A segurança do Gestify é tratada como requisito contínuo de produto, infraestrutura e operação. Esta política pública descreve princípios e controles em nível apropriado para transparência, sem revelar segredos, configurações sensíveis ou detalhes que reduzam a segurança do ambiente.
1. Princípios
- menor privilégio e necessidade de acesso;
- defesa em profundidade;
- segregação lógica entre empresas;
- autenticação e autorização em camadas;
- minimização de dados e segredos;
- rastreabilidade proporcional;
- mudanças controladas e revisão contínua de risco.
2. Identidade, autenticação e sessões
O Gestify utiliza mecanismos de autenticação e sessão compatíveis com sua arquitetura. Contas administrativas e acessos sensíveis podem exigir controles reforçados, inclusive autenticação multifator quando configurada ou exigida.
Usuários são responsáveis por credenciais individuais, dispositivos confiáveis e comunicação imediata de suspeita de comprometimento.
3. Autorização e isolamento multiempresa
O acesso é condicionado a vínculos e permissões do estabelecimento. Controles de tenant, autorização server-side e Row Level Security são utilizados quando aplicáveis para impedir acesso indevido entre empresas.
4. Aplicação e desenvolvimento seguro
- validação de entradas e regras de autorização;
- gestão de dependências e vulnerabilidades;
- headers de segurança e proteção de navegador quando aplicável;
- segredos fora do código-fonte;
- revisões, testes e verificações automatizadas antes de promoção de mudanças;
- separação entre ambientes de desenvolvimento, preview/staging e produção quando suportada pela arquitetura.
5. Banco de dados, storage e dados
A proteção considera controle de acesso, isolamento lógico, transmissão protegida, minimização, backups e restrição de recursos sensíveis. Arquivos sensíveis devem permanecer privados e ser disponibilizados por mecanismos controlados quando aplicável.
6. Logs, monitoramento e resposta
Eventos relevantes podem gerar logs e trilhas de auditoria para segurança, diagnóstico, investigação, antifraude e continuidade. Incidentes são triados e tratados de acordo com criticidade e impacto.
7. Backup e continuidade
O Gestify mantém e evolui procedimentos de backup, restauração e recuperação de desastre compatíveis com o estágio técnico do serviço. Metas de RPO, RTO ou recuperação integral somente são consideradas compromisso quando formalmente contratadas e tecnicamente comprovadas.
Clientes devem manter cópias independentes de documentos e registros legalmente críticos quando sua operação exigir disponibilidade ou retenção específica.
8. Fornecedores
Fornecedores são avaliados de forma proporcional ao risco e recebem somente o acesso necessário. Dependências de terceiros não eliminam a responsabilidade da Gestify por controles sob sua esfera.
9. Comunicação de vulnerabilidades
Suspeitas de vulnerabilidade, acesso indevido ou incidente devem ser comunicadas de forma responsável para atendimento@ntsolution.com.br, sem exploração além do necessário para demonstrar o problema e sem acesso a dados de terceiros.
10. Melhoria contínua
Controles são revisados conforme mudanças de arquitetura, legislação, risco, uso e evidências operacionais. Esta política não declara invulnerabilidade nem certificação que não tenha sido formalmente obtida.