Esta Política de Desenvolvimento Seguro (“Política”) aplica-se aos Produtos e Serviços disponibilizados pela GARGO TECH S.A., sociedade por ações de capital fechado inscrita no CNPJ/MF sob nº 51.066.584/0001-39, gestora da plataforma OPENI (“OPENI”), por meio de sua Plataforma, APIs, Integrações, Serviços Profissionais e demais modalidades de disponibilização atualmente existentes ou que venham a ser desenvolvidas.
Esta Política disciplina os princípios, diretrizes e responsabilidades institucionais relacionados ao desenvolvimento, evolução, manutenção, implantação e disponibilização segura dos Produtos e Serviços da OPENI, observando a criticidade das informações tratadas, os riscos envolvidos e as obrigações legais, regulatórias e contratuais aplicáveis.
Esta Política representa o documento institucional que disciplina o ciclo de vida de desenvolvimento seguro adotado pela OPENI, observando práticas reconhecidas de Secure Software Development Lifecycle, adaptadas à natureza dos Produtos e Serviços disponibilizados pela companhia.
As diretrizes aqui estabelecidas possuem natureza institucional e não substituem procedimentos operacionais, documentação técnica, padrões internos de engenharia, especificações funcionais, requisitos arquiteturais ou demais documentos específicos relacionados ao desenvolvimento dos Produtos e Serviços da OPENI.
Cláusula Primeira: Do Objeto
1.1Esta Política tem por objeto estabelecer os princípios institucionais, diretrizes gerais e responsabilidades relacionadas ao desenvolvimento seguro dos Produtos e Serviços da OPENI.
1.2As disposições desta Política orientam a criação, evolução, manutenção, implantação, disponibilização e descontinuação dos Produtos e Serviços da companhia, incorporando requisitos de segurança desde as etapas iniciais de desenvolvimento até sua utilização em ambiente operacional.
1.3Esta Política complementa a Política de Segurança da Informação da OPENI e é interpretada em conjunto com os demais documentos institucionais relacionados à proteção, disponibilização e utilização dos Produtos e Serviços da companhia.
Cláusula Segunda: Da Abrangência
2.1Esta Política aplica-se às atividades de desenvolvimento relacionadas aos Produtos e Serviços da OPENI, incluindo Plataforma, APIs, webhooks, Integrações, componentes arquiteturais, microsserviços, conectores, automações, recursos baseados em inteligência artificial, OCR, classificação, reconciliação, pipelines, workflows, SDKs, sandbox, documentação técnica e demais soluções tecnológicas disponibilizadas pela companhia.
2.2Também estão abrangidas as atividades de evolução, manutenção corretiva ou evolutiva, implantação, homologação, documentação técnica, parametrização, customização e demais atividades que possam impactar o comportamento, a segurança ou a confiabilidade dos Produtos e Serviços.
2.3Esta Política aplica-se aos administradores, colaboradores, prestadores de serviços, parceiros tecnológicos, consultores e terceiros autorizados que participem das atividades de desenvolvimento, manutenção, evolução ou disponibilização dos Produtos e Serviços da OPENI.
Cláusula Terceira: Dos Princípios do Desenvolvimento Seguro
3.1O desenvolvimento dos Produtos e Serviços da OPENI observa os princípios estabelecidos na Política de Segurança da Informação, incorporando requisitos de segurança durante as etapas do ciclo de vida das soluções desenvolvidas pela companhia.
3.1.1A OPENI considera que segurança constitui requisito dos Produtos e Serviços, devendo ser tratada de forma integrada aos requisitos de negócio, desempenho, disponibilidade, conformidade regulatória, interoperabilidade e experiência de utilização.
3.1.2O desenvolvimento seguro observa, conforme aplicável, os princípios de segurança desde a concepção, privacidade desde a concepção, desenvolvimento baseado em riscos, mínimo privilégio, defesa em profundidade, segregação de ambientes, rastreabilidade e melhoria contínua.
3.1.3Os requisitos de segurança são proporcionais à natureza dos Produtos e Serviços desenvolvidos, considerando especialmente o tratamento de dados financeiros, fiscais, contábeis, operacionais, Dados do Cliente, Dados Pessoais e demais informações protegidas tratadas pela OPENI.
Cláusula Quarta: Do Ciclo de Vida do Desenvolvimento
4.1A OPENI considera a segurança como elemento permanente do ciclo de vida de desenvolvimento de seus Produtos e Serviços, desde a concepção inicial das soluções até sua eventual descontinuação.
4.1.1O ciclo de vida de desenvolvimento compreende, conforme aplicável, as etapas de planejamento, especificação, arquitetura, desenvolvimento, integração, revisão, validação, homologação, implantação, evolução, manutenção e descontinuação dos Produtos e Serviços disponibilizados pela companhia.
4.1.2Em cada etapa do ciclo de vida, a OPENI incorpora requisitos proporcionais de segurança, privacidade, qualidade, rastreabilidade e conformidade, considerando os riscos inerentes aos Produtos e Serviços, às informações tratadas e às Integrações envolvidas.
4.1.3Alterações promovidas em Produtos e Serviços existentes observam critérios compatíveis com aqueles aplicáveis ao desenvolvimento de novas funcionalidades, preservando a segurança, a integridade, a continuidade operacional e a compatibilidade das soluções disponibilizadas pela OPENI.
Cláusula Quinta: Dos Requisitos Gerais de Segurança
5.1A OPENI adota práticas destinadas a incorporar requisitos de segurança durante o desenvolvimento de seus Produtos e Serviços, observando critérios compatíveis com a natureza das soluções disponibilizadas e os riscos inerentes ao seu funcionamento.
5.2O desenvolvimento seguro compreende, conforme aplicável, a consideração de aspectos relacionados à proteção de credenciais, certificados, client IDs, client secrets, tokens, consentimentos, webhooks, endpoints, SDKs, ambientes de produção e sandbox, tratamento seguro das informações, validação de entradas e saídas, proteção das comunicações, rastreabilidade das alterações, documentação técnica, gestão de dependências, revisão técnica, monitoramento, registros operacionais e gestão de vulnerabilidades.
5.3Os controles aplicáveis ao desenvolvimento observam critérios proporcionais à criticidade dos Produtos e Serviços, especialmente quando envolverem tratamento de dados financeiros, fiscais, contábeis, operacionais, Dados do Cliente, Dados Pessoais ou Integrações com Produtos de Terceiros.
5.3.1Os requisitos específicos relacionados aos processos internos de engenharia, padrões de desenvolvimento, validação técnica, qualidade de software, testes especializados e demais procedimentos operacionais serão disciplinados por documentação própria da OPENI, incluindo, conforme aplicável, o Guia Mínimo de Engenharia Segura, sem prejuízo dos requisitos mínimos previstos nesta Política.
Cláusula Sexta: Da Segurança das APIs, Integrações e Conectores
6.1Considerando que parcela relevante dos Produtos e Serviços da OPENI é disponibilizada por meio de APIs, Integrações e conectores tecnológicos, o desenvolvimento dessas soluções observa requisitos específicos de segurança compatíveis com sua natureza e finalidade.
6.2O desenvolvimento de APIs, Integrações e conectores contempla, conforme aplicável, mecanismos destinados à proteção das comunicações, autenticação, autorização, utilização de credenciais, validação das Integrações, segregação de ambientes, rastreabilidade dos eventos relevantes e tratamento seguro das informações.
6.2.1As soluções desenvolvidas consideram os impactos decorrentes da interação com sistemas corporativos, instituições financeiras, bancos, adquirentes, VANs bancárias, ambientes EDI, órgãos públicos, emissores fiscais, plataformas de terceiros, provedores de Open Finance, ERPs, documentos fiscais, fluxos de pagamento, dados contábeis e demais ambientes tecnológicos integrados aos Produtos e Serviços da OPENI.
6.2.2Os requisitos técnicos específicos relacionados às APIs, Integrações e conectores são disciplinados em documentação técnica própria, contratos, anexos técnicos ou demais documentos emitidos pela OPENI.
Cláusula Sétima: Do Desenvolvimento Seguro de Fluxos
7.1Para fins desta Política, considera-se Desenvolvimento Seguro de Fluxos a incorporação de requisitos de segurança durante a concepção, desenvolvimento, evolução, manutenção e disponibilização de fluxos de automação, Integrações, conectores, workflows, pipelines de processamento, agentes de inteligência artificial, rotinas de OCR, mecanismos de classificação, regras de orquestração e demais recursos utilizados para execução dos Produtos e Serviços da OPENI.
7.2O Desenvolvimento Seguro de Fluxos constitui extensão do desenvolvimento seguro dos Produtos e Serviços da OPENI, considerando que parcela relevante das funcionalidades disponibilizadas pela companhia decorre da interação coordenada entre diferentes sistemas, componentes arquiteturais, APIs e ambientes tecnológicos.
7.3Os fluxos desenvolvidos pela OPENI observam, conforme aplicável, requisitos relacionados à rastreabilidade das operações, controle de permissões, segregação de ambientes, validação das Integrações, monitoramento operacional, tratamento de exceções, registros de eventos relevantes, proteção de dados processados e preservação da integridade entre fontes de dados, processadores e sistemas de destino.
7.4A evolução dos fluxos de automação, regras de orquestração e componentes relacionados busca preservar a segurança, a continuidade operacional, a integridade das informações tratadas e a compatibilidade dos Produtos e Serviços disponibilizados pela OPENI.
Cláusula Oitava: Dos Recursos de Inteligência Artificial, OCR e Classificação
8.1A OPENI desenvolve, disponibiliza ou evolui Produtos e Serviços que podem utilizar recursos baseados em inteligência artificial, aprendizado de máquina, OCR, classificação automática, reconciliação, extração, enriquecimento, interpretação ou processamento inteligente de informações, incluindo motores, agentes, fluxos, pipelines, componentes e mecanismos destinados a apoiar automações, integrações, análise, classificação e processamento de dados, conforme aplicável.
8.1.1Quando determinada solução, módulo, fluxo ou marca de produto utilizar tais recursos, sua definição poderá constar da Política de Produtos e Serviços, do Glossário Institucional ou da documentação técnica aplicável.
8.2O desenvolvimento desses recursos observa critérios compatíveis com sua finalidade, considerando aspectos relacionados à segurança da informação, proteção de dados, rastreabilidade, governança, validação dos resultados e mitigação de riscos inerentes à utilização dessas tecnologias.
8.3Os recursos de inteligência artificial, OCR, classificação e processamento inteligente são tratados como componentes sujeitos a requisitos de segurança, validação, monitoramento e evolução compatíveis com sua finalidade e com os riscos envolvidos.
8.3.1Os requisitos específicos relacionados aos recursos de inteligência artificial, OCR, classificação, enriquecimento de dados e demais mecanismos de processamento inteligente são disciplinados, conforme aplicável, em documentação técnica, contratos, anexos ou políticas complementares emitidas pela OPENI.
Cláusula Nona: Dos Documentos Relacionados
9.1Esta Política integra o conjunto documental da OPENI e é interpretada em conjunto com a Política de Produtos e Serviços, Política de Segurança da Informação, Política de Privacidade, Política de Retenção e Descarte, Termos de Uso e demais documentos institucionais aplicáveis.
9.1.1Os procedimentos técnicos, padrões internos de engenharia, especificações arquiteturais, critérios de validação, documentação operacional e demais requisitos específicos permanecem disciplinados por documentação própria da OPENI, não sendo substituídos por esta Política.
Cláusula Décima: Das Disposições Gerais
10.1Esta Política integra o framework institucional de governança tecnológica da OPENI e orienta o desenvolvimento, evolução, manutenção, implantação e disponibilização de seus Produtos e Serviços.
10.1.1A OPENI revisa, atualiza ou amplia esta Política sempre que houver alterações relevantes em seus Produtos e Serviços, arquitetura tecnológica, modelo de negócios, legislação aplicável, requisitos regulatórios ou em decorrência do aprimoramento contínuo de seus processos de desenvolvimento.
10.1.2As versões atualizadas desta Política substituem integralmente as versões anteriormente publicadas, produzindo efeitos a partir de sua divulgação pelos canais oficiais da OPENI ou pelos meios contratualmente admitidos.
10.1.3A eventual invalidade ou inaplicabilidade de qualquer disposição desta Política não prejudica a validade das demais disposições, que permanecem plenamente eficazes.
10.1.4A interpretação desta Política observa, sempre que aplicável, as definições constantes da Política de Produtos e Serviços da OPENI, prevalecendo os documentos específicos quando disciplinarem matéria própria de forma mais detalhada.
Anexo I: Guia Mínimo de Engenharia Seguro
1. Revisão de código
Alterações em código, configuração, pipelines, Integrações, APIs, automações ou componentes relevantes deverão passar por revisão técnica compatível com criticidade, risco e impacto esperado antes de sua disponibilização em produção.
2. Segredos e credenciais
É vedado inserir, armazenar ou versionar senhas, tokens, client secrets, certificados, chaves privadas, credenciais, variáveis sensíveis ou segredos em repositórios de código, documentação pública, ferramentas não aprovadas ou canais inadequados.
3. Gestão de dependências
Dependências, bibliotecas, SDKs, imagens, pacotes e componentes de terceiros deverão ser utilizados com atenção a origem, manutenção, vulnerabilidades conhecidas, licenças, criticidade e impacto sobre os Produtos e Serviços.
4. Ambientes segregados
Ambientes de desenvolvimento, teste, homologação, sandbox e produção deverão observar segregação compatível, controles de acesso, restrição de dados reais quando aplicável e cuidados para evitar impacto indevido em Clientes, integrações ou dados produtivos.
5. Proteção de APIs, integrações e fluxos
Desenvolvimentos relacionados a APIs, webhooks, conectores, automações, pipelines, workflows, OCR, classificação, reconciliação ou integrações deverão considerar autenticação, autorização, validação de entradas e saídas, tratamento de erros, logs, rastreabilidade, limites operacionais e proteção de credenciais.
6. Uso de IA no desenvolvimento
O uso de ferramentas de inteligência artificial no desenvolvimento deverá observar as ferramentas aprovadas ou autorizadas pela OPENI. É vedada a inserção de Dados do Cliente, Dados Pessoais, credenciais, certificados, segredos, código-fonte sensível, informações confidenciais ou dados de produção em ferramentas não aprovadas ou sem autorização.
7. Registro e rastreabilidade
Alterações relevantes deverão manter rastreabilidade mínima, incluindo responsável, descrição da alteração, revisão, validação, data, ambiente afetado e evidências compatíveis com a criticidade.
8. Exceções
Exceções a este guia deverão ser justificadas, aprovadas por responsável técnico ou liderança designada e registradas de forma proporcional ao risco envolvido.
