Política de Governança de TI

Diretrizes, responsabilidades e controles para gestão de identidades, acessos e sistemas · Rede Ápice de Ensino

Versão
1.0
Vigência
2025
Revisão
Anual
Responsável
TI — Rede Ápice
Abrangência
Todas as unidades
Status
● Ativo
Sumário
1. Objetivo
🎯 Propósito desta política
Esta política estabelece as diretrizes para a governança de identidades, acessos e sistemas de TI da Rede Ápice de Ensino. Seu objetivo é garantir que o acesso aos sistemas seja concedido de forma controlada, revisado periodicamente e revogado quando necessário, protegendo dados de alunos, colaboradores e da instituição.
ℹ️
Esta política se aplica a todos os colaboradores, prestadores de serviço e sistemas utilizados em qualquer unidade da Rede Ápice: MAR, OVM, TUT, DHS, APS e CSC.
2. Gestão de Acessos e Identidades
🔐 Concessão de acesso
Todo acesso a sistemas deve seguir o princípio do menor privilégio — cada colaborador recebe apenas as permissões necessárias para exercer sua função.
🚫 Revogação de acesso
O acesso deve ser revogado imediatamente em qualquer dos cenários abaixo:
⚠️
Prazo máximo: A revogação deve ocorrer em até 24 horas após o desligamento ou mudança de função. O RH é responsável por comunicar o TI imediatamente.
3. Política de Senhas
🔑 Requisitos de senha
Senhas devem atender aos seguintes critérios mínimos em todos os sistemas da Rede Ápice:
CritérioRequisito
Comprimento mínimo12 caracteres
Letras maiúsculas e minúsculasObrigatório
NúmerosObrigatório
Caracteres especiaisRecomendado
ReutilizaçãoProibido reutilizar as últimas 5 senhas
Troca periódicaA cada 90 dias (sistemas críticos)
CompartilhamentoEstritamente proibido
💡
O uso de autenticação multifator (MFA) é obrigatório no Microsoft 365 e recomendado em todos os demais sistemas que suportam o recurso.
4. Uso de Sistemas e Ferramentas
💻 Uso aceitável
Os sistemas da Rede Ápice são ferramentas de trabalho e devem ser utilizados exclusivamente para fins institucionais.
📋 Sistemas por área e perfil de acesso
Cada área tem acesso aos sistemas conforme sua função:
ÁreaSistemas principaisPerfil
TIMicrosoft 365, 3CX, Zabbix, UniFi, Intelbras, GLPI, AnyDeskAdmin
SecretariaActiveSoft, ClassApp, Microsoft 365Operador
Coordenação PedagógicaActiveSoft, Plurall, Positivo, LIV, ClassApp, PearsonOperador
FinanceiroOMIE, FestPay, Microsoft 365Operador
RH / Gente & GestãoStarsoft, Solides, Tangerino, PandaPéOperador
MarketingRD Station, WordPress, Mlabs, ReporteiOperador
ProfessoresMicrosoft 365 (Teams), ActiveSoft, Plurall, ClassAppUsuário
AlunosMicrosoft 365 (Teams), PlurallUsuário
5. Revisão Periódica de Acessos
🔄 Ciclo de revisão
Todos os acessos devem ser revisados periodicamente para garantir que permanecem adequados à função de cada colaborador.
SistemaFrequênciaResponsável
Microsoft 365 (colaboradores)SemestralTI
Microsoft 365 (alunos)SemestralTI
3CXSemestralTI
ActiveSoftSemestralTI / Secretaria
ClassAppAnualTI / Secretaria
FestPaySemestralTI / Financeiro
OMIEAnualFinanceiro
Plurall / Positivo / LIVAnualCoord. Pedagógica
StarsoftAnualRH
O TI é responsável por automatizar e monitorar os relatórios de usuários inativos via bots — garantindo que revisões sejam baseadas em dados, não em memória.
6. Treinamento e Capacitação
🎓 Capacitação obrigatória
O TI é responsável por conduzir treinamentos periódicos sobre o uso correto dos sistemas.
TreinamentoPúblicoFrequência
Microsoft Teams — uso pedagógicoProfessoresSemestral
ActiveSoft — gestão acadêmicaSecretariaAnual
Microsoft 365 — boas práticasAdministrativoAnual
3CX — uso do sistema de telefoniaSecretariaAnual
7. Gestão de Incidentes
🚨 Reporte de incidentes
Qualquer suspeita de incidente de segurança deve ser reportada imediatamente ao TI, sem exceções.
⚠️
Ocultação de incidentes é considerada falta grave e pode resultar em medidas disciplinares. Reporte sempre, mesmo que o incidente pareça pequeno.
8. Classificação de Criticidade
📊 Níveis de criticidade dos sistemas
Os sistemas são classificados por criticidade para priorização de recursos e resposta a incidentes.
NívelCritérioExemplosSLA de resposta
🔴 Crítico Impacto imediato em toda a operação Microsoft 365, ActiveSoft, 3CX, OMIE, Starsoft 4 horas
🟡 Importante Impacto significativo em área específica ClassApp, FestPay, Plurall, Positivo, LIV 24 horas
🟢 Apoio Impacto limitado ou substituível RD Station, Reportei, Mlabs 72 horas
9. Responsabilidades
👥 Quem é responsável pelo quê
PapelResponsabilidades
TI Criar, revogar e revisar acessos; manter sistemas no ar; monitorar segurança; conduzir treinamentos; responder incidentes.
Gestores de área Solicitar acessos formalmente; comunicar desligamentos ao TI; garantir que seus colaboradores seguem esta política.
RH / Gente & Gestão Comunicar TI sobre admissões, desligamentos e mudanças de função com antecedência mínima de 24 horas.
Colaboradores Usar sistemas apenas para fins institucionais; não compartilhar senhas; reportar incidentes imediatamente.
Direção Aprovar esta política; garantir recursos para implementação; ser informada de incidentes críticos.
📌
Esta política é revisada anualmente ou sempre que houver mudança significativa de sistemas, estrutura ou legislação pertinente (LGPD).