Política de segurança

HEYDIGA TECH, S.L.

1.- Introdução

Esta Política de Segurança da Informação é estabelecida para proteger a confidencialidade, a integridade, a disponibilidade, a rastreabilidade e a autenticidade dos ativos de informação da HeyDiga. Cumpre a norma ISO/IEC 27001:2022 e o Real Decreto 311/2022, que regula o Esquema Nacional de Segurança espanhol (ENS).

Aplica-se a todos os colaboradores, prestadores e utilizadores terceiros que acedem aos ativos de informação da HeyDiga ou os utilizam.

Para a definição desta e das restantes políticas da organização foram tomados como referência os Guias CCN-STIC 800, mesmo quando tal não seja explicitamente indicado na documentação específica.

2.- Propósito

O propósito desta política é garantir a proteção dos ativos de informação face a todas as ameaças, internas ou externas, deliberadas ou acidentais. Procura assegurar o cumprimento de todas as leis, normas e obrigações contratuais aplicáveis.

A política estabelece um enquadramento para fixar, rever e alcançar os objetivos de segurança da informação, e define as responsabilidades de colaboradores, prestadores e utilizadores terceiros na proteção dos ativos de informação da HeyDiga.

A política procura ainda promover a sensibilização, formar os colaboradores e orientar os processos de tomada de decisão relacionados com a segurança da informação dentro da organização.

3.- Âmbito

A HeyDiga, empresa dedicada a desenvolver IA conversacional que percebe, automatiza e escala cada interação dos negócios, decidiu implementar um Sistema de Gestão da Segurança da Informação (SGSI) para melhorar os serviços que presta aos seus clientes.

Esta política aplica-se a todos os ativos de informação detidos, arrendados, tratados ou de qualquer outro modo controlados pela HeyDiga, incluindo a informação armazenada em suportes físicos ou eletrónicos, a informação transmitida através de redes ou de qualquer canal de comunicação, e a informação processada ou manuseada por colaboradores, prestadores ou utilizadores terceiros.

4.- Objetivos

Os objetivos principais desta política são proteger a confidencialidade da informação para evitar a sua divulgação não autorizada, garantir a integridade da informação para evitar a sua alteração não autorizada, e assegurar a disponibilidade da informação para os utilizadores autorizados quando dela necessitem.

A política procura também garantir o cumprimento das leis, normas e obrigações contratuais aplicáveis, como o Regulamento Geral sobre a Proteção de Dados (RGPD), a Lei orgânica espanhola de proteção de dados e garantia dos direitos digitais (LOPDGDD) ou a Lei 10/2021 de trabalho à distância, entre outras, melhorando ao mesmo tempo de forma contínua o sistema de gestão da segurança da informação (SGSI).

5.- Organização da segurança e responsabilidades

A Direção da HeyDiga é responsável por assegurar liderança e compromisso com a segurança da informação. Garante que existem recursos adequados para implementar e manter o sistema de gestão da segurança da informação, e revê e aprova as políticas e os procedimentos de segurança da informação.

O Responsável do Sistema de Gestão da Segurança da Informação (Responsável do SGSI) é responsável por desenvolver, implementar e manter o sistema de gestão da segurança da informação. Isto inclui realizar análises de risco, implementar os controlos adequados e informar a direção de topo sobre a eficácia do sistema.

Os colaboradores, prestadores e utilizadores terceiros são responsáveis por cumprir esta política e todos os procedimentos de segurança da informação relacionados. Devem comunicar ao Responsável do SGSI qualquer incidente ou vulnerabilidade de segurança da informação de que suspeitem, e participar nos programas de formação e sensibilização em segurança da informação.

6.- Medidas de segurança

Em linha com o nosso compromisso de salvaguardar os ativos de informação e manter a integridade das nossas operações, estabelecemos um conjunto completo de medidas de segurança. Estas medidas abrangem um leque de estratégias e tecnologias dirigidas a proteger os nossos sistemas, dados e recursos face a ameaças potenciais, garantindo a confidencialidade, a integridade e a disponibilidade da informação crítica para o nosso negócio.

  • Recursos humanos: implementam-se medidas de segurança em recursos humanos para garantir que colaboradores, prestadores e utilizadores terceiros conhecem as suas responsabilidades e estão preparados para salvaguardar os ativos de informação.
  • Gestão de ativos: implementam-se medidas de gestão de ativos para garantir que todos os ativos de informação estão devidamente identificados, classificados e protegidos ao longo do seu ciclo de vida. Isto inclui manter um inventário rigoroso dos ativos, atribuir a sua propriedade e definir as regras de utilização. Realizam-se auditorias e revisões periódicas para assegurar que os ativos estão adequadamente protegidos.
  • Controlo de acesso: o acesso aos ativos de informação é limitado apenas aos utilizadores autorizados. Implementam-se mecanismos sólidos de autenticação e autorização, e os direitos de acesso são revistos periodicamente para verificar que continuam adequados.
  • Segurança de rede: implementam-se medidas para proteger a infraestrutura de rede da empresa face a acessos não autorizados, violações e outras ameaças de segurança. Isto inclui firewalls, sistemas de deteção de intrusões e monitorização periódica da rede.
  • Segurança nas operações: aplicam-se medidas de segurança nas operações para preservar a integridade dos processos operacionais e garantir a execução segura das atividades diárias. Isto inclui implementar sistemas de monitorização e mecanismos de registo robustos para identificar e responder rapidamente a atividades suspeitas.
  • Gestão da configuração: implementa-se um procedimento de gestão da configuração para garantir que todas as configurações dos sistemas de informação e dos ativos relacionados são geridas, documentadas e monitorizadas de forma sistemática ao longo do seu ciclo de vida. Este processo apoia os objetivos de segurança da informação da organização mantendo a integridade e a coerência das configurações.
  • Desenvolvimento seguro: as práticas de segurança são integradas no ciclo de vida do desenvolvimento de software para garantir que as aplicações são concebidas, desenvolvidas e mantidas de forma segura. Isto inclui revisões de código, análises de vulnerabilidades e testes de segurança periódicos.
  • Gestão de alterações: estabelece-se um procedimento para controlar e documentar as alterações aos sistemas de informação e à infraestrutura. Assim se garante que as alterações são revistas, aprovadas e implementadas de forma controlada, minimizando o risco de incidentes de segurança e de interrupções operacionais.
  • Gestão de riscos: realizam-se análises de risco periódicas para identificar e avaliar os riscos sobre os ativos de informação. Implementam-se os controlos adequados para mitigar os riscos identificados, e a eficácia destas atividades de gestão de riscos é monitorizada e revista de forma contínua.
  • Gestão de dados: a informação é classificada segundo a sua sensibilidade e criticidade. Para cada nível de classificação definem-se procedimentos de tratamento adequados que garantem a proteção da informação ao longo do seu ciclo de vida.
  • Gestão de incidentes: estabelece-se e mantém-se um processo de gestão de incidentes para detetar, responder e recuperar de incidentes de segurança da informação. Todos os incidentes de segurança devem ser comunicados sem demora à equipa de resposta a incidentes designada. Os incidentes são investigados para determinar a sua causa raiz e evitar que se repitam.
  • Continuidade de negócio: estabelecem-se e mantêm-se planos para garantir a continuidade das funções críticas do negócio em caso de interrupção. Estes planos são testados e atualizados periodicamente para assegurar a sua eficácia.
  • Gestão de terceiros: definem-se e exigem-se requisitos de segurança aos fornecedores e parceiros externos. Realizam-se avaliações e revisões periódicas para verificar que os terceiros cumprem os padrões de segurança da informação da empresa.
  • Conformidade: garante-se o cumprimento de todas as leis, normas e obrigações contratuais aplicáveis em matéria de segurança da informação. Realizam-se auditorias e revisões periódicas para verificar a conformidade com esta política e com o sistema de gestão da segurança da informação.
  • Sensibilização e comunicação: ministra-se formação periódica em segurança da informação a todos os colaboradores, prestadores e utilizadores terceiros. Promove-se em toda a organização o conhecimento das políticas, dos procedimentos e das boas práticas de segurança da informação.

7.- Melhoria da segurança

A HeyDiga compromete-se com o princípio da melhoria contínua nas suas práticas de gestão da segurança da informação. Realizam-se avaliações e revisões periódicas para identificar áreas de melhoria no SGSI.

As conclusões das auditorias, os relatórios de incidentes e as sugestões dos colaboradores são avaliados de forma sistemática para implementar melhorias. Monitorizam-se métricas e indicadores de desempenho para medir a eficácia dos controlos de segurança da informação e identificar oportunidades de aperfeiçoamento.

O esforço de melhoria contínua garante que o SGSI se mantém eficaz, responde às ameaças emergentes e está alinhado com os objetivos estratégicos da HeyDiga.

8.- Aprovação

Equipa de Direção, HeyDiga. 16 de março de 2026.

9.- Idiomas desta política

Esta Política de Segurança está publicada em espanhol, catalão, inglês, francês, italiano e português. Em caso de discrepância entre versões, prevalecerá a redigida em espanhol.

Servidores na União EuropeiaCumprimento do RGPDENS categoria média (RD 311/2022)ISO 27001Cifragem e anonimização de dados

© 2026 heydiga · Barcelona · Madrid