Pular para o conteúdo principal

PRJ-SI-008 — Due Diligence e Acesso de Terceiros

Status: Não iniciado Prioridade: Média Responsável: Contratos · Diretoria · SI Normativa: NR.SI.003 - Acesso de Terceiros · PSI - Política de Segurança da Informação Art. 48–51

Índice - Projetos SIPD


Objetivo

Estabelecer o processo de avaliação de segurança e controle de acesso para fornecedores, parceiros e prestadores de serviço que interagem com sistemas, dados ou infraestrutura da Fortes Belém.


Terceiros no Contexto da Fortes Belém

TipoExemplosRisco SI
Fornecedores de TIProvedores de internet, suporte de hardwareAcesso à infraestrutura
Prestadores de serviço internoServiços de limpeza, manutençãoAcesso físico a ambientes com dados
Parceiros de softwareIntegrações com NeoAssist, outros SaaSAcesso a dados de clientes
Fortes Tecnologia (matriz)Suporte técnico, auditoriasAcesso remoto a sistemas
C&F ConsultoriaConsultoria de processo e SIAcesso a dados operacionais

Processo — Contratação de Terceiro com Acesso a Dados ou Sistemas

Necessidade identificada

Due diligence de SI (equipe de SI + Diretoria)
→ Verificar nível de SI do fornecedor
→ Solicitar documentação de conformidade LGPD
→ Aplicar questionário de segurança

Assinar NDA antes de qualquer troca de informação relevante

Incluir cláusulas de SI e LGPD no contrato
→ Requisitos técnicos mínimos
→ Obrigações de confidencialidade
→ Responsabilidade por incidentes

Se acesso a sistemas internos necessário:
→ Abertura de ticket via TI para SI
→ Conta com escopo limitado e prazo definido
→ Seguir regras da NR.SI.003

Monitoramento durante a vigência

Encerramento: revogar todos os acessos + documentar

Regras para Contas de Acesso de Terceiros (NR.SI.003)

ParâmetroRegra
PrazoDefinido na contratação (mínimo e máximo)
EscopoRestrito — apenas sistemas/dados necessários para o serviço
SenhaComplexidade conforme NR.SI.001
RevogaçãoImediata ao término do contrato ou da necessidade
AuditoriaRegistro de atividades do usuário terceiro

Questionário de Due Diligence (Modelo)

A aplicar antes de contratar fornecedor com acesso a dados:

  • A empresa possui Política de Segurança da Informação documentada?
  • Existe processo formal de controle de acesso para colaboradores?
  • Os dados tratados são protegidos por criptografia em trânsito e repouso?
  • A empresa está em conformidade com a LGPD? Possui DPO?
  • Há histórico de incidentes de segurança? Como foram tratados?
  • A empresa realiza treinamento de SI para seus colaboradores?
  • Existem controles de backup e continuidade de negócio?

Checklist de Aderência

ItemObrigaçãoStatus
Due diligence realizada antes de cada contratação relevantePSI Art. 48⬜ Pendente
NDA firmado com fornecedores que acessam dados sensíveisPSI Art. 48⬜ Pendente
Contratos incluem cláusulas de SI e LGPDPSI Art. 49⬜ Pendente
Contas de terceiros com prazo e escopo definidosNR.SI.003⬜ Pendente
Fornecedores demonstram conformidade LGPDPSI Art. 51⬜ Pendente
Acessos de terceiros encerrados ao término do contratoNR.SI.003⬜ Pendente
Diligências documentadas junto ao SIPSI Art. 51⬜ Pendente

Referência de Fornecedores Homologados

Consultar lista de parceiros e fornecedores aprovados pela Fortes Tecnologia no portal oficial: FanFortes On


Ver também