1. Objetivo
A PMD Gestão e Saúde Ltda. (“PMD”) adota esta Política para estabelecer o canal, os prazos, as regras de conduta e as garantias aplicáveis ao relato de vulnerabilidades de segurança na plataforma Portimed e nos domínios da PMD, de modo que qualquer pessoa que identifique uma falha saiba a quem comunicá-la, o que se espera de sua conduta e como o relato será tratado.
A PMD não mantém programa de recompensa financeira por relato de vulnerabilidade. O reconhecimento oferecido está descrito na seção 6.8.
2. Escopo
2.1. Esta Política aplica-se a qualquer pessoa externa à PMD que identifique vulnerabilidade de segurança, inclusive pesquisadores independentes, colaboradores de organizações clientes, auditores e usuários da plataforma.
2.2. Estão dentro do escopo:
| Alvo | Observação |
|---|---|
| sistema.portimed.com.br | Aplicação web da plataforma Portimed e sua camada de servidor |
| portimed.com.br | Sítio institucional |
| faltei.com | Canal de envio de atestados pelo colaborador |
| Interface de programação (API) da plataforma | Alcançada exclusivamente por meio da camada de servidor da aplicação web; a API não é exposta diretamente à internet |
| Configuração da infraestrutura em nuvem da PMD | A configuração realizada pela PMD, e não os serviços gerenciados do provedor |
2.3. Estão fora do escopo:
- a) serviços de terceiros e suboperadores, como provedores de assinatura digital, de mensageria, de correio eletrônico transacional, de consulta a bases públicas e de inteligência artificial, cujas falhas devem ser relatadas diretamente a eles — a integração da PMD com esses serviços permanece dentro do escopo;
- b) a infraestrutura do provedor de nuvem em si, regida pelas políticas do próprio provedor;
- c) ambientes de desenvolvimento e de teste, que não contêm dados reais;
- d) engenharia social, phishing e testes físicos;
- e) ataques que exijam acesso físico ao equipamento de um colaborador ou dispositivo previamente comprometido.
3. Referências normativas
- Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD), em especial os arts. 46 a 48.
- Resolução CD/ANPD nº 15/2024 — Regulamento de Comunicação de Incidente de Segurança.
- Decreto-Lei nº 2.848/1940 — Código Penal, art. 154-A, incluído pela Lei nº 12.737/2012.
- ISO/IEC 29147:2018 — Divulgação de vulnerabilidades.
- ISO/IEC 30111:2019 — Processos de tratamento de vulnerabilidades.
- RFC 9116 — A File Format to Aid in Security Vulnerability Disclosure (security.txt).
- ABNT NBR ISO/IEC 27001:2022 — Anexo A, controles 5.5 (contato com autoridades), 5.24 a 5.26 (gestão de incidentes) e 8.8 (gestão de vulnerabilidades técnicas).
- PMD-POL-001 — Política de Segurança da Informação.
- PMD-POL-006 — Política de Gestão de Atualizações e Vulnerabilidades.
- PMD-PRC-001 — Procedimento de Modelagem de Ameaças e Classificação de Severidade.
- PMD-PLN-001 — Plano de Resposta a Incidentes de Segurança da Informação.
4. Definições
| Termo | Definição |
|---|---|
| Vulnerabilidade | Condição da plataforma, de sua configuração ou de sua infraestrutura que permita a alguém realizar ação que não deveria poder realizar, ou acessar informação que não deveria poder acessar. |
| Relator | Pessoa que comunica uma vulnerabilidade à PMD nos termos desta Política. |
| Relato | Comunicação formal de vulnerabilidade encaminhada ao canal da seção 6.1. |
| Divulgação coordenada | Publicação de informação sobre vulnerabilidade em prazo e forma acordados entre o relator e a PMD, após a correção ou o decurso do prazo da seção 6.6. |
| Boa-fé | Conduta orientada exclusivamente à identificação e à comunicação da vulnerabilidade, dentro dos limites da seção 6.4. |
| Dado de titular | Dado pessoal de trabalhador, paciente, usuário ou qualquer pessoa natural tratado pela plataforma. |
| Correção em produção | Publicação, no ambiente de produção, da alteração que elimina a vulnerabilidade ou a torna não explorável. |
5. Papéis e responsabilidades
| Papel | Responsabilidade |
|---|---|
| Responsável pela Segurança da Informação | Receber e ler os relatos, conduzir a triagem, classificar a severidade, coordenar a correção, manter o relator informado e manter publicado o arquivo security.txt. |
| Encarregado pelo Tratamento de Dados Pessoais | Avaliar, quando houver indício de acesso indevido a dado pessoal, o dever de comunicação à Agência Nacional de Proteção de Dados (ANPD) e aos titulares. |
| Representante Legal | Aprovar esta Política e assinar a carta de reconhecimento prevista na seção 6.8. |
| Relator | Observar as regras de conduta da seção 6.4 e cooperar com a divulgação coordenada. |
6. Diretrizes
6.1 Canal de contato
6.1.1. O canal único para relato de vulnerabilidade é engenharia@portimed.com.br.
6.1.2. O canal está publicado, conforme a RFC 9116, em:
- https://portimed.com.br/.well-known/security.txt
- https://sistema.portimed.com.br/.well-known/security.txt
- https://faltei.com/.well-known/security.txt
6.1.3. Recomenda-se o assunto “[SEGURANÇA] resumo em uma linha”, que agiliza a triagem, sem caráter obrigatório.
6.2 Prazos de resposta
| Etapa | Prazo | Conteúdo |
|---|---|---|
| Primeiro retorno | 2 dias úteis do recebimento | Confirmação de que o relato foi recebido e lido, com a indicação do responsável pelo acompanhamento. |
| Triagem | 5 dias úteis do recebimento | Classificação de severidade conforme PMD-PRC-001 e resposta indicando se o relato foi aceito, se requer informação adicional ou se está fora do escopo, com a respectiva justificativa. |
| Atualização de andamento | A cada 15 dias corridos, enquanto o caso estiver aberto | Situação da correção, sem detalhe explorável. |
| Correção | Conforme o prazo da severidade atribuída, definido na PMD-POL-006 | — |
| Aviso de encerramento | Até 5 dias úteis após a correção em produção | Confirmação da correção, com convite para verificação pelo relator. |
Caso algum prazo não possa ser cumprido, o relator é informado do atraso e da nova previsão.
6.3 Vulnerabilidades de interesse
São de especial interesse, em ordem decrescente de gravidade para a plataforma:
- a) acesso a dado de outra organização cliente, por leitura, alteração, inferência ou enumeração;
- b) acesso a dado clínico — atestado, código CID, observação clínica — por quem não detém permissão para visualizá-lo, ainda que dentro da mesma organização;
- c) contorno de autenticação ou de segundo fator, inclusive da reautenticação exigida em operações sensíveis;
- d) elevação de privilégio, horizontal ou vertical;
- e) referência direta insegura a objeto, atribuição em massa de campos ou outra falha de autorização;
- f) injeção de qualquer natureza, em especial injeção de SQL;
- g) exposição de segredo — credencial, chave ou token — em resposta de API, registro, artefato de construção ou repositório público;
- h) falha na cadeia de construção e implantação que permita introduzir código em produção sem os controles previstos;
- i) exposição de dado pessoal por configuração indevida de armazenamento, cabeçalho, cache ou indexação por buscadores.
Relatos de menor impacto, como ausência de cabeçalho de segurança ou exposição de versão de software, também são recebidos, observado o disposto na seção 6.9.
6.4 Regras de conduta
O relator deve:
- a) não acessar, copiar, alterar ou excluir dado de terceiro além do mínimo estritamente necessário para demonstrar a vulnerabilidade — um único registro é prova suficiente;
- b) interromper imediatamente os testes ao encontrar dado real, não armazená-lo nem transferi-lo, e comunicar o fato no mesmo dia;
- c) não degradar o serviço, abstendo-se de negação de serviço, teste de carga, fuzzing em volume ou técnicas de esgotamento de recursos;
- d) não criar contas em massa nem provocar envio em massa de mensagens;
- e) não praticar engenharia social contra colaboradores, clientes ou fornecedores da PMD;
- f) não realizar testes físicos em instalações da PMD ou de terceiros;
- g) não atacar a infraestrutura do provedor de nuvem;
- h) não utilizar ferramenta automatizada de varredura ampla sem comunicação prévia;
- i) não divulgar a vulnerabilidade antes do prazo previsto na seção 6.6.
6.5 Compromisso de não retaliação
6.5.1. A PMD compromete-se, perante o relator que agir de boa-fé e em observância a esta Política, a:
- a) não adotar medida judicial ou extrajudicial contra o relator em razão do relato;
- b) não comunicar às autoridades a atividade de pesquisa como se fosse ataque, desde que realizada dentro dos limites da seção 6.4;
- c) não bloquear nem retaliar tecnicamente o relator por ter relatado;
- d) tratar o relato como confidencial e não divulgar a identidade do relator sem sua autorização expressa.
6.5.2. O compromisso não alcança o acesso deliberado a dado de terceiro, a exfiltração, a extorsão, a venda ou o uso da vulnerabilidade, nem a degradação intencional do serviço, condutas que não constituem pesquisa de segurança.
6.5.3. O relator que, agindo de boa-fé, ultrapassar inadvertidamente algum limite deve informá-lo no relato. A comunicação espontânea é considerada cooperação.
6.6 Divulgação coordenada
6.6.1. O prazo padrão de reserva é de 90 dias corridos contados do primeiro retorno da PMD, ou até a correção em produção, o que ocorrer primeiro.
6.6.2. Se a correção exigir prazo maior, a PMD solicita prorrogação por escrito, com justificativa e nova previsão, cabendo ao relator concordar ou não.
6.6.3. Decorrido o prazo ou concluída a correção, o relator pode publicar a vulnerabilidade. A PMD não exige reserva por prazo indeterminado nem condiciona o reconhecimento à reserva.
6.6.4. A publicação não deve conter dado de titular, inclusive em capturas de tela ou exemplos de requisição.
6.6.5. Se a vulnerabilidade afetar organização cliente específica, a comunicação a essa organização é feita pela PMD, pelo canal contratual, conforme PMD-PLN-001.
6.7 Tratamento do relato pela PMD
6.7.1. O relato é recebido e lido pelo Responsável pela Segurança da Informação.
6.7.2. O relato é registrado no controle interno de achados e classificado conforme a escala de severidade da PMD-PRC-001.
6.7.3. Havendo indício de acesso indevido a dado pessoal, pelo relator ou por terceiro, o caso é tratado também como incidente de segurança, conforme PMD-PLN-001, e o Encarregado avalia o dever de comunicação à Agência Nacional de Proteção de Dados (ANPD) e aos titulares, nos termos do art. 48 da Lei nº 13.709/2018 e da Resolução CD/ANPD nº 15/2024.
6.7.4. Toda vulnerabilidade de severidade Crítica ou Alta recebe teste automatizado de regressão que falha na versão anterior à correção; sem esse teste, o achado não é encerrado.
6.7.5. O relator é informado do encerramento e convidado a verificar a correção.
6.8 Reconhecimento
A PMD oferece, à escolha do relator:
- a) menção nominal, com nome ou pseudônimo, em página pública de agradecimentos;
- b) carta de reconhecimento assinada pelo Representante Legal, descrevendo a contribuição sem detalhe explorável;
- c) anonimato, sem qualquer publicação.
Nenhum nome é publicado sem autorização expressa do relator.
6.9 Classificação de relatos de menor impacto
São recebidos e respondidos, e em regra classificados como severidade Baixa:
- a) ausência de cabeçalho de segurança sem caminho de exploração demonstrado;
- b) divulgação de versão de software sem vulnerabilidade associada;
- c) resultado bruto de ferramenta automatizada sem validação manual;
- d) ausência de SPF, DKIM ou DMARC em domínio que não envia correio eletrônico;
- e) questões de configuração de TLS sem exploração prática;
- f) comportamento de preenchimento automático ou de armazenamento local do navegador;
- g) ataques que dependam de navegador previamente comprometido;
- h) ausência de limite de taxa em funcionalidade sem efeito colateral.
A severidade é definida pelo impacto demonstrado, e não pela categoria: relato de baixa prioridade com caminho de exploração demonstrado é reclassificado.
6.10 Conteúdo recomendado do relato
Recomenda-se que o relato contenha: resumo em uma frase; impacto e alcance (um usuário, qualquer usuário ou todas as organizações clientes); passos de reprodução numerados; ambiente, data e hora aproximada; evidência mínima com dado de terceiro suprimido; indicação do que o relator deixou de fazer ao encontrar dado real; e a forma de reconhecimento preferida.
6.11 Titulares de dados pessoais
O titular que deseje exercer direito previsto no art. 18 da Lei nº 13.709/2018 deve utilizar o canal do Encarregado pelo Tratamento de Dados Pessoais, Eduardo Nassar Stephanes, pelo endereço engenharia@portimed.com.br, observados o prazo e o procedimento descritos na política de privacidade publicada nos sítios da PMD. Esta Política trata exclusivamente de vulnerabilidades técnicas.
6.12 Publicação do security.txt
6.12.1. O arquivo security.txt é mantido publicado nos três domínios da seção 6.1.2, com o campo de validade (Expires) fixado em prazo inferior a um ano, conforme a RFC 9116, e renovado com antecedência mínima de 30 dias do vencimento.
6.12.2. O arquivo aponta, no campo Policy, para a íntegra desta Política, publicada no sítio institucional da PMD em https://portimed.com.br/politica-de-divulgacao-responsavel/, e para o seu resumo público, disponível em https://portimed.com.br/.well-known/divulgacao-responsavel.txt.
6.12.3. Qualquer alteração do canal de contato é feita simultaneamente nesta Política, na sua íntegra publicada, nos três arquivos security.txt e no resumo público.
7. Condutas não amparadas
A conduta que exceda os limites da seção 6.4 não se beneficia das garantias da seção 6.5 e pode ser tratada como incidente de segurança, com as providências legais cabíveis.
8. Disposições finais
8.1. Esta Política é revista anualmente e, obrigatoriamente, antes do vencimento do campo de validade do security.txt, bem como na alteração do canal de contato, na inclusão ou exclusão de domínio do escopo, ou após o primeiro relato externo recebido.
8.2. Dúvidas sobre esta Política devem ser encaminhadas a engenharia@portimed.com.br.
8.3. Esta Política entra em vigor na data de sua publicação.