Sobre a ³Ô¹Ï±¬ÁÏ
Vis?o Geral do Programa
de Seguran?a da ³Ô¹Ï±¬ÁÏ
Na ³Ô¹Ï±¬ÁÏ, n¨®s nos orgulhamos de manter a confian?a de nossos clientes, funcion¨¢rios e da comunidade. Nossas solu??es envolvem o armazenamento e a transmiss?o de informa??es propriet¨¢rias de nossos clientes, informa??es pessoais de profissionais m¨¦dicos, informa??es pessoais de pacientes e participantes de estudos cl¨ªnicos e outras informa??es confidenciais (coletivamente, “Dados”). Entendemos que nossa capacidade de manter a confidencialidade, a integridade e a disponibilidade desses Dados ¨¦ fundamental para o nosso sucesso. Esta Vis?o Geral descreve nosso programa de seguran?a, nosso uso de prestadores de servi?os terceirizados e as certifica??es de privacidade e seguran?a que recebemos.
| Prote??es | ±Ê°ù¨¢³Ù¾±³¦²¹²õ |
|---|---|
Organizacional |
ProcedimentosMantemos um programa documentado de privacidade de informa??es, seguran?a e gerenciamento de riscos com fun??es, responsabilidades, pol¨ªticas e procedimentos claramente definidos. Nosso programa ¨¦ baseado nos seguintes padr?es:
Revisamos e modificamos regularmente nosso programa de seguran?a para refletir as mudan?as tecnol¨®gicas, regulamenta??es, leis, riscos, pr¨¢ticas do setor e de seguran?a e outras necessidades comerciais. Organiza??o e gerenciamento de seguran?aMantemos uma estrutura de responsabilidade e presta??o de contas para o gerenciamento da seguran?a, projetada para:
Nomeamos um respons¨¢vel pela seguran?a da informa??o para ajudar os gerentes de neg¨®cios, usu¨¢rios, equipe de TI e outros a cumprir suas responsabilidades de seguran?a da informa??o. |
Pessoal |
Pap¨¦is e ResponsabilidadesMantemos fun??es e responsabilidades claramente definidas para todas as atividades de processamento de informa??es, incluindo o gerenciamento e o controle de sistemas operacionais, a administra??o e o suporte de redes de comunica??o e o desenvolvimento de novos sistemas. As fun??es e os direitos de acesso dos operadores de computadores e administradores de sistemas s?o separados dos da equipe de desenvolvimento de redes e sistemas. Al¨¦m disso, mantemos procedimentos para:
TreinamentoExigimos treinamento de seguran?a baseado em fun??es e conscientiza??o sobre seguran?a. O treinamento subsequente de conscientiza??o sobre seguran?a ¨¦ exigido anualmente para todos os funcion¨¢rios ativos e contratados. Os funcion¨¢rios em determinadas fun??es (por exemplo, representantes de suporte ao cliente, desenvolvedores e gerentes de contrata??o) recebem anualmente um treinamento de seguran?a de dados mais aprofundado e abrangente. |
Gerenciamento de Identidade e Acesso |
Pol¨ªtica de acessoAtribu¨ªmos acesso a sistemas, aplicativos e informa??es associadas de acordo com nossas pol¨ªticas de acesso documentadas, que incorporam os princ¨ªpios do acesso menos privilegiado. Aplicamos esses privil¨¦gios por meios automatizados. Os funcion¨¢rios devem obter autoriza??o antes de obter acesso ao sistema. Usamos t¨¦cnicas seguras para fun??es de comando e controle (por exemplo, TLS, SSH ou VPN). ±Ê°ù¾±±¹¾±±ô¨¦²µ¾±´Ç²õOs mecanismos de acesso operam com seguran?a e est?o de acordo com as boas pr¨¢ticas de seguran?a (por exemplo, n?o exibi??o de senhas, armazenamento de senhas de forma criptografada). Os procedimentos de autoriza??o s?o formalmente definidos e est?o em conformidade com as disciplinas padr?o comerciais, incluindo:
Autentica??oUsamos pr¨¢ticas padr?o do setor para identificar e autenticar usu¨¢rios autorizados. Alinhamos nossos m¨¦todos de autentica??o com o risco comercial (ou seja, a autentica??o forte ¨¦ aplicada a usu¨¢rios de “alto risco”). As senhas s?o gerenciadas de acordo com os padr?es do setor. O processo de logon apoia a responsabilidade individual e imp?e disciplinas de acesso que incluem:
Registros de acessoMantemos registros de infraestrutura e de acesso projetados para fornecer informa??es suficientes para permitir o diagn¨®stico de eventos de interrup??o e estabelecer a responsabilidade individual. Usamos ferramentas de monitoramento para analisar dados de registro selecionados com atividades an?malas, como acesso n?o autorizado ou altera??es, e para nos alertar sobre essas atividades an?malas. |
Arquitetura de Seguran?a |
Desenvolvemos e aplicamos uma arquitetura de seguran?a atrav¨¦s de nossos recursos de informa??o. A arquitetura compreende um conjunto definido de mecanismos de seguran?a e padr?es de suporte. A arquitetura:
Mantemos um invent¨¢rio de nossos ativos de informa??es essenciais e dos aplicativos usados para process¨¢-los. Realizamos avalia??es de risco de seguran?a das informa??es sempre que h¨¢ uma mudan?a significativa em nossas pr¨¢ticas comerciais ou tecnol¨®gicas que possa afetar a seguran?a, a privacidade, a confidencialidade, a integridade ou a disponibilidade dos Dados. |
F¨ªsico e Ambiental |
Acesso f¨ªsicoAsseguramos que nossos fornecedores terceirizados de centros de dados tenham adotado medidas de prote??o contra perda ou danos aos equipamentos e instala??es que usamos para hospedar os Dados, inclusive por meio de:
Prote??o contra Interrup??oNossos ambientes de produ??o utilizam equipamentos especializados para:
|
Gest?o de Sistemas e Redes de Comunica??o |
FirewallsImplementamos tecnologias de firewall padr?o do setor. Adotamos procedimentos para gerenciar as regras de firewall (mecanismo de controle de acesso) e as altera??es nas regras. Os recursos informativos usados para fins de produ??o s?o separados daqueles usados para desenvolvimento de sistemas ou testes de aceita??o. Gerenciamento de antiv¨ªrus/antimalwareImplementamos softwares atualizados e procedimentos relacionados com o objetivo de detectar e evitar a prolifera??o de v¨ªrus e outras formas de c¨®digo malicioso. Esses controles se aplicam somente a ambientes internos de computa??o usados no desenvolvimento e fornecimento de nossos aplicativos hospedados. Os servi?os de detec??o de intrus?o baseados em rede e host s?o usados para proteger sistemas cr¨ªticos, inclusive sistemas conectados ¨¤ Internet. Pol¨ªtica de uso aceit¨¢vel
Nega??o de servi?oGarantimos que nossos provedores de infraestrutura de data center tenham adotado e implementado contramedidas adequadas para ataques de nega??o de servi?o. Sanitiza??o e Remo??o de M¨ªdiasUtilizamos processos e tecnologias padr?o do setor para excluir permanentemente os Dados quando eles n?o forem mais necess¨¢rios ou autorizados. |
Criptografia |
Usamos protocolos de transporte criptografado padr?o do setor, com um m¨ªnimo de Transport Layer Security (TLS) v1.2, para dados em tr?nsito em uma rede n?o confi¨¢vel. Criptografamos os dados em repouso usando a criptografia AES (Advanced Encryption Standard) 256 ou um algoritmo equivalente. |
Teste de Penetra??o e Vulnerabilidade |
Temos monitoramento de aplicativos, bancos de dados, redes e recursos para identificar quaisquer vulnerabilidades e proteger nossos aplicativos. Nossas solu??es passam por testes internos de vulnerabilidade antes de serem lan?adas. Criamos nossos pr¨®prios sistemas internos de teste de penetra??o e realizamos avalia??es de vulnerabilidade em nosso software usando m¨¦todos automatizados e manuais, pelo menos anualmente. Contratamos anualmente especialistas em seguran?a terceirizados para realizar testes de vulnerabilidade e penetra??o em nossos sistemas. Os sistemas voltados para a Internet s?o examinados regularmente em busca de vulnerabilidades. |
Continua??o de Neg¨®cios e Recupera??o de Desastres |
Nossas solu??es s?o projetadas para evitar pontos ¨²nicos de falha a fim de reduzir a chance de interrup??o dos neg¨®cios. Mantemos processos de recupera??o formalmente documentados que podem ser ativados no caso de uma interrup??o significativa dos neg¨®cios, tanto para nossa infraestrutura de TI corporativa quanto para a infraestrutura de produ??o que processa os dados de nossos clientes. Realizamos testes, pelo menos anualmente, para verificar a validade dos processos de recupera??o. Tamb¨¦m implementamos v¨¢rias medidas de recupera??o de desastres para minimizar a perda de dados no caso de um ¨²nico desastre no data center. Arquitetamos nossas solu??es usando configura??es redundantes para minimizar as interrup??es de servi?o. Monitoramos continuamente nossas solu??es em busca de qualquer sinal de falha ou falha pendente e tomamos medidas preventivas para tentar minimizar ou evitar o tempo de inatividade. |
Resposta a incidentes |
Os incidentes s?o gerenciados por uma equipe dedicada, de acordo com uma pol¨ªtica e um processo formal de resposta a incidentes. Nossa equipe ¨¦ treinada para comunicar imediatamente qualquer incidente de seguran?a. Fornecemos uma p¨¢gina da Web p¨²blica de “” que exibe as pr¨®ximas paradas de manuten??o, incidentes de data center e comunica??es de seguran?a. |
Ciclo de Vida de Desenvolvimento de Software |
Mantemos processos e controles de ciclo de vida de desenvolvimento de software padr?o do setor que regem o desenvolvimento e as altera??es em nosso software, inclusive todas as atualiza??es, upgrades e patches. Nosso processo inclui pr¨¢ticas seguras de desenvolvimento de software e an¨¢lises e testes de seguran?a de aplicativos. |
Fornecedores |
Usamos data centers de terceiros, servi?os baseados em nuvem e outros fornecedores em nossas opera??es e para fornecer solu??es aos nossos clientes. Exigimos que esses fornecedores celebrem contratos downstream conosco, como contratos de confidencialidade, contratos de processamento de dados, contratos de associa??o comercial e similares, conforme apropriado, com base no tipo de servi?os que prestam e no tipo de informa??es ¨¤s quais t¨ºm acesso. Exigimos que nossos fornecedores preencham question¨¢rios de seguran?a de dados e realizamos avalia??es de risco para garantir a compet¨ºncia e a adequa??o de seu programa de seguran?a. Aplicamos uma abordagem baseada em riscos para revisar periodicamente a postura de seguran?a de nossos fornecedores. Cada um de nossos fornecedores mant¨¦m seus pr¨®prios programas de seguran?a. Esta vis?o geral n?o descreve o programa de seguran?a de nenhum de nossos fornecedores. |
Certifica??es
|
ISO (Organiza??o Internacional de Normaliza??o) 27001Pelo menos uma vez por ano, somos auditados por um ¨®rg?o de certifica??o terceirizado credenciado para verificar a conformidade com os controles ISO (International Organization for Standardization) 27001 e ISO 27018. Essas certifica??es abrangem v¨¢rios produtos ³Ô¹Ï±¬ÁÏ e infraestrutura de suporte, conforme descrito em nosso certificado. A ISO 27001 ¨¦ uma norma de seguran?a reconhecida mundialmente que fornece uma diretriz das pol¨ªticas e dos controles que uma organiza??o tem em vigor para proteger seus dados. A norma estabelece requisitos e pr¨¢ticas recomendadas acordados internacionalmente para a abordagem sistem¨¢tica do desenvolvimento, implanta??o e gerenciamento de um sistema de gerenciamento de seguran?a de informa??es baseado em riscos/amea?as. A ISO 27018 ¨¦ um c¨®digo de pr¨¢tica internacional que se concentra em controles de privacidade para provedores de nuvem. |
|
|
Controles de Organiza??o de Servi?osRegularmente, passamos por auditorias de conformidade de terceiros sobre nossos controles de seguran?a, confidencialidade e disponibilidade para v¨¢rios produtos ³Ô¹Ï±¬ÁÏ e infraestrutura de suporte. Publicamos nosso relat¨®rio SOC 2 (Service Organization Controls 2) Tipo II de acordo com os TSPs (Trust Service Principles) de seguran?a e disponibilidade. Nossos fornecedores de data center publicam seus pr¨®prios relat¨®rios SOC 2. |
|
Mantemos um certificado de Hospedagem de Dados de Sa¨²de (HDS), conforme exigido para todas as entidades que hospedam dados pessoais de sa¨²de de acordo com a legisla??o francesa pela Lei n¡ã2002-303 de 4 de mar?o de 2002. Essa certifica??o abrange os produtos ³Ô¹Ï±¬ÁÏ descritos em nosso certificado e ¨¦ aplic¨¢vel somente a dados de sa¨²de produzidos na Fran?a no contexto da presta??o de servi?os de sa¨²de, conforme definido pelo Artigo L.1111-8 do C¨®digo de Sa¨²de P¨²blica da Fran?a. Os clientes que confiam nesse certificado devem estar em conformidade com a PGSSI-S (Pol¨ªtica Global de Seguran?a da Informa??o para o Setor de Sa¨²de), que define os padr?es de seguran?a para servi?os de sa¨²de eletr?nica. Informa??es sobre a conformidade da ³Ô¹Ï±¬ÁÏ com o Requisito HDS n? 31 est?o dispon¨ªveis aqui: veeva.com/privacy/hds-compliance/. |
|
ISO (Organiza??o Internacional de Normaliza??o) 9001Mantemos a certifica??o ISO 9001 para o nosso Sistema de Gest?o da Qualidade. Esta certifica??o abrange os produtos ³Ô¹Ï±¬ÁÏ descritos no nosso certificado. A ISO 9001 garante a qualidade consistente dos nossos produtos e servi?os atrav¨¦s de uma estrutura baseada no foco no cliente, na tomada de decis?es baseada no risco e na melhoria cont¨ªnua. Exige uma abordagem de processo sistem¨¢tica que alinhe a lideran?a e as opera??es com as necessidades de todas as partes interessadas. |
|
Certifica??es GxP independentesContratamos especialistas externos em auditoria GxP na ¨¢rea de conformidade em ci¨ºncias da vida para fornecer relat¨®rios de auditoria independentes dos controles ³Ô¹Ï±¬ÁÏ QMS e MSA. Essas certifica??es com foco em GxP podem fornecer aos clientes uma vis?o abrangente dos processos e da conformidade da ³Ô¹Ï±¬ÁÏ a partir de uma perspectiva independente. Relat¨®rios de auditoria GxP independentes podem ser adquiridos em: Rx-360 – USDM – contact enorthigton@usdm.com Diligent Pharma – Acesse o relat¨®rio em |