Pular para o conteúdo principal

PRJ-SI-008 — Due Diligence e Acesso de Terceiros

Status: Não iniciado Prioridade: Média Responsável: Contratos · Diretoria · SI Normativa: NR.SI.003 - Acesso de Terceiros · PSI - Política de Segurança da Informação Art. 48–51

Índice - Projetos SIPD


Objetivo

Estabelecer o processo de avaliação de segurança e controle de acesso para fornecedores, parceiros e prestadores de serviço que interagem com sistemas, dados ou infraestrutura da Fortes Sertão Central.


Terceiros no Contexto da Fortes Sertão Central

TipoExemplosRisco SI
Fornecedores de TIProvedores de internet, suporte de hardwareAcesso à infraestrutura
Prestadores de serviço internoServiços de limpeza, manutençãoAcesso físico a ambientes com dados
Parceiros de softwareIntegrações com NeoAssist, outros SaaSAcesso a dados de clientes
Fortes Tecnologia (matriz)Suporte técnico, auditoriasAcesso remoto a sistemas
C&F ConsultoriaConsultoria de processo e SIAcesso a dados operacionais

Processo — Contratação de Terceiro com Acesso a Dados ou Sistemas

Necessidade identificada

Due diligence de SI (equipe de SI + Diretoria)
→ Verificar nível de SI do fornecedor
→ Solicitar documentação de conformidade LGPD
→ Aplicar questionário de segurança

Assinar NDA antes de qualquer troca de informação relevante

Incluir cláusulas de SI e LGPD no contrato
→ Requisitos técnicos mínimos
→ Obrigações de confidencialidade
→ Responsabilidade por incidentes

Se acesso a sistemas internos necessário:
→ Abertura de ticket via TI para SI
→ Conta com escopo limitado e prazo definido
→ Seguir regras da NR.SI.003

Monitoramento durante a vigência

Encerramento: revogar todos os acessos + documentar

Regras para Contas de Acesso de Terceiros (NR.SI.003)

ParâmetroRegra
PrazoDefinido na contratação (mínimo e máximo)
EscopoRestrito — apenas sistemas/dados necessários para o serviço
SenhaComplexidade conforme NR.SI.001
RevogaçãoImediata ao término do contrato ou da necessidade
AuditoriaRegistro de atividades do usuário terceiro

Questionário de Due Diligence (Modelo)

A aplicar antes de contratar fornecedor com acesso a dados:

  • A empresa possui Política de Segurança da Informação documentada?
  • Existe processo formal de controle de acesso para colaboradores?
  • Os dados tratados são protegidos por criptografia em trânsito e repouso?
  • A empresa está em conformidade com a LGPD? Possui DPO?
  • Há histórico de incidentes de segurança? Como foram tratados?
  • A empresa realiza treinamento de SI para seus colaboradores?
  • Existem controles de backup e continuidade de negócio?

Checklist de Aderência

ItemObrigaçãoStatus
Due diligence realizada antes de cada contratação relevantePSI Art. 48⬜ Pendente
NDA firmado com fornecedores que acessam dados sensíveisPSI Art. 48⬜ Pendente
Contratos incluem cláusulas de SI e LGPDPSI Art. 49⬜ Pendente
Contas de terceiros com prazo e escopo definidosNR.SI.003⬜ Pendente
Fornecedores demonstram conformidade LGPDPSI Art. 51⬜ Pendente
Acessos de terceiros encerrados ao término do contratoNR.SI.003⬜ Pendente
Diligências documentadas junto ao SIPSI Art. 51⬜ Pendente

Referência de Fornecedores Homologados

Consultar lista de parceiros e fornecedores aprovados pela Fortes Tecnologia no portal oficial: FanFortes On


Ver também