TRADSUL Soluções em Sinistros
← Canal de Transparência
POP-AD-014

Política de Segurança da Informação

A proteção dos dados de clientes, parceiros e processos de regulação é fundamental para a integridade do mercado securitário.

POP-AD-014Emitida em 26/03/2026Responsável: Diretoria

1. Introdução

A Tradsul está comprometida em conduzir suas operações com os mais altos padrões de segurança, integridade e confidencialidade da informação. Reconhecemos que a proteção dos dados de nossos clientes, parceiros e processos de regulação é fundamental para a perpetuidade dos negócios e a integridade do mercado securitário. Esta Política detalha nosso compromisso inabalável com a preservação da confidencialidade, integridade e disponibilidade dos ativos de informação, alinhando-nos às legislações aplicáveis, como a Lei Geral de Proteção de Dados (LGPD), e às melhores práticas corporativas de segurança.

2. Objetivo

Esta Política de Segurança da Informação (PSI) estabelece as diretrizes e normas organizacionais para proteger os ativos de informação contra acessos não autorizados, modificações indesejadas, vazamentos, interrupções de serviço ou qualquer outra ameaça que possa comprometer as operações do negócio.

3. Escopo

A política aplica-se a todos os colaboradores, diretores, estagiários, prestadores de serviços, terceiros, consultores e parceiros que possuem acesso aos sistemas de informação, redes, bancos de dados e documentos físicos ou digitais da organização.

A segurança da informação da organização é fundamentada em quatro pilares indispensáveis:

  • Confidencialidade: Garantia de que a informação esteja acessível apenas a indivíduos, entidades ou processos devidamente autorizados.
  • Integridade: Salvaguarda da exatidão e da completude da informação e dos métodos de processamento, impedindo modificações não autorizadas ou acidentais.
  • Autenticidade: Garantia da identidade de um usuário, sistema ou origem da informação em transações e comunicações.
  • Disponibilidade: Garantia de que os usuários autorizados tenham acesso à informação e aos ativos correspondentes sempre que necessário para o desempenho de suas funções.

4. Diretrizes Gerais de Segurança

4.1 Controle de Acesso e Gestão de Identidade

  • Princípio do Menor Privilégio: Cada usuário terá acesso estritamente necessário para o desempenho de suas atribuições.
  • Credenciais de Acesso: O uso de contas é pessoal e intransferível. É expressamente proibido o compartilhamento de senhas.
  • Autenticação: exige-se o uso de senhas fortes e de autenticação multifator (MFA) em todos os sistemas corporativos e acessos remotos.
  • Bloqueio de Estação: As estações de trabalho devem ser bloqueadas sempre que o usuário se ausentar do local.

4.2 Classificação e Tratamento da Informação

A informação corporativa deve ser classificada segundo seu nível de criticidade e sensibilidade:

  • Pública: informações cujo acesso ou divulgação externa não acarretam riscos, prejuízos operacionais, financeiros ou reputacionais à empresa. Exemplos: Material institucional, posts em redes sociais, comunicados de imprensa e tabelas públicas de contatos.
  • Interna: informações destinadas ao uso rotineiro do público interno. A divulgação externa não é autorizada, mas um eventual vazamento causaria baixo impacto. Exemplos: Normas e procedimentos internos, organograma, comunicados gerais da diretoria e manuais de sistemas.
  • Confidencial: informações de valor estratégico, financeiro ou operacional. A divulgação não autorizada pode causar sanções contratuais, prejuízos financeiros ou danos à reputação. Exemplos: Relatórios de regulação de sinistros, laudos periciais, fotos de vistorias, propostas comerciais, orçamentos e contratos com seguradoras.
  • Restrita: informações de altíssima sensibilidade jurídica e operacional, incluindo Dados Pessoais e Dados Pessoais Sensíveis (LGPD) ou segredos de negócio da empresa e de clientes. Exemplos: Dados bancários, documentos de identificação de segurados, credenciais de sistemas e bases de dados. Acesso individualizado, controlado por MFA, criptografado e auditável por logs.

4.3 Uso Aceitável dos Ativos de TI

Os equipamentos fornecidos (computadores, smartphones, mídias removíveis) destinam-se exclusivamente ao uso profissional.

É vedada a instalação de softwares não homologados pela equipe de Tecnologia e Segurança da Informação.

É proibido o armazenamento de dados corporativos confidenciais em serviços de nuvem pessoais ou dispositivos não gerenciados.

4.4 Gestão de Incidentes de Segurança

Qualquer suspeita ou confirmação de incidente de segurança (como extravio de dispositivos, vazamento de senhas, e-mails de phishing ou comportamento anômalo do sistema) deve ser comunicada imediatamente ao canal oficial de atendimento da equipe de Segurança/TI.

A organização manterá um Plano de Resposta a Incidentes documentado e testado periodicamente para conter, mitigar e remediar ameaças.

4.5 Continuidade de Negócios e Backups

  • Cópias de Segurança (Backup): Todos os sistemas críticos devem contar com rotinas automatizadas de backup diário.
  • Restauração: Serão realizados testes periódicos de restauração de dados (pelo menos semestralmente) para validar a integridade dos backups.

4.6 Segurança Física e do Ambiente

Adota-se a política de "Mesa Limpa e Tela Limpa": papéis com informações confidenciais não devem ficar expostos em mesas de trabalho ao final do expediente e telas de computadores devem ser travadas.

5. Matriz de Papéis e Responsabilidades

  • Alta Direção: aprovar a PSI, prover recursos necessários para sua execução e promover a cultura de segurança na empresa.
  • Comitê de Segurança / TI: elaborar, revisar periodicamente e garantir a aplicação das normas técnicas e operacionais descritas nesta política.
  • Gestores de Área: garantir que suas equipes cumpram as diretrizes da PSI e identifiquem riscos operacionais específicos de suas rotinas.
  • Colaboradores e Terceiros: ler, compreender, assinar o Termo de Compromisso e cumprir rigorosamente as normas estabelecidas nesta PSI.

6. Conscientização e Treinamento

A organização promoverá treinamentos obrigatórios de conscientização em Segurança da Informação e Privacidade para todos os novos colaboradores durante a integração, além de campanhas contínuas de reciclagem (no mínimo anuais).

7. Penalidades e Sanções

O descumprimento das diretrizes e normas estabelecidas nesta Política de Segurança da Informação constitui infração disciplinar, sujeitando o infrator às seguintes sanções, aplicadas isolada ou cumulativamente, conforme a gravidade da falta:

  • Advertência verbal ou escrita.
  • Suspensão temporária.
  • Demissão por justa causa ou rescisão contratual imediata (para prestadores/terceiros).
  • Responsabilização civil e criminal cabível segundo a legislação vigente.

8. Revisão e Histórico

Esta política possui validade indeterminada e será revisada anualmente ou extraordinariamente sempre que ocorrerem mudanças significativas na infraestrutura, legislação ou objetivos estratégicos da organização.

Fale com a TRADSULFale conosco →