Voltar

Política de criptografia: o que cifrar sem transformar isto num tratado

A política de criptografia é o documento que mais se escreve «para crescer»: 15 páginas sobre algoritmos que ninguém na empresa escolhe à mão. O que a norma quer é outra coisa: que a empresa decida conscientemente o que cifra, com quê, e quem gere as chaves.

O que a política deve cobrir

  • Dados em repouso: discos dos portáteis, bases de dados, backups, object storage — o que é cifrado obrigatoriamente (ligado à classificação);
  • dados em trânsito: TLS para todo o tráfego externo, VPN ou equivalente para administração;
  • gestão de chaves: onde vivem chaves e segredos (KMS, gestor de segredos), quem tem acesso, como rodam;
  • proibições: criptografia caseira, protocolos obsoletos, chaves no código e nos repositórios.

As chaves são a maior dor

A cifragem vale o que vale a proteção da chave. Em auditorias, já encontrei chaves em repositórios git, em documentos partilhados e em chats. Higiene mínima: segredos só no gestor de segredos, acesso por papéis, rotação por calendário e na saída de pessoas com acesso, scanner de segredos no CI.

O formato do documento

Duas páginas: princípios + tabela «tipo de dados → requisito de cifragem → ferramenta». Os algoritmos concretos vão para um standard técnico gerido pela engenharia — atualizável sem reaprovação da política. O mesmo princípio de «documentação viva» do artigo sobre o mínimo de documentos.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta