Nosso compromisso
Prestamos serviços de segurança da informação e privacidade. Seria incoerente não aplicar internamente o que recomendamos. Por isso mantemos um conjunto de práticas próprias, revisadas periodicamente e proporcionais ao porte da operação.
Trabalhamos com informação de terceiros sob sigilo — diagnósticos, evidências, configurações e vulnerabilidades de clientes. Esse material é tratado como ativo crítico, com acesso restrito e prazo de guarda definido.
Princípios que orientam nossa prática
- Necessidade de conhecer. Acesso concedido apenas a quem precisa, pelo tempo em que precisa.
- Minimização. Preferimos dados anonimizados, pseudonimizados ou de amostra sempre que a finalidade permitir.
- Defesa em camadas. Nenhum controle isolado é considerado suficiente.
- Segurança desde o desenho. Requisitos de segurança e privacidade entram na concepção de cada projeto.
- Registro e rastreabilidade. Ações relevantes são registradas para permitir apuração.
- Melhoria contínua. Revisamos práticas após cada projeto, incidente ou mudança relevante de contexto.
Práticas adotadas
De forma objetiva, e sem detalhar configurações que ampliariam a superfície de ataque:
- criptografia em trânsito no site e nos canais de troca de arquivos com clientes;
- autenticação multifator nas contas e serviços que sustentam a operação;
- gestão de acessos com revisão periódica e revogação imediata quando deixa de haver necessidade;
- rotina de backup com verificação de restauração;
- atualização periódica de sistemas e dispositivos;
- segregação entre ambiente de trabalho e uso pessoal;
- acordos de confidencialidade com clientes e parceiros;
- prazo definido de guarda e eliminação de material de projeto após o encerramento do contrato.
Não afirmamos possuir certificação em normas específicas. Utilizamos referenciais reconhecidos de mercado para orientar e revisar nossos processos. Quando uma certificação for obtida, ela será divulgada aqui com a identificação do organismo certificador e o escopo do certificado.
Segurança deste site
- site estático, sem banco de dados, sem área de login e sem formulário de coleta;
- conexão servida por HTTPS;
- nenhum script de terceiros carregado antes do consentimento nas categorias opcionais;
- superfície de ataque deliberadamente reduzida — menos recursos significa menos vulnerabilidade possível.
Essa escolha é intencional: um site institucional não precisa acumular dados para cumprir a sua função.
Divulgação Responsável de Vulnerabilidades
Se você identificou uma possível vulnerabilidade em nosso site ou em algum serviço sob nossa responsabilidade, queremos saber. Pesquisa de segurança conduzida de boa-fé é bem-vinda e será tratada com respeito.
Como reportar
Envie o relato para crm.cibersec@gmail.com com o assunto "Relato de vulnerabilidade", incluindo:
- descrição da vulnerabilidade e do impacto potencial;
- passos para reprodução;
- data e hora aproximadas do teste;
- uma forma de contato para retorno.
Escopo
O domínio nexissecurity.com.br e seus subdomínios. Sistemas de clientes não estão no escopo: relatos sobre eles devem ser dirigidos diretamente à organização responsável.
Regras de conduta
- não acesse, altere ou exfiltre dados de terceiros;
- não execute ataques de negação de serviço, engenharia social contra pessoas ou testes físicos;
- não use ferramentas automatizadas em volume que degrade o serviço;
- interrompa o teste assim que confirmar a existência da falha;
- não divulgue publicamente antes da correção ou do prazo combinado.
Nosso compromisso com quem reporta
- confirmação de recebimento em até 5 dias úteis;
- avaliação inicial e retorno sobre a procedência em até 15 dias úteis;
- correção priorizada conforme a severidade, com atualização do andamento;
- crédito público ao pesquisador, se ele desejar;
- nenhuma medida legal contra pesquisa conduzida de boa-fé e dentro destas regras.
Não mantemos programa de recompensa financeira (bug bounty) no momento.
Incidentes de Segurança
Esta seção é o local onde comunicaremos publicamente incidentes de segurança relevantes que afetem este site ou serviços sob nossa responsabilidade direta.
Como agimos diante de um incidente
- Contenção. Limitar o alcance e interromper a exposição.
- Apuração. Determinar causa, extensão, dados envolvidos e titulares potencialmente afetados.
- Avaliação de risco. Verificar se o incidente pode acarretar risco ou dano relevante aos titulares.
- Comunicação. Quando devida, comunicação à Autoridade Nacional de Proteção de Dados e aos titulares afetados, nos termos do artigo 48 da LGPD, em prazo razoável e com as informações previstas na regulamentação aplicável.
- Correção e registro. Correção da causa, registro do evento e revisão das práticas envolvidas.
Situação atual
Não há, nesta data, incidente de segurança com impacto a titulares divulgado pela Nexis Security.
Quando atuamos como operadora em projetos de clientes, a comunicação de incidentes envolvendo dados dos titulares do cliente é conduzida pelo controlador. Nosso papel é comunicá-lo imediatamente e apoiar a apuração e a resposta.
Contato de segurança
Fale sobre privacidade e proteção de dados
Canal específico para pedidos de titulares, dúvidas sobre esta política e assuntos de privacidade:
- crm.cibersec@gmail.com
- (16) 98856-8694
Pedidos comerciais e orçamentos são atendidos pelo WhatsApp; assuntos de privacidade têm tratamento próprio e registro específico.