Política de Privacidade

Plano de Resposta a Incidentes Adaptado ao Padrão LGPD

A organização mantém procedimentos estruturados para prevenção, detecção, contenção, investigação e tratamento de incidentes de segurança envolvendo dados pessoais, em conformidade com os princípios e obrigações previstos na Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), bem como demais normas correlatas de segurança da informação.

1. Da Detecção e Identificação do Incidente

A instituição realiza monitoramento contínuo de seus sistemas, bancos de dados e ativos tecnológicos, com vistas à identificação de acessos não autorizados, invasões, vazamentos ou qualquer evento que possa comprometer a integridade, confidencialidade ou disponibilidade de dados pessoais. Uma vez detectado o incidente, procede-se à sua classificação preliminar, considerando natureza, impacto potencial, categoria de dados afetados e risco aos titulares.

2. Da Contenção Imediata

Confirmada a ocorrência do incidente, são adotadas medidas emergenciais de contenção, incluindo isolamento dos sistemas comprometidos, suspensão de credenciais suspeitas, bloqueio de conexões irregulares e aplicação de controles adicionais de segurança. Tais ações visam impedir a continuidade do acesso indevido, mitigar danos e preservar evidências necessárias à apuração dos fatos.

3. Da Análise e Investigação

A organização conduz investigação técnica e jurídica do incidente, observando práticas de preservação de evidências e cadeia de custódia. São analisados logs, trilhas de auditoria, registros de acesso e demais elementos que permitam identificar a origem do evento, o vetor de ataque, o alcance do comprometimento e os dados pessoais envolvidos. Avalia-se, ainda, o risco aos titulares, conforme critérios previstos no art. 48 da LGPD.

4. Da Erradicação da Ameaça

Após a investigação, são implementadas medidas destinadas à eliminação da causa raiz do incidente, incluindo remoção de códigos maliciosos, correção de vulnerabilidades exploradas, reconfiguração de sistemas e reforço das políticas de autenticação e controle de acesso. Busca-se assegurar que não subsistam mecanismos de persistência ou brechas que possam resultar em novos incidentes.

5. Da Recuperação e Restauração

Concluída a erradicação, procede-se à restauração dos sistemas afetados, mediante utilização de backups íntegros e verificados. A retomada das operações ocorre de forma gradual e monitorada, garantindo que os ambientes estejam seguros e que não haja risco residual significativo aos titulares de dados.

6. Da Comunicação e Notificação

A organização realiza comunicação interna às áreas competentes e, quando aplicável, notifica a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, nos termos do art. 48 da LGPD. A notificação inclui descrição da natureza dos dados pessoais envolvidos, medidas técnicas e de segurança adotadas, riscos relacionados ao incidente e providências implementadas para mitigar seus efeitos.

7. Da Revisão Pós-Incidente

Após a resolução do incidente, é conduzida análise pós-evento (“post-mortem”), com o objetivo de identificar falhas, vulnerabilidades e oportunidades de melhoria. São atualizados procedimentos internos, reforçados controles de segurança e promovidos treinamentos às equipes envolvidas, assegurando evolução contínua da governança de dados pessoais e prevenção de reincidências.