Política de Governança de TI

Diretrizes, responsabilidades e controles para gestão de identidades, acessos e sistemas · Rede Ápice de Ensino

Versão
1.0
Vigência
2025
Revisão
Anual
Responsável
TI — Rede Ápice
Abrangência
Todas as unidades
Status
● Ativo
Sumário
1. Objetivo
🎯 Propósito desta política
Esta política estabelece as diretrizes para a governança de identidades, acessos e sistemas de TI da Rede Ápice de Ensino. Seu objetivo é garantir que o acesso aos sistemas seja concedido de forma controlada, revisado periodicamente e revogado quando necessário, protegendo dados de alunos, colaboradores e da instituição.
ℹ️
Esta política se aplica a todos os colaboradores, prestadores de serviço e sistemas utilizados em qualquer unidade da Rede Ápice: MAR, OVM, TUT, DHS, APS e CSC.
2. Gestão de Acessos e Identidades
🔐 Concessão de acesso
Todo acesso a sistemas deve seguir o princípio do menor privilégio — cada colaborador recebe apenas as permissões necessárias para exercer sua função.
🚫 Revogação de acesso
O acesso deve ser revogado imediatamente em qualquer dos cenários abaixo:
⚠️
Prazo máximo: A revogação deve ocorrer em até 24 horas após o desligamento ou mudança de função. O RH é responsável por comunicar o TI imediatamente.
3. Política de Senhas
🔑 Requisitos de senha
Senhas devem atender aos seguintes critérios mínimos em todos os sistemas da Rede Ápice:
CritérioRequisito
Comprimento mínimo12 caracteres
Letras maiúsculas e minúsculasObrigatório
NúmerosObrigatório
Caracteres especiaisRecomendado
ReutilizaçãoProibido reutilizar as últimas 5 senhas
Troca periódicaA cada 90 dias (sistemas críticos)
CompartilhamentoEstritamente proibido
💡
O uso de autenticação multifator (MFA) é obrigatório no Microsoft 365 e recomendado em todos os demais sistemas que suportam o recurso.
4. Uso de Sistemas e Ferramentas
💻 Uso aceitável
Os sistemas da Rede Ápice são ferramentas de trabalho e devem ser utilizados exclusivamente para fins institucionais.
📋 Sistemas por área e perfil de acesso
Cada área tem acesso aos sistemas conforme sua função:
ÁreaSistemas principaisPerfil
TIMicrosoft 365, 3CX, Zabbix, UniFi, Intelbras, GLPI, AnyDeskAdmin
SecretariaActiveSoft, ClassApp, Microsoft 365Operador
Coordenação PedagógicaActiveSoft, Plurall, Positivo, LIV, ClassApp, PearsonOperador
FinanceiroOMIE, FestPay, Microsoft 365Operador
RH / Gente & GestãoStarsoft, Solides, Tangerino, PandaPéOperador
MarketingRD Station, WordPress, Mlabs, ReporteiOperador
ProfessoresMicrosoft 365 (Teams), ActiveSoft, Plurall, ClassAppUsuário
AlunosMicrosoft 365 (Teams), PlurallUsuário
5. Revisão Periódica de Acessos
🔄 Ciclo de revisão
Todos os acessos devem ser revisados periodicamente para garantir que permanecem adequados à função de cada colaborador.
SistemaFrequênciaResponsável
Microsoft 365 (colaboradores)SemestralTI
Microsoft 365 (alunos)SemestralTI
3CXSemestralTI
ActiveSoftSemestralTI / Secretaria
ClassAppAnualTI / Secretaria
FestPaySemestralTI / Financeiro
OMIEAnualFinanceiro
Plurall / Positivo / LIVAnualCoord. Pedagógica
StarsoftAnualRH
O TI é responsável por automatizar e monitorar os relatórios de usuários inativos via bots — garantindo que revisões sejam baseadas em dados, não em memória.
6. Treinamento e Capacitação
🎓 Capacitação obrigatória
O TI é responsável por conduzir treinamentos periódicos sobre o uso correto dos sistemas.
TreinamentoPúblicoFrequência
Microsoft Teams — uso pedagógicoProfessoresSemestral
ActiveSoft — gestão acadêmicaSecretariaAnual
Microsoft 365 — boas práticasAdministrativoAnual
3CX — uso do sistema de telefoniaSecretariaAnual
7. Gestão de Incidentes
🚨 Reporte de incidentes
Qualquer suspeita de incidente de segurança deve ser reportada imediatamente ao TI, sem exceções.
⚠️
Ocultação de incidentes é considerada falta grave e pode resultar em medidas disciplinares. Reporte sempre, mesmo que o incidente pareça pequeno.
8. Classificação de Criticidade
📊 Níveis de criticidade dos sistemas
Os sistemas são classificados por criticidade para priorização de recursos e resposta a incidentes.
NívelCritérioExemplosSLA de resposta
🔴 Crítico Impacto imediato em toda a operação Microsoft 365, ActiveSoft, 3CX, OMIE, Starsoft 4 horas
🟡 Importante Impacto significativo em área específica ClassApp, FestPay, Plurall, Positivo, LIV 24 horas
🟢 Apoio Impacto limitado ou substituível RD Station, Reportei, Mlabs 72 horas
9. Responsabilidades
👥 Quem é responsável pelo quê
PapelResponsabilidades
TI Criar, revogar e revisar acessos; manter sistemas no ar; monitorar segurança; conduzir treinamentos; responder incidentes.
Gestores de área Solicitar acessos formalmente; comunicar desligamentos ao TI; garantir que seus colaboradores seguem esta política.
RH / Gente & Gestão Comunicar TI sobre admissões, desligamentos e mudanças de função com antecedência mínima de 24 horas.
Colaboradores Usar sistemas apenas para fins institucionais; não compartilhar senhas; reportar incidentes imediatamente.
Direção Aprovar esta política; garantir recursos para implementação; ser informada de incidentes críticos.
📌
Esta política é revisada anualmente ou sempre que houver mudança significativa de sistemas, estrutura ou legislação pertinente (LGPD).
10. Backup e Proteção de Dados (Azure)
☁️ ETL e proteção na Microsoft Azure
A Rede Ápice mantém um ETL (Extract, Transform, Load) hospedado na Microsoft Azure, responsável por extrair, transformar e carregar dados dos principais sistemas críticos da operação: ActiveSoft, OMIE, 3CX e RMStation. Esse pipeline alimenta relatórios, integrações e a continuidade operacional da rede.
Camada de proteçãoO que garante
Backup diário (Azure Backup)Ponto de recuperação a cada 24h, com retenção configurada
Atualização constante (ETL)Sincronização contínua com os sistemas de origem
Recovery Services VaultArmazena os pontos de restauração com soft delete
Retenção em camadasDiária (30d), Semanal (12sem), Mensal (12m), Anual (5a)
⏱️
RPO de até 24h — no máximo um dia de dados pode ser perdido em cenário de desastre total, desde que o backup diário tenha concluído com sucesso. Testes de restauração são realizados trimestralmente.
📄
Documento técnico completo — com política de backup, comandos Azure CLI, tipos de restauração e checklist — disponível em: intranet.redeapice.com.br/politica