Esta PolĆtica de SeguranƧa da Informação e SeguranƧa CibernĆ©tica (āPolĆticaā) tem o objetivo de estabelecer diretrizes que permitem Ć BrFideliza preservar e proteger as informaƧƵes de seus clientes, funcionĆ”rios, prestadores de serviƧos, partes interessadas e da própria BrFideliza contra ameaƧas e riscos relacionados Ć seguranƧa da informação e cibernĆ©tica, bem como implementar controles e procedimentos que visam a reduzir a vulnerabilidade da BrFideliza a incidentes, e tambĆ©m dispƵe sobre os requisitos para a contratação de serviƧos de processamento e armazenamento de dados e de computação em nuvem.
A BrFideliza deve implementar e manter esta PolĆtica formulada com base em princĆpios e diretrizes que busquem assegurar a confidencialidade, a integridade e a disponibilidade dos dados e dos sistemas de informação utilizados. Esta PolĆtica serĆ” compatĆvel com:
⢠O porte, o perfil de risco e o modelo de negócio da BrFideliza;
⢠A natureza das atividades da BrFideliza e a complexidade dos produtos e serviços oferecidos;
⢠A sensibilidade dos dados e das informaƧƵes sob responsabilidade da BrFideliza. A BrFideliza designarĆ” diretor responsĆ”vel por esta PolĆtica e pela execução do plano de ação e de resposta a incidentes.
A PolĆtica se aplica a todos os administradores, diretores e conselheiros (coletivamente āAlta Administraçãoā), funcionĆ”rios e prestadores de serviƧo da BrFideliza (coletivamente, inclusive a Alta Administração, denominados simplesmente por āColaboradoresā).
Circular nĀŗ 3.909, de 16 de agosto de 2018, do Banco Central do Brasil.
Esta PolĆtica foi aprovada e revisada pela Alta Administração e serĆ” revisada periodicamente. A PolĆtica tambĆ©m serĆ” alterada para contemplar quaisquer alteraƧƵes regulatórias e outras obrigaƧƵes legais.
Ativos: todas as formas de criação, processamento, armazenamento, transmissão e exclusão de informações. Os Ativos podem ser documentos impressos, sistemas, softwares, banco de dados, arquivos digitais, dispositivos móveis etc.
Bacen: Banco Central do Brasil.
Instituição de Pagamento: para fins desta PolĆtica, Ć© o emissor de moeda eletrĆ“nica, cuja atividade consiste em gerenciar a conta de pagamento de usuĆ”rios, utilizada para o pagamento de transaƧƵes prĆ©-pagas e pós-paga.
Log: registro de eventos de um sistema.
Segurança da Informação: conjunto de conceitos, mecanismos e estratégias que visam a proteger os Ativos da BrFideliza.
Segurança Cibernética: conjunto de tecnologias e processos desenvolvidos para proteger os sistemas internos, computadores, redes e dados da BrFideliza contra ataques, danos, ameaças ou acesso não autorizado.
A BrFideliza tem o compromisso garantir a seguranƧa e tratamento adequado das informaƧƵes. Para tanto, nossas atividades se baseiam nos seguintes princĆpios:
Confidencialidade: garantia de que somente pessoas autorizadas terão acessos às informações e apenas quando houver necessidade;
Integridade: garantia de que as informações permanecerão exatas e completas e não serão modificadas indevidamente;
Disponibilidade: garantia de que a informação estarĆ” disponĆvel Ć s pessoas autorizadas sempre que for necessĆ”rio.
Com o objetivo de garantir os objetivos desta PolĆtica, os procedimentos de SeguranƧa da Informação e SeguranƧa CibernĆ©tica seguirĆ£o as seguintes diretrizes:
⢠Assegurar que nĆ£o haja acessos indevidos, modificaƧƵes, destruiƧƵes ou divulgaƧƵes nĆ£o autorizadas das informaƧƵes. Para tanto, o acesso do Colaborador deve ser pessoal, intransferĆvel e restrito aos recursos necessĆ”rios para realizar suas atribuiƧƵes na BrFideliza.
⢠Cada Colaborador, quando aplicÔvel, receberÔ uma senha pessoal de acesso e ficarÔ responsÔvel por manter sua senha em sigilo para evitar acesso indevido às informações que estão sob sua responsabilidade. A BrFideliza adotarÔ mecanismos que assegurem a resiliência, troca periódica e guarda de histórico de senhas.
⢠Qualquer risco à informação deverÔ ser imediatamente reportado pelo Colaborador por meio do canal oficial de contato com a Ôrea de Segurança da Informação da BrFideliza: seguranca@brfideliza.com
⢠Assegurar que todas as informações sejam tratadas de maneira ética e sigilosa e que sejam adotadas medidas capazes de evitar acessos indevidos, modificações, destruições ou divulgações não autorizadas.
⢠Assegurar que as informações sejam utilizadas somente para a finalidade para a qual foram coletadas e que o acesso esteja condicionado à autorização.
⢠Neste contexto, assegurar que as informações de cunho pessoal estejam protegidas de maneira a garantir que a BrFideliza atenda todos os requisitos da Lei Geral de Proteção de Dados.
⢠Assegurar os procedimentos e controles adotados para reduzir a vulnerabilidade a incidentes e atender aos demais objetivos de Segurança Cibernética, tais como, a autenticação, a criptografia, a prevenção e a detecção de intrusão, a prevenção de vazamento de informações, a realização periódica de testes e varreduras para detecção de vulnerabilidades, a proteção contra softwares maliciosos, o estabelecimento de mecanismos de rastreabilidade, os controles de acesso e de segmentação da rede de computadores e a manutenção de cópias de segurança dos dados e das informações.
⢠Assegurar que os controles especĆficos, incluindo os voltados para a rastreabilidade da informação, garantam a seguranƧa das informaƧƵes sensĆveis.
⢠Assegurar o registro, anÔlise da causa e o impacto, bem como o controle dos efeitos de incidentes relevantes para as atividades de uma Instituição de Pagamento.
⢠Assegurar a elaboração de cenÔrios de incidentes considerados nos testes de continuidade dos serviços de pagamento prestados;
⢠Definir os procedimentos e controles voltados Ć prevenção e ao tratamento dos incidentes que devem ser adotados pelos prestadores de serviƧos e terceiros que manuseiem dados ou informaƧƵes sensĆveis ou que sejam relevantes para a condução das atividades operacionais da BrFideliza;
⢠Classificação periódica dos dados e das informações quanto à sua relevância e sensibilidade;
⢠Definir os parâmetros a serem utilizados na avaliação da relevância dos incidentes;
⢠Assegurar os mecanismos para disseminação da cultura de segurança cibernética, incluindo:
⢠A implementação de programas de capacitação e de avaliação periódica de pessoal;
⢠A prestação de informações a usuÔrios finais sobre precauções na utilização de produtos e serviços oferecidos.
⢠Assegurar as iniciativas para compartilhamento de informações sobre os incidentes relevantes, com Instituições de Pagamento, instituições financeiras e demais instituições autorizadas a funcionar pelo Bacen.
⢠Assegurar o registro, anÔlise da causa e do impacto, bem como o controle dos efeitos de incidentes de informações recebidas de empresas prestadoras de serviços a terceiros.
⢠Contemplar procedimentos e controles em nĆveis de complexidade, abrangĆŖncia e precisĆ£o compatĆveis com os utilizados pela BrFideliza e por esta PolĆtica.
A fim de assegurar que todas as diretrizes acima sejam cumpridas e que os princĆpios de SeguranƧa da Informação e de SeguranƧa CibernĆ©tica sejam devidamente seguidos, a BrFideliza adotarĆ” polĆticas e procedimentos para os processos elencados a seguir.
Os Ativos devem ser inventariados e protegidos de acessos indevidos ou ameaƧas que possam comprometer o negócio. Para tanto, o acesso Ć s salas com documentos fĆsicos deve ser limitado, por meio de mecanismos de autenticação e autorização de acesso, destinados a impedir o acesso de indivĆduos nĆ£o autorizados.
Os Ativos devem ser utilizados tĆ£o somente para a finalidade devidamente autorizada. A BrFideliza deve assegurar proteção aos Ativos durante todo o seu ciclo de vida, a fim de garantir que os princĆpios da confidencialidade, integridade e disponibilidade sejam cumpridos integralmente.
A BrFideliza adotarĆ” mecanismos para garantir que o acesso Ć s informaƧƵes e ambientes tecnológicos seja permitido apenas aos indivĆduos autorizados, levando em consideração o princĆpio do menor privilĆ©gio, a segregação de funƧƵes e a classificação da informação.
As informações devem ser classificadas segundo sua criticidade e sensibilidade para o negócio e seus clientes. Portanto, a BrFideliza deve adotar a seguinte classificação:
⢠Informação Pública: aquela que pode ser acessada por todos, sem restrição. São exemplos de Informação Pública: dados divulgados ao mercado e promocionais;
⢠Informação Interna: aquela que pode ser acessada somente por Colaboradores da BrFideliza. São exemplos de Informação Interna: normas, procedimentos e formulÔrios da BrFideliza;
⢠Informação Restrita: aquela que pode ser acessada somente por Colaboradores que precisam dela para desempenhar suas atribuições. São exemplos de Informação Restrita: contratos e documentos estratégicos da BrFideliza.
⢠Informação Confidencial: aquela que pode ser acessada somente por Colaboradores que tenham permissĆ£o de acesso ou que necessitem dela para um propósito especĆfico. SĆ£o exemplos de Informação Confidencial: plano estratĆ©gico e informaƧƵes de clientes.
A BrFideliza adotarĆ” controles de acesso em toda infraestrutura para evitar que indivĆduos nĆ£o autorizados tenham acesso aos ambientes segregados e aos sistemas internos. Desta forma, a BrFideliza deve implementar mecanismos para a autenticação de usuĆ”rios, manutenção de segregação de funƧƵes e rastreabilidade de acesso, de forma a garantir procedimentos internos adequados e consistentes.
A BrFideliza possui processo para anÔlise de vulnerabilidades, ameaças e impactos sobre os Ativos de informação para, diante de um incidente, adotar as medidas adequadas para minimizar os danos causados.
A BrFideliza realizarĆ” a devida diligĆŖncia de verificação de todos os seus prestadores de serviƧos, fornecedores, provedores e parceiros com relação a controles de SeguranƧa da Informação e SeguranƧa CibernĆ©tica, em especial aqueles que processam e armazenam dados da BrFideliza, com a finalidade de verificar o nĆvel de maturidade dos padrƵes de seguranƧa e o plano de tratamento de incidentes adotados.
A BrFideliza disponibiliza o canal oficial seguranca@brfideliza.com para que seus prestadores de serviços, fornecedores, provedores e parceiros comuniquem incidentes de Segurança da Informação e Segurança Cibernética que estejam relacionados às informações da BrFideliza.
A BrFideliza implementarĆ” sistema para controle de acesso dos Colaboradores, prestadores de serviƧos, fornecedores, provedores e parceiros aos locais restritos. Os equipamentos e instalaƧƵes de processamento de informação crĆtica ou sensĆvel deverĆ£o ser mantidos em Ć”reas seguras, com nĆveis de controle de acesso apropriados, incluindo proteção contra ameaƧas fĆsicas e ambientais.
A BrFideliza adotarÔ uma rotina de backup e restauração de dados para assegurar a disponibilidade das informações relevante atividades. s para o pleno funcionamento de suas atividades.
A BrFideliza também realizarÔ gravação de logs de dados que permitam a rastreabilidade do acesso e a identificação do criador, data, meios de acessos e informações acessadas. As informações dos logs devem ser e acessos não autorizados.
A BrFideliza adotarĆ” mecanismos para prevenir que vĆrus e outros tipos de software e condutas maliciosas (e.g., phishing, spam etc.) se propaguem nos computadores, sistemas e servidores internos ou exponham a BrFideliza a vulnerabilidades.
A BrFideliza se preocupa em identificar e eliminar as vulnerabilidades de seus sistemas e servidores para assegurar a integridade do ambiente dos processos de negócio. Para tanto, promoverÔ monitoramento constante e cond ução de testes e varredura para detecção de vulnerabilidades, avaliação de riscos e determinação de medidas de correção adequadas.
Os Ativos de informação da BrFideliza serão protegidos com criptografia adequada, a fim de se garantir confidencialidade e integridade em todo o ciclo de vida da informação, em conformidade com os padrões de segurança dos órgãos reguladores.
A BrFideliza realiza plano de continuidade dos serviços prestados a partir da adoção de um conjunto preventivo de estratégias e planos de ação para garantir que os serviços essenciais da BrFideliza sejam devidamente identificados e preservados após a ocorrência de uma contingência.
A BrFideliza classificarÔ os incidentes de segurança segundo sua relevância e conforme a classificação das informações envolvidas e o impacto na continuidade dos negócios da BrFideliza.
Convém que a organização tenha procedimentos implementados para garantir uma reação ordenada e eficaz aos eventos e pontos fracos de segurança da informação relatados. Os procedimentos devem garantir que todos os eventos relatados sejam revisados e investigados quando apropriado, que os procedimentos de recuperação sejam acionados e que as funções de senioridade adequada estejam envolvidas nas revisões.
Todos os incidentes ou suspeita de incidentes identificados por um Colaborador, cliente, prestador de serviços, fornecedor, provedor ou parceiro serão imediatamente comunicados à Ôrea responsÔvel.
A comunicação deverÔ ser feita por meio do canal oficial de Segurança da Informação na BrFideliza, através do e-mail seguranca@brfideliza.com
Os incidentes reportados serão classificados segundo o risco que representam para a BrFideliza e o impacto na continuidade dos negócios da BrFideliza. Além disso, serão devidamente registrados, tratados e comunicados, de acordo com os procedimentos da Ôrea de Segurança da Informação e a legislação vigente.
A BrFideliza adotarÔ procedimentos para mitigar os efeitos dos incidentes relevantes e minimizar a interrupção dos serviços relevantes de processamento, armazenamento de dados e de computação em nuvem contratados.
Caso haja incidentes relevantes ou interrupção dos serviços relevantes, a BrFideliza comunicarÔ o Bacen e adotarÔ medidas necessÔrias para que as suas atividades sejam reiniciadas.
Sem prejuĆzo do dever de sigilo e da livre concorrĆŖncia, a BrFideliza adotarĆ” iniciativas para o compartilhamento de informaƧƵes sobre incidentes relevantes com outras InstituiƧƵes de Pagamento por meio dos canais adotados pelas instituiƧƵes.
As informaƧƵes compartilhadas tambĆ©m estarĆ£o disponĆveis ao Bacen.
A BrFideliza estabelecerĆ” plano de ação e de resposta a incidentes visando Ć implementação desta PolĆtica, que abrange, minimamente:
⢠As aƧƵes a serem desenvolvidas para adequar as estruturas organizacional e operacional Ć s diretrizes desta PolĆtica;
⢠As rotinas, os procedimentos, os controles e as tecnologias a serem utilizados na prevenção e na resposta a incidentes.
A BrFideliza elaborarÔ relatório anual sobre a implementação do plano de ação e de resposta a incidentes, com data-base de 31 de dezembro. O relatório abordarÔ:
⢠A efetividade da implementação das ações de adequação suas estruturas organizacional e operacional;
⢠O resumo dos resultados obtidos na implementação das rotinas, dos procedimentos, dos controles e das tecnologias a serem utilizados na prevenção e na resposta a incidentes, em conformidade com as diretrizes desta PolĆtica;
⢠Os incidentes relevantes relacionados com o ambiente cibernĆ©tico ocorridos no perĆodo;
⢠Os resultados dos testes de continuidade dos serviços de pagamento prestados, considerando cenÔrios de indisponibilidade ocasionada por incidentes.
O relatório anual de incidentes serÔ apresentado ao Conselho de Administração ou, na sua inexistência, à Diretoria da BrFideliza até 31 de março do ano seguinte ao da data-base.
A BrFideliza adotarĆ” controles especĆficos para promover a rastreabilidade da informação, principalmente que busquem garantir a seguranƧa das informaƧƵes sensĆveis.
A BrFideliza realizarƔ registro, a anƔlise da causa e do impacto, bem como o controle dos efeitos de incidentes relevantes para as atividades da BrFideliza, que devem abranger inclusive informaƧƵes recebidas de empresas prestadoras de serviƧos a terceiros.
A BrFideliza preza por uma cultura de SeguranƧa da Informação e SeguranƧa CibernĆ©tica. Dessa forma, serĆ£o adotados polĆticas e procedimentos para a difusĆ£o dos princĆpios e diretrizes integrantes desta PolĆtica, garantindo-se a capacitação e conscientização para todos os seus Colaboradores.
A BrFideliza promoverĆ” a ampla divulgação desta PolĆtica a todos os seus Colaboradores e o pĆŗblico em geral, bem como Ć s empresas prestadoras de serviƧos a terceiros, mediante linguagem clara, acessĆvel e em nĆvel de detalhamento compatĆvel com as funƧƵes desempenhadas e com a sensibilidade das informaƧƵes, incluindo a prestação de informaƧƵes aos usuĆ”rios finais sobre medidas de precaução para a utilização dos produtos e serviƧos oferecidos.
AlĆ©m disto, a Alta Administração da BrFideliza deverĆ” difundir a cultura de SeguranƧa da Informação e SeguranƧa CibernĆ©tica para promover melhorias contĆnuas em seus processos internos, a fim de evitar quaisquer incidentes relacionado Ć SeguranƧa da Informação e SeguranƧa CibernĆ©tica.
O processamento e armazenamento de dados e computação em nuvem serÔ realizado por meio de terceiros localizados no Brasil ou no exterior. A contratação de terceiros deve ser realizada por meio da aferição da capacidade do prestador de serviço para realizar as atividades em cumprimento com a legislação e regulamentação aplicÔvel. Desta forma, a BrFideliza adotarÔ procedimentos para verificação da capacidade do potencial prestador de serviço de forma a assegurar:
⢠O cumprimento da legislação e da regulamentação em vigor, incluindo a Lei Geral de Proteção de Dados, no que tange a proteção dos dados pessoais utilizados para o processamento de transações;
⢠Garantia que, mesmo que os dados e informações sejam hospedados no exterior, que cumpram todos os requisitos da legislação brasileira;
⢠O acesso da BrFideliza aos dados e às informações a serem processados ou armazenados pelo prestador de serviço;
⢠A confidencialidade, a integridade, a disponibilidade e a recuperação dos dados e das informações processados ou armazenados pelo prestador de serviço;
⢠A aderência do prestador de serviço a certificações exigidas pela BrFideliza para a prestação do serviço a ser contratado;
⢠O acesso da BrFideliza aos relatórios elaborados por empresa de auditoria especializada independente contratada pelo prestador de serviço, relativos aos procedimentos e aos controles utilizados na prestação dos serviços a serem contratados;
⢠O provimento de informações e de recursos de gestão adequados ao monitoramento dos serviços a serem prestados;
⢠A identificação e a segregação dos dados dos usuĆ”rios finais da BrFideliza por meio de controles fĆsicos ou lógicos;
⢠A qualidade dos controles de acesso voltados à proteção dos dados e das informações dos usuÔrios finais da BrFideliza.
Na avaliação da relevância do serviço a ser contratado, a BrFideliza também deverÔ considerar a criticidade do serviço e a sensibilidade dos dados e das informações a serem processados, armazenados e gerenciados pelo contratado. Todos os procedimentos deverão ser documentados.
Ademais, a BrFideliza adotarÔ recursos e medidas necessÔrios para a adequada gestão dos serviços a serem contratados, inclusive para anÔlise de informações e uso dos recursos providos pelo potencial prestador de serviços.
No caso da execução de aplicativos por meio da internet, a BrFideliza deverÔ assegurar que o potencial prestador dos serviços adote controles para a proteção contra os efeitos de eventuais vulnerabilidades na liberação de novas versões do aplicativo.
Os serviços de computação em nuvem disponibilizados à BrFideliza, sob demanda e de maneira virtual, deverão incluir um ou mais serviços conforme descritos abaixo:
⢠Processamento de dados, armazenamento de dados, infraestrutura de redes e outros recursos computacionais que permitam à BrFideliza implantar ou executar softwares, que podem incluir sistemas operacionais e aplicativos desenvolvidos pela BrFideliza ou por ela adquiridos;
⢠Implantação ou execução de aplicativos desenvolvidos pela BrFideliza, ou por ela adquiridos, utilizando recursos computacionais do prestador de serviços;
⢠Execução, por meio da internet, dos aplicativos implantados ou desenvolvidos pelo prestador de serviço, com a utilização de recursos computacionais do próprio prestador de serviços.
A BrFideliza é responsÔvel, em conjunto com o prestador de serviços, pela confiabilidade, pela integridade, pela disponibilidade, pela segurança e pelo sigilo em relação aos serviços contratados, bem como pelo cumprimento da legislação e da regulamentação em vigor.
A contratação de serviços relevantes de processamento, armazenamento de dados e de computação em nuvem serÔ comunicada pela BrFideliza ao Bacen, nos termos da legislação em vigor.
Em caso de contratação de serviços de processamento, armazenamento de dados e de computação em nuvem no exterior, a BrFideliza observarÔ os seguintes requisitos:
⢠ExistĆŖncia de convĆŖnio para troca de informaƧƵes entre o Bacen e as autoridades supervisoras dos paĆses onde os serviƧos serĆ£o prestados;
⢠Verificação de que a prestação dos serviƧos nĆ£o causarĆ” prejuĆzos ao seu regular funcionamento nem embaraƧo Ć atuação do Bacen;
⢠Definição dos paĆses e regiƵes em cada paĆs em que os serviƧos serĆ£o prestados e os dados armazenados, processados e gerenciados. Essa definição deverĆ” ocorrer antes da contratação dos serviƧos;
⢠Previsão de alternativas para a continuidade dos serviços de pagamento prestados, no caso de impossibilidade de manutenção ou extinção do contrato de prestação de serviços.
Caso nĆ£o haja convĆŖnio para troca de informaƧƵes entre o Bacen e as autoridades supervisoras dos paĆses em que os serviƧos serĆ£o prestados, a BrFideliza solicitarĆ” autorização do Bacen para a contratação do serviƧo. O prazo para solicitar autorização Ć© de 60 dias anteriores Ć contratação. Caso haja alteraƧƵes contratuais que impliquem em modificação das informaƧƵes, a BrFideliza solicitarĆ” autorização 60 dias antes da alteração contratual.
A BrFideliza tem a responsabilidade de assegurar que a legislação e a regulamentação nos paĆses em que os serviƧos serĆ£o prestados nĆ£o restrinjam ou impeƧam o acesso da BrFideliza e do Bacen aos dados e Ć s informaƧƵes. A comprovação do atendimento aos requisitos e o cumprimento desta exigĆŖncia deverĆ£o ser documentados.
A BrFideliza deverÔ assegurar que os contratos de prestação de serviços de processamento, armazenamento de dados e computação em nuvem prevejam:
⢠A indicação dos paĆses e da regiĆ£o em cada paĆs em que os serviƧos serĆ£o prestados e os dados armazenados, processados e gerenciados;
⢠A adoção de medidas de segurança para a transmissão e armazenamento dos dados;
⢠A manutenção, enquanto o contrato estiver vigente, da segregação dos dados e dos controles de acesso para proteção das informações dos usuÔrios finais;
⢠Em caso de extinção do contrato, a obrigatoriedade de transferĆŖncia dos dados ao novo prestador de serviƧos ou Ć BrFideliza, bem como a exclusĆ£o dos dados pela empresa contratada substituĆda, após a transferĆŖncia dos dados e a confirmação da integridade e da disponibilidade dos dados recebidos.
⢠O acesso da BrFideliza às informações fornecidas pela empresa contratada; bem como as informações relativas às certificações e aos relatórios de auditoria especializada e informações e recursos de gestão adequados ao monitoramento dos serviços a serem prestados;
⢠A obrigação da empresa contratada notificar a BrFideliza sobre a subcontratação de serviços relevantes para a BrFideliza;
⢠A permissão de acesso do Bacen aos contratos e acordos firmados para a prestação de serviços, documentação e informações referentes aos serviços prestados, dados armazenados e informações sobre seus processamentos, cópias de segurança dos dados e das informações, bem como códigos de acesso aos dados e informações;
⢠A adoção de medidas pela BrFideliza, em decorrência de determinação do Bacen;
⢠A obrigação de a empresa contratada manter a BrFideliza permanentemente informada sobre eventuais limitações que possam afetar a prestação dos serviços ou o cumprimento da legislação e da regulamentação em vigor.
Em caso de decretação de regime de resolução da BrFideliza pelo Bacen, o contrato de prestação de serviços deve prever:
⢠A obrigação de a empresa contratada conceder pleno e irrestrito acesso do responsÔvel pelo regime de resolução aos contratos, acordos, documentação e informações referentes aos serviços prestados, dados armazenados e informações sobre seus processamentos, cópias de segurança dos dados e das informações, bem como códigos de acesso, que estejam em poder da empresa contratada;
⢠A obrigação de notificação prévia do responsÔvel pelo regime de resolução sobre a intenção de a empresa contratada interromper a prestação de serviços. A notificação deverÔ ocorrer com 30 dias de antecedência da data prevista para a interrupção dos serviços prestados e deverÔ determinar que:
ā A empresa contratada se obriga a aceitar eventual pedido de prazo adicional de 30 dias para a interrupção do serviƧo, feito pelo responsĆ”vel pelo regime de resolução;
ā A notificação prĆ©via deverĆ” ocorrer tambĆ©m na situação em que a interrupção for motivada por inadimplĆŖncia da BrFideliza.
A comunicação ao Bacen deve conter as seguintes informações:
⢠O nome da empresa a ser contratada;
⢠Os serviços relevantes a serem contratados;
⢠No caso de contratação no exterior, indicação dos locais onde os serviços serão prestados e os dados armazenados, processados e gerenciados.
O prazo para comunicação serĆ” de 10 dias, contados a partir da contratação dos serviƧos. Caso haja alteraƧƵes contratuais que impliquem em modificação das informaƧƵes, a comunicação ao Bacen deverĆ” ocorrer em 10 dias contados da alteração contratual, salvo na hipótese prevista no item 18 ādā.
No tocante à continuidade dos serviços de pagamento prestados, a BrFideliza tem a responsabilidade de assegurar:
⢠O tratamento dos incidentes relevantes relacionados com o ambiente cibernético;
⢠Os procedimentos a serem seguidos no caso de interrupção de serviços de processamento e armazenamento de dados e de computação em nuvem contratados, abrangendo cenÔrios que considerem a substituição da empresa contratada e o reestabelecimento da operação normal da BrFideliza;
⢠Os cenÔrios de incidentes considerados nos testes de continuidade de serviços de pagamento prestados.
⢠O tratamento para mitigar os efeitos dos incidentes relevantes da interrupção dos serviços de processamento, armazenamento de dados e de computação em nuvem contratados;
⢠O prazo estipulado para reinĆcio ou normalização das suas atividades ou dos serviƧos relevantes interrompidos;
⢠A comunicação tempestiva ao Bacen das ocorrĆŖncias de incidentes relevantes e das interrupƧƵes dos serviƧos, que configurem uma situação de crise pela BrFideliza, bem como das providĆŖncias para o reinĆcio das suas atividades.
A BrFideliza deverĆ” instituir mecanismos de acompanhamento e de controle visando a assegurar a implementação e a efetividade desta PolĆtica, do plano de ação e de resposta a incidentes e dos requisitos para contratação de serviƧos de processamento e armazenamento de dados e de computação em nuvem.
Os mecanismos de acompanhamento e controle deverão incluir a definição de processos, testes e trilhas de auditoria, bem como a definição de métricas e indicadores adequados e a identificação e a correção de eventuais deficiências.
A BrFideliza armazenarƔ, pelo prazo de 5 anos, as seguintes informaƧƵes:
⢠O documento relativo Ć polĆtica de SeguranƧa CibernĆ©tica;
⢠A ata de reunião do Conselho de Administração, se existente, e de reunião da Diretoria da BrFideliza;
⢠O documento relativo ao plano de ação e de resposta a incidentes;
⢠O relatório anual;
⢠A documentação sobre os procedimentos desta PolĆtica;
⢠A documentação no caso de serviços prestados no exterior;
⢠Os contratos de prestação de serviƧos mencionados nesta PolĆtica;
⢠Os dados, os registros e as informações relativas aos mecanismos de acompanhamento e controle, a partir da implementação dos mecanismos mencionados.
Os Colaboradores e prestadores de serviƧo da BrFideliza deverĆ£o aderir formalmente a um termo em que se comprometem a agir de acordo com esta PolĆtica. Ademais, todos os contratos da BrFideliza deverĆ£o possuir clĆ”usula que assegure a confidencialidade das informaƧƵes.
Esta PolĆtica estĆ” disponĆvel em local acessĆvel a todos Colaboradores, Fornecedores e UsuĆ”rios, em linguagem clara e acessĆvel.