vulnerabilidades e testes de penetração) antes e durante sua implantação em produção, garantindo assim plataformas resilientes contra ataques cibernéticos.
Gestão de Ameaças e Vulnerabilidades
Gerenciar as vulnerabilidades de nossos produtos e serviços por meio do lançamento de atualizações, patches e recomendações apropriadas. Além disso, estender essa gestão a ameaças e vulnerabilidades de segurança em todo o nosso ambiente, incluindo nossos sistemas internos.
Gestão de Terceiros e Fornecedores
Manter um processo contínuo de gestão de terceiros e fornecedores. Essas partes devem aderir aos princípios desta política e aos seus procedimentos derivados a fim de proteger a informação da organização.
Garantia de Continuidade Operacional
Estabelecer os meios necessários para garantir a continuidade das operações e processos críticos mediante o desenvolvimento de planos de continuidade de negócios e recuperação de desastres alinhados com nossa tolerância a interrupções no caso de incidentes adversos.
Cultura Organizacional de Segurança
Promover uma cultura organizacional orientada para a segurança da informação. Envolver e engajar a gestão na disseminação, consolidação e cumprimento da política.
Conformidade Legal e Contratual
Cumprir com os requisitos de serviço, legais ou regulatórios e obrigações contratuais de segurança.
Gestão de Incidentes de Segurança
Estabelecer e manter uma estrutura sólida para resposta e gestão de incidentes de segurança da informação, alinhada com normas internacionais e melhores práticas. Esta estrutura deve cobrir preparação, detecção, análise, contenção, erradicação e recuperação diante de qualquer evento adverso. Além disso, estabelece-se que toda a equipe da Prometeo, fornecedores e terceiros têm a responsabilidade ineludível de reportar imediatamente qualquer evento, vulnerabilidade ou violação de segurança, seja confirmada ou suspeita, seguindo estritamente os canais e procedimentos estabelecidos pela organização.
Comunicação da Política
Comunicaremos nossa Política de Segurança a todas as partes interessadas. É fundamental que seja integrada à nossa cultura organizacional por meio de sua disseminação através do nosso plano de treinamento e conscientização em segurança. Adicionalmente, esta política estará publicamente disponível para todas as partes interessadas.
Pretendemos focar nossos esforços na melhoria contínua do nosso Sistema de Gestão de Segurança da Informação (SGSI), implementando um ciclo que inclui a revisão periódica dos nossos processos, a identificação de áreas de melhoria e a execução de ações corretivas e preventivas. Através desta abordagem, estamos comprometidos em manter nossa liderança no desenvolvimento de infraestrutura financeira, priorizando a segurança da informação e a proteção de dados pessoais. Continuaremos elevando a experiência dos nossos clientes, garantindo o cumprimento dos requisitos legais e regulamentos relevantes, enquanto inovamos nossos produtos e serviços sem comprometer a estabilidade, segurança ou experiência do usuário. Sob esta premissa, continuaremos construindo um ecossistema financeiro aberto, seguro e conectado.
O cumprimento desta política é obrigatório para todos os indivíduos associados à Prometeo. Qualquer suposta violação será formalmente investigada de acordo com as diretrizes de nossa Política de Violação de Segurança. Violações confirmadas resultarão em ações disciplinares proporcionais à sua gravidade, intencionalidade e impacto. Adicionalmente, em casos que causem danos à Prometeo, clientes ou terceiros, a organização poderá iniciar as ações legais cíveis e/ou criminais apropriadas.