Bizneo HR é uma empresa especializada no desenvolvimento e na prestação de soluções tecnológicas de software para a gestão de recursos humanos (HR Tech), cuja missão é facilitar às organizações a digitalização e a otimização de seus processos de gestão de pessoas, melhorando a eficiência operacional e a experiência do colaborador por meio de plataformas SaaS seguras, escaláveis e orientadas à conformidade regulatória. Os objetivos estratégicos da Bizneo em matéria de segurança da informação são garantir a disponibilidade, a integridade, a confidencialidade, a autenticidade e a rastreabilidade das informações gerenciadas em nome de seus clientes, assegurar a continuidade dos serviços prestados e manter a confiança de seus clientes e partes interessadas.
A Bizneo depende dos sistemas de informação. Esses sistemas são administrados com diligência, adotando as medidas adequadas para protegê-los contra danos acidentais ou deliberados que possam afetar a disponibilidade, a integridade, a confidencialidade, a autenticidade ou a rastreabilidade das informações tratadas e dos serviços prestados.
Cientes da importância da segurança da informação, e em consonância com o caminho traçado pela nossa própria identidade, a Bizneo impulsionou o estabelecimento de um sistema de gestão de segurança da informação (doravante, SGSI) sob o referencial ISO 27001 e de acordo com os requisitos do Decreto Real 311/2022, de 3 de maio, que regulamenta o Esquema Nacional de Segurança no âmbito da Administração Eletrônica (doravante, ENS), com o objetivo de identificar, avaliar e minimizar os riscos aos quais suas informações e as de seus clientes estão expostas, bem como garantir o cumprimento dos objetivos estabelecidos.
O objetivo da presente Política de Segurança é garantir a qualidade da informação e a prestação contínua dos serviços, agindo de forma preventiva e supervisionando a atividade diária, além de fornecer um marco de referência para o estabelecimento dos objetivos de segurança que permitam à Bizneo desenvolver uma cultura empresarial, uma forma de trabalhar e de tomar decisões, alinhada à segurança da informação e na qual o respeito aos dados pessoais seja uma constante.
Os sistemas de informação estão protegidos contra ameaças em rápida evolução, cujo dano potencial incide sobre a confidencialidade, a integridade, a disponibilidade, o uso previsto (rastreabilidade) e o valor da informação (autenticidade) dos serviços. Para se defender dessas ameaças, foi definida uma estratégia que se adapta às mudanças nas condições do ambiente para garantir a prestação contínua de nossos serviços.
Os diferentes departamentos da Bizneo asseguram que a segurança é parte integrante de cada etapa do ciclo de vida do sistema, desde a sua concepção até a sua desativação, passando pelas decisões de desenvolvimento ou aquisição e pelas atividades de operação.
A Bizneo está preparada para prevenir, detectar, reagir e se recuperar de incidentes, de acordo com o Artigo 12 do ENS, e por isso adotou medidas para fortalecer diferentes aspectos da segurança da informação:
A Bizneo conduzirá suas atividades em conformidade com o marco jurídico e regulatório vigente. Compromete-se a cumprir todas as leis e regulamentações pertinentes relacionadas à segurança da informação, incluindo, mas não se limitando às indicadas no documento «Legislação Aplicável SGSI».
A Bizneo integra o ENS e a norma ISO 27001 na política de segurança da organização para fornecer uma estrutura mais completa e robusta para tratar os aspectos específicos da segurança da informação, tanto em âmbito nacional quanto internacional. Além disso, a adoção dessas normas melhora a credibilidade da empresa, demonstrando seu compromisso com as melhores práticas de segurança.
A presente política de segurança foi estabelecida de acordo com os princípios fundamentais enunciados no capítulo II do Decreto Real 311/2022 e foi desenvolvida aplicando os seguintes requisitos mínimos:
Em conformidade com o Esquema Nacional de Segurança (ENS), nossa organização adota os seguintes princípios fundamentais para garantir a segurança da informação:
A Bizneo identificou e definiu os papéis e funções de segurança necessários para garantir a proteção das informações. Cada papel possui responsabilidades claramente definidas (Responsabilidades, Autoridade e Competência ENS).
A Bizneo nomeou um Comitê de Segurança que supervisionará o acompanhamento e a conformidade do SGSI. O Comitê de Segurança é composto por cargos de direção e responsabilidade dentro da organização. A relação dos membros constitutivos do Comitê de Segurança está definida no procedimento criado para esse fim (PS00 - Manual do SGSI). Referido Comitê de Segurança terá as seguintes funções e responsabilidades:
Da mesma forma, foram definidas as funções e responsabilidades do Responsável pela Segurança, do Responsável pela Informação, do Responsável pelos Serviços, do Responsável pela Inteligência Artificial e do Responsável pelo Sistema, bem como sua relação com o Comitê de Segurança.
Com o objetivo de descrever o processo e a hierarquia para resolver conflitos de autoridade que possam ocorrer durante a gestão do ENS entre os perfis críticos com responsabilidades em matéria de segurança, a Bizneo definiu as funções para a resolução de conflitos entre responsáveis, aplicáveis a todos os perfis específicos de gestão do ENS (ver Responsabilidades, Autoridade e Competência ENS).
O Responsável pela Segurança da Informação, o Responsável pelo Serviço, o Responsável pela Informação, o Responsável pela Inteligência Artificial e o Responsável pelo Sistema serão nomeados pela Direção mediante proposta do Comitê de Segurança. Essas nomeações serão revisadas a cada 2 anos ou quando um cargo ficar vago.
Os cargos com funções ou responsabilidades relacionadas à segurança da informação, bem como a estrutura de escalonamento na ausência de algum desses responsáveis, estão definidos no organograma de segurança e na matriz de papéis, responsabilidades, autoridade e competência do SGSI, documentos internos de caráter confidencial. O escalonamento é realizado seguindo as linhas hierárquicas estabelecidas nesses documentos.
Todos os sistemas sujeitos a esta Política foram avaliados por meio de uma análise de riscos, avaliando as ameaças e os riscos aos quais estão expostos. Essa análise será repetida:
A Bizneo, por meio da redação do procedimento correspondente (PS00 - Manual do SGSI), definiu os critérios para determinar o nível de segurança exigido em cada dimensão. Para isso, são analisados os elementos essenciais — informações e serviços — em torno dos quais gravitam os critérios que o responsável por cada tipo de informação e cada serviço poderá utilizar, considerando que a competência para determinar a categoria do sistema cabe ao responsável por ele.
O Esquema Nacional de Segurança estabelece em seu Anexo II medidas de segurança condicionadas à avaliação do nível de segurança em cada dimensão e à categoria de segurança (artigo 40) do respectivo sistema de informação. Por sua vez, a categoria de segurança do sistema é calculada com base no nível de segurança mais alto das dimensões avaliadas.
Todos os membros da Bizneo têm a obrigação de conhecer e cumprir esta Política de Segurança da Informação e a Normativa de Segurança, sendo responsabilidade do Comitê de Segurança aplicar as medidas necessárias para que a informação chegue aos envolvidos.
Todos os colaboradores receberão uma sessão de conscientização em matéria de segurança pelo menos uma vez por ano. Da mesma forma, será estabelecido um programa de conscientização contínua para sensibilizar todos os membros da Bizneo, em particular os recém-contratados, o qual está alinhado com os demais padrões implementados.
O pessoal dedicado às tarefas de segurança é adequadamente qualificado, dada a sensibilidade e a complexidade de algumas dessas tarefas. Isso se aplica a todas as fases do ciclo de vida do processo de segurança (instalação, manutenção, gestão de incidentes e desativação). Para isso, o pessoal recebe o treinamento específico necessário para garantir a segurança das tecnologias da informação aplicáveis aos sistemas e serviços sujeitos ao ENS.
Logicamente, os mesmos requisitos exigidos internamente devem ser exigidos de qualquer fornecedor que preste serviços relacionados à segurança. Para isso, a Bizneo implementou um procedimento para a avaliação de fornecedores de forma a assegurar um nível de segurança semelhante ao exigido pela organização.
O primeiro passo para garantir que as informações e os sistemas estejam protegidos é limitar o acesso a eles. Por isso, foi definido quem, e em que medida, terá acesso aos recursos, de modo que cada um tenha o acesso necessário para realizar suas tarefas, mas não a equipamentos ou dados que não devem estar ao seu alcance.
Da mesma forma, os sistemas de informação da Bizneo contam com mecanismos de autorização para permitir o acesso e negá-lo e revogá-lo quando necessário.
As instalações estão protegidas contra danos que possam afetar os sistemas que abrigam e contra acessos de pessoas não autorizadas. O acesso às nossas instalações é seguro e regulamentado pelo procedimento estabelecido para esse fim.
A Bizneo estabelece os requisitos de negócio e de segurança da informação para seus sistemas de informação, sejam eles novos ou existentes e em processo de ampliação ou melhoria.
Assim, qualquer nova aquisição de produtos e serviços de segurança que possa afetar o SGSI deverá ser avaliada previamente, do ponto de vista funcional e dos requisitos de segurança necessários. Após a validação, será realizado o teste formal do produto indicando se atende aos requisitos.
Qualquer serviço contratado deverá ser avaliado antes de entrar em produção a fim de garantir que atenda aos requisitos mínimos de segurança definidos na presente Política de Segurança da Informação e na Normativa de Segurança vigente.
O Sistema de Segurança da Informação implementado na Bizneo segue o Princípio do Privilégio Mínimo, pelo qual os usuários do sistema recebem os níveis de acesso (ou permissões) mínimos necessários para desempenhar suas funções, com o objetivo de restringir o acesso às informações e recursos exclusivamente ao que é estritamente necessário para cumprir uma tarefa específica.
Esse princípio do privilégio mínimo garante que cada parte (seja um processo, um usuário ou um programa) só possa acessar o que é essencial para seu propósito legítimo, sem conceder privilégios desnecessários. No entanto, esse princípio não se limita apenas ao acesso dos usuários humanos: também se aplica a aplicações, sistemas ou dispositivos conectados que requerem privilégios para realizar as tarefas necessárias.
Ao limitar os privilégios, reduz-se a exposição a ataques cibernéticos e evita-se o «acúmulo de privilégios».
Para garantir a integridade dos sistemas de informação em todo momento, qualquer alteração física ou lógica é realizada somente após aprovação formal e mediante um procedimento formal.
Para isso, os sistemas são atualizados de maneira controlada e de acordo com o estado de segurança exigido em cada momento. As mudanças nas especificações dos fabricantes, o surgimento de novas vulnerabilidades, a emissão de atualizações e patches que afetam os sistemas são analisados para adotar as medidas necessárias a fim de evitar que os sistemas e seu nível de segurança se degradem, gerenciando também os riscos introduzidos pelas alterações a serem realizadas.
Uma parte significativa do ciclo de vida da informação corresponde ao seu armazenamento e transporte. A informação deve estar protegida em todo momento. Para isso, foram desenvolvidos procedimentos adequados, que abrangem tanto as informações em suporte eletrônico quanto em papel, bem como uma política para o manuseio e o tratamento da informação.
A prevenção em relação a outros sistemas de informação interconectados é um aspecto crucial para a Bizneo. Para isso, foram estabelecidas medidas para garantir a segurança quando os sistemas de informação se conectam entre si, levando em consideração aspectos como a proteção do perímetro, o controle de acessos ou o devido registro de atividade com o qual detectar possíveis anomalias ou comportamentos incomuns na interconexão.
Qualquer conexão para ou a partir de serviços interconectados será realizada seguindo as diretrizes definidas nos guias CCN-STIC publicados para esse fim.
A empresa realiza a supervisão de seus sistemas de informação e processamento registrando-os como incidentes de segurança, revisando o registro de operação e falhas de seus sistemas para identificar o problema. Assim, as atividades de supervisão do uso dos sistemas da Bizneo respeitam os requisitos legais de privacidade e são utilizadas para verificar a eficácia dos controles de segurança implementados e a conformidade com a política de controle de acessos.
Da mesma forma, os equipamentos corporativos, por meio do uso de antivírus de última geração com gestão centralizada, contam com ferramentas para a proteção, detecção, recuperação e eliminação de código malicioso.
A direção da Bizneo estabeleceu um procedimento de notificação formal pelo qual todo o pessoal deve notificar incidentes relacionados à segurança por meio do canal estabelecido, de forma imediata e sem demoras. Isso permite garantir uma resposta rápida e eficaz diante de incidentes e vulnerabilidades de segurança.
A empresa estabeleceu um procedimento para agir contra interrupções na atividade empresarial e proteger os processos críticos dos efeitos de falhas importantes nos sistemas de informação e garantir seu restabelecimento imediato. Para isso, foi implementado um plano de continuidade de negócios (ver PROSI-11 Plano de Continuidade de Negócios) para reduzir o impacto sobre a infraestrutura da Bizneo, e consequentemente sobre a empresa, e a recuperação de ativos de informação (seja por acidentes, falha em equipamentos, atos deliberados, etc.) de forma que os processos do departamento alcancem um nível aceitável de continuidade mediante medidas de recuperação corretivas e preventivas.
A Direção valoriza especialmente e estabelece como critério principal para a estimativa de seus riscos a avaliação da confidencialidade, da integridade e da disponibilidade das informações críticas da empresa e de seus clientes, bem como a garantia da rastreabilidade e autenticidade destas.
Assim, compromete-se a desenvolver, implementar, manter e melhorar continuamente a presente Política de Segurança e seu Sistema de Gestão com o objetivo da melhoria contínua na forma em que os serviços são prestados e as informações são tratadas.
A Bizneo trata dados de caráter pessoal. Nesse sentido, e em cumprimento à legislação vigente em matéria de proteção de dados, levando em consideração o estado da técnica, os custos de implementação, a natureza, o escopo, o contexto e as finalidades do tratamento, bem como os riscos de probabilidade e gravidade variáveis para os direitos e liberdades das pessoas físicas, a Bizneo aplicou medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado ao risco, que inclua quando aplicável, entre outros:
A documentação de segurança do sistema seguirá as diretrizes estabelecidas pela Bizneo. Serão implementadas medidas para estruturar, gerenciar e controlar o acesso à documentação de segurança, garantindo sua integridade e confidencialidade. O acesso será restrito ao pessoal autorizado e será realizado de acordo com as políticas de acesso definidas. As permissões necessárias serão atribuídas às pessoas que podem ter acesso a essa documentação. A documentação será organizada em pastas e a estrutura interna de pastas seguirá, quando considerado oportuno para facilitar sua classificação, as seções das respectivas normas e regulamentações.
A documentação gerada para o Sistema de Gestão de Segurança da Informação da Bizneo seguirá a estrutura de identificação definida no Manual criado para esse fim (PS00 - Manual do SGSI).
Esta Política de Segurança da Informação estará disponível como informação documentada e será comunicada dentro da organização. Além disso, será compartilhada com as partes interessadas relevantes, como autoridades, operadores e usuários de transporte público, conforme apropriado.
Esta política será revisada anualmente ou antes, caso haja mudanças significativas no ambiente operacional ou tecnológico da Bizneo. A alta direção compromete-se a manter esta política alinhada com os objetivos da empresa e os requisitos aplicáveis em matéria de segurança da informação.
A presente Política de Segurança da Informação estará sempre alinhada com as políticas gerais da empresa e com as que servem de marco para outros sistemas de gestão internos, como as políticas de qualidade.
Em Madri, 26 de junho de 2026
Santiago Salas
CEO Bizneo HR