
Política de
Segurança da
Informação
ST IT Cloud
1. A quem esta política se aplica
A ST IT Cloud estabelece esta Política de Segurança da Informação para orientar todos os seus colaboradores, prestadores de serviços e parceiros de negócio na proteção dos ativos de informação da empresa e de seus clientes.
Nosso compromisso é garantir ambientes digitais seguros, confiáveis e íntegros, com base em três princípios fundamentais:
- Confidencialidade: apenas pessoas autorizadas têm acesso às informações;
- Integridade: apenas alterações aprovadas e rastreáveis são permitidas;
- Disponibilidade: a informação deve estar acessível a quem tem autorização, sempre que necessário.
A segurança da informação é responsabilidade de todos. O cumprimento desta política assegura a continuidade dos negócios, a conformidade legal e a proteção da reputação da ST IT Cloud e de seus parceiros.
2. Objetivo
Manter os mais altos padrões de segurança, governança e conformidade, reduzindo riscos e garantindo que nossos processos, tecnologias e pessoas atuem de forma integrada para proteger dados e ativos informacionais.
3. Estrutura de governança da segurança da informação
3.1 Comitê de Segurança da Informação e Compliance (CSIC)
O CSIC é responsável por definir, revisar e aprovar as diretrizes de segurança da informação, garantindo sua atualização anual ou sempre que necessário.
Principais atribuições:
- Propor ajustes e melhorias nas normas e procedimentos;
- Classificar as informações de acordo com seu nível de confidencialidade;
- Analisar incidentes e propor planos de ação corretivos;
- Coordenar as ações interdepartamentais de segurança;
- Garantir a eficácia da gestão de riscos e dos controles internos.
3.2 Área de Segurança da Informação
Responsável pela implementação e monitoramento das diretrizes de segurança em toda a organização.
Principais atribuições:
- Divulgar políticas, normas e padrões de segurança;
- Apoiar auditorias internas e externas;
- Avaliar riscos e vulnerabilidades;
- Gerenciar controles de acesso e autenticação;
- Apoiar clientes e parceiros em temas relacionados à segurança;
- Garantir a conformidade tecnológica (firewalls, criptografia, antivírus, etc.).
3.3 Gestores de Área
Cada sistema ou processo possui um responsável que assegura o cumprimento das normas de acesso e proteção.
Atribuições:
- Controlar autorizações e revogações de acesso;
- Manter registros atualizados;
- Participar de investigações de incidentes;
- Garantir que suas equipes conheçam e cumpram a política.
3.4 Recursos Humanos
Apoio na integração de novos colaboradores com foco na conscientização de segurança.
Atribuições:
- Incorporar treinamentos de segurança no onboarding;
- Apoiar ações disciplinares quando necessário;
- Garantir que desligamentos incluam revogação de acessos.
3.5 Divulgação
A Política de Segurança da Informação será disponibilizada e comunicada a todos os envolvidos na operação da ST IT Cloud.
Formas de divulgação:
- Apresentação no processo de admissão;
- Disponibilização em sistema interno;
- Treinamentos periódicos;
- Campanhas de conscientização.
4. Diretrizes gerais
4.1 Conformidade Legal
A ST IT Cloud está em conformidade com a LGPD, marcos regulatórios setoriais e demais legislações vigentes. Auditorias internas periódicas garantem que os padrões sejam mantidos.
4.2 Classificação da Informação
As informações são classificadas em:
- Pública – sem restrição;
- Interna – restrita a colaboradores;
- Confidencial – apenas para autorizados específicos;
- Sigilosa – proteção máxima (dados de clientes, segredos comerciais).
4.3 Identificação e Autenticação
Todos os acessos a sistemas requerem identificação individual e autenticação multifator (MFA).
- Credenciais pessoais e intransferíveis;
- Senhas com requisitos de complexidade e rotação periódica;
- MFA obrigatório em ambientes críticos;
- Bloqueio automático após tentativas inválidas.
4.4 Confidencialidade e Integridade
- Proibido compartilhar informações confidenciais sem autorização;
- Todas as alterações em ambientes produtivos devem ser aprovadas e rastreáveis;
- Backups regulares com validação de integridade;
- Criptografia em trânsito e em repouso para dados sensíveis.
4.5 Comportamento Seguro
- Bloquear estações de trabalho ao se ausentar;
- Não instalar softwares não autorizados;
- Reportar imediatamente qualquer incidente de segurança;
- Não utilizar dispositivos pessoais sem autorização.
4.6 Avaliação de Riscos
Realizamos avaliações periódicas de riscos para identificar vulnerabilidades, medir impacto e priorizar ações corretivas de forma contínua.
4.7 Gestão de Acessos
- Princípio do menor privilégio;
- Revisão periódica de acessos;
- Revogação imediata em desligamentos;
- Segregação de funções em operações críticas.
4.8 Monitoramento e Controle
Realizamos monitoramento contínuo de ambientes, logs e eventos de segurança, com ferramentas de SIEM e alertas automatizados.
4.9 Treinamento e Conscientização
Programas regulares de treinamento para todos os colaboradores, cobrindo boas práticas, phishing, engenharia social e resposta a incidentes.
4.10 Produtos e Serviços de Segurança
Nossas soluções seguem padrões de segurança desde a concepção (Security by Design), com revisões de código, testes de penetração e validação contínua.