Segurança da Informação
Senhas, MFA, phishing, dados sensíveis, dispositivos, LGPD e o que reportar imediatamente.
Por que importa
Nós temos fórmulas farmacêuticas, dados de pacientes em eventos adversos, dados de prescritores, plano comercial, salário de todo mundo, e propriedade intelectual de P&D. Qualquer vazamento custa multa (LGPD: até 2% do faturamento), perda de mercado, e abre o flanco regulatório com ANVISA.
Senhas
Mínimo 12 caracteres, com letras maiúsculas e minúsculas, números e símbolos. Trocar a cada 90 dias. Proibido reusar entre sistemas. Proibido anotar em papel ou em planilha não-criptografada.
Usamos gerenciador corporativo 1Password. Instalação obrigatória no notebook e celular pessoal usado para trabalho.
MFA
Obrigatório em: e-mail, VPN, Belong, Salesforce, Workday, Workplace, GitHub, Concur, SAP. Use o app Microsoft Authenticator ou 1Password. SMS é aceito como segundo fator apenas para sistemas legados (em descontinuação).
Phishing
E-mails suspeitos: nunca clicar em links nem abrir anexos de remetentes desconhecidos ou inesperados. Sinais de alerta: urgência artificial, erro de português ou inglês, domínio levemente diferente (myralis vs myralls), pedido de credencial ou dado bancário, link mostrando endereço diferente do texto.
Reportar: encaminhar o e-mail suspeito para seguranca@myralis.com.br. O time de SI investiga em até 1h e, se for ameaça, bloqueia o remetente para toda a empresa.
Dados sensíveis
Dados de paciente (em FV ou ensaio clínico): armazenar somente em pastas corporativas com classificação 'Restrito' ou 'Confidencial'. Não enviar por WhatsApp, e-mail pessoal, ou plataformas de chat não-aprovadas.
Fórmulas e estudos: classificação 'Confidencial Estratégico'. Apenas pessoas com permissão explícita no AD. Auditoria mensal de acesso.
Salário e dados de RH: classificação 'Restrito Pessoal'. Acesso apenas a quem precisa para função.
Dispositivos
Notebook corporativo: criptografia BitLocker obrigatória (configurada na entrega). Bloqueio de tela após 5 min de inatividade.
Celular pessoal usado para trabalho (BYOD): configurar Intune para isolar dados corporativos em container. App Outlook corporativo, não o nativo do iPhone/Android.
USB e dispositivos removíveis: bloqueados por padrão. Exceção mediante justificativa via TI.
IA generativa (ChatGPT, Gemini, Claude)
Uso permitido para tarefas de escritório (texto, ideação) DESDE QUE: você não cole dados de paciente, dados de fórmula, dados financeiros não-públicos, ou dados pessoais de colega. A Lumi (interna) é o canal preferido para qualquer consulta interna.
Perda ou furto
Notebook ou celular perdido ou furtado: avisar TI em até 1h por seguranca@myralis.com.br ou ramal 4499. Mesmo fim de semana e feriado (24h). O time remota o wipe e revoga acessos.
LGPD
A Myralis é controladora de dados de colaboradores, candidatos, prescritores, pacientes e fornecedores. Encarregado (DPO): dpo@myralis.com.br. Solicitações de titular (acesso, exclusão, portabilidade) seguem fluxo específico em Belong > LGPD.
Auditoria e treinamento
Trilha 'Segurança da Informação Básica' obrigatória anual. Simulações de phishing trimestrais. Pentest externo anual.
O que reportar imediatamente
Clique em link suspeito. Perda ou furto de dispositivo. Compartilhamento acidental de dado classificado. Suspeita de invasão. Pedido externo estranho por dado interno.
E-mail: seguranca@myralis.com.br | Ramal: 4499 (24h)
Este é o mesmo documento que a Lumi consulta quando responde. Se ele mudar aqui, a resposta dela muda junto.