Padrões de segurança da informação da Testlify
1. Introdução
Este documento descreve os padrões de segurança da informação da Testlify, uma empresa de software comprometida com a proteção dos seus ativos de informação. Os padrões foram concebidos para garantir a confidencialidade, a integridade e a disponibilidade dos dados e para apoiar a conformidade com as leis e os regulamentos aplicáveis.
2. Objetivos de segurança da informação
- Proteger os ativos de informação da empresa contra acesso, divulgação, alteração e destruição não autorizados.
- Garantir a confidencialidade, a integridade e a disponibilidade da informação.
- Cumprir as obrigações legais, regulatórias e contratuais.
- Promover uma cultura de consciência de segurança dentro da organização.
3. Âmbito
Estes padrões aplicam-se a todos os colaboradores, prestadores de serviços e fornecedores terceiros que tenham acesso aos sistemas de informação e aos dados da Testlify.
4. Papéis e responsabilidades na segurança da informação
4.1. Responsável pela segurança da informação (ISO)
- Estabelecer e manter os padrões de segurança da informação.
- Realizar auditorias de segurança e avaliações de risco periódicas.
- Garantir a conformidade com os requisitos legais e regulatórios.
4.2. Departamento de TI
- Implementar os padrões técnicos de segurança.
- Monitorizar e gerir a segurança da rede de acordo com os padrões estabelecidos.
- Prestar apoio à resposta a incidentes de segurança.
4.3. Colaboradores
- Cumprir os padrões e procedimentos de segurança da informação.
- Comunicar quaisquer incidentes ou violações de segurança.
5. Padrões de gestão de riscos
- Realizar avaliações de risco periódicas para identificar e avaliar as ameaças aos ativos de informação.
- Documentar e manter os planos de tratamento de riscos.
- Implementar controlos para mitigar os riscos identificados.
- Revisar e atualizar os processos de gestão de riscos anualmente ou quando ocorrerem alterações significativas.
6. Padrões de classificação e tratamento da informação
6.1. Níveis de classificação
- Confidencial: informação altamente sensível que exige o mais elevado nível de proteção.
- Uso interno: informação restrita ao uso interno na organização.
- Pública: informação que pode ser partilhada livremente com o público.
6.2. Procedimentos de tratamento
- Rotular toda a informação de acordo com o seu nível de classificação.
- Armazenar a informação confidencial em locais seguros.
- Cifrar a informação confidencial durante a transmissão.
- Eliminar em segurança a informação sensível seguindo as melhores práticas do setor.
7. Padrões de controlo de acessos
- Implementar o controlo de acessos baseado em funções (RBAC) para restringir o acesso aos sistemas de informação conforme a função exercida.
- Utilizar métodos de autenticação robustos, como a autenticação multifator (MFA), para acesso a sistemas críticos.
- Revisar e atualizar periodicamente as permissões de acesso.
- Aplicar o princípio do menor privilégio, concedendo aos colaboradores apenas o acesso mínimo necessário às suas funções.
8. Padrões de proteção de dados
- Garantir que todos os dados sejam copiados regularmente e armazenados em segurança.
- Utilizar cifragem para os dados em repouso e em trânsito.
- Implementar medidas de prevenção de perda de dados (DLP) contra a exfiltração não autorizada de dados.
- Realizar verificações periódicas de integridade dos dados para garantir a exatidão e a completude da informação.
9. Padrões de gestão de incidentes
- Estabelecer e manter um plano de resposta a incidentes (IRP).
- Formar os colaboradores nos procedimentos de comunicação e resposta a incidentes.
- Documentar e investigar todos os incidentes de segurança.
- Realizar análises pós-incidente para identificar as causas-raiz e melhorar as medidas de segurança.
10. Padrões de continuidade do negócio e recuperação de desastres
- Desenvolver e manter um plano de continuidade do negócio (BCP) e um plano de recuperação de desastres (DRP).
- Garantir o teste e a atualização periódicos do BCP e do DRP.
- Manter cópias de segurança externas dos sistemas e dados críticos.
- Definir objetivos de tempo de recuperação (RTO) e objetivos de ponto de recuperação (RPO) para os sistemas críticos.
11. Padrões de segurança física
- Controlar o acesso às instalações da empresa através de cartões de acesso ou sistemas biométricos.
- Instalar câmaras de videovigilância e alarmes de segurança para monitorizar e proteger os ativos físicos.
- Proteger os suportes físicos que contêm informação sensível em áreas de armazenamento trancadas.
- Implementar controlos ambientais, como sistemas de extinção de incêndios, para proteger contra ameaças físicas.
12. Padrões de conformidade e requisitos legais
- Garantir a conformidade com as leis, os regulamentos e os padrões do setor aplicáveis.
- Realizar auditorias periódicas para verificar a conformidade com os padrões estabelecidos.
- Manter registos das atividades e das constatações de conformidade.
- Implementar ações corretivas para resolver as deficiências de conformidade.
13. Padrões de sensibilização e formação em segurança
- Ministrar formação periódica de sensibilização em segurança a todos os colaboradores.
- Atualizar os materiais de formação para refletir as tendências e ameaças de segurança mais recentes.
- Avaliar a eficácia dos programas de formação através de testes e simulações.
- Incentivar uma cultura de consciência de segurança e de comunicação proativa de problemas de segurança.
14. Revisão e manutenção dos padrões
- Revisar e atualizar os padrões de segurança da informação anualmente ou quando ocorrerem alterações significativas.
- Comunicar as atualizações a todos os colaboradores e partes interessadas.
- Garantir a melhoria contínua do programa de segurança da informação.
Aprovação e implementação
Estes padrões foram aprovados pela equipa executiva da Testlify e entram em vigor a partir de [Date]. Todos os colaboradores devem cumprir os padrões e contribuir para manter um ambiente organizacional seguro.
Informações de contacto
Para qualquer questão ou preocupação sobre estes padrões de segurança da informação, contacte o responsável pela segurança da informação em chiranjeevi.tirunagari@testlify.com.
Pronto para substituir a intuição por competências verificadas?
A sua próxima grande contratação já está na sua base de candidatos. As avaliações da Testlify revelam-na em 30 minutos: sem viés de currículo, sem palpites na entrevista, sem arrependimentos por uma má contratação.
- 7 dias de teste gratuito
- Avaliações ilimitadas
- Cancele quando quiser