Sistema de Gestão Integrado
1. Introdução
A Indigo Hive é uma empresa brasileira especializada no desenvolvimento de soluções baseadas em inteligência artificial, voltadas para aumentar a eficiência e a autonomia de grandes organizações. Por meio de sua plataforma proprietária – o Cogfy – integra dados, automatiza processos e entrega valor por meio de agentes inteligentes, copilotos e interfaces conversacionais.
Comprometida com a inovação, a segurança e a confiabilidade das suas soluções, a Indigo Hive está estruturando um Sistema de Gestão Integrado (SGI) com foco na segurança da informação, privacidade de dados e segurança em serviços em nuvem. O SGI está sendo desenvolvido em conformidade com as normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017, além da legislação nacional aplicável, como a Lei Geral de Proteção de Dados (LGPD – Lei nº 13.709/2018).
O SGI promove a melhoria contínua dos processos internos, com foco na proteção dos dados, na integridade das informações e na mitigação de riscos. Também contribui para o alinhamento da empresa com boas práticas de governança, sustentabilidade e responsabilidade social, incluindo aspectos de ESG (Environmental, Social and Governance) e segurança em ambientes de nuvem.
2. Objetivos
Estabelecer as diretrizes do Sistema de Gestão Integrado (SGI) da Indigo Hive, com foco na implementação e melhoria contínua de práticas relacionadas à segurança da informação, privacidade de dados e segurança na computação em nuvem.
O objetivo do SGI é apoiar a conformidade com requisitos legais, normativos e contratuais aplicáveis, além de fortalecer os controles internos, mitigar riscos e promover a confiança nas soluções desenvolvidas pela empresa. A política também visa assegurar a coerência entre os processos organizacionais e os princípios de transparência, inovação, responsabilidade e integridade que norteiam a atuação da Indigo Hive.
3. Âmbito
Esta política aplica-se a todas as operações, processos, áreas funcionais e recursos envolvidos nas atividades da Indigo Hive. Abrange colaboradores, parceiros, fornecedores e prestadores de serviço que, de forma direta ou indireta, participam do desenvolvimento, manutenção, suporte ou entrega das soluções oferecidas pela empresa.
O escopo do Sistema de Gestão Integrado (SGI) inclui aspectos relacionados à segurança da informação, privacidade de dados pessoais e segurança em ambientes de nuvem, conforme definido pelas normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017.
4. Termos e Definições
Para os efeitos deste documento, aplicam-se as seguintes definições:
AI (Artificial Intelligence / Inteligência Artificial): Área da tecnologia que desenvolve sistemas capazes de realizar tarefas que normalmente exigiriam inteligência humana, como interpretação de linguagem, reconhecimento de padrões e tomada de decisão autônoma.
Ambientes de Nuvem (Cloud Computing): Infraestruturas e serviços de TI disponibilizados remotamente via internet, utilizados pela Indigo Hive para operação e entrega de suas soluções baseadas em inteligência artificial.
DPO (Data Protection Officer / Encarregado de Dados): Pessoa responsável por atuar como canal de comunicação entre a empresa, os titulares de dados e a Autoridade Nacional de Proteção de Dados (ANPD), zelando pela conformidade com a LGPD.
ESG (Environmental, Social, and Governance): Conjunto de práticas voltadas para responsabilidade ambiental, compromisso social e governança ética, que orientam parte das ações estratégicas da Indigo Hive.
ISO (International Organization for Standardization): Organização internacional responsável pela elaboração de normas técnicas, como as que norteiam o SGI da Indigo Hive (ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017).
LGPD (Lei Geral de Proteção de Dados): Lei nº 13.709/2018, que regula o tratamento de dados pessoais no Brasil, estabelecendo direitos aos titulares e obrigações às organizações.
Pentest (Teste de Intrusão): Testes técnicos realizados com o objetivo de identificar vulnerabilidades nos sistemas da empresa, simulando ataques para avaliar sua segurança.
Plataforma Cogfy: Plataforma proprietária da Indigo Hive, composta por agentes, copilotos e interfaces inteligentes que integram dados corporativos e otimizam processos por meio de inteligência artificial.
SGI (Sistema de Gestão Integrado): Sistema estruturado para gerenciar de forma integrada os requisitos relacionados à segurança da informação (SGSI), privacidade de dados (SGPI) e segurança em ambientes de nuvem, com base nas normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017.
SGPI (Sistema de Gestão da Privacidade da Informação): Estrutura voltada à proteção de dados pessoais, em conformidade com a LGPD e demais normas aplicáveis, visando garantir o tratamento seguro e ético das informações.
SGSI (Sistema de Gestão de Segurança da Informação): Conjunto de políticas, processos e controles implementados para assegurar a confidencialidade, integridade e disponibilidade das informações tratadas pela organização.
Termos de Sigilo, Confidencialidade e Proteção de Dados: Documento que estabelece obrigações e responsabilidades dos colaboradores, parceiros e prestadores de serviço em relação à proteção de informações e dados tratados pela Indigo Hive.
5. Papéis e Responsabilidades
As responsabilidades relacionadas ao Sistema de Gestão Integrado (SGI) da Indigo Hive estão descritas em documentos complementares, como o Código de Conduta, os Termos de Sigilo e Confidencialidade, e demais políticas e normas internas. De forma geral, estão distribuídas conforme segue:
Alta Direção
Responsável por definir a visão estratégica do SGI, garantir a alocação dos recursos necessários e demonstrar comprometimento com os princípios de segurança da informação, privacidade, conformidade e responsabilidade organizacional.
Comitê de SGI
Órgão multidisciplinar responsável por acompanhar a implementação e o desempenho do SGI, promover revisões periódicas, identificar oportunidades de melhoria e assegurar o alinhamento com as normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017, bem como com a legislação aplicável.
Colaboradores
Devem conhecer e cumprir as diretrizes do SGI, participar de treinamentos obrigatórios, zelar pela correta execução das suas atividades e comunicar qualquer situação que represente risco, não conformidade ou incidente de segurança.
Parceiros, Terceirizados e Fornecedores
Devem prestar serviços em conformidade com os requisitos do SGI da Indigo Hive, observando os mesmos padrões de segurança, confidencialidade e conformidade exigidos internamente, além de manter uma comunicação transparente e eficaz.
Demais Partes Interessadas
Contribuem com o aperfeiçoamento contínuo do SGI por meio de interações, feedbacks e parcerias, devendo atuar de maneira ética e alinhada aos valores e princípios da Indigo Hive.
6. Diretrizes
As diretrizes a seguir refletem o compromisso da Indigo Hive com a segurança da informação, a privacidade de dados, a proteção de ambientes em nuvem e a conformidade com legislações e normas aplicáveis. Elas orientam todas as atividades e processos da organização, promovendo uma cultura de responsabilidade, inovação e melhoria contínua.
Manter o cliente e demais partes interessadas no centro das decisões, buscando constantemente aprimorar os serviços e soluções para garantir segurança, eficiência e confiabilidade;
Promover a melhoria contínua do Sistema de Gestão Integrado (SGI), adotando boas práticas em segurança da informação, privacidade de dados e segurança na nuvem, alinhadas às normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017;
Assegurar o cumprimento das obrigações legais, regulatórias e contratuais, especialmente no que diz respeito à Lei Geral de Proteção de Dados (LGPD) e outras legislações relacionadas à proteção e ao uso de dados pessoais;
Implementar e manter controles eficazes para garantir a confidencialidade, integridade, disponibilidade e resiliência das informações tratadas pela organização;
Preservar a privacidade dos dados de clientes, colaboradores e parceiros, respeitando os princípios éticos e os direitos dos titulares, e adotando medidas técnicas e administrativas compatíveis com os riscos identificados;
Selecionar, qualificar e monitorar fornecedores e prestadores de serviço com base em critérios de segurança, privacidade e conformidade, assegurando a continuidade e a integridade das operações;
Fomentar a cultura de segurança da informação e proteção de dados, por meio de treinamentos, conscientização contínua e engajamento de todos os colaboradores da empresa;
Garantir a alocação de recursos humanos, tecnológicos e financeiros adequados para sustentar a eficácia e a evolução do SGI, assegurando sua aderência às necessidades estratégicas da organização.
7. Violações e Sanções
Os princípios e diretrizes estabelecidos nesta política contam com o total apoio da Alta Direção da Indigo Hive e são aplicáveis a todas as normas que compõem o Sistema de Gestão Integrado (SGI), incluindo segurança da informação, privacidade de dados e segurança em ambientes de nuvem.
Todos os colaboradores, prestadores de serviço, parceiros e fornecedores devem observar rigorosamente as diretrizes aqui descritas e nos documentos complementares do SGI, no exercício de suas funções e atividades.
O desconhecimento das diretrizes ou normas internas não será aceito como justificativa para descumprimentos. Deve existir um procedimento formal para tratar infrações, violações ou incidentes relacionados ao SGI, incluindo investigação, registro e tratamento adequado, com base na gravidade da situação.
As sanções aplicáveis ao descumprimento das diretrizes do SGI incluem, mas não se limitam a:
Advertência verbal ou escrita – para casos leves ou de fácil correção;
Treinamentos obrigatórios adicionais – quando a infração resultar de desconhecimento ou falha de compreensão das políticas internas;
Suspensão temporária de acesso ou atividades – em casos de reincidência ou falhas que comprometam a segurança das informações ou a conformidade com normas aplicáveis;
Desligamento ou rescisão contratual – para violações graves, como o uso indevido de dados, negligência com ativos de informação, vazamento de informações ou descumprimento intencional de normas;
Medidas legais e/ou acionamento de autoridades competentes – quando houver indícios de prática ilícita, fraude, violação de sigilo ou outra conduta que configure infração penal ou civil.
Nos casos de terceiros ou prestadores de serviço, o não cumprimento das diretrizes estabelecidas poderá acarretar a rescisão imediata de contratos, bem como responsabilidade civil, administrativa ou criminal, conforme a legislação vigente.
É responsabilidade de todos reportar, de forma imediata e segura, qualquer conduta que represente violação às políticas do SGI ou que possa comprometer a segurança e a privacidade das informações da empresa. O não reporte de uma violação conhecida poderá ser considerado coautoria e estará sujeito às mesmas sanções aplicáveis ao autor da infração.
As sanções serão sempre aplicadas de forma proporcional, justa e transparente, com o objetivo de garantir a integridade do SGI e promover uma cultura de conformidade e responsabilidade organizacional.
8. Vigência e Revisão
Esta política entra em vigor na data de sua publicação e permanecerá válida até que seja revisada ou substituída. A revisão da política será realizada periodicamente, ou sempre que ocorrerem mudanças significativas nas atividades, processos, legislações ou normas aplicáveis ao Sistema de Gestão Integrado (SGI).
A responsabilidade pela revisão e atualização da política cabe ao Comitê de SGI, que garantirá a adequação contínua às melhores práticas e aos requisitos normativos e legais. Qualquer alteração será devidamente comunicada a todas as partes interessadas.
9. Exceções
Qualquer exceção às diretrizes estabelecidas nesta política só poderá ser concedida mediante uma análise criteriosa e formal aprovação da Alta Direção e do Comitê de SGI. As solicitações de exceção devem ser devidamente justificadas e documentadas, assegurando que a dispensa temporária ou parcial de determinados requisitos não comprometa a conformidade com as legislações aplicáveis, os padrões normativos ou os princípios fundamentais do Sistema de Gestão Integrado (SGI).
A documentação referente às exceções aprovadas será mantida e revisada periodicamente para garantir que permaneçam válidas e relevantes conforme as circunstâncias que as originaram.
10. Documentos/Referências
Esta política deve ser aplicada em conjunto com os seguintes documentos e referências, que fornecem diretrizes complementares e detalhadas para a implementação e gestão eficaz do Sistema de Gestão Integrado (SGI):
I. RI.SGI.001_Comitê_Sistema_Gestão_Integrado;
II. Políticas, Normas, Procedimentos, Termos, Código de Conduta e Integridade e demais documentos relacionados ao SGI;
III. Legislação aplicável, incluindo:
a. Constituição da República Federativa do Brasil.
b. Lei nº 8.078, de 11 de setembro de 1990 — Código de Defesa do Consumidor.
c. Lei Federal nº 8.159, de 8 de janeiro de 1991 — Política Nacional de Arquivos Públicos e Privados.
d. Lei Federal nº 9.610, de 19 de fevereiro de 1998 — Direito Autoral.
e. Lei Federal nº 9.279, de 14 de maio de 1996 — Marcas e Patentes.
f. Lei Federal nº 3.129, de 14 de outubro de 1982 — Concessão de Patentes.
g. Lei Federal nº 10.406, de 10 de janeiro de 2002 — Código Civil.
h. Decreto-Lei nº 2.848, de 7 de dezembro de 1940 — Código Penal.
i. Lei Federal nº 9.983, de 14 de julho de 2000 — Alteração do Código Penal.
j. Lei nº 12.965, de 23 de abril de 2014 — Marco Civil da Internet (MCI).
k. Lei Federal nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais (LGPD).
l. Projeto de Lei nº 2.338, de 2023 — Marco legal da inteligência artificial no Brasil. Estabelece princípios, direitos e deveres para o desenvolvimento e uso responsável da IA.
m. Projeto de Lei nº 526, de 2025 — Dispõe sobre segurança cibernética, tratamento de incidentes e proteção de dados em ambientes digitais e serviços em nuvem.
m. Bill No. 526, of 2025 — Provides for cybersecurity, incident handling, and data protection in digital environments and cloud services.
IV. Normas internacionais aplicáveis:
a. NORMA ISO/IEC 27001: Tecnologia da informação — Técnicas de segurança — Sistemas de gestão de segurança da informação — Requisitos.
b. NORMA ISO/IEC 27002: Tecnologia da informação — Técnicas de segurança — Código de prática para controles de segurança da informação.
c. NORMA ISO/IEC 27701: Tecnologia da informação — Técnicas de segurança — Extensão à ISO/IEC 27001 e ISO/IEC 27002 para gestão da privacidade da informação — Requisitos e diretrizes.
d. NORMA ISO/IEC 27017: Tecnologia da informação — Técnicas de segurança — Código de prática para controles de segurança da informação baseados em nuvem. Fornece diretrizes específicas para provedores e clientes de serviços em nuvem, complementando os controles da ISO/IEC 27002 com foco em ambientes de computação em nuvem.
As referências devem ser revisadas periodicamente para garantir a conformidade com as exigências legais e normativas e manter a adequação às melhores práticas de gestão.
Revision 02. Date: 07/11/2025
1. Introdução
A Indigo Hive é uma empresa brasileira especializada no desenvolvimento de soluções baseadas em inteligência artificial, voltadas para aumentar a eficiência e a autonomia de grandes organizações. Por meio de sua plataforma proprietária – o Cogfy – integra dados, automatiza processos e entrega valor por meio de agentes inteligentes, copilotos e interfaces conversacionais.
Comprometida com a inovação, a segurança e a confiabilidade das suas soluções, a Indigo Hive está estruturando um Sistema de Gestão Integrado (SGI) com foco na segurança da informação, privacidade de dados e segurança em serviços em nuvem. O SGI está sendo desenvolvido em conformidade com as normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017, além da legislação nacional aplicável, como a Lei Geral de Proteção de Dados (LGPD – Lei nº 13.709/2018).
O SGI promove a melhoria contínua dos processos internos, com foco na proteção dos dados, na integridade das informações e na mitigação de riscos. Também contribui para o alinhamento da empresa com boas práticas de governança, sustentabilidade e responsabilidade social, incluindo aspectos de ESG (Environmental, Social and Governance) e segurança em ambientes de nuvem.
2. Objetivos
Estabelecer as diretrizes do Sistema de Gestão Integrado (SGI) da Indigo Hive, com foco na implementação e melhoria contínua de práticas relacionadas à segurança da informação, privacidade de dados e segurança na computação em nuvem.
O objetivo do SGI é apoiar a conformidade com requisitos legais, normativos e contratuais aplicáveis, além de fortalecer os controles internos, mitigar riscos e promover a confiança nas soluções desenvolvidas pela empresa. A política também visa assegurar a coerência entre os processos organizacionais e os princípios de transparência, inovação, responsabilidade e integridade que norteiam a atuação da Indigo Hive.
3. Âmbito
Esta política aplica-se a todas as operações, processos, áreas funcionais e recursos envolvidos nas atividades da Indigo Hive. Abrange colaboradores, parceiros, fornecedores e prestadores de serviço que, de forma direta ou indireta, participam do desenvolvimento, manutenção, suporte ou entrega das soluções oferecidas pela empresa.
O escopo do Sistema de Gestão Integrado (SGI) inclui aspectos relacionados à segurança da informação, privacidade de dados pessoais e segurança em ambientes de nuvem, conforme definido pelas normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017.
4. Termos e Definições
Para os efeitos deste documento, aplicam-se as seguintes definições:
AI (Artificial Intelligence / Inteligência Artificial): Área da tecnologia que desenvolve sistemas capazes de realizar tarefas que normalmente exigiriam inteligência humana, como interpretação de linguagem, reconhecimento de padrões e tomada de decisão autônoma.
Ambientes de Nuvem (Cloud Computing): Infraestruturas e serviços de TI disponibilizados remotamente via internet, utilizados pela Indigo Hive para operação e entrega de suas soluções baseadas em inteligência artificial.
DPO (Data Protection Officer / Encarregado de Dados): Pessoa responsável por atuar como canal de comunicação entre a empresa, os titulares de dados e a Autoridade Nacional de Proteção de Dados (ANPD), zelando pela conformidade com a LGPD.
ESG (Environmental, Social, and Governance): Conjunto de práticas voltadas para responsabilidade ambiental, compromisso social e governança ética, que orientam parte das ações estratégicas da Indigo Hive.
ISO (International Organization for Standardization): Organização internacional responsável pela elaboração de normas técnicas, como as que norteiam o SGI da Indigo Hive (ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017).
LGPD (Lei Geral de Proteção de Dados): Lei nº 13.709/2018, que regula o tratamento de dados pessoais no Brasil, estabelecendo direitos aos titulares e obrigações às organizações.
Pentest (Teste de Intrusão): Testes técnicos realizados com o objetivo de identificar vulnerabilidades nos sistemas da empresa, simulando ataques para avaliar sua segurança.
Plataforma Cogfy: Plataforma proprietária da Indigo Hive, composta por agentes, copilotos e interfaces inteligentes que integram dados corporativos e otimizam processos por meio de inteligência artificial.
SGI (Sistema de Gestão Integrado): Sistema estruturado para gerenciar de forma integrada os requisitos relacionados à segurança da informação (SGSI), privacidade de dados (SGPI) e segurança em ambientes de nuvem, com base nas normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017.
SGPI (Sistema de Gestão da Privacidade da Informação): Estrutura voltada à proteção de dados pessoais, em conformidade com a LGPD e demais normas aplicáveis, visando garantir o tratamento seguro e ético das informações.
SGSI (Sistema de Gestão de Segurança da Informação): Conjunto de políticas, processos e controles implementados para assegurar a confidencialidade, integridade e disponibilidade das informações tratadas pela organização.
Termos de Sigilo, Confidencialidade e Proteção de Dados: Documento que estabelece obrigações e responsabilidades dos colaboradores, parceiros e prestadores de serviço em relação à proteção de informações e dados tratados pela Indigo Hive.
5. Papéis e Responsabilidades
As responsabilidades relacionadas ao Sistema de Gestão Integrado (SGI) da Indigo Hive estão descritas em documentos complementares, como o Código de Conduta, os Termos de Sigilo e Confidencialidade, e demais políticas e normas internas. De forma geral, estão distribuídas conforme segue:
Alta Direção
Responsável por definir a visão estratégica do SGI, garantir a alocação dos recursos necessários e demonstrar comprometimento com os princípios de segurança da informação, privacidade, conformidade e responsabilidade organizacional.
Comitê de SGI
Órgão multidisciplinar responsável por acompanhar a implementação e o desempenho do SGI, promover revisões periódicas, identificar oportunidades de melhoria e assegurar o alinhamento com as normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017, bem como com a legislação aplicável.
Colaboradores
Devem conhecer e cumprir as diretrizes do SGI, participar de treinamentos obrigatórios, zelar pela correta execução das suas atividades e comunicar qualquer situação que represente risco, não conformidade ou incidente de segurança.
Parceiros, Terceirizados e Fornecedores
Devem prestar serviços em conformidade com os requisitos do SGI da Indigo Hive, observando os mesmos padrões de segurança, confidencialidade e conformidade exigidos internamente, além de manter uma comunicação transparente e eficaz.
Demais Partes Interessadas
Contribuem com o aperfeiçoamento contínuo do SGI por meio de interações, feedbacks e parcerias, devendo atuar de maneira ética e alinhada aos valores e princípios da Indigo Hive.
6. Diretrizes
As diretrizes a seguir refletem o compromisso da Indigo Hive com a segurança da informação, a privacidade de dados, a proteção de ambientes em nuvem e a conformidade com legislações e normas aplicáveis. Elas orientam todas as atividades e processos da organização, promovendo uma cultura de responsabilidade, inovação e melhoria contínua.
Manter o cliente e demais partes interessadas no centro das decisões, buscando constantemente aprimorar os serviços e soluções para garantir segurança, eficiência e confiabilidade;
Promover a melhoria contínua do Sistema de Gestão Integrado (SGI), adotando boas práticas em segurança da informação, privacidade de dados e segurança na nuvem, alinhadas às normas ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 27017;
Assegurar o cumprimento das obrigações legais, regulatórias e contratuais, especialmente no que diz respeito à Lei Geral de Proteção de Dados (LGPD) e outras legislações relacionadas à proteção e ao uso de dados pessoais;
Implementar e manter controles eficazes para garantir a confidencialidade, integridade, disponibilidade e resiliência das informações tratadas pela organização;
Preservar a privacidade dos dados de clientes, colaboradores e parceiros, respeitando os princípios éticos e os direitos dos titulares, e adotando medidas técnicas e administrativas compatíveis com os riscos identificados;
Selecionar, qualificar e monitorar fornecedores e prestadores de serviço com base em critérios de segurança, privacidade e conformidade, assegurando a continuidade e a integridade das operações;
Fomentar a cultura de segurança da informação e proteção de dados, por meio de treinamentos, conscientização contínua e engajamento de todos os colaboradores da empresa;
Garantir a alocação de recursos humanos, tecnológicos e financeiros adequados para sustentar a eficácia e a evolução do SGI, assegurando sua aderência às necessidades estratégicas da organização.
7. Violações e Sanções
Os princípios e diretrizes estabelecidos nesta política contam com o total apoio da Alta Direção da Indigo Hive e são aplicáveis a todas as normas que compõem o Sistema de Gestão Integrado (SGI), incluindo segurança da informação, privacidade de dados e segurança em ambientes de nuvem.
Todos os colaboradores, prestadores de serviço, parceiros e fornecedores devem observar rigorosamente as diretrizes aqui descritas e nos documentos complementares do SGI, no exercício de suas funções e atividades.
O desconhecimento das diretrizes ou normas internas não será aceito como justificativa para descumprimentos. Deve existir um procedimento formal para tratar infrações, violações ou incidentes relacionados ao SGI, incluindo investigação, registro e tratamento adequado, com base na gravidade da situação.
As sanções aplicáveis ao descumprimento das diretrizes do SGI incluem, mas não se limitam a:
Advertência verbal ou escrita – para casos leves ou de fácil correção;
Treinamentos obrigatórios adicionais – quando a infração resultar de desconhecimento ou falha de compreensão das políticas internas;
Suspensão temporária de acesso ou atividades – em casos de reincidência ou falhas que comprometam a segurança das informações ou a conformidade com normas aplicáveis;
Desligamento ou rescisão contratual – para violações graves, como o uso indevido de dados, negligência com ativos de informação, vazamento de informações ou descumprimento intencional de normas;
Medidas legais e/ou acionamento de autoridades competentes – quando houver indícios de prática ilícita, fraude, violação de sigilo ou outra conduta que configure infração penal ou civil.
Nos casos de terceiros ou prestadores de serviço, o não cumprimento das diretrizes estabelecidas poderá acarretar a rescisão imediata de contratos, bem como responsabilidade civil, administrativa ou criminal, conforme a legislação vigente.
É responsabilidade de todos reportar, de forma imediata e segura, qualquer conduta que represente violação às políticas do SGI ou que possa comprometer a segurança e a privacidade das informações da empresa. O não reporte de uma violação conhecida poderá ser considerado coautoria e estará sujeito às mesmas sanções aplicáveis ao autor da infração.
As sanções serão sempre aplicadas de forma proporcional, justa e transparente, com o objetivo de garantir a integridade do SGI e promover uma cultura de conformidade e responsabilidade organizacional.
8. Vigência e Revisão
Esta política entra em vigor na data de sua publicação e permanecerá válida até que seja revisada ou substituída. A revisão da política será realizada periodicamente, ou sempre que ocorrerem mudanças significativas nas atividades, processos, legislações ou normas aplicáveis ao Sistema de Gestão Integrado (SGI).
A responsabilidade pela revisão e atualização da política cabe ao Comitê de SGI, que garantirá a adequação contínua às melhores práticas e aos requisitos normativos e legais. Qualquer alteração será devidamente comunicada a todas as partes interessadas.
9. Exceções
Qualquer exceção às diretrizes estabelecidas nesta política só poderá ser concedida mediante uma análise criteriosa e formal aprovação da Alta Direção e do Comitê de SGI. As solicitações de exceção devem ser devidamente justificadas e documentadas, assegurando que a dispensa temporária ou parcial de determinados requisitos não comprometa a conformidade com as legislações aplicáveis, os padrões normativos ou os princípios fundamentais do Sistema de Gestão Integrado (SGI).
A documentação referente às exceções aprovadas será mantida e revisada periodicamente para garantir que permaneçam válidas e relevantes conforme as circunstâncias que as originaram.
10. Documentos/Referências
Esta política deve ser aplicada em conjunto com os seguintes documentos e referências, que fornecem diretrizes complementares e detalhadas para a implementação e gestão eficaz do Sistema de Gestão Integrado (SGI):
I. RI.SGI.001_Comitê_Sistema_Gestão_Integrado;
II. Políticas, Normas, Procedimentos, Termos, Código de Conduta e Integridade e demais documentos relacionados ao SGI;
III. Legislação aplicável, incluindo:
a. Constituição da República Federativa do Brasil.
b. Lei nº 8.078, de 11 de setembro de 1990 — Código de Defesa do Consumidor.
c. Lei Federal nº 8.159, de 8 de janeiro de 1991 — Política Nacional de Arquivos Públicos e Privados.
d. Lei Federal nº 9.610, de 19 de fevereiro de 1998 — Direito Autoral.
e. Lei Federal nº 9.279, de 14 de maio de 1996 — Marcas e Patentes.
f. Lei Federal nº 3.129, de 14 de outubro de 1982 — Concessão de Patentes.
g. Lei Federal nº 10.406, de 10 de janeiro de 2002 — Código Civil.
h. Decreto-Lei nº 2.848, de 7 de dezembro de 1940 — Código Penal.
i. Lei Federal nº 9.983, de 14 de julho de 2000 — Alteração do Código Penal.
j. Lei nº 12.965, de 23 de abril de 2014 — Marco Civil da Internet (MCI).
k. Lei Federal nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais (LGPD).
l. Projeto de Lei nº 2.338, de 2023 — Marco legal da inteligência artificial no Brasil. Estabelece princípios, direitos e deveres para o desenvolvimento e uso responsável da IA.
m. Projeto de Lei nº 526, de 2025 — Dispõe sobre segurança cibernética, tratamento de incidentes e proteção de dados em ambientes digitais e serviços em nuvem.
m. Bill No. 526, of 2025 — Provides for cybersecurity, incident handling, and data protection in digital environments and cloud services.
IV. Normas internacionais aplicáveis:
a. NORMA ISO/IEC 27001: Tecnologia da informação — Técnicas de segurança — Sistemas de gestão de segurança da informação — Requisitos.
b. NORMA ISO/IEC 27002: Tecnologia da informação — Técnicas de segurança — Código de prática para controles de segurança da informação.
c. NORMA ISO/IEC 27701: Tecnologia da informação — Técnicas de segurança — Extensão à ISO/IEC 27001 e ISO/IEC 27002 para gestão da privacidade da informação — Requisitos e diretrizes.
d. NORMA ISO/IEC 27017: Tecnologia da informação — Técnicas de segurança — Código de prática para controles de segurança da informação baseados em nuvem. Fornece diretrizes específicas para provedores e clientes de serviços em nuvem, complementando os controles da ISO/IEC 27002 com foco em ambientes de computação em nuvem.
As referências devem ser revisadas periodicamente para garantir a conformidade com as exigências legais e normativas e manter a adequação às melhores práticas de gestão.
Revision 02. Date: 07/11/2025

Junte-se à Indigo e descubra os segredos da inteligência artificial para o seu negócio
Desbloqueando os limites
Brasil
Rua Haddock Lobo, 578 – 4º andar
Cerqueira César – São Paulo
Av. Faria Lima, 3200 – 3º andar
Itaim Bibi – São Paulo
Emirados Árabes Unidos
Sheikh Zayed Road
Jumeirah Emirates Towers
42º andar – Dubai
Recursos
DPO (Encarregado de Dados)
Rômulo Mateus Castro Prates — Titular Lucas Silva de Sena — Suplente
Certificado por


Contato
DPO (Encarregado de Dados)
Rômulo Mateus Castro Prates — Titular Lucas Silva de Sena — Suplente

Junte-se à Indigo e descubra os segredos da inteligência artificial para o seu negócio
Desbloqueando os limites
Brasil
Rua Haddock Lobo, 578 – 4º andar
Cerqueira César – São Paulo
Av. Faria Lima, 3200 – 3º andar
Itaim Bibi – São Paulo
Emirados Árabes Unidos
Sheikh Zayed Road
Jumeirah Emirates Towers
42º andar – Dubai
Recursos
DPO (Encarregado de Dados)
Rômulo Mateus Castro Prates — Titular Lucas Silva de Sena — Suplente
Certificado por


Contato
DPO (Encarregado de Dados)
Rômulo Mateus Castro Prates — Titular Lucas Silva de Sena — Suplente
