Política de Resposta a Incidentes
Em vigor a partir de 10 de setembro de 2026 · versão 1.0
1. Propósito
Esta política define como a Smart Norte Indústria, Importação e Empreendimentos LTDA ("Smart Norte") identifica, avalia, responde e comunica incidentes de segurança da informação relacionados ao sistema Full Chek.
2. Definição de Incidente
Considera-se incidente de segurança qualquer evento que comprometa ou ameace comprometer a confidencialidade, integridade ou disponibilidade de sistemas ou dados do Full Chek — incluindo acesso não autorizado, vazamento de dados, indisponibilidade anormal do serviço, uso indevido de credenciais e falhas de segurança exploradas por terceiros.
3. Classificação de Severidade
| Nível | Descrição | Exemplo |
|---|---|---|
| Crítico | Exposição confirmada de dados pessoais/credenciais, ou comprometimento de sistema de produção. | Vazamento de dados de clientes finais. |
| Alto | Risco iminente de exposição de dados ou indisponibilidade relevante do serviço. | Tentativa de acesso não autorizado detectada. |
| Médio/Baixo | Evento sem impacto direto confirmado a dados ou disponibilidade. | Falha técnica pontual sem exposição de dados. |
4. Papéis e Responsabilidades
A equipe técnica responsável pela operação do Full Chek atua como primeira linha de resposta a incidentes, com escalonamento à direção da Smart Norte em incidentes classificados como Alto ou Crítico. O canal central de reporte e coordenação de incidentes é contato@fullchek.com.
5. Detecção e Reporte
O Full Chek mantém registro de log de erros e eventos relevantes do sistema, com notificação automática por e-mail à equipe técnica em caso de erro de aplicação. Colaboradores, clientes e parceiros podem reportar suspeita de incidente a qualquer momento pelo canal de contato desta política.
6. Procedimento de Resposta
- Identificação: confirmação de que o evento reportado constitui um incidente e classificação de severidade.
- Contenção: ações imediatas para limitar o impacto (ex.: revogação de credenciais comprometidas, bloqueio de acesso).
- Erradicação: remoção da causa raiz do incidente.
- Recuperação: restabelecimento da operação normal dos sistemas afetados.
- Comunicação: notificação às partes afetadas conforme a Seção 7.
- Análise pós-incidente: revisão do ocorrido e definição de ações corretivas.
7. Obrigações de Notificação
Incidentes que envolvam risco ou dano relevante a titulares de dados pessoais são avaliados quanto à necessidade de notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados, conforme exigido pela LGPD. Incidentes que afetem empresas clientes ou plataformas parceiras (ex.: marketplaces integrados) são comunicados a essas partes tempestivamente, com informações sobre a natureza do incidente, dados potencialmente afetados e medidas adotadas.
8. Retenção de Registros do Incidente
Registros relacionados a incidentes de segurança são mantidos pelo prazo necessário para fins de análise, auditoria e cumprimento de obrigações legais.
9. Revisão
Esta política é revisada no mínimo anualmente, ou após qualquer incidente classificado como Alto ou Crítico.
10. Canal de Reporte
Suspeita de incidente de segurança deve ser reportada imediatamente para contato@fullchek.com.