Pular para o conteúdo principal

PRC-SI-004 — Gestão de Incidentes de Segurança

Gatilho: Identificação de evento suspeito ou incidente confirmado de SI Prazo de comunicação ao SI: Imediato (mesmo canal onde o evento foi detectado) Frequência: Por evento

Índice - Processos SIPD


Objetivo

Garantir resposta rápida, ordenada e documentada a incidentes de segurança da informação, minimizando o impacto, preservando evidências e convertendo o aprendizado em base de conhecimento.


Classificação de Severidade

NívelDescriçãoExemplos
🔴 CríticoImpacto imediato em dados sensíveis ou disponibilidadeRansomware, vazamento de dados de clientes, comprometimento de servidor
🟠 AltoComprometimento de credencial ou sistema com potencial de escaladaSenha de admin comprometida, acesso não autorizado a sistema
🟡 MédioIncidente contido sem propagação confirmadaPhishing clicado, USB não autorizado conectado
🟢 BaixoEvento suspeito sem dano confirmadoTentativa de acesso bloqueada, e-mail suspeito recebido

Fluxo Completo


Canais de Comunicação de Incidentes

A definir na implementação do PRJ-SI-004 - Gestão de Incidentes de Segurança.

CanalUso
E-mail dedicado SI (a criar)Registro formal de eventos
WhatsApp corporativo do SIUrgências / incidentes críticos
Chamado NeoAssistEventos não urgentes ligados a atendimento

Obrigações de Reporte Externo

SituaçãoDestinoPrazo
Incidente com dados pessoais de impacto relevanteANPD (Lei 13.709/18 Art. 48)Razoável — referência: 72h
Qualquer incidente relevanteFortes Tecnologia (matriz) via FanFortes OnSem prazo definido — imediato
Incidente que afete dados de clientesTitulares afetadosSem prazo definido — o quanto antes

Sanções Aplicáveis (PSI Art. 63 + RI Cap. 10)

Perfil do infratorSanção
Colaborador (1ª infração leve)Advertência
Colaborador (reincidência / gravidade)Suspensão ou demissão por justa causa
Fornecedor / parceiro / franqueadoRescisão de contrato por culpa

Referências Normativas

ObrigaçãoFonte
Comunicação imediata ao SIPSI - Política de Segurança da Informação Art. 54
CSI — composição e atribuiçõesPSI Art. 52
Procedimentos gerenciais documentadosPSI Art. 53
Análise mensal e relatório à DiretoriaPSI Art. 55
Plano de Resposta a IncidentesPSI Art. 56
Comissão de apuração — 3 membrosPSI Art. 63
Dever de denunciar — omissão = coautoriaPSI Art. 64
Penalidades por divulgação de informações sigilosasRegulamento Interno Cap. 8.4 + Cap. 10
Monitoramento de ambientesRI Cap. 9

Ver também