Segurança

Política de Segurança da Informação

S1 — Política/programa de SI publicado
← Voltar ao índice

POLÍTICA DE SEGURANÇA DA INFORMAÇÃO — SYS AUTO

Versão: 1.0
Vigência: junho/2026
Aprovador: Direção Sys Auto
CNPJ: 49.365.971/0001-24
Contato: suporte@sysauto.com.br


1. Objetivo

Estabelecer diretrizes para proteger informações da Sys Auto, de seus clientes (tenants) e dados recebidos de integrações — incluindo TikTok Shop — contra acesso não autorizado, perda, alteração ou divulgação indevida.

2. Escopo

Aplica-se a colaboradores, prestadores de serviço, ambientes de produção da plataforma Sys Auto, infraestrutura multi-tenant, filas de processamento, notificações de eventos de integrações e conexões autorizadas com parceiros (TikTok Shop, marketplaces, mensageria, pagamentos).

3. Princípios

  • Confidencialidade: acesso apenas a quem necessita (need-to-know).
  • Integridade: dados alterados somente por processos autorizados.
  • Disponibilidade: monitoramento, backup e continuidade operacional.
  • Conformidade: LGPD, contratos com clientes e requisitos de plataformas parceiras (TikTok Shop Partner Center).

4. Responsabilidades

Papel Responsabilidade
Direção Aprovar políticas; alocar recursos
Equipe técnica Implementar controles, patches, revisão de código
Suporte Canal de incidentes; comunicação a clientes
Todos os colaboradores Cumprir políticas; reportar incidentes

5. Controles técnicos

  • Comunicação criptografada (HTTPS/TLS).
  • Autenticação com senha forte, sessões protegidas e controle de acesso por perfil.
  • Segregação multi-tenant por empresa cliente.
  • Credenciais de integração e segredos somente no servidor (nunca na interface do usuário).
  • Validação de assinatura criptográfica em notificações de eventos de parceiros.
  • Logs de auditoria em operações críticas; sem conteúdo de mensagens de atendimento em logs operacionais.
  • Backups periódicos e testes de restauração.
  • Princípio do menor privilégio em acesso a produção.

6. Gestão de riscos e vulnerabilidades

A Sys Auto mantém programa formal para identificar, classificar, corrigir e verificar vulnerabilidades em aplicações, dependências e infraestrutura.

6.1 Fontes de identificação

Fonte Frequência Ação
Análise automatizada de dependências (aplicação) A cada deploy ou semanal Atualizar componentes críticos
Análise automatizada de dependências (interface) A cada release Corrigir achados de alta/criticidade
Relatórios de provedor de cloud/hosting Conforme disponível Aplicar patches de SO
Reporte interno / cliente Contínuo Ticket prioritário
Boletins públicos de segurança Monitoramento contínuo Avaliar impacto em 48h

6.2 Classificação e SLA

Severidade Critério Prazo de correção
Crítica Exploração remota ou vazamento massivo 24–72h
Alta Exploração provável com impacto relevante 7 dias
Média Risco moderado, exploitabilidade limitada 30 dias
Baixa Impacto mínimo Próximo ciclo de release

6.3 Processo

  1. Detectar — scan automatizado, alerta de provedor ou reporte interno/cliente.
  2. Triagem — confirmar exploitabilidade no contexto multi-tenant Sys Auto.
  3. Corrigir — patch, workaround ou mitigação (ex.: desabilitar feature, controles perimetrais).
  4. Validar — teste em homologação; deploy controlado com rollback documentado.
  5. Registrar — registro interno; comunicar clientes se impacto confirmado.

6.4 Integração TikTok Shop

  • Componentes de integração (APIs, processamento assíncrono de eventos) incluídos no ciclo de patch.
  • Rotação de credenciais de notificação de eventos e tokens de autorização conforme procedimento de incidente se comprometidos.

6.5 Exceções

Exceções temporárias exigem aprovação da direção técnica, prazo máximo definido e plano de remediação documentado.

7. Resposta a incidentes

Incidente de segurança: evento que compromete ou pode comprometer confidencialidade, integridade ou disponibilidade de dados ou sistemas (ex.: vazamento, acesso não autorizado, ransomware, notificação de evento forjada, credencial de integração exposta).

7.1 Equipe de resposta

Função Responsável
Coordenação Líder técnico / direção
Análise Equipe de desenvolvimento
Comunicação Suporte + direção
LGPD / notificação suporte@sysauto.com.br

7.2 Fases do plano

Detecção e reporte — canais: suporte@sysauto.com.br (assunto: INCIDENTE SEGURANÇA), monitoramento e alertas internos. Qualquer colaborador reporta imediatamente suspeitas.

Contenção — revogar tokens/sessões comprometidos; rotacionar credenciais de integração e acesso a banco de dados se necessário; isolar serviço afetado; preservar logs para análise forense.

Erradicação e recuperação — aplicar patch; restaurar backup íntegro; validar integridade multi-tenant.

Comunicação — clientes afetados: e-mail em até 72h após confirmação, com fatos conhecidos e medidas adotadas; autoridade LGPD (ANPD) quando houver risco ou dano relevante aos titulares; TikTok Shop via Partner Center se dados de parceiro forem afetados.

Lições aprendidas — post-mortem interno em 10 dias úteis; atualizar políticas e controles se necessário.

7.3 Classificação de severidade

Nível Exemplo Escalonamento
P1 Vazamento massivo de PII / indisponibilidade total Imediato — direção
P2 Comprometimento limitado a 1 tenant 4h
P3 Tentativa bloqueada / scan sem impacto Registro e monitoramento

7.4 Contatos

  • E-mail: suporte@sysauto.com.br (assunto: INCIDENTE SEGURANÇA)
  • Telefone: (11) 9 9303-4697 (horário comercial)

8. Treinamento e conscientização

Programa anual de conscientização em segurança, complementado por onboarding obrigatório antes do primeiro acesso a produção.

8.1 Objetivo e público

Capacitar colaboradores e prestadores a reconhecer riscos e adotar práticas seguras no desenvolvimento e operação da plataforma. Aplica-se à equipe de desenvolvimento, infraestrutura, suporte e prestadores com acesso a sistemas ou dados.

8.2 Módulos obrigatórios

Módulo Tópicos Duração
M1 — Fundamentos Phishing, senhas, MFA, engenharia social 30 min
M2 — LGPD e dados Classificação de dados, minimização, logs 30 min
M3 — Desenvolvimento seguro Boas práticas, validação de entrada, gestão de segredos 45 min
M4 — Integrações Autorização de parceiros, eventos de integração, tokens 30 min
M5 — Incidentes Como reportar; fases de resposta a incidentes 15 min

8.3 Entrega e evidências

  • Onboarding: M1 + M5 antes do primeiro acesso a produção.
  • Anual: revisão dos módulos M1–M5 (reunião interna ou material assíncrono).
  • Evidência: lista de presença ou confirmação por e-mail arquivada internamente.

8.4 Métricas

  • 100% dos colaboradores com acesso a produção concluem onboarding.
  • Revisão anual registrada e documentada.

8.5 Integração TikTok Shop

O módulo M4 inclui: não registrar PII de mensagens de Customer Service em logs; validar assinatura de eventos recebidos; armazenar credenciais de integração exclusivamente no servidor.

9. Revisão

Revisão anual ou após incidente grave ou mudança regulatória relevante.


Sys Auto — Desenvolvimento e Comercialização de Sistemas
suporte@sysauto.com.br | (11) 9 9303-4697