PL 1021-01 · Rev. 02 · 11/03/2026 · Uso público

Política de Segurança da Informação

4MDG – Governança de Dados Mestres · ZH Soluções Especialistas LTDA · CNPJ 11.955.326/0001-99. Elaborada por Paulo Roberto Viccari de Nobile e aprovada por Cesar Coelho em 11/03/2026.

1. Objetivo

Este documento é um conjunto de normas que tem como finalidade orientar o gerenciamento das informações, protegendo e garantindo os pilares de confidencialidade, integridade e disponibilidade em observância a norma NBR ISO/IEC 27001:2022.

2. Âmbito de aplicação

Esta política de segurança da informação se aplica a: quaisquer softwares fornecidos ou sob o controle da 4MDG; quaisquer comunicações enviadas ou recebidas; quaisquer dados pertencentes, controlados ou processados, incluindo dados mantidos em sistemas externos; locais a partir dos quais os dados são acessados, incluindo uso interno e externo; ativos de informação mantidos, processados ou armazenados nas instalações ou locais externos; informações em trânsito pelas redes de voz ou dados.

Todos os colaboradores da 4MDG (empregados, prestadores de serviço, representantes ou subcontratados de terceiros e estagiários) devem conhecer esta política.

A adesão a esta política é obrigatória e o não cumprimento pode levar a sanções disciplinares.

3. Definições

Ativo de informação: qualquer dado, sistema, software, hardware, documento ou recurso físico que tenha valor para a organização e necessite de proteção adequada.

Controle de acesso: medidas para garantir que o acesso a ativos seja autorizado e restrito com base nos requisitos de negócios e segurança.

Autenticação: processo de fornecer garantia de que uma característica alegada de uma entidade, como a identidade de um usuário ou dispositivo, é correta. A autenticação é fundamental para garantir que apenas indivíduos ou sistemas autorizados possam acessar determinados recursos ou informações.

Confidencialidade: propriedade de que a informação não seja disponibilizada ou divulgada a indivíduos, entidades ou processos não autorizados.

Integridade: propriedade de precisão e completude das informações.

Disponibilidade: propriedade de estar acessível e utilizável sob demanda por uma entidade autorizada.

Privacidade: controle sobre a coleta, armazenamento, uso e compartilhamento de dados pessoais, em conformidade com as legislações aplicáveis.

Parte interessada: pessoa ou organização que pode afetar, ser afetada por, ou perceber-se afetada por uma decisão ou atividade. Ex.: clientes, colaboradores, fornecedores, acionistas, órgãos reguladores, e parceiros de negócios.

Violação de privacidade: situação em que dados pessoais são processados de forma inadequada, resultando em violação de um ou mais requisitos de proteção à privacidade, comprometendo a confidencialidade, integridade ou disponibilidade desses dados.

Sistema de Gestão de Segurança da Informação (SGSI): consiste em políticas, procedimentos, diretrizes, recursos e atividades associados, geridos coletivamente por uma organização com o objetivo de proteger seus ativos de informação.

Sistema de Gestão de Privacidade da Informação (SGPI): conjunto de políticas, processos e controles implementados para gerenciar e proteger dados pessoais, assegurando que a organização esteja em conformidade com as legislações de privacidade e garantindo que os direitos dos titulares dos dados sejam respeitados em todas as operações da organização.

4.1 Declaração

“A 4MDG está comprometida em implementar e monitorar seus controles de segurança da informação para garantir a confidencialidade, integridade, disponibilidade e autenticidade de todo ativo de informação atendendo as regulamentações e requisitos contratuais de seus clientes, colaboradores, parceiros e partes externas interessadas sempre buscando a melhoria contínua de seus processos e serviços.”

4.2 Uso aceitável dos ativos

Todos os colaboradores têm a responsabilidade de proteger as informações e os ativos de informação sob sua responsabilidade que devem ser usados de maneira aceitável e de acordo com esta e outras políticas e processos relacionados ao SGSI.

4.3 Mesa limpa, tela limpa

Os dispositivos de computação desacompanhados ou não sendo utilizados são protegidos com uma tela ou mecanismo de bloqueio controlado por senha ou mecanismo de autenticação semelhante (isso inclui laptops, tablets, smartphones e estações de trabalho).

As estações de trabalho são bloqueadas por tempo de inatividade. Ao ausentar-se, a estação de trabalho deve ser bloqueada usando Ctrl-Alt-Del, opção “Bloquear”, ou a tecla Windows e ‘L’. Isso impedirá que pessoas acessem qualquer informação a qual não esteja autorizada, enquanto o dispositivo estiver desacompanhado.

Ao acessar informações confidenciais ou que contenham dados pessoais em uma tela, os usuários devem garantir que pessoas não autorizadas não consigam visualizar tais informações. As telas dos computadores nas quais informações confidenciais ou pessoais são processadas ou visualizadas devem ser posicionadas de tal forma que não possam ser visualizadas por pessoas não autorizadas.

Informações confidenciais ou de acesso restrito, como em papel ou em meio de armazenamento eletrônico, devem ser protegidas quando não utilizadas, especialmente quando o escritório é desocupado no final do expediente. Deve-se também tomar cuidado ao imprimir documentos confidenciais ou de acesso restrito para evitar a divulgação não autorizada.

Nada de papéis soltos ou anotações expostas: anotações com senhas, post-its com dados, ou rascunhos de trabalho devem ser descartados adequadamente (ex.: triturados) ou arquivados.

Armazenamento seguro de mídias removíveis: pendrives, HDs externos e mídias similares devem ser guardados com segurança após o uso.

Nada de itens pessoais sobre a mesa: evitar objetos pessoais como brinquedos, enfeites, comidas, bolsas ou objetos não relacionados ao trabalho.

4.4 Uso da internet

O uso da Internet deve ser realizado de modo consciente segundo a necessidade para execução das atividades laborais e, eventualmente, pessoais. O uso abusivo, que possa comprometer o bom desempenho laboral, ou conscientemente colocar em risco ativos da informação da empresa, pode resultar em advertências verbais ou formais, de acordo com a gravidade.

O acesso à Internet em ativos da empresa é monitorado e controlado, salvo se houver necessidade explícita de acesso irrestrito para a execução da atividade laboral relacionada à função. O acesso irrestrito é autorizado por gestor ou diretor.

4.5 Uso do e-mail

O uso do e-mail corporativo para fins pessoais é impróprio e não é permitido em nenhum momento. O sistema de e-mail fornecido pela 4MDG deve ser utilizado para enviar e receber informações da 4MDG e não deve ser usado de forma insultuosa ou ofensiva.

Se você receber um e-mail impróprio ou abusivo, deve relatá-lo imediatamente ao seu superior, que tomará as medidas cabíveis. Se o remetente for conhecido por você, informe-o de que ele deve interromper o envio do material. E-mails que parecem suspeitos, podem ser tentativas de "phishing" ou malware, devem ser relatados imediatamente como um incidente de segurança da informação.

4.6 Uso de mídia removível

Entende-se por mídia removível qualquer tipo de memória que pode ser removida conferindo portabilidade para os dados que foram armazenados nela. Alguns exemplos de mídias removíveis são: pendrive, cartões de memória, HDs externos, entre outros.

A utilização de mídias removíveis não é permitida pela 4MDG. Em situações excepcionais, deve-se solicitar autorização ao gestor imediato, e cada caso será avaliado individualmente.

4.7 Restrições sobre o uso e instalações de software

Os softwares são gerenciados e controlados de acordo com as políticas da empresa em relação ao gerenciamento de ativos e contratos de licença. Todos os softwares usados em dispositivos gerenciados pela empresa devem ser instalados de acordo com as diretrizes internas de licenciamento de software atuais.

Violar os direitos de qualquer pessoa ou empresa protegida por direitos autorais, segredo comercial, patente ou outra propriedade intelectual, ou leis ou regulamentos semelhantes, incluindo, mas não se limitando a, instalação ou distribuição de produtos "pirateados" ou outros produtos de software que não sejam apropriadamente licenciados, pode deixar o colaborador sujeito a ação disciplinar.

4.8 Senhas

Senhas e outras formas de autenticação secreta, tais como chaves criptográficas e padrões de desenho, utilizadas para acessos a dispositivos, redes e sistemas, são de uso exclusivo do usuário, portanto não devem ser compartilhadas. Da mesma forma, o usuário não deve utilizar a senha de outra pessoa.

Ao suspeitar de que uma senha ou outra forma de autenticação secreta possa ter sido comprometida, o colaborador deve alterá-la imediatamente em todos os dispositivos, redes e sistemas em que ela esteja sendo utilizada e comunicar imediatamente à área de TI.

A Política de Senhas determina regras sobre o cumprimento de senhas e o uso de frases secretas.

4.9 Armazenamento de arquivos

Para garantir a segurança e a integridade dos dados, todos os colaboradores devem armazenar seus arquivos exclusivamente no Drive da organização.

É proibido armazenar arquivos de trabalho em dispositivos pessoais, unidades de armazenamento externas ou outros serviços de armazenamento em nuvem.

Não utilize as permissões de compartilhamento do Google/Microsoft Drive para conceder acesso a colegas ou equipes. Se necessário realizar algum compartilhamento solicite a área de TI.

Não desative nenhuma configuração de segurança ou backup sem autorização explícita da área de TI.

4.10 Uso de autenticação com contas Microsoft corporativas

Não utilize sua conta Microsoft corporativa para se autenticar em qualquer plataforma, aplicativo ou serviço que não tenha sido explicitamente autorizado pela organização.

Caso necessite utilizar uma nova plataforma ou serviço, consulte a área de TI para avaliação e homologação antes de usar sua conta Microsoft corporativa para autenticação.

4.11 Uso do WhatsApp

O uso do WhatsApp deve ser limitado a comunicações rápidas e não sensíveis que não envolvam dados confidenciais.

Evite discutir informações confidenciais da empresa pelo WhatsApp. Sempre que possível, utilize os canais de comunicação internos e seguros da organização para discussões sensíveis.

Para utilizar o WhatsApp no ambiente corporativo, é obrigatório configurar o backup para ser realizado diariamente e habilitar a autenticação de dois fatores.

4.12 Contra malwares

Todas as estações de trabalho da empresa possuem software antivírus instalado e configurado para atualizar automaticamente suas assinaturas. Além disso, as estações de trabalho são verificadas periodicamente para detectar e remover malware, programas maliciosos ou indesejados. A desinstalação do software antivírus é estritamente proibida.

4.13 Treinamento e conscientização

A 4MDG reconhece que a proteção das informações e o cumprimento das políticas de segurança dependem, em grande parte, do conhecimento e comportamento seguro de seus colaboradores. Para isso, a empresa mantém um programa contínuo de treinamento e conscientização em segurança da informação e privacidade, com as seguintes atividades:

Treinamento inicial: todos os novos colaboradores, prestadores de serviço, estagiários e terceiros devem participar de um treinamento de segurança da informação durante o processo de integração (onboarding).

Treinamentos periódicos: todos os colaboradores ativos devem participar de reciclagens de segurança da informação ao menos uma vez por ano, ou sempre que houver atualização relevante nas políticas ou nos riscos identificados.

Conteúdo dos treinamentos: os treinamentos abordam temas como boas práticas de proteção de informações, uso seguro de sistemas, políticas de senhas, proteção contra malware, privacidade de dados (LGPD), prevenção de incidentes de segurança e resposta a incidentes.

Campanhas de conscientização: periodicamente, a 4MDG promove campanhas internas de conscientização, reforçando boas práticas e alertando para novas ameaças ou tendências de segurança.

Obrigações dos colaboradores: é responsabilidade de cada colaborador participar dos treinamentos obrigatórios, aplicar os conhecimentos adquiridos no seu dia a dia, e buscar suporte sempre que identificar dúvidas ou situações de risco.

O não cumprimento das obrigações de treinamento e conscientização pode ser considerado uma violação desta Política e estará sujeito às sanções cabíveis.

4.14 Segurança física

A 4MDG adota medidas de segurança física para proteger os ativos de informação contra acessos não autorizados, danos, perdas ou interferências.

Controle de acesso

O crachá é de uso pessoal e intransferível. O uso é obrigatório para acesso ao prédio e blocos internos.

Visitantes devem ser previamente autorizados e identificados na recepção.

Mantenha portas e acessos restritos fechados e trancados quando não houver supervisão.

Não permita o acesso de terceiros não autorizados às salas da 4MDG.

Visitantes devem estar sempre acompanhados de um colaborador.

Posto de trabalho

Adotar a prática de mesa limpa e tela limpa conforme item 4.3 desta Política.

Equipamentos eletrônicos devem ser retirados da estação de trabalho ao término das atividades: levar o notebook para casa, ou guardá-lo no armário pessoal trancado.

A chave do armário não deve ser compartilhada ou copiada. Em caso de perda comunique imediatamente a direção.

Não compartilhar mesas de trabalho sem autorização prévia.

Uso de equipamentos

É proibido conectar dispositivos pessoais não autorizados (como pendrives e HDs externos) a equipamentos corporativos.

Mantenha equipamentos organizados e longe de bordas para evitar quedas e danos.

Segurança de documentos físicos

Qualquer documento físico com dados pessoais, sensíveis ou estratégicos deve ser mantido em local trancado.

Nunca descarte papéis com dados corporativos sem triturá-lo ou picotá-lo.

Se observar documentos sensíveis deixados expostos, comunique imediatamente ao responsável.

4.15 Relato de incidentes de segurança da informação

Se você identificar um incidente de segurança da informação, deve notificar imediatamente através do e-mail suporte@4mdg.com.br ou abrir chamado no sistema Freshdesk. Em casos críticos e de urgência, entre em contato pelo telefone (11) 96467-2188 com as seguintes informações: descrição detalhada do incidente; data e hora do ocorrido; sistemas ou dados afetados; qualquer evidência disponível (prints, logs, mensagens de erro).

Mantenha a confidencialidade do incidente, discutindo-o apenas com as pessoas autorizadas envolvidas na resolução.

5. Sanções

A falha de contratados, colaboradores temporários, públicos, parceiros ou organizações terceirizadas em cumprir a política de segurança da informação da 4MDG pode resultar na rescisão dos contratos e relações, suspensão de serviços e ou instauração de processo judicial.

Aos colaboradores que desrespeitarem as normas estabelecidas neste documento, serão aplicadas as seguintes sanções, imediatamente à ocorrência do ato faltoso: 2 advertências verbais; 2 advertências por escrito; 1 suspensão de 1 dia; 1 suspensão de 3 dias; 1 suspensão de 5 dias; dispensa por justa causa.

Objetiva-se que o referido rol de penalidades seja aplicado de forma gradativa, porém, e conforme permite a legislação vigente, quando a gravidade do ato assim demandar, a penalidade será mensurada e aplicada proporcionalmente ao ato faltoso cometido, ainda que a medida anterior não tenha sido levada a efeito.

A ordem acima poderá ser alterada de acordo com a gravidade da falta.

6. Referências

ABNT. (2022). NBR ISO/IEC 27001:2022. Rio de Janeiro: ABNT.

Identificação das alterações

Rev. 00 · 21/10/2025 — elaborado por Paulo Roberto Viccari de Nobile.

Rev. 01 · 10/11/2025 — ajustes do item 4.11 Uso do WhatsApp; da fonte dos tópicos do item 4.14 Segurança Física, remoção da palavra identificação da frase “O crachá é de uso pessoal e intransferível” e ajustes do segundo parágrafo do item 4.8 Senhas.

Rev. 02 · 11/03/2026 — ajustes na classificação da informação e formatação do documento.

Reprodução do documento oficial PL 1021-01, Rev. 02, classificado como de uso público, emitido em 11/03/2026. Em caso de divergência, prevalece a versão assinada mantida pela 4MDG.