Última atualização: Novembro de 2024
Este documento descreve as medidas técnicas e organizacionais implementadas pela JOTELULU como parte de seus serviços, para garantir a segurança dos dados de seus clientes, em particular os dados hospedados nas infraestruturas disponibilizadas a eles. Também descreve as medidas técnicas e organizacionais de responsabilidade do cliente no uso dos serviços fornecidos pela JOTELULU. Este documento é parte integrante do contrato de serviços em vigor entre a JOTELULU e o Cliente.
JOTELULU
As medidas técnicas e organizacionais implementadas pela JOTELULU têm como objetivo garantir, no âmbito da prestação de seus serviços, a segurança dos dados processados em nome de seus clientes, especialmente os dados hospedados nas infraestruturas disponibilizadas a eles, protegendo esses dados contra destruição, perda, Indisponibilidade, alteração e acesso não autorizado.
Um resumo dos objetivos de segurança está disponível aqui: (https://jotelulu.com/pt-pt/infraestrutura-e-seguranca/)
Cliente
O cliente define seus próprios objetivos de segurança, especialmente os relacionados ao uso dos serviços da JOTELULU. Em particular, garante que os referidos serviços atendam aos seus objetivos de segurança e, quando aplicável, às necessidades e objetivos de segurança do cliente final.
JOTELULU
Para alcançar seus objetivos de segurança, a JOTELULU implementou e mantém um sistema de gestão de segurança da informação (SGSI) adequado, no qual políticas, procedimentos e uma organização são formalizados e implementados, permitindo-lhe, de forma sistemática e contínua:
Este SGSI atende aos requisitos da norma ISO27001:2022 e abrange todas as atividades realizadas pela JOTELULU e seus subcontratados como parte da prestação dos serviços.
As medidas técnicas e organizacionais implementadas nesse âmbito são periodicamente revisadas e, se necessário, adaptadas às mudanças no contexto (tecnológico, regulatório, organizacional, ambiental, etc.) em que os serviços são fornecidos.
A JOTELULU fornece aos seus clientes, mediante solicitação e de acordo com os termos do contrato de serviços, quaisquer informações adicionais úteis sobre seu SGSI, incluindo as ameaças consideradas e os critérios implementados como parte de seu sistema de gestão de riscos.
Cliente
O cliente implementa seu próprio sistema de gestão de segurança da informação para proteger seu sistema de informações e, em particular, o uso dos serviços da JOTELULU.
Nesse contexto, o cliente deve assegurar, em particular, que os serviços utilizados, incluindo as medidas técnicas e organizacionais implementadas pela JOTELULU, atendam às suas necessidades e, quando aplicável, às necessidades dos clientes finais, implementando quaisquer medidas adicionais necessárias.
JOTELULU
A JOTELULU realiza análises de risco formalizadas utilizando uma metodologia baseada na norma ISO27005. Essas análises abrangem todas as atividades relacionadas à prestação de serviços oferecidos pela JOTELULU aos seus clientes.
A análise de riscos resulta na definição de um plano de tratamento implementado sob a responsabilidade do CISO (Chief Information Security Officer) e dos gestores de ativos.
A análise de riscos é revisada periodicamente, pelo menos uma vez por ano, gerando a atualização do plano de tratamento e promovendo a melhoria contínua.
A JOTELULU fornece aos seus clientes, mediante solicitação e de acordo com as condições estabelecidas no contrato de serviços, quaisquer informações adicionais úteis sobre sua gestão de riscos, em particular as ameaças consideradas e os critérios implementados como parte de seu sistema de gestão de riscos.
Cliente
O cliente é responsável por sua própria gestão de riscos, especialmente no que diz respeito ao uso dos serviços.
O Cliente assegura que as características e condições de uso dos serviços da JOTELULU, e em particular as medidas técnicas e organizacionais implementadas pela JOTELULU, sejam adaptadas às suas atividades e, quando aplicável, às atividades dos clientes finais, considerando os riscos inerentes a essas atividades.
Os serviços da JOTELULU podem ser auditados pelo cliente, conforme previsto no contrato de serviços.
JOTELULU
No âmbito de suas atividades, a JOTELULU implementa normas reconhecidas pelo setor, em particular os seguintes padrões de certificação:
A conformidade do SGSI da JOTELULU com a norma ISO27001:2022 foi auditada por um auditor independente reconhecido para os seguintes serviços:
A JOTELULU está comprometida em garantir que seus serviços cumpram o Código de Conduta para Provedores de Serviços de Infraestrutura em Nuvem, publicado pela associação CISPE (Cloud Infrastructure Services Providers in Europe) e aprovado pela CNIL em 3 de junho de 2021 (veja a Deliberação 2021-065 de 3 de junho de 2021). Esse código define as melhores práticas que podem ser implementadas por provedores de infraestrutura em nuvem para atender ao Regulamento Geral de Proteção de Dados (RGPD).
A JOTELULU está registrada no catálogo de empresas e serviços de cibersegurança do INCIBE (Instituto Nacional de Cibersegurança)
Selo que certifica que, nos últimos anos, a empresa realizou atividades nos campos de Pesquisa, Desenvolvimento Tecnológico ou Inovação Tecnológica.
A conformidade da JOTELULU com essas normas de certificação é reavaliada e auditada anualmente, tanto internamente quanto por auditores externos independentes e reconhecidos.
Quando uma não conformidade é identificada, medidas corretivas e remediais são implementadas.
Cliente
Considerando o contexto em que o uso dos serviços da JOTELULU ocorre, especialmente seus compromissos contratuais com terceiros e as regulamentações aplicáveis às suas atividades, o cliente garante que os serviços da JOTELULU possuam todas as certificações necessárias.
O cliente leva em conta, em particular, o tipo de dados hospedados nas infraestruturas disponibilizadas pela JOTELULU, os processamentos realizados nesses dados, bem como, quando aplicável, a natureza das atividades dos clientes finais.
JOTELULU
Os serviços da JOTELULU são hospedados em data centers europeus de alto padrão, selecionados com base em critérios rigorosos de segurança, disponibilidade e conectividade.
Todos os ambientes contam com sistemas de combate a incêndios projetados para extinguir rapidamente qualquer foco, sem deixar resíduos:
Data centers localizados em áreas sem riscos conhecidos de inundações ou terremotos.
Infraestruturas operam em ambientes permanentemente controlados:
Os data centers que hospedam os serviços da JOTELULU possuem certificações de acordo com os seguintes padrões:
A JOTELULU realiza avaliações periódicas para garantir que os fornecedores responsáveis pela operação dos data centers implementem medidas técnicas e operacionais apropriadas.
Cliente
O cliente é exclusivamente responsável pela segurança física e ambiental das infraestruturas que utiliza e que não são fornecidas pela JOTELULU.
JOTELULU
A JOTELULU implementou um plano de continuidade de serviços composto pelas diversas medidas descritas abaixo.
Esse plano é revisado periodicamente e, caso necessário, adaptado às mudanças que possam ocorrer no contexto em que os serviços são prestados.
As medidas implementadas para garantir a continuidade de ativos críticos são testadas periodicamente.
A JOTELULU implantou uma arquitetura redundante para que a falha de um componente não impacte a operação normal dos serviços. Em particular:
As infraestruturas estão equipadas com um sistema anti-DDoS que previne e filtra ataques de negação de serviço para garantir a disponibilidade dos serviços.
Esse sistema é estruturado em várias linhas de filtragem e detecção, permitindo diferenciar pequenos ataques (algumas centenas de Mb/s) de grandes ataques de milhares de Gb/s.
A JOTELULU garante, por meio de monitoramento e revisões periódicas, que a capacidade e o dimensionamento das infraestruturas utilizadas para fornecer os serviços estão adaptados aos acordos de nível de serviço.
No que diz respeito a recursos compartilhados por vários clientes, a JOTELULU faz o melhor esforço para atender às necessidades de capacidade de seus clientes, mas não pode garantir nenhum volume específico de recursos disponíveis.
A JOTELULU implementa uma política de gestão de mudanças projetada para garantir a continuidade dos serviços em caso de alterações ou modificações.
No âmbito do desenvolvimento, atualização e evolução do sistema de informação, aplicam-se, em particular, os seguintes princípios:
Os clientes são informados sobre mudanças que possam impactar as condições de uso dos serviços (em especial níveis de desempenho, condições de interoperabilidade, níveis de segurança, continuidade dos serviços, alterações de funcionalidades, etc.).
Cliente
O cliente é responsável pela continuidade de suas atividades, em particular pela disponibilidade do sistema de informação que ele hospeda nas infraestruturas disponibilizadas pela JOTELULU.
Nesse sentido, o cliente:
JOTELULU
A JOTELULU implementa as seguintes medidas para garantir a segurança do acesso aos diversos componentes do sistema de informação utilizados no contexto dos serviços:
A JOTELULU disponibiliza ao cliente uma plataforma que permite designar as pessoas autorizadas, em seu nome, a utilizar os serviços da JOTELULU.
Essa plataforma possibilita: Criar e excluir usuários, criar diferentes perfis de usuário com direitos de acesso específicos, utilizar a autenticação de dois fatores (2FA).
Os registros de acessos e eventos são gravados e mantidos por 12 (doze) meses, estando disponíveis para o cliente dentro da plataforma, ou mediante solicitação ao Suporte ao Cliente.
Cliente
O cliente é o único responsável por gerenciar o acesso dos membros de sua equipe aos serviços e à plataforma de gestão de serviços disponibilizada pela JOTELULU. Em particular, o cliente é responsável por:
Além disso, o cliente é exclusivamente responsável por gerenciar autorizações e acessos lógicos a sistemas e aplicativos não fornecidos pela JOTELULU (incluindo aqueles implantados como parte dos serviços).
JOTELULU
Todos os ativos necessários para a prestação dos serviços (incluindo máquinas físicas e virtuais, equipamentos de rede, espaços de armazenamento, etc.) são inventariados.
O inventário de ativos é atualizado periodicamente.
Cada ativo tem um equipe responsável designado, encarregado de garantir a gestão adequada do ativo em conformidade com as políticas implementadas pela JOTELULU (análise e tratamento de riscos associados, gestão de vulnerabilidades, gestão de acessos, manutenção em condições operacionais, etc.).
Ao final de sua vida útil ou em caso de alteração de uso de um ativo que possa conter dados, é implementado um processo de exclusão que esteja em conformidade com os padrões da indústria.
Da mesma forma, equipamentos que chegam ao final de sua vida útil são destruídos em conformidade com os padrões da indústria.
Cliente
O cliente é responsável por gerenciar e proteger os ativos que utiliza como parte dos serviços (instâncias, espaços de armazenamento, sistemas e aplicativos instalados nas infraestruturas disponibilizadas, etc.).
Antes da data efetiva de rescisão ou expiração dos serviços utilizados, os clientes devem garantir que os dados hospedados sejam excluídos.
JOTELULU
O sistema de informação utilizado para fornecer os serviços possui proteção adequada contra os riscos de intrusão, incluindo particionamento, firewalls, filtragem de IP, sistemas de detecção de intrusão e acesso via bastion.
As estações de trabalho dos funcionários estão equipadas com software antivírus atualizado e um sistema de detecção de códigos maliciosos.
Além disso, a JOTELULU realiza uma vigilância tecnológica que lhe permite detectar e corrigir vulnerabilidades nos ativos utilizados para fornecer seus serviços.
As vulnerabilidades são detectadas, em particular, por meio de:
Quando uma vulnerabilidade é detectada, são realizadas as seguintes ações: Um estudo de impacto; implementação de ações de mitigação e correção; comunicação aos clientes expostos.
Cliente
O cliente é responsável pela gestão das vulnerabilidades dos elementos que estão fora do escopo de responsabilidade da JOTELULU, especialmente sistemas e aplicações implantados nas infraestruturas disponibilizadas pela JOTELULU.
O cliente implementa todas as medidas úteis para minimizar o impacto e corrigir vulnerabilidades das quais tenha conhecimento, em particular aquelas reportadas pela JOTELULU.
JOTELULU
A JOTELULU implementa medidas adequadas para garantir que os colaboradores que emprega possuam as habilidades e conhecimentos necessários para contribuir com a segurança da informação. Em particular:
Cliente
O cliente permanece responsável pelos membros de sua equipe, especialmente aqueles responsáveis por utilizar os serviços.
O cliente deve garantir que os membros de sua equipe possuam o conhecimento e as habilidades necessárias para utilizar os serviços e que lhes sejam comunicadas as condições de uso dos serviços (inclusive em caso de alterações) e, de forma geral, todas as instruções e informações úteis.