1. INTRODUÇÃO
Sendo a informação uma das variáveis determinantes na composição da oferta de produtos e serviços destinados aos seus clientes e colaboradores, através da presente Política de Segurança Cibernética a ANY-PAY está engajado em garantir a integridade, confidencialidade e disponibilidade da informação dos seus sistemas de informação, da privacidade dos seus clientes e colaboradores, do cumprimento de requisitos legais vigentes fornecendo de uma maneira eficiente e efectiva a gestão desta informação e do negócio.
2. ÂMBITO E APLICABILIDADE
- A presente Política abrange controlos para assegurar a confidencialidade, integridade e disponibilidade de informações, assim como medidas preventivas e correctivas, voltadas ao controlo do ambiente cibernético, mitigação de potenciais incidentes de segurança cibernética e redução de pontos de vulnerabilidades. Entre os principais controlos adoptadas pela ANY-PAY, estão:
- Autenticação;
- Criptografia;
- Prevenção e detecção de invasão;
- Prevenção de fuga de informações;
- Realização periódica de testes e varreduras para detecção de vulnerabilidades;
- Protecção contra softwares maliciosos;
- Estabelecimento de mecanismos de rastreabilidade da informação;
- Controlos de acesso e de segmentação da rede de computadores;
- Manutenção de cópias de segurança dos dados e das informações;
- Desenvolvimento seguro;
- Gestão de incidentes;
- Sensibilização de utilizadores, clientes e fornecedores:
- Iniciativas de sensibilização da cultura de segurança cibernética, incluindo a implementação de programas de treinamento e de avaliação periódica da sensibilização de colaboradores;
- Iniciativas de sensibilização sobre segurança cibernética para clientes, empresas terceiras e prestadores de serviços
- Esta Política aplica-se a todos os colaboradores e demais intervenientes nos Sistemas de Informação da ANY-PAY.
3. ENQUADRAMENTO REGULAMENTAR
O modelo de Gestão da Segurança Cibernética está apoiado em frameworks, princípios e directrizes internacionalmente aceites, que visam assegurar a confidencialidade, integridade e a disponibilidade das redes, dados e dos sistemas de informação utilizados, sendo eles:
- Aviso 08/2020 da ANY-PAY Nacional de Angola;
- ISO/IEC 27001 – Sistemas de Gestão da Segurança da Informação;
- ISO/IEC 27035 – Gestão de Incidentes de Segurança de Informação Tecnológica;
- NIST Cybersecurity Framework 1;
- CIS Controls 1;
- ISO/IEC 27002:2022 – Code of Practice for Information Security
4. OBJECTIVO
A presente Política tem como principais objectivos: (i) garantir a confidencialidade, integridade e disponibilidade das informações dos clientes, empregados e fornecedores da ANY-PAY; (ii) proteger adequadamente os sistemas e informações da ANY-PAY; (iii) garantir a continuidade dos negócios da ANY-PAY, protegendo os processos críticos de interrupções; e (iv) garantir que sejam respeitadas as finalidades aprovadas pela ANY-PAY durante a prestação de serviços de terceiros quando da contratação de serviços de processamento e armazenamento de dados e de computação em nuvem.
5. RESPONSABILIDADES
A segurança cibernética deve ser garantida pelos vários órgãos de estrutura da ANY-PAY no âmbito das suas atribuiçõesdescritas nos respectivos Manuais de Estrutura em vigor. As responsabilidades pela gestão da segurança cibernéticasão asseguradas pela Direcção Técnica e de Operações (DTO).
6. PRINCÍPIOS
A ANY-PAY possui políticas e procedimentos para assegurar que as informações estejam adequadamente protegidas, baseadas nos requerimentos mínimos exigidos pelo BNA e nas melhores práticas reconhecidas pelo mercado.
- Gestão de Activos da Informação
Os activos da informação devem ser identificados de forma individual, inventariados e protegidos de acessos indevidos, de eventuais adulterações de dados e ter documentação e planos de manutenção actualizados.
- Classificação da Informação
- As informações devem ser classificadas de acordo com a confidencialidade e as protecções necessárias, abrangendo inclusive a criptografia de dados e de acordo com a classificação dos níveis de relevância.
- Para mais informações, consultar a Norma de Classificação de Informação e a Norma de Controlo de Acessos e Gestão de Utilizadores.
- As concessões, revisões e exclusões devem basear-se em conceitos de autoridade, autenticidade e privilégios mínimos de acesso. Os acessos devem ser rastreáveis, a fim de garantir a identificação de acesso e transacção.
- Os níveis de controlos aplicados na gestão de controlo de acessos da ANY-PAY variam de acordo com a classificação do activo, incluindo, dentre outros, os seguintes mecanismos de controlo:
- Controlos de autenticação;
- Criptografia;
- Controlos de autorização;
- Segregação de funções; e
- Revisão periódica de
- Gestão de Riscos Cibernéticos
Os riscos cibernéticos devem ser mapeados por meio de um processo estabelecido para análise de vulnerabilidades, ameaças e impactos sobre os activos de informação da ANY-PAY, por forma a serem endereçadas as protecções adequadas.
- Gestão da Continuidade de Negócios
- Os controlos adoptados pela ANY-PAY, na gestão de infraestrutura tecnológica, possuem como objectivo primário garantir que a ANY-PAY se mantenha operacional frente a ameaças cibernéticas, de modo a assegurar a confidencialidade, integridade e disponibilidade da informação.
- O gerenciamento de riscos cibernéticos deve garantir a manutenção da continuidade dos negócios, abrangendo serviços relevantes e a capacidade de continuar a entrega de produtos ou serviços em um nível mínimo aceitável e previamente definido, quando da ocorrência de um evento que interrompa as operações da ANY-PAY.
- Os seguintes controlos devem ser adoptados:
- Backup (cópias de segurança) dos dados e das informações;
- Elaboração de cenários de incidentes considerados nos testes de continuidade de negócios, considerando cenários de indisponibilidade ocasionada por incidentes cibernéticos; e
- Os resultados dos testes de continuidade de negócios devem ser informados para a confecção do relatório sobre o plano de acção e de resposta a incidentes.
- Gestão de Segurança das Aplicações e Adopção de Novas Tecnologias
As principais premissas aplicáveis à gestão de segurança das aplicações e adopção de novas tecnologias pela ANY-PAY devem incluir:
- O desenvolvimento de novas aplicações de serviços relevantes deve estar alinhado com as melhores práticas de segurança cibernética recomendadas por padrões internacionais e pelas políticas da ANY-PAY, específicas para desenvolvimento seguro;
- Na adopção de novas tecnologias também deve ser submetido a controlos de segurança cibernética proporcionais à classificação de criticidade do activo, sendo que estas passam por processos de classificação, avaliação de riscos e implementação de correcções ou adequações antes de serem disponibilizadas no ambiente produtivo;
- Controlos e mecanismos de rastreabilidade das informações;
- Testes de segurança, como teste de penetração e teste de código seguro, também devem ser executados para os serviços relevantes antes da implementação no ambiente de produção;
- Testes de segurança da informação gerais (como, por exemplo, análise de código seguro);
- Controlos para assegurar a segregação entre os ambientes de desenvolvimento, homologação/teste e produção, com o objectivo de reduzir os riscos de acessos não autorizados ou alterações indevidas no ambiente operacional, banco de dados e/ou aplicações.
- Testes de Segurança Cibernética
A gestão de testes de segurança cibernética da ANY-PAY inclui os seguintes mecanismos de controlo:
- Testes de segurança cibernética para novas aplicações;
- Testes de segurança cibernética para aplicações existentes;
- Testes de segurança cibernética para a infraestrutura de rede;
- Acompanhamento de correcções segurança de falhas identificadas durante os testes; e
- Execução de novos testes de segurança cibernética para confirmação de que as falhas foram corrigidas.
- Gestão de Incidentes de Segurança de Informação Tecnológica
A gestão e plano de respostas a incidentes cibernéticos para serviços relevantes da ANY-PAY, inclusive os ocorridos em sistemas operados ou instalados em empresas contratadas que prestam serviços relevantes, deve ser executado considerando as análises de causa, impacto e efeito dos incidentes, bem como deve incluir, dentre outros, os seguintes controlos:
- Plano de Acções de Resposta a Incidentes;
- Medidas preventivas e mitigantes de incidentes relacionados com o ambiente cibernético;
- Processos e ferramentas utilizados na prevenção e resposta a incidentes;
- Designação de área responsável pelo registo e controlo dos efeitos de incidentes relevantes;
- Registo de incidentes, com informações sobre papéis e responsabilidades;
- Classificação do incidente cibernético;
- Análise de causa e impacto;
- Recebimento de informações de fornecedores, relacionadas com incidentes com impacto na prestação de serviços relevantes;
- Definição de mecanismos para prevenir, detectar e reduzir a vulnerabilidade a incidentes relacionados com o ambiente cibernético;
- Elaboração do relatório anual sobre o plano de acção e de resposta para incidentes;
- Iniciativas para compartilhamento de informações sobre os incidentes cibernéticos relevantes com outras instituições financeiras autorizadas pelo BNA ocorridos na ANY-PAY e/ou comunicados pelos prestadores de serviços relevantes da ANY-PAY; e
- Comunicação tempestiva ao BNA das ocorrências de incidentes cibernéticos relevantes e das interrupções de serviços
- Monitoramento de segurança da informação e prevenção contra ciberataques
O processo de monitoramento de segurança da informação e prevenção contra ciberataques da ANY-PAY deveter um conjunto de controlos e correctivos, com o objectivo de evitar a concretização de ameaças cibernéticas, dentre os quais destacam-se:
- Aplicação de actualizações e correcções de segurança;
- Monitoramento contra-ataques cibernéticos e prevenção contra invasões;
- Verificação de conformidade de requisitos de segurança cibernética;
- Realização periódica de testes e varredura de vulnerabilidades;
- Monitoramento de status das ferramentas de antivírus e de alertas gerados;
- Protecção contra softwares maliciosos;
- Prevenção de fuga de
- Sensibilização sobre Segurança Cibernética
A ANY-PAY deve garantir a disseminação dos princípios e directrizes de Segurança Cibernética por meio de programas de sensibilização e capacitação, fortalecendo a cultura de segurança cibernética e informação, em todos os níveis operacionais.
- Adopção da computação em nuvem
- A ANY-PAY, quando da utilização de serviços em nuvem, atenderá aos critérios previstos no Aviso º 08/2020, do BNA, considerando a criticidade e a sensibilidade dos dados e das informações suportadas pelo referido serviço, de acordo com a sua classificação, bem como o risco associado em caso de acesso indevido;
- Na gestão dos seus fornecedores de serviços em nuvem, a ANY-PAY busca principalmente garantir a execução de controlos para prevenção de incidentes a serem adoptados por fornecedores que manuseiam dados sensíveis ou que sejam relevantes para as actividades da ANY-PAY. Os referidos controlos devem ser compatíveis com os processos e mecanismos de segurança cibernética adoptados pela própria ANY-PAY.
7. INCUMPRIMENTO
- O incumprimento do estabelecido na presente Política constitui violação grave dos deveres de conduta e, em consequência, susceptível de aplicação de medidas disciplinares, sanções contratuais ou eventual responsabilidade criminal;
- A necessidade do incumprimento dos limites definidos na presente Política requer a aprovação prévia da Gerência.
8. APROVAÇÃO E ENTRADA EM VIGOR
A presente Política foi aprovada pela Assembleia Geral em 14 de Setembro de 2022, entrando em vigor a partir da data da sua publicação, podendo ser alterada por deliberação deste órgão ou pela Gerência.
9. DIVULGAÇÃO, REVISÃO E ACTUALIZAÇÃO DA POLÍTICA
- A presente Política encontra-se disponível para consulta no sítio de Intranet da ANY-PAY e Internet;
- Esta Política deve ser revista anualmente ou sempre que se verifiquem alterações que justifiquem a sua revisão.