Política de Incidentes e Violações de Dados
Explica como incidentes de segurança são avaliados, registrados, contidos e comunicados quando puderem afetar dados pessoais ou a continuidade do serviço.
ID-1. Conceito e escopo
ID-1.1. Incidente de segurança é um evento que comprometa ou possa comprometer confidencialidade, integridade, disponibilidade ou autenticidade de sistemas ou dados.
ID-1.2. Nem todo incidente técnico constitui violação de dados pessoais, e nem toda indisponibilidade exige comunicação a titulares ou à autoridade.
ID-2. Resposta
ID-2.1. O AcervoMED mantém processo interno para classificar severidade, conter o evento, preservar evidências, corrigir a causa, recuperar o serviço, avaliar impactos e registrar as decisões adotadas.
ID-2.2. Credenciais e segredos poderão ser revogados ou rotacionados e acessos poderão ser temporariamente restringidos durante a contenção.
ID-3. Incidentes com dados pessoais
ID-3.1. Quando um incidente envolvendo dados pessoais puder acarretar risco ou dano relevante aos titulares, o AcervoMED avaliará as obrigações de comunicação à Autoridade Nacional de Proteção de Dados e aos titulares conforme a LGPD e o Regulamento de Comunicação de Incidente de Segurança vigente.
ID-3.2. Quando aplicável o prazo geral do regulamento vigente, a comunicação será realizada em até três dias úteis contados do conhecimento de que o incidente afetou dados pessoais, ressalvadas regras específicas ou prazos diferenciados legalmente aplicáveis.
ID-4. Conteúdo da comunicação
ID-4.1. Quando for necessário comunicar titulares, a mensagem buscará indicar de forma clara a natureza dos dados afetados, riscos ou possíveis impactos, medidas adotadas ou recomendadas e um canal de contato, respeitados segredos comerciais e informações cuja divulgação possa aumentar o risco.
ID-5. Registro e aprendizado
ID-5.1. Incidentes com dados pessoais serão registrados pelo período mínimo exigido pela regulamentação aplicável. Incidentes operacionais poderão ser mantidos por prazo compatível com auditoria e melhoria contínua.
ID-5.2. Após incidentes relevantes, o AcervoMED poderá revisar controles, arquitetura, credenciais, fornecedores e procedimentos para reduzir recorrência.