Segurança e privacidade · PL-IR-001

Plano de Resposta a Incidentes

Estabelece o processo pelo qual a FlowCode detecta, classifica, contém, corrige, comunica e registra incidentes de segurança da informação, minimizando impactos e prazos de resposta.

Documento PL-IR-001Versão 1.1Aprovação Lucas Gouvea CarmoClassificação Público

1Definição de incidente

Considera-se incidente de segurança qualquer evento que comprometa, ou ameace comprometer, a confidencialidade, a integridade ou a disponibilidade de informações ou sistemas — por exemplo: acesso não autorizado, vazamento de dados, indisponibilidade relevante, malware ou comprometimento de credenciais.

2Classificação por severidade

NívelExemplo e tratamento
CríticoVazamento de dados ou comprometimento de sistema em produção. Resposta imediata.
AltoTentativa de intrusão bem-sucedida sem vazamento confirmado, ou indisponibilidade prolongada.
MédioVulnerabilidade explorável identificada; abuso de acesso sem dano confirmado.
BaixoEvento isolado, sem impacto relevante; tratado na rotina.

3Fluxo de resposta

3.1 Detecção

  • Incidentes podem ser identificados por monitoramento, alertas de infraestrutura, revisão de logs ou comunicação de terceiros.
  • Qualquer pessoa que identifique um possível incidente deve reportá-lo imediatamente pelo canal oficial (seção 4).

3.2 Contenção

  • Isolar o recurso afetado, revogar credenciais comprometidas e interromper o vetor de ataque.

3.3 Erradicação e recuperação

  • Remover a causa, aplicar correções e restaurar os serviços a partir de fontes íntegras.
  • A recuperação apoia-se nos recursos de backup da plataforma de hospedagem (ex.: Supabase). O nível de backup — frequência e retenção — é provisionado conforme o plano contratado para cada projeto, definido em conjunto com o cliente segundo a criticidade dos dados.

3.4 Registro e lições aprendidas

  • Cada incidente relevante é documentado em relatório contendo linha do tempo, impacto, ação e medidas preventivas.

4Canal oficial de reporte

A FlowCode mantém um canal formal e permanente para comunicação de incidentes de segurança, irregularidades ou vulnerabilidades, disponível a colaboradores, clientes, parceiros e terceiros:

  • E-mail: contato@flowcode.cc
  • As comunicações recebidas são encaminhadas e tratadas pelo responsável de segurança, que registra o reporte e dá início ao fluxo de resposta descrito na seção 3.
  • Reportes podem ser feitos de forma identificada; a FlowCode zela pela confidencialidade das informações recebidas.

5Comunicação externa

  • Clientes afetados são notificados sem demora injustificada quando o incidente atingir dados ou serviços sob sua responsabilidade.
  • Quando o incidente envolver dados pessoais, a comunicação observará a LGPD (Lei nº 13.709/2018), incluindo, quando aplicável, a notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares.

6Papéis

PapelResponsabilidade
Responsável de SegurançaCoordenar a resposta, decidir contenção e aprovar comunicação.
Equipe técnicaExecutar contenção, correção e recuperação.
Contato do clienteInterface para notificação e alinhamento durante o incidente.

7Modelo de registro de incidente

CampoConteúdo
Identificador / DataCódigo e data-hora de detecção.
SeveridadeCrítico / Alto / Médio / Baixo.
DescriçãoO que ocorreu e como foi detectado.
Sistemas / dados afetadosEscopo do impacto.
Ações tomadasContenção, correção e recuperação.
ComunicaçãoQuem foi notificado e quando.
PrevençãoMedidas para evitar recorrência.

8Controle de versões

VersãoDescrição
1.0Emissão inicial.
1.1Inclusão do canal oficial de reporte.