Política de
Segurança da
Informação
ST IT Cloud

1. A quem esta política se aplica

A ST IT Cloud estabelece esta Política de Segurança da Informação para orientar todos os seus colaboradores, prestadores de serviços e parceiros de negócio na proteção dos ativos de informação da empresa e de seus clientes.

Nosso compromisso é garantir ambientes digitais seguros, confiáveis e íntegros, com base em três princípios fundamentais:

  • Confidencialidade: apenas pessoas autorizadas têm acesso às informações;
  • Integridade: apenas alterações aprovadas e rastreáveis são permitidas;
  • Disponibilidade: a informação deve estar acessível a quem tem autorização, sempre que necessário.

A segurança da informação é responsabilidade de todos. O cumprimento desta política assegura a continuidade dos negócios, a conformidade legal e a proteção da reputação da ST IT Cloud e de seus parceiros.

2. Objetivo

Manter os mais altos padrões de segurança, governança e conformidade, reduzindo riscos e garantindo que nossos processos, tecnologias e pessoas atuem de forma integrada para proteger dados e ativos informacionais.

3. Estrutura de governança da segurança da informação

3.1 Comitê de Segurança da Informação e Compliance (CSIC)

O CSIC é responsável por definir, revisar e aprovar as diretrizes de segurança da informação, garantindo sua atualização anual ou sempre que necessário.

Principais atribuições:

  • Propor ajustes e melhorias nas normas e procedimentos;
  • Classificar as informações de acordo com seu nível de confidencialidade;
  • Analisar incidentes e propor planos de ação corretivos;
  • Coordenar as ações interdepartamentais de segurança;
  • Garantir a eficácia da gestão de riscos e dos controles internos.

3.2 Área de Segurança da Informação

Responsável pela implementação e monitoramento das diretrizes de segurança em toda a organização.

Principais atribuições:

  • Divulgar políticas, normas e padrões de segurança;
  • Apoiar auditorias internas e externas;
  • Avaliar riscos e vulnerabilidades;
  • Gerenciar controles de acesso e autenticação;
  • Apoiar clientes e parceiros em temas relacionados à segurança;
  • Garantir a conformidade tecnológica (firewalls, criptografia, antivírus, etc.).

3.3 Gestores de Área

Cada sistema ou processo possui um responsável que assegura o cumprimento das normas de acesso e proteção.

Atribuições:

  • Controlar autorizações e revogações de acesso;
  • Manter registros atualizados;
  • Participar de investigações de incidentes;
  • Garantir que suas equipes conheçam e cumpram a política.

3.4 Recursos Humanos

Apoio na integração de novos colaboradores com foco na conscientização de segurança.

Atribuições:

  • Incorporar treinamentos de segurança no onboarding;
  • Apoiar ações disciplinares quando necessário;
  • Garantir que desligamentos incluam revogação de acessos.

3.5 Divulgação

A Política de Segurança da Informação será disponibilizada e comunicada a todos os envolvidos na operação da ST IT Cloud.

Formas de divulgação:

  • Apresentação no processo de admissão;
  • Disponibilização em sistema interno;
  • Treinamentos periódicos;
  • Campanhas de conscientização.

4. Diretrizes gerais

4.1 Conformidade Legal

A ST IT Cloud está em conformidade com a LGPD, marcos regulatórios setoriais e demais legislações vigentes. Auditorias internas periódicas garantem que os padrões sejam mantidos.

4.2 Classificação da Informação

As informações são classificadas em:

  • Pública – sem restrição;
  • Interna – restrita a colaboradores;
  • Confidencial – apenas para autorizados específicos;
  • Sigilosa – proteção máxima (dados de clientes, segredos comerciais).

4.3 Identificação e Autenticação

Todos os acessos a sistemas requerem identificação individual e autenticação multifator (MFA).

  • Credenciais pessoais e intransferíveis;
  • Senhas com requisitos de complexidade e rotação periódica;
  • MFA obrigatório em ambientes críticos;
  • Bloqueio automático após tentativas inválidas.

4.4 Confidencialidade e Integridade

  • Proibido compartilhar informações confidenciais sem autorização;
  • Todas as alterações em ambientes produtivos devem ser aprovadas e rastreáveis;
  • Backups regulares com validação de integridade;
  • Criptografia em trânsito e em repouso para dados sensíveis.

4.5 Comportamento Seguro

  • Bloquear estações de trabalho ao se ausentar;
  • Não instalar softwares não autorizados;
  • Reportar imediatamente qualquer incidente de segurança;
  • Não utilizar dispositivos pessoais sem autorização.

4.6 Avaliação de Riscos

Realizamos avaliações periódicas de riscos para identificar vulnerabilidades, medir impacto e priorizar ações corretivas de forma contínua.

4.7 Gestão de Acessos

  • Princípio do menor privilégio;
  • Revisão periódica de acessos;
  • Revogação imediata em desligamentos;
  • Segregação de funções em operações críticas.

4.8 Monitoramento e Controle

Realizamos monitoramento contínuo de ambientes, logs e eventos de segurança, com ferramentas de SIEM e alertas automatizados.

4.9 Treinamento e Conscientização

Programas regulares de treinamento para todos os colaboradores, cobrindo boas práticas, phishing, engenharia social e resposta a incidentes.

4.10 Produtos e Serviços de Segurança

Nossas soluções seguem padrões de segurança desde a concepção (Security by Design), com revisões de código, testes de penetração e validação contínua.