SENIOR FISCAL · VETBRAINX

Política de Segurança e Resposta a Incidentes

Controles de segurança, proteção de credenciais e processo de resposta a incidentes.

Versão 1.0 · Vigência: 27 de setembro de 2026

Canal oficial: [email protected] · Voltar ao Senior Fiscal

1. Objetivo e escopo

Esta política apresenta os compromissos de segurança aplicáveis ao Senior Fiscal, seus canais web e integrações. A segurança é tratada em camadas e de forma proporcional à sensibilidade de dados fiscais, credenciais e certificados.

2. Princípios

A arquitetura busca minimização de dados, menor privilégio, segregação de funções, proteção de segredos, rastreabilidade, defesa em profundidade, atualização contínua e falha segura. Ausência de resposta de uma integração deve ser tratada como estado inconclusivo, não como resultado fiscal favorável.

3. Credenciais e certificados

Certificados digitais, senhas, tokens e chaves devem ser protegidos por armazenamento seguro do sistema operacional ou cofre criptografado quando disponível. Segredos não devem ser gravados em logs comuns, relatórios, capturas de tela automáticas ou mensagens de suporte.

4. Criptografia

Comunicações com serviços externos devem utilizar protocolos criptográficos atuais e validação adequada de certificado. Dados locais sensíveis devem ser protegidos por criptografia ou mecanismos equivalentes compatíveis com a plataforma. Backups que contenham segredos devem ser protegidos e ter acesso restrito.

5. Controle de acesso

Funções sensíveis devem respeitar autenticação, autorização e escopo. Perfis e permissões devem seguir necessidade de acesso. Operações de alto impacto podem exigir confirmação adicional e devem gerar registro de auditoria quando o recurso estiver habilitado.

6. Desenvolvimento seguro

Atualizações devem passar por controle de versão, revisão, testes e tratamento de dependências. Vulnerabilidades conhecidas relevantes devem ser avaliadas e corrigidas conforme risco. Pacotes de instalação oficiais devem possuir mecanismos de integridade e, quando possível, assinatura de código apropriada à plataforma.

7. Logs e auditoria

Logs devem registrar eventos necessários para diagnóstico, segurança e rastreabilidade, evitando conteúdo excessivo. Senhas, chave privada de certificado e segredos completos não devem aparecer em logs. Acesso a registros de auditoria deve ser controlado.

8. Resposta a incidentes

O processo de resposta inclui identificação, contenção, preservação de evidências, análise de impacto, erradicação, recuperação, lições aprendidas e comunicação quando necessária. Incidentes que possam acarretar risco ou dano relevante serão avaliados segundo a LGPD e a Resolução CD/ANPD nº 15/2024.

9. Comunicação regulatória

Quando os critérios legais forem atendidos, o controlador comunicará o incidente à ANPD e aos titulares no prazo regulamentar aplicável. Na data desta versão, a regulamentação da ANPD prevê comunicação em até 3 dias úteis após a confirmação de incidente com risco ou dano relevante, ressalvadas hipóteses legais específicas.

10. Responsabilidade do usuário

O usuário deve manter sistema operacional atualizado, usar senhas fortes, proteger o dispositivo, restringir contas administrativas, revogar acessos desnecessários, manter cópias de segurança seguras e nunca compartilhar certificado ou senha por canais não confiáveis.

11. Relato de vulnerabilidade

Falhas de segurança, suspeitas de vazamento ou comportamento anômalo devem ser comunicados pelo canal https://www.vetbrainx.com/senior-fiscal/suporte. O relato deve evitar o envio de senhas, chaves privadas ou documentos desnecessários.

12. Limites

Nenhum sistema é imune a falhas. Os controles descritos representam práticas e compromissos de segurança, não promessa de risco zero. Mudanças relevantes de arquitetura devem ser refletidas nesta política.