Política de Segurança da Informação - Inteligência Artificial
1. Introdução
A Gauss Control aprova a adoção de um Sistema de Gestão da Segurança da Informação (SGSI), um conjunto de medidas destinadas a preservar a confidencialidade, integridade e disponibilidade da informação. Atualmente, as tecnologias da informação e, especificamente, a adoção de ferramentas de Inteligência Artificial (IA) e aprendizagem automática enfrentam um número crescente de ameaças e desafios éticos. Isto exige um esforço constante não apenas para gerir os riscos técnicos, mas também para assegurar que a utilização destas tecnologias respeite a dignidade humana, a equidade e os valores morais da nossa organização.
A presente Política de Segurança da Informação (doravante designada “Política”) constitui a peça central que rege o Corpo Normativo de Segurança da Gauss Control, composto por um conjunto de documentos de diferentes níveis que estabelecem os requisitos, diretrizes e protocolos a seguir em matéria de segurança. O Documento de Segurança (doravante DS) deverá ser desenvolvido através de um conjunto de documentos (normas de utilização, normas regulamentares, procedimentos, manuais, guias, boas práticas, etc.), de modo a abranger todos os aspetos apresentados na Política, até ao nível dos processos operacionais. Atualmente, as tecnologias da informação enfrentam um número crescente de ameaças, o que exige um esforço constante de adaptação e gestão dos riscos introduzidos por estas.
1.1. Objetivo
O principal objetivo da presente Política de alto nível é definir os princípios e as regras básicas para a gestão da segurança da informação. O objetivo final é garantir que a Gauss Control assegure a segurança da informação, a sua integridade, confidencialidade e disponibilidade, e minimize os riscos de natureza não financeira decorrentes de impactos provocados por uma gestão ineficaz da mesma.
1.2. Âmbito
A Política deverá cumprir este requisito mínimo, sem prejuízo da adoção de políticas mais restritivas e da melhoria da segurança sempre que possível. A Gauss Control deverá adaptar e desenvolver esta Política e comunicar a respetiva adequação. O âmbito da presente Política abrange toda a informação relativa aos processos, serviços e produtos da Gauss Control, independentemente da forma como seja tratada, de quem lhe aceda, do suporte em que se encontre ou do local onde esteja armazenada, quer se trate de informação impressa ou armazenada eletronicamente. A presente política aplica-se a:
- Os colaboradores da Gauss Control, fornecedores de bens ou serviços e, de um modo geral, todas as pessoas ou entidades com as quais a Gauss Control estabeleça, direta ou indiretamente, qualquer relação contratual ou de cooperação.
- Os ativos de informação que armazenem, gerenciem e/ou transportem dados.
A Política deverá estar disponível no site corporativo www.gausscontrol.com e num repositório comum de DS, de forma a estar acessível a todas as pessoas da empresa.
1.3. Adaptação e desenvolvimento da Política de Segurança da Informação
A Política deverá ser continuamente adaptada e desenvolvida na empresa. Será definida a forma de adaptar a Política à sua atividade operacional através de documentação específica de DS, a qual deverá estar sempre alinhada com as diretrizes estabelecidas no presente documento.
2. Princípios da Política de Segurança da Informação
A presente Política está alinhada com as melhores práticas de Segurança da Informação estabelecidas na Norma Internacional ISO/IEC 27001, bem como com o cumprimento da legislação em vigor em matéria de proteção de dados pessoais e das normas que, no âmbito da Segurança da Informação, possam ser aplicáveis à Gauss Control. Além disso, são estabelecidos os seguintes princípios básicos como diretrizes fundamentais de segurança da informação, que deverão estar sempre presentes em qualquer atividade relacionada com o tratamento de informação:
- Âmbito estratégico: A segurança da informação contará com o compromisso e o apoio de todos os níveis de direção da Gauss Control, de modo a poder ser coordenada e integrada com as restantes iniciativas estratégicas, constituindo um quadro de trabalho plenamente coerente e eficaz. Uma vez que a Segurança da Informação diz respeito a todo o pessoal da Gauss Control, esta Política deverá ser conhecida, compreendida e assumida por todos os seus colaboradores.
- Segurança integral: A segurança da informação será entendida como um processo integral constituído por elementos técnicos, humanos, materiais e organizacionais, evitando, salvo em casos de urgência ou necessidade, quaisquer atuações pontuais ou abordagens circunstanciais. A segurança da informação deverá ser considerada parte integrante da atividade habitual, estando presente e sendo aplicada ao longo de todo o processo de conceção, desenvolvimento e manutenção dos sistemas de informação.
- Gestão de riscos: A Gauss Control define um processo de identificação e avaliação de riscos para implementar controlos de mitigação e estabelecer procedimentos regulares para a sua reavaliação. A análise e a gestão de riscos constituirão uma parte essencial do processo de segurança da informação. A gestão de riscos permitirá manter um ambiente controlado, minimizando os riscos até níveis aceitáveis. A redução desses níveis será realizada através da implementação de medidas de segurança, procurando um equilíbrio entre a natureza dos dados e dos tratamentos, o impacto e a probabilidade dos riscos a que estão expostos, bem como a eficácia e o custo das medidas de segurança.
- Proporcionalidade: A implementação de medidas de proteção, deteção e recuperação deverá ser proporcional aos riscos potenciais, à criticidade e ao valor da informação e dos serviços afetados.
- Melhoria contínua: As medidas de segurança serão avaliadas e atualizadas periodicamente para adequar a sua eficácia à evolução constante dos riscos e dos sistemas de proteção. A segurança da informação será acompanhada, revista e auditada por pessoal qualificado. No decurso deste ciclo de melhoria contínua, a Gauss Control manterá definida tanto a sua aceitação do nível de risco residual (apetite ao risco) como os respetivos limiares de tolerância.
- Ética e Moralidade na utilização da IA: A segurança na Gauss Control incorpora a dimensão moral. Comprometemo-nos a garantir que a utilização de algoritmos e sistemas de Inteligência Artificial não perpetue preconceitos discriminatórios (raciais, de género ou sociais), nem viole a privacidade das pessoas. A tecnologia deverá estar sempre sob supervisão humana (“Human in the Loop”), garantindo que as decisões críticas sejam validadas por uma pessoa responsável e competente, evitando que a automatização dilua a responsabilidade moral pelas nossas ações.
3. Compromisso da Direção:
A Direção da Gauss Control compromete-se a:
- Promover na organização as funções e responsabilidades no domínio da segurança da informação.
- Disponibilizar os recursos adequados para alcançar os objetivos de segurança da informação.
- Promover a divulgação e a sensibilização para a Política de Segurança da Informação, incluindo a utilização responsável de novas tecnologias, entre os colaboradores da Gauss Control.
- Promover uma cultura de inovação segura, garantindo que a utilização de Inteligência Artificial seja realizada de acordo com padrões éticos e de proteção de dados.
- Exigir o cumprimento da Política, da legislação em vigor e dos requisitos das entidades reguladoras no âmbito da segurança da informação.
- Considerar os riscos de segurança da informação na tomada de decisões.
4. Funções e responsabilidades
A Gauss Control, através da sua alta direção e do seu Comité de Segurança da Informação, compromete-se a zelar pela segurança de todos os ativos sob a sua responsabilidade, garantindo sempre o cumprimento das diferentes normas e leis aplicáveis. A Gauss Control designará uma pessoa responsável por definir, implementar e monitorizar as medidas de cibersegurança e segurança da informação, bem como pela gestão, manutenção e aplicação do SGSI.
As responsabilidades específicas por cargo são descritas de seguida:
Cargo | Responsabilidades |
Diretor-Geral | ● Rever e aprovar a Política Geral de Segurança da Informação com base numa avaliação dos riscos de cibersegurança, pelo menos uma vez por ano. ● Autorizar a disponibilização dos recursos necessários para a correta implementação da Política de Segurança da Informação. |
Responsável pela Segurança da Informação e Governação de Dados | ● Realizar anualmente uma análise de riscos, incluindo os riscos de enviesamento algorítmico e envenenamento de dados em sistemas de IA, e atualizar o documento da Política de Segurança da Informação com base nos resultados da análise. ● Assegurar o cumprimento dos princípios éticos na utilização de ferramentas de IA generativa e preditiva. ● Adotar medidas corretivas com base num processo de melhoria contínua. ● Executar um plano de mitigação desses riscos. |
Comité de Cibersegurança e Governação de Dados Data Owners / Data Stewards | ● Gerir as respostas a situações de crise e incidentes. ● Atuar como órgão de consulta ética para autorizar a utilização de novas ferramentas de IA, avaliando o seu impacto moral antes da sua implementação em produção. ● Realizar exercícios de resposta perante situações de contingência grave. ● Estabelecer uma política de comunicação de incidentes. ● Assegurar a implementação do Sistema de Gestão da Segurança da Informação. ● Assegurar a formação e sensibilização das pessoas. ● Estabelecer um plano de trabalho com base nos resultados das auditorias internas. |
5. Diretrizes de Segurança e Ética em Inteligência Artificial
5.1 Utilização Segura e Ética da Inteligência Artificial
Para garantir a integridade moral e técnica na utilização de IA, a Gauss Control estabelece as seguintes diretrizes obrigatórias:
5.1.2 Privacidade e Dados de Treino
É estritamente proibido utilizar dados pessoais reais, sensíveis ou confidenciais de clientes para o treino de modelos de IA públicos ou externos. Todos os dados utilizados para testes ou treino devem ser previamente submetidos ao Protocolo de Anonimização de Dados, aplicando técnicas de pseudonimização ou mascaramento para proteger a identidade dos titulares.
5.1.3 IA Generativa e Confidencialidade
É proibido introduzir informação classificada como “Informação Confidencial” (IC) em ferramentas de IA generativa de acesso público (por exemplo, ChatGPT gratuito, Gemini, Claude), uma vez que esses dados podem ficar sujeitos às condições do fornecedor, podendo constituir uma fuga de informação.
5.1.4 Supervisão e Não Discriminação
Os resultados gerados por IA que afetem pessoas ou processos críticos de negócio devem ser revistos por uma pessoa. Não serão aceites decisões automatizadas que não sejam explicáveis ou que apresentem enviesamentos contrários aos princípios éticos da empresa.
5.1.5 Desenvolvimento Seguro de IA
No desenvolvimento de soluções próprias, devem ser aplicados os controlos do ciclo de vida de desenvolvimento seguro (Controlo 8.25), garantindo que os modelos não sejam manipulados nem contenham vulnerabilidades desde a fase de conceção.
6. Gestão de exceções
Qualquer exceção à presente Política de Segurança da Informação, ou a qualquer outra decorrente do SGSI regido pela presente Política, deverá ser registada e comunicada ao responsável pela Segurança da Informação da Gauss Control. Estas exceções serão analisadas para avaliar o risco que poderão introduzir na empresa, incluindo os impactos éticos decorrentes da utilização indevida de IA, e, com base na categorização desses riscos, estes deverão ser assumidos pelo requerente.
7. Sanções disciplinares
Qualquer violação da presente Política de Segurança da Informação, ou de qualquer outra decorrente do SGSI regido pela presente Política, poderá resultar na aplicação das medidas disciplinares correspondentes, de acordo com o processo interno da Gauss Control. É responsabilidade de todos os colaboradores da Gauss Control notificar o responsável pela Segurança da Informação da empresa afetada perante qualquer evento ou situação que possa implicar o incumprimento de alguma das diretrizes definidas na presente Política.
8. Revisão da Política
A aprovação desta Política implica que a sua implementação contará com o apoio da Direção para alcançar todos os objetivos nela estabelecidos, bem como para cumprir todos os seus requisitos. A presente Política de Segurança da Informação será revista e aprovada anualmente pelo Conselho de Administração. No entanto, caso ocorram alterações relevantes na empresa ou sejam identificadas mudanças significativas no contexto de ameaças e riscos, sejam elas de natureza operacional, legal, regulamentar ou contratual, proceder-se-á à sua revisão sempre que tal seja considerado necessário, assegurando assim que a Política permanece permanentemente adaptada à realidade da Gauss Control.
9. Vigência
Esta política tem uma vigência de 1 ano a contar da sua última aprovação e será revista e atualizada periodicamente para assegurar a sua adequação às necessidades da organização e às alterações da regulamentação aplicável.