PSI-002 - Política de Controle de Acesso
PSI-002 - Política de Controle de Acesso
Controle Documental
| Campo | Informação |
|---|---|
| Código | PSI-002 |
| Versão | 1.1 |
| Data de Emissão | Abril/2025 |
| Próxima Revisão | Março/2027 |
| Aprovado por | Diretoria / DPO |
| Responsável | DPO / Coordenador de Tech |
| Classificação | Uso Interno |
| Referências | Context.md; ISO/IEC 27001:2022; ISO/IEC 27002:2022; LGPD quando aplicável |
| ISO 27001:2022 | Controles 5.15, 5.16, 5.17, 5.18, 8.2, 8.3, 8.5 |
Histórico de Revisões
| Versão | Data | Autor | Descrição |
|---|---|---|---|
| 1.0 | Abr/2025 | DPO / Coordenador de Tech | Emissão inicial |
| 1.1 | Mar/2026 | DPO / Coordenador de Tech | Revisão periódica do documento |
1. Objetivo
Definir regras para concessão, revisão, alteração e revogação de acessos aos sistemas, redes, arquivos e serviços em nuvem.
2. Escopo
Aplica-se à todas as unidades da METRA, colaboradores, médicos, enfermeiros, técnicos, terceiros, fornecedores e ativos de informação usados em processos administrativos, assistenciais, operacionais e de SST.
3. Diretrizes
- Contas devem ser individuais, nominais e rastreáveis.
- Contas compartilhadas são proibidas.
- Criação de acessos depende de solicitação do RH, aprovação do gestor e execução pela TI.
- Desligamentos devem ter acessos revogados em até 3 horas após comunicação do RH.
- Privilégios administrativos devem ser restritos e revisados periodicamente.
- MFA deve ser utilizado no Microsoft 365, VPN e sistemas críticos quando disponível.
4. Responsabilidades
| Papel | Responsabilidade |
|---|---|
| Diretoria | Aprovar a política, prover recursos e aceitar riscos relevantes |
| DPO | Orientar requisitos de privacidade e LGPD |
| Coordenador de Tech | Implementar e monitorar controles técnicos |
| Gestores | Garantir aplicação nas áreas e comunicar desvios |
| Usuários | Cumprir regras e reportar incidentes |
5. Exceções e Revisão
Exceções devem ser justificadas, aprovadas pelo responsável da política e registradas com prazo definido. Esta política deve ser revisada anualmente ou após incidentes, mudanças relevantes, auditorias ou alteração legal.