Este documento é exibido em Português (Brasil).
Conformidade e Segurança
A CNF mantém os mais altos padrões de segurança e conformidade para proteger os dados e a infraestrutura de nossos clientes.
1. Certificações e Normas
ISO 27001:2013 Ativa
Certificação do Sistema de Gestão de Segurança da Informação (SGSI) que demonstra nosso compromisso com as melhores práticas de segurança da informação.
- Número do Certificado: ISO-27001-2023-001
- Válido até: 31 de dezembro de 2025
- Escopo: toda a infraestrutura e todos os serviços de nuvem
SOC 2 Type II Ativa
Auditoria independente que verifica nossos controles de segurança, disponibilidade, integridade do processamento, confidencialidade e privacidade.
- Período do Relatório: janeiro a dezembro de 2024
- Auditor: [Audit Firm Name]
- Cobertura: todos os sistemas de produção
PCI DSS Level 1 Ativa
Conformidade com o Padrão de Segurança de Dados da Indústria de Cartões de Pagamento para o tratamento de informações de cartões de crédito.
- Nível da Certificação: 1 (o mais alto)
- Última Avaliação: outubro de 2024
- Escopo: sistemas de processamento de pagamentos
2. Conformidade Regulatória
2.1 Proteção de Dados e Privacidade
| Regulamentação | Status | Escopo | Última Avaliação |
|---|---|---|---|
| GDPR (EU) | Em conformidade | Todo o tratamento de dados de clientes da UE | Dezembro de 2024 |
| CCPA (California) | Em conformidade | Dados de residentes da Califórnia | Novembro de 2024 |
| HIPAA | Em conformidade | Tratamento de dados de saúde | Outubro de 2024 |
3. Controles e Políticas de Segurança
3.1 Controle de Acesso
- Gerenciamento de Identidades e Acessos (IAM):
- Autenticação multifator (MFA) obrigatória para todos os acessos
- Implementação de controle de acesso baseado em funções (RBAC)
- Revisões e certificações periódicas de acesso
- Soluções de gerenciamento de acesso privilegiado (PAM)
- Controles de Autenticação:
- Requisitos de complexidade de senhas
- Rotação periódica de senhas
- Políticas de gerenciamento e tempo limite de sessões
- Monitoramento de tentativas de entrada malsucedidas
3.2 Segurança de Rede
- Segurança de Perímetro:
- Firewalls de próxima geração
- Proteção contra DDoS
- Firewalls de aplicativos web (WAF)
- Sistemas de detecção e prevenção de intrusões (IDS/IPS)
- Criptografia:
- TLS 1.3 para dados em trânsito
- AES-256 para dados em repouso
- Procedimentos de gerenciamento de chaves
4. Gerenciamento de Riscos
4.1 Processo de Avaliação de Riscos
Identificação
Identificação sistemática de possíveis riscos em todos os sistemas e processos
Avaliação
Avaliação da probabilidade e do possível impacto dos riscos
Mitigação
Implementação de controles para reduzir os riscos identificados
Monitoramento
Monitoramento contínuo e reavaliação dos controles de risco
4.2 Tratamento de Riscos
| Nível de Risco | Estratégia de Resposta | Frequência de Revisão |
|---|---|---|
| Crítico | Mitigação imediata obrigatória | Mensal |
| Alto | Plano de tratamento de risco obrigatório | Trimestral |
| Médio | Monitorado com controles | Semestral |
| Baixo | Aceito com monitoramento | Anual |
5. Auditoria e Monitoramento
5.1 Programa de Auditoria
- Auditorias Internas:
- Avaliações trimestrais de segurança
- Revisões mensais de conformidade
- Monitoramento contínuo dos controles
- Avaliações periódicas de vulnerabilidades
- Auditorias Externas:
- Auditoria anual SOC 2 Type II
- Auditorias de supervisão ISO 27001
- Avaliações PCI DSS
- Testes de invasão
5.2 Sistemas de Monitoramento
- Gerenciamento de Informações e Eventos de Segurança (SIEM)
- Centro de Operações de Segurança (SOC) 24/7
- Sistemas de alerta em tempo real
- Monitoramento automatizado de conformidade
- Gerenciamento e análise de logs
6. Resposta a Incidentes
6.1 Processo de Gerenciamento de Incidentes
Fases da Resposta
- Detecção e Análise
- Contenção e Erradicação
- Recuperação e Restauração
- Análise Pós-Incidente
Tempos de Resposta
| Gravidade | Resposta Inicial | Meta de Resolução |
|---|---|---|
| Crítica | 15 minutos | 4 horas |
| Alta | 1 hora | 8 horas |
| Média | 4 horas | 24 horas |
| Baixa | 24 horas | 72 horas |
7. Medidas de Proteção de Dados
7.1 Classificação dos Dados
| Classificação | Descrição | Requisitos de Proteção |
|---|---|---|
| Restrito | Dados altamente sensíveis | Criptografia, registro de acesso, MFA |
| Confidencial | Dados comerciais sensíveis | Criptografia, acesso restrito |
| Interno | Dados comerciais internos | Controles de acesso padrão |
| Público | Informações públicas | Proteção básica |
7.2 Retenção de Dados
- Períodos de Retenção:
- Dados de Clientes: conforme especificado no contrato de serviço
- Dados de Transações: 7 anos
- Dados de Log: 1 ano
- Dados de Backup: 30 dias
8. Gerenciamento de Fornecedores
8.1 Avaliação de Fornecedores
Critérios de Avaliação
- Controles e Certificações de Segurança:
- Status de conformidade com SOC 2
- Certificações ISO
- Conformidade específica do setor
- Avaliação dos controles de segurança
- Medidas de Proteção de Dados:
- Procedimentos de tratamento de dados
- Revisão da política de privacidade
- Processos de notificação de violações
- Continuidade dos Negócios:
- Recursos de recuperação de desastres
- Acordos de nível de serviço
- Planos de continuidade dos negócios
8.2 Monitoramento Contínuo
| Tipo de Revisão | Frequência | Requisitos |
|---|---|---|
| Avaliação de Segurança | Anual | Revisão e documentação completas da segurança |
| Análise de Desempenho | Trimestral | Revisão da conformidade com o SLA e das métricas |
| Verificação de Conformidade | Semestral | Verificação de certificações e conformidade |
9. Treinamento de Conformidade
9.1 Programas de Treinamento
- Treinamento Obrigatório:
- Treinamento de Conscientização em Segurança (anual)
- Treinamento de Privacidade de Dados (anual)
- Treinamento sobre o Código de Conduta (anual)
- Treinamento de Conformidade Específico da Função (conforme necessário)
- Treinamento Especializado:
- Treinamento de Resposta a Incidentes
- Treinamento de Conformidade com PCI DSS
- Treinamento de Conformidade com HIPAA
- Treinamento de Gerenciamento de Riscos
9.2 Métricas de Treinamento
Requisitos de Conclusão
- Taxa de conclusão de 100% para treinamentos obrigatórios
- Nota mínima de aprovação de 90%
- Acompanhamento e comunicação da conclusão
- Requisitos de reciclagem anual
10. Continuidade dos Negócios
10.1 Plano de Continuidade dos Negócios
- Objetivos de Tempo de Recuperação (RTO):
- Sistemas Críticos: 4 horas
- Sistemas Importantes: 8 horas
- Sistemas Não Críticos: 24 horas
- Objetivos de Ponto de Recuperação (RPO):
- Dados Críticos: 15 minutos
- Dados Importantes: 1 hora
- Dados Não Críticos: 24 horas
10.2 Recuperação de Desastres
| Componente | Estratégia de Recuperação | Frequência dos Testes |
|---|---|---|
| Data Centers | Failover entre várias regiões | Trimestral |
| Serviços Essenciais | Failover automatizado | Mensal |
| Sistemas de Backup | Testes periódicos | Semanal |
11. Conformidade Ambiental
11.1 Normas Ambientais
- Sistema de Gestão Ambiental ISO 14001
- Normas de Eficiência Energética
- Protocolos de Gestão de Resíduos
- Iniciativas de Redução da Pegada de Carbono
11.2 Metas de Sustentabilidade
Metas para 2025
- Uso de Energia 100% Renovável
- Redução de 50% nas Emissões de Carbono
- Zero Resíduo Enviado a Aterros Sanitários
- Otimização do Uso de Água
12. Conformidade Específica do Setor
12.1 Saúde (HIPAA)
- Contratos de Associado Comercial (BAAs)
- Procedimentos de Tratamento de PHI
- Conformidade com a Regra de Segurança
- Implementação da Regra de Privacidade
12.2 Serviços Financeiros
- Conformidade com PCI DSS
- Conformidade com SOX
- Requisitos da FINRA
- Procedimentos de KYC/AML
13. Comunicação e Divulgação
13.1 Relatórios de Conformidade
- Relatórios Periódicos:
- Métricas Mensais de Segurança
- Atualizações Trimestrais de Conformidade
- Avaliação Anual de Conformidade
- Relatórios de Incidentes
- Requisitos de Divulgação:
- Incidentes de Segurança
- Violações de Dados
- Alterações Regulatórias
- Atualizações do Status de Conformidade
14. Informações de Contato
14.1 Equipe de Conformidade
- Diretor de Conformidade: [email protected]
- Encarregado de Proteção de Dados: [email protected]
- Equipe de Segurança: [email protected]
- Equipe de Privacidade: [email protected]
14.2 Canais de Comunicação
- Linha Direta de Conformidade: +1 (XXX) XXX-XXXX
- Denúncia Anônima: https://whistleblower.c.nf
- Incidentes de Segurança: https://security.c.nf/report
- Dúvidas Gerais: [email protected]