Política de Segurança da Informação — BoxCubo

Política de Segurança da Informação

Segurança da Informação
na BoxCubo

Versão 1.0 · Efetivação 18 de fevereiro de 2026
01

Objetivo e compromisso

A missão da BoxCubo é transformar dados em inteligência logística. A confiança é o pilar da nossa tecnologia e do nosso negócio. Esta Política de Segurança da Informação (PSI) estabelece as diretrizes e responsabilidades para proteger os ativos de informação da BoxCubo, de nossos clientes e parceiros contra todas as ameaças, internas ou externas, deliberadas ou acidentais.

Nosso compromisso é garantir a confidencialidade, integridade e disponibilidade de todas as informações sob nossa custódia.

02

Escopo de aplicação

Esta política aplica-se a:

  • Todos os colaboradores, diretores, estagiários, prestadores de serviço, consultores e terceiros que tenham acesso aos ativos de informação da BoxCubo.
  • Todos os ativos de informação, incluindo dados de clientes, dados operacionais, propriedade intelectual, informações pessoais, sistemas de hardware e software, redes de comunicação e instalações físicas.
03

Pilares da segurança da informação

Nossa estratégia de segurança é baseada em três princípios fundamentais:

C — Confidencialidade Acesso apenas a quem é autorizado

Garantir que a informação seja acessível somente por pessoas autorizadas. O acesso indevido é estritamente proibido.

I — Integridade Dados exatos e confiáveis

Assegurar que os dados sejam exatos, completos e confiáveis, protegidos contra alterações não autorizadas ou acidentais. A precisão é a essência do nosso produto.

D — Disponibilidade Sistemas acessíveis quando necessário

Garantir que sistemas, dados e redes estejam acessíveis aos usuários autorizados sempre que necessário para a continuidade dos negócios.

04

Responsabilidades

Todos os colaboradores

São responsáveis por entender e cumprir esta política em suas atividades diárias, proteger as senhas e credenciais de acesso, e reportar imediatamente qualquer incidente de segurança.

Líderes e gestores

São responsáveis por garantir que suas equipes compreendam e apliquem esta política, além de gerenciar as permissões de acesso de acordo com a necessidade de cada função.

Time de Tecnologia e Segurança (TSI)

É responsável por implementar, monitorar e manter os controles técnicos de segurança, gerenciar incidentes e promover a conscientização contínua.

05

Diretrizes e controles de segurança

5.1 Controle de acesso lógico

O acesso aos sistemas será concedido com base no princípio do "menor privilégio", ou seja, cada usuário terá acesso apenas às informações estritamente necessárias para sua função.

É obrigatório o uso de senhas fortes (complexidade mínima, troca periódica) e, sempre que aplicável, autenticação de múltiplos fatores (MFA).

O compartilhamento de credenciais é expressamente proibido.

5.2 Classificação da Informação

Toda informação produzida ou manipulada na BoxCubo deve ser classificada conforme os níveis abaixo:

Nível 1 Pública

Informação sem restrições, destinada à divulgação externa.

Nível 2 Uso interno

Informação de negócios que não deve ser compartilhada externamente.

Nível 3 Confidencial

Informação sensível — dados de clientes, estratégias, dados financeiros — cujo acesso é restrito.

Nível 4 Restrita

Informação altamente crítica — segredos comerciais, código-fonte de IA — com acesso limitado a um grupo mínimo de pessoas.

5.3 Segurança física e do ambiente

O acesso às instalações da BoxCubo é controlado. Visitantes devem ser identificados e acompanhados.

Aplica-se a política de mesa limpa e tela limpa: documentos sensíveis não devem ser deixados expostos e computadores devem ser bloqueados ao se ausentar.

O descarte de mídias e documentos deve ser feito de forma segura.

5.4 Uso Aceitável dos Ativos de Tecnologia

Os equipamentos e sistemas da BoxCubo devem ser utilizados para fins profissionais.

É proibida a instalação de softwares não licenciados ou não autorizados pelo time de TSI.

O acesso a redes Wi-Fi públicas deve ser feito via VPN corporativa.

5.5 Gestão de Incidentes de Segurança

Qualquer evento suspeito — e-mail de phishing, comportamento estranho do sistema, perda de dispositivo — deve ser reportado imediatamente ao time de TSI através do canal fabio@scc4.com.br.

A omissão de um incidente de segurança é considerada uma violação grave desta política.

5.6 Conscientização e Treinamento

Todos os colaboradores receberão treinamento obrigatório sobre segurança da informação na contratação e anualmente.

Comunicações e campanhas de conscientização serão realizadas periodicamente.

06

Violações e Medidas Disciplinares

A não conformidade com esta política será tratada com seriedade. As violações sujeitarão o infrator a medidas disciplinares, conforme a gravidade da falta, podendo incluir advertência, suspensão ou rescisão de contrato de trabalho/serviço, sem prejuízo das sanções civis e criminais cabíveis.

07

Revisão da Política

Esta política será revisada anualmente, ou sempre que ocorrerem mudanças significativas no ambiente tecnológico, nos processos de negócio ou na legislação, para garantir sua contínua adequação.

08

Contato

Encarregado de Proteção de Dados (DPO) Fábio Barros fabio@scc4.com.br