Segurança da Informação
Como protegemos dados, infraestrutura e operações. Nossos compromissos, práticas e certificações.
Alinhamento com ISO/IEC 27001 (SGSI), NIST Cybersecurity Framework, LGPD, Circular BACEN 3.978 (PLD/FT) e boas práticas de BSA/AML. SOC 2 Type II em curso.
Governança de segurança
A segurança da informação é responsabilidade de todos, com liderança executiva direta. Mantemos:
- Comitê de Segurança e Privacidade com reuniões periódicas.
- Política de Segurança da Informação (PSI) revisada anualmente.
- Encarregado de Dados (DPO) atuante e canal formal de comunicação.
- Programa contínuo de conscientização e treinamento de colaboradores.
- Gestão de riscos com metodologia formal e priorização por impacto.
Proteção de dados em trânsito e em repouso
Trânsito
TLS 1.2+ obrigatório em todas as comunicações. Certificados válidos, HSTS ativo, cifras modernas apenas.
Em repouso
Criptografia AES-256 para dados sensíveis armazenados. Chaves gerenciadas com rotação periódica.
Backup
Backups criptografados, com retenção conforme política e testes periódicos de restauração.
Segregação
Isolamento por access key (multi-tenant), com controle de finalidades de consumo (LGPD).
Controle de acesso
- Autenticação forte para acesso administrativo (MFA obrigatório).
- Princípio do menor privilégio — perfis granulares por função.
- JWT com expiração de 24h para APIs externas.
- Revisão periódica de acessos e revogação imediata em desligamentos.
- SSO corporativo suportado para clientes enterprise.
Monitoramento e auditoria
- Logs imutáveis de todas as ações relevantes (CONFIG_UPDATE, PERMISSIONS_SYNCED, DECISION_OVERRIDE etc.).
- Inspetor de requisição por payload no Account, com filtro por ID, usuário e período.
- Alertas automáticos para eventos de risco (login anômalo, escalada de privilégio, mudanças de política).
- SIEM centralizado com correlação e retenção adequada.
Segurança de aplicação
- Ciclo de desenvolvimento seguro (SDL) com revisão de código.
- Análise estática (SAST) e composição de dependências (SCA).
- Testes de intrusão (pentest) periódicos por empresas independentes.
- Programa de gestão de vulnerabilidades com SLA por severidade.
Infraestrutura e disponibilidade
- Hospedagem em provedores enterprise com certificações reconhecidas.
- Alta disponibilidade com múltiplas zonas.
- SLA de acesso 99,5% (conforme Cláusula 13.1.3 dos Termos de Uso).
- Plano formal de continuidade de negócios e recuperação de desastres.
Resposta a incidentes
Mantemos plano formal de resposta a incidentes com:
- Time on-call dedicado.
- Runbooks para os principais cenários (vazamento, indisponibilidade, ataque ativo).
- Comunicação em prazo razoável a clientes afetados, DPO e autoridades competentes conforme a LGPD.
- Análise post-mortem e ações corretivas rastreáveis.
Encontrou uma vulnerabilidade em nossos serviços? Reporte responsavelmente ao nosso time de segurança em seguranca@credify.com.br. Agradecemos o disclosure coordenado e responderemos em até 3 dias úteis.
Conformidade regulatória
- LGPD — Lei 13.709/2018 — plena aderência.
- BACEN Circular 3.978/2020 — políticas e controles de PLD/FT.
- Marco Civil da Internet — Lei 12.965/2014.
- Código de Defesa do Consumidor — proteção do consumidor final.
Contato
Assuntos de segurança: seguranca@credify.com.br
Privacidade e LGPD: contatodpo@credify.com.br
Suporte geral: contato@credify.com.br