Política de resposta a incidentes

Aprovado em 28/01/2026 — revisão em 02/02/2026

1. Visão geral

A Dental Uni é uma cooperativa de planos odontológicos, que possui em torno de 20 mil empresas clientes, sendo 1,5 milhão de beneficiários, e 15 mil pontos de atendimentos com uma ampla rede de profissionais da odontologia altamente capacitados a promover saúde bucal com qualidade, oferecendo conveniência aos beneficiários e com destaque a abrangência nacional nos serviços oferecidos pela operadora.

Sua completa infraestrutura conta com quase 200 funcionários, além de unidades administrativas, de atendimento a beneficiários e dentistas, Postos de Atendimento a Beneficiários - PABs disponíveis em algumas empresas contratantes, e clínica de atendimento de urgências odontológicas, demonstra o compromisso em prestar um atendimento de qualidade e o compromisso com o bem-estar dos beneficiários, empresas clientes e dentistas prestadores.

Guiada pelos valores da Cooperação, Segurança, Ética, Excelência, Credibilidade e Responsabilidade, a Dental Uni busca oferecer serviços de qualidade e com preços acessíveis, a fim de propiciar a saúde bucal e o bem-estar para um número cada vez maior de pessoas.

Nossa missão é promover a saúde bucal criando sorrisos.

Nossa visão é ser a primeira escolha em planos odontológicos.

Nosso propósito é unir pessoas pelo sorriso.

Nossos valores são pautados na:

  • Credibilidade

    Atuamos com credibilidade junto a clientes, colaboradores, fornecedores e cirurgiões dentistas.

  • Inovação

    Mantemos atitude permanente de inovação em processos e atendimento ao cliente.

  • Comprometimento

    Comprometimento dos colaboradores e cirurgiões-dentistas na busca da excelência na prestação do serviço.

  • Valorização

    Valorização das pessoas com respeito e meritocracia.

  • Integridade

    Integridade no cumprimento das normas e procedimentos em todos os níveis da empresa.

  • Comunicação

    Comunicação clara, transparente e precisa entre todos os relacionados da empresa.

2. Objetivo

A Política de Respostas a Incidentes de Segurança visa definir um conjunto de procedimentos, papéis e responsabilidades para detectar, responder, conter e se recuperar de incidentes de segurança da informação de maneira organizada e eficaz. O objetivo principal é minimizar os impactos operacionais, financeiro e de reputação da Dental Uni.

3. Âmbito de aplicação

O âmbito de aplicação da Política de Respostas a Incidentes de Segurança, delineia os limites e a extensão para os quais as diretrizes, princípios e medidas de segurança são destinados, incluindo sistemas, redes e instalações da Dental Uni. As partes envolvidas na aplicação da política institucional são os administradores (conselhos, presidência, diretores) gestores e colaboradores, cirurgiões-dentistas, clientes, representantes, fornecedores e quaisquer prestadores de serviços da Dental Uni Cooperativa Odontológica.

4. Estrutura e papéis da equipe de resposta

4.1 Equipe de Resposta a Incidentes de Segurança (CSIRT/CERT)

O CSIRT (Computer Security Incident Response Team) é a equipe central responsável por executar a Política de Respostas a Incidentes de Segurança.

PapelResponsabilidade
Líder do CSIRTGerencia o incidente, toma decisões de contenção de alto nível e supervisiona a comunicação;
Analista de SegurançaColeta de evidências, análise técnica da causa raiz (root cause) e implementação das ações de contenção;
Comunicação/JurídicoGerencia a comunicação interna e externa (mídia, clientes, autoridades regulatórias etc.) e garante a conformidade legal (LGPD/ANPD);
TI/SistemasExecuta a contenção técnica, isola sistemas, aplica patches de emergência e realiza a recuperação de backups;
AdministradoresResponsável pela aprovação de recursos e autorização para ações de alto impacto (desligamento de sistemas críticos);

4.2 Classificação e Priorização de Incidentes

Todo evento de segurança deve ser classificado em uma das categorias abaixo para definir a resposta apropriada:

CriticidadeDescriçãoTempo Máximo de Contenção (SLA)Exemplo
CRÍTICA
NÍVEL 1
Comprometimento da confidencialidade, integridade ou disponibilidade de dados críticos ou pessoais (LGPD). Impacto imediato no negócio;4 horasAtaque de Ransomware, Vazamento de Dados de Clientes;
ALTA
NÍVEL 2
Comprometimento de sistemas não críticos ou dados não pessoais. Falha que pode escalar para Crítica;24 horasAtaque DDoS, Intrusão em redes de testes;
MÉDIA
NÍVEL 3
Tentativas falhas de ataque, violações de política que requerem investigação;24 horasTentativa de Phishing em massa bloqueada, SCAN de vulnerabilidade não autorizado;

4.3 O Ciclo de Vida da Resposta a Incidentes (Modelo NIST)

A Política de Respostas a Incidentes de Segurança deve seguir as seis fases do ciclo de vida:

4.3.1 Preparação (Preparation)
  • Treinamento: Treinar anualmente o CSIRT e toda a empresa no fluxo de relato de incidentes;
  • Inventário: Manter inventário atualizado de ativos críticos, contatos de emergência e backups;
4.3.2 Identificação (Identification)
  • Detecção: Monitorar ativamente logs, alertas de IDS/IPS e relatórios de usuários;
  • Triagem e Registro: Todo incidente deve ser registrado imediatamente no Painel Administrativo no módulo SRI, com detalhes de data, hora e impacto inicial;
  • Confirmação: O Analista de Segurança deve confirmar se o evento é um incidente real de segurança;
4.3.3 Contenção (Containment)

O objetivo é isolar o sistema afetado para limitar os danos.

  • Estratégias: Isolar a rede (desligar portas de switch), suspender contas de usuários comprometidas, ou (se necessário) desligar sistemas críticos (com autorização dos administradores);
  • Preservação: Priorizar a coleta de evidências forenses antes de qualquer alteração no sistema;
4.3.4 Erradicação (Eradication)
  • Remoção da Causa Raiz: Identificar e remover a origem do incidente (Ex: malware, código malicioso, conta comprometida);
  • Hardening: Aplicar patches de segurança e configurações que impedirão o incidente de ocorrer novamente;
4.3.5 Recuperação (Recovery)
  • Restauração: Restaurar sistemas e dados a partir de backups seguros e confiáveis, verificando a integridade;
  • Monitoramento: Monitorar o sistema restaurado por um período definido para garantir que o invasor não deixou backdoors;
4.3.6 Lições Aprendidas (Lessons Learned)
  • Reunião Post-Mortem: Realizar uma reunião formal com o CSIRT e a Liderança para discutir o que funcionou e o que pode ser melhorado na política e nos processos;
  • Atualização das Políticas: A Política de Resposta a Incidentes de Segurança e as Políticas de Seguranças relacionadas devem ser revisados e atualizados com base nas lições aprendidas;

5. Comunicação e notificação – legal e regulatório

5.1 Comunicação Externa

  • Autoridades: O Jurídico e o DPO (Encarregado de Dados) são responsáveis por notificar autoridades regulatórias (ANPD) no prazo legal, para incidentes com dados pessoais;
  • Mídia e Clientes: Toda comunicação externa sobre o incidente deve ser gerenciada pelo time de Comunicação e Jurídico, seguindo um plano de comunicação pré-aprovado;

5.2 Preservação de Evidências

  • A equipe de TI/Segurança deve garantir que todos os logs, imagens de disco e evidências digitais sejam coletados, mantidos e documentados em uma Cadeia de Custódia adequada para possíveis investigações legais;

6. Disposições gerais

Essa Política entra em vigor na data de sua aprovação pelo Conselho de Administração da Dental Uni Cooperativa Odontológica. A revisão e atualização desta política serão realizadas a cada (2) dois anos a partir da data de vigência, garantindo que ela permaneça alinhada com as práticas e padrões atuais de segurança da informação.

As consequências em caso de descumprimento destas diretrizes serão tratadas conforme a respectiva gravidade do descumprimento. Qualquer exceção a esta política deverão ser submetidas para aprovação pela Diretoria e Gerência Executiva da operadora.

7. Aprovações

SequênciaData da AprovaçãoAprovado por:
0028/01/2026Aprovação pelo Comitê de Gestão
0102/02/2026Aprovação Conselho de Administração
Icone do Whatsapp