Esta Política de Gestão de Vulnerabilidades (“Política”) aplica-se aos Produtos e Serviços disponibilizados pela GARGO TECH S.A., sociedade por ações de capital fechado inscrita no CNPJ/MF sob nº 51.066.584/0001-39, gestora da plataforma OPENI (“OPENI”), por meio de sua Plataforma, APIs, Integrações, Serviços Profissionais e demais modalidades de disponibilização atualmente existentes ou que venham a ser desenvolvidas.
Esta Política estabelece os princípios, diretrizes e responsabilidades institucionais relacionados à identificação, avaliação, classificação, priorização, tratamento, mitigação, validação e acompanhamento de vulnerabilidades que possam impactar os Produtos e Serviços da OPENI.
A gestão de vulnerabilidades da OPENI considera a natureza de suas soluções, incluindo Plataforma, APIs, webhooks, Integrações, conectores, Open Finance, ERPs, provedores fiscais, certificados digitais, documentos fiscais eletrônicos, OCR, recursos de inteligência artificial, conciliação e classificação, fluxos automatizados, logs, credenciais e Produtos de Terceiros.
Esta Política complementa a Política de Segurança da Informação e a Política de Desenvolvimento Seguro da OPENI, sem substituir processos operacionais, documentação técnica, procedimentos internos ou demais documentos específicos relacionados ao tema.
Cláusula Primeira: Do Objeto
1.1Esta Política tem por objeto estabelecer os princípios institucionais e as diretrizes gerais relacionadas à gestão de vulnerabilidades aplicável aos Produtos e Serviços da OPENI.
1.1.1Para fins desta Política, a gestão de vulnerabilidades compreende as atividades destinadas à identificação, avaliação, classificação, priorização, tratamento, mitigação, validação e acompanhamento de vulnerabilidades relacionadas aos ativos de informação, Produtos e Serviços disponibilizados pela companhia.
1.2Esta Política orienta o tratamento institucional das vulnerabilidades, cabendo aos procedimentos internos disciplinar métodos, critérios técnicos, fluxos operacionais, responsabilidades específicas e evidências aplicáveis a cada processo.
Cláusula Segunda: Da Abrangência
2.1Esta Política aplica-se aos Produtos e Serviços da OPENI, incluindo Plataforma, APIs, webhooks, Integrações, conectores, componentes arquiteturais, microsserviços, ambientes tecnológicos, ambientes de produção e sandbox, fluxos automatizados, recursos de inteligência artificial, OCR, mecanismos de classificação e reconciliação, documentação técnica, credenciais, certificados digitais, componentes relacionados ao Open Finance e demais recursos utilizados pela companhia.
2.1.1Estão igualmente abrangidas por esta Política as vulnerabilidades que possam impactar Dados do Cliente, Dados Pessoais, informações financeiras, fiscais, contábeis e operacionais, documentos fiscais eletrônicos, certificados digitais, consentimentos, registros de eventos, logs, ambientes computacionais e demais ativos relacionados aos Produtos e Serviços da OPENI.
2.2Esta Política aplica-se aos administradores, colaboradores, prestadores de serviços, parceiros tecnológicos, fornecedores e terceiros autorizados que participem das atividades relacionadas ao desenvolvimento, manutenção, evolução, operação ou suporte dos Produtos e Serviços da OPENI.
Cláusula Terceira: Dos Princípios
3.1A gestão de vulnerabilidades na OPENI observa abordagem baseada em risco, considerando a criticidade dos ativos envolvidos, a natureza dos Produtos e Serviços, o potencial impacto sobre Clientes, Usuários Autorizados, Dados do Cliente e Produtos de Terceiros, bem como os requisitos legais, regulatórios e contratuais aplicáveis.
3.2A identificação, avaliação, priorização e tratamento das vulnerabilidades observam critérios de proporcionalidade, tempestividade, rastreabilidade, melhoria contínua, responsabilidade compartilhada e redução da superfície de exposição dos Produtos e Serviços.
3.3A OPENI considera que a gestão de vulnerabilidades constitui processo contínuo de aprimoramento da segurança de seus Produtos e Serviços, devendo acompanhar sua evolução tecnológica, alterações regulatórias, mudanças arquiteturais, novas Integrações, novas fontes de dados e demais fatores capazes de modificar o perfil de risco das soluções disponibilizadas.
3.4Sempre que aplicável, as decisões relacionadas ao tratamento de vulnerabilidades consideram a viabilidade técnica das medidas propostas, o impacto operacional decorrente de sua implementação, os riscos associados à manutenção da vulnerabilidade e os riscos eventualmente introduzidos pela própria alteração dos Produtos e Serviços.
Cláusula Quarta: Da Identificação de Vulnerabilidades
4.1A OPENI adota mecanismos destinados à identificação contínua de vulnerabilidades relacionadas aos seus Produtos e Serviços, observando abordagem compatível com a natureza das soluções disponibilizadas pela companhia.
4.1.1A identificação de vulnerabilidades poderá decorrer, conforme aplicável, de avaliações internas, revisões técnicas, testes especializados, análises de dependências, testes de aplicação, revisões de configuração, monitoramento operacional, análises de componentes tecnológicos, informações provenientes de Clientes, parceiros, fornecedores, pesquisadores independentes, Produtos de Terceiros, alertas de mercado, bases de vulnerabilidades, publicações técnicas, referências como CVE, CISA KEV, OWASP, NIST, CIS Controls e demais meios considerados adequados pela OPENI.
4.2A OPENI incentiva a comunicação responsável de vulnerabilidades relacionadas aos seus Produtos e Serviços, por meio do endereço eletrônico [email protected] ou de outro canal oficial indicado pela companhia, buscando promover tratamento coordenado das informações recebidas e adoção das medidas compatíveis com sua criticidade e contexto operacional.
4.3As vulnerabilidades identificadas são registradas e acompanhadas conforme critérios definidos pela OPENI, permitindo rastreabilidade das avaliações realizadas, das medidas adotadas, das exceções aprovadas e das decisões relacionadas ao seu tratamento.
Cláusula Quinta: Da Avaliação, Classificação e Priorização
5.1As vulnerabilidades identificadas pela OPENI são avaliadas e classificadas considerando critérios compatíveis com sua natureza, criticidade, exposição e potencial impacto sobre os Produtos e Serviços disponibilizados pela companhia.
5.1.1A classificação das vulnerabilidades poderá considerar, conforme aplicável, fatores relacionados à possibilidade de exploração, criticidade do ativo afetado, impacto potencial sobre a confidencialidade, integridade, disponibilidade ou rastreabilidade das informações, exposição do ambiente, dados envolvidos, dependência de Produtos de Terceiros, existência de controles compensatórios e riscos para os Clientes ou para a OPENI, podendo observar critérios técnicos reconhecidos de mercado, como OWASP, CVSS, CVE, CWE, CISA KEV, NIST, CIS Controls ou referências equivalentes, quando compatíveis com a natureza da vulnerabilidade analisada.
5.2A priorização das ações de tratamento observa abordagem baseada em risco, considerando conjuntamente a criticidade da vulnerabilidade, a exposição do componente afetado, a viabilidade técnica das medidas corretivas, os impactos operacionais decorrentes de sua implementação e os riscos associados à manutenção da condição identificada.
5.3A classificação e priorização das vulnerabilidades poderão ser revisadas sempre que houver alterações relevantes no contexto operacional, evolução tecnológica dos Produtos e Serviços, mudanças regulatórias, exploração ativa, novas informações técnicas ou qualquer fato capaz de modificar a avaliação originalmente realizada.
Cláusula Sexta: Do Tratamento e Mitigação
6.1A OPENI adota medidas destinadas ao tratamento das vulnerabilidades identificadas, observando critérios de proporcionalidade entre o risco existente, a efetividade das medidas propostas, a viabilidade técnica de implementação e os impactos decorrentes da alteração dos Produtos e Serviços.
6.1.1O tratamento das vulnerabilidades poderá compreender medidas corretivas, preventivas ou compensatórias, incluindo, conforme aplicável, correção do componente afetado, atualização tecnológica, substituição de componentes, alteração de configurações, implementação de controles compensatórios, isolamento temporário, restrição operacional, monitoramento adicional, orientação aos Clientes ou quaisquer outras medidas compatíveis com os riscos identificados.
6.1.2A definição das medidas de tratamento observa a natureza da vulnerabilidade, a criticidade dos ativos envolvidos, a dependência de terceiros, a disponibilidade de alternativas técnicas, a exposição do ambiente, o impacto sobre Integrações e o contexto operacional dos Produtos e Serviços da OPENI.
6.2Sempre que aplicável, o tratamento das vulnerabilidades busca preservar a continuidade operacional, a compatibilidade entre os Produtos e Serviços, a segurança das Integrações, a integridade dos fluxos automatizados e a estabilidade dos ambientes tecnológicos envolvidos.
Cláusula Sétima: Da Validação
7.1A OPENI busca validar, conforme aplicável, a efetividade das medidas adotadas para tratamento das vulnerabilidades identificadas antes de seu encerramento, reclassificação ou aceitação temporária de risco.
7.1.1A validação poderá compreender avaliações técnicas, revisões especializadas, verificações de efetividade, testes compatíveis com a natureza da vulnerabilidade tratada, monitoramento de eventos relevantes ou quaisquer outros mecanismos considerados adequados pela OPENI.
7.2A conclusão do tratamento de determinada vulnerabilidade não impede novas avaliações sempre que houver alterações relevantes nos Produtos e Serviços, em componentes tecnológicos, Integrações, Produtos de Terceiros ou no contexto operacional capaz de modificar o risco anteriormente analisado.
Cláusula Oitava: Das Vulnerabilidades em Produtos de Terceiros
8.1Considerando que os Produtos e Serviços da OPENI podem operar de forma integrada com instituições financeiras, provedores de Open Finance, ERPs, emissores fiscais, órgãos públicos, APIs externas, VANs bancárias, ambientes EDI, bibliotecas, SDKs, plataformas corporativas, sistemas dos Clientes, provedores de infraestrutura e demais Produtos de Terceiros, determinadas vulnerabilidades poderão decorrer de componentes que não se encontram sob administração direta da OPENI.
8.1.1Nesses casos, a OPENI busca adotar medidas compatíveis com sua esfera de atuação, incluindo monitoramento, avaliação de impactos, implementação de controles compensatórios, adaptações técnicas, orientações aos Clientes, comunicação com terceiros responsáveis ou outras medidas destinadas à mitigação dos riscos identificados.
8.1.2Sempre que a correção da vulnerabilidade depender exclusivamente de Produtos de Terceiros, a OPENI poderá acompanhar sua evolução, avaliar alternativas de mitigação e adotar medidas proporcionais ao risco envolvido, observadas as limitações técnicas, contratuais e regulatórias decorrentes da atuação dos respectivos terceiros.
8.1.2.1A existência de vulnerabilidades em Produtos de Terceiros não afasta o compromisso da OPENI com a adoção de medidas razoáveis destinadas à proteção de seus Produtos e Serviços, respeitados os limites de sua esfera de controle.
Cláusula Nona: Das Exceções e da Aceitação Temporária de Risco
9.1A OPENI reconhece que determinadas vulnerabilidades poderão não comportar tratamento imediato em razão de limitações técnicas, dependência de Produtos de Terceiros, requisitos de compatibilidade, continuidade operacional, janelas de manutenção, requisitos regulatórios ou outros fatores que inviabilizem sua correção imediata.
9.1.1Nessas hipóteses, a vulnerabilidade poderá ser objeto de mitigação compensatória, postergação justificada, tratamento gradual ou aceitação temporária de risco, desde que a decisão observe avaliação compatível com sua criticidade, impacto potencial, contexto operacional e demais circunstâncias relacionadas aos Produtos e Serviços da OPENI.
9.1.2A aceitação temporária de risco não representa renúncia definitiva ao tratamento da vulnerabilidade, permanecendo sujeita à reavaliação, especialmente quando houver alterações relevantes no ambiente tecnológico, nos Produtos e Serviços, nos riscos envolvidos ou na disponibilidade de medidas corretivas.
9.1.3Sempre que aplicável, a OPENI busca adotar medidas compensatórias destinadas à redução dos riscos associados às vulnerabilidades cujo tratamento definitivo dependa de terceiros, de evolução tecnológica futura ou de condições operacionais específicas.
Cláusula Décima: Dos Documentos Relacionados
10.1Esta Política integra o conjunto documental da OPENI e é interpretada em conjunto com a Política de Produtos e Serviços, a Política de Segurança da Informação, a Política de Desenvolvimento Seguro, a Política de Privacidade, a Política de Retenção e Descarte e os demais documentos institucionais aplicáveis.
10.1.1Constituem documentos complementares a esta Política aqueles destinados a disciplinar procedimentos específicos relacionados à gestão de vulnerabilidades, controle de acessos, resposta a incidentes, continuidade operacional, backup, registros de auditoria, desenvolvimento seguro, documentação técnica, utilização das APIs e demais processos relacionados à segurança dos Produtos e Serviços da OPENI.
10.1.2Os procedimentos operacionais relacionados à gestão de vulnerabilidades permanecem disciplinados por documentação própria da OPENI, não sendo substituídos por esta Política.
Cláusula Décima Primeira: Das Disposições Gerais
11.1Esta Política integra o framework institucional de governança tecnológica da OPENI e orienta a gestão das vulnerabilidades relacionadas aos seus Produtos e Serviços.
11.2A OPENI revisa, atualiza ou amplia esta Política sempre que houver alterações relevantes em seus Produtos e Serviços, arquitetura tecnológica, modelo de negócios, legislação aplicável, requisitos regulatórios ou em decorrência do aprimoramento contínuo de seus processos de segurança.
11.3As versões atualizadas desta Política substituem integralmente as versões anteriormente publicadas, produzindo efeitos a partir de sua divulgação pelos canais oficiais da OPENI ou pelos meios contratualmente admitidos.
11.4A eventual invalidade ou inaplicabilidade de qualquer disposição desta Política não prejudica a validade das demais disposições, que permanecem plenamente eficazes.
11.5A interpretação desta Política observa, sempre que aplicável, as definições constantes da Política de Produtos e Serviços da OPENI, prevalecendo os documentos específicos quando disciplinarem matéria própria de forma mais detalhada.
