Segurança

Política de Segurança da Informação

O guarda-chuva das políticas de segurança da Paramétrica: o que protege o tráfego, as contas, as senhas e as estações — descrito a partir do que os sistemas fazem.

Versão 1.0 — em vigor desde 1º de setembro de 2026.

1. Alcance e responsabilidade

Esta política cobre os sistemas da Paramétrica — a API administrativa, o portal de atendimento, o aplicativo administrativo, este site e os serviços automáticos — e a equipe que os opera. A responsabilidade por ela é da direção; o canal para assuntos de segurança é administrativo@parametrica.com.br, e todo contato recebido por ele vira um atendimento com número e fila.

2. Canal seguro

  • Todo o tráfego é cifrado (HTTPS). Requisição sem canal seguro é recusada — não redirecionada com o dado dentro.
  • Nenhuma autenticação trafega em texto claro.
  • Os certificados são renovados automaticamente, sem depender de lembrete humano.

3. Autenticação e sessões

  • Autenticação individual obrigatória antes de qualquer acesso a dado.
  • Sessões curtas, renovadas de forma controlada: a credencial de acesso expira em minutos, a sessão cai por inatividade e tem teto absoluto de duração — e pode ser revogada pelo servidor a qualquer momento.
  • As rotas públicas — cadastro, recuperação de acesso — têm limitação de tentativas por origem.

4. Senhas

  • Senha nunca existe em claro nos nossos servidores. Guardamos apenas uma derivação criptográfica irreversível — nem a nossa equipe consegue lê-la.
  • Há um piso de complexidade, e nenhuma rota do sistema devolve uma senha.
  • A recuperação de acesso gera sempre uma senha nova; a antiga não é recuperável.
  • Não forçamos troca periódica de senha, por decisão de desenho, alinhada à orientação atual do NIST (SP 800-63B): troca forçada produz senhas previsíveis. A proteção real é a derivação forte, a limitação de tentativas e a revogação imediata.
  • As credenciais de uso da equipe vivem em cofre de senhas cifrado.

5. Estações de trabalho e servidores

Antivírus e firewall ativos e com atualização automática em todas as estações e nos servidores; tela bloqueada em ausência. As sessões dos sistemas expiram sozinhas, independentemente da estação.

6. Conscientização

A equipe toma ciência desta política e das demais na admissão e a cada revisão. Esta política registra a obrigação de manter a conscientização periódica em segurança da informação e proteção de dados.

7. Limites, ditos com todas as letras

Nenhuma medida de segurança é absoluta, e não afirmamos o contrário. Incidente tem plano próprio — o Plano de Resposta a Incidentes — e o tratamento de dados pessoais, inclusive a comunicação de incidente a titulares e à ANPD, está na Política de Privacidade.

8. Políticas complementares

Versão 1.0 — 1º de setembro de 2026.