Segurança
Política de Segurança da Informação
S1 — Política/programa de SI publicadoPOLÍTICA DE SEGURANÇA DA INFORMAÇÃO — SYS AUTO
Versão: 1.0
Vigência: junho/2026
Aprovador: Direção Sys Auto
CNPJ: 49.365.971/0001-24
Contato: suporte@sysauto.com.br
1. Objetivo
Estabelecer diretrizes para proteger informações da Sys Auto, de seus clientes (tenants) e dados recebidos de integrações — incluindo TikTok Shop — contra acesso não autorizado, perda, alteração ou divulgação indevida.
2. Escopo
Aplica-se a colaboradores, prestadores de serviço, ambientes de produção da plataforma Sys Auto, infraestrutura multi-tenant, filas de processamento, notificações de eventos de integrações e conexões autorizadas com parceiros (TikTok Shop, marketplaces, mensageria, pagamentos).
3. Princípios
- Confidencialidade: acesso apenas a quem necessita (need-to-know).
- Integridade: dados alterados somente por processos autorizados.
- Disponibilidade: monitoramento, backup e continuidade operacional.
- Conformidade: LGPD, contratos com clientes e requisitos de plataformas parceiras (TikTok Shop Partner Center).
4. Responsabilidades
| Papel | Responsabilidade |
|---|---|
| Direção | Aprovar políticas; alocar recursos |
| Equipe técnica | Implementar controles, patches, revisão de código |
| Suporte | Canal de incidentes; comunicação a clientes |
| Todos os colaboradores | Cumprir políticas; reportar incidentes |
5. Controles técnicos
- Comunicação criptografada (HTTPS/TLS).
- Autenticação com senha forte, sessões protegidas e controle de acesso por perfil.
- Segregação multi-tenant por empresa cliente.
- Credenciais de integração e segredos somente no servidor (nunca na interface do usuário).
- Validação de assinatura criptográfica em notificações de eventos de parceiros.
- Logs de auditoria em operações críticas; sem conteúdo de mensagens de atendimento em logs operacionais.
- Backups periódicos e testes de restauração.
- Princípio do menor privilégio em acesso a produção.
6. Gestão de riscos e vulnerabilidades
A Sys Auto mantém programa formal para identificar, classificar, corrigir e verificar vulnerabilidades em aplicações, dependências e infraestrutura.
6.1 Fontes de identificação
| Fonte | Frequência | Ação |
|---|---|---|
| Análise automatizada de dependências (aplicação) | A cada deploy ou semanal | Atualizar componentes críticos |
| Análise automatizada de dependências (interface) | A cada release | Corrigir achados de alta/criticidade |
| Relatórios de provedor de cloud/hosting | Conforme disponível | Aplicar patches de SO |
| Reporte interno / cliente | Contínuo | Ticket prioritário |
| Boletins públicos de segurança | Monitoramento contínuo | Avaliar impacto em 48h |
6.2 Classificação e SLA
| Severidade | Critério | Prazo de correção |
|---|---|---|
| Crítica | Exploração remota ou vazamento massivo | 24–72h |
| Alta | Exploração provável com impacto relevante | 7 dias |
| Média | Risco moderado, exploitabilidade limitada | 30 dias |
| Baixa | Impacto mínimo | Próximo ciclo de release |
6.3 Processo
- Detectar — scan automatizado, alerta de provedor ou reporte interno/cliente.
- Triagem — confirmar exploitabilidade no contexto multi-tenant Sys Auto.
- Corrigir — patch, workaround ou mitigação (ex.: desabilitar feature, controles perimetrais).
- Validar — teste em homologação; deploy controlado com rollback documentado.
- Registrar — registro interno; comunicar clientes se impacto confirmado.
6.4 Integração TikTok Shop
- Componentes de integração (APIs, processamento assíncrono de eventos) incluídos no ciclo de patch.
- Rotação de credenciais de notificação de eventos e tokens de autorização conforme procedimento de incidente se comprometidos.
6.5 Exceções
Exceções temporárias exigem aprovação da direção técnica, prazo máximo definido e plano de remediação documentado.
7. Resposta a incidentes
Incidente de segurança: evento que compromete ou pode comprometer confidencialidade, integridade ou disponibilidade de dados ou sistemas (ex.: vazamento, acesso não autorizado, ransomware, notificação de evento forjada, credencial de integração exposta).
7.1 Equipe de resposta
| Função | Responsável |
|---|---|
| Coordenação | Líder técnico / direção |
| Análise | Equipe de desenvolvimento |
| Comunicação | Suporte + direção |
| LGPD / notificação | suporte@sysauto.com.br |
7.2 Fases do plano
Detecção e reporte — canais: suporte@sysauto.com.br (assunto: INCIDENTE SEGURANÇA), monitoramento e alertas internos. Qualquer colaborador reporta imediatamente suspeitas.
Contenção — revogar tokens/sessões comprometidos; rotacionar credenciais de integração e acesso a banco de dados se necessário; isolar serviço afetado; preservar logs para análise forense.
Erradicação e recuperação — aplicar patch; restaurar backup íntegro; validar integridade multi-tenant.
Comunicação — clientes afetados: e-mail em até 72h após confirmação, com fatos conhecidos e medidas adotadas; autoridade LGPD (ANPD) quando houver risco ou dano relevante aos titulares; TikTok Shop via Partner Center se dados de parceiro forem afetados.
Lições aprendidas — post-mortem interno em 10 dias úteis; atualizar políticas e controles se necessário.
7.3 Classificação de severidade
| Nível | Exemplo | Escalonamento |
|---|---|---|
| P1 | Vazamento massivo de PII / indisponibilidade total | Imediato — direção |
| P2 | Comprometimento limitado a 1 tenant | 4h |
| P3 | Tentativa bloqueada / scan sem impacto | Registro e monitoramento |
7.4 Contatos
- E-mail: suporte@sysauto.com.br (assunto: INCIDENTE SEGURANÇA)
- Telefone: (11) 9 9303-4697 (horário comercial)
8. Treinamento e conscientização
Programa anual de conscientização em segurança, complementado por onboarding obrigatório antes do primeiro acesso a produção.
8.1 Objetivo e público
Capacitar colaboradores e prestadores a reconhecer riscos e adotar práticas seguras no desenvolvimento e operação da plataforma. Aplica-se à equipe de desenvolvimento, infraestrutura, suporte e prestadores com acesso a sistemas ou dados.
8.2 Módulos obrigatórios
| Módulo | Tópicos | Duração |
|---|---|---|
| M1 — Fundamentos | Phishing, senhas, MFA, engenharia social | 30 min |
| M2 — LGPD e dados | Classificação de dados, minimização, logs | 30 min |
| M3 — Desenvolvimento seguro | Boas práticas, validação de entrada, gestão de segredos | 45 min |
| M4 — Integrações | Autorização de parceiros, eventos de integração, tokens | 30 min |
| M5 — Incidentes | Como reportar; fases de resposta a incidentes | 15 min |
8.3 Entrega e evidências
- Onboarding: M1 + M5 antes do primeiro acesso a produção.
- Anual: revisão dos módulos M1–M5 (reunião interna ou material assíncrono).
- Evidência: lista de presença ou confirmação por e-mail arquivada internamente.
8.4 Métricas
- 100% dos colaboradores com acesso a produção concluem onboarding.
- Revisão anual registrada e documentada.
8.5 Integração TikTok Shop
O módulo M4 inclui: não registrar PII de mensagens de Customer Service em logs; validar assinatura de eventos recebidos; armazenar credenciais de integração exclusivamente no servidor.
9. Revisão
Revisão anual ou após incidente grave ou mudança regulatória relevante.
Sys Auto — Desenvolvimento e Comercialização de Sistemas
suporte@sysauto.com.br | (11) 9 9303-4697