Segurança da informação e LGPD
- Segurança da Informação e Segurança Cibernética
- Proteção de Dados
Objetivo
A Política de Segurança da Informação e Segurança Cibernética, é o documento que orienta e estabelece as diretrizes corporativas da Broker Brasil para a proteção dos ativos de Informação e a prevenção de responsabilidade legal para todos os usuários. Deve, portanto, ser cumprida e aplicada em todas as áreas da instituição. A estratégia de Segurança da Informação e Segurança Cibernética foi desenvolvida para evitar violações da segurança dos dados, minimizar os riscos de indisponibilidade dos nossos serviços, proteger a integridade e evitar qualquer vazamento de informação. Para alcançarmos esse objetivo implantamos os processos de controle para detecção, prevenção, monitoramento e resposta a incidentes garantindo a gestão do risco de segurança cibernética. Estes processos de controle consideram que a informação deve ser protegida independentemente de onde ela esteja, seja em um prestador de serviço ou na própria Corretora. A presente está baseada nas recomendações propostas pela norma ABNT NBR ISO/IEC 27002:2022, reconhecida mundialmente como um código de prática para a gestão da segurança da informação, bem como está de acordo com as leis vigentes em nosso país e com a Resolução nº 4.893 de 2021.
Estabelecer diretrizes que permitam aos funcionários, colaboradores e clientes da Broker Brasil seguirem padrões de comportamento relacionados à segurança da informação adequados às necessidades de negócio e de proteção legal da empresa e do indivíduo. Nortear a definição de normas e procedimentos específicos de segurança da informação, bem como a implementação de controles e processos para seu atendimento.
Preservar as informações quanto aos princípios da segurança da informação da Broker Brasil quanto à:
Integridade
Garantia de que a informação seja mantida em seu estado original, visando protegê-la, na guarda ou transmissão, contra alterações indevidas, intencionais ou acidentais.
Confidencialidade
Garantia de que o acesso à informação seja obtido somente por pessoas autorizadas.
Disponibilidade
Garantia de que os usuários autorizados obtenham acesso à informação e aos ativos correspondentes sempre que necessário.
Todos os funcionários, colaboradores e prestadores de serviços da Broker Brasil
Corretora
A política de segurança da informação e segurança cibernética precisa estar disponível
em local acessível aos funcionários e colaboradores.
A política de segurança da informação e segurança cibernética é revisada anualmente pela
Broker Brasil.
A Segurança da Informação e Segurança Cibernética na Broker Brasil estabelece as
seguintes diretrizes:
a. As informações da Corretora, dos clientes e do público em geral devem ser tratadas
de forma ética e sigilosa e de acordo com as leis vigentes e normas internas,
evitando-se mau uso e exposição indevida.
b. A informação deve ser utilizada de forma transparente e apenas para a finalidade
para a qual foi coletada.
c. Todo processo, durante seu ciclo de vida, deve garantir a segregação de funções,
por meio da participação de mais de um colaborador ou equipe de colaboradores,
para que a atividade não seja executada e controlada pelo mesmo colaborador ou
equipe.
d. O acesso às informações e recursos só deve ser feito se devidamente autorizado.
I. A identificação de qualquer funcionário e Colaborador deve ser única, pessoal
e intransferível, qualificando-o como responsável pelas ações realizadas.
II. A concessão de acessos deve obedecer ao critério de menor privilégio, no qual
os usuários têm acesso somente aos recursos de informação imprescindíveis
para o pleno desempenho de suas atividades.
III. A senha é utilizada como assinatura eletrônica e deve ser mantida secreta,
sendo proibido seu compartilhamento.
IV. Todo colaborador deve reportar os riscos às informações à área de Segurança
da Informação e segurança cibernética.
V. A área de Segurança de Informação e segurança cibernética deve divulgar
amplamente as responsabilidades sobre Segurança da Informação e
cibernética aos funcionários e Colaboradores, que devem entender e
assegurar estas diretrizes.
Para assegurar que as informações tratadas estejam adequadamente protegidas, a Broker
Brasil adota os seguintes processos:
a. Gestão de Ativos da Informação
• Entende-se por Ativos da Informação tudo o que pode criar, processar,
armazenar, transmitir e até excluir a informação. Podem ser tecnológicos
("software" e "hardware") e não tecnológicos (pessoas, processos e
dependências físicas).
• Os ativos da informação, de acordo com sua criticidade, devem ser
identificados de forma individual, inventariados e protegidos de acessos
indevidos, fisicamente (salas com acesso controlado) e logicamente
(configurações de blindagem ou "hardening", patch management,
autenticação e autorização).
b. Gestão de Acessos
• As concessões, revisões e exclusões de acesso devem utilizar as ferramentas e
os processos da Corretora.
• Os acessos devem ser rastreáveis, a fim de garantir que todas as ações
passíveis de auditoria possam identificar individualmente o Colaborador,
prestador de serviço, para que seja responsabilizado por suas ações.
c. Gestão de Riscos
• Os riscos devem ser identificados por meio de um processo estabelecido para
análise de vulnerabilidades, ameaças e impactos sobre os ativos de
informação da Corretora.
• Os cenários de riscos de segurança da informação são acompanhados e
definidos pelo responsável das áreas envolvidas e pelo Comitê de Riscos.
d. Tratamento de Incidentes de Segurança da Informação e Segurança Cibernética
• A área de Segurança da Informação e Segurança Cibernética realiza a
monitoração de segurança do ambiente tecnológico da Broker Brasil,
analisando os eventos e alertas com o objetivo de identificar possíveis
incidentes.
• Os incidentes que são identificados pelos alertas são classificados com
relação ao impacto de acordo com os critérios adotados pela Corretora.
Para o seu grau de relevância serão considerados aspectos como
comprometimento de dados de clientes e impacto ao sistema financeiro.
• Todos os incidentes passam por um processo de tratamento e comunicação,
onde são registradas todas as informações pertinentes aos incidentes como
causa, impacto, classificação, etc, de acordo com o procedimento
operacional.
• Visando aprimorar a capacidade da Corretora na resposta a incidentes
cibernéticos, alguns cenários que possam afetar a continuidade de
negócios são considerados nos testes.
• A área de Riscos elaborará um Relatório Anual contendo os incidentes
relevantes ocorridos no período, ações realizadas de prevenção e respostas
aos incidentes e resultados dos testes de continuidade. Este relatório deverá
ser apresentado ao Comitê de Riscos.
e. Conscientização em Segurança da Informação e Segurança Cibernética
A Corretora promove através de e-mail periodicamente a disseminação dos
princípios e diretrizes de Segurança da Informação por meio de programas de
conscientização, com o objetivo de fortalecer a cultura de Segurança da
Informação.
f. Governança com as Áreas de Negócio e Tecnologia
As iniciativas e projetos das áreas de negócio e tecnologia devem estar
alinhadas com as diretrizes e arquiteturas de segurança da informação,
garantindo a confidencialidade, integridade e disponibilidade das informações.
g. Segurança Física do Ambiente
O processo de Segurança Física visa estabelecer controles relacionados à
concessão de acesso físico ao ambiente somente a pessoas autorizadas, de acordo
com a criticidade das informações previamente mapeadas e declaradas à sede
Administrativa.
h. Gravação de LOGs
É obrigatória a gravação de logs ou trilhas de auditoria do ambiente
computacional de forma a permitir identificar: quem fez o acesso; quando o
acesso foi feito; o que foi acessado e como foi acessado.
As informações dos registros (logs) ou trilhas de auditoria devem ser protegidas
contra modificações e acessos não autorizados.
i. Proteção de perímetro
Para proteção da infraestrutura da Corretora contra um ataque externo,
utilizamos ferramentas e controles contra: ataques que afetem a
disponibilidade, Spam, Phishing, ataques avançados persistentes (APT),
Malware, invasão de dispositivos de rede e servidores, ataques de aplicação e
scan externos.
A efetividade das políticas de Segurança da Informação é verificada por meio de
avaliações periódicas de Auditoria Interna
Periodicamente os Colaboradores e Prestadores de Serviços diretamente contratados pela
Corretora devem aderir formalmente a um termo, comprometendo-se a agir de acordo
com as políticas de Segurança da Informação.
Os contratos firmados com a Broker Brasil devem possuir cláusula que assegure a
confidencialidade das informações.
As violações a esta política estão sujeitas às sanções disciplinares previstas nas normas
internas da Broker Brasil, e na legislação vigente no Brasil.
Política de Proteção de Dados – LGPD
15. Anexo
Esta política foi estabelecida, para orientar quanto às diretrizes aplicáveis à privacidade e proteção dos dados pessoais dos clientes, colaboradores e parceiros os quais a Broker Brasil tem acesso em função do desempenho de suas atividades, estabelecendo as regras aplicáveis sobre a coleta, registro, armazenamento, uso, compartilhamento e eliminação dos dados coletados, de acordo com as leis em vigor.
Todos os administradores (Diretores), funcionários e colaboradores da Broker Brasil, assim como terceiros, prestadores de serviço e/ou fornecedores que tiverem acesso a informações dos clientes da Corretora.
Zelar pela privacidade e proteção dos dados pessoais coletados dos clientes, dos colaboradores e dos parceiros da Corretora, em função do desempenho de suas atividades;
Adotar diretrizes que assegurem o cumprimento, de forma abrangente, de normas e boas práticas relativas à privacidade e proteção de dados pessoais;
Promover a transparência sobre a forma pela qual a Corretora trata dados pessoais; e
Adotar medidas de proteção em relação a risco de incidente de segurança que envolva dados pessoais.
Definir o encarregado de proteção de dados ou Data Protection Officer (DPO)
Estão sujeitas à esta Política:
Todas as informações fornecidas ou coletadas no contexto da prestação dos serviços pela Corretora aos seus clientes para a realização das operações de Câmbio, compreendendo a captura, processamento das informações e liquidação das operações, bem como a oferta de outros serviços e produtos correlatos;
Todas as informações de funcionários, colaboradores, parceiros, terceiros, prestadores de serviço e/ou fornecedores coletadas no contexto de obrigação contratual ou legal.
Quanto à sua natureza, as informações são classificadas das seguintes formas:
Informações fornecidas pelo titular do dado:
São aquelas encaminhadas pelo titular do dado ou seu representante legal, decorrentes do cadastro junto à Corretora, como: nome completo, CPF, data de nascimento, endereço completo, dados bancários, endereço de e-mail e número de telefone.
As práticas de privacidade específicas em relação a outros produtos e serviços que a Corretora vier a disponibilizar aos seus clientes estarão associadas à aceitação pelo cliente ou terceiro de cada produto ou serviço.
As informações serão coletadas por meios éticos e legais e armazenadas em ambiente seguro e controlado, pelo prazo exigido na regulamentação vigente pelos órgãos reguladores. A Corretora se compromete a tomar todas as medidas cabíveis para manter o absoluto sigilo e a estrita confidencialidade de todas as informações, dados pessoais ou especificações a que tiver acesso ou que porventura venha a conhecer ou ter ciência.
O acesso de terceiros às informações coletadas pela Corretora se dá exclusivamente para atendimento das finalidades informadas nesta Política e dentro do limite necessário ao desempenho das atividades relativas ao curso normal dos seus negócios, limitando:
Bancos Parceiros de CCME (Conta Corrente em Moeda Estrangeira);
Prestadoras de serviços que executam os pagamentos SPB (liquidações das operações) das operações;
Prestadores de serviços que utilização armazenamento em nuvem de informações de clientes;
Parceiros de Marketing;
Auditores independentes;
Órgãos reguladores competentes.
A utilização das informações coletadas pela Corretora, em qualquer das hipóteses previstas acima, é feita exclusivamente para atendimento das finalidades informadas nesta Política no desempenho das atividades da Corretora.
A Corretora poderá compartilhar informações de forma agregada com os seus Correspondentes Cambiais e/ou com seus parceiros.
A Corretora solicita e formaliza em seus contratos com todos os terceiros que mantenham a confidencialidade das informações a eles compartilhadas ou que tenham acesso em virtude do exercício da sua atividade, bem como que utilizem tais informações exclusivamente para os fins expressamente permitidos. No entanto, a Corretora não se responsabilizará pelo uso indevido de tais informações, seja pelos terceiros, funcionários ou colaboradores, em virtude do descumprimento desta Política e das obrigações contratuais assumidas por referidos terceiros com a Corretora.
Visando a segurança das informações fornecidas pelos clientes, a Corretora dispõe de processos de segurança físicos, lógicos, técnicos e administrativos compatíveis com a sensibilidade das informações coletadas, cuja eficiência é periodicamente avaliada por auditoria independente e testes de contigências.
A Corretora implementa novos procedimentos e melhorias tecnológicas contínuas para proteger todos os dados pessoais coletados dos clientes.
Não obstante às medidas de segurança adotadas, a Corretora não se responsabiliza por prejuízos decorrentes da violação da confidencialidade das informações em virtude da ocorrência de qualquer fato ou situação que não lhe seja imputável.
No tratamento das informações coletadas, a Corretora utiliza de sistemas estruturados de forma a atender aos requisitos de segurança e transparência, aos padrões de boas práticas e de governança e aos princípios gerais estabelecidos na Lei nº 13.709/2018 Lei Geral de Proteção de Dados Pessoais (“LGPD”).
Todas as tecnologias utilizadas respeitarão sempre a legislação vigente e os termos desta Política.
Nas hipóteses em que se fizerem necessárias a divulgação dos dados pessoais de clientes, colaboradores ou parceiros, seja em razão de cumprimento de lei, determinação judicial ou de órgão competente fiscalizador das atividades desenvolvidas pela Corretora e/ou terceiros, tais informações deverão ser reveladas somente nos estritos termos e nos limites requeridos para a sua divulgação, sendo que os titulares das informações divulgadas, na medida do possível, serão notificados sobre tal divulgação, para que tomem as medidas protetivas ou reparadoras apropriadas.
A presente Política de Proteção de Dados poderá ser modificada a qualquer momento, conforme a finalidade ou necessidade para adequação e conformidade de disposição de lei ou sempre que a Broker Brasil julgar necessário. As alterações serão divulgadas por meio do endereço: https://www.brokerbrasilcambio.com.br/site/politica-de-protecao-de-dados
Após a divulgação das alterações no site da Corretora, será considerada aceitação do cliente e terceiros quanto aos novos termos e condições.
Funcionários, Colaboradores, fornecedores ou outros prestadores de serviços que observarem quaisquer desvios às diretrizes desta Política, poderão relatar o fato ao Canal de Denúncia através do link abaixo https://www.brokerbrasilcambio.com.br/site/canal-de-denuncia/ ou pelo telefone +55 (11) 3113-4042, podendo ou não se identificar.
Internamente, o descumprimento das diretrizes desta Política enseja a aplicação de medidas de responsabilização das pessoas ou empresas que a descumprirem conforme a respectiva gravidade do descumprimento.
Quando um incidente reportado ao Canal de denúncias envolver dados pessoais e/ou dados pessoais sensíveis, o Canal de Denúncias deve informar prontamente a denúncia ao DataProtection Officer (“DPO”) / Encarregado em Privacidade e Proteção de Dados.
Administradores, funcionários, colaboradores e terceiros:
Observar e zelar pelo cumprimento da presente Política e, quando assim se fizer necessário, acionar o encarregado de Proteção de Dados ou Data Protection Officer (DPO) para consulta sobre situações que envolvam conflito com esta Política ou mediante a ocorrência de situações nela descritas.
Diretoria e Compliance
Manter atualizada esta Política, de forma a garantir que quaisquer alterações regulatórias/legais das diretrizes e regras gerais aqui estabelecidas sejam observadas;
Esclarecer dúvidas relativas a esta Política e à sua aplicação;
Aceitar reclamações, prestar esclarecimentos e adotar providências;
Receber comunicações da Autoridade Nacional de Proteção de Dados (“ANPD”) e dos órgãos reguladores adotando providências;
Orientar os funcionários, colaboradores e os terceiros da Corretora a respeito das práticas a serem tomadas em relação à proteção de dados pessoais; e
Adotar iniciativas para compartilhamento de informações sobre incidentes contendo dados pessoais com a Autoridade Nacional de Proteção de Dados (“ANPD”) e com os titulares dos dados, quando necessário.
Encarregado pelo Tratamento de dados (DPO – Data Protection Officer):
Informar e aconselhar o responsável pelo tratamento e os demais profissionais sobre suas obrigações da LGPD;
Controlar a conformidade com o LGPD e com as políticas do responsável pelo tratamento, incluindo a atribuição de responsabilidades, a sensibilização e a formação do pessoal envolvido no tratamento;
Prestar aconselhamento, se tal for solicitado, no que se refere à avaliação do impacto da proteção de dados, e acompanhar o seu desempenho;
Cooperar com as autoridades;
Servir de ponte para a autoridade de supervisão em questões relacionadas com o tratamento;
Aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências;
Receber comunicações da autoridade nacional e adotar providências;
Orientar os funcionários e os contratados da entidade a respeito das práticas a serem tomadas em relação à proteção de dados pessoais;
Executar as demais atribuições determinadas pelo controlador ou estabelecidas em normas complementares.
Auditoria Interna:
Analisar se a Corretora está com os procedimentos adequados e alinhados com esta política e a lei LGPD.
Artigo 5º da Constituição Federal de 1988;
Código de Conduta Ética da Broker Brasil;
Lei Complementar nº 105/2001;
Lei nº 13.709/2018;
Esta Política entra em vigor na data de sua publicação.
As revisões, manutenções e atualizações da política deverão ocorrer anualmente ou conforme a demanda das necessidades ou de acordo com as revisões de processos, ou ainda de acordo com as adequações legais para atendimento às melhores práticas de mercado.