Modelos / Cibersegurança

Plano de resposta a incidentes de segurança

Incidente de segurança não é questão de se, é de quando. O que separa uma empresa que atravessa o episódio de uma que é multada e processada é ter decidido antes quem faz o quê. Este plano define severidade, papéis, etapas e os prazos legais que passam a correr no momento em que alguém percebe o problema.

incidenteANPDsegurança
Revisado em setembro de 2026

Contratante (quem paga)

Contratado (quem executa)

Condições comerciais

Seja concreto. "Desenvolvimento de aplicativo" gera briga; "aplicativo iOS e Android com login, carrinho e checkout Pix, conforme Anexo I" não.
Desde a Lei 14.879/2024 o foro eleito precisa ter ligação com o domicílio de uma das partes ou com o local da obrigação.

Específico deste modelo

Campos em branco viram marcadores entre colchetes. Nada do que você digita aqui sai do seu navegador.

O que costuma dar errado neste documento

  • O prazo de 3 dias úteis para a ANPD corre do conhecimento do incidente, não do fim da investigação.
  • Reinstalar o servidor antes de preservar evidência é o erro técnico que mais atrapalha a defesa jurídica depois.
  • Plano que nunca foi testado costuma falhar exatamente na madrugada em que precisa funcionar.

Texto completo do modelo

Abaixo o modelo com os marcadores em branco. Preencha o formulário acima para gerar a sua versão.

PLANO DE RESPOSTA A INCIDENTES DE SEGURANÇA

Versão vigente desde ____ de __________ de ______.

1. ALCANCE

Este plano aplica-se a [empresa] e a todos os colaboradores, estagiários, prestadores e fornecedores com acesso a seus sistemas.

Considera-se incidente qualquer evento que comprometa, ou possa comprometer, a confidencialidade, a integridade ou a disponibilidade de informação, incluindo acesso não autorizado, vazamento, ransomware, perda de dispositivo e indisponibilidade relevante.

2. COMO ACIONAR

Quem perceber indício de incidente deve acionar imediatamente: [canal].

Não é papel de quem detecta avaliar a gravidade. Comunicar dúvida é o comportamento esperado, e nenhuma comunicação de boa-fé será objeto de punição.

Líder de resposta: [nome e contato]. Na ausência, o substituto formalmente designado.

3. CLASSIFICAÇÃO DE SEVERIDADE

Crítico: dados pessoais expostos, dado sensível envolvido, sistema de produção comprometido ou ransomware ativo. Acionamento imediato, inclusive fora do horário.

Alto: acesso não autorizado sem evidência de exfiltração, ou indisponibilidade prolongada de serviço crítico.

Médio: tentativa bloqueada com sinal de persistência, ou exposição de informação interna não pessoal.

Baixo: evento isolado, contido automaticamente, sem impacto identificado.

4. ETAPAS DA RESPOSTA

Detecção e registro: abrir o registro do incidente com data, hora, quem detectou e o que foi observado. A partir daqui, todo passo é documentado.

Contenção: isolar o ativo afetado, revogar credenciais comprometidas e bloquear o vetor, preservando as evidências antes de qualquer limpeza.

Erradicação: remover o acesso do agente, corrigir a vulnerabilidade explorada e validar que não há persistência.

Recuperação: restaurar a partir de backup íntegro, monitorar de forma reforçada por no mínimo 14 dias e só então declarar o encerramento.

Lições aprendidas: reunião em até 10 dias úteis, com causa raiz, o que funcionou, o que falhou e plano de ação com responsável e prazo.

5. PRESERVAÇÃO DE EVIDÊNCIAS

Antes de reinstalar ou limpar, preservar imagens de disco, memória quando possível, e cópia íntegra dos registros de acesso, com hash e cadeia de custódia.

Reinstalar o servidor sem preservar evidência destrói a única prova de extensão do incidente e enfraquece qualquer medida judicial posterior.

6. PRAZOS LEGAIS

Havendo dado pessoal envolvido, o encarregado ([contato]) é acionado imediatamente e avalia o risco aos titulares.

Configurado risco ou dano relevante, a comunicação à ANPD e aos titulares afetados deve ocorrer em até 3 (três) dias úteis contados do conhecimento do incidente, na forma da Resolução CD/ANPD nº 15/2024.

Se o incidente envolver dados tratados para clientes, o cliente controlador será comunicado em até 24 (vinte e quatro) horas, conforme os contratos vigentes.

A comunicação aos titulares deve descrever, em linguagem simples, o que aconteceu, quais dados foram afetados, os riscos e o que a pessoa pode fazer para se proteger.

7. COMUNICAÇÃO EXTERNA

Somente o líder de resposta e a direção falam publicamente sobre o incidente. Nenhum colaborador comenta o caso em rede social, grupo, fórum ou com imprensa.

Diante de pedido de resgate, a decisão é exclusiva da direção, com apoio jurídico, registrando-se que o pagamento não garante recuperação nem impede a divulgação.

8. TESTES E REVISÃO

Este plano será testado ao menos uma vez por ano em simulação, e revisto após cada incidente de severidade alta ou crítica.

Documento gerado gratuitamente em contratodev.com — modelo informativo, sem valor de consulta jurídica. Revise com profissional antes de publicar.

Perguntas frequentes

O que costuma dar errado em um plano de resposta a incidentes de segurança?

O prazo de 3 dias úteis para a ANPD corre do conhecimento do incidente, não do fim da investigação. Reinstalar o servidor antes de preservar evidência é o erro técnico que mais atrapalha a defesa jurídica depois. Plano que nunca foi testado costuma falhar exatamente na madrugada em que precisa funcionar.

O modelo de plano de resposta a incidentes de segurança é gratuito?

É. Você preenche no próprio navegador e baixa em .docx e PDF, sem cadastro e sem pagar nada. Nenhum dado digitado no gerador é enviado a servidor.

Este modelo substitui um advogado?

Não. O modelo cobre o caso padrão e evita o erro óbvio, mas não lê a sua situação. Vale a análise individual quando o valor for alto, houver dado sensível, exclusividade, sócio, investidor, ou quando o contrato tiver sido escrito pela outra parte.

Quer que uma advogada leia antes de você assinar?

Conte o contexto e você recebe o próximo passo e o preço fechado em até um dia útil.

Seus dados são usados apenas para responder este pedido, com base no art. 7º, V, da LGPD. Detalhes na política de privacidade.

Modelos relacionados