Segurança da informação
Como protegemos os seus dados e o seu código
Documento público, de aplicação a todos os projetos da BiExpert. A Política de Segurança da Informação na íntegra é enviada sob solicitação para contato@biexpert.com.br.
Somos uma equipe pequena e sênior que trabalha com o ativo mais sensível de um cliente: os dados dele. Esta página descreve, sem jargão e sem promessa vazia, os controles que mantemos. Publicamos porque acreditamos que quem confia dados a um fornecedor tem o direito de saber como eles são tratados, e porque isso costuma ser a primeira pergunta de qualquer área de segurança.
Nosso programa é proporcional ao porte da empresa, como prevê o regime simplificado da ANPD para agentes de tratamento de pequeno porte. Não somos certificados em ISO 27001; o que segue é o conjunto de controles que efetivamente sustentamos, referenciado nas práticas dos CIS Controls e do NIST Cybersecurity Framework.
1. Princípios que orientam as decisões
- Dado que não é coletado não vaza. Trabalhamos com o mínimo necessário e preferimos dados anonimizados, amostrados ou sintéticos sempre que o problema técnico permite.
- O dado é do cliente, não nosso. Não reaproveitamos base de um cliente em outro projeto, não treinamos modelos próprios com dados de clientes e não enriquecemos cadastros.
- Preferimos o ambiente do cliente. Quando possível, processamos os dados na infraestrutura dele, com credenciais nominais e revogáveis, em vez de trazer cópias para a nossa.
- Segurança desde o início. Controles fazem parte do desenho da solução, não são acrescentados depois da entrega.
2. Controles técnicos
Identidade e acesso
- Autenticação em múltiplos fatores obrigatória em todos os serviços corporativos e em todo acesso a ambiente de cliente que o suporte.
- Contas nominais e individuais. Não usamos credenciais compartilhadas nem contas genéricas.
- Privilégio mínimo: acesso concedido por projeto e pelo tempo do projeto, com revisão periódica.
- Segredos e credenciais em gerenciador de senhas corporativo ou em cofre de chaves da nuvem. Nunca em código, planilha, e-mail ou mensagem.
Equipamentos
- Disco integralmente criptografado em todas as estações de trabalho.
- Bloqueio automático de tela e senha de sistema obrigatórios.
- Atualizações de sistema operacional e aplicações aplicadas de forma automática e contínua.
- Proteção contra código malicioso ativa e monitorada.
Dados e continuidade
- Criptografia em trânsito em todas as conexões e criptografia em repouso nos serviços de nuvem utilizados.
- Cópias de segurança automáticas com versionamento, e teste periódico de restauração: backup que nunca foi restaurado não conta como backup.
- Registro de eventos de acesso nos ambientes que gerenciamos, com retenção definida por projeto.
Desenvolvimento
- Código versionado em repositório privado, com histórico auditável e revisão antes da publicação em produção.
- Ambientes de desenvolvimento e produção separados. Dados reais de produção não são usados em desenvolvimento sem necessidade justificada e autorização do cliente.
- Dependências acompanhadas quanto a vulnerabilidades conhecidas e atualizadas quando houver correção relevante.
- Todo o código-fonte é entregue ao cliente. Não criamos dependência técnica: o cliente pode assumir ou trocar de fornecedor a qualquer momento.
3. Pessoas
Toda a equipe, incluindo eventuais prestadores, assina termo de confidencialidade antes de qualquer acesso, e adere formalmente à nossa Política de Segurança da Informação. Ao término de um vínculo ou de um projeto, executamos um procedimento de encerramento que revoga todos os acessos no mesmo dia e confirma a eliminação de cópias locais de dados do cliente. É o controle mais simples da lista e o mais frequentemente esquecido no mercado, e por isso ele é formalizado aqui.
4. Confidencialidade e propriedade
- Informações do cliente são confidenciais por padrão, sem necessidade de marcação.
- Não divulgamos o nome de clientes sem autorização expressa.
- Produtos e soluções desenvolvidos sob contrato pertencem ao cliente; projetos proprietários permanecem exclusivos dele.
- Encerrado o projeto e o período de garantia, os dados do cliente são devolvidos ou eliminados, conforme a instrução dele, e confirmamos a eliminação por escrito quando solicitado.
5. LGPD: atuamos como operadores
Nos projetos, o cliente é o controlador dos dados pessoais e a BiExpert é a operadora. Tratamos os dados exclusivamente conforme as instruções documentadas do cliente, nos termos do art. 39 da LGPD, mantemos registro das operações que realizamos e apoiamos o cliente no atendimento a pedidos de titulares e a demandas da ANPD. Nossos compromissos de proteção de dados são formalizados em cláusula contratual específica. O tratamento de dados pelos quais somos controladores está descrito na Política de Privacidade.
Nosso encarregado pelo tratamento de dados pessoais (art. 41 da LGPD) é José Silva Junior, em jjunior@biexpert.com.br. É com ele que a sua área de privacidade fala diretamente, sem passar pelo comercial.
6. Resposta a incidentes
Mantemos um procedimento de resposta a incidentes com papéis definidos. Nossos compromissos em caso de incidente que envolva dados de um cliente:
- Notificar o cliente sem demora injustificada, com o que se sabe até o momento, sem esperar o diagnóstico completo.
- Conter o incidente, preservar evidências e apurar a extensão.
- Apoiar o cliente na avaliação de risco e na comunicação à ANPD e aos titulares, quando aplicável (art. 48 da LGPD).
- Entregar relatório com causa raiz e ações corretivas ao encerramento.
Encontrou uma vulnerabilidade em algo que construímos? Escreva para contato@biexpert.com.br com o assunto “Segurança”. Analisamos todo relato de boa-fé, respondemos ao autor e não tomamos qualquer medida contra quem reporta responsavelmente.
7. Fornecedores que utilizamos
Operamos de forma 100% remota, sobre serviços gerenciados de nuvem em vez de infraestrutura própria, o que, no nosso porte, é a escolha mais segura. Nossos principais fornecedores são Microsoft (Azure, correio, armazenamento e repositórios) e Google (fontes tipográficas do site). Qualquer fornecedor adicional que venha a tratar dados de um projeto é informado e autorizado previamente pelo cliente.
8. Documentação para due diligence
Se a sua área de segurança ou de compras precisa avaliar a BiExpert como fornecedora, temos pronto e enviamos sob solicitação:
- Política de Segurança da Informação, na íntegra;
- respostas ao questionário de segurança de fornecedores, no nosso formato ou no seu;
- modelo de termo de confidencialidade e de cláusula de proteção de dados;
- descrição do procedimento de gestão de acessos e de encerramento de vínculo.
Peça por contato@biexpert.com.br. Esses documentos não são publicados porque descrevem detalhes internos de configuração, mas são enviados a qualquer cliente ou prospect que os solicite.
9. O que não afirmamos
Preferimos ser exatos sobre os limites: não temos certificação ISO 27001 nem SOC 2 e não mantemos monitoramento de segurança 24×7. Nada disso seria compatível com o porte de uma equipe do nosso tamanho, e afirmar o contrário seria desonesto. Quando um projeto exige esse nível de garantia, desenhamos a solução dentro do ambiente e dos controles do próprio cliente, aproveitando as certificações que ele já possui.
← Voltar ao site