Pular para o conteúdo

Segurança e conformidadeSegurança

Plano de Resposta a Incidentes

Como a Openi identifica, contém, investiga e comunica incidentes de segurança.

Versão 1.0

Este Plano de Resposta a Incidentes (“Plano”) aplica-se aos Produtos e Serviços disponibilizados pela GARGO TECH S.A., sociedade por ações de capital fechado inscrita no CNPJ/MF sob nº 51.066.584/0001-39, gestora da plataforma OPENI (“OPENI”), por meio de sua Plataforma, APIs, Integrações, Serviços Profissionais e demais modalidades de disponibilização atualmente existentes ou que venham a ser desenvolvidas.

Este Plano estabelece as diretrizes institucionais para identificação, análise, contenção, tratamento, comunicação, registro e aprendizado relacionados a incidentes que possam afetar a segurança, a disponibilidade, a integridade, a confidencialidade ou a rastreabilidade dos Produtos e Serviços da OPENI.

Para fins deste documento, Resiliência Operacional significa a capacidade da OPENI de manter, recuperar, adaptar e restabelecer seus Produtos e Serviços diante de incidentes, falhas, indisponibilidades, vulnerabilidades ou demais eventos capazes de afetar sua operação, observados critérios de segurança da informação, continuidade operacional e proteção dos Dados do Cliente.

Este documento possui natureza institucional e não substitui playbooks, procedimentos operacionais, runbooks técnicos, registros de evidências, contratos, anexos técnicos ou demais documentos específicos relacionados ao tema.

Cláusula Primeira: Do Objeto

1.1Este Plano tem por objeto estabelecer princípios, diretrizes e responsabilidades gerais para a resposta a incidentes relacionados aos Produtos e Serviços da OPENI.

1.2A resposta a incidentes compreende atividades destinadas à identificação, triagem, classificação, contenção, investigação, remediação, recuperação, comunicação, registro e melhoria contínua, conforme a natureza e a criticidade do evento.

1.3A OPENI deverá manter, como registro interno controlado, lista de acionamento relacionada à resposta a incidentes, contendo, conforme aplicável, responsáveis internos, áreas envolvidas, ordem de escalonamento, canais de contato, contatos alternativos, substitutos, fornecedores críticos, contatos de Clientes quando aplicável e critérios de acionamento fora do horário comercial.

1.4A lista de acionamento deverá ser mantida atualizada pela área responsável pela coordenação de incidentes ou por responsável interno designado, podendo ser revisada sempre que houver alteração relevante de equipe, fornecedor crítico, Produto, Serviço, Cliente, canal de contato, modelo operacional ou procedimento de resposta.

Cláusula Segunda: Da Abrangência

2.1Este Plano aplica-se a eventos que possam afetar Plataforma, APIs REST, webhooks, Integrações, conectores, ambientes tecnológicos, Dados do Cliente, logs, credenciais, certificados digitais, documentos fiscais eletrônicos, Open Finance, ERPs, fluxos automatizados, OCR, recursos de inteligência artificial e Produtos de Terceiros relacionados aos Produtos e Serviços da OPENI.

2.2Também estão abrangidos eventos relacionados a acesso indevido, indisponibilidade relevante, alteração não autorizada, exposição de informações, falha operacional, suspeita de comprometimento, vulnerabilidade explorada, perda de rastreabilidade ou comportamento anômalo em componentes utilizados pela OPENI.

2.3Este Plano aplica-se aos administradores, colaboradores, prestadores de serviços, parceiros, fornecedores e terceiros autorizados que participem da operação, suporte, desenvolvimento ou disponibilização dos Produtos e Serviços da OPENI.

Cláusula Terceira: Dos Princípios

3.1A resposta a incidentes na OPENI observa os princípios de tempestividade, proporcionalidade, contenção, rastreabilidade, confidencialidade, coordenação, melhoria contínua e preservação de evidências compatíveis com a natureza do evento.

3.2A OPENI adota abordagem baseada em risco para classificar e tratar incidentes, considerando impacto potencial, dados envolvidos, ativos afetados, exposição, dependência de terceiros, continuidade operacional e obrigações legais, regulatórias ou contratuais aplicáveis.

3.3A condução da resposta busca reduzir impactos aos Produtos e Serviços, preservar a segurança das informações, restabelecer a operação quando aplicável e registrar aprendizados destinados ao aprimoramento dos controles internos.

Cláusula Quarta: Da Identificação e Classificação de Incidentes

4.1A identificação de incidentes poderá decorrer de monitoramento operacional, logs, alertas técnicos, comunicações de Clientes, fornecedores, parceiros, pesquisadores, Produtos de Terceiros, revisões internas, testes especializados ou demais meios considerados adequados pela OPENI.

4.2Os eventos identificados são avaliados para verificar sua natureza, criticidade, escopo, ativos envolvidos, dados potencialmente afetados, possibilidade de propagação, impacto operacional e necessidade de acionamento de medidas de contenção ou comunicação.

4.2.1A classificação de incidentes poderá ser revisada sempre que novas informações indicarem alteração do risco, ampliação ou redução do impacto, envolvimento de terceiros ou mudança relevante no contexto operacional.

Cláusula Quinta: Da Contenção, Tratamento e Recuperação

5.1A OPENI adota medidas proporcionais destinadas à contenção, tratamento e recuperação de incidentes, conforme a criticidade do evento, a natureza dos Produtos e Serviços afetados e a viabilidade técnica das medidas disponíveis.

5.1.1As medidas adotadas poderão compreender restrição temporária de acesso, ajuste de configuração, mitigação técnica, isolamento de componente, revogação de credenciais, comunicação a terceiros, recuperação de serviço, monitoramento adicional ou outras providências compatíveis com o evento identificado.

5.1.2Sempre que aplicável, a resposta considera a segurança das Integrações, a continuidade operacional, a preservação de logs e evidências, a integridade dos fluxos automatizados e a proteção dos Dados do Cliente.

Cláusula Sexta: Da Comunicação e Registro

6.1A comunicação de incidentes observa critérios de necessidade, confidencialidade, precisão, proporcionalidade e conformidade com obrigações legais, regulatórias, contratuais e operacionais aplicáveis.

6.1.1Quando o incidente envolver Clientes, Produtos de Terceiros, titulares de dados, autoridades, fornecedores ou parceiros, a OPENI avalia a necessidade, o conteúdo, o momento e o canal de comunicação, conforme o impacto identificado e os requisitos aplicáveis.

6.2Os incidentes são registrados conforme critérios definidos pela OPENI, permitindo rastreabilidade das avaliações realizadas, decisões adotadas, medidas de contenção, comunicações, evidências e aprendizados relevantes.

Cláusula Sétima: Da Melhoria Contínua

7.1A OPENI poderá realizar revisão posterior de incidentes relevantes para identificar causas, impactos, efetividade das medidas adotadas, oportunidades de aprimoramento e necessidade de atualização de controles, políticas ou procedimentos.

7.2Os aprendizados decorrentes de incidentes poderão subsidiar melhorias em desenvolvimento seguro, gestão de vulnerabilidades, controle de acessos, logs, backup, recuperação de desastres e demais processos relacionados à Resiliência Operacional.

7.2.1A revisão posterior não implica reconhecimento automático de falha, culpa ou responsabilidade, constituindo mecanismo de governança e aprimoramento contínuo.

Cláusula Oitava: Dos Produtos de Terceiros

8.1Quando o incidente envolver Produtos de Terceiros, incluindo instituições financeiras, provedores de Open Finance, ERPs, emissores fiscais, VANs bancárias, ambientes EDI, provedores de infraestrutura, APIs externas, bibliotecas, SDKs ou sistemas dos Clientes, a atuação da OPENI observará os limites de sua esfera de controle.

8.2Nessas hipóteses, a OPENI poderá adotar medidas de mitigação, monitoramento, comunicação, orientação aos Clientes, adaptação técnica ou articulação com terceiros responsáveis, conforme a natureza do evento e as limitações técnicas, contratuais ou regulatórias aplicáveis.

Cláusula Nona: Dos Documentos Relacionados

9.1Este Plano integra o conjunto documental da OPENI e é interpretado em conjunto com a Política de Segurança da Informação, Política de Desenvolvimento Seguro, Política de Gestão de Vulnerabilidades, Política de Produtos e Serviços, Política de Privacidade e demais documentos institucionais aplicáveis.

9.1.1Constituem documentos complementares a este Plano aqueles destinados a disciplinar logs e auditoria, backup, recuperação de desastres, controle de acessos, gestão de vulnerabilidades, comunicação de incidentes e demais processos relacionados à Resiliência Operacional.

Cláusula Décima: Das Disposições Gerais

10.1Este Plano poderá ser revisado, atualizado ou ampliado sempre que houver alterações relevantes em Produtos e Serviços, arquitetura tecnológica, modelo operacional, legislação aplicável, requisitos regulatórios ou aprendizados decorrentes de incidentes.

10.2A inexistência, pendência de formalização ou futura revisão de procedimento complementar não afasta a aplicação das diretrizes gerais previstas neste Plano.

10.3A interpretação deste Plano observa, sempre que aplicável, as definições constantes da Política de Produtos e Serviços da OPENI, prevalecendo documentos específicos quando disciplinarem matéria própria de forma mais detalhada.

Também em segurança