Política de Segurança da Informação

Confidencialidade, integridade e disponibilidade dos dados e sistemas.

Versão 2.0 · Vigência a partir de julho de 2026 · BCM PAY (Grupo BCM)

1. Objetivo e abrangência

Estabelecer os princípios e controles de Segurança da Informação do BCM PAY, protegendo dados de clientes, sistemas e operações. Aplica-se a sócios, colaboradores, prestadores e parceiros, e a toda a infraestrutura da plataforma.

2. Princípios

  • Confidencialidade: acesso à informação apenas por quem tem necessidade e autorização.
  • Integridade: a informação não é alterada de forma indevida.
  • Disponibilidade: os serviços e dados estão disponíveis quando necessários.

3. Controle de acesso

  • Controle de acesso baseado em papéis (RBAC) e princípio do menor privilégio.
  • Autenticação em duas etapas (2FA/TOTP) disponível e recomendada; sessões com gestão e revogação; senhas armazenadas com hash forte.
  • Revisão periódica de acessos e revogação imediata no desligamento.

4. Criptografia e proteção de dados

  • Dados em trânsito protegidos por TLS; segredos e credenciais sensíveis armazenados de forma criptografada.
  • Comunicação com parceiros regulados por canais seguros (incluindo mTLS, quando aplicável).
  • Segregação de ambientes (desenvolvimento, homologação e produção).

5. Trilha de auditoria e monitoramento

A plataforma mantém trilha de auditoria append-only (registros não podem ser alterados nem apagados) e logs de segurança de acessos e eventos sensíveis, com histórico de acessos disponível ao próprio titular. Eventos são monitorados para detecção de atividades anômalas.

6. Gestão de vulnerabilidades e mudanças

Atualizações de segurança aplicadas periodicamente; mudanças relevantes passam por revisão. Correções de segurança têm prioridade conforme a criticidade.

7. Backup e continuidade

Rotinas de backup e medidas de continuidade para preservar dados e restabelecer serviços em caso de falha, com testes periódicos de restauração.

8. Resposta a incidentes

Incidentes de segurança são registrados, tratados e comunicados às partes cabíveis (titulares e autoridades, quando exigido pela LGPD), com análise de causa e plano de correção.

9. Segurança de terceiros

Parceiros e fornecedores com acesso a dados são avaliados quanto à segurança e vinculados a obrigações de confidencialidade e proteção de dados.

10. Responsabilidades e capacitação

Todos os envolvidos são responsáveis por cumprir esta Política e passam por capacitação periódica em segurança. O descumprimento sujeita o responsável a medidas disciplinares.

11. Vigência e revisão

Vigora a partir da aprovação e é revista, no mínimo, anualmente. Contato: info@bcmpay.com.br.

Responsável (Compliance/Segurança)
Nat Nuca Brito de Carvalho Machado
Aprovação jurídica
Laueli Brito Gomes Miranda
Advogada — OAB/BA nº 82.435
Documento institucional do BCM PAY (Grupo BCM). O BCM PAY não é instituição financeira autorizada pelo Banco Central do Brasil.