Plano de resposta a incidentes de dados pessoais
Como a Vereditta se organiza para detectar, conter e comunicar um incidente com dados pessoais.
Versão de
Neste artigo
Data de aprovação: 8 de setembro de 2026
1. OBJETIVO E ÂMBITO DE APLICAÇÃO
1.1. OBJETIVO
1.1.1. Este Plano de Resposta a Incidentes de Dados Pessoais ("PLANO") estabelece a estrutura de governança, os procedimentos e as responsabilidades para uma resposta rápida, eficaz e coordenada a qualquer Incidente de Segurança que envolva Dados Pessoais tratados pela [VEREDITTA LTDA.] ("VEREDITTA").
1.1.2. O objetivo primordial deste PLANO é minimizar o impacto de um Incidente, proteger os Titulares dos dados, cumprir com as obrigações legais de notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos Titulares (conforme Art. 48 da LGPD), proteger os ativos e a reputação da VEREDITTA e de seus Clientes, e garantir a rápida restauração dos serviços.
1.2. ÂMBITO DE APLICAÇÃO
1.2.1. Este PLANO aplica-se a todos os colaboradores, prestadores de serviço e sistemas de informação da VEREDITTA. Ele abrange todo e qualquer Incidente de Segurança de Dados Pessoais, confirmado ou suspeito, independentemente do formato dos dados (digital ou físico) ou de sua localização, incluindo:
a) Dados sob o Controle da VEREDITTA: Dados cadastrais de Clientes, Usuários Autorizados, contatos comerciais e dados de colaboradores.
b) Dados Operados pela VEREDITTA: Dados Pessoais e Dados Pessoais Sensíveis contidos nos autos de processos judiciais que são inseridos e processados na PLATAFORMA em nome dos Clientes.
c) Infraestrutura e Sistemas: Todos os servidores, bancos de dados, aplicações, redes e serviços de terceiros (Sub-operadores) que compõem a arquitetura dos SERVIÇOS da VEREDITTA.
1.2.2. Este é um documento de uso interno e de caráter operacional, que serve como guia para a equipe durante eventual crise.
2. DEFINIÇÕES-CHAVE
2.1. Para os fins deste PLANO, as seguintes definições são aplicadas:
a) Incidente de Segurança de Dados Pessoais (ou "Incidente"): Qualquer evento adverso, confirmado ou sob suspeita, que viole a segurança de Dados Pessoais, levando, de forma acidental ou ilícita, à destruição, perda, alteração, acesso não autorizado ou vazamento de dados. Inclui desde um ataque cibernético até a perda de um dispositivo ou o acesso indevido por um colaborador.
b) Violação de Dados Pessoais (Data Breach): Um Incidente de Segurança que foi confirmado e que resultou na exposição, acesso ou aquisição não autorizada de Dados Pessoais. Nem todo Incidente se torna uma Violação.
c) Risco ou Dano Relevante: O critério-chave estabelecido pela LGPD e pela ANPD para determinar a obrigatoriedade de notificação. A avaliação de risco deve considerar o volume de Titulares afetados, a natureza dos dados (especialmente se sensíveis), o potencial de causar danos materiais ou morais aos Titulares (como discriminação, fraude, dano reputacional, etc.).
3. A EQUIPE DE RESPOSTA A INCIDENTES (IRT)
3.1. Para garantir uma resposta organizada, a VEREDITTA estabelece uma Equipe de Resposta a Incidentes (em inglês, Incident Response Team – IRT), composta por um núcleo multidisciplinar.
3.1.1. Composição do Núcleo: A IRT é composta pelos seguintes papéis-chave, que serão acionados imediatamente após a identificação de um potencial Incidente:
a) Coordenador de Incidentes (CI):
a) Responsável: Diretor de Tecnologia (CTO) ou seu substituto designado.
b) Atribuições: Lidera e gerencia toda a resposta ao Incidente. É o ponto central de comando, responsável por alocar recursos, definir prioridades, garantir a execução do PLANO e tomar as decisões finais.
b) Líder Técnico (LT):
a) Responsável: Engenheiro de Software Sênior, Arquiteto de Sistemas.
b) Atribuições: Lidera a investigação técnica. É responsável por analisar os logs, identificar a causa raiz, determinar a extensão do Incidente, executar as ações de contenção e erradicação, e liderar a recuperação dos sistemas.
c) Encarregado pela Proteção de Dados (DPO), Líder Jurídico (LJ):
a) Responsável: O Encarregado pela Proteção de Dados da VEREDITTA.
b) Atribuições: Lidera a análise de conformidade e o impacto legal. É responsável por avaliar se o Incidente se qualifica como uma Violação notificável, analisar o risco para os Titulares, redigir as notificações para a ANPD e para os Clientes-Controladores, e garantir que todas as ações estejam em conformidade com a LGPD e outras obrigações contratuais.
d) Líder de Comunicação (LC):
a) Responsável: Diretor Executivo (CEO) ou Diretor de Operações (COO).
b) Atribuições: Gerencia todas as comunicações internas e externas relacionadas ao Incidente. É responsável por aprovar qualquer comunicado a Clientes, ao público ou à imprensa, garantindo uma mensagem consistente, transparente e alinhada.
3.1.2. Recursos Externos: A IRT está autorizada a acionar recursos externos especializados a qualquer momento, conforme a necessidade do Incidente, incluindo:
a) Peritos Forenses Digitais: Para investigações complexas.
b) Advogados Especializados em Privacidade: Para pareceres jurídicos adicionais.
c) Empresas de Relações Públicas e Gestão de Crise: Para incidentes de alto impacto reputacional.
4. FASES DA RESPOSTA A INCIDENTES
4.1. A resposta a um Incidente de Segurança de Dados Pessoais na VEREDITTA seguirá um ciclo de vida estruturado em quatro fases principais, inspirado em metodologias de mercado como o framework do NIST (National Institute of Standards and Technology):
| FASE | OBJETIVO |
|---|---|
| 1: PREPARAÇÃO | Manter este PLANO atualizado, realizar treinamentos contínuos da Equipe de Resposta (IRT) e dos colaboradores, e garantir a implementação de controles de segurança prévios (como gestão de backups e monitoramento contínuo). |
| 2: DETECÇÃO E ANÁLISE | Identificar um potencial Incidente o mais rápido possível, validar sua ocorrência e gravidade, e acionar formalmente a Equipe de Resposta a Incidentes (IRT) para entender a extensão do comprometimento. |
| 3: CONTENÇÃO, ERRADICAÇÃO E RECUPERAÇÃO | Isolar o problema para evitar mais danos (garantindo a preservação de evidências), eliminar a causa raiz do Incidente, remover ameaças do ambiente e restaurar os sistemas ao seu estado normal de operação de forma segura. |
| 4: AVALIAÇÃO DE RISCO, OBRIGAÇÕES LEGAIS E NOTIFICAÇÃO | (Ocorre de forma paralela ou logo após a contenção) Analisar a natureza do Incidente sob a ótica da LGPD, avaliar o potencial de dano aos Titulares e executar as comunicações obrigatórias (à ANPD e aos Clientes-Controladores) de forma transparente e nos prazos legais. |
| 5: ATIVIDADES PÓS-INCIDENTE E LIÇÕES APRENDIDAS | Conduzir análises (post-mortem), gerar relatórios detalhados, reter evidências (por 5 anos) e implementar planos de ação corretivos para garantir que o Incidente não se repita e que a Organização fortaleça suas defesas. |
4.1.1. CANAIS DE DETECÇÃO
4.1.1.1. Um Incidente pode ser detectado por meio de:
a) Monitoramento Interno Automatizado: Alertas de sistemas de segurança, logs de aplicação, ferramentas de monitoramento de infraestrutura, alertas de desvios de performance ou comportamento anômalo.
b) Detecção Humana Interna: Um colaborador ou prestador de serviço que identifica uma atividade suspeita, uma vulnerabilidade ou um erro de configuração.
c) Notificação Externa: Cliente que reporta um comportamento inesperado em sua conta; Sub-operador que notifica a VEREDITTA sobre um incidente em seus próprios sistemas que possa nos impactar; Pesquisador de segurança que nos contata de boa-fé; Autoridade pública ou notícia na mídia.
4.1.2. PROCEDIMENTO DE REPORTE E ATIVAÇÃO DA IRT
4.1.2.1. Reporte Imediato: Qualquer colaborador que identifique ou suspeite de um Incidente tem a obrigação de reportá-lo imediatamente, sem tentar investigar ou resolver por conta própria. O canal de reporte oficial e monitorado 24/7 é o e-mail: [seguranca@vereditta.com]
4.1.2.1.1. Triagem Inicial: A equipe técnica de plantão (on-call) realiza uma triagem inicial em até 60 minutos para validar a veracidade do reporte e classificá-lo preliminarmente quanto à sua severidade (Baixa, Média, Alta, Crítica).
4.1.2.2. Ativação Formal da IRT: Em caso de um Incidente validado (ou com alta suspeita) de severidade Média ou superior, a equipe de plantão aciona imediatamente o Coordenador de Incidentes (CI).
4.1.2.3. Convocação da IRT: O CI formaliza o início da resposta, convoca os demais membros da IRT (LT, DPO/LJ, LC) e estabelece um canal de comunicação seguro e dedicado para a crise (ex: sala de videoconferência e canal de chat privado).
4.1.3. ANÁLISE PRELIMINAR
4.1.3.1. Sob a liderança do CI, a IRT inicia a análise para responder às seguintes questões o mais rápido possível:
a) O quê? Qual a natureza do Incidente (vazamento, acesso não autorizado, ransomware, etc.)?
b) Quando? Quando o Incidente começou?
c) Onde? Quais sistemas, aplicações e bancos de dados foram afetados?
d) Quais dados? Que categorias de dados foram potencialmente comprometidas? São dados de Clientes? Dados processuais? Dados sensíveis?
e) Quem? Quem é o potencial agente da ameaça (se houver)? Quais contas ou credenciais foram comprometidas?
f) Está ativo? O Incidente ainda está em andamento?
4.1.3.2. O Líder Técnico (LT) lidera a investigação nos logs e na infraestrutura, enquanto o DPO/Líder Jurídico (LJ) inicia a avaliação preliminar do risco e das obrigações legais.
4.1.4. CONTENÇÃO
4.1.4.1. A contenção é a prioridade imediata após a análise inicial. As estratégias podem variar de acordo com o Incidente, podendo incluir:
4.1.4.1.1. Curto Prazo (Ações Imediatas):
a) Isolar os sistemas ou segmentos de rede afetados.
b) Bloquear endereços de IP maliciosos no firewall.
c) Desabilitar contas de usuário comprometidas.
d) Rotacionar chaves de API e segredos expostos.
4.1.4.1.2. Longo Prazo (Ações Estratégicas):
a) Implementar regras de segurança mais restritivas.
b) Migrar sistemas para um ambiente limpo e seguro.
4.1.4.1.3. O Coordenador de Incidentes (CI), com o apoio do LT e do LJ, tomará a decisão sobre a estratégia de contenção, balanceando a necessidade de parar o dano com o impacto da ação na disponibilidade do serviço para os Clientes não afetados. A preservação de evidências para a investigação forense também será considerada.
4.1.5. ERRADICAÇÃO
4.1.5.1. Após a contenção, a IRT foca em eliminar completamente a causa raiz do Incidente. As atividades incluem:
a) Remover malwares e artefatos maliciosos dos sistemas.
b) Corrigir as vulnerabilidades exploradas (aplicar patches, corrigir código).
c) Forçar a redefinição de senhas de todas as contas potencialmente afetadas.
d) Garantir que não haja mecanismos de persistência do atacante no ambiente.
4.1.6. RECUPERAÇÃO
4.1.6.1. A fase final da resposta técnica consiste em restaurar os serviços de forma segura e validada:
a) Restaurar sistemas e dados a partir de backups limpos e íntegros, feitos antes do Incidente.
b) Validar a integridade e a segurança dos sistemas restaurados antes de colocá-los de volta em produção.
c) Reativar as conexões e funcionalidades.
d) Intensificar o monitoramento de segurança sobre os sistemas recuperados por um período determinado para garantir que a ameaça foi neutralizada.
4.1.6.2. O Líder Técnico (LT) confirma ao Coordenador de Incidentes (CI) que os sistemas estão operacionais e seguros, encerrando formalmente a fase de resposta técnica da crise.
4.1.7. ANÁLISE DE RISCO E DA OBRIGATORIEDADE DE NOTIFICAÇÃO
4.1.7.1. Imediatamente após a confirmação da Violação de Dados Pessoais (confirmado o acesso não autorizado, vazamento, etc.), o DPO/LJ liderará uma avaliação formal para determinar se o Incidente "possa acarretar risco ou dano relevante aos titulares", conforme o Art. 48 da LGPD.
4.1.7.2. Esta avaliação deve ser documentada e considerar, no mínimo, os seguintes critérios:
a) Natureza dos Dados Afetados: Os dados são de identificação básica, sensíveis (dados de saúde, etc.), ou confidenciais? A Violação envolve dados processuais sigilosos?
b) Volume de Titulares Afetados: O Incidente afetou um número pequeno e controlado de Titulares ou um volume massivo?
c) Potencial de Uso Malicioso: Os dados vazados podem ser facilmente utilizados para cometer fraudes, usurpação de identidade, discriminação, chantagem ou outros atos ilícitos?
d) Medidas de Mitigação Aplicadas: Os dados estavam criptografados? As ações de contenção foram eficazes em limitar o acesso do atacante aos dados?
4.1.7.3. O resultado desta avaliação será a classificação do Incidente como Notificável ou Não Notificável. A decisão final é tomada pelo Coordenador de Incidentes, com base na recomendação formal do DPO/LJ.
4.1.8. COMUNICAÇÃO À AUTORIDADE NACIONAL DE PROTEÇÃO DE DADOS (ANPD)
4.1.8.1. Se o Incidente for classificado como Notificável, o DPO/LJ será responsável por preparar e submeter a comunicação à ANPD.
4.1.8.1.1. Prazo: A comunicação deve ser feita "em prazo razoável", conforme definido pela ANPD. A VEREDITTA adota como meta interna o prazo de 2 (dois) dias úteis, contados a partir do momento em que se tem conhecimento de que o Incidente é notificável.
4.1.8.1.2. Conteúdo Mínimo da Notificação (Art. 48, § 1º, LGPD):
a) A descrição da natureza dos Dados Pessoais afetados.
b) As informações sobre os Titulares envolvidos.
c) A indicação das medidas técnicas e de segurança utilizadas para a proteção dos dados, observados os segredos comercial e industrial.
d) Os riscos relacionados ao Incidente.
e) Os motivos da demora, no caso de a comunicação não ter sido imediata.
f) As medidas que foram ou que serão adotadas para reverter ou mitigar os prejuízos.
4.1.8.1.3. Canal: A comunicação será feita por meio do canal oficial disponibilizado pela ANPD.
4.1.9. COMUNICAÇÃO AOS CLIENTES (CONTROLADORES)
4.1.9.1. Independentemente da notificação à ANPD, a comunicação com nossos Clientes é prioritária. O processo é liderado pelo Líder de Comunicação (LC), com conteúdo validado pelo DPO/LJ e pelo CI.
4.1.9.1.1. Diferenciação de Papéis; É crucial distinguir:
a) Se a Violação afeta dados da VEREDITTA como Controladora (ex: vazamento de dados de Usuários Autorizados), nós somos responsáveis por notificar diretamente esses Titulares.
b) Se a Violação afeta dados processuais que a VEREDITTA opera (dados de partes, testemunhas, etc.), nossa obrigação é notificar nosso Cliente (o Controlador). É responsabilidade do Cliente-Controlador decidir sobre a notificação aos Titulares finais, conforme sua própria análise de risco.
4.1.9.1.2. Procedimento:
a) A equipe identificará quais Clientes foram afetados pelo Incidente.
b) O LC, em conjunto com o DPO/LJ, preparará um comunicado claro, transparente e objetivo, contendo informações sobre o Incidente, os dados potencialmente impactados, as medidas tomadas pela VEREDITTA e as ações recomendadas ao Cliente.
c) A comunicação será enviada diretamente aos administradores de conta dos Clientes afetados, por canal seguro, em até 2 (dois) dias úteis.
d) A VEREDITTA se compromete a prestar toda a assistência razoável para que o Cliente possa cumprir suas próprias obrigações de notificação.
4.1.10. COMUNICAÇÃO AOS TITULARES (QUANDO A VEREDITTA É CONTROLADORA)
4.1.10.1. Se a Violação for notificável e envolver dados controlados pela VEREDITTA, também faremos a comunicação aos Titulares afetados, seguindo as diretrizes da ANPD. Esta comunicação deve ser clara, evitar jargões técnicos e recomendar medidas que o Titular possa tomar para se proteger (ex: alterar senhas).
4.1.11. ANÁLISE POST-MORTEM
4.1.11.1. Em até 15 dias após o encerramento do Incidente, o Coordenador de Incidentes (CI) convocará uma reunião de "lições aprendidas" (post-mortem) com toda a IRT e outras partes relevantes.
4.1.11.2. O objetivo é analisar todo o ciclo de resposta, identificando:
a) O que funcionou bem?
b) O que não funcionou? Quais foram os gargalos?
c) Qual foi a causa raiz definitiva do Incidente?
d) Como a detecção e a resposta poderiam ter sido mais rápidas?
e) Quais controles, processos ou tecnologias precisam ser implementados ou aprimorados para prevenir a recorrência?
4.1.12. ELABORAÇÃO DE RELATÓRIO E PLANO DE AÇÃO
4.1.12.1. A partir da análise post-mortem, será elaborado um Relatório Final de Incidente, de uso interno restrito. Este relatório consolidará todas as informações sobre o Incidente, a resposta, os impactos e, o mais importante, um Plano de Ação com melhorias a serem implementadas. O plano de ação deve conter tarefas específicas, com responsáveis e prazos definidos.
4.1.13. ATUALIZAÇÃO DE POLÍTICAS E TREINAMENTOS
4.1.13.1. O CI e o DPO/LJ serão responsáveis por garantir que as lições aprendidas sejam incorporadas em atualizações deste PLANO, bem como em outras políticas de segurança, e que os aprendizados sejam disseminados por meio de treinamentos para todos os colaboradores.
4.1.14. RETENÇÃO DE EVIDÊNCIAS
4.1.14.1. Todas as evidências, logs, relatórios, atas de reunião e comunicações relacionadas ao Incidente devem ser arquivados de forma segura por um período mínimo de 5 (cinco) anos, para fins de auditoria, conformidade e exercício regular de direitos em eventuais processos judiciais ou administrativos.
Leia também
- Termos e condições de usoAs regras do contrato de uso da Vereditta: o que ela oferece, o que cabe a cada parte e como a assinatura funciona.Versão de 08/09/2026
- Política de privacidadeQuais dados pessoais a Vereditta trata, para que os usa, com quem os compartilha e como exercer os seus direitos.Versão de 08/09/2026
- Política de cookiesQuais cookies a Vereditta usa, para que servem e como escolher os que ficam ligados.Versão de 08/09/2026
- Acordo de tratamento de dados (DPA)O que a Vereditta e o cliente se comprometem a fazer quando a Vereditta trata dados pessoais em nome do cliente.Versão de 08/09/2026
- Política de retenção e descarte de dadosPor quanto tempo cada tipo de dado é guardado e como ele é descartado com segurança.Versão de 08/09/2026
Ainda com dúvida?
Se você usa a Vereditta, fale com o Administrador da sua organização.