POLÍTICA DE SEGURANÇA DA INFORMAÇÃO E SEGURANÇA CIBERNÉTICA
Objetivo: Estabelecer as diretrizes para garantir a confidencialidade, a integridade e a disponibilidade das informações e sistemas da PagPrime, protegendo-os contra acessos não autorizados, ataques cibernéticos e incidentes de segurança, em conformidade com a Resolução BCB nº 85/2021, a LGPD e as normas do Banco Central do Brasil aplicáveis às instituições de pagamento.
Diretrizes:
- Implementar controles técnicos e administrativos, incluindo autenticação, criptografia, controle de acesso, hardening e prevenção a malware, para prevenir acesso, cópia, modificação ou divulgação não autorizada de dados e sistemas.
- Monitorar e auditar continuamente o uso de sistemas e informações, mantendo trilhas de auditoria e registros de log com períodos de retenção definidos.
- Identificar e sanar vulnerabilidades mediante avaliações periódicas e testes de intrusão, com planos de mitigação alinhados ao impacto no negócio.
- Manter plano de ação e de resposta a incidentes, com procedimentos de recuperação de desastres e garantia de continuidade dos serviços, aprovado pela Diretoria e revisado anualmente.
- Comunicar os titulares de dados e as autoridades competentes em caso de violações, conforme a LGPD, e reportar incidentes relevantes ao Banco Central do Brasil nos prazos regulamentares.
- Classificar dados e informações quanto à relevância e sensibilidade, disciplinando o acesso, o compartilhamento com terceiros prestadores de serviço e as transferências, inclusive internacionais.
- Estabelecer procedimentos e controles específicos para a operação segura no âmbito do Sistema de Pagamentos Instantâneos (SPI/PIX), incluindo múltiplos fatores de autenticação, gestão de certificados digitais ICP-Brasil e isolamento do ambiente.
- Treinar colaboradores, terceiros e prestadores sobre boas práticas de segurança cibernética e privacidade, com ações periódicas de conscientização.
- Divulgar resumo desta política ao público e disponibilizá-la a funcionários e empresas prestadoras de serviço, em linguagem clara e compatível com as funções desempenhadas.
- Revisar esta política no mínimo anualmente, adequando-a às mudanças tecnológicas, regulatórias e de risco, com aprovação formal da Diretoria da PagPrime.