O que declaramos e o que não declaramos
Segurança costuma ser vendida com selos. Preferimos começar dizendo o que a Bem não afirma:
- A Bem não possui certificação ISO 27001.
- A Bem não possui relatório SOC 2.
- A Bem não afirma conformidade auditada por terceiro independente.
Nenhuma dessas ausências impede uma operação segura, e declará-las evita a situação mais comum do mercado: descobrir na diligência que o selo anunciado não existe.
O que segue é o conjunto de práticas efetivamente aplicadas, e não uma lista de intenções.
Arquitetura e infraestrutura
| Prática | Como é aplicada |
|---|---|
| Infraestrutura em nuvem | Plataformas hospedadas em infraestrutura de nuvem gerenciada, com recursos de disponibilidade e escala do provedor |
| Localização dos dados | Região southamerica-east1, em São Paulo, para os projetos em que a permanência dos dados no Brasil é requisito |
| Tráfego cifrado | HTTPS obrigatório em toda a superfície pública, sem exceção |
| Ambientes separados | Desenvolvimento e produção isolados, com publicação versionada e registro do que foi para o ar |
| Cabeçalhos de proteção | Políticas contra incorporação indevida, interpretação incorreta de tipo de conteúdo e vazamento de referência |
Controle de acesso
- Autenticação por conta individual, sem credencial compartilhada entre pessoas.
- Perfis e permissões por função, com o usuário enxergando apenas o que a função exige.
- Bloqueio progressivo após tentativas sucessivas de acesso malsucedidas.
- Mensagens de erro que não revelam se um endereço existe na base, evitando enumeração de usuários.
- Registro de auditoria das ações relevantes, permitindo reconstruir quem fez o quê e quando.
Proteção dos dados
| Camada | Medida |
|---|---|
| Regras de banco | Fechadas por padrão. O acesso é liberado por regra explícita, nunca por permissão ampla |
| Coleta mínima | Formulários e cadastros pedem apenas o necessário à finalidade declarada |
| Segregação por cliente | Nas plataformas multiusuário, os dados de cada cliente são isolados logicamente dos demais |
| Cópias de segurança | Definidas por projeto conforme a criticidade da operação e formalizadas em contrato |
| Exportação | Os dados inseridos pertencem ao cliente, e a exportação é garantida em caso de encerramento |
Monitoramento e resposta
- Registros de aplicação e de acesso mantidos para investigação e para cumprimento do prazo legal de guarda.
- Acompanhamento do comportamento em produção, para que falhas sejam identificadas antes do cliente relatar.
- Procedimento de comunicação de incidente à Autoridade Nacional de Proteção de Dados e aos titulares afetados, conforme o Art. 48 da LGPD.
Segurança no processo de construção
Boa parte das falhas de segurança não nasce na infraestrutura, e sim no código. Por isso a segurança é etapa formal do método.
- ArquiteturaControle de acesso e modelo de permissões definidos antes da primeira tela.
- Revisão cruzadaCódigo revisado por quem não o escreveu, incluindo pontos sensíveis de autenticação e autorização.
- Revisão de superfície expostaVerificação do que fica público, do que exige autenticação e do que nunca deveria sair do servidor.
- Publicação controladaDeploy com conferência de ambiente, projeto e escopo antes da execução.
Privacidade e LGPD
A relação entre as partes é definida de forma explícita, porque ela determina de quem é a responsabilidade:
| Contexto | Papel da Bem |
|---|---|
| Site institucional e formulário de contato | Controladora dos dados que você envia |
| Plataformas contratadas por clientes | Operadora. O cliente é o controlador dos dados que insere sobre seus próprios clientes e terceiros |
Os detalhes estão na Política de Privacidade e na página de LGPD e Direitos do Titular, com o canal do encarregado e os prazos de resposta.
Relato de vulnerabilidade
Se você identificou uma falha de segurança em qualquer sistema da Bem, escreva para suporte@bemtecnologiabr.com.br com a descrição e os passos para reprodução.
Pedimos que o relato seja feito de forma privada e que não haja exploração além do necessário para demonstrar a existência do problema. Respondemos a todos os relatos, e reconhecemos publicamente quem contribuir, quando houver autorização.