Portimed
PlataformaComo funcionaIntegraçõesPrivacidade
EntrarAgendar demo
Segurança

Política de Divulgação Responsável de Vulnerabilidades

Versão 1.0 — Última atualização: 1º de outubro de 2026

Para relatar uma vulnerabilidade de segurança na plataforma Portimed ou nos domínios da PMD Gestão e Saúde Ltda., escreva para engenharia@portimed.com.br.


Conteúdo

  1. 1. Objetivo
  2. 2. Escopo
  3. 3. Referências normativas
  4. 4. Definições
  5. 5. Papéis e responsabilidades
  6. 6. Diretrizes
  7. 7. Condutas não amparadas
  8. 8. Disposições finais

1. Objetivo

A PMD Gestão e Saúde Ltda. (“PMD”) adota esta Política para estabelecer o canal, os prazos, as regras de conduta e as garantias aplicáveis ao relato de vulnerabilidades de segurança na plataforma Portimed e nos domínios da PMD, de modo que qualquer pessoa que identifique uma falha saiba a quem comunicá-la, o que se espera de sua conduta e como o relato será tratado.

A PMD não mantém programa de recompensa financeira por relato de vulnerabilidade. O reconhecimento oferecido está descrito na seção 6.8.

2. Escopo

2.1. Esta Política aplica-se a qualquer pessoa externa à PMD que identifique vulnerabilidade de segurança, inclusive pesquisadores independentes, colaboradores de organizações clientes, auditores e usuários da plataforma.

2.2. Estão dentro do escopo:

AlvoObservação
sistema.portimed.com.brAplicação web da plataforma Portimed e sua camada de servidor
portimed.com.brSítio institucional
faltei.comCanal de envio de atestados pelo colaborador
Interface de programação (API) da plataformaAlcançada exclusivamente por meio da camada de servidor da aplicação web; a API não é exposta diretamente à internet
Configuração da infraestrutura em nuvem da PMDA configuração realizada pela PMD, e não os serviços gerenciados do provedor

2.3. Estão fora do escopo:

  1. a) serviços de terceiros e suboperadores, como provedores de assinatura digital, de mensageria, de correio eletrônico transacional, de consulta a bases públicas e de inteligência artificial, cujas falhas devem ser relatadas diretamente a eles — a integração da PMD com esses serviços permanece dentro do escopo;
  2. b) a infraestrutura do provedor de nuvem em si, regida pelas políticas do próprio provedor;
  3. c) ambientes de desenvolvimento e de teste, que não contêm dados reais;
  4. d) engenharia social, phishing e testes físicos;
  5. e) ataques que exijam acesso físico ao equipamento de um colaborador ou dispositivo previamente comprometido.

3. Referências normativas

  • Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD), em especial os arts. 46 a 48.
  • Resolução CD/ANPD nº 15/2024 — Regulamento de Comunicação de Incidente de Segurança.
  • Decreto-Lei nº 2.848/1940 — Código Penal, art. 154-A, incluído pela Lei nº 12.737/2012.
  • ISO/IEC 29147:2018 — Divulgação de vulnerabilidades.
  • ISO/IEC 30111:2019 — Processos de tratamento de vulnerabilidades.
  • RFC 9116 — A File Format to Aid in Security Vulnerability Disclosure (security.txt).
  • ABNT NBR ISO/IEC 27001:2022 — Anexo A, controles 5.5 (contato com autoridades), 5.24 a 5.26 (gestão de incidentes) e 8.8 (gestão de vulnerabilidades técnicas).
  • PMD-POL-001 — Política de Segurança da Informação.
  • PMD-POL-006 — Política de Gestão de Atualizações e Vulnerabilidades.
  • PMD-PRC-001 — Procedimento de Modelagem de Ameaças e Classificação de Severidade.
  • PMD-PLN-001 — Plano de Resposta a Incidentes de Segurança da Informação.

4. Definições

TermoDefinição
VulnerabilidadeCondição da plataforma, de sua configuração ou de sua infraestrutura que permita a alguém realizar ação que não deveria poder realizar, ou acessar informação que não deveria poder acessar.
RelatorPessoa que comunica uma vulnerabilidade à PMD nos termos desta Política.
RelatoComunicação formal de vulnerabilidade encaminhada ao canal da seção 6.1.
Divulgação coordenadaPublicação de informação sobre vulnerabilidade em prazo e forma acordados entre o relator e a PMD, após a correção ou o decurso do prazo da seção 6.6.
Boa-féConduta orientada exclusivamente à identificação e à comunicação da vulnerabilidade, dentro dos limites da seção 6.4.
Dado de titularDado pessoal de trabalhador, paciente, usuário ou qualquer pessoa natural tratado pela plataforma.
Correção em produçãoPublicação, no ambiente de produção, da alteração que elimina a vulnerabilidade ou a torna não explorável.

5. Papéis e responsabilidades

PapelResponsabilidade
Responsável pela Segurança da InformaçãoReceber e ler os relatos, conduzir a triagem, classificar a severidade, coordenar a correção, manter o relator informado e manter publicado o arquivo security.txt.
Encarregado pelo Tratamento de Dados PessoaisAvaliar, quando houver indício de acesso indevido a dado pessoal, o dever de comunicação à Agência Nacional de Proteção de Dados (ANPD) e aos titulares.
Representante LegalAprovar esta Política e assinar a carta de reconhecimento prevista na seção 6.8.
RelatorObservar as regras de conduta da seção 6.4 e cooperar com a divulgação coordenada.

6. Diretrizes

6.1 Canal de contato

6.1.1. O canal único para relato de vulnerabilidade é engenharia@portimed.com.br.

6.1.2. O canal está publicado, conforme a RFC 9116, em:

  • https://portimed.com.br/.well-known/security.txt
  • https://sistema.portimed.com.br/.well-known/security.txt
  • https://faltei.com/.well-known/security.txt

6.1.3. Recomenda-se o assunto “[SEGURANÇA] resumo em uma linha”, que agiliza a triagem, sem caráter obrigatório.

6.2 Prazos de resposta

EtapaPrazoConteúdo
Primeiro retorno2 dias úteis do recebimentoConfirmação de que o relato foi recebido e lido, com a indicação do responsável pelo acompanhamento.
Triagem5 dias úteis do recebimentoClassificação de severidade conforme PMD-PRC-001 e resposta indicando se o relato foi aceito, se requer informação adicional ou se está fora do escopo, com a respectiva justificativa.
Atualização de andamentoA cada 15 dias corridos, enquanto o caso estiver abertoSituação da correção, sem detalhe explorável.
CorreçãoConforme o prazo da severidade atribuída, definido na PMD-POL-006—
Aviso de encerramentoAté 5 dias úteis após a correção em produçãoConfirmação da correção, com convite para verificação pelo relator.

Caso algum prazo não possa ser cumprido, o relator é informado do atraso e da nova previsão.

6.3 Vulnerabilidades de interesse

São de especial interesse, em ordem decrescente de gravidade para a plataforma:

  1. a) acesso a dado de outra organização cliente, por leitura, alteração, inferência ou enumeração;
  2. b) acesso a dado clínico — atestado, código CID, observação clínica — por quem não detém permissão para visualizá-lo, ainda que dentro da mesma organização;
  3. c) contorno de autenticação ou de segundo fator, inclusive da reautenticação exigida em operações sensíveis;
  4. d) elevação de privilégio, horizontal ou vertical;
  5. e) referência direta insegura a objeto, atribuição em massa de campos ou outra falha de autorização;
  6. f) injeção de qualquer natureza, em especial injeção de SQL;
  7. g) exposição de segredo — credencial, chave ou token — em resposta de API, registro, artefato de construção ou repositório público;
  8. h) falha na cadeia de construção e implantação que permita introduzir código em produção sem os controles previstos;
  9. i) exposição de dado pessoal por configuração indevida de armazenamento, cabeçalho, cache ou indexação por buscadores.

Relatos de menor impacto, como ausência de cabeçalho de segurança ou exposição de versão de software, também são recebidos, observado o disposto na seção 6.9.

6.4 Regras de conduta

O relator deve:

  1. a) não acessar, copiar, alterar ou excluir dado de terceiro além do mínimo estritamente necessário para demonstrar a vulnerabilidade — um único registro é prova suficiente;
  2. b) interromper imediatamente os testes ao encontrar dado real, não armazená-lo nem transferi-lo, e comunicar o fato no mesmo dia;
  3. c) não degradar o serviço, abstendo-se de negação de serviço, teste de carga, fuzzing em volume ou técnicas de esgotamento de recursos;
  4. d) não criar contas em massa nem provocar envio em massa de mensagens;
  5. e) não praticar engenharia social contra colaboradores, clientes ou fornecedores da PMD;
  6. f) não realizar testes físicos em instalações da PMD ou de terceiros;
  7. g) não atacar a infraestrutura do provedor de nuvem;
  8. h) não utilizar ferramenta automatizada de varredura ampla sem comunicação prévia;
  9. i) não divulgar a vulnerabilidade antes do prazo previsto na seção 6.6.

6.5 Compromisso de não retaliação

6.5.1. A PMD compromete-se, perante o relator que agir de boa-fé e em observância a esta Política, a:

  1. a) não adotar medida judicial ou extrajudicial contra o relator em razão do relato;
  2. b) não comunicar às autoridades a atividade de pesquisa como se fosse ataque, desde que realizada dentro dos limites da seção 6.4;
  3. c) não bloquear nem retaliar tecnicamente o relator por ter relatado;
  4. d) tratar o relato como confidencial e não divulgar a identidade do relator sem sua autorização expressa.

6.5.2. O compromisso não alcança o acesso deliberado a dado de terceiro, a exfiltração, a extorsão, a venda ou o uso da vulnerabilidade, nem a degradação intencional do serviço, condutas que não constituem pesquisa de segurança.

6.5.3. O relator que, agindo de boa-fé, ultrapassar inadvertidamente algum limite deve informá-lo no relato. A comunicação espontânea é considerada cooperação.

6.6 Divulgação coordenada

6.6.1. O prazo padrão de reserva é de 90 dias corridos contados do primeiro retorno da PMD, ou até a correção em produção, o que ocorrer primeiro.

6.6.2. Se a correção exigir prazo maior, a PMD solicita prorrogação por escrito, com justificativa e nova previsão, cabendo ao relator concordar ou não.

6.6.3. Decorrido o prazo ou concluída a correção, o relator pode publicar a vulnerabilidade. A PMD não exige reserva por prazo indeterminado nem condiciona o reconhecimento à reserva.

6.6.4. A publicação não deve conter dado de titular, inclusive em capturas de tela ou exemplos de requisição.

6.6.5. Se a vulnerabilidade afetar organização cliente específica, a comunicação a essa organização é feita pela PMD, pelo canal contratual, conforme PMD-PLN-001.

6.7 Tratamento do relato pela PMD

6.7.1. O relato é recebido e lido pelo Responsável pela Segurança da Informação.

6.7.2. O relato é registrado no controle interno de achados e classificado conforme a escala de severidade da PMD-PRC-001.

6.7.3. Havendo indício de acesso indevido a dado pessoal, pelo relator ou por terceiro, o caso é tratado também como incidente de segurança, conforme PMD-PLN-001, e o Encarregado avalia o dever de comunicação à Agência Nacional de Proteção de Dados (ANPD) e aos titulares, nos termos do art. 48 da Lei nº 13.709/2018 e da Resolução CD/ANPD nº 15/2024.

6.7.4. Toda vulnerabilidade de severidade Crítica ou Alta recebe teste automatizado de regressão que falha na versão anterior à correção; sem esse teste, o achado não é encerrado.

6.7.5. O relator é informado do encerramento e convidado a verificar a correção.

6.8 Reconhecimento

A PMD oferece, à escolha do relator:

  1. a) menção nominal, com nome ou pseudônimo, em página pública de agradecimentos;
  2. b) carta de reconhecimento assinada pelo Representante Legal, descrevendo a contribuição sem detalhe explorável;
  3. c) anonimato, sem qualquer publicação.

Nenhum nome é publicado sem autorização expressa do relator.

6.9 Classificação de relatos de menor impacto

São recebidos e respondidos, e em regra classificados como severidade Baixa:

  1. a) ausência de cabeçalho de segurança sem caminho de exploração demonstrado;
  2. b) divulgação de versão de software sem vulnerabilidade associada;
  3. c) resultado bruto de ferramenta automatizada sem validação manual;
  4. d) ausência de SPF, DKIM ou DMARC em domínio que não envia correio eletrônico;
  5. e) questões de configuração de TLS sem exploração prática;
  6. f) comportamento de preenchimento automático ou de armazenamento local do navegador;
  7. g) ataques que dependam de navegador previamente comprometido;
  8. h) ausência de limite de taxa em funcionalidade sem efeito colateral.

A severidade é definida pelo impacto demonstrado, e não pela categoria: relato de baixa prioridade com caminho de exploração demonstrado é reclassificado.

6.10 Conteúdo recomendado do relato

Recomenda-se que o relato contenha: resumo em uma frase; impacto e alcance (um usuário, qualquer usuário ou todas as organizações clientes); passos de reprodução numerados; ambiente, data e hora aproximada; evidência mínima com dado de terceiro suprimido; indicação do que o relator deixou de fazer ao encontrar dado real; e a forma de reconhecimento preferida.

6.11 Titulares de dados pessoais

O titular que deseje exercer direito previsto no art. 18 da Lei nº 13.709/2018 deve utilizar o canal do Encarregado pelo Tratamento de Dados Pessoais, Eduardo Nassar Stephanes, pelo endereço engenharia@portimed.com.br, observados o prazo e o procedimento descritos na política de privacidade publicada nos sítios da PMD. Esta Política trata exclusivamente de vulnerabilidades técnicas.

6.12 Publicação do security.txt

6.12.1. O arquivo security.txt é mantido publicado nos três domínios da seção 6.1.2, com o campo de validade (Expires) fixado em prazo inferior a um ano, conforme a RFC 9116, e renovado com antecedência mínima de 30 dias do vencimento.

6.12.2. O arquivo aponta, no campo Policy, para a íntegra desta Política, publicada no sítio institucional da PMD em https://portimed.com.br/politica-de-divulgacao-responsavel/, e para o seu resumo público, disponível em https://portimed.com.br/.well-known/divulgacao-responsavel.txt.

6.12.3. Qualquer alteração do canal de contato é feita simultaneamente nesta Política, na sua íntegra publicada, nos três arquivos security.txt e no resumo público.

7. Condutas não amparadas

A conduta que exceda os limites da seção 6.4 não se beneficia das garantias da seção 6.5 e pode ser tratada como incidente de segurança, com as providências legais cabíveis.

8. Disposições finais

8.1. Esta Política é revista anualmente e, obrigatoriamente, antes do vencimento do campo de validade do security.txt, bem como na alteração do canal de contato, na inclusão ou exclusão de domínio do escopo, ou após o primeiro relato externo recebido.

8.2. Dúvidas sobre esta Política devem ser encaminhadas a engenharia@portimed.com.br.

8.3. Esta Política entra em vigor na data de sua publicação.

Portimed

Health Intelligence. O sistema operacional da saúde ocupacional, com curadoria médica.

PrivacidadeTermosSegurançaDivulgação de vulnerabilidades
Curitiba · PRSede administrativa · PMD Gestão e Saúde
São Paulo · SPAv. Brigadeiro Faria Lima, 4440 — Itaim Bibi
Portimed · Health Intelligence © 2026Potencializado por Google for Startups