1. Objetivo

Esta PolĆ­tica de SeguranƧa da Informação e SeguranƧa CibernĆ©tica (ā€œPolĆ­ticaā€) tem o objetivo de estabelecer diretrizes que permitem Ć  BrFideliza preservar e proteger as informaƧƵes de seus clientes, funcionĆ”rios, prestadores de serviƧos, partes interessadas e da própria BrFideliza contra ameaƧas e riscos relacionados Ć  seguranƧa da informação e cibernĆ©tica, bem como implementar controles e procedimentos que visam a reduzir a vulnerabilidade da BrFideliza a incidentes, e tambĆ©m dispƵe sobre os requisitos para a contratação de serviƧos de processamento e armazenamento de dados e de computação em nuvem.

A BrFideliza deve implementar e manter esta Política formulada com base em princípios e diretrizes que busquem assegurar a confidencialidade, a integridade e a disponibilidade dos dados e dos sistemas de informação utilizados. Esta Política serÔ compatível com:

• O porte, o perfil de risco e o modelo de negócio da BrFideliza;

• A natureza das atividades da BrFideliza e a complexidade dos produtos e serviƧos oferecidos;

• A sensibilidade dos dados e das informaƧƵes sob responsabilidade da BrFideliza. A BrFideliza designarĆ” diretor responsĆ”vel por esta PolĆ­tica e pela execução do plano de ação e de resposta a incidentes.

2. AbrangĆŖncia

A PolĆ­tica se aplica a todos os administradores, diretores e conselheiros (coletivamente ā€œAlta Administraçãoā€), funcionĆ”rios e prestadores de serviƧo da BrFideliza (coletivamente, inclusive a Alta Administração, denominados simplesmente por ā€œColaboradoresā€).

3. Normas aplicƔveis

Circular nĀŗ 3.909, de 16 de agosto de 2018, do Banco Central do Brasil.

4. Aprovação e revisão

Esta Política foi aprovada e revisada pela Alta Administração e serÔ revisada periodicamente. A Política também serÔ alterada para contemplar quaisquer alterações regulatórias e outras obrigações legais.

5. DefiniƧƵes

Ativos: todas as formas de criação, processamento, armazenamento, transmissão e exclusão de informações. Os Ativos podem ser documentos impressos, sistemas, softwares, banco de dados, arquivos digitais, dispositivos móveis etc.
Bacen: Banco Central do Brasil.
Instituição de Pagamento: para fins desta Política, é o emissor de moeda eletrÓnica, cuja atividade consiste em gerenciar a conta de pagamento de usuÔrios, utilizada para o pagamento de transações pré-pagas e pós-paga.
Log: registro de eventos de um sistema.
Segurança da Informação: conjunto de conceitos, mecanismos e estratégias que visam a proteger os Ativos da BrFideliza.
Segurança Cibernética: conjunto de tecnologias e processos desenvolvidos para proteger os sistemas internos, computadores, redes e dados da BrFideliza contra ataques, danos, ameaças ou acesso não autorizado.

6. PrincĆ­pios

A BrFideliza tem o compromisso garantir a seguranƧa e tratamento adequado das informaƧƵes. Para tanto, nossas atividades se baseiam nos seguintes princƭpios:
Confidencialidade: garantia de que somente pessoas autorizadas terão acessos às informações e apenas quando houver necessidade;
Integridade: garantia de que as informações permanecerão exatas e completas e não serão modificadas indevidamente;
Disponibilidade: garantia de que a informação estarÔ disponível às pessoas autorizadas sempre que for necessÔrio.

7. Diretrizes Gerais

Com o objetivo de garantir os objetivos desta Política, os procedimentos de Segurança da Informação e Segurança Cibernética seguirão as seguintes diretrizes:

• Assegurar que nĆ£o haja acessos indevidos, modificaƧƵes, destruiƧƵes ou divulgaƧƵes nĆ£o autorizadas das informaƧƵes. Para tanto, o acesso do Colaborador deve ser pessoal, intransferĆ­vel e restrito aos recursos necessĆ”rios para realizar suas atribuiƧƵes na BrFideliza.

• Cada Colaborador, quando aplicĆ”vel, receberĆ” uma senha pessoal de acesso e ficarĆ” responsĆ”vel por manter sua senha em sigilo para evitar acesso indevido Ć s informaƧƵes que estĆ£o sob sua responsabilidade. A BrFideliza adotarĆ” mecanismos que assegurem a resiliĆŖncia, troca periódica e guarda de histórico de senhas.

• Qualquer risco Ć  informação deverĆ” ser imediatamente reportado pelo Colaborador por meio do canal oficial de contato com a Ć”rea de SeguranƧa da Informação da BrFideliza: seguranca@brfideliza.com

• Assegurar que todas as informaƧƵes sejam tratadas de maneira Ć©tica e sigilosa e que sejam adotadas medidas capazes de evitar acessos indevidos, modificaƧƵes, destruiƧƵes ou divulgaƧƵes nĆ£o autorizadas.

• Assegurar que as informaƧƵes sejam utilizadas somente para a finalidade para a qual foram coletadas e que o acesso esteja condicionado Ć  autorização.

āž¢ Neste contexto, assegurar que as informaƧƵes de cunho pessoal estejam protegidas de maneira a garantir que a BrFideliza atenda todos os requisitos da Lei Geral de Proteção de Dados.

• Assegurar os procedimentos e controles adotados para reduzir a vulnerabilidade a incidentes e atender aos demais objetivos de SeguranƧa CibernĆ©tica, tais como, a autenticação, a criptografia, a prevenção e a detecção de intrusĆ£o, a prevenção de vazamento de informaƧƵes, a realização periódica de testes e varreduras para detecção de vulnerabilidades, a proteção contra softwares maliciosos, o estabelecimento de mecanismos de rastreabilidade, os controles de acesso e de segmentação da rede de computadores e a manutenção de cópias de seguranƧa dos dados e das informaƧƵes.

• Assegurar que os controles especĆ­ficos, incluindo os voltados para a rastreabilidade da informação, garantam a seguranƧa das informaƧƵes sensĆ­veis.

• Assegurar o registro, anĆ”lise da causa e o impacto, bem como o controle dos efeitos de incidentes relevantes para as atividades de uma Instituição de Pagamento.

• Assegurar a elaboração de cenĆ”rios de incidentes considerados nos testes de continuidade dos serviƧos de pagamento prestados;

• Definir os procedimentos e controles voltados Ć  prevenção e ao tratamento dos incidentes que devem ser adotados pelos prestadores de serviƧos e terceiros que manuseiem dados ou informaƧƵes sensĆ­veis ou que sejam relevantes para a condução das atividades operacionais da BrFideliza;

• Classificação periódica dos dados e das informaƧƵes quanto Ć  sua relevĆ¢ncia e sensibilidade;

• Definir os parĆ¢metros a serem utilizados na avaliação da relevĆ¢ncia dos incidentes;

• Assegurar os mecanismos para disseminação da cultura de seguranƧa cibernĆ©tica, incluindo:

āž¢ A implementação de programas de capacitação e de avaliação periódica de pessoal;

• A prestação de informaƧƵes a usuĆ”rios finais sobre precauƧƵes na utilização de produtos e serviƧos oferecidos.

• Assegurar as iniciativas para compartilhamento de informaƧƵes sobre os incidentes relevantes, com InstituiƧƵes de Pagamento, instituiƧƵes financeiras e demais instituiƧƵes autorizadas a funcionar pelo Bacen.

• Assegurar o registro, anĆ”lise da causa e do impacto, bem como o controle dos efeitos de incidentes de informaƧƵes recebidas de empresas prestadoras de serviƧos a terceiros.

• Contemplar procedimentos e controles em nĆ­veis de complexidade, abrangĆŖncia e precisĆ£o compatĆ­veis com os utilizados pela BrFideliza e por esta PolĆ­tica.

8. Processo de segurança da informação e cibernética

A fim de assegurar que todas as diretrizes acima sejam cumpridas e que os princípios de Segurança da Informação e de Segurança Cibernética sejam devidamente seguidos, a BrFideliza adotarÔ políticas e procedimentos para os processos elencados a seguir.

8.1 Gestão de ativos

Os Ativos devem ser inventariados e protegidos de acessos indevidos ou ameaças que possam comprometer o negócio. Para tanto, o acesso às salas com documentos físicos deve ser limitado, por meio de mecanismos de autenticação e autorização de acesso, destinados a impedir o acesso de indivíduos não autorizados.

Os Ativos devem ser utilizados tão somente para a finalidade devidamente autorizada. A BrFideliza deve assegurar proteção aos Ativos durante todo o seu ciclo de vida, a fim de garantir que os princípios da confidencialidade, integridade e disponibilidade sejam cumpridos integralmente.

8.2 Autenticação

A BrFideliza adotarÔ mecanismos para garantir que o acesso às informações e ambientes tecnológicos seja permitido apenas aos indivíduos autorizados, levando em consideração o princípio do menor privilégio, a segregação de funções e a classificação da informação.

8.4 Classificação da informação

As informações devem ser classificadas segundo sua criticidade e sensibilidade para o negócio e seus clientes. Portanto, a BrFideliza deve adotar a seguinte classificação:

• Informação PĆŗblica: aquela que pode ser acessada por todos, sem restrição. SĆ£o exemplos de Informação PĆŗblica: dados divulgados ao mercado e promocionais;

• Informação Interna: aquela que pode ser acessada somente por Colaboradores da BrFideliza. SĆ£o exemplos de Informação Interna: normas, procedimentos e formulĆ”rios da BrFideliza;

• Informação Restrita: aquela que pode ser acessada somente por Colaboradores que precisam dela para desempenhar suas atribuiƧƵes. SĆ£o exemplos de Informação Restrita: contratos e documentos estratĆ©gicos da BrFideliza.

• Informação Confidencial: aquela que pode ser acessada somente por Colaboradores que tenham permissĆ£o de acesso ou que necessitem dela para um propósito especĆ­fico. SĆ£o exemplos de Informação Confidencial: plano estratĆ©gico e informaƧƵes de clientes.

8.5 Controle de acesso

A BrFideliza adotarÔ controles de acesso em toda infraestrutura para evitar que indivíduos não autorizados tenham acesso aos ambientes segregados e aos sistemas internos. Desta forma, a BrFideliza deve implementar mecanismos para a autenticação de usuÔrios, manutenção de segregação de funções e rastreabilidade de acesso, de forma a garantir procedimentos internos adequados e consistentes.

9. Gestão de riscos

A BrFideliza possui processo para anÔlise de vulnerabilidades, ameaças e impactos sobre os Ativos de informação para, diante de um incidente, adotar as medidas adequadas para minimizar os danos causados.

10. Gestão de fornecedores

A BrFideliza realizarÔ a devida diligência de verificação de todos os seus prestadores de serviços, fornecedores, provedores e parceiros com relação a controles de Segurança da Informação e Segurança Cibernética, em especial aqueles que processam e armazenam dados da BrFideliza, com a finalidade de verificar o nível de maturidade dos padrões de segurança e o plano de tratamento de incidentes adotados.

A BrFideliza disponibiliza o canal oficial seguranca@brfideliza.com para que seus prestadores de serviços, fornecedores, provedores e parceiros comuniquem incidentes de Segurança da Informação e Segurança Cibernética que estejam relacionados às informações da BrFideliza.

11. SeguranƧa fƭsica do ambiente

A BrFideliza implementarÔ sistema para controle de acesso dos Colaboradores, prestadores de serviços, fornecedores, provedores e parceiros aos locais restritos. Os equipamentos e instalações de processamento de informação crítica ou sensível deverão ser mantidos em Ôreas seguras, com níveis de controle de acesso apropriados, incluindo proteção contra ameaças físicas e ambientais.

12. Backup e gravação de log

A BrFideliza adotarÔ uma rotina de backup e restauração de dados para assegurar a disponibilidade das informações relevante atividades. s para o pleno funcionamento de suas atividades.

A BrFideliza também realizarÔ gravação de logs de dados que permitam a rastreabilidade do acesso e a identificação do criador, data, meios de acessos e informações acessadas. As informações dos logs devem ser e acessos não autorizados.

13. Proteção contra vírus, arquivos e softwares maliciosos

A BrFideliza adotarĆ” mecanismos para prevenir que vĆ­rus e outros tipos de software e condutas maliciosas (e.g., phishing, spam etc.) se propaguem nos computadores, sistemas e servidores internos ou exponham a BrFideliza a vulnerabilidades.

14. Testes de varredura para detecção de vulnerabilidade

A BrFideliza se preocupa em identificar e eliminar as vulnerabilidades de seus sistemas e servidores para assegurar a integridade do ambiente dos processos de negócio. Para tanto, promoverÔ monitoramento constante e cond ução de testes e varredura para detecção de vulnerabilidades, avaliação de riscos e determinação de medidas de correção adequadas.

15. Criptografia

Os Ativos de informação da BrFideliza serão protegidos com criptografia adequada, a fim de se garantir confidencialidade e integridade em todo o ciclo de vida da informação, em conformidade com os padrões de segurança dos órgãos reguladores.

16. Plano de continuidade

A BrFideliza realiza plano de continuidade dos serviços prestados a partir da adoção de um conjunto preventivo de estratégias e planos de ação para garantir que os serviços essenciais da BrFideliza sejam devidamente identificados e preservados após a ocorrência de uma contingência.

17. Incidentes de seguranƧa

17.1 Classificação de relevância dos incidentes

A BrFideliza classificarÔ os incidentes de segurança segundo sua relevância e conforme a classificação das informações envolvidas e o impacto na continuidade dos negócios da BrFideliza.

17.2 Gestão de incidentes

Convém que a organização tenha procedimentos implementados para garantir uma reação ordenada e eficaz aos eventos e pontos fracos de segurança da informação relatados. Os procedimentos devem garantir que todos os eventos relatados sejam revisados e investigados quando apropriado, que os procedimentos de recuperação sejam acionados e que as funções de senioridade adequada estejam envolvidas nas revisões.

Todos os incidentes ou suspeita de incidentes identificados por um Colaborador, cliente, prestador de serviços, fornecedor, provedor ou parceiro serão imediatamente comunicados à Ôrea responsÔvel.

A comunicação deverÔ ser feita por meio do canal oficial de Segurança da Informação na BrFideliza, através do e-mail seguranca@brfideliza.com

Os incidentes reportados serão classificados segundo o risco que representam para a BrFideliza e o impacto na continuidade dos negócios da BrFideliza. Além disso, serão devidamente registrados, tratados e comunicados, de acordo com os procedimentos da Ôrea de Segurança da Informação e a legislação vigente.

A BrFideliza adotarÔ procedimentos para mitigar os efeitos dos incidentes relevantes e minimizar a interrupção dos serviços relevantes de processamento, armazenamento de dados e de computação em nuvem contratados.

Caso haja incidentes relevantes ou interrupção dos serviços relevantes, a BrFideliza comunicarÔ o Bacen e adotarÔ medidas necessÔrias para que as suas atividades sejam reiniciadas.

17.3 Plano de compartilhamento de incidentes

Sem prejuízo do dever de sigilo e da livre concorrência, a BrFideliza adotarÔ iniciativas para o compartilhamento de informações sobre incidentes relevantes com outras Instituições de Pagamento por meio dos canais adotados pelas instituições.
As informações compartilhadas também estarão disponíveis ao Bacen.

17.4 Plano de ação e resposta a incidentes

A BrFideliza estabelecerÔ plano de ação e de resposta a incidentes visando à implementação desta Política, que abrange, minimamente:

• As aƧƵes a serem desenvolvidas para adequar as estruturas organizacional e operacional Ć s diretrizes desta PolĆ­tica;
• As rotinas, os procedimentos, os controles e as tecnologias a serem utilizados na prevenção e na resposta a incidentes.

17.5 Relatório anual de incidentes

A BrFideliza elaborarÔ relatório anual sobre a implementação do plano de ação e de resposta a incidentes, com data-base de 31 de dezembro. O relatório abordarÔ:

• A efetividade da implementação das aƧƵes de adequação suas estruturas organizacional e operacional;
• O resumo dos resultados obtidos na implementação das rotinas, dos procedimentos, dos controles e das tecnologias a serem utilizados na prevenção e na resposta a incidentes, em conformidade com as diretrizes desta PolĆ­tica;
• Os incidentes relevantes relacionados com o ambiente cibernĆ©tico ocorridos no perĆ­odo;
• Os resultados dos testes de continuidade dos serviƧos de pagamento prestados, considerando cenĆ”rios de indisponibilidade ocasionada por incidentes.

O relatório anual de incidentes serÔ apresentado ao Conselho de Administração ou, na sua inexistência, à Diretoria da BrFideliza até 31 de março do ano seguinte ao da data-base.

18. Mecanismos de rastreabilidade

A BrFideliza adotarÔ controles específicos para promover a rastreabilidade da informação, principalmente que busquem garantir a segurança das informações sensíveis.

19. Registro de impacto

A BrFideliza realizarƔ registro, a anƔlise da causa e do impacto, bem como o controle dos efeitos de incidentes relevantes para as atividades da BrFideliza, que devem abranger inclusive informaƧƵes recebidas de empresas prestadoras de serviƧos a terceiros.

20. Treinamentos e conscientização

A BrFideliza preza por uma cultura de Segurança da Informação e Segurança Cibernética. Dessa forma, serão adotados políticas e procedimentos para a difusão dos princípios e diretrizes integrantes desta Política, garantindo-se a capacitação e conscientização para todos os seus Colaboradores.

A BrFideliza promoverÔ a ampla divulgação desta Política a todos os seus Colaboradores e o público em geral, bem como às empresas prestadoras de serviços a terceiros, mediante linguagem clara, acessível e em nível de detalhamento compatível com as funções desempenhadas e com a sensibilidade das informações, incluindo a prestação de informações aos usuÔrios finais sobre medidas de precaução para a utilização dos produtos e serviços oferecidos.

Além disto, a Alta Administração da BrFideliza deverÔ difundir a cultura de Segurança da Informação e Segurança Cibernética para promover melhorias contínuas em seus processos internos, a fim de evitar quaisquer incidentes relacionado à Segurança da Informação e Segurança Cibernética.

21. Contratação de serviços de processamento e armazenamento de dados e computação em nuvem

21.1 Seleção de terceiros

O processamento e armazenamento de dados e computação em nuvem serÔ realizado por meio de terceiros localizados no Brasil ou no exterior. A contratação de terceiros deve ser realizada por meio da aferição da capacidade do prestador de serviço para realizar as atividades em cumprimento com a legislação e regulamentação aplicÔvel. Desta forma, a BrFideliza adotarÔ procedimentos para verificação da capacidade do potencial prestador de serviço de forma a assegurar:

• O cumprimento da legislação e da regulamentação em vigor, incluindo a Lei Geral de Proteção de Dados, no que tange a proteção dos dados pessoais utilizados para o processamento de transaƧƵes;

• Garantia que, mesmo que os dados e informaƧƵes sejam hospedados no exterior, que cumpram todos os requisitos da legislação brasileira;

• O acesso da BrFideliza aos dados e Ć s informaƧƵes a serem processados ou armazenados pelo prestador de serviƧo;

• A confidencialidade, a integridade, a disponibilidade e a recuperação dos dados e das informaƧƵes processados ou armazenados pelo prestador de serviƧo;

• A aderĆŖncia do prestador de serviƧo a certificaƧƵes exigidas pela BrFideliza para a prestação do serviƧo a ser contratado;

• O acesso da BrFideliza aos relatórios elaborados por empresa de auditoria especializada independente contratada pelo prestador de serviƧo, relativos aos procedimentos e aos controles utilizados na prestação dos serviƧos a serem contratados;

• O provimento de informaƧƵes e de recursos de gestĆ£o adequados ao monitoramento dos serviƧos a serem prestados;

• A identificação e a segregação dos dados dos usuĆ”rios finais da BrFideliza por meio de controles fĆ­sicos ou lógicos;

• A qualidade dos controles de acesso voltados Ć  proteção dos dados e das informaƧƵes dos usuĆ”rios finais da BrFideliza.

Na avaliação da relevância do serviço a ser contratado, a BrFideliza também deverÔ considerar a criticidade do serviço e a sensibilidade dos dados e das informações a serem processados, armazenados e gerenciados pelo contratado. Todos os procedimentos deverão ser documentados.

Ademais, a BrFideliza adotarÔ recursos e medidas necessÔrios para a adequada gestão dos serviços a serem contratados, inclusive para anÔlise de informações e uso dos recursos providos pelo potencial prestador de serviços.

21.2 Execução de aplicativos pela internet

No caso da execução de aplicativos por meio da internet, a BrFideliza deverÔ assegurar que o potencial prestador dos serviços adote controles para a proteção contra os efeitos de eventuais vulnerabilidades na liberação de novas versões do aplicativo.

21.3 Serviços de computação em nuvem

Os serviços de computação em nuvem disponibilizados à BrFideliza, sob demanda e de maneira virtual, deverão incluir um ou mais serviços conforme descritos abaixo:

• Processamento de dados, armazenamento de dados, infraestrutura de redes e outros recursos computacionais que permitam Ć  BrFideliza implantar ou executar softwares, que podem incluir sistemas operacionais e aplicativos desenvolvidos pela BrFideliza ou por ela adquiridos;

• Implantação ou execução de aplicativos desenvolvidos pela BrFideliza, ou por ela adquiridos, utilizando recursos computacionais do prestador de serviƧos;

• Execução, por meio da internet, dos aplicativos implantados ou desenvolvidos pelo prestador de serviƧo, com a utilização de recursos computacionais do próprio prestador de serviƧos.

A BrFideliza é responsÔvel, em conjunto com o prestador de serviços, pela confiabilidade, pela integridade, pela disponibilidade, pela segurança e pelo sigilo em relação aos serviços contratados, bem como pelo cumprimento da legislação e da regulamentação em vigor.
A contratação de serviços relevantes de processamento, armazenamento de dados e de computação em nuvem serÔ comunicada pela BrFideliza ao Bacen, nos termos da legislação em vigor.

21.4 Contratação de serviços de computação em nuvem no exterior

Em caso de contratação de serviços de processamento, armazenamento de dados e de computação em nuvem no exterior, a BrFideliza observarÔ os seguintes requisitos:

• ExistĆŖncia de convĆŖnio para troca de informaƧƵes entre o Bacen e as autoridades supervisoras dos paĆ­ses onde os serviƧos serĆ£o prestados;
• Verificação de que a prestação dos serviƧos nĆ£o causarĆ” prejuĆ­zos ao seu regular funcionamento nem embaraƧo Ć  atuação do Bacen;
• Definição dos paĆ­ses e regiƵes em cada paĆ­s em que os serviƧos serĆ£o prestados e os dados armazenados, processados e gerenciados. Essa definição deverĆ” ocorrer antes da contratação dos serviƧos;
• PrevisĆ£o de alternativas para a continuidade dos serviƧos de pagamento prestados, no caso de impossibilidade de manutenção ou extinção do contrato de prestação de serviƧos.

Caso não haja convênio para troca de informações entre o Bacen e as autoridades supervisoras dos países em que os serviços serão prestados, a BrFideliza solicitarÔ autorização do Bacen para a contratação do serviço. O prazo para solicitar autorização é de 60 dias anteriores à contratação. Caso haja alterações contratuais que impliquem em modificação das informações, a BrFideliza solicitarÔ autorização 60 dias antes da alteração contratual.

A BrFideliza tem a responsabilidade de assegurar que a legislação e a regulamentação nos países em que os serviços serão prestados não restrinjam ou impeçam o acesso da BrFideliza e do Bacen aos dados e às informações. A comprovação do atendimento aos requisitos e o cumprimento desta exigência deverão ser documentados.

21.5 Contrato de prestação de serviços

A BrFideliza deverÔ assegurar que os contratos de prestação de serviços de processamento, armazenamento de dados e computação em nuvem prevejam:

• A indicação dos paĆ­ses e da regiĆ£o em cada paĆ­s em que os serviƧos serĆ£o prestados e os dados armazenados, processados e gerenciados;
• A adoção de medidas de seguranƧa para a transmissĆ£o e armazenamento dos dados;
• A manutenção, enquanto o contrato estiver vigente, da segregação dos dados e dos controles de acesso para proteção das informaƧƵes dos usuĆ”rios finais;
• Em caso de extinção do contrato, a obrigatoriedade de transferĆŖncia dos dados ao novo prestador de serviƧos ou Ć  BrFideliza, bem como a exclusĆ£o dos dados pela empresa contratada substituĆ­da, após a transferĆŖncia dos dados e a confirmação da integridade e da disponibilidade dos dados recebidos.
• O acesso da BrFideliza Ć s informaƧƵes fornecidas pela empresa contratada; bem como as informaƧƵes relativas Ć s certificaƧƵes e aos relatórios de auditoria especializada e informaƧƵes e recursos de gestĆ£o adequados ao monitoramento dos serviƧos a serem prestados;
• A obrigação da empresa contratada notificar a BrFideliza sobre a subcontratação de serviƧos relevantes para a BrFideliza;
• A permissĆ£o de acesso do Bacen aos contratos e acordos firmados para a prestação de serviƧos, documentação e informaƧƵes referentes aos serviƧos prestados, dados armazenados e informaƧƵes sobre seus processamentos, cópias de seguranƧa dos dados e das informaƧƵes, bem como códigos de acesso aos dados e informaƧƵes;
• A adoção de medidas pela BrFideliza, em decorrĆŖncia de determinação do Bacen;
• A obrigação de a empresa contratada manter a BrFideliza permanentemente informada sobre eventuais limitaƧƵes que possam afetar a prestação dos serviƧos ou o cumprimento da legislação e da regulamentação em vigor.

Em caso de decretação de regime de resolução da BrFideliza pelo Bacen, o contrato de prestação de serviços deve prever:

• A obrigação de a empresa contratada conceder pleno e irrestrito acesso do responsĆ”vel pelo regime de resolução aos contratos, acordos, documentação e informaƧƵes referentes aos serviƧos prestados, dados armazenados e informaƧƵes sobre seus processamentos, cópias de seguranƧa dos dados e das informaƧƵes, bem como códigos de acesso, que estejam em poder da empresa contratada;
• A obrigação de notificação prĆ©via do responsĆ”vel pelo regime de resolução sobre a intenção de a empresa contratada interromper a prestação de serviƧos. A notificação deverĆ” ocorrer com 30 dias de antecedĆŖncia da data prevista para a interrupção dos serviƧos prestados e deverĆ” determinar que:

– A empresa contratada se obriga a aceitar eventual pedido de prazo adicional de 30 dias para a interrupção do serviƧo, feito pelo responsĆ”vel pelo regime de resolução;
– A notificação prĆ©via deverĆ” ocorrer tambĆ©m na situação em que a interrupção for motivada por inadimplĆŖncia da BrFideliza.

21.6 Comunicação ao bacen

A comunicação ao Bacen deve conter as seguintes informações:

• O nome da empresa a ser contratada;
• Os serviƧos relevantes a serem contratados;
• No caso de contratação no exterior, indicação dos locais onde os serviƧos serĆ£o prestados e os dados armazenados, processados e gerenciados.

O prazo para comunicação serĆ” de 10 dias, contados a partir da contratação dos serviƧos. Caso haja alteraƧƵes contratuais que impliquem em modificação das informaƧƵes, a comunicação ao Bacen deverĆ” ocorrer em 10 dias contados da alteração contratual, salvo na hipótese prevista no item 18 ā€œdā€.

22. Continuidade dos serviƧos de pagamento

No tocante Ơ continuidade dos serviƧos de pagamento prestados, a BrFideliza tem a responsabilidade de assegurar:

• O tratamento dos incidentes relevantes relacionados com o ambiente cibernĆ©tico;
• Os procedimentos a serem seguidos no caso de interrupção de serviƧos de processamento e armazenamento de dados e de computação em nuvem contratados, abrangendo cenĆ”rios que considerem a substituição da empresa contratada e o reestabelecimento da operação normal da BrFideliza;
• Os cenĆ”rios de incidentes considerados nos testes de continuidade de serviƧos de pagamento prestados.
• O tratamento para mitigar os efeitos dos incidentes relevantes da interrupção dos serviƧos de processamento, armazenamento de dados e de computação em nuvem contratados;
• O prazo estipulado para reinĆ­cio ou normalização das suas atividades ou dos serviƧos relevantes interrompidos;
• A comunicação tempestiva ao Bacen das ocorrĆŖncias de incidentes relevantes e das interrupƧƵes dos serviƧos, que configurem uma situação de crise pela BrFideliza, bem como das providĆŖncias para o reinĆ­cio das suas atividades.

A BrFideliza deverÔ instituir mecanismos de acompanhamento e de controle visando a assegurar a implementação e a efetividade desta Política, do plano de ação e de resposta a incidentes e dos requisitos para contratação de serviços de processamento e armazenamento de dados e de computação em nuvem.

Os mecanismos de acompanhamento e controle deverão incluir a definição de processos, testes e trilhas de auditoria, bem como a definição de métricas e indicadores adequados e a identificação e a correção de eventuais deficiências.

23. Arquivamento de informaƧƵes

A BrFideliza armazenarƔ, pelo prazo de 5 anos, as seguintes informaƧƵes:

• O documento relativo Ć  polĆ­tica de SeguranƧa CibernĆ©tica;
• A ata de reuniĆ£o do Conselho de Administração, se existente, e de reuniĆ£o da Diretoria da BrFideliza;
• O documento relativo ao plano de ação e de resposta a incidentes;
• O relatório anual;
• A documentação sobre os procedimentos desta PolĆ­tica;
• A documentação no caso de serviƧos prestados no exterior;
• Os contratos de prestação de serviƧos mencionados nesta PolĆ­tica;
• Os dados, os registros e as informaƧƵes relativas aos mecanismos de acompanhamento e controle, a partir da implementação dos mecanismos mencionados.

24. Declaração de responsabilidade

Os Colaboradores e prestadores de serviço da BrFideliza deverão aderir formalmente a um termo em que se comprometem a agir de acordo com esta Política. Ademais, todos os contratos da BrFideliza deverão possuir clÔusula que assegure a confidencialidade das informações.

25. DisposiƧƵes gerais

Esta Polƭtica estƔ disponƭvel em local acessƭvel a todos Colaboradores, Fornecedores e UsuƔrios, em linguagem clara e acessƭvel.