Pular para o conteúdo

Segurança e conformidadeSegurança

Política de Segurança da Informação

As diretrizes de segurança da Openi: acessos, credenciais, criptografia, terceiros e responsabilidades.

Versão 1.0

Esta Política de Segurança da Informação (“Política”) aplica-se aos Produtos e Serviços disponibilizados pela GARGO TECH S.A., sociedade por ações de capital fechado inscrita no CNPJ/MF sob nº 51.066.584/0001-39, gestora da plataforma OPENI (“OPENI”), por meio de sua Plataforma, APIs, Integrações, Serviços Profissionais, canais oficiais de comunicação e demais modalidades de disponibilização atualmente existentes ou que venham a ser desenvolvidas.

Esta Política estabelece os princípios, diretrizes e responsabilidades institucionais adotados pela OPENI para proteção das informações tratadas no contexto de seus Produtos e Serviços, observando a legislação aplicável, as obrigações contratuais assumidas perante seus Clientes e boas práticas reconhecidas de segurança da informação, governança tecnológica e proteção de dados.

Para a OPENI, segurança da informação é elemento essencial para a confiabilidade, continuidade e evolução de soluções que conectam bancos, Open Finance, ERPs, provedores fiscais, APIs, webhooks, documentos eletrônicos, OCR, inteligência artificial, motores de processamento e fluxos automatizados entre a OPENI, seus Clientes e terceiros autorizados.

Esta Política possui natureza institucional e não substitui procedimentos técnicos, controles operacionais, planos de continuidade, documentação técnica ou demais instrumentos complementares. Na hipótese de conflito com instrumento contratual específico celebrado com determinado Cliente, prevalecerão as disposições do instrumento específico para aquele relacionamento, permanecendo esta Política aplicável de forma complementar naquilo que for compatível.

Cláusula Primeira: Do Objeto

1.1Esta Política tem por objeto estabelecer os princípios institucionais, diretrizes gerais e responsabilidades relacionadas à segurança da informação no âmbito dos Produtos e Serviços da OPENI, definindo o modelo de governança adotado pela companhia para proteção de seus ativos de informação e daqueles tratados em nome de seus Clientes.

1.2Esta Política serve como documento orientador para as demais normas internas relacionadas à segurança da informação, proteção de dados, continuidade operacional, desenvolvimento seguro, gestão de vulnerabilidades, controle de acessos, resposta a incidentes e demais processos relacionados à segurança dos Produtos e Serviços da OPENI.

1.3Os procedimentos operacionais, controles específicos, padrões técnicos, critérios de implementação e demais requisitos detalhados relacionados à segurança da informação são disciplinados por documentos próprios, complementares a esta Política.

1.4A existência desta Política não limita a adoção, pela OPENI, de controles adicionais de natureza técnica, administrativa, organizacional ou contratual sempre que considerados necessários à proteção dos Produtos e Serviços disponibilizados pela companhia.

Cláusula Segunda: Da Abrangência

2.1Esta Política aplica-se à OPENI e a todos aqueles que, direta ou indiretamente, participem da utilização, desenvolvimento, administração, manutenção, suporte, operação ou disponibilização de seus Produtos e Serviços, incluindo administradores, colaboradores, prestadores de serviços, parceiros, fornecedores, consultores e terceiros autorizados.

2.2Esta Política aplica-se aos ambientes tecnológicos utilizados pela OPENI, incluindo Plataforma, APIs, Integrações, componentes arquiteturais, microsserviços, ambientes de produção, homologação e desenvolvimento, documentação técnica, bases de dados, registros operacionais, componentes de software, recursos de inteligência artificial, conectores, fluxos automatizados e demais ativos relacionados aos Produtos e Serviços disponibilizados pela companhia.

2.3A observância desta Política independe da tecnologia empregada, da localização física da informação, do ambiente computacional utilizado ou da modalidade de contratação dos Produtos e Serviços.

2.4O trabalho remoto e o acesso aos Ativos de Informação da OPENI por dispositivos, redes ou ambientes externos deverão observar controles técnicos e organizacionais compatíveis com os riscos envolvidos.

2.4.1Tais controles poderão incluir, conforme aplicável, autenticação multifator, bloqueio de tela, proteção por senha, criptografia de disco ou mecanismo equivalente, atualização de sistemas, uso de redes seguras, segregação entre uso pessoal e profissional, vedação ao compartilhamento de credenciais e comunicação de perda, furto, comprometimento ou acesso indevido.

Cláusula Terceira: Dos Princípios de Segurança da Informação

3.1A segurança da informação na OPENI é orientada pelos princípios da confidencialidade, integridade, disponibilidade, rastreabilidade, prevenção, necessidade, mínimo privilégio, defesa em profundidade, segurança desde a concepção, privacidade desde a concepção e melhoria contínua.

3.1.1A confidencialidade pressupõe que as informações sejam acessadas exclusivamente por pessoas, sistemas ou componentes devidamente autorizados, observando-se o escopo das atividades desempenhadas e as permissões concedidas pela OPENI ou pelo Cliente, conforme aplicável.

3.1.2A integridade pressupõe que as informações tratadas pela OPENI permaneçam completas, consistentes e protegidas contra alteração, exclusão, corrupção ou utilização indevida durante seu ciclo de vida.

3.1.3A disponibilidade pressupõe a adoção de controles destinados à manutenção da continuidade operacional dos Produtos e Serviços, respeitadas as limitações decorrentes de manutenções programadas, indisponibilidades de terceiros, eventos extraordinários ou hipóteses previstas contratualmente.

3.1.4O mínimo privilégio e a necessidade orientam a concessão de acessos e o tratamento de informações apenas na medida necessária ao desempenho de atividades autorizadas, à execução dos Produtos e Serviços contratados ou ao cumprimento de obrigações legais, regulatórias ou contratuais.

3.1.5A defesa em profundidade orienta a adoção de controles complementares entre si, reduzindo a dependência de um único mecanismo de proteção para mitigação dos riscos relacionados aos Produtos e Serviços da OPENI.

3.1.6A segurança e a privacidade desde a concepção orientam a consideração de requisitos de proteção desde o planejamento de novos Produtos, Serviços, funcionalidades, APIs, Integrações, componentes tecnológicos e fluxos de tratamento de dados.

3.1.7A rastreabilidade, a prevenção e a melhoria contínua orientam a identificação de eventos relevantes, a redução de riscos, a investigação de ocorrências e o aperfeiçoamento contínuo dos controles de segurança adotados pela OPENI.

Cláusula Quarta: Da Governança da Segurança

4.1A segurança da informação constitui responsabilidade institucional da OPENI e é observada nas atividades relacionadas ao desenvolvimento, disponibilização, manutenção, operação e evolução de seus Produtos e Serviços.

4.2A OPENI deverá designar responsável interno pela segurança da informação, que poderá acumular outras funções, incluindo cargo técnico, executivo, de tecnologia ou de gestão, como CTO ou função equivalente, incumbido de coordenar, acompanhar ou apoiar a implementação das diretrizes de segurança da informação, a gestão de riscos, a resposta a incidentes, a governança de acessos, a proteção de Ativos de Informação e a interface com Clientes, fornecedores, parceiros e demais partes interessadas em temas relacionados à segurança.

4.3As lideranças técnicas incorporam requisitos de segurança durante o desenvolvimento, implantação, manutenção e evolução dos Produtos e Serviços da OPENI, observando esta Política e os documentos complementares aplicáveis.

4.4Colaboradores, parceiros, fornecedores e terceiros autorizados observam as disposições desta Política, adotam condutas compatíveis com a proteção dos ativos de informação e comunicam tempestivamente situações que possam representar risco à segurança dos Produtos e Serviços da OPENI.

4.5A governança da segurança da informação observa abordagem baseada em riscos, melhoria contínua e responsabilidade compartilhada, considerando a natureza dos Produtos e Serviços, seus Clientes, Integrações, ativos de informação e ambientes tecnológicos envolvidos.

Cláusula Quinta: Dos Ativos de Informação

5.1Para fins desta Política, consideram-se Ativos de Informação todos os recursos físicos, lógicos, digitais ou documentais que possuam valor para a OPENI ou para seus Clientes em razão da disponibilização, operação, desenvolvimento, manutenção, monitoramento ou evolução dos Produtos e Serviços.

5.1.1Os Ativos de Informação abrangem, entre outros, Dados do Cliente, Dados Pessoais, dados financeiros, fiscais, contábeis e operacionais, documentos, registros, logs, metadados, credenciais, certificados, APIs, Integrações, bases de dados, componentes arquiteturais e demais recursos utilizados nos Produtos e Serviços da OPENI.

5.2Os Ativos de Informação recebem tratamento compatível com sua criticidade, sensibilidade, finalidade de utilização, requisitos regulatórios, obrigações contratuais e riscos inerentes ao seu tratamento.

5.2.1A classificação dos Ativos de Informação observará critérios relacionados à confidencialidade, integridade, disponibilidade, rastreabilidade e impacto potencial sobre os Produtos e Serviços disponibilizados pela OPENI.

5.2.2A OPENI deverá observar diretrizes de gestão de acessos compatíveis com a criticidade dos Ativos de Informação, considerando, conforme aplicável, identificação de usuários, autenticação, autorização, segregação de funções, mínimo privilégio, revisão periódica, revogação de acessos, rastreabilidade e proteção de credenciais, sem prejuízo de documentos internos específicos que venham a disciplinar o tema.

Cláusula Sexta: Da Arquitetura de Segurança

6.1A OPENI adota abordagem de segurança baseada na proteção de seus Produtos e Serviços durante todo o seu ciclo de vida, considerando a natureza distribuída de sua arquitetura tecnológica e a coexistência de Plataforma, APIs, Integrações, componentes arquiteturais e Serviços Profissionais.

6.2A arquitetura de segurança da OPENI contempla controles técnicos e organizacionais compatíveis com os riscos inerentes aos Produtos e Serviços disponibilizados pela companhia, observando princípios de segregação, autenticação, autorização, rastreabilidade, monitoramento, continuidade operacional e proteção das informações.

6.2.1Esses controles abrangem, conforme aplicável, segregação de ambientes, gestão de identidades e acessos, proteção de credenciais e certificados, proteção das comunicações, registro de eventos, monitoramento operacional, gestão de vulnerabilidades, backup, continuidade dos serviços e resposta a incidentes.

6.2.2Os componentes arquiteturais poderão operar de forma independente, integrada ou distribuída, compondo funcionalidades disponibilizadas por meio da Plataforma, APIs, Integrações ou Serviços Profissionais, conforme a arquitetura adotada pela OPENI.

6.2.3A OPENI promove alterações, reorganizações ou evoluções de sua arquitetura tecnológica quando tais medidas são necessárias ao aprimoramento da segurança, desempenho, escalabilidade, disponibilidade, conformidade regulatória ou evolução de seus Produtos e Serviços.

6.2.3.1As alterações promovidas na arquitetura tecnológica não reduzem os níveis de proteção das informações nem comprometem os controles mínimos de segurança estabelecidos pela companhia.

6.2.4A arquitetura de segurança favorece a resiliência operacional, a escalabilidade, a continuidade dos Produtos e Serviços e a redução dos riscos inerentes às soluções disponibilizadas pela companhia.

Cláusula Sétima: Da Segurança dos Produtos e Serviços

7.1Todos os Produtos e Serviços disponibilizados pela OPENI observam requisitos mínimos de segurança compatíveis com sua finalidade, natureza operacional e riscos inerentes ao tratamento das informações.

7.2Os controles de segurança são considerados desde a concepção dos Produtos e Serviços e permanecem presentes durante seu desenvolvimento, implantação, disponibilização, operação, evolução, manutenção e eventual descontinuação.

7.3A OPENI incorpora requisitos de segurança em novas funcionalidades, APIs, Integrações, componentes arquiteturais, microsserviços, recursos de inteligência artificial e demais soluções tecnológicas desenvolvidas ou disponibilizadas pela companhia.

7.4Os Produtos e Serviços contemplam controles proporcionais aos riscos envolvidos, incluindo mecanismos de autenticação, autorização, segregação de ambientes e permissões, proteção de credenciais e certificados, criptografia ou controles equivalentes de proteção, monitoramento, registro de eventos, trilhas de auditoria, continuidade dos serviços e gestão de vulnerabilidades, conforme aplicável.

7.5A OPENI estabelece requisitos mínimos de segurança para utilização de seus Produtos e Serviços pelos Clientes, inclusive quanto à proteção de credenciais, gestão de acessos, utilização das APIs, Integrações, ambientes de homologação e demais recursos disponibilizados pela companhia, quando tais requisitos forem necessários à proteção da Plataforma ou das informações tratadas.

7.5.1Os requisitos específicos aplicáveis a cada Produto ou Serviço são disciplinados, conforme o caso, em documentação técnica, contratos, propostas comerciais, anexos técnicos, documentação das APIs ou demais instrumentos emitidos pela OPENI.

Cláusula Oitava: Da Proteção das Informações

8.1A OPENI adota medidas técnicas e organizacionais destinadas à proteção das informações tratadas em seus Produtos e Serviços, observando a natureza dos dados processados, os riscos associados às operações realizadas e os requisitos legais, regulatórios e contratuais aplicáveis.

8.1.1A proteção das informações abrangerá dados financeiros, fiscais, contábeis, operacionais, documentos eletrônicos, registros de transações, informações cadastrais, credenciais, certificados digitais, documentos fiscais eletrônicos, informações provenientes de Integrações, Dados do Cliente e demais ativos de informação tratados pela companhia.

8.1.2Nas conexões realizadas por Open Finance ou por mecanismos equivalentes de autorização, a OPENI observa o modelo de consentimento, autenticação e permissão aplicável à integração, sem exigir do Cliente o compartilhamento de senhas bancárias com a OPENI, conforme o desenho técnico e regulatório do respectivo fluxo.

8.1.3Quando os Produtos e Serviços envolverem a utilização de certificados digitais, credenciais fiscais, procurações eletrônicas ou mecanismos equivalentes para emissão, captura, consulta, transmissão ou gerenciamento de documentos fiscais eletrônicos, a OPENI adota controles compatíveis com a criticidade desses ativos, observando o escopo contratado, as autorizações concedidas pelo Cliente, os requisitos legais aplicáveis e as limitações técnicas dos ambientes de terceiros envolvidos.

8.2A OPENI adota controles destinados a preservar a confidencialidade, integridade, disponibilidade e rastreabilidade das informações durante as etapas de coleta, recepção, armazenamento, processamento, compartilhamento, transmissão, arquivamento e descarte.

8.2.1A proteção das informações inclui controles de acesso, segregação lógica, proteção de credenciais, mecanismos de criptografia ou proteção equivalente quando aplicável, registro de atividades relevantes, retenção controlada e descarte conforme critérios definidos pela OPENI.

8.2.2A OPENI adota medidas para reduzir a exposição desnecessária de informações, incluindo limitação de acessos, segregação lógica, controle de permissões, retenção proporcional às finalidades aplicáveis e descarte conforme critérios definidos em política própria.

8.3O tratamento das informações observará critérios de necessidade, finalidade, proporcionalidade e minimização, limitando-se ao necessário para execução dos Produtos e Serviços contratados ou para atendimento de obrigações legais, regulatórias ou contratuais.

8.3.1Informações classificadas como críticas, estratégicas ou de maior sensibilidade poderão estar sujeitas a controles adicionais de proteção, conforme disciplinado pelas políticas específicas da OPENI.

Cláusula Nona: Da Gestão de Identidades e Acessos

9.1A OPENI adota controles destinados a assegurar que o acesso aos seus Produtos e Serviços ocorra exclusivamente por pessoas, sistemas, aplicações ou componentes devidamente autorizados, observando os princípios do mínimo privilégio, da necessidade e da segregação de funções.

9.2Os mecanismos de autenticação, autorização, identificação, concessão, revisão, alteração e revogação de acessos observam critérios compatíveis com a criticidade dos ativos protegidos, a natureza dos Produtos e Serviços e os riscos inerentes às atividades desempenhadas.

9.2.1O acesso a ambientes administrativos, componentes arquiteturais, APIs, Integrações, ambientes de produção, dados protegidos, credenciais, certificados digitais e demais ativos críticos observa requisitos adicionais de segurança, conforme disciplinado pelas normas específicas da OPENI.

9.2.2Os controles relacionados à gestão de identidades, autenticação, autorização, administração de credenciais, revisão periódica de acessos e demais procedimentos correlatos são disciplinados por política ou procedimento específico da OPENI.

Cláusula Décima: Da Segurança das Integrações

10.1A OPENI adota controles para que as Integrações observem requisitos mínimos de autenticidade, integridade, rastreabilidade, proteção das credenciais, segurança das comunicações e confiabilidade operacional, compatíveis com a natureza dos dados tratados.

10.2As Integrações poderão operar por diferentes mecanismos tecnológicos, incluindo APIs REST, webhooks, mensageria, arquivos estruturados, EDI, VAN bancária, conectores, certificados digitais, filas de processamento, eventos, protocolos específicos, Open Finance, integrações fiscais, integrações com ERPs, iniciação de pagamentos ou outros mecanismos compatíveis com a finalidade da integração.

10.3As Integrações observam controles destinados à proteção das credenciais utilizadas, à segregação de ambientes, à validação das comunicações, ao registro de eventos relevantes e à mitigação de riscos decorrentes da interação com Produtos de Terceiros, conforme aplicável.

10.3.1Os requisitos específicos relacionados à implementação, autenticação, ambientes, limites operacionais, versionamento e demais aspectos técnicos das Integrações são disciplinados pela documentação técnica correspondente.

Cláusula Décima Primeira: Da Gestão de Terceiros

11.1A OPENI utiliza fornecedores, parceiros tecnológicos, prestadores de serviços e demais terceiros quando necessários à viabilização, desenvolvimento, operação, manutenção ou suporte de seus Produtos e Serviços.

11.2A seleção e utilização de terceiros observa critérios relacionados à natureza dos serviços prestados, aos riscos envolvidos, aos requisitos legais aplicáveis e às necessidades operacionais da OPENI.

11.3Terceiros que tenham acesso a ativos de informação, Dados do Cliente ou ambientes tecnológicos da OPENI observam obrigações compatíveis com os requisitos de segurança, confidencialidade, proteção de dados pessoais e governança estabelecidos pela companhia, conforme aplicável.

11.4Os procedimentos específicos relacionados à homologação, avaliação, monitoramento e gestão de fornecedores são disciplinados por política, contrato, anexo ou procedimento próprio da OPENI.

Cláusula Décima Segunda: Da Conformidade e Boas Práticas

12.1A OPENI mantém seus Produtos e Serviços em conformidade com a legislação aplicável, as obrigações contratuais assumidas perante seus Clientes, os requisitos regulatórios incidentes sobre suas operações e as boas práticas reconhecidas de segurança da informação, proteção de dados e governança tecnológica.

12.1.1A conformidade considera, conforme aplicável ao contexto dos Produtos e Serviços, a Lei Geral de Proteção de Dados, o Marco Civil da Internet, normas relacionadas a Open Finance, regras setoriais incidentes sobre os Clientes ou Integrações utilizadas e demais exigências legais ou regulatórias pertinentes.

12.1.2A conformidade é avaliada de forma contínua considerando a evolução dos Produtos e Serviços, alterações regulatórias, novos requisitos de mercado, mudanças tecnológicas e demais fatores que possam impactar a segurança da informação.

12.2A OPENI realiza avaliações internas, revisões técnicas, testes especializados, análises de riscos e demais mecanismos destinados ao aprimoramento contínuo de seus controles de segurança, conforme a criticidade dos Produtos e Serviços e os requisitos aplicáveis.

12.2.1A OPENI mantém registros, evidências ou documentos internos compatíveis com a natureza de seus controles de segurança, observados os requisitos legais, regulatórios, contratuais e operacionais aplicáveis.

12.3A adoção de boas práticas pela OPENI não implica garantia absoluta de ausência de incidentes, comprometimentos ou vulnerabilidades, constituindo compromisso permanente de redução de riscos e melhoria contínua dos Produtos e Serviços disponibilizados pela companhia.

12.4A OPENI adota diretrizes destinadas à identificação, análise, tratamento, registro e comunicação de eventos de segurança da informação que possam impactar seus Produtos e Serviços, seus ativos de informação ou informações tratadas em nome de seus Clientes, conforme critérios de criticidade, impacto, obrigações legais e obrigações contratuais aplicáveis.

12.4.1O tratamento de eventos de segurança envolve triagem, classificação, contenção, investigação, remediação, comunicação e registro, conforme a criticidade do evento, o impacto identificado e os requisitos legais, regulatórios ou contratuais aplicáveis.

12.4.2Os procedimentos específicos relacionados à resposta, contenção, investigação, remediação, comunicação e registro de incidentes são disciplinados por plano, política ou procedimento próprio da OPENI.

Cláusula Décima Terceira: Da Responsabilidade Compartilhada

13.1A segurança da informação constitui responsabilidade compartilhada entre a OPENI, seus Clientes, Usuários Autorizados, parceiros, fornecedores e demais participantes envolvidos na utilização dos Produtos e Serviços.

13.1.1Compete à OPENI adotar medidas técnicas e organizacionais compatíveis com a proteção dos Produtos e Serviços disponibilizados pela companhia, observando as diretrizes estabelecidas nesta Política e nos demais documentos institucionais aplicáveis.

13.1.2Compete ao Cliente assegurar a adequada utilização dos Produtos e Serviços contratados, incluindo a administração de seus Usuários Autorizados, a proteção das credenciais sob sua responsabilidade, a observância das orientações técnicas disponibilizadas pela OPENI e a adoção das medidas necessárias para proteção de seus próprios ambientes tecnológicos.

13.1.3Nas Integrações com sistemas, plataformas, instituições financeiras, emissores fiscais, ERPs, provedores de Open Finance ou Produtos de Terceiros, compete ao Cliente assegurar a existência das autorizações, consentimentos, permissões, credenciais e bases legais necessárias para a conexão, transmissão e tratamento das informações.

13.2A responsabilidade da OPENI limita-se aos ativos, ambientes, Produtos e Serviços sob sua administração, não abrangendo controles internos, sistemas próprios, infraestruturas ou procedimentos mantidos exclusivamente pelos Clientes ou por terceiros sob sua gestão.

Cláusula Décima Quarta: Dos Documentos Relacionados

14.1Esta Política integra o conjunto documental da OPENI e é interpretada em conjunto com as demais políticas corporativas, documentos institucionais, contratos, anexos técnicos e normas internas relacionadas à segurança da informação, proteção de dados e governança tecnológica.

14.1.1Constituem documentos complementares a esta Política aqueles destinados a disciplinar processos específicos relacionados ao desenvolvimento seguro, gestão de vulnerabilidades, controle de acessos, continuidade operacional, resposta a incidentes, recuperação de desastres, proteção de dados, utilização dos Produtos e Serviços e demais processos de segurança estabelecidos pela OPENI.

14.1.2Na hipótese de divergência entre esta Política e documento específico relacionado a determinado processo de segurança, prevalecerá o documento específico exclusivamente quanto ao tema por ele disciplinado.

14.1.3A inexistência, pendência de formalização ou futura revisão de documento complementar não afasta a aplicação das diretrizes gerais previstas nesta Política, nem impede a adoção de controles técnicos, administrativos, organizacionais ou contratuais compatíveis com os riscos identificados pela OPENI.

Cláusula Décima Quinta: Das Disposições Gerais

15.1Esta Política integra o conjunto de governança de segurança da informação da OPENI e orienta o desenvolvimento, disponibilização, evolução e operação de seus Produtos e Serviços.

15.1.1A OPENI revisa, atualiza ou amplia esta Política sempre que houver alterações relevantes em sua arquitetura tecnológica, em seus Produtos e Serviços, em seu modelo de negócios, na legislação aplicável, em requisitos regulatórios ou em decorrência do aprimoramento contínuo de seus processos de segurança.

15.1.2As versões atualizadas desta Política substituirão integralmente as versões anteriormente publicadas, passando a produzir efeitos a partir de sua divulgação pelos canais oficiais da OPENI ou pelos meios contratualmente admitidos.

15.1.3A eventual invalidade ou inaplicabilidade de qualquer disposição desta Política não prejudicará a validade das demais disposições, que permanecerão plenamente eficazes.

15.1.4Os casos omissos relacionados à aplicação desta Política são interpretados em conjunto com os demais documentos institucionais da OPENI, observando-se a legislação aplicável, os princípios estabelecidos nesta Política e as boas práticas de segurança da informação reconhecidas pelo mercado.

15.1.5A interpretação desta Política observa, sempre que aplicável, as definições constantes da Política de Produtos e Serviços da OPENI, salvo disposição expressa em sentido diverso prevista em documento específico.

Também em segurança