Política de Segurança da Informação

Confidencialidade, integridade e disponibilidade dos dados e sistemas.

Versão 2.1 · Vigência a partir de setembro de 2026 · BCM PAY (Grupo BCM)
Revisão 2.1: detalhamento dos controles técnicos de autenticação, limitação de requisições, bloqueio automático de varredura, aprovação prévia de abertura de conta e rotina de cópia de segurança.

1. Objetivo e abrangência

Estabelecer os princípios e controles de Segurança da Informação do BCM PAY, protegendo dados de clientes, sistemas e operações. Aplica-se a sócios, colaboradores, prestadores e parceiros, e a toda a infraestrutura da plataforma.

2. Princípios

  • Confidencialidade: acesso à informação apenas por quem tem necessidade e autorização.
  • Integridade: a informação não é alterada de forma indevida.
  • Disponibilidade: os serviços e dados estão disponíveis quando necessários.

3. Controle de acesso

  • Controle de acesso baseado em papéis (RBAC) e princípio do menor privilégio.
  • Autenticação em duas etapas (2FA/TOTP) disponível e recomendada; sessões com gestão e revogação; senhas armazenadas com hash forte.
  • Revisão periódica de acessos e revogação imediata no desligamento.
  • Abertura de conta sujeita a aprovação prévia da administração: a conta criada permanece inativa e sem capacidade de movimentação até liberação individual por um administrador, que é notificado de cada solicitação.
  • Segregação de privilégios na infraestrutura: a operação do sistema não utiliza a conta de administrador do servidor; as permissões elevadas são concedidas de forma nominal e restritas às tarefas estritamente necessárias.

3.1. Proteção contra automação, abuso e tentativa de acesso indevido

  • Limitação de requisições (rate limiting) por rota, aplicada por usuário e por endereço de origem: tentativas de autenticação, criação de cadastro, operações sensíveis (Pix, KYC) e ações administrativas destrutivas possuem limites próprios e mais restritivos que os das demais rotas.
  • Bloqueio automático de varredura: endereços que acumulam grande volume de requisições negadas em curto intervalo são bloqueados automaticamente no firewall, por período determinado, sem intervenção humana.
  • Bloqueio de faixas de origem associadas a tentativas de abuso e de domínios de e-mail descartáveis, com verificação da existência real do domínio informado no cadastro.
  • Respostas neutras nos fluxos de cadastro, autenticação e recuperação de senha, de modo a não confirmar a existência de e-mail, CPF/CNPJ ou conta a quem tenta enumerar a base.
  • Verificação de titularidade em cada consulta: o acesso a conta, saldo, chaves e movimentações é decidido pela identidade autenticada, e não por identificadores recebidos na requisição.

4. Criptografia e proteção de dados

  • Dados em trânsito protegidos por TLS; segredos e credenciais sensíveis armazenados de forma criptografada.
  • Comunicação com parceiros regulados por canais seguros (incluindo mTLS, quando aplicável).
  • Segregação de ambientes (desenvolvimento, homologação e produção).
  • Documentos de identificação (KYC) armazenados em área privada, fora do diretório público do servidor, acessíveis somente por perfis de Compliance e administração e com registro de cada visualização.

5. Trilha de auditoria e monitoramento

A plataforma mantém trilha de auditoria append-only (registros não podem ser alterados nem apagados) e logs de segurança de acessos e eventos sensíveis, com histórico de acessos disponível ao próprio titular. Eventos são monitorados para detecção de atividades anômalas.

6. Gestão de vulnerabilidades e mudanças

Atualizações de segurança aplicadas periodicamente; mudanças relevantes passam por revisão. Correções de segurança têm prioridade conforme a criticidade.

  • Análise dos registros de acesso do servidor para identificar tentativas de varredura, enumeração e abuso, com apuração documentada.
  • Atualização do sistema operacional precedida de cópia de segurança e de ponto de restauração da infraestrutura, preservando as configurações locais.
  • Testes automatizados de autorização que verificam a separação entre as áreas de cliente e as áreas internas.
  • Falhas identificadas em apuração são corrigidas e a correção é verificada em produção antes do encerramento.

7. Backup e continuidade

Rotinas de backup e medidas de continuidade para preservar dados e restabelecer serviços em caso de falha, com testes periódicos de restauração.

  • Cópia integral da base de dados antes de toda manutenção relevante, com verificação de integridade do arquivo gerado.
  • Ponto de restauração da infraestrutura (snapshot) antes de alterações no sistema operacional.
  • Serviços essenciais configurados para reinício automático, com conferência de disponibilidade após cada manutenção.

8. Resposta a incidentes

Incidentes de segurança são registrados, tratados e comunicados às partes cabíveis (titulares e autoridades, quando exigido pela LGPD), com análise de causa e plano de correção.

As medidas de contenção disponíveis e já exercitadas incluem: revogação imediata de sessões e credenciais, inativação de contas envolvidas (preservadas como prova, sem exclusão de registros), bloqueio da origem no firewall, suspensão da abertura de novas contas e delimitação do alcance do evento pela trilha de auditoria. A apuração determina o que foi efetivamente acessado — e não apenas o que foi tentado — antes de qualquer conclusão sobre impacto.

9. Segurança de terceiros

Parceiros e fornecedores com acesso a dados são avaliados quanto à segurança e vinculados a obrigações de confidencialidade e proteção de dados.

10. Responsabilidades e capacitação

Todos os envolvidos são responsáveis por cumprir esta Política e passam por capacitação periódica em segurança. O descumprimento sujeita o responsável a medidas disciplinares.

11. Vigência e revisão

Vigora a partir da aprovação e é revista, no mínimo, anualmente. Contato: info@bcmpay.com.br.

Responsável (Compliance/Segurança)
Nat Nuca Brito de Carvalho Machado
Aprovação jurídica
Laueli Brito Gomes Miranda
Advogada — OAB/BA nº 82.435
Aprovação — Administrador
Everton Felipe Miranda Machado
Sócio administrador — CPF 031.522.325-19
BCM PAY BENK — BCM PAY TECNOLOGIA E SOLUÇÕES FINANCEIRAS LTDA — CNPJ 52.097.662/0001-25
Av. Alphaville, 522 — Ed. Alpha Fitness Business, sala B — Alphaville I — Salvador/BA — CEP 41.701-015
Documento aprovado pela administração da sociedade. Revisão mínima anual.
Documento institucional do BCM PAY (Grupo BCM). O BCM PAY não é instituição financeira autorizada pelo Banco Central do Brasil.