Iniciar avaliação gratuita

Esta Política de Resposta a Incidentes de Segurança descreve a forma como o OrderSilo deteta, responde e recupera de incidentes de segurança que afetam a plataforma OrderSilo e como comunicamos com os clientes e, quando necessário, com as autoridades de supervisão quando um incidente de segurança afeta dados pessoais. Aplica-se ao website, painel, APIs e infraestrutura subjacente do OrderSilo e complementa a nossa Política de Privacidade, Informação RGPD e Contrato de Processamento de Dados.

1. Objetivo e âmbito

O objetivo desta Política é garantir que os incidentes de segurança que afetam o OrderSilo, a sua infraestrutura ou os Dados do Cliente são identificados, contidos, investigados e remediados de forma atempada e consistente, e que os clientes afetados e, quando legalmente exigido, as autoridades de supervisão e os indivíduos são notificados de forma adequada.

Esta Política aplica-se a todo o pessoal, sistemas e infraestruturas da OrderSilo envolvidos no fornecimento do Serviço e a qualquer incidente de segurança suspeito ou confirmado, independentemente de ser originado internamente ou de terceiros, incluindo subprocessadores.

2. Definições

  • “Incidente de segurança” significa qualquer evento confirmado ou razoavelmente suspeito que comprometa a confidencialidade, integridade ou disponibilidade dos sistemas, infraestrutura ou dados do OrderSilo, incluindo acesso não autorizado, malware, ataques de negação de serviço e perda ou roubo de credenciais ou dispositivos.
  • “Violação de dados pessoais” significa um incidente de segurança que leva à destruição, perda, alteração, divulgação acidental ou ilegal ou acesso não autorizado a dados pessoais, tal como definido no artigo 4.º, n.º 12, do RGPD.

3. Funções e responsabilidades

O OrderSilo mantém uma função designada de resposta a incidentes responsável por coordenar as atividades abaixo. Dependendo da gravidade, isto pode incluir:

  • Líder de incidente – coordena a resposta, toma decisões de contenção e escalamento e é responsável pela comunicação com os clientes afetados.
  • Equipas de engenharia/de serviço — investiguem, contenham e corrijam a causa raiz técnica.
  • Fundador/gestão — aprova as comunicações dos clientes e dos reguladores e as decisões com impacto jurídico ou comercial.
  • Peritos externos (assessores jurídicos, investigadores forenses, apoio a fornecedores de alojamento) — contratados conforme necessário para incidentes significativos.

4. Classificação da gravidade

Os incidentes são triados e classificados por gravidade para determinar a urgência da resposta e o caminho de escalonamento:

  • Crítico — acesso não autorizado confirmado aos dados do cliente em vários espaços de trabalho, interrupção em toda a plataforma ou exfiltração ativa de dados. Resposta imediata e completa.
  • Elevado — comprometimento confirmado limitado a um único espaço de trabalho ou sistema, uma vulnerabilidade explorável sob ataque ativo ou suspeita de violação de dados pessoais. Resposta em horas.
  • Médio — atividade suspeita que requer investigação sem comprometimento confirmado ou uma vulnerabilidade isolada sem evidência de exploração. Resposta num dia útil.
  • Baixo — pequenas violações de políticas, falsos positivos ou descobertas informativas sem risco para os dados ou a disponibilidade. Tratada através de revisão operacional standard.

5. Ciclo de vida de resposta a incidentes

O OrderSilo segue um ciclo de vida estruturado para lidar com incidentes de segurança:

  • Deteção e relatórios — os incidentes são identificados através de monitorização automatizada, registos de auditoria, relatórios de vulnerabilidades ou relatórios de clientes, colaboradores ou terceiros.
  • Triagem e classificação — o Líder do Incidente confirma o incidente, avalia o âmbito e a gravidade e aciona a equipa de resposta adequada.
  • Contenção — são tomadas medidas imediatas para limitar impactos adicionais, como revogar credenciais, isolar sistemas afetados, desativar integrações comprometidas ou bloquear tráfego malicioso.
  • Investigação e erradicação — a causa raiz é identificada e removida, incluindo a correção de vulnerabilidades, a remoção do acesso não autorizado e a validação de que a ameaça foi eliminada.
  • Recuperação — os sistemas e serviços afetados são repostos no funcionamento normal, com monitorização adicional durante o período de recuperação.
  • Revisão pós-incidente — é conduzida uma revisão estruturada para documentar o cronograma, a causa raiz, o impacto e a remediação, e para identificar ações de acompanhamento que reduzam a probabilidade de recorrência.

6.º Notificação aos clientes

Quando um incidente de segurança resultar numa violação confirmada de dados pessoais que afete os Dados do Cliente que a OrderSilo processa enquanto subcontratante, notificaremos os clientes afetados sem demora injustificada e, em qualquer caso, no prazo de 72 horas após a confirmação da violação, de acordo com o nosso Contrato de Processamento de Dados.

As notificações descreverão, na medida em que forem conhecidas, a natureza do incidente, os dados e os titulares dos dados provavelmente afetados, as medidas tomadas ou planeadas e as ações recomendadas para o cliente, e serão atualizadas à medida que a investigação avança.

Os clientes podem contactar-nos a qualquer momento sobre uma questão de segurança ou para solicitar detalhes do incidente através do e-mail hello@ordersilo.app.

7.º Notificação às autoridades de controlo e aos titulares dos dados

Quando a OrderSilo atuar como responsável pelo tratamento de dados e tomar conhecimento de uma violação de dados pessoais que possa resultar num risco para os direitos e liberdades dos indivíduos, notificaremos a autoridade de supervisão competente no prazo de 72 horas após tomarmos conhecimento, de acordo com o artigo 33.º do RGPD, e notificaremos diretamente os indivíduos afetados quando a violação for suscetível de resultar num risco elevado para os mesmos, de acordo com o artigo 34.º do RGPD.

Quando a OrderSilo atua como subcontratante de dados, apoiamos o cliente, enquanto responsável pelo tratamento de dados, no cumprimento das suas próprias obrigações de notificação às autoridades de supervisão e aos titulares dos dados, e não notificamos as autoridades ou os clientes finais diretamente em nome do cliente, a menos que seja especificamente acordado.

8.º Reportar uma suspeita de incidente

Se acredita ter descoberto uma vulnerabilidade de segurança ou suspeita de um incidente de segurança que afete o OrderSilo, por favor informe-o imediatamente para hello@ordersilo.app com o máximo de detalhes possível (sistema ou espaço de trabalho afetado, tempo observado e qualquer evidência de suporte). O nosso objetivo é reconhecer os relatórios no prazo de um dia útil.

9.º Preservação de provas e perícia

Durante uma investigação ativa, o OrderSilo preserva os registos relevantes, os instantâneos do sistema e outras provas necessárias para determinar a causa raiz e o impacto, e restringe o acesso a essas provas ao pessoal e, quando envolvido, aos peritos externos diretamente envolvidos na investigação.

10.Comunicação durante um incidente

A OrderSilo gere a comunicação interna e externa sobre um incidente através do Líder de Incidente para garantir que as informações partilhadas com clientes, colaboradores e, quando aplicável, autoridades são precisas, consistentes e oportunas. Os detalhes especulativos ou não confirmados não são partilhados externamente até serem verificados.

11. Revisão pós-incidente e melhoria contínua

Após cada incidente crítico ou de alta gravidade, o OrderSilo conduz uma revisão pós-incidente cobrindo o cronograma, a causa raiz, a eficácia da resposta e ações concretas de acompanhamento, como monitorização adicional, alterações de controlo ou atualizações de processos. As conclusões são utilizadas para melhorar esta Política e as nossas práticas de segurança mais amplas.

12.º Teste e manutenção desta Política

A OrderSilo revê esta Política pelo menos anualmente e após qualquer incidente significativo, para refletir alterações na nossa infraestrutura, subprocessadores, equipa ou lei aplicável. Periodicamente testamos a nossa prontidão para a resposta a incidentes através de exercícios práticos ou atividades similares adequadas à nossa dimensão e perfil de risco.

13. Documentos relacionados e contacto

Esta Política deve ser lida em conjunto com a nossa Política de Privacidade, Informação do RGPD e Contrato de Processamento de Dados. Para questões sobre esta Política ou para comunicar uma preocupação de segurança, por favor contacte-nos através do e-mail hello@ordersilo.app.

Esta Política descreve os nossos processos internos de forma resumida para efeitos de transparência. Certos detalhes operacionais e técnicos são omitidos intencionalmente para proteger a eficácia dos nossos controlos de segurança. Documentos relacionados: página de segurança, informação do RGPD e contrato de tratamento de dados.

Iniciar avaliação gratuitaNão é necessário cartão de crédito