Política de Criptografia e Proteção de Dados
Requisitos de criptografia em trânsito e em repouso, gestão de chaves e proteção de dados sensíveis.
Substitua os campos entre [colchetes] e adapte à realidade da sua organização.
Versão: 1.0 | Última atualização: [Data] | Dono do documento: [Cargo, ex: CISO]
1. Objetivo
Definir os requisitos mínimos de criptografia e proteção de dados para garantir a confidencialidade e integridade de informações sensíveis armazenadas ou transmitidas pela [Nome da Empresa].
2. Escopo
Aplica-se a todos os dados classificados como confidenciais ou restritos, incluindo dados pessoais, financeiros e segredos comerciais, em qualquer sistema, banco de dados, backup ou canal de comunicação sob controle da empresa ou de seus fornecedores.
3. Classificação de Dados
- Público: informação que pode ser divulgada livremente.
- Interno: informação de uso interno, sem risco significativo se exposta.
- Confidencial: dados pessoais, financeiros ou estratégicos — requer criptografia obrigatória.
- Restrito: dados sensíveis com exigência regulatória específica (ex: dados de saúde, cartão de pagamento) — requer controles adicionais além da criptografia padrão.
4. Requisitos de Criptografia em Repouso
Dados classificados como Confidencial ou Restrito devem ser armazenados com criptografia AES-256 (ou padrão equivalente/superior), incluindo bancos de dados de produção, backups e volumes de armazenamento em nuvem.
5. Requisitos de Criptografia em Trânsito
Toda comunicação de dados Confidenciais ou Restritos, interna ou externa, deve utilizar TLS 1.2 ou superior. Conexões administrativas a sistemas críticos devem usar túneis VPN ou equivalente.
6. Gestão de Chaves
Chaves de criptografia devem ser armazenadas separadamente dos dados que protegem, com acesso restrito por função (least privilege), rotação periódica conforme [prazo, ex: 12 meses] e uso de serviço de gestão de chaves (KMS) sempre que disponível na infraestrutura utilizada.
7. Dispositivos e Backups
Dispositivos móveis e laptops que armazenam ou acessam dados Confidenciais devem ter criptografia de disco completo habilitada. Backups devem ser criptografados e testados periodicamente quanto à capacidade de restauração.
8. Papéis e Responsabilidades
- [Cargo, ex: CISO]: aprova exceções e revisa a política anualmente.
- [Cargo, ex: Engenharia/Infraestrutura]: implementa e mantém os controles técnicos de criptografia.
- Todos os colaboradores: responsáveis por não contornar controles de criptografia em dispositivos corporativos.
9. Exceções
Qualquer exceção a esta política deve ser formalmente aprovada por [cargo responsável] e documentada com justificativa e prazo de vigência.
10. Revisão da Política
Revisão anual obrigatória, ou após incidente de segurança relacionado à exposição de dados.
Substitua os campos entre [colchetes] e adapte à realidade da sua organização.
Feature relacionada no VendorGuard
SOC 2 + GDPR bundle (us_enterprise)