Skip to main content

Quais salvaguardas protegem os dados pessoais processados pela Cyber Crucible?

Resposta breve: Encriptação em trânsito e em repouso, pseudonimização de identificadores sempre que viável, controlo de acesso baseado em funções, gestão de chaves com rotação, registo de auditoria e verificações de vulnerabilidades regulares — apoiados por termos contratuais nos DPAs dos clientes e por um programa interno de segurança da informação.

Técnico

  • Dados pessoais encriptados em trânsito (TLS 1.3) e em repouso.
  • Encriptação JSON Web por agente das cargas úteis operacionais, utilizando pares de chaves únicos.
  • Identificadores sensíveis pseudonimizados ou anonimizados sempre que viável.
  • Acesso controlado através de autenticação e permissões baseadas em funções.
  • Políticas de gestão de chaves criptográficas que asseguram o armazenamento seguro e a rotação das chaves.
  • Registo e auditoria de acessos e ações administrativas para deteção de atividade não autorizada.
  • Verificações de vulnerabilidades e testes de segurança regulares.

Contratual

Os contratos com clientes e os DPAs incluem termos relativos à segurança dos dados, confidencialidade e notificação de violações. Os subprocessadores só são contratados ao abrigo de acordos escritos que exigem proteções equivalentes. Colaboradores e prestadores estão vinculados por acordos mútuos de confidencialidade.

Organizacional

Um programa de gestão de segurança da informação rege a conformidade contínua, com formação de sensibilização para a segurança destinada ao pessoal relevante, resposta a incidentes documentada, procedimentos de retenção e eliminação de dados, e auditorias internas periódicas.

Sobre certificações — dito de forma clara

O programa de segurança da Cyber Crucible está alinhado com os quadros de referência reconhecidos do setor. A Cyber Crucible não possui atualmente a certificação ISO 27001 ou SOC 2, e a certificação não está atualmente planeada.

Alinhamento significa que os controlos seguem as práticas descritas nesses quadros de referência. Não significa que um auditor externo os tenha avaliado e certificado, e isso não deve ser representado dessa forma na sua própria documentação de conformidade. Se o seu processo de aquisição exigir evidência certificada, esse requisito não está atualmente satisfeito — contacte dpo@cybercrucible.com para discutir a documentação disponível.