Emenda 13 — Um checklist prático para sua empresa
A Emenda 13 à Lei de Proteção da Privacidade de Israel amplia substancialmente as obrigações de segurança da informação e de notificação de toda empresa que mantém um banco de dados — com poderes de fiscalização e multas relevantes. Veja o que a lei realmente exige e como cumprir cada requisito sem um projeto de seis meses.
O que mudou — em resumo
A emenda desloca a ênfase de "registrar bancos de dados" para um dever de segurança da informação eficaz, transparência e resposta a incidentes. Uma empresa precisa saber quais informações mantém, protegê-las com controles comprovados, documentar quem acessou o quê e ser capaz de notificar um incidente de segurança dentro do prazo. A fiscalização administrativa somada às penalidades financeiras transformam isso de "bom ter" em "obrigatório".
O checklist — os 7 requisitos e como cumpri-los na prática
1. Mapeamento de informações e ativos
Você precisa saber quais dispositivos, servidores e serviços de nuvem contêm informações. Conosco: um inventário único de ativos (endpoints + servidores + nuvem AWS/Azure/GCP/M365/Google) com um mapa de conexões em 3D e uma pontuação de saúde de 0–100 para cada ativo.
2. Controles de segurança comprovados
Defender/firewall ativos, criptografia, gestão de permissões, backup. Conosco: monitoramento contínuo dos controles + remediação automática quando algo é desligado, caça a malware (YARA) e detecção de anomalias comportamentais (UEBA).
3. Gestão de acesso e permissões escalonadas
Acesso na base do necessário-conhecer, não tudo-para-todos. Conosco: isolamento por inquilino, compartilhamento de dispositivos em 3 níveis (ver/controlar/gerenciar) e exclusão reservada exclusivamente ao proprietário.
4. Documentação de acesso (trilha de auditoria)
Quem acessou, quando, por quê. Conosco: um log de auditoria completo para cada ação + auditoria-na-revelação para cada segredo exposto no cofre — evidência que não pode ser negada.
5. Backup e recuperação
Informação que você consegue restaurar mesmo após um ataque de ransomware. Conosco: backup imutável (WORM · Object-Lock) que um atacante não consegue apagar — nem mesmo com chaves roubadas — com testes de restauração automáticos.
6. Detecção e notificação de incidentes
Detectar um incidente de segurança e notificá-lo no prazo. Conosco: alertas em tempo real + uma linha do tempo forense em linguagem simples (quem, o quê, quando, com marcação MITRE) — a base para uma notificação ordenada ao regulador.
7. Relatório de conformidade periódico
Prova para a direção/seguradora/regulador. Conosco: um mapeamento CIS → Emenda 13 / ISO 27001 / SOC 2 e um relatório pronto para baixar com um clique — sem coletar evidências manualmente.