Importante
Esta página foi traduzida com o uso de inteligência artificial. O conteúdo pode conter imprecisões ou interpretações equivocadas. Para uso crítico ou oficial, consulte a versão EN.
28 de janeiro de 2026
Esta página foi traduzida com o uso de inteligência artificial. O conteúdo pode conter imprecisões ou interpretações equivocadas. Para uso crítico ou oficial, consulte a versão EN.
Este Adendo de Segurança da Informação (“ISA”) é incorporado por referência ao contrato de serviços entre o Cliente e a Snyk (“Contrato”). Este ISA descreve os padrões mínimos de segurança da informação mantidos pela Snyk para proteger os Dados do Cliente. Os requisitos deste ISA são adicionais aos requisitos estabelecidos no Contrato. Os termos iniciados por maiúscula usados, mas não definidos neste ISA, têm os significados atribuídos a eles no Contrato.
O programa de segurança da Snyk: (A) inclui salvaguardas administrativas, técnicas e físicas razoavelmente concebidas para proteger a confidencialidade, a integridade e a disponibilidade dos Dados do Cliente; e (B) é adequado à natureza, ao porte e à complexidade das operações comerciais da Snyk.
A Snyk segue os requisitos AICPA ISAE3402 SOC2 Type II, ISO27001:2022 e ISO27017:2015 e revisa seus controles anualmente com auditores externos independentes, qualificados e imparciais. A Snyk também realiza auditorias internas alinhadas aos controles do programa de segurança da informação da Snyk e a essas estruturas de conformidade. A auditoria interna da Snyk valida se os controles estão funcionando de forma eficaz. Quaisquer problemas identificados são documentados, acompanhados e corrigidos. Para facilitar o acesso, os clientes podem consultar relatórios de auditoria de terceiros e a documentação de segurança relacionada no portal Snyk Trust.
Quaisquer referências neste ISA à ISO27001:2022 ou à ISO27017:2015 se aplicam aos Serviços, exceto ao Snyk API & Web.
O diretor de segurança da informação da Snyk ou outro líder designado pela Snyk, junto com a equipe de segurança, desenvolve, mantém, revisa e aprova as políticas de segurança da Snyk. As políticas e os procedimentos operacionais da Snyk relacionados à segurança, confidencialidade, integridade e disponibilidade estão acessíveis a todo o pessoal da Snyk pela intranet corporativa. As políticas de segurança são revisadas, atualizadas (conforme necessário) e aprovadas pelo menos uma vez por ano. O pessoal da Snyk deve revisar e confirmar o recebimento das políticas de segurança durante a integração.
Todo o pessoal da Snyk deve concluir treinamentos de conscientização sobre segurança e privacidade pelo menos uma vez por ano. A Snyk realiza ações periódicas de conscientização em segurança para orientar o pessoal sobre como criar e manter um ambiente de trabalho seguro.
Durante o processo de contratação, a Snyk implementa os seguintes controles:
Verificações do histórico profissional dos últimos sete anos, antecedentes criminais e consultas à Office of Foreign Assets Control (OFAC) para todo o pessoal da Snyk, na medida permitida pelas leis e regulamentações locais;
Podem ser exigidas verificações adicionais de antecedentes, conforme aplicável à função e determinado pela Snyk, incluindo consulta a registros de veículos automotores, verificação do histórico financeiro/de crédito, consulta ao cadastro local ou nacional de pessoas condenadas por crimes sexuais e/ou verificação de redes sociais/reputação, para confirmar que a pessoa não representa um risco que possa afetar negativamente a Snyk ou sua comunidade.
Celebração de contratos de trabalho que exigem a proteção de dados pessoais e informações confidenciais durante e após o período de emprego.
A Snyk mantém um processo disciplinar para tomar medidas contra o pessoal que não cumprir as políticas da empresa, incluindo as políticas de segurança da Snyk.
O acesso aos sistemas e às redes da Snyk é desativado prontamente após a notificação do desligamento de um integrante do pessoal.
A Snyk usa tecnologia de detecção e resposta em endpoints (EDR) em todos os seus endpoints para monitorar vírus e malware. Os dispositivos endpoint são verificados em tempo real, e o monitoramento do agente antivírus garante a realização de verificações regulares. A tecnologia EDR envia automaticamente definições de vírus atualizadas para todos os endpoints. Todos os endpoints têm criptografia de disco completo e são monitorados com ferramentas reconhecidas pelo setor, que alertam sobre qualquer divergência entre as políticas de segurança da Snyk e as configurações do endpoint de cada usuário. A Snyk mantém um inventário de seus ativos corporativos de hardware, software e infraestrutura em nuvem e reconcilia sistematicamente esse inventário todos os anos. Além disso, a Snyk classifica as informações de acordo com suas diretrizes de classificação de dados.
Os funcionários da Snyk se identificam e se autenticam por meio de logon único (SSO) e autenticação multifator (MFA) para acessar a rede e as ferramentas corporativas. A Snyk exige um nível mínimo de complexidade de senha para todo acesso à rede corporativa. Os controles de acesso da Snyk são baseados em funções e seguem o princípio do menor privilégio. As solicitações de acesso às ferramentas de segurança da Snyk são aprovadas pelos responsáveis designados da equipe de segurança ou de tecnologia da informação antes da concessão do acesso.
Além disso, a Snyk usa contas administrativas separadas, restritas ao pessoal autorizado para executar funções privilegiadas. A Snyk revisa: (A) o acesso de administradores a sistemas confidenciais e restritos semestralmente; e (B) as permissões de acesso ao ambiente de produção e a sistemas corporativos confidenciais trimestralmente. Qualquer acesso incompatível com as atribuições da função é removido prontamente, e a pessoa afetada e seu gestor direto são notificados da alteração.
A rede de produção da Snyk é protegida por um perímetro definido por software (SDP). Além disso, para acessar os Serviços da Snyk, incluindo a rede de produção, os funcionários da Snyk devem usar MFA. A combinação de SDP e MFA permite à Snyk controlar de forma granular as permissões, a conectividade e a capacidade de auditoria.
A Snyk usa técnicas de criptografia padrão do setor para criptografar os Dados do Cliente em repouso e em trânsito, empregando TLS1.2, AES-256-CBC ou padrões de criptografia superiores. A Snyk acompanha as práticas recomendadas de criptografia e atualiza seus padrões conforme apropriado para alinhá-los aos padrões do setor. Todas as conexões são autenticadas e criptografadas com tecnologia de criptografia padrão do setor. A Snyk usa chaves geradas por métodos compatíveis com as práticas aceitas pelo setor, que são revisadas e substituídas pelo menos uma vez por ano. Durante a transmissão, a Snyk monitora a integridade dos Dados do Cliente, incluindo sua precisão, completude e consistência, para detectar adulteração ou corrupção dos dados.
Os escritórios da Snyk são espaços de colaboração para seus funcionários, e nenhum dos Serviços é hospedado nesses escritórios. A Snyk concede acesso aos escritórios com base na localização geográfica e nas responsabilidades profissionais dos funcionários. O acesso é removido em até 24 horas, ou assim que for razoavelmente possível depois disso, em caso de desligamento ou transferência interna, quando não for mais necessário. O acesso aos escritórios da Snyk é gerenciado por um sistema de crachás que registra os acessos, inclusive as tentativas não autorizadas, que são negadas. A Snyk mantém registros de visitantes e exige que eles sejam acompanhados pelo pessoal da Snyk.
A Snyk usa os centros de dados da Amazon Web Services (AWS) e do Google Cloud Platform (GCP) para todas as necessidades de hospedagem. A AWS e o GCP são responsáveis pelas políticas de segurança física e ambiental de seus ambientes de hospedagem. Esses controles são validados anualmente para garantir a conformidade com a ISO27001:2022 e os padrões de segurança física do SOC2.
A Snyk monitora continuamente aplicativos, infraestrutura, rede, espaço de armazenamento de dados e desempenho dos sistemas. A Snyk usa um sistema de gerenciamento de eventos e informações de segurança (SIEM) para coletar informações de segurança em tempo real dos logs de servidores, firewalls, roteadores e dispositivos de sistema de detecção de intrusão (IDS). O SIEM é monitorado continuamente. Os logs contêm detalhes sobre a data, a hora, a origem e o tipo dos eventos. A Snyk analisa essas informações e, conforme apropriado, corrige possíveis riscos de segurança.
A Snyk usa soluções de defesa de perímetro de rede do GCP e da AWS, além de firewalls e IDS internos, para monitorar, detectar e impedir atividades maliciosas na rede. A equipe de segurança toma as medidas cabíveis em resposta a atividades anômalas. As alterações nas regras de firewall seguem o processo de gerenciamento de mudanças da Snyk e precisam ser aprovadas pelos responsáveis designados. As redes corporativas e de nuvem da Snyk são segmentadas logicamente por redes locais virtuais (VLANs), e os firewalls monitoram o tráfego para restringir o acesso a usuários, sistemas e serviços autorizados.
O processo de ciclo de vida de desenvolvimento de software (SDLC) da Snyk rege a aquisição, o desenvolvimento, a implementação, a configuração, a manutenção, a modificação e o gerenciamento dos Serviços da Snyk, inclusive para garantir o alinhamento às políticas de segurança da Snyk. A Snyk usa um sistema de controle de versões de código para manter a integridade e a segurança do código-fonte dos aplicativos. Antes do lançamento final de uma nova versão dos Serviços no ambiente de produção, o código é testado e certificado em ambientes que não são de produção. A Snyk segue diretrizes de programação segura, que são revisadas e atualizadas regularmente e ficam disponíveis aos funcionários pela intranet corporativa da Snyk. Os desenvolvedores da Snyk recebem treinamento anual sobre programação segura.
A Snyk implementa alterações nos Serviços durante janelas de manutenção programadas, cujos detalhes são publicados na página Snyk Status e/ou na página Snyk API & Web Status (conforme aplicável), antes do período programado. A Snyk também publica avisos sobre interrupções do serviço e fornece atualizações de status, informações gerais sobre atualizações, disponibilidade de novas versões e requisitos mínimos de versão nas páginas Snyk Updates e Status.
Para fornecedores terceirizados atuais e novos, a Snyk utiliza um modelo de pontuação baseado em risco. A Snyk exige que terceiros assinem contratos com obrigações de segurança, disponibilidade, integridade do processamento e confidencialidade, conforme aplicável aos serviços prestados. A Snyk avalia anualmente os controles de segurança física e os relatórios de asseguração de seus centros de dados. A Snyk avalia o impacto de quaisquer problemas identificados e acompanha as ações para corrigi-los.
A Snyk tem um plano de resposta a incidentes que inclui um processo para avaliar, escalar e responder a incidentes de segurança identificados que afetem a Snyk, os clientes da Snyk ou quaisquer dados da Snyk ou dos clientes. O plano de resposta a incidentes é revisado e atualizado regularmente.
A política e o processo de avaliação de riscos de segurança da Snyk permitem identificar e corrigir possíveis ameaças à sua infraestrutura. A Snyk atribui classificações de risco a todos os riscos identificados, e o pessoal de segurança gerencia as ações corretivas. A alta administração é mantida informada sobre o perfil de risco da organização.
O programa de segurança da Snyk inclui um programa de gerenciamento de riscos de ameaças internas para monitorar, emitir alertas e investigar ameaças de agentes internos mal-intencionados e não mal-intencionados.
O programa de gerenciamento de ameaças e vulnerabilidades da Snyk monitora continuamente a infraestrutura dos produtos e os endpoints da Snyk em busca de vulnerabilidades. A Snyk realiza varreduras internas e externas de vulnerabilidades mensalmente, usando ferramentas reconhecidas pelo setor. As vulnerabilidades identificadas são avaliadas, documentadas e corrigidas para tratar os riscos associados. A Snyk mantém um programa contínuo de recompensas por bugs e realiza testes de intrusão externos anuais conduzidos por terceiros independentes. As constatações desses testes são avaliadas, documentadas e corrigidas.
A Snyk conta com políticas e procedimentos de gerenciamento de mudanças para solicitar, testar e aprovar alterações relacionadas a aplicações, infraestrutura e produtos. A documentação e as aprovações das mudanças são mantidas em um sistema de tickets. As mudanças no desenvolvimento de produtos passam por diferentes níveis de análise e teste, de acordo com o tipo de mudança. Isso inclui análises de segurança e de código, testes de regressão e testes de aceitação do usuário antes da aprovação para implantação. Após a conclusão bem-sucedida dos testes, as mudanças são analisadas e aprovadas pela liderança antes de serem implementadas em produção. A Snyk usa ambientes dedicados, separados da produção, para atividades de desenvolvimento e teste. O acesso para levar código à produção é limitado e restrito a pessoas autorizadas.
A Snyk mantém um Plano de continuidade de negócios e um Plano de recuperação de desastres para gerenciar interrupções significativas nas operações e na infraestrutura da Snyk. Esses planos são revisados, atualizados quando necessário e aprovados anualmente. A Snyk realiza exercícios de continuidade de negócios pelo menos uma vez por ano para avaliar suas ferramentas, seus processos e sua experiência especializada em resposta a incidentes específicos. Os resultados desses exercícios são documentados, e quaisquer problemas identificados são acompanhados até serem corrigidos.