Ir para o conteúdo
VeredittaCentral de ajuda

Plano de resposta a incidentes de dados pessoais

Como a Vereditta se organiza para detectar, conter e comunicar um incidente com dados pessoais.

Versão de

Data de aprovação: 8 de setembro de 2026

1. OBJETIVO E ÂMBITO DE APLICAÇÃO

1.1. OBJETIVO

1.1.1. Este Plano de Resposta a Incidentes de Dados Pessoais ("PLANO") estabelece a estrutura de governança, os procedimentos e as responsabilidades para uma resposta rápida, eficaz e coordenada a qualquer Incidente de Segurança que envolva Dados Pessoais tratados pela [VEREDITTA LTDA.] ("VEREDITTA").

1.1.2. O objetivo primordial deste PLANO é minimizar o impacto de um Incidente, proteger os Titulares dos dados, cumprir com as obrigações legais de notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos Titulares (conforme Art. 48 da LGPD), proteger os ativos e a reputação da VEREDITTA e de seus Clientes, e garantir a rápida restauração dos serviços.

1.2. ÂMBITO DE APLICAÇÃO

1.2.1. Este PLANO aplica-se a todos os colaboradores, prestadores de serviço e sistemas de informação da VEREDITTA. Ele abrange todo e qualquer Incidente de Segurança de Dados Pessoais, confirmado ou suspeito, independentemente do formato dos dados (digital ou físico) ou de sua localização, incluindo:

a) Dados sob o Controle da VEREDITTA: Dados cadastrais de Clientes, Usuários Autorizados, contatos comerciais e dados de colaboradores.

b) Dados Operados pela VEREDITTA: Dados Pessoais e Dados Pessoais Sensíveis contidos nos autos de processos judiciais que são inseridos e processados na PLATAFORMA em nome dos Clientes.

c) Infraestrutura e Sistemas: Todos os servidores, bancos de dados, aplicações, redes e serviços de terceiros (Sub-operadores) que compõem a arquitetura dos SERVIÇOS da VEREDITTA.

1.2.2. Este é um documento de uso interno e de caráter operacional, que serve como guia para a equipe durante eventual crise.

2. DEFINIÇÕES-CHAVE

2.1. Para os fins deste PLANO, as seguintes definições são aplicadas:

a) Incidente de Segurança de Dados Pessoais (ou "Incidente"): Qualquer evento adverso, confirmado ou sob suspeita, que viole a segurança de Dados Pessoais, levando, de forma acidental ou ilícita, à destruição, perda, alteração, acesso não autorizado ou vazamento de dados. Inclui desde um ataque cibernético até a perda de um dispositivo ou o acesso indevido por um colaborador.

b) Violação de Dados Pessoais (Data Breach): Um Incidente de Segurança que foi confirmado e que resultou na exposição, acesso ou aquisição não autorizada de Dados Pessoais. Nem todo Incidente se torna uma Violação.

c) Risco ou Dano Relevante: O critério-chave estabelecido pela LGPD e pela ANPD para determinar a obrigatoriedade de notificação. A avaliação de risco deve considerar o volume de Titulares afetados, a natureza dos dados (especialmente se sensíveis), o potencial de causar danos materiais ou morais aos Titulares (como discriminação, fraude, dano reputacional, etc.).

3. A EQUIPE DE RESPOSTA A INCIDENTES (IRT)

3.1. Para garantir uma resposta organizada, a VEREDITTA estabelece uma Equipe de Resposta a Incidentes (em inglês, Incident Response Team – IRT), composta por um núcleo multidisciplinar.

3.1.1. Composição do Núcleo: A IRT é composta pelos seguintes papéis-chave, que serão acionados imediatamente após a identificação de um potencial Incidente:

a) Coordenador de Incidentes (CI):

a) Responsável: Diretor de Tecnologia (CTO) ou seu substituto designado.

b) Atribuições: Lidera e gerencia toda a resposta ao Incidente. É o ponto central de comando, responsável por alocar recursos, definir prioridades, garantir a execução do PLANO e tomar as decisões finais.

b) Líder Técnico (LT):

a) Responsável: Engenheiro de Software Sênior, Arquiteto de Sistemas.

b) Atribuições: Lidera a investigação técnica. É responsável por analisar os logs, identificar a causa raiz, determinar a extensão do Incidente, executar as ações de contenção e erradicação, e liderar a recuperação dos sistemas.

c) Encarregado pela Proteção de Dados (DPO), Líder Jurídico (LJ):

a) Responsável: O Encarregado pela Proteção de Dados da VEREDITTA.

b) Atribuições: Lidera a análise de conformidade e o impacto legal. É responsável por avaliar se o Incidente se qualifica como uma Violação notificável, analisar o risco para os Titulares, redigir as notificações para a ANPD e para os Clientes-Controladores, e garantir que todas as ações estejam em conformidade com a LGPD e outras obrigações contratuais.

d) Líder de Comunicação (LC):

a) Responsável: Diretor Executivo (CEO) ou Diretor de Operações (COO).

b) Atribuições: Gerencia todas as comunicações internas e externas relacionadas ao Incidente. É responsável por aprovar qualquer comunicado a Clientes, ao público ou à imprensa, garantindo uma mensagem consistente, transparente e alinhada.

3.1.2. Recursos Externos: A IRT está autorizada a acionar recursos externos especializados a qualquer momento, conforme a necessidade do Incidente, incluindo:

a) Peritos Forenses Digitais: Para investigações complexas.

b) Advogados Especializados em Privacidade: Para pareceres jurídicos adicionais.

c) Empresas de Relações Públicas e Gestão de Crise: Para incidentes de alto impacto reputacional.

4. FASES DA RESPOSTA A INCIDENTES

4.1. A resposta a um Incidente de Segurança de Dados Pessoais na VEREDITTA seguirá um ciclo de vida estruturado em quatro fases principais, inspirado em metodologias de mercado como o framework do NIST (National Institute of Standards and Technology):

FASEOBJETIVO
1: PREPARAÇÃOManter este PLANO atualizado, realizar treinamentos contínuos da Equipe de Resposta (IRT) e dos colaboradores, e garantir a implementação de controles de segurança prévios (como gestão de backups e monitoramento contínuo).
2: DETECÇÃO E ANÁLISEIdentificar um potencial Incidente o mais rápido possível, validar sua ocorrência e gravidade, e acionar formalmente a Equipe de Resposta a Incidentes (IRT) para entender a extensão do comprometimento.
3: CONTENÇÃO, ERRADICAÇÃO E RECUPERAÇÃOIsolar o problema para evitar mais danos (garantindo a preservação de evidências), eliminar a causa raiz do Incidente, remover ameaças do ambiente e restaurar os sistemas ao seu estado normal de operação de forma segura.
4: AVALIAÇÃO DE RISCO, OBRIGAÇÕES LEGAIS E NOTIFICAÇÃO(Ocorre de forma paralela ou logo após a contenção) Analisar a natureza do Incidente sob a ótica da LGPD, avaliar o potencial de dano aos Titulares e executar as comunicações obrigatórias (à ANPD e aos Clientes-Controladores) de forma transparente e nos prazos legais.
5: ATIVIDADES PÓS-INCIDENTE E LIÇÕES APRENDIDASConduzir análises (post-mortem), gerar relatórios detalhados, reter evidências (por 5 anos) e implementar planos de ação corretivos para garantir que o Incidente não se repita e que a Organização fortaleça suas defesas.

4.1.1. CANAIS DE DETECÇÃO

4.1.1.1. Um Incidente pode ser detectado por meio de:

a) Monitoramento Interno Automatizado: Alertas de sistemas de segurança, logs de aplicação, ferramentas de monitoramento de infraestrutura, alertas de desvios de performance ou comportamento anômalo.

b) Detecção Humana Interna: Um colaborador ou prestador de serviço que identifica uma atividade suspeita, uma vulnerabilidade ou um erro de configuração.

c) Notificação Externa: Cliente que reporta um comportamento inesperado em sua conta; Sub-operador que notifica a VEREDITTA sobre um incidente em seus próprios sistemas que possa nos impactar; Pesquisador de segurança que nos contata de boa-fé; Autoridade pública ou notícia na mídia.

4.1.2. PROCEDIMENTO DE REPORTE E ATIVAÇÃO DA IRT

4.1.2.1. Reporte Imediato: Qualquer colaborador que identifique ou suspeite de um Incidente tem a obrigação de reportá-lo imediatamente, sem tentar investigar ou resolver por conta própria. O canal de reporte oficial e monitorado 24/7 é o e-mail: [seguranca@vereditta.com]

4.1.2.1.1. Triagem Inicial: A equipe técnica de plantão (on-call) realiza uma triagem inicial em até 60 minutos para validar a veracidade do reporte e classificá-lo preliminarmente quanto à sua severidade (Baixa, Média, Alta, Crítica).

4.1.2.2. Ativação Formal da IRT: Em caso de um Incidente validado (ou com alta suspeita) de severidade Média ou superior, a equipe de plantão aciona imediatamente o Coordenador de Incidentes (CI).

4.1.2.3. Convocação da IRT: O CI formaliza o início da resposta, convoca os demais membros da IRT (LT, DPO/LJ, LC) e estabelece um canal de comunicação seguro e dedicado para a crise (ex: sala de videoconferência e canal de chat privado).

4.1.3. ANÁLISE PRELIMINAR

4.1.3.1. Sob a liderança do CI, a IRT inicia a análise para responder às seguintes questões o mais rápido possível:

a) O quê? Qual a natureza do Incidente (vazamento, acesso não autorizado, ransomware, etc.)?

b) Quando? Quando o Incidente começou?

c) Onde? Quais sistemas, aplicações e bancos de dados foram afetados?

d) Quais dados? Que categorias de dados foram potencialmente comprometidas? São dados de Clientes? Dados processuais? Dados sensíveis?

e) Quem? Quem é o potencial agente da ameaça (se houver)? Quais contas ou credenciais foram comprometidas?

f) Está ativo? O Incidente ainda está em andamento?

4.1.3.2. O Líder Técnico (LT) lidera a investigação nos logs e na infraestrutura, enquanto o DPO/Líder Jurídico (LJ) inicia a avaliação preliminar do risco e das obrigações legais.

4.1.4. CONTENÇÃO

4.1.4.1. A contenção é a prioridade imediata após a análise inicial. As estratégias podem variar de acordo com o Incidente, podendo incluir:

4.1.4.1.1. Curto Prazo (Ações Imediatas):

a) Isolar os sistemas ou segmentos de rede afetados.

b) Bloquear endereços de IP maliciosos no firewall.

c) Desabilitar contas de usuário comprometidas.

d) Rotacionar chaves de API e segredos expostos.

4.1.4.1.2. Longo Prazo (Ações Estratégicas):

a) Implementar regras de segurança mais restritivas.

b) Migrar sistemas para um ambiente limpo e seguro.

4.1.4.1.3. O Coordenador de Incidentes (CI), com o apoio do LT e do LJ, tomará a decisão sobre a estratégia de contenção, balanceando a necessidade de parar o dano com o impacto da ação na disponibilidade do serviço para os Clientes não afetados. A preservação de evidências para a investigação forense também será considerada.

4.1.5. ERRADICAÇÃO

4.1.5.1. Após a contenção, a IRT foca em eliminar completamente a causa raiz do Incidente. As atividades incluem:

a) Remover malwares e artefatos maliciosos dos sistemas.

b) Corrigir as vulnerabilidades exploradas (aplicar patches, corrigir código).

c) Forçar a redefinição de senhas de todas as contas potencialmente afetadas.

d) Garantir que não haja mecanismos de persistência do atacante no ambiente.

4.1.6. RECUPERAÇÃO

4.1.6.1. A fase final da resposta técnica consiste em restaurar os serviços de forma segura e validada:

a) Restaurar sistemas e dados a partir de backups limpos e íntegros, feitos antes do Incidente.

b) Validar a integridade e a segurança dos sistemas restaurados antes de colocá-los de volta em produção.

c) Reativar as conexões e funcionalidades.

d) Intensificar o monitoramento de segurança sobre os sistemas recuperados por um período determinado para garantir que a ameaça foi neutralizada.

4.1.6.2. O Líder Técnico (LT) confirma ao Coordenador de Incidentes (CI) que os sistemas estão operacionais e seguros, encerrando formalmente a fase de resposta técnica da crise.

4.1.7. ANÁLISE DE RISCO E DA OBRIGATORIEDADE DE NOTIFICAÇÃO

4.1.7.1. Imediatamente após a confirmação da Violação de Dados Pessoais (confirmado o acesso não autorizado, vazamento, etc.), o DPO/LJ liderará uma avaliação formal para determinar se o Incidente "possa acarretar risco ou dano relevante aos titulares", conforme o Art. 48 da LGPD.

4.1.7.2. Esta avaliação deve ser documentada e considerar, no mínimo, os seguintes critérios:

a) Natureza dos Dados Afetados: Os dados são de identificação básica, sensíveis (dados de saúde, etc.), ou confidenciais? A Violação envolve dados processuais sigilosos?

b) Volume de Titulares Afetados: O Incidente afetou um número pequeno e controlado de Titulares ou um volume massivo?

c) Potencial de Uso Malicioso: Os dados vazados podem ser facilmente utilizados para cometer fraudes, usurpação de identidade, discriminação, chantagem ou outros atos ilícitos?

d) Medidas de Mitigação Aplicadas: Os dados estavam criptografados? As ações de contenção foram eficazes em limitar o acesso do atacante aos dados?

4.1.7.3. O resultado desta avaliação será a classificação do Incidente como Notificável ou Não Notificável. A decisão final é tomada pelo Coordenador de Incidentes, com base na recomendação formal do DPO/LJ.

4.1.8. COMUNICAÇÃO À AUTORIDADE NACIONAL DE PROTEÇÃO DE DADOS (ANPD)

4.1.8.1. Se o Incidente for classificado como Notificável, o DPO/LJ será responsável por preparar e submeter a comunicação à ANPD.

4.1.8.1.1. Prazo: A comunicação deve ser feita "em prazo razoável", conforme definido pela ANPD. A VEREDITTA adota como meta interna o prazo de 2 (dois) dias úteis, contados a partir do momento em que se tem conhecimento de que o Incidente é notificável.

4.1.8.1.2. Conteúdo Mínimo da Notificação (Art. 48, § 1º, LGPD):

a) A descrição da natureza dos Dados Pessoais afetados.

b) As informações sobre os Titulares envolvidos.

c) A indicação das medidas técnicas e de segurança utilizadas para a proteção dos dados, observados os segredos comercial e industrial.

d) Os riscos relacionados ao Incidente.

e) Os motivos da demora, no caso de a comunicação não ter sido imediata.

f) As medidas que foram ou que serão adotadas para reverter ou mitigar os prejuízos.

4.1.8.1.3. Canal: A comunicação será feita por meio do canal oficial disponibilizado pela ANPD.

4.1.9. COMUNICAÇÃO AOS CLIENTES (CONTROLADORES)

4.1.9.1. Independentemente da notificação à ANPD, a comunicação com nossos Clientes é prioritária. O processo é liderado pelo Líder de Comunicação (LC), com conteúdo validado pelo DPO/LJ e pelo CI.

4.1.9.1.1. Diferenciação de Papéis; É crucial distinguir:

a) Se a Violação afeta dados da VEREDITTA como Controladora (ex: vazamento de dados de Usuários Autorizados), nós somos responsáveis por notificar diretamente esses Titulares.

b) Se a Violação afeta dados processuais que a VEREDITTA opera (dados de partes, testemunhas, etc.), nossa obrigação é notificar nosso Cliente (o Controlador). É responsabilidade do Cliente-Controlador decidir sobre a notificação aos Titulares finais, conforme sua própria análise de risco.

4.1.9.1.2. Procedimento:

a) A equipe identificará quais Clientes foram afetados pelo Incidente.

b) O LC, em conjunto com o DPO/LJ, preparará um comunicado claro, transparente e objetivo, contendo informações sobre o Incidente, os dados potencialmente impactados, as medidas tomadas pela VEREDITTA e as ações recomendadas ao Cliente.

c) A comunicação será enviada diretamente aos administradores de conta dos Clientes afetados, por canal seguro, em até 2 (dois) dias úteis.

d) A VEREDITTA se compromete a prestar toda a assistência razoável para que o Cliente possa cumprir suas próprias obrigações de notificação.

4.1.10. COMUNICAÇÃO AOS TITULARES (QUANDO A VEREDITTA É CONTROLADORA)

4.1.10.1. Se a Violação for notificável e envolver dados controlados pela VEREDITTA, também faremos a comunicação aos Titulares afetados, seguindo as diretrizes da ANPD. Esta comunicação deve ser clara, evitar jargões técnicos e recomendar medidas que o Titular possa tomar para se proteger (ex: alterar senhas).

4.1.11. ANÁLISE POST-MORTEM

4.1.11.1. Em até 15 dias após o encerramento do Incidente, o Coordenador de Incidentes (CI) convocará uma reunião de "lições aprendidas" (post-mortem) com toda a IRT e outras partes relevantes.

4.1.11.2. O objetivo é analisar todo o ciclo de resposta, identificando:

a) O que funcionou bem?

b) O que não funcionou? Quais foram os gargalos?

c) Qual foi a causa raiz definitiva do Incidente?

d) Como a detecção e a resposta poderiam ter sido mais rápidas?

e) Quais controles, processos ou tecnologias precisam ser implementados ou aprimorados para prevenir a recorrência?

4.1.12. ELABORAÇÃO DE RELATÓRIO E PLANO DE AÇÃO

4.1.12.1. A partir da análise post-mortem, será elaborado um Relatório Final de Incidente, de uso interno restrito. Este relatório consolidará todas as informações sobre o Incidente, a resposta, os impactos e, o mais importante, um Plano de Ação com melhorias a serem implementadas. O plano de ação deve conter tarefas específicas, com responsáveis e prazos definidos.

4.1.13. ATUALIZAÇÃO DE POLÍTICAS E TREINAMENTOS

4.1.13.1. O CI e o DPO/LJ serão responsáveis por garantir que as lições aprendidas sejam incorporadas em atualizações deste PLANO, bem como em outras políticas de segurança, e que os aprendizados sejam disseminados por meio de treinamentos para todos os colaboradores.

4.1.14. RETENÇÃO DE EVIDÊNCIAS

4.1.14.1. Todas as evidências, logs, relatórios, atas de reunião e comunicações relacionadas ao Incidente devem ser arquivados de forma segura por um período mínimo de 5 (cinco) anos, para fins de auditoria, conformidade e exercício regular de direitos em eventuais processos judiciais ou administrativos.

Leia também

Ainda com dúvida?

Se você usa a Vereditta, fale com o Administrador da sua organização.