1. Objetivo e escopo
Esta Política estabelece princípios para proteger a confidencialidade, integridade, disponibilidade e autenticidade das informações e serviços sob responsabilidade da Zenith. Aplica-se a pessoas, processos, sistemas, integrações, fornecedores e ativos compatíveis com o escopo de atuação da empresa.
2. Governança e abordagem baseada em risco
A atuação é orientada pelos princípios de confidencialidade, integridade, disponibilidade, autenticidade, rastreabilidade e melhoria contínua. Riscos cibernéticos são avaliados considerando criticidade do ativo, exposição, impacto, probabilidade e dependências.
A política pública é complementada por procedimentos internos restritos. Arquiteturas detalhadas, regras de detecção, credenciais e parâmetros defensivos não são divulgados.
3. Controles preventivos
- gestão de identidades, autenticação forte, menor privilégio e revisão periódica de acessos;
- proteção de dados em trânsito e em repouso quando compatível com o risco;
- configuração segura, segmentação, atualização e gestão de vulnerabilidades;
- desenvolvimento seguro, revisão de mudanças e separação adequada entre ambientes;
- cópias de segurança, continuidade e testes de recuperação proporcionais à criticidade;
- avaliação de fornecedores e requisitos de segurança em relações relevantes.
4. Monitoramento e detecção
Eventos técnicos e operacionais podem ser registrados e monitorados para identificar abuso, indisponibilidade, vazamento, fraude ou comprometimento. A retenção e o acesso aos registros observam necessidade, segurança, privacidade e obrigações aplicáveis.
5. Resposta a incidentes
Incidentes são classificados, contidos, investigados e recuperados conforme criticidade. Evidências relevantes devem ser preservadas, e causas e medidas corretivas devem ser registradas quando aplicável.
Incidentes que possam acarretar risco ou dano relevante a titulares serão avaliados para comunicação à ANPD e aos titulares, nos termos e prazos da regulamentação aplicável. Parceiros e autoridades também podem ser acionados quando necessário.
6. Pessoas e terceiros
Pessoas com acesso a informações ou sistemas recebem orientações compatíveis com sua função, devem proteger suas credenciais e comunicar eventos suspeitos. Terceiros devem observar requisitos contratuais, restrição de acesso e cooperação em incidentes conforme o risco do serviço.
7. Comunicação responsável de vulnerabilidades
Pesquisadores ou usuários podem relatar uma possível vulnerabilidade para hello@zenithworld.com.br, com o assunto “Segurança”. O relato deve evitar acesso indevido, indisponibilidade, movimentação financeira, engenharia social, exposição pública ou retenção desnecessária de dados.
O envio de um relato não autoriza testes invasivos nem garante recompensa. A Zenith buscará confirmar o recebimento e tratar a informação de forma responsável, sem renunciar a direitos em caso de abuso.
8. Continuidade, revisão e melhoria
Planos de continuidade e recuperação consideram dependências críticas, indisponibilidade de fornecedores e restauração segura. Lições de incidentes, testes e mudanças de ameaça alimentam a revisão dos controles.
Esta Política é revista ao menos anualmente ou após mudança relevante no risco, na tecnologia ou no serviço.
Referências oficiais
Links de apoio. O texto oficial vigente prevalece sobre este resumo público.