Em revisão
LGPD para pequenas empresas: checklist de TI para começar
Um checklist prático de segurança da informação para pequenas empresas darem os primeiros passos na proteção de dados pessoais.
6 min de leitura
Este conteúdo é informativo e não substitui orientação jurídica.
O que é a LGPD em linguagem simples
A LGPD (Lei Geral de Proteção de Dados) define regras para coletar, usar, guardar e compartilhar dados pessoais, e vale também para pequenas empresas.
Dado pessoal é qualquer informação que identifique uma pessoa: nome, CPF, e-mail, telefone, endereço, dados de saúde e assim por diante. Clientes, funcionários e fornecedores pessoas físicas têm dados tratados todos os dias pela sua empresa.
A lei envolve aspectos jurídicos (como bases legais e direitos dos titulares) e aspectos técnicos. A parte técnica é onde a TI entra: adotar medidas de segurança para evitar acessos indevidos, vazamentos e perdas. O checklist abaixo foca nesse lado técnico. O enquadramento jurídico deve ser feito com assessoria especializada.
Checklist de TI: organização e acessos
Comece sabendo onde estão os dados e quem pode acessá-los.
Estes são os itens de base:
1. Inventário de sistemas e dados
Liste os sistemas (ERP, e-mail, planilhas, nuvem) e onde ficam os dados pessoais. Não dá para proteger o que você não sabe que existe.
2. Controle de acesso
Cada pessoa deve acessar apenas o que precisa para o seu trabalho. Revise permissões de pastas e sistemas e remova acessos de quem saiu da empresa.
3. Senhas e autenticação em dois fatores
Use senhas fortes e únicas e ative a autenticação em dois fatores (2FA), que pede uma confirmação extra, como um código no celular, além da senha.
Checklist de TI: proteção dos dados
Garanta que os dados possam ser recuperados e que não fiquem expostos se um equipamento for perdido.
Itens de proteção:
4. Backup e recuperação
Mantenha cópias versionadas, isoladas e com restauração testada. Veja como estruturamos isso em backup e segurança de dados e no artigo sobre a regra 3-2-1.
5. Criptografia de notebooks e mídias
Criptografia embaralha os dados para que só quem tem a chave consiga ler. Em notebooks, HDs externos e pendrives, ela evita a exposição em caso de perda ou furto.
6. Descarte seguro
Antes de vender, doar ou descartar computadores e discos, apague os dados de forma segura ou destrua a mídia. Formatar simplesmente nem sempre basta.
Checklist de TI: ambiente e rede
Mantenha os equipamentos atualizados e a rede protegida e organizada.
Itens de ambiente:
7. Atualizações
Sistemas e programas desatualizados têm falhas conhecidas que podem ser exploradas. Defina uma rotina de atualização.
8. Proteção das estações
Use solução de proteção gerenciada nos computadores, com acompanhamento de alertas.
9. Firewall e segmentação
O firewall controla o que entra e sai da rede. A segmentação separa áreas (por exemplo, Wi-Fi de visitantes e rede administrativa). Saiba mais em firewall e segurança de rede.
Checklist de TI: pessoas e processos
Tecnologia sozinha não basta: a equipe e os fornecedores precisam fazer parte da proteção.
Itens de processo:
10. Plano de resposta a incidentes
Defina por escrito o que fazer se houver um vazamento ou ataque: quem avisar, como isolar o problema e como registrar o ocorrido. O artigo sobre ransomware em pequenas empresas traz um roteiro inicial.
11. Treinamento da equipe
Ensine a reconhecer e-mails falsos (phishing), a não compartilhar senhas e a reportar comportamentos estranhos no computador.
12. Cuidado com fornecedores
Prestadores que acessam seus sistemas ou dados também precisam seguir regras de segurança e confidencialidade, de preferência em contrato.
Por onde começar na prática
Comece pelo inventário, pelos acessos e pelo backup, e avance item a item com um responsável definido.
Não é preciso resolver tudo de uma vez. Um caminho comum é: fazer o inventário, revisar acessos e senhas, garantir o backup e, depois, avançar para criptografia, segmentação e treinamento. Registre o que foi feito e quando, porque essa documentação também ajuda a demonstrar o cuidado da empresa.
Se quiser apoio técnico nessa jornada, o suporte de TI para empresas pode conduzir o levantamento inicial junto com a sua assessoria jurídica.
Perguntas frequentes
- A LGPD vale para empresas pequenas?
- Sim, a lei se aplica a empresas de todos os portes que tratam dados pessoais. As obrigações específicas devem ser avaliadas com assessoria jurídica.
- A TI resolve toda a adequação à LGPD?
- Não. A TI cuida dos controles técnicos de segurança. Bases legais, políticas e direitos dos titulares exigem orientação jurídica.
- Qual o primeiro passo técnico?
- Fazer o inventário de sistemas e dados pessoais, seguido da revisão de acessos e da verificação do backup.
Abner Smith
Fundador
Atua com tecnologia desde os 15 anos de idade e fundou a empresa em 2011, com foco em infraestrutura, segurança e suporte de TI para empresas.
