Skip to main content

PSI-012 - Política de Gestão de Fornecedores

PSI-012 - Política de Gestão de Fornecedores

Controle Documental

Campo Informação
Código PSI-012
Versão 1.1
Data de Emissão Abril/2025
Próxima Revisão Março/2027
Aprovado por Diretoria / DPO
Responsável DPO
Classificação Uso Interno
Referências Context.md; ISO/IEC 27001:2022; ISO/IEC 27002:2022; LGPD quando aplicável
ISO 27001:2022 Controles 5.19, 5.20, 5.21, 5.22

Histórico de Revisões

Versão Data Autor Descrição
1.0 Abr/2025 DPO  Emissão inicial
1.1 Mar/2026 DPO Revisão periódica do documento

1. Objetivo

Definir regras para seleção, contratação, acompanhamento e encerramento de fornecedores que acessem informações, sistemas ou dados pessoais.

2. Escopo

Aplica-se à todas as unidades da METRA, colaboradores, terceiros, fornecedores e ativos de informação relacionados à execução dos processos de medicina ocupacional, SST, administração, TI e privacidade.

3. Diretrizes

  • Fornecedores críticos devem ser avaliados antes da contratação.
  • Contratos com tratamento de dados pessoais devem conter cláusulas LGPD ou DPA.
  • SOC, Microsoft, laboratórios, clínicas parceiras e contabilidade devem ter responsabilidades documentadas.
  • Acessos de fornecedores devem ser limitados, rastreáveis e revogados ao fim da necessidade.
  • Incidentes envolvendo fornecedores devem ser comunicados ao DPO.

4. Responsabilidades

Papel Responsabilidade
Diretoria Aprovar diretrizes e recursos necessários
DPO Avaliar impactos em privacidade e LGPD
Coordenador de Tech Implementar controles e manter evidências
Gestores Aplicar regras nas áreas
Usuários Cumprir a política e reportar desvios

5. Revisão

Esta política deve ser revisada anualmente ou após incidente, auditoria, mudança operacional relevante ou alteração legal.