Modelos / Cibersegurança

Política de segurança da informação

A política de segurança é o documento que transforma boa prática em regra exigível. Sem ela publicada e assinada, a empresa não consegue punir o colaborador que expôs a base, nem responder ao questionário de segurança que todo cliente grande manda antes de assinar.

políticasegurançadue diligence
Revisado em setembro de 2026

Contratante (quem paga)

Contratado (quem executa)

Condições comerciais

Seja concreto. "Desenvolvimento de aplicativo" gera briga; "aplicativo iOS e Android com login, carrinho e checkout Pix, conforme Anexo I" não.
Desde a Lei 14.879/2024 o foro eleito precisa ter ligação com o domicílio de uma das partes ou com o local da obrigação.

Específico deste modelo

Campos em branco viram marcadores entre colchetes. Nada do que você digita aqui sai do seu navegador.

O que costuma dar errado neste documento

  • Política que ninguém assinou não sustenta justa causa. Colha o termo de ciência de todo mundo, inclusive dos PJ.
  • Regra que a empresa não cumpre na prática vira prova contra ela no processo.
  • Sem lista de ferramentas homologadas, a proibição de usar IA com dado de cliente fica sem contorno.

Texto completo do modelo

Abaixo o modelo com os marcadores em branco. Preencha o formulário acima para gerar a sua versão.

POLÍTICA DE SEGURANÇA DA INFORMAÇÃO

Versão vigente desde ____ de __________ de ______.

1. ALCANCE E RESPONSABILIDADE

Esta política aplica-se a [empresa] e a todo colaborador, estagiário, sócio, prestador ou fornecedor com acesso a seus sistemas ou informações.

Responsável pela manutenção e aplicação: [nome e cargo].

A adesão é condição para o acesso, e será formalizada por termo assinado.

2. CLASSIFICAÇÃO DA INFORMAÇÃO

Pública: pode circular livremente. Interna: circula na empresa, não sai sem autorização. Confidencial: acesso por necessidade, inclui dado de cliente, código-fonte e informação financeira. Restrita: dado pessoal sensível, credencial e segredo de negócio, com acesso nominal e registrado.

Toda informação sem classificação expressa é tratada como interna.

3. CONTAS, SENHAS E ACESSO

Cada pessoa usa conta individual e nominal. Conta compartilhada é proibida, inclusive entre sócios.

Senhas são geradas e guardadas no gerenciador corporativo, com no mínimo 14 caracteres, e nunca são enviadas por mensagem, e-mail ou anotadas em arquivo.

Autenticação em duas etapas é obrigatória em e-mail, nuvem, repositório de código e qualquer sistema com dado de cliente.

O acesso segue o menor privilégio necessário, com revisão trimestral. No desligamento, todos os acessos são revogados no mesmo dia.

4. DISPOSITIVOS E TRABALHO REMOTO

Equipamentos com acesso a dado confidencial devem ter disco cifrado, bloqueio automático de tela e sistema atualizado.

É vedado acessar dado confidencial por rede pública sem VPN, deixar equipamento desbloqueado em local público e usar dispositivo pessoal não autorizado para dado restrito.

Perda ou furto de equipamento é comunicada imediatamente, ainda que fora do horário.

5. NUVEM, FERRAMENTAS E INTELIGÊNCIA ARTIFICIAL

Somente ferramentas homologadas podem receber informação da empresa: [lista]. A adoção de nova ferramenta depende de aprovação prévia.

É vedado inserir código-fonte proprietário, dado de cliente ou informação confidencial em serviços de inteligência artificial não homologados, especialmente os que usam a entrada para treinamento.

É vedado criar conta corporativa em serviço de terceiro usando e-mail pessoal.

6. DESENVOLVIMENTO E PRODUÇÃO

Segredo nunca vai para o repositório. Credenciais ficam em cofre e são rotacionadas quando alguém com acesso sai.

Dado de produção só vai para ambiente de desenvolvimento após anonimização. Copiar base de cliente para máquina pessoal é proibido em qualquer hipótese.

Alteração em produção passa por revisão de outra pessoa e deixa registro de quem aplicou e quando.

7. TERCEIROS

Fornecedor com acesso a dado confidencial assina acordo de confidencialidade e, havendo dado pessoal, acordo de tratamento de dados, antes do primeiro acesso.

8. DESCUMPRIMENTO

O descumprimento sujeita o infrator a medidas disciplinares proporcionais à gravidade, que vão da advertência à rescisão por justa causa ou por descumprimento contratual, sem prejuízo da responsabilização civil e criminal cabível.

9. VIGÊNCIA E REVISÃO

Esta política entra em vigor na data de sua publicação interna e será revista ao menos anualmente, ou após incidente de severidade alta.

Documento gerado gratuitamente em contratodev.com — modelo informativo, sem valor de consulta jurídica. Revise com profissional antes de publicar.

Perguntas frequentes

O que costuma dar errado em um política de segurança da informação?

Política que ninguém assinou não sustenta justa causa. Colha o termo de ciência de todo mundo, inclusive dos PJ. Regra que a empresa não cumpre na prática vira prova contra ela no processo. Sem lista de ferramentas homologadas, a proibição de usar IA com dado de cliente fica sem contorno.

O modelo de política de segurança da informação é gratuito?

É. Você preenche no próprio navegador e baixa em .docx e PDF, sem cadastro e sem pagar nada. Nenhum dado digitado no gerador é enviado a servidor.

Este modelo substitui um advogado?

Não. O modelo cobre o caso padrão e evita o erro óbvio, mas não lê a sua situação. Vale a análise individual quando o valor for alto, houver dado sensível, exclusividade, sócio, investidor, ou quando o contrato tiver sido escrito pela outra parte.

Quer que uma advogada leia antes de você assinar?

Conte o contexto e você recebe o próximo passo e o preço fechado em até um dia útil.

Seus dados são usados apenas para responder este pedido, com base no art. 7º, V, da LGPD. Detalhes na política de privacidade.

Modelos relacionados