IT-SFC - Framework de Segurança de Tecnologia da Informação para Empresas
Motivação
Em tempos de transformação digital, a segurança da informação é um fator crítico para a continuidade operacional, proteção de dados, reputação e conformidade regulatória das empresas. Quanto mais complexa e interconectada a tecnologia da informação se torna, maior é a necessidade de um framework de segurança robusto, padronizado e institucionalmente adotado.
Tendo em vista este contexto é que desenvolvi o IT-SFC - Information Technology Security Framework for Companies, um framework de segurança de tecnologia da informação que estabelece padrões, controles e diretrizes para desenvolvimento, contratação, homologação, operação, evolução e descontinuação de aplicações e componentes tecnológicos relevantes à organização.
Este framework é baseado em boas práticas de segurança, padrões internacionais e experiências práticas de desenvolvimento seguro, e visa garantir que todas as soluções tecnológicas da organização atendam a requisitos mínimos de segurança, privacidade e confiabilidade.
O manual base que utilizei é o ASVS - Application Security Verification Standard, que fornece uma abordagem estruturada para avaliação de segurança de aplicações, mas o IT-SFC vai além, abrangendo também infraestrutura, operações, fornecedores e uso de Inteligência Artificial.
Este acervo documental está em constante evolução, e será atualizado conforme novas ameaças, tecnologias e regulamentações surgirem, garantindo que a organização esteja sempre alinhada às melhores práticas de segurança da informação.
Objetivo
Esta política estabelece a obrigatoriedade institucional do IT-SFC - Information Technology Security Framework for Companies como referência oficial para desenvolvimento, contratação, homologação, operação, evolução e descontinuação de aplicações e componentes tecnológicos relevantes à organização.
Esta obrigatoriedade alcança igualmente todas as empresas que compõem a organização, sem exceção de unidade, marca, operação, empresa controlada, coligada ou estrutura corporativa apoiada por tecnologia da informação.
Escopo
Esta política se aplica a:
- todas as empresas da organização;
- sistemas desenvolvidos internamente;
- sistemas desenvolvidos por terceiros;
- aplicações, automações, protótipos e artefatos tecnológicos criados por colaboradores, com ou sem Inteligência Artificial, quando pretendam uso no contexto corporativo;
- aplicações web, APIs, integrações e serviços;
- componentes de autenticação, autorização, dados, logs e arquivos;
- pipelines de entrega, artefatos, dependências e ambientes associados;
- uso de Inteligência Artificial no desenvolvimento ou como funcionalidade do produto.
Declaração da Política
A organização determina que:
- todas as empresas da organização devem seguir o IT-SFC de forma uniforme e obrigatória;
- nenhum padrão local pode reduzir, flexibilizar ou substituir os controles mínimos deste framework;
- nenhuma aplicação nova deve entrar em produção sem avaliação de segurança compatível com o nível exigido;
- todo projeto deve ser classificado conforme criticidade e sensibilidade dos dados;
- toda solução deve atender, no mínimo, aos controles do
Nível 1; - toda solução crítica, sensível, exposta ou estratégica deve atender ao
Nível 2; - exceções só podem existir quando formalmente aprovadas e com risco explicitamente aceito;
- fornecedores devem aderir ao framework naquilo que lhes for aplicável;
- o uso de Inteligência Artificial deve obedecer às diretrizes de segurança, responsabilidade e proteção de dados definidas pelo framework;
- nenhum usuário, colaborador, fornecedor ou operador pode enviar dados sensíveis para ferramentas de IA por iniciativa própria;
- nenhuma aplicação, automação ou artefato desenvolvido por conta própria pode ser tratado como sistema oficial ou de produção sem avaliação, classificação, aprovação e homologação formais;
- nenhuma aplicação, automação ou artefato desenvolvido por conta própria pode se integrar a APIs corporativas, cruzar dados com sistemas internos, nem usar dados internos, credenciais, infraestrutura, cloud, domínios ou bancos de dados da organização sem aprovação formal;
- soluções desenvolvidas parcial ou totalmente com IA por terceiros devem declarar essa condição e atender aos controles aplicáveis de arquitetura, segurança, privacidade, rastreabilidade, qualidade, usabilidade e aprovação técnica;
- nenhum conteúdo gerado por IA pode ser exposto publicamente sem autorização explícita do time técnico responsável.
Níveis de Segurança
Nível 1
Padrão mínimo obrigatório para qualquer solução.
Nível 2
Padrão reforçado para soluções com maior impacto sobre:
- confidencialidade;
- integridade;
- disponibilidade;
- continuidade operacional;
- reputação;
- obrigações regulatórias;
- dependência estratégica do negócio.
Papéis e Responsabilidades
Diretoria e Liderança Executiva
- aprovar a política e suas atualizações relevantes;
- patrocinar a adoção institucional;
- apoiar decisões estruturais, orçamentárias e contratuais necessárias;
- deliberar sobre exceções de risco elevado quando necessário.
Liderança de Tecnologia e Segurança
- manter o framework atualizado;
- classificar soluções;
- definir critérios complementares quando houver casos especiais;
- apoiar homologações, auditorias e avaliações de fornecedores;
- acompanhar indicadores de aderência.
Times de Desenvolvimento
- implementar os controles aplicáveis;
- produzir evidências mínimas;
- seguir os padrões e procedimentos do framework;
- declarar dependências, riscos e exceções;
- garantir que o uso de IA não receba dados sensíveis nem publique conteúdo externamente sem autorização técnica explícita.
Infraestrutura e Operações
- aplicar padrões de infraestrutura segura, monitoração e hardening;
- apoiar resposta a incidentes e correção de vulnerabilidades;
- manter trilhas e configurações compatíveis com os padrões definidos.
Áreas de Negócio
- informar criticidade e sensibilidade dos processos e dados;
- participar da definição de requisitos e do aceite;
- não pressionar entrada em produção sem risco claramente decidido.
Fornecedores
- atender ao padrão contratualmente exigido;
- fornecer evidências de conformidade;
- notificar vulnerabilidades e mudanças relevantes de arquitetura ou risco;
- seguir as mesmas restrições sobre uso de IA e tratamento de dados sensíveis impostas aos times internos.
Documentos Obrigatórios do Framework
Os seguintes documentos compõem o núcleo obrigatório do IT-SFC:
Política Corporativa de Segurança em Tecnologia da InformaçãoPadrão de Desenvolvimento Seguro de AplicaçõesPadrão de Ciclo de Vida de Desenvolvimento SeguroPadrão de Segurança de CI-CD e Cadeia de Suprimento de SoftwarePadrão de Segurança de Infraestrutura e Nuvem para AplicaçõesPadrão de Gestão de Vulnerabilidades e Resposta de SegurançaPadrão de Segurança e Uso Responsável de Inteligência Artificial
Exceções e Aceite de Risco
Nenhuma exceção é automática.
Toda exceção deve:
- identificar o controle não atendido;
- explicar por que não é possível atender no prazo;
- descrever risco, impacto e controles compensatórios;
- ter prazo, responsável e plano de remediação;
- seguir o procedimento formal de exceção.
Evidência e Verificação
Conformidade com esta política depende de evidência.
Exemplos de evidência aceitável:
- documentos de arquitetura;
- matrizes de autorização;
- amostras de configuração;
- evidências de testes de segurança;
- catálogos de logs;
- registros de classificação, risco e exceção;
- evidência de proteção de segredos, pipeline e ambientes.
Não Conformidade
O descumprimento desta política poderá resultar em:
- bloqueio de entrada em produção;
- reprovação em homologação;
- exigência de plano corretivo;
- restrição contratual ou reavaliação de fornecedor;
- escalonamento executivo quando houver risco elevado.
Exemplo
Exemplo de aplicação desta política:
- Um fornecedor entrega um portal administrativo com autenticação por senha simples, sem MFA, com acesso a dados financeiros e exposição na internet.
- Pela política, a solução deve ser classificada como
Nível 2. - Sem MFA e sem evidência de controles equivalentes, a homologação não deve ser aprovada.