1. Princípios de segurança
O programa de segurança observa, conforme o contexto, os princípios de confidencialidade, integridade, disponibilidade, autenticidade, prevenção, necessidade, privilégio mínimo, defesa em profundidade e responsabilização. Os controles são revistos à luz da evolução dos Serviços, das ameaças e da legislação aplicável.
2. Governança e responsabilidades
Responsabilidades de segurança são atribuídas de acordo com as funções exercidas. Acessos administrativos devem ser justificados, individualizados e revisados. Mudanças relevantes, exceções e eventos de segurança são submetidos a procedimentos de registro, avaliação e tratamento proporcionais ao risco.
3. Proteção de identidades e acessos
São adotados controles de autenticação, autorização, segregação de funções, ciclo de vida de credenciais e limitação de privilégios. O acesso a informações pessoais ou operacionais é restrito a pessoas e sistemas que necessitem dele para finalidade legítima.
4. Proteção de dados
Dados são protegidos por medidas adequadas durante transmissão, armazenamento e utilização. Práticas de minimização, classificação, retenção limitada, descarte seguro, proteção de segredos e separação de ambientes reduzem a superfície de exposição. Detalhes técnicos capazes de facilitar ataques não são publicados.
5. Desenvolvimento e gestão de mudanças
O ciclo de desenvolvimento considera validação de entradas, revisão de dependências, controle de mudanças, testes compatíveis com o risco, tratamento de falhas e correção de vulnerabilidades. Alterações sensíveis devem ser verificadas antes da disponibilização e monitoradas após a implantação.
6. Monitoramento, registros e continuidade
Eventos relevantes podem ser registrados e analisados para identificar comportamento anômalo, investigar incidentes, preservar evidências e manter os Serviços. Procedimentos de continuidade, recuperação e cópias de segurança são definidos conforme a criticidade, sem constituir garantia de indisponibilidade zero.
7. Gestão de terceiros
Prestadores que apoiam funções operacionais são avaliados segundo a natureza do serviço e os dados envolvidos. Contratos e controles devem prever finalidade, confidencialidade, segurança, comunicação de incidentes, cooperação e encerramento seguro. A seleção de terceiros não transfere a responsabilidade legal que cabe ao Pregonix.
8. Resposta a incidentes
Suspeitas de incidente são classificadas, contidas, investigadas e remediadas conforme procedimentos internos. Quando um incidente com dados pessoais puder acarretar risco ou dano relevante, serão observados os critérios e prazos de comunicação à Autoridade Nacional de Proteção de Dados e aos titulares afetados, nos termos da LGPD e da regulamentação vigente.
9. Responsabilidade compartilhada
Usuários devem manter credenciais em sigilo, utilizar autenticação reforçada quando disponível, revisar permissões, proteger seus dispositivos, conferir destinatários e não inserir dados desnecessários. A organização contratante deve gerir corretamente seus usuários e comunicar prontamente mudanças de vínculo ou suspeitas de comprometimento.
10. Divulgação responsável de vulnerabilidades
Relatos de vulnerabilidade devem ser encaminhados a suporte@pregonix.com.br com descrição, impacto estimado, passos de reprodução e evidências que não exponham dados de terceiros. O pesquisador deve agir de boa-fé, evitar persistência, indisponibilidade, engenharia social, acesso excessivo ou divulgação prematura e interromper o teste após demonstrar o problema.
Transparência responsável. Esta página descreve princípios e compromissos, não constitui certificação, relatório de auditoria, promessa de invulnerabilidade ou autorização para testes. Informações técnicas adicionais poderão ser compartilhadas sob obrigação de confidencialidade e legítima necessidade.
