Documento 05 — Segurança

Política de Segurança da Informação

Os controles que sustentam os sistemas que construímos e mantemos, e como reportar uma vulnerabilidade de forma responsável.

Última atualização · 1 de setembro de 2026Documento vigenteLegislação brasileira

1. Princípios

Segurança é tratada como requisito de projeto, não como etapa final. Adotamos privilégio mínimo, defesa em profundidade, segregação de ambientes e rastreabilidade das operações.

Os controles descritos aqui são aplicados à nossa operação interna e servem de linha de base para os sistemas que desenvolvemos, podendo ser ampliados conforme o contrato do cliente.

2. Controle de acesso

Contas nominais e individuais, sem credenciais compartilhadas.

Autenticação multifator obrigatória em provedores de nuvem, repositórios de código, e-mail corporativo e ferramentas administrativas.

Concessão por necessidade de uso, com revisão periódica e revogação imediata no desligamento de colaboradores ou encerramento de contratos.

3. Proteção de dados

Criptografia em trânsito com TLS em todos os endpoints públicos e criptografia em repouso nos provedores de banco de dados e armazenamento utilizados.

Segredos, chaves de API e credenciais mantidos em cofres de variáveis de ambiente, nunca versionados em código-fonte.

Minimização: coletamos apenas os dados necessários; ambientes de teste utilizam dados fictícios ou mascarados sempre que possível.

4. Desenvolvimento seguro

Versionamento de todo o código, revisão de alterações relevantes e ambientes separados de desenvolvimento, homologação e produção.

Validação de entrada, escape de saída, políticas de autorização no servidor e regras de acesso em nível de linha quando o banco de dados suporta.

Monitoramento e atualização de dependências, com correção prioritária de vulnerabilidades de severidade alta e crítica.

5. Continuidade e backups

Backups automatizados dos bancos de dados de produção, com retenção conforme o plano contratado e testes periódicos de restauração.

Infraestrutura em provedores com redundância geográfica e monitoramento de disponibilidade.

Planos de recuperação definidos por projeto, com objetivos de tempo e ponto de recuperação acordados com o cliente.

6. Resposta a incidentes

Fluxo formal de detecção, classificação de severidade, contenção, erradicação, recuperação e análise pós-incidente.

Comunicação ao cliente afetado com a maior brevidade possível, incluindo natureza do evento, dados potencialmente envolvidos e plano de remediação.

Notificação à ANPD e aos titulares quando houver risco relevante, conforme o art. 48 da LGPD.

7. Pessoas e fornecedores

Colaboradores e parceiros assinam termos de confidencialidade e recebem orientação sobre boas práticas de segurança e proteção de dados.

Fornecedores críticos são avaliados quanto a certificações, histórico de incidentes, localização de processamento e cláusulas contratuais de segurança.

8. Divulgação responsável de vulnerabilidades

Se você identificar uma vulnerabilidade em nossos sistemas, envie um relato para contato@versebusiness.com.br com o assunto "Segurança — Divulgação responsável", descrevendo o passo a passo de reprodução e o impacto potencial.

Pedimos que não explore a falha além do necessário para demonstrá-la, não acesse ou modifique dados de terceiros e não divulgue publicamente antes da correção.

Confirmamos o recebimento em até 3 dias úteis e mantemos o pesquisador informado sobre a evolução da correção. Reconhecemos publicamente as contribuições quando autorizado.