Plano de Resposta a Incidentes

Vigência: 2 de junho de 2026

Este Plano de Resposta a Incidentes ("Plano") define como a STANDOUT Inc. ("nós") detecta os incidentes de segurança, as interrupções do serviço e as violações de dados que afetam o serviço VATES ("Serviço"), responde a eles, recupera-se deles e aprende com eles. O Plano faz referência à NIST SP 800-61 Rev.2 e à ISO/IEC 27035, e baseia-se no princípio de design de que os instrumentos de monitoramento automatizados servem como primeira linha de detecção.

1. Propósito e escopo

Os objetivos deste Plano são:

Este Plano aplica-se ao ambiente de produção do Serviço (EC2, Cloudflare e os fornecedores SaaS associados), à rota de comunicação do Serviço para os fornecedores de IA upstream, e a todo o armazenamento que contém dados de Clientes.

2. Definição de incidente e classificação de severidade

2.1 Definição de incidente

Para os fins deste Plano, um incidente é qualquer evento que corresponda a um ou mais dos seguintes:

2.2 Classificação de severidade

Cada incidente é classificado no momento da detecção em um dos seguintes níveis de severidade:

3. Estrutura de resposta

3.1 Parte responsável

A parte responsável por este Plano é Takuya Aoki, Managing Director da STANDOUT Inc. e chefe de desenvolvimento do VATES. Toda a autoridade de decisão e de notificação externa durante um incidente é consolidada na parte responsável.

3.2 Instrumentos de detecção automatizados

O Serviço opera uma postura de monitoramento contínuo totalmente automatizada composta pelos seguintes instrumentos. Eles funcionam independentemente da parte responsável e acionam uma notificação imediata quando as condições de limiar são atendidas.

3.3 Delegação da resposta de primeira linha à automação

As etapas de detecção e triagem são realizadas pelos instrumentos automatizados descritos acima como primeira linha. A parte responsável intervém apenas ao receber notificações de excedência de limiares. Este design garante que a cobertura de detecção 24/7 esteja fisicamente estabelecida sem depender da localização ou da disponibilidade da parte responsável.

4. Processo de resposta

4.1 Detecção

Quando um ou mais dos instrumentos automatizados descritos na Seção 3.2 detectam uma anomalia, a parte responsável é notificada imediatamente via Sentry, e-mail e alertas do painel. Os relatos dos Clientes são recebidos em [email protected] e convertidos em tíquetes dentro do mesmo fluxo.

4.2 Triagem

Ao receber uma notificação, a parte responsável confirma a severidade examinando:

4.3 Contenção

Conforme a severidade, uma ou mais das seguintes medidas de contenção são aplicadas:

4.4 Recuperação

Após a contenção, as causas-raiz são eliminadas e o seguinte é realizado:

4.5 Pós-incidente

Uma vez confirmada a recuperação, a parte responsável:

5. Notificação a Clientes e autoridades

5.1 Notificação de violações de dados pessoais

Se a aquisição, a perda ou a divulgação não autorizadas de dados pessoais forem confirmadas, fornecemos notificação de acordo com:

5.2 Notificação de interrupções do serviço

Para as interrupções do serviço classificadas como P1 ou P2, notificamos os Clientes afetados sem demora indevida, incluindo o prazo de recuperação previsto e qualquer mitigação provisória. Os canais de notificação são [email protected] e o console de administração do Serviço.

5.3 Método de notificação

As notificações são entregues principalmente por e-mail ao endereço cadastrado do Cliente, complementadas conforme necessário por banners dentro do console de administração.

6. Post-Mortem e ciclo de aprendizado

Após um incidente P1 ou P2, a parte responsável realiza um Post-Mortem e documenta os seguintes elementos. O documento é mantido internamente e divulgado aos Clientes e aos auditores mediante solicitação.

Os Post-Mortem são realizados como Blameless Post-Mortems, focados na melhoria estrutural e não na responsabilidade individual.

7. Manutenção e revisão do Plano

7.1 Revisão periódica

Este Plano é revisado pelo menos uma vez ao ano, bem como após qualquer incidente significativo, diante de mudanças substanciais na arquitetura do Serviço e diante de alterações das leis e regulamentações aplicáveis.

7.2 Histórico de revisões

O histórico de revisões deste Plano é mantido internamente e divulgado aos Clientes e aos auditores mediante solicitação.

8. Contato

Para relatar um incidente ou fazer consultas sobre este Plano:

STANDOUT Inc.
Email: [email protected]

Última atualização: 2 de junho de 2026