Segurança, privacidade e fiabilidade

A confiança constrói-se através da transparência.

Saiba como a OTRS protege os dados dos clientes, desenvolve software seguro, gere vulnerabilidades e disponibiliza serviços resilientes em todo o mundo.
OTRS Trust-Center
check-shield
Segurança

Autoridade de Numeração CVE
Divulgação responsável
Avisos de segurança
security.txt publicado

touch-id-approved
Identidade e acesso

MFA obrigatória
Gestão centralizada de identidades
Arquitetura Zero Trust

phone-action-warning
Segurança dos endpoints

Dispositivos Linux geridos
Dispositivos macOS geridos
Encriptação integral do disco
Gestão de dispositivos móveis

Resiliência

Cópias de segurança diárias
Testes de recuperação
Estratégia com múltiplos centros de dados
Seguro de cibersegurança

Segurança

Segurança desde a conceção
Gestão de vulnerabilidades
Testes de segurança
Arquitetura Zero Trust
Segurança dos endpoints

Privacidade e proteção de dados

A OTRS incorpora princípios de privacidade e proteção de dados em todo o processo de conceção, desenvolvimento e operação dos seus produtos e serviços.

As considerações relativas à proteção de dados são integradas nos processos empresariais, nas atividades de desenvolvimento de software e nos procedimentos operacionais, para assegurar a conformidade com os regulamentos de privacidade aplicáveis e com os requisitos dos clientes.

A OTRS está empenhada em cumprir a legislação aplicável em matéria de privacidade e proteção de dados nas regiões onde os seus clientes operam.

Consoante o serviço e o modelo de implementação, a OTRS apoia as obrigações de conformidade dos clientes ao abrigo de regulamentos que incluem:

União Europeia

  • Regulamento Geral sobre a Proteção de Dados (RGPD)

Califórnia

  • Lei da Privacidade dos Consumidores da Califórnia (CCPA)
  • Lei dos Direitos de Privacidade da Califórnia (CPRA)

Brasil

  • Lei Geral de Proteção de Dados (LGPD)

Singapura

  • Lei de Proteção de Dados Pessoais (PDPA)

 

A OTRS avalia continuamente a evolução dos requisitos legais e regulamentares, de modo a manter controlos de privacidade e salvaguardas contratuais adequados.

As pessoas cujos dados pessoais sejam tratados pela OTRS podem exercer os direitos de privacidade aplicáveis, sujeitos a limitações legais e contratuais.

Os pedidos relacionados com dados pessoais podem ser apresentados através dos canais de contacto designados para questões de privacidade.

A OTRS nomeou um Encarregado da Proteção de Dados (DPO), responsável por supervisionar a conformidade em matéria de privacidade e apoiar as atividades de proteção de dados.

Informações de contacto

Encarregado da Proteção de Dados da OTRS

privacy@otrs.com

Encarregado externo da Proteção de Dados

aumiller@iitr.de

Para questões relacionadas com privacidade, pedidos de titulares dos dados ou preocupações relativas à proteção de dados, contacte diretamente o nosso Encarregado da Proteção de Dados.

A OTRS disponibiliza Acordos de Tratamento de Dados (DPA) para apoiar as obrigações de conformidade dos clientes ao abrigo dos regulamentos de privacidade aplicáveis.

O DPA define:

  • Atividades de tratamento
  • Responsabilidades das partes
  • Medidas técnicas e organizativas
  • Salvaguardas para transferências internacionais
  • Obrigações dos subcontratantes

 Recursos

A OTRS mantém medidas técnicas e organizativas documentadas, concebidas para proteger as informações pessoais e os dados dos clientes.

Podem ser fornecidas informações adicionais ao abrigo de obrigações de confidencialidade adequadas.

 Recursos

A OTRS recorre a subcontratantes cuidadosamente selecionados para apoiar a prestação e a operação dos seus serviços.

Todos os subcontratantes estão sujeitos a requisitos contratuais, de segurança e de privacidade adequados aos serviços que prestam.

Recursos

O acesso às informações dos clientes segue o princípio do menor privilégio.

Os dados dos clientes apenas são acessíveis a pessoal autorizado quando necessário para:

  • Operações do serviço
  • Atividades de suporte
  • Investigações de segurança
  • Requisitos legais

Os controlos de segurança incluem:

  • Encriptação TLS
  • Encriptação em repouso
  • Gestão segura de credenciais

Infraestrutura e disponibilidade

Infraestrutura de alojamento

Consoante a região e a oferta de serviços, a OTRS utiliza infraestruturas fornecidas por:

Europa

América do Norte

Ásia-Pacífico

 

Os respetivos operadores dos centros de dados mantêm certificações e controlos independentes que abrangem:

  • Segurança física
  • Controlos ambientais
  • Resiliência operacional
  • Proteção da infraestrutura

Alojamento regional

As regiões de alojamento disponíveis incluem:

  • Europa
  • América do Norte
  • Ásia-Pacífico

A disponibilidade depende da oferta de serviços.

Cópias de segurança e recuperação

As cópias de segurança completas são mantidas de acordo com um esquema de expiração exponencial, conservando um total de 8 cópias de segurança completas em qualquer momento, com intervalos progressivamente mais longos entre as mais antigas. Este esquema permite manter cópias de segurança completas semanais das últimas quatro semanas, enquanto a cópia de segurança completa mais antiga remonta, no mínimo, a seis meses. Além disso, são mantidas as seis cópias de segurança incrementais mais recentes, proporcionando pontos de restauração diários dos últimos sete dias.

Controlos adicionais:

  • Monitorização contínua
  • Escalonamento automático de falhas
  • Testes regulares de recuperação

Os procedimentos de recuperação são testados regularmente pela equipa de Operações da OTRS.

Continuidade do negócio

A OTRS mantém processos de continuidade do negócio que apoiam:

  • Resiliência operacional
  • Recuperação após desastre
  • Gestão de incidentes
  • Recuperação do serviço

Conformidade e governação

A governação da segurança inclui:

  • Diretor de Segurança da Informação
  • Encarregado da Proteção de Dados
  • Supervisão da direção executiva

Os riscos de segurança são revistos regularmente e integrados nas decisões empresariais.

Os processos de segurança da OTRS têm por base:

  • NIS2
  • BSI IT-Grundschutz
  • Controlos da ISO/IEC 27001
  • Referencial de Cibersegurança do NIST
  • NIST SP 800-53
  • Orientações SANS para resposta a incidentes
  • RFC 9116

Nota importante

Atualmente, a OTRS não possui certificação ISO 27001 nem SOC 2.

Enquanto empresa da EasyVista, a OTRS mantém uma cobertura de seguro de cibersegurança como parte da sua estratégia global de gestão de riscos.

Divulgação responsável

A OTRS apoia a divulgação responsável de vulnerabilidades.

Contacto de segurança:

security@otrs.com

As informações de contacto adicionais e a chave PGP são publicadas em:

https://otrs.com/.well-known/security.txt

Perguntas frequentes

Realizam testes de penetração?

Sim. Os produtos e serviços da OTRS são avaliados continuamente através de revisões internas, atividades coordenadas de divulgação de vulnerabilidades, avaliações conduzidas por clientes e revisões de segurança realizadas por organizações especializadas em cibersegurança.

A OTRS mantém um processo formal de gestão de vulnerabilidades e atua como Autoridade de Numeração CVE acreditada.

O SSH permite uma administração segura e dá resposta a requisitos operacionais. O acesso é protegido através de autenticação por chave pública, controlos de menor privilégio, monitorização e mitigação automatizada de ataques.

As cópias de segurança completas são mantidas de acordo com um esquema de expiração exponencial, conservando um total de 8 cópias de segurança completas em qualquer momento, com intervalos progressivamente mais longos entre as mais antigas. Este esquema permite manter cópias de segurança completas semanais das últimas quatro semanas, enquanto a cópia de segurança completa mais antiga remonta, no mínimo, a seis meses. Além disso, são mantidas as seis cópias de segurança incrementais mais recentes, proporcionando pontos de restauração diários dos últimos sete dias.

Sim, todos os endpoints geridos têm encriptação integral do disco.

Sim. Os colaboradores da OTRS utilizam dispositivos Linux e macOS geridos de forma centralizada.

Sim. As decisões de acesso baseiam-se em identidades verificadas, na conformidade dos dispositivos e no princípio do menor privilégio.

Sim. A OTRS mantém um seguro de cibersegurança como parte da sua estratégia de gestão de riscos.

Através de security@otrs.com. Encontrará a chave PGP nas informações publicadas no ficheiro security.txt.