Pular para o conteúdo

Segurança e conformidadeSegurança

Política de Backup

O que entra em backup, com qual frequência, retenção e proteção, e como a recuperação é testada.

Versão 1.0

Esta Política de Backup (“Política”) aplica-se aos Produtos e Serviços disponibilizados pela GARGO TECH S.A., sociedade por ações de capital fechado inscrita no CNPJ/MF sob nº 51.066.584/0001-39, gestora da plataforma OPENI (“OPENI”), por meio de sua Plataforma, APIs, Integrações, Serviços Profissionais e demais modalidades de disponibilização atualmente existentes ou que venham a ser desenvolvidas.

Esta Política estabelece as diretrizes institucionais relacionadas à preservação, recuperação e disponibilidade de informações e componentes relevantes para a Resiliência Operacional dos Produtos e Serviços da OPENI.

Para fins deste documento, Resiliência Operacional significa a capacidade da OPENI de manter, recuperar, adaptar e restabelecer seus Produtos e Serviços diante de incidentes, falhas, indisponibilidades, vulnerabilidades ou demais eventos capazes de afetar sua operação, observados critérios de segurança da informação, continuidade operacional e proteção dos Dados do Cliente.

Este documento possui natureza institucional e não substitui playbooks, procedimentos operacionais, runbooks técnicos, registros de evidências, contratos, anexos técnicos ou demais documentos específicos relacionados ao tema.

Cláusula Primeira: Do Objeto

1.1Esta Política tem por objeto estabelecer princípios e diretrizes gerais para backup, preservação e recuperação de informações relacionadas aos Produtos e Serviços da OPENI.

1.1.1Para fins desta Política, considera-se Backup a cópia controlada de informações, registros, componentes ou demais ativos de informação destinada à preservação, recuperação ou continuidade dos Produtos e Serviços da OPENI, observados critérios de segurança, integridade, disponibilidade e necessidade operacional.

1.2Para fins desta Política, considera-se Backup a cópia controlada de informações, registros, componentes ou demais ativos de informação destinada à preservação, recuperação ou continuidade dos Produtos e Serviços da OPENI, observados critérios de segurança, integridade, disponibilidade, necessidade operacional e os parâmetros técnicos mínimos previstos no Anexo I, quando aplicáveis.

1.3As rotinas específicas, tecnologias, ambientes, responsáveis, critérios adicionais de retenção, testes e evidências de backup poderão ser complementados por procedimentos técnicos, contratos, anexos ou documentos internos próprios, sem prejuízo dos parâmetros mínimos previstos nesta Política e em seu Anexo I.

Cláusula Segunda: Da Abrangência

2.1Esta Política aplica-se, conforme o contexto operacional, a dados, registros, configurações, bases de apoio, documentos fiscais eletrônicos, logs, metadados, informações de Integrações, componentes de Plataforma, APIs, conectores, fluxos automatizados e demais ativos necessários à operação dos Produtos e Serviços da OPENI.

2.2A aplicação desta Política considera a criticidade dos ativos, a natureza dos dados, o escopo contratado, os requisitos legais, regulatórios e contratuais aplicáveis e a viabilidade técnica de preservação e recuperação.

2.3Os backups poderão abranger, conforme aplicável, bases de dados, configurações, registros operacionais, logs, metadados, documentos fiscais eletrônicos, arquivos de apoio, componentes de integração, parâmetros de sistemas, evidências técnicas e demais informações necessárias à recuperação ou continuidade dos Produtos e Serviços da OPENI.

Cláusula Terceira: Dos Princípios

3.1A gestão de backups na OPENI observa os princípios de proporcionalidade, disponibilidade, integridade, confidencialidade, rastreabilidade, segregação compatível, recuperação e melhoria contínua.

3.2Os backups são tratados como componentes de Resiliência Operacional e devem ser compatíveis com a criticidade dos Produtos e Serviços, dos Dados do Cliente, das Integrações e dos ativos protegidos.

3.3A existência de backup não substitui controles de segurança, retenção, descarte, logs, continuidade operacional ou recuperação de desastres, devendo ser interpretada em conjunto com tais processos.

Cláusula Quarta: Das Diretrizes de Backup

4.1A OPENI adota diretrizes destinadas à preservação de informações e componentes relevantes para recuperação operacional, observando critérios compatíveis com a natureza dos Produtos e Serviços e com os riscos envolvidos.

4.1.1As diretrizes de backup poderão considerar, conforme aplicável, periodicidade, escopo, criticidade, segregação lógica, proteção contra acesso indevido, proteção contra alteração não autorizada, integridade, monitoramento de execução, registro de falhas, retenção, restauração, descarte e validação de recuperabilidade.

4.1.2Os backups poderão abranger ambientes, bases, registros ou componentes distintos conforme sua finalidade, criticidade e necessidade para restabelecimento dos Produtos e Serviços.

4.2As estratégias de backup poderão compreender, conforme aplicável, backups completos, incrementais, diferenciais, contínuos, snapshots, cópias de configuração, exportações controladas ou mecanismos equivalentes de preservação, de acordo com a natureza dos ativos protegidos, a criticidade dos Produtos e Serviços e os parâmetros de recuperação aplicáveis.

4.2.1A OPENI deverá manter matriz interna referencial de RTO e RPO por Produto, Serviço, componente, ambiente ou fluxo crítico, destinada a orientar priorização, recuperação, testes de backup, restore, comunicação e negociação de níveis de serviço. Os parâmetros internos não constituem, por si só, SLA, garantia de disponibilidade ou compromisso contratual com Clientes, salvo quando expressamente incorporados em contrato, proposta, anexo técnico, ordem de serviço ou documento específico aplicável.

Cláusula Quinta: Da Proteção e Monitoramento dos Backups

5.1A OPENI adota medidas compatíveis para proteger backups contra acesso indevido, alteração não autorizada, perda, indisponibilidade, uso incompatível ou retenção além do necessário.

5.1.1O acesso a backups observa critérios de necessidade, mínimo privilégio, rastreabilidade e segregação compatíveis com a criticidade das informações preservadas.

5.2Quando backups envolverem Dados do Cliente, Dados Pessoais, dados financeiros, fiscais, contábeis, logs, credenciais ou certificados digitais, sua proteção observará controles proporcionais à sensibilidade dos ativos envolvidos.

5.2.1A proteção dos backups poderá compreender controles de acesso, segregação de permissões, criptografia ou mecanismo equivalente de proteção, rastreabilidade de acessos, restrição de uso, monitoramento de alterações e demais medidas compatíveis com a sensibilidade das informações preservadas.

5.2.2Sempre que aplicável, a OPENI deverá adotar medidas destinadas a reduzir riscos de alteração, exclusão indevida, corrupção, comprometimento lógico, indisponibilidade ou uso não autorizado dos backups, considerando inclusive cenários de ransomware, falha operacional ou comprometimento de credenciais. Tais medidas poderão incluir cópias imutáveis, versionamento, segregação lógica ou técnica, armazenamento offline ou isolado, restrição de exclusão, credenciais separadas das utilizadas em produção, controles de acesso específicos e mecanismos equivalentes de proteção.

5.3A OPENI poderá monitorar a execução dos backups, conforme a criticidade dos ativos protegidos, a natureza dos Produtos e Serviços e os procedimentos técnicos aplicáveis.

5.3.1Falhas, inconsistências, indisponibilidades ou alertas relacionados à execução de backups poderão ser registrados, avaliados e tratados conforme sua criticidade, impacto potencial e relação com os parâmetros de recuperação aplicáveis.

5.3.2Os registros relacionados à execução, falha, correção ou validação de backups poderão ser mantidos como evidências operacionais, observados os requisitos legais, regulatórios, contratuais e internos aplicáveis.

Cláusula Sexta: Da Recuperação e Testes

6.1A OPENI poderá realizar verificações, testes ou validações de recuperação de backup, conforme a criticidade dos ativos, a natureza dos Produtos e Serviços e os procedimentos internos aplicáveis. A validação da recuperação poderá incluir conferência de integridade, disponibilidade, consistência, logs relevantes, funcionamento de componentes restaurados e compatibilidade com os parâmetros mínimos de recuperação aplicáveis.

6.1.1A recuperação de informações a partir de backups observará critérios técnicos, operacionais, legais e contratuais, considerando a integridade dos dados, a segurança das informações e o impacto sobre Clientes e Integrações.

6.1.2A indisponibilidade, limitação ou falha de Produtos de Terceiros poderá impactar a restauração ou recuperação de componentes dependentes, hipótese em que a OPENI adotará medidas compatíveis com sua esfera de atuação.

Cláusula Sétima: Da Retenção e Descarte

7.1A retenção de backups observa critérios definidos pela OPENI, considerando requisitos legais, regulatórios, contratuais, operacionais, segurança da informação, continuidade e necessidade de recuperação.

7.1.1A retenção de backups não implica obrigação de manutenção indefinida de dados, documentos, registros ou informações, devendo observar os prazos, finalidades, bases legais, limitações técnicas e critérios de descarte aplicáveis.

7.2O descarte, expurgo ou substituição de backups deverá observar a Política de Retenção e Descarte e demais documentos aplicáveis, respeitadas limitações técnicas e obrigações vigentes.

7.2.1A retenção e descarte de backups deverão ser compatibilizados, sempre que aplicável, com a Política de Retenção e Descarte, a Política de Privacidade, os contratos aplicáveis, os parâmetros de recuperação e as obrigações legais ou regulatórias incidentes.

Cláusula Oitava: Dos Documentos Relacionados

8.1Esta Política integra o conjunto documental da OPENI e é interpretada em conjunto com a Política de Segurança da Informação, Plano de Recuperação de Desastres, Plano de Resposta a Incidentes, Política de Logs e Auditoria, Política de Retenção e Descarte, Política de Privacidade e demais documentos aplicáveis.

8.2Os procedimentos técnicos de backup, restauração, testes, retenção, monitoramento e evidências permanecem disciplinados por documentação própria da OPENI.

Cláusula Nona: Das Disposições Gerais

9.1Esta Política poderá ser revisada, atualizada ou ampliada sempre que houver alterações relevantes em Produtos e Serviços, arquitetura tecnológica, requisitos legais, regulatórios, contratuais ou necessidades operacionais.

9.2A interpretação desta Política observa, sempre que aplicável, as definições constantes da Política de Produtos e Serviços da OPENI.

Anexo I: Parâmetros Técnicos Mínimos de Backup

A OPENI deverá manter registro técnico de backup contendo, no mínimo, os parâmetros abaixo, observados o Produto, Serviço, ambiente, criticidade, contrato aplicável e arquitetura vigente.

CampoConteúdo Esperado
EscopoBases de dados produtivas, configurações críticas, arquivos ou documentos operacionais relevantes, registros necessários à recuperação, metadados e demais componentes definidos como críticos pela OPENI.
FrequênciaNo mínimo diária para bases ou componentes produtivos críticos, salvo limitação técnica, contratual ou justificativa registrada.
RetençãoRetenção mínima de 30 dias para backups operacionais críticos, salvo prazos distintos definidos por contrato, obrigação legal, necessidade técnica, limitação de fornecedor ou política específica.
Local de armazenamentoAmbiente controlado pela OPENI ou por provedor contratado, com segregação lógica ou técnica compatível com a criticidade das informações.
ProteçãoControles de acesso, restrição por necessidade, rastreabilidade e criptografia ou mecanismo equivalente de proteção quando aplicável à natureza do ambiente e dos dados.
MonitoramentoVerificação ou acompanhamento da execução dos backups, com registro de falhas relevantes, alertas ou inconsistências quando identificadas.
ResponsávelÁrea técnica, operação, infraestrutura, segurança ou responsável interno designado pela OPENI.
Testes de restoreRealização de testes, validações ou exercícios de recuperação em periodicidade compatível com criticidade, riscos e maturidade operacional, com registro de evidências.
ExceçõesExceções, limitações ou indisponibilidades deverão ser registradas, justificadas e avaliadas conforme risco, impacto e viabilidade de mitigação.

Também em segurança