Grupo 5 estrelas
CNPJ: 72.591.894/0001-42
Última atualização: Março de 2026

1. Apresentação

A presente Política de Segurança da Informação estabelece os princípios, diretrizes, responsabilidades e controles gerais adotados pelo Grupo 5 estrelas para proteger seus ativos de informação, ambientes tecnológicos, sistemas, dados, documentos, comunicações, processos e recursos digitais ou físicos relacionados à informação.

A segurança da informação é componente essencial da governança corporativa, da continuidade operacional, da conformidade legal, da proteção de dados pessoais, da confiança institucional e da resiliência do negócio.

Esta Política tem por finalidade orientar o comportamento dos usuários, apoiar a tomada de decisão, fortalecer a gestão de riscos e assegurar que o tratamento, o armazenamento, a circulação e o uso das informações ocorram de forma adequada, legítima e segura.

A presente Política deve ser interpretada em conjunto com o Código de Conduta e Ética, a Política de Privacidade e Proteção de Dados Pessoais, a Política de Compliance e Anticorrupção, os Termos de Uso da Plataforma, a Política de Segurança Privada e Proteção Patrimonial, a Política de SST, normas internas complementares e demais procedimentos aplicáveis.

2. Objetivo

São objetivos desta Política:

3. Abrangência

Esta Política aplica-se, no que couber, a:

A presente Política abrange informações em qualquer meio ou formato, inclusive:

4. Princípios orientadores

A segurança da informação no Grupo5estrelas observará, entre outros, os seguintes princípios:

5. Diretrizes gerais

O Grupo5estrelas buscará manter um conjunto de medidas administrativas, técnicas, físicas e organizacionais compatíveis com seu porte, seus riscos, seus processos e a criticidade de seus ativos de informação.

Essas medidas poderão envolver, conforme aplicabilidade:

6. Classificação e tratamento da informação

As informações sob responsabilidade do Grupo5estrelas deverão ser tratadas de acordo com sua sensibilidade, criticidade e necessidade de proteção.

Sempre que aplicável, a organização poderá adotar classificação compatível com sua realidade, por exemplo:

O tratamento da informação deve observar sua classificação, incluindo regras de acesso, compartilhamento, armazenamento, transporte, retenção, descarte e reprodução.

7. Gestão de ativos de informação e tecnologia

Ativos de informação e recursos tecnológicos do Grupo5estrelas devem ser identificados, utilizados, protegidos e descartados de forma compatível com sua criticidade.

Isso inclui, entre outros:

Todos os usuários devem zelar pelos ativos que estejam sob sua responsabilidade e utilizá-los exclusivamente para finalidades legítimas e autorizadas.

8. Gestão de identidades, autenticação e controle de acesso

O acesso a sistemas, dados, ambientes e recursos tecnológicos deverá observar critérios de necessidade de negócio, privilégio mínimo, segregação de funções e autorização compatível com o perfil do usuário.

8.1. Regras gerais

O Grupo5estrelas buscará adotar, conforme aplicabilidade:

8.2. Credenciais e senhas

As credenciais são pessoais e intransferíveis. É proibido compartilhar login, senha, token, código de autenticação ou qualquer outro mecanismo de acesso. 

As senhas devem ser criadas e mantidas conforme os padrões corporativos vigentes, observando requisitos de robustez compatíveis com o risco, evitando senhas fracas, previsíveis, reutilizadas ou baseadas em informações facilmente identificáveis.

Sempre que aplicável, o Grupo5estrelas poderá adotar:

8.3. Bloqueio de sessão e uso de estação de trabalho

Todo usuário deve proteger sua estação de trabalho, bloqueando a sessão quando se ausentar e evitando exposição indevida de informações em tela, mesa ou ambiente compartilhado.

9. Uso aceitável de recursos tecnológicos

Os recursos tecnológicos disponibilizados pelo Grupo5estrelas destinam-se prioritariamente a finalidades profissionais, institucionais, operacionais, acadêmicas e corporativas legítimas.

É vedado, entre outras condutas:

O uso eventual e moderado para fins pessoais poderá ser tolerado apenas quando não prejudicar o trabalho, a segurança, o desempenho dos sistemas, a imagem institucional ou o cumprimento das políticas internas.

10. E-mail, mensagens, phishing e engenharia social

E-mails, mensagerias corporativas e demais canais digitais são vetores sensíveis para incidentes de segurança e devem ser utilizados com cautela.

Todos os usuários devem:

A equipe de tecnologia, segurança ou suporte não deve solicitar senha do usuário por meios informais ou incompatíveis com os procedimentos corporativos.

11. Proteção de dados pessoais e informações sensíveis

O tratamento de dados pessoais, dados pessoais sensíveis, informações estratégicas, dados financeiros, documentos jurídicos, informações de RH, credenciais e segredos de negócio deve observar medidas reforçadas de proteção.

Todos os usuários com acesso a informações sensíveis devem:

12. Mesa limpa, tela limpa e documentos físicos

Informações impressas ou manuscritas contendo dados pessoais, dados sensíveis, credenciais, informações estratégicas ou documentos sigilosos não devem permanecer expostas indevidamente em mesas, impressoras, salas compartilhadas, veículos ou áreas de circulação.

Conforme a sensibilidade do conteúdo, o usuário deverá:

13. Segurança de dispositivos e mobilidade

Dispositivos corporativos ou autorizados para fins de trabalho devem ser protegidos de forma adequada contra perda, furto, acesso indevido, malware, instalação irregular de aplicativos e uso não autorizado.

Sempre que aplicável, o Grupo5estrelas poderá adotar controles como:

O usuário deverá comunicar imediatamente perda, roubo, extravio, suspeita de comprometimento ou uso indevido de dispositivo corporativo.

14. Segurança de redes, sistemas e infraestrutura

O Grupo5estrelas buscará proteger seus ambientes tecnológicos por meio de controles compatíveis com os riscos e a criticidade dos ativos, podendo incluir, conforme aplicabilidade:

15. Criptografia e proteção de comunicações

Sempre que cabível e proporcional ao risco, o Grupo5estrelas buscará empregar mecanismos de criptografia, proteção de comunicações e salvaguardas técnicas adequadas para informações em trânsito, em repouso ou sujeitas a maior criticidade.

A utilização de criptografia deve observar critérios corporativos de segurança, gestão adequada de chaves, compatibilidade operacional e requisitos legais ou contratuais aplicáveis.

16. Cópias de segurança, continuidade e recuperação

A disponibilidade da informação depende de medidas adequadas de backup, recuperação e continuidade.

O Grupo5estrelas buscará manter, conforme aplicabilidade:

A existência de backup não substitui controles preventivos, nem afasta a necessidade de gestão de riscos e resiliência dos processos.

17. Monitoramento, registros e auditoria

Os sistemas, redes, serviços, contas e recursos tecnológicos do Grupo5estrelas poderão estar sujeitos a monitoramento, registro, auditoria e rastreabilidade para finalidades legítimas como:

Os registros produzidos nesses contextos devem ser acessados apenas por pessoas autorizadas e tratados com confidencialidade, necessidade e proporcionalidade.

18. Gestão de vulnerabilidades e mudanças

O Grupo5estrelas buscará adotar processo compatível de identificação, avaliação, tratamento e acompanhamento de vulnerabilidades técnicas e de mudanças relevantes em seus ambientes tecnológicos.

Sempre que aplicável, isso poderá incluir:

19. Terceiros, fornecedores e serviços em nuvem

Fornecedores, parceiros, operadores, prestadores de serviço e terceiros com acesso a informações, sistemas ou ambientes do Grupo5estrelas deverão observar padrões adequados de segurança e confidencialidade compatíveis com a natureza da relação.

Conforme a criticidade da contratação, poderão ser exigidos:

Nenhum terceiro deve receber acesso superior ao necessário para a finalidade contratada.

20. Incidentes de segurança da informação

Constitui incidente de segurança da informação qualquer evento suspeito ou confirmado que possa comprometer a confidencialidade, a integridade, a disponibilidade, a autenticidade ou a rastreabilidade de informações, sistemas, serviços ou ativos tecnológicos.

Exemplos incluem, entre outros:

Todo incidente ou suspeita razoável deve ser comunicado imediatamente, ou tão logo possível, aos canais competentes.

21. Resposta a incidentes e comunicação

O Grupo5estrelas buscará manter fluxo de resposta a incidentes compatível com sua estrutura, podendo envolver, conforme aplicabilidade:

Quando o incidente envolver dados pessoais, deverão ser observadas as exigências legais aplicáveis, inclusive quanto à eventual comunicação à Autoridade Nacional de Proteção de Dados e aos titulares, nos termos da legislação vigente.

22. Conscientização e treinamento

A segurança da informação depende do comportamento das pessoas. Por isso, o Grupo5estrelas buscará promover ações de conscientização, capacitação e reforço periódico sobre temas como:

A participação em treinamentos obrigatórios e comunicações institucionais de segurança é dever dos públicos abrangidos por esta Política.

23. Responsabilidades

23.1. Alta administração e liderança

Compete à liderança apoiar a segurança da informação, promover recursos compatíveis, reforçar a cultura de proteção e apoiar a observância desta Política.

23.2. Área de TI, segurança da informação ou função equivalente

Compete às áreas responsáveis orientar, implementar controles, monitorar riscos, apoiar incidentes, administrar recursos tecnológicos e promover a melhoria contínua da segurança.

23.3. Gestores

Compete aos gestores assegurar que suas equipes conheçam e observem esta Política, reportem incidentes e utilizem adequadamente os recursos sob sua responsabilidade.

23.4. Usuários em geral

Compete a todos os usuários proteger credenciais, cumprir as regras de uso, zelar pelos ativos e comunicar prontamente qualquer suspeita, falha, perda ou incidente relevante.

24. Medidas disciplinares e consequências

O descumprimento desta Política, das normas complementares ou das orientações legítimas de segurança poderá ensejar medidas administrativas, disciplinares, contratuais e legais cabíveis, conforme a gravidade da ocorrência, a natureza do vínculo e a legislação aplicável.

25. Canal para reporte e orientação

Dúvidas, relatos de suspeita, notificações de incidente e solicitações relacionadas à segurança da informação poderão ser encaminhados pelos canais institucionais disponibilizados pela organização.

Canal informado para Suporte de TI / Segurança: [email protected]

Sempre que possível, recomenda-se a existência de canal específico de segurança da informação ou resposta a incidentes, distinto de suporte geral, com fluxo apropriado para tratamento técnico, registro e escalonamento de eventos.

26. Vigência e atualização

Esta Política entra em vigor na data de sua publicação e poderá ser revisada e atualizada periodicamente para refletir mudanças legais, regulatórias, tecnológicas, operacionais ou de governança.

27. Disposições finais

A informação é um ativo estratégico e sua proteção depende da atuação coordenada entre tecnologia, processos, liderança, usuários e governança.

O Grupo 5 estrelas reafirma que a segurança da informação é responsabilidade compartilhada e condição essencial para a continuidade do negócio, a proteção de dados, a conformidade e a confiança institucional.