Quais salvaguardas protegem os dados pessoais processados pela Cyber Crucible?
Resposta breve: Encriptação em trânsito e em repouso, pseudonimização de identificadores sempre que viável, controlo de acesso baseado em funções, gestão de chaves com rotação, registo de auditoria e verificações de vulnerabilidades regulares — apoiados por termos contratuais nos DPAs dos clientes e por um programa interno de segurança da informação.
Técnico
- Dados pessoais encriptados em trânsito (TLS 1.3) e em repouso.
- Encriptação JSON Web por agente das cargas úteis operacionais, utilizando pares de chaves únicos.
- Identificadores sensíveis pseudonimizados ou anonimizados sempre que viável.
- Acesso controlado através de autenticação e permissões baseadas em funções.
- Políticas de gestão de chaves criptográficas que asseguram o armazenamento seguro e a rotação das chaves.
- Registo e auditoria de acessos e ações administrativas para deteção de atividade não autorizada.
- Verificações de vulnerabilidades e testes de segurança regulares.
Contratual
Os contratos com clientes e os DPAs incluem termos relativos à segurança dos dados, confidencialidade e notificação de violações. Os subprocessadores só são contratados ao abrigo de acordos escritos que exigem proteções equivalentes. Colaboradores e prestadores estão vinculados por acordos mútuos de confidencialidade.
Organizacional
Um programa de gestão de segurança da informação rege a conformidade contínua, com formação de sensibilização para a segurança destinada ao pessoal relevante, resposta a incidentes documentada, procedimentos de retenção e eliminação de dados, e auditorias internas periódicas.
Sobre certificações — dito de forma clara
O programa de segurança da Cyber Crucible está alinhado com os quadros de referência reconhecidos do setor. A Cyber Crucible não possui atualmente a certificação ISO 27001 ou SOC 2, e a certificação não está atualmente planeada.
Alinhamento significa que os controlos seguem as práticas descritas nesses quadros de referência. Não significa que um auditor externo os tenha avaliado e certificado, e isso não deve ser representado dessa forma na sua própria documentação de conformidade. Se o seu processo de aquisição exigir evidência certificada, esse requisito não está atualmente satisfeito — contacte dpo@cybercrucible.com para discutir a documentação disponível.