Segurança e privacidade · PL-IR-001
Plano de Resposta a Incidentes
Estabelece o processo pelo qual a FlowCode detecta, classifica, contém, corrige, comunica e registra incidentes de segurança da informação, minimizando impactos e prazos de resposta.
1Definição de incidente
Considera-se incidente de segurança qualquer evento que comprometa, ou ameace comprometer, a confidencialidade, a integridade ou a disponibilidade de informações ou sistemas — por exemplo: acesso não autorizado, vazamento de dados, indisponibilidade relevante, malware ou comprometimento de credenciais.
2Classificação por severidade
| Nível | Exemplo e tratamento |
|---|---|
| Crítico | Vazamento de dados ou comprometimento de sistema em produção. Resposta imediata. |
| Alto | Tentativa de intrusão bem-sucedida sem vazamento confirmado, ou indisponibilidade prolongada. |
| Médio | Vulnerabilidade explorável identificada; abuso de acesso sem dano confirmado. |
| Baixo | Evento isolado, sem impacto relevante; tratado na rotina. |
3Fluxo de resposta
3.1 Detecção
- Incidentes podem ser identificados por monitoramento, alertas de infraestrutura, revisão de logs ou comunicação de terceiros.
- Qualquer pessoa que identifique um possível incidente deve reportá-lo imediatamente pelo canal oficial (seção 4).
3.2 Contenção
- Isolar o recurso afetado, revogar credenciais comprometidas e interromper o vetor de ataque.
3.3 Erradicação e recuperação
- Remover a causa, aplicar correções e restaurar os serviços a partir de fontes íntegras.
- A recuperação apoia-se nos recursos de backup da plataforma de hospedagem (ex.: Supabase). O nível de backup — frequência e retenção — é provisionado conforme o plano contratado para cada projeto, definido em conjunto com o cliente segundo a criticidade dos dados.
3.4 Registro e lições aprendidas
- Cada incidente relevante é documentado em relatório contendo linha do tempo, impacto, ação e medidas preventivas.
4Canal oficial de reporte
A FlowCode mantém um canal formal e permanente para comunicação de incidentes de segurança, irregularidades ou vulnerabilidades, disponível a colaboradores, clientes, parceiros e terceiros:
- E-mail: contato@flowcode.cc
- As comunicações recebidas são encaminhadas e tratadas pelo responsável de segurança, que registra o reporte e dá início ao fluxo de resposta descrito na seção 3.
- Reportes podem ser feitos de forma identificada; a FlowCode zela pela confidencialidade das informações recebidas.
5Comunicação externa
- Clientes afetados são notificados sem demora injustificada quando o incidente atingir dados ou serviços sob sua responsabilidade.
- Quando o incidente envolver dados pessoais, a comunicação observará a LGPD (Lei nº 13.709/2018), incluindo, quando aplicável, a notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares.
6Papéis
| Papel | Responsabilidade |
|---|---|
| Responsável de Segurança | Coordenar a resposta, decidir contenção e aprovar comunicação. |
| Equipe técnica | Executar contenção, correção e recuperação. |
| Contato do cliente | Interface para notificação e alinhamento durante o incidente. |
7Modelo de registro de incidente
| Campo | Conteúdo |
|---|---|
| Identificador / Data | Código e data-hora de detecção. |
| Severidade | Crítico / Alto / Médio / Baixo. |
| Descrição | O que ocorreu e como foi detectado. |
| Sistemas / dados afetados | Escopo do impacto. |
| Ações tomadas | Contenção, correção e recuperação. |
| Comunicação | Quem foi notificado e quando. |
| Prevenção | Medidas para evitar recorrência. |
8Controle de versões
| Versão | Descrição |
|---|---|
| 1.0 | Emissão inicial. |
| 1.1 | Inclusão do canal oficial de reporte. |