Política de Segurança da Informação
Código do documento: PSI-001
Versão: 2.0
Data de aprovação: 18/09/2026
PARTE I — POLÍTICA DE SEGURANÇA DA INFORMAÇÃO (SGSI)
1. Objetivo e Finalidade
Este documento constitui a Política de Segurança da Informação (PSI) do Sistema de Gestão de Segurança da Informação (SGSI) da Renave Total, sendo o documento de mais alto nível do SGSI da organização. Todos os procedimentos, políticas específicas e controles implementados derivam dos compromissos aqui estabelecidos e a eles devem ser coerentes.
A Política estabelece as diretrizes para o SGSI da Renave Total, garantindo a proteção da confidencialidade, integridade e disponibilidade das informações organizacionais e a conformidade com os requisitos legais, regulatórios, contratuais e normativos aplicáveis, em especial a Lei nº 13.709/2018 (LGPD), a Resolução CONTRAN nº 1.026/2026 e a norma ISO/IEC 27001:2022.
Para preservar a identidade de toda a organização, este documento também incorpora, na Parte II, o Código de Conduta e o Programa de Integridade da Renave Total. As diretrizes específicas do SGSI estão integralmente reunidas na Parte I; o conteúdo relacionado à ética e à integridade corporativa, que não é diretriz do SGSI, está reunido separadamente na Parte II, como conteúdo complementar.
2. Compromisso da Alta Direção com a Segurança da Informação
A Alta Direção da Renave Total compromete-se formalmente a apoiar a implementação, a manutenção e a melhoria contínua do SGSI, de forma compatível com o porte, o contexto, os riscos e as obrigações regulatórias da empresa, adotando diretrizes alinhadas aos princípios da ISO/IEC 27001 para gestão de riscos, proteção dos ativos de informação e aperfeiçoamento contínuo dos controles internos.
- Compromisso com os requisitos aplicáveis: a Renave Total compromete-se a atender aos requisitos de segurança da informação pertinentes à organização, incluindo requisitos legais e regulatórios (LGPD, Resolução CONTRAN nº 1.026/2026 e demais normas aplicáveis ao ecossistema RENAVE), requisitos contratuais assumidos com clientes (Controladores) e parceiros, e os requisitos da própria norma ISO/IEC 27001:2022.
- Direcionamento para os objetivos de segurança da informação: esta Política fornece a estrutura e o direcionamento para o estabelecimento dos objetivos de segurança da informação do SGSI, detalhados na Seção 7 desta Parte.
A empresa não tolera corrupção, suborno, fraude, favorecimento indevido, uso impróprio de informações ou qualquer prática irregular em suas relações com órgãos públicos, parceiros, clientes e demais partes interessadas, incluindo a Secretaria Nacional de Trânsito (SENATRAN) — diretrizes detalhadas na Parte II deste documento.
3. Escopo e Público-Alvo do SGSI
Esta Política aplica-se a sócios, administradores, colaboradores, estagiários, prestadores de serviço, parceiros e terceiros que atuem em nome da Renave Total ou tenham acesso a informações, sistemas, credenciais, ambientes tecnológicos ou processos relacionados às suas operações.
Abrange todos os processos, sistemas, aplicações, ativos e atividades que envolvam o tratamento, o armazenamento ou a transmissão de informações — em especial o tratamento de dados de veículos e a operação das integrações autorizadas com o RENAVE —, independentemente do meio (físico ou digital) e da localização geográfica, em conformidade com o escopo formal do SGSI definido no documento de Escopo do Sistema de Gestão.
4. Diretrizes de Segurança da Informação no Tratamento de Dados
O uso de dados de trânsito deve observar as finalidades autorizadas, preservar a confidencialidade, integridade e disponibilidade das informações e seguir critérios de segurança, necessidade, rastreabilidade e gestão de riscos.
- Uso permitido: informações sobre veículos, condutores, infrações e outros dados acessados por integrações autorizadas são confidenciais e só podem ser usadas para as finalidades aprovadas.
- Uso indevido proibido: é vedado utilizar esses dados para fins pessoais, comerciais, promocionais ou para qualquer finalidade fora do escopo autorizado.
- Responsabilidade pelo acesso: cada colaborador, prestador ou terceiro autorizado deve proteger suas credenciais e utilizá-las de forma correta e individual.
- Compartilhamento proibido: compartilhar senhas, chaves de API, credenciais AWS ou outros meios de autenticação é falta grave e pode gerar medidas disciplinares e legais.
- Uso aceitável dos ativos: sistemas, credenciais, ambientes AWS, dispositivos, documentos e demais ativos de informação devem ser utilizados apenas para atividades corporativas autorizadas e em conformidade com esta Política.
5. Classificação da Informação
Toda informação da Renave Total, incluindo os documentos do próprio SGSI, deve ser classificada conforme sua criticidade, confidencialidade e finalidade autorizada, segundo os seguintes níveis:
- Pública: informação que pode ser divulgada livremente, sem restrição, a qualquer pessoa ou entidade (ex.: este documento, Termos de Uso, Política de Privacidade).
- Interna: informação de uso restrito aos colaboradores e prestadores de serviço da organização, sem finalidade de divulgação externa (ex.: relatórios gerenciais, atas de reunião).
- Confidencial: informação sensível cujo acesso é restrito a pessoas ou papéis especificamente autorizados, cuja divulgação indevida pode causar dano à organização, a clientes ou a terceiros (ex.: dados pessoais de titulares, contratos).
- Restrita: informação crítica cujo acesso é limitado a um número mínimo de pessoas expressamente autorizadas, dado o alto impacto de sua exposição (ex.: credenciais, chaves de API, certificados digitais, segredos de infraestrutura).
Este documento — Política de Segurança da Informação, Código de Conduta e Programa de Integridade — é classificado como Pública, estando publicamente disponível em renavetotal.com.br/código-de-conduta.
6. Governança Técnica, Gestão de Riscos e Continuidade
Sob a coordenação do Responsável pela Segurança da Informação (RSI) e do Responsável Técnico, a empresa adota controles técnicos, administrativos e organizacionais para proteger os dados tratados em ambiente de nuvem e apoiar a gestão contínua da segurança da informação.
- Infraestrutura e serviços de nuvem: a infraestrutura em Amazon Web Services deve seguir boas práticas de segurança para reduzir riscos de vazamento, perda, alteração indevida, acesso não autorizado, indisponibilidade ou uso inadequado dos dados. A contratação, configuração e operação de serviços AWS devem considerar requisitos de segurança, responsabilidades compartilhadas, proteção de dados, continuidade, monitoramento e registro de evidências.
- Identidades, acessos e credenciais: os acessos devem seguir o princípio do privilégio mínimo, com credenciais individuais, autenticação adequada, revisão periódica de permissões e separação de responsabilidades.
- Monitoramento, registros e auditoria: logs e registros de acesso devem ser mantidos e verificados periodicamente para identificar atividades incomuns, falhas, acessos indevidos, eventos relevantes ou possíveis incidentes de segurança.
- Incidentes e resposta: qualquer suspeita de violação, vazamento, uso indevido, falha de segurança ou comprometimento de ativos de informação deve ser comunicada imediatamente ao Responsável pela Segurança da Informação, registrada, avaliada e tratada conforme os procedimentos internos.
- Gestão de riscos e conformidade: riscos relacionados ao tratamento de dados, uso de serviços em nuvem, acessos privilegiados, terceiros, continuidade operacional e conformidade regulatória devem ser identificados, avaliados e tratados de forma proporcional ao impacto e à probabilidade de ocorrência, conforme registrado no Mapa do Processo e na aba Contexto do SGSI.
- Continuidade e disponibilidade: a empresa deve manter práticas compatíveis com a continuidade das operações críticas, incluindo medidas de backup, recuperação, redundância ou resposta proporcional à criticidade dos serviços prestados, conforme detalhado no Plano de Continuidade de Negócios (PCN-001).
7. Objetivos de Segurança da Informação
Esta Política fornece a base para a definição dos objetivos mensuráveis de segurança da informação da organização, considerando:
- riscos e oportunidades identificados para o negócio e para as partes interessadas;
- requisitos legais, regulatórios e contratuais aplicáveis;
- necessidades e expectativas de clientes, parceiros e colaboradores;
- a estratégia e o direcionamento organizacional definidos pela Gestão Estratégica.
Os objetivos de segurança da informação, seus indicadores, metas, formas de medição e periodicidade são formalizados nas abas Objetivos e Indicadores do Sistema de Gestão (planilha Gestão Estratégica), sendo revisados na Análise Crítica pela Direção.
8. Conscientização, Treinamento e Responsabilidades pelo SGSI
A empresa deverá promover orientação periódica, proporcional ao porte e às funções exercidas, para que colaboradores, administradores, prestadores de serviço e terceiros autorizados compreendam suas responsabilidades em relação à segurança da informação. As responsabilidades devem ser comunicadas de forma clara, incluindo regras de uso aceitável, proteção de credenciais, classificação da informação, comunicação de incidentes, preservação de evidências e cumprimento das políticas internas.
Alta Direção:
- aprovar, revisar e comunicar esta Política;
- garantir os recursos necessários para o funcionamento do SGSI;
- demonstrar comprometimento com a cultura de segurança da informação na organização;
- conduzir a Análise Crítica do SGSI em periodicidade adequada.
Responsável pela Segurança da Informação (RSI):
- supervisionar a implementação e a manutenção desta Política e do SGSI;
- coordenar a avaliação de riscos, os controles de segurança e o tratamento de incidentes;
- orientar colaboradores e terceiros sobre requisitos de segurança da informação;
- reportar o desempenho do SGSI à Alta Direção.
Responsáveis por ativos (Asset Owners):
- identificar, classificar e proteger os ativos de informação sob sua responsabilidade;
- garantir que os controles de acesso e uso dos ativos sejam adequados e aplicados.
Colaboradores, prestadores e terceiros:
- cumprir as diretrizes desta Política e das políticas específicas derivadas;
- proteger as informações sob sua responsabilidade e zelar pelo uso seguro dos sistemas;
- reportar imediatamente ao Responsável pela Segurança da Informação qualquer suspeita de incidente ou violação de segurança.
9. Comunicação e Disponibilização
Esta Política deve ser:
- comunicada a todos os colaboradores no processo de admissão e a cada revisão;
- disponibilizada na intranet e/ou plataforma interna de acesso;
- compreendida e aplicada no dia a dia, não apenas arquivada;
- disponibilizada a clientes, auditores e demais partes interessadas, conforme apropriado — atualmente publicada em renavetotal.com.br/codigo-de-conduta.
10. Revisão e Melhoria Contínua
Esta Política deve ser revisada:
- anualmente, como parte da Análise Crítica pela Direção (ISO/IEC 27001:2022 §9.3);
- sempre que houver mudanças relevantes nos processos, sistemas ou ativos que tratam informações críticas;
- após alterações legais ou regulatórias significativas;
- após incidentes de segurança que revelem lacunas na Política;
- quando os objetivos de segurança da informação forem substancialmente alterados.
O histórico de revisões é mantido no controle de informação documentada do SGSI e ao final deste documento.
PARTE II — CÓDIGO DE CONDUTA E PROGRAMA DE INTEGRIDADE
Conteúdo complementar às diretrizes do SGSI estabelecidas na Parte I, tratando especificamente de ética, integridade e conformidade corporativa.
11. Diretrizes Éticas e Anticorrupção
A empresa atua com ética, transparência e respeito à legislação vigente. A Renave Total não tolera corrupção, suborno, fraude, favorecimento indevido, uso impróprio de informações ou qualquer prática irregular em suas relações com órgãos públicos, parceiros, clientes e demais partes interessadas, incluindo a Secretaria Nacional de Trânsito (SENATRAN).
12. Canal de Relatos de Integridade
A empresa mantém um canal oficial para receber dúvidas, comunicações, denúncias ou relatos sobre ética, integridade, conformidade, segurança da informação, proteção de dados, incidentes, fragilidades ou descumprimento de controles internos.
Canal oficial: compliance@renavetotal.com.br
Colaboradores, parceiros, prestadores de serviço e terceiros devem comunicar imediatamente qualquer suspeita ou ocorrência de conduta antiética, fraude, tentativa de suborno, descumprimento legal, incidente de segurança, vulnerabilidade, perda de informação ou uso indevido de ativos.
A empresa tratará os relatos de forma sigilosa, preservará a identidade do denunciante de boa-fé, quando aplicável, não permitirá retaliação e registrará as providências adotadas para fins de rastreabilidade e melhoria contínua.
13. Sanções e Penalidades
O descumprimento das regras deste documento, das diretrizes de segurança da informação ou dos controles internos aplicáveis poderá resultar em medidas disciplinares internas, como advertência, suspensão, encerramento de contrato ou demissão por justa causa, conforme a gravidade da infração.
Essas medidas não impedem eventual responsabilização civil, administrativa ou penal perante as autoridades competentes, quando aplicável, nem a adoção de ações corretivas para reduzir riscos recorrentes e fortalecer os controles de segurança.
14. Declaração de Ciência e Compromisso
Todos os colaboradores, administradores, prestadores de serviço e terceiros autorizados devem conhecer este documento e cumprir suas diretrizes, especialmente quanto ao uso ético, seguro e autorizado das informações tratadas, ao cumprimento dos controles de segurança da informação e à melhoria contínua das práticas internas.