Aranisdocs
aranis.ai
Docs/Biblioteca de Modelos/Política de Criptografia e Proteção de Dados
StandardFrameworks & Normas

Política de Criptografia e Proteção de Dados

Requisitos de criptografia em trânsito e em repouso, gestão de chaves e proteção de dados sensíveis.

Atualizado em 6 de julho de 2026

Substitua os campos entre [colchetes] e adapte à realidade da sua organização.

Versão: 1.0 | Última atualização: [Data] | Dono do documento: [Cargo, ex: CISO]

1. Objetivo

Definir os requisitos mínimos de criptografia e proteção de dados para garantir a confidencialidade e integridade de informações sensíveis armazenadas ou transmitidas pela [Nome da Empresa].

2. Escopo

Aplica-se a todos os dados classificados como confidenciais ou restritos, incluindo dados pessoais, financeiros e segredos comerciais, em qualquer sistema, banco de dados, backup ou canal de comunicação sob controle da empresa ou de seus fornecedores.

3. Classificação de Dados

  • Público: informação que pode ser divulgada livremente.
  • Interno: informação de uso interno, sem risco significativo se exposta.
  • Confidencial: dados pessoais, financeiros ou estratégicos — requer criptografia obrigatória.
  • Restrito: dados sensíveis com exigência regulatória específica (ex: dados de saúde, cartão de pagamento) — requer controles adicionais além da criptografia padrão.

4. Requisitos de Criptografia em Repouso

Dados classificados como Confidencial ou Restrito devem ser armazenados com criptografia AES-256 (ou padrão equivalente/superior), incluindo bancos de dados de produção, backups e volumes de armazenamento em nuvem.

5. Requisitos de Criptografia em Trânsito

Toda comunicação de dados Confidenciais ou Restritos, interna ou externa, deve utilizar TLS 1.2 ou superior. Conexões administrativas a sistemas críticos devem usar túneis VPN ou equivalente.

6. Gestão de Chaves

Chaves de criptografia devem ser armazenadas separadamente dos dados que protegem, com acesso restrito por função (least privilege), rotação periódica conforme [prazo, ex: 12 meses] e uso de serviço de gestão de chaves (KMS) sempre que disponível na infraestrutura utilizada.

7. Dispositivos e Backups

Dispositivos móveis e laptops que armazenam ou acessam dados Confidenciais devem ter criptografia de disco completo habilitada. Backups devem ser criptografados e testados periodicamente quanto à capacidade de restauração.

8. Papéis e Responsabilidades

  • [Cargo, ex: CISO]: aprova exceções e revisa a política anualmente.
  • [Cargo, ex: Engenharia/Infraestrutura]: implementa e mantém os controles técnicos de criptografia.
  • Todos os colaboradores: responsáveis por não contornar controles de criptografia em dispositivos corporativos.

9. Exceções

Qualquer exceção a esta política deve ser formalmente aprovada por [cargo responsável] e documentada com justificativa e prazo de vigência.

10. Revisão da Política

Revisão anual obrigatória, ou após incidente de segurança relacionado à exposição de dados.

Substitua os campos entre [colchetes] e adapte à realidade da sua organização.

Feature relacionada no VendorGuard

SOC 2 + GDPR bundle (us_enterprise)