JANELA AMBICIOSA

Segurança da informação

O que fazemos com
a vossa informação.

Gestão de acessos, cifra, cópias de segurança e resposta a incidentes. Aplicamos aos dados dos clientes o que recomendamos aos clientes.

Referenciais

Não somos, à data, uma organização certificada. Os controlos descritos abaixo seguem a estrutura da norma ISO/IEC 27001 e do NIST Cybersecurity Framework, usados como referencial de organização e não como declaração de certificação. Onde um controlo ainda não está em vigor, está assinalado como tal.

Classificação e acesso

A informação de clientes é classificada como confidencial por omissão. O acesso é concedido apenas a quem trabalha no projecto, pelo tempo em que o projecto durar, e é revisto no encerramento.

A autenticação em dois fatores é obrigatória em todos os serviços que suportam informação de clientes. Palavras-passe são únicas por serviço e geridas em gestor de credenciais; não são partilhadas por email nem por mensagem.

Cifra

A informação é cifrada em trânsito, com TLS, e em repouso, através das capacidades de cifra dos serviços utilizados. Este website serve exclusivamente sobre HTTPS, com HSTS activo.

Alojamento e localização dos dados

Os serviços utilizados alojam dados no Espaço Económico Europeu. Quando um subcontratante tratar dados fora do EEE, aplicam-se garantias adequadas nos termos do Capítulo V do RGPD e o facto é comunicado ao cliente.

Cópias de segurança

As cópias de segurança são diárias e mantidas em local separado do sistema de origem. A restauração é testada periodicamente — uma cópia nunca testada não é uma cópia de segurança, é uma esperança.

Gestão de incidentes

Existe um procedimento com quatro passos: detecção, contenção, análise e comunicação. Quando um incidente envolva dados pessoais e represente risco para os titulares, a Comissão Nacional de Proteção de Dados é notificada no prazo de 72 horas e os clientes afectados são informados sem demora injustificada.

Fornecedores

Cada serviço com acesso a informação de clientes é avaliado antes de ser adoptado, e fica sujeito a acordo de tratamento de dados nos termos do artigo 28.º do RGPD. A lista de subcontratantes é fornecida a pedido.

Comunicação de vulnerabilidades

Vulnerabilidades neste website podem ser comunicadas através do endereço indicado em /.well-known/security.txt. Acusamos a recepção em três dias úteis e mantemos quem comunica informado até à resolução. Não recorremos a via judicial contra investigação de boa-fé.

Segurança deste website

Este site não carrega recursos de terceiros: as fontes são servidas do próprio domínio, não há analítica externa, não há iframes e não há redes de distribuição de conteúdo envolvidas. Isso permite uma Content-Security-Policy estrita e significa que a visita a este site não é observável por terceiros.

Controlos

Estado real de cada controlo desta área. Um controlo "em implementação" está definido e por aprovar; "planeado" tem data prevista mas ainda não está escrito.

  • Autenticação em dois fatores

    Obrigatória em todos os serviços com dados de clientes.

    Em vigor
  • Cifra em trânsito e em repouso

    TLS e cifra ao nível do serviço.

    Em vigor
  • Cópias de segurança diárias

    Separadas da origem; restauração testada.

    Em vigor
  • Procedimento de incidentes

    Redigido; ensaio de mesa por realizar.

    Em implementação
  • Avaliação formal de fornecedores

    Critérios definidos; registo por formalizar.

    Planeado
  • security.txt publicado

    Canal de divulgação responsável activo.

    Em vigor

Documentos desta área

  • Política de Segurança da Informação

    Em implementação

    Classificação da informação, gestão de acessos, autenticação, cifra, cópias de segurança e utilização aceitável dos equipamentos.

    Versão
    1.0
    Disponível após aprovação
  • Procedimento de Gestão de Incidentes

    Em implementação

    Deteção, classificação, contenção e comunicação de incidentes de segurança, incluindo o prazo de 72 horas para notificação de violações de dados pessoais.

    Versão
    1.0
    Disponível após aprovação
  • Política de Gestão de Fornecedores

    Planeado

    Critérios de seleção e avaliação de subcontratantes com acesso a informação de clientes, e cláusulas contratuais mínimas exigidas.

    Versão
    1.0
    Ainda não elaborado

Precisa de documentação para um processo?

Enviamos o pacote de due diligence em 24 horas úteis, com certidão, beneficiário efetivo, estrutura societária e as políticas aplicáveis.

Pedir documentação