Plano de Resposta a Incidentes de Segurança e Privacidade (LGPD)
1. Objetivo
Garantir resposta tempestiva, organizada e em conformidade legal a incidentes de segurança envolvendo dados pessoais tratados pelo Sistema Rabi.
2. Definições
- Incidente de segurança: evento que pode causar acesso, perda, alteração, destruição ou divulgação não autorizada de dados pessoais
- Incidente comunicável: incidente que pode acarretar risco ou dano relevante aos titulares (LGPD Art. 48)
- Vazamento: tipo específico de incidente com exposição efetiva de dados
3. Time de resposta a incidentes (CSIRT-Rabi)
| Papel | Responsável | Contato |
|---|---|---|
| Coordenador (DPO) | Flávio Muniz | dpo@rabisistemas.com.br |
| Tech Lead (forense) | Marcao | tech@rabisistemas.com.br |
| Comunicação | [a definir] | comunicacao@rabisistemas.com.br |
| Jurídico | [a contratar] | juridico@rabisistemas.com.br |
4. Classificação de severidade
| Severidade | Critério | Comunicar ANPD? | Comunicar titulares? |
|---|---|---|---|
| Crítico (S1) | Vazamento de dados sensíveis (saúde, financeiros) afetando >100 titulares | SIM (em até 72h) | SIM (em até 72h) |
| Alto (S2) | Vazamento de dados pessoais (sem sensíveis) ou sensíveis <100 titulares | SIM | Avaliar caso a caso |
| Médio (S3) | Tentativa de invasão sem efetivação; falha de controle sem exposição | Avaliar | Não |
| Baixo (S4) | Falha menor, contida, sem risco real aos titulares | Não | Não |
5. Fluxo de resposta — 72 horas
Hora 0-4: Detecção e Contenção
- Detecção (monitoramento, denúncia, suspeita)
- Acionamento do CSIRT pelo DPO
- Análise preliminar de impacto e severidade
- Contenção imediata (isolar sistema afetado, revogar credenciais, etc.)
- Início do registro forense (logs, dump de memória, snapshot)
Hora 4-24: Investigação
- Análise forense completa
- Identificação do vetor de ataque
- Levantamento dos dados afetados (quantitativo + qualitativo)
- Identificação dos titulares afetados
- Comunicação ao Controlador (clínica) quando aplicável
Hora 24-72: Comunicação
- Preparação do relatório técnico
- Comunicação à ANPD via portal ANPD (se aplicável)
- Comunicação aos titulares afetados (se aplicável)
- Comunicação aos Controladores afetados
- Comunicação ao Conselho Profissional (CFM) se envolver dados clínicos
Pós-72h: Mitigação e Lições
- Implementação de medidas corretivas
- Revisão de controles
- Atualização de políticas
- Treinamento da equipe
- Relatório de lições aprendidas
- Acompanhamento de eventuais ações da ANPD
6. Conteúdo da comunicação à ANPD (Art. 48 §1º)
- Descrição da natureza dos dados pessoais afetados
- Informações sobre os titulares envolvidos
- Medidas técnicas e de segurança utilizadas para proteger os dados
- Riscos relacionados ao incidente
- Motivos da demora na comunicação (se >72h)
- Medidas adotadas/a adotar para reverter ou mitigar os efeitos
7. Conteúdo da comunicação aos titulares
- Linguagem clara e acessível
- Descrição do que aconteceu (sem expor detalhes técnicos sensíveis)
- Quais dados foram afetados
- Possíveis consequências
- Medidas que o titular pode adotar (trocar senha, monitorar conta, etc.)
- Medidas que a Rabi está adotando
- Canal de contato para esclarecimentos
8. Canais de denúncia
- Email: incidentes@rabisistemas.com.br (monitorado 24/7 em planos Enterprise)
- Email DPO: dpo@rabisistemas.com.br
- Formulário web (a implementar): rabisistemas.com.br/incidentes
9. Documentação obrigatória
Para cada incidente, a Rabi mantém:
- Data e hora da detecção
- Vetor e causa raiz
- Dados e titulares afetados
- Ações tomadas e timeline
- Comunicações realizadas (ANPD, titulares, controlador)
- Medidas corretivas implementadas
Documentação retida por 5 anos.
10. Treinamento e simulações
- Treinamento anual obrigatório do CSIRT
- Simulação semestral de incidentes (tabletop exercise)
- Revisão deste plano após cada incidente real ou simulação
Histórico
| Versão | Data | Mudanças |
|---|---|---|
| 0.1-rascunho | 19/05/2026 | Minuta inicial |
Revisão jurídica: Diretrizes → Resposta a Incidentes