Política de Segurança da Informação
O guarda-chuva das políticas de segurança da Paramétrica: o que protege o tráfego, as contas, as senhas e as estações — descrito a partir do que os sistemas fazem.
Versão 1.0 — em vigor desde 1º de setembro de 2026.
1. Alcance e responsabilidade
Esta política cobre os sistemas da Paramétrica — a API administrativa, o portal de atendimento, o aplicativo administrativo, este site e os serviços automáticos — e a equipe que os opera. A responsabilidade por ela é da direção; o canal para assuntos de segurança é administrativo@parametrica.com.br, e todo contato recebido por ele vira um atendimento com número e fila.
2. Canal seguro
- Todo o tráfego é cifrado (HTTPS). Requisição sem canal seguro é recusada — não redirecionada com o dado dentro.
- Nenhuma autenticação trafega em texto claro.
- Os certificados são renovados automaticamente, sem depender de lembrete humano.
3. Autenticação e sessões
- Autenticação individual obrigatória antes de qualquer acesso a dado.
- Sessões curtas, renovadas de forma controlada: a credencial de acesso expira em minutos, a sessão cai por inatividade e tem teto absoluto de duração — e pode ser revogada pelo servidor a qualquer momento.
- As rotas públicas — cadastro, recuperação de acesso — têm limitação de tentativas por origem.
4. Senhas
- Senha nunca existe em claro nos nossos servidores. Guardamos apenas uma derivação criptográfica irreversível — nem a nossa equipe consegue lê-la.
- Há um piso de complexidade, e nenhuma rota do sistema devolve uma senha.
- A recuperação de acesso gera sempre uma senha nova; a antiga não é recuperável.
- Não forçamos troca periódica de senha, por decisão de desenho, alinhada à orientação atual do NIST (SP 800-63B): troca forçada produz senhas previsíveis. A proteção real é a derivação forte, a limitação de tentativas e a revogação imediata.
- As credenciais de uso da equipe vivem em cofre de senhas cifrado.
5. Estações de trabalho e servidores
Antivírus e firewall ativos e com atualização automática em todas as estações e nos servidores; tela bloqueada em ausência. As sessões dos sistemas expiram sozinhas, independentemente da estação.
6. Conscientização
A equipe toma ciência desta política e das demais na admissão e a cada revisão. Esta política registra a obrigação de manter a conscientização periódica em segurança da informação e proteção de dados.
7. Limites, ditos com todas as letras
Nenhuma medida de segurança é absoluta, e não afirmamos o contrário. Incidente tem plano próprio — o Plano de Resposta a Incidentes — e o tratamento de dados pessoais, inclusive a comunicação de incidente a titulares e à ANPD, está na Política de Privacidade.
8. Políticas complementares
- Política de Gestão de Acesso
- Plano de Continuidade e Recuperação
- Plano de Resposta a Incidentes
- Código de Conduta e Ética
- Política de Trabalho Remoto
Versão 1.0 — 1º de setembro de 2026.