← Voltar para central legal

Plano de Resposta a Incidentes — Cataloga-ai

Versão: 1.0

Data: 2026-04-25

Responsável: DPO + Segurança da Informação

Aprovação: CEO


1. DETECÇÃO

1.1 Fontes de Alerta

1.2 Canais de Recebimento


2. TRIAGEM — SEVERITY MATRIX

Matriz de Severidade

Fluxo de Classificação


3. CONTENÇÃO

3.1 Procedimentos por Severity

P0 — Crítico

Ações imediatas (primeiros 15 minutos):

  1. Isolar serviço comprometido
  1. Revogar credenciais
  1. Bloquear IPs suspeitos
  1. Preservar evidências

Responsáveis: CTO + DevOps + DPO

P1 — Alto

Ações em 1 hora:

  1. Isolar conta/serviço comprometido
  1. Revogar credenciais específicas
  1. Audit trail
  1. Comunicação interna

Responsáveis: DPO + Backend Lead

P2 — Médio

Ações em 4 horas:

  1. Patch de vulnerabilidade
  1. Review de logs
  1. Monitoramento aumentado

Responsáveis: DevOps

P3 — Baixo

Ações em 24 horas:

  1. Documentar incidente
  1. Monitoramento passivo

Responsáveis: DevOps ou DPO


4. ERRADICAÇÃO

4.1 Remoção de Acesso Não Autorizado

  1. Confirmar que credenciais comprometidas foram revogadas
  1. Remover backdoors/malware
  1. Fechar vetor de ataque

4.2 Análise Forense Básica

Checklist:

Ferramentas:

Responsável: CTO + consultor externo de forense (se P0)


5. RECUPERAÇÃO

5.1 Restore de Backup

Quando aplicar:

Procedimento:

  1. Selecionar ponto de restore
  1. Ambiente de teste
  1. Produção

SLA de restore:

Responsável: DevOps + CTO

5.2 Validação de Integridade

Checklist pós-restore:

5.3 Retorno ao Operacional

Critérios para declarar "incidente resolvido":

Responsável: DPO declara "all clear" após aprovação de CTO e CEO


6. COMUNICAÇÃO

6.1 Decision Tree — Quando Notificar

6.2 Prazos e Responsáveis

6.3 Conteúdo Obrigatório — Notificação ANPD

Conforme LGPD Art. 48, deve incluir:

  1. Descrição da natureza dos dados pessoais afetados
  2. Informações sobre os titulares envolvidos (quantidade estimada, categorias)
  3. Indicação das medidas técnicas e de segurança utilizadas para proteção
  4. Riscos relacionados ao incidente
  5. Motivos da demora (se ultrapassar 72h — justificar)
  6. Medidas que foram ou serão adotadas para reverter ou mitigar os efeitos

Importante: Não omitir informações relevantes. Transparência é obrigatória.

6.4 Comunicação com Lojistas (Papel Duplo)

Cataloga-ai tem dois papéis:

Cenário 1: Vazamento de dados dos lojistas (ex: lista de emails de assinantes)

→ Cataloga-ai é controlador → notifica ANPD + lojistas afetados

Cenário 2: Vazamento de dados dos clientes finais (ex: lista de consumidores que compraram via checkout)

→ Cataloga-ai é operador → notifica os lojistas (que são controladores) + ANPD

→ Lojistas decidem se notificam seus clientes finais

Template: comunicado-lojistas.md cobre ambos cenários.


7. PÓS-INCIDENTE

7.1 Post-Mortem (Obrigatório para P0 e P1)

Prazo: Até 7 dias após resolução do incidente

Participantes: DPO, CTO, DevOps, Backend Lead, CEO (se P0)

Agenda:

  1. Timeline detalhada (do primeiro sinal ao "all clear")
  2. Root cause analysis
  1. O que funcionou bem
  1. O que falhou
  1. Action items

Formato: Template post-mortem-template.md (disponível em 05-templates-comunicacao/)

7.2 Registro de Lições Aprendidas

Onde registrar: Planilha Incident Log (Google Sheets compartilhado com DPO, CTO, CEO)

Campos:

7.3 Atualização de Controles

Obrigatório: Revisar e atualizar os seguintes documentos em até 30 dias:

Responsável: DPO + CTO

7.4 Auditoria Forense Externa (P0 apenas)

Se incidente P0, contratar auditoria externa:

Fornecedores sugeridos:


8. ANEXOS

8.1 Templates de Comunicação

Disponíveis em 05-templates-comunicacao/:

  1. notificacao-anpd.md — Formulário estruturado para notificação à ANPD
  2. notificacao-titulares.md — Email para consumidores finais afetados
  3. comunicado-lojistas.md — Email para lojistas (clientes B2B) afetados
  4. comunicado-interno.md — Mensagem para time interno (Slack/email)
  5. post-mortem-template.md — Estrutura para reunião pós-incidente

8.2 Contatos Emergenciais

8.3 Ferramentas e Acessos

8.4 Checklist Rápido (Laminated Card)

Para P0:


9. APROVAÇÕES E REVISÕES

Próxima revisão obrigatória: 2027-04-25 (anual) ou após qualquer incidente P0/P1


FIM DO DOCUMENTO