PL 1021-01 · Rev. 02 · 11/03/2026 · Uso público

Política de seguridad de la información

4MDG – Gobernanza de Datos Maestros · ZH Soluções Especialistas LTDA · CNPJ 11.955.326/0001-99. Elaborada por Paulo Roberto Viccari de Nobile y aprobada por Cesar Coelho el 11/03/2026.

1. Objetivo

Este documento es un conjunto de normas cuya finalidad es orientar la gestión de la información, protegiendo y garantizando los pilares de confidencialidad, integridad y disponibilidad en cumplimiento de la norma NBR ISO/IEC 27001:2022.

2. Ámbito de aplicación

Esta política de seguridad de la información se aplica a: cualquier software proporcionado o bajo el control de la 4MDG; cualquier comunicación enviada o recibida; cualquier dato de su propiedad, controlado o procesado, incluidos los datos mantenidos en sistemas externos; los lugares desde los cuales se accede a los datos, incluido el uso interno y externo; los activos de información mantenidos, procesados o almacenados en las instalaciones o en lugares externos; la información en tránsito por las redes de voz o de datos.

Todos los colaboradores de la 4MDG (empleados, prestadores de servicios, representantes o subcontratados de terceros y pasantes) deben conocer esta política.

La adhesión a esta política es obligatoria y su incumplimiento puede dar lugar a sanciones disciplinarias.

3. Definiciones

Activo de información: cualquier dato, sistema, software, hardware, documento o recurso físico que tenga valor para la organización y requiera protección adecuada.

Control de acceso: medidas para garantizar que el acceso a los activos sea autorizado y restringido según los requisitos de negocio y seguridad.

Autenticación: proceso de proporcionar garantía de que una característica alegada de una entidad, como la identidad de un usuario o dispositivo, es correcta. La autenticación es fundamental para asegurar que solo individuos o sistemas autorizados puedan acceder a determinados recursos o informaciones.

Confidencialidad: propiedad por la cual la información no se pone a disposición ni se divulga a individuos, entidades o procesos no autorizados.

Integridad: propiedad de exactitud y completitud de la información.

Disponibilidad: propiedad de estar accesible y utilizable bajo demanda por una entidad autorizada.

Privacidad: control sobre la recopilación, almacenamiento, uso y compartición de datos personales, en conformidad con la legislación aplicable.

Parte interesada: persona u organización que puede afectar, verse afectada o percibirse afectada por una decisión o actividad. Ej.: clientes, colaboradores, proveedores, accionistas, organismos reguladores y socios de negocio.

Violación de privacidad: situación en la que datos personales son tratados de forma inadecuada, lo que resulta en la violación de uno o más requisitos de protección de la privacidad, comprometiendo la confidencialidad, integridad o disponibilidad de esos datos.

Sistema de Gestión de Seguridad de la Información (SGSI): consiste en políticas, procedimientos, directrices, recursos y actividades asociadas, gestionados colectivamente por una organización con el objetivo de proteger sus activos de información.

Sistema de Gestión de Privacidad de la Información (SGPI): conjunto de políticas, procesos y controles implementados para gestionar y proteger datos personales, asegurando que la organización cumpla con la legislación de privacidad y garantizando que los derechos de los titulares de los datos sean respetados en todas las operaciones de la organización.

4.1 Declaración

“4MDG está comprometida a implementar y monitorear sus controles de seguridad de la información para garantizar la confidencialidad, integridad, disponibilidad y autenticidad de todo activo de información, atendiendo las regulaciones y requisitos contractuales de sus clientes, colaboradores, socios y partes externas interesadas, siempre buscando la mejora continua de sus procesos y servicios.”

4.2 Uso aceptable de los activos

Todos los colaboradores tienen la responsabilidad de proteger la información y los activos de información bajo su responsabilidad, que deben utilizarse de manera aceptable y de acuerdo con esta y otras políticas y procesos relacionados con el SGSI.

4.3 Mesa limpia, pantalla limpia

Los dispositivos informáticos desatendidos o que no estén siendo utilizados están protegidos con una pantalla o mecanismo de bloqueo controlado por contraseña o mecanismo de autenticación similar (esto incluye laptops, tablets, smartphones y estaciones de trabajo).

Las estaciones de trabajo se bloquean por tiempo de inactividad. Al ausentarse, la estación de trabajo debe bloquearse usando Ctrl-Alt-Del, opción “Bloquear”, o la tecla Windows y ‘L’. Esto impedirá que personas accedan a cualquier información para la cual no estén autorizadas mientras el dispositivo esté desatendido.

Al acceder a información confidencial o que contenga datos personales en una pantalla, los usuarios deben garantizar que personas no autorizadas no puedan visualizar dicha información. Las pantallas de las computadoras en las que se procesa o visualiza información confidencial o personal deben posicionarse de tal forma que no puedan ser vistas por personas no autorizadas.

La información confidencial o de acceso restringido, ya sea en papel o en medios de almacenamiento electrónico, debe protegerse cuando no esté en uso, especialmente cuando la oficina queda desocupada al final de la jornada. También se debe tener cuidado al imprimir documentos confidenciales o de acceso restringido para evitar la divulgación no autorizada.

Nada de papeles sueltos ni anotaciones expuestas: las notas con contraseñas, post-its con datos o borradores de trabajo deben descartarse adecuadamente (ej.: triturados) o archivarse.

Almacenamiento seguro de medios removibles: los pendrives, discos duros externos y medios similares deben guardarse con seguridad después de su uso.

Nada de artículos personales sobre la mesa: evite objetos personales como juguetes, adornos, comidas, bolsos u objetos no relacionados con el trabajo.

4.4 Uso de internet

El uso de Internet debe realizarse de manera consciente, según la necesidad para la ejecución de las actividades laborales y, eventualmente, personales. El uso abusivo, que pueda comprometer el buen desempeño laboral o poner en riesgo conscientemente los activos de información de la empresa, puede resultar en advertencias verbales o formales, de acuerdo con la gravedad.

El acceso a Internet en activos de la empresa es monitoreado y controlado, salvo que exista necesidad explícita de acceso irrestricto para la ejecución de la actividad laboral relacionada con la función. El acceso irrestricto es autorizado por un gerente o director.

4.5 Uso del correo electrónico

El uso del correo electrónico corporativo con fines personales es inadecuado y no está permitido en ningún momento. El sistema de correo electrónico proporcionado por 4MDG debe utilizarse para enviar y recibir información de 4MDG y no debe usarse de forma insultante u ofensiva.

Si usted recibe un correo electrónico inadecuado o abusivo, debe informarlo de inmediato a su superior, quien tomará las medidas correspondientes. Si conoce al remitente, comuníquele que debe dejar de enviar ese material. Los correos electrónicos que parezcan sospechosos, que puedan ser intentos de "phishing" o malware, deben reportarse de inmediato como un incidente de seguridad de la información.

4.6 Uso de medios extraíbles

Se entiende por medio extraíble cualquier tipo de memoria que puede retirarse, otorgando portabilidad a los datos que fueron almacenados en ella. Algunos ejemplos de medios extraíbles son: memorias USB, tarjetas de memoria, discos duros externos, entre otros.

En 4MDG no permitimos el uso de medios extraíbles. En situaciones excepcionales, se debe solicitar autorización al gestor inmediato, y cada caso será evaluado individualmente.

4.7 Restricciones sobre el uso e instalaciones de software

Los softwares son gestionados y controlados de acuerdo con las políticas de la empresa en relación con la gestión de activos y los contratos de licencia. Todo el software utilizado en dispositivos gestionados por la empresa debe instalarse de acuerdo con las directrices internas de licenciamiento de software vigentes.

Violar los derechos de cualquier persona o empresa protegida por derechos de autor, secreto comercial, patente u otra propiedad intelectual, o leyes o reglamentos similares, incluyendo, pero no limitándose a, la instalación o distribución de productos "pirateados" u otros productos de software que no estén debidamente licenciados, puede dejar al colaborador sujeto a acción disciplinaria.

4.8 Contraseñas

Las contraseñas y otras formas de autenticación secreta, tales como claves criptográficas y patrones de desbloqueo, utilizadas para acceder a dispositivos, redes y sistemas, son de uso exclusivo del usuario y, por lo tanto, no deben compartirse. De igual modo, el usuario no debe utilizar la contraseña de otra persona.

Ante la sospecha de que una contraseña u otra forma de autenticación secreta pueda haber sido comprometida, el colaborador debe modificarla de inmediato en todos los dispositivos, redes y sistemas en los que se esté utilizando y comunicarlo de inmediato al área de TI.

La Política de Contraseñas establece reglas sobre el cumplimiento de contraseñas y el uso de frases secretas.

4.9 Almacenamiento de archivos

Para garantizar la seguridad y la integridad de los datos, todos los colaboradores deben almacenar sus archivos exclusivamente en el Drive de la organización.

Está prohibido almacenar archivos de trabajo en dispositivos personales, unidades de almacenamiento externas u otros servicios de almacenamiento en la nube.

No utilice los permisos de uso compartido de Google/Microsoft Drive para conceder acceso a colegas o equipos. Si necesita realizar algún compartimiento, solicítelo al área de TI.

No desactive ninguna configuración de seguridad o respaldo sin autorización explícita del área de TI.

4.10 Uso de autenticación con cuentas Microsoft corporativas

No utilice su cuenta Microsoft corporativa para autenticarse en ninguna plataforma, aplicación o servicio que no haya sido explícitamente autorizado por la organización.

Si necesita utilizar una nueva plataforma o servicio, consulte al área de TI para su evaluación y homologación antes de usar su cuenta Microsoft corporativa para la autenticación.

4.11 Uso del WhatsApp

El uso del WhatsApp debe limitarse a comunicaciones rápidas y no sensibles que no involucren datos confidenciales.

Evite discutir información confidencial de la empresa por WhatsApp. Siempre que sea posible, utilice los canales de comunicación internos y seguros de la organización para las discusiones sensibles.

Para utilizar el WhatsApp en el entorno corporativo, es obligatorio configurar la copia de seguridad para que se realice diariamente y habilitar la autenticación de dos factores.

4.12 Contra malwares

Todas las estaciones de trabajo de la empresa cuentan con software antivirus instalado y configurado para actualizar automáticamente sus firmas. Además, las estaciones de trabajo se revisan periódicamente para detectar y eliminar malware, programas maliciosos o no deseados. La desinstalación del software antivirus está estrictamente prohibida.

4.13 Capacitación y concienciación

4MDG reconoce que la protección de la información y el cumplimiento de las políticas de seguridad dependen, en gran medida, del conocimiento y del comportamiento seguro de sus colaboradores. Para ello, la empresa mantiene un programa continuo de capacitación y concienciación en seguridad de la información y privacidad, con las siguientes actividades:

Capacitación inicial: todos los nuevos colaboradores, proveedores de servicios, pasantes y terceros deben participar en una capacitación de seguridad de la información durante el proceso de integración (onboarding).

Capacitaciones periódicas: todos los colaboradores activos deben participar en actualizaciones de seguridad de la información al menos una vez al año, o siempre que haya una actualización relevante en las políticas o en los riesgos identificados.

Contenido de las capacitaciones: las capacitaciones abordan temas como buenas prácticas de protección de la información, uso seguro de sistemas, políticas de contraseñas, protección contra malware, privacidad de datos (LGPD), prevención de incidentes de seguridad y respuesta a incidentes.

Campañas de concienciación: periódicamente, 4MDG promueve campañas internas de concienciación, reforzando buenas prácticas y alertando sobre nuevas amenazas o tendencias de seguridad.

Obligaciones de los colaboradores: es responsabilidad de cada colaborador participar en las capacitaciones obligatorias, aplicar los conocimientos adquiridos en su día a día y buscar apoyo siempre que identifique dudas o situaciones de riesgo.

El incumplimiento de las obligaciones de capacitación y concienciación puede considerarse una violación de esta Política y estará sujeto a las sanciones correspondientes.

4.14 Seguridad física

En 4MDG adoptamos medidas de seguridad física para proteger los activos de información contra accesos no autorizados, daños, pérdidas o interferencias.

Control de acceso

La credencial es de uso personal e intransferible. Su uso es obligatorio para acceder al edificio y a los bloques internos.

Los visitantes deben ser autorizados previamente e identificados en la recepción.

Mantenga las puertas y los accesos restringidos cerrados y con llave cuando no haya supervisión.

No permita el acceso de terceros no autorizados a las salas de 4MDG.

Los visitantes deben estar siempre acompañados por un colaborador.

Puesto de trabajo

Adoptar la práctica de escritorio limpio y pantalla limpia según el ítem 4.3 de esta Política.

Los equipos electrónicos deben retirarse de la estación de trabajo al finalizar las actividades: lleve el portátil a casa o guárdelo en el armario personal con llave.

La llave del armario no debe compartirse ni copiarse. En caso de pérdida, comuníquelo de inmediato a la dirección.

No compartir escritorios de trabajo sin autorización previa.

Uso de equipos

Está prohibido conectar dispositivos personales no autorizados (como memorias USB y discos externos) a los equipos corporativos.

Mantenga los equipos ordenados y lejos de los bordes para evitar caídas y daños.

Seguridad de documentos físicos

Todo documento físico con datos personales, sensibles o estratégicos debe mantenerse en un lugar cerrado con llave.

Nunca deseche papeles con datos corporativos sin triturarlos o cortarlos.

Si observa documentos sensibles expuestos, comuníquelo de inmediato al responsable.

4.15 Relato de incidentes de seguridad de la información

Si usted identifica un incidente de seguridad de la información, debe notificarlo inmediatamente a través del correo electrónico suporte@4mdg.com.br o abrir un ticket en el sistema Freshdesk. En casos críticos y de urgencia, comuníquese por teléfono (11) 96467-2188 con la siguiente información: descripción detallada del incidente; fecha y hora del suceso; sistemas o datos afectados; cualquier evidencia disponible (capturas de pantalla, logs, mensajes de error).

Mantenga la confidencialidad del incidente, tratándolo únicamente con las personas autorizadas involucradas en su resolución.

5. Sanciones

El incumplimiento de la política de seguridad de la información de la 4MDG por parte de contratistas, colaboradores temporales, públicos, socios u organizaciones tercerizadas puede resultar en la rescisión de los contratos y relaciones, la suspensión de servicios y/o la apertura de un proceso judicial.

A los colaboradores que incumplan las normas establecidas en este documento se les aplicarán las siguientes sanciones, inmediatamente después de la ocurrencia del acto infractor: 2 advertencias verbales; 2 advertencias por escrito; 1 suspensión de 1 día; 1 suspensión de 3 días; 1 suspensión de 5 días; despido con justa causa.

Se pretende que dicha lista de penalidades se aplique de forma gradual; sin embargo, y conforme lo permite la legislación vigente, cuando la gravedad del acto así lo exija, la penalidad será evaluada y aplicada de forma proporcional al acto infractor cometido, aunque la medida anterior no se haya llevado a efecto.

El orden anterior podrá alterarse según la gravedad de la falta.

6. Referencias

ABNT. (2022). NBR ISO/IEC 27001:2022. Río de Janeiro: ABNT.

Identificación de los cambios

Rev. 00 · 21/10/2025 — elaborado por Paulo Roberto Viccari de Nobile.

Rev. 01 · 10/11/2025 — ajustes del ítem 4.11 Uso de WhatsApp; de la fuente de los tópicos del ítem 4.14 Seguridad Física, eliminación de la palabra identificación de la frase “La credencial es de uso personal e intransferible” y ajustes del segundo párrafo del ítem 4.8 Contraseñas.

Rev. 02 · 11/03/2026 — ajustes en la clasificación de la información y en el formato del documento.

Reproducción del documento oficial PL 1021-01, Rev. 02, clasificado como de uso público, emitido el 11/03/2026. En caso de divergencia, prevalece la versión firmada mantenida por 4MDG.