Política de criptografia: o que cifrar sem transformar isto num tratado
A política de criptografia é o documento que mais se escreve «para crescer»: 15 páginas sobre algoritmos que ninguém na empresa escolhe à mão. O que a norma quer é outra coisa: que a empresa decida conscientemente o que cifra, com quê, e quem gere as chaves.
O que a política deve cobrir
- Dados em repouso: discos dos portáteis, bases de dados, backups, object storage — o que é cifrado obrigatoriamente (ligado à classificação);
- dados em trânsito: TLS para todo o tráfego externo, VPN ou equivalente para administração;
- gestão de chaves: onde vivem chaves e segredos (KMS, gestor de segredos), quem tem acesso, como rodam;
- proibições: criptografia caseira, protocolos obsoletos, chaves no código e nos repositórios.
As chaves são a maior dor
A cifragem vale o que vale a proteção da chave. Em auditorias, já encontrei chaves em repositórios git, em documentos partilhados e em chats. Higiene mínima: segredos só no gestor de segredos, acesso por papéis, rotação por calendário e na saída de pessoas com acesso, scanner de segredos no CI.
O formato do documento
Duas páginas: princípios + tabela «tipo de dados → requisito de cifragem → ferramenta». Os algoritmos concretos vão para um standard técnico gerido pela engenharia — atualizável sem reaprovação da política. O mesmo princípio de «documentação viva» do artigo sobre o mínimo de documentos.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta