Pular para o conteúdo principal

Normas e padrões de segurança

A segurança do FoxPlan se apoia em dois níveis complementares: a segurança da aplicação (integrada ao produto) e a segurança da hospedagem (garantida pela infraestrutura soberana Scaleway). Esta página recapitula as normas e os padrões reconhecidos que são implementados.

nota

As certificações formais citadas no nível de infraestrutura pertencem ao provedor de hospedagem Scaleway (veja SaaS — Nuvem soberana). O FoxPlan implementa, no nível da aplicação, os padrões descritos abaixo.

Criptografia e transporte

  • TLS / HTTPS em todas as trocas (criptografia em trânsito).
  • Certificados Let's Encrypt renovados automaticamente, redirecionamento sistemático HTTP → HTTPS.
  • Autenticação da API por token assinado (JWT transportado no cabeçalho Authorization: Bearer).

Autenticação e controle de acesso

O FoxPlan se apoia nos padrões abertos de autenticação mais difundidos da web:

  • OAuth 2.0 / OpenID Connect (OIDC) — SSO corporativo com Okta, Keycloak, Google, Microsoft/Azure AD ou qualquer provedor OIDC compatível.
  • MFA — TOTP (RFC 6238) compatível com Google Authenticator, Microsoft Authenticator, Okta, Keycloak; ou verificação por e-mail.
  • JWT (RFC 7519) para os tokens de sessão e o acesso à API.
  • Controle de acesso por papéis (RBAC): direitos atribuídos por papel (espaço de trabalho, portfólios, projetos) e contas de API com permissões dedicadas.
  • Login por senha, Google Sign-in e Microsoft Sign-in.

Veja também: SSO corporativo & MFA.

Segurança da aplicação

  • Desenvolvimento alinhado às boas práticas OWASP (OWASP Top 10): proteção contra injeções, falhas de controle de acesso, exposição de dados sensíveis etc.
  • Compartimentação multi-tenant: isolamento dos dados por organização.
  • Gestão de segredos fora do código (variáveis de ambiente / segredos de infraestrutura), senhas armazenadas como hash (nunca em texto claro).
  • API documentada (Swagger) e sujeita a autenticação; limitação de taxa.

Proteção de dados pessoais (RGPD)

  • O FoxPlan é um serviço europeu cujos dados são hospedados e processados na França: nenhuma transferência para fora da França no âmbito da oferta SaaS.
  • Tratamento de dados pessoais concebido em conformidade com o RGPD (Regulamento (UE) 2016/679): minimização, finalidade, direitos dos titulares.
  • Soberania reforçada pela escolha de um provedor de hospedagem francês (não sujeito ao Cloud Act).

Segurança da hospedagem (Scaleway)

A infraestrutura que hospeda o FoxPlan em SaaS conta com as certificações da Scaleway:

  • ISO/IEC 27001:2022 (gestão da segurança da informação);
  • HDS — Hospedagem de Dados de Saúde (desde julho de 2024);
  • Conformidade com o RGPD;
  • SecNumCloud (ANSSI): qualificação em andamento — a Scaleway está em vias de ser qualificada.

Detalhes: SaaS — Nuvem soberana francesa.

Recapitulativo das normas conhecidas

Norma / padrãoDomínioStatus no FoxPlan
TLS 1.2+ / HTTPSCriptografia em trânsito✅ Implementado
OAuth 2.0Autorização✅ Implementado
OpenID Connect (OIDC)Autenticação / SSO✅ Implementado
TOTP (RFC 6238)MFA✅ Implementado
JWT (RFC 7519)Tokens de sessão / API✅ Implementado
RBACControle de acesso✅ Implementado
OWASP Top 10Segurança da aplicação✅ Alinhado (boas práticas)
RGPD (UE 2016/679)Dados pessoais✅ Concebido em conformidade
ISO/IEC 27001:2022Gestão de segurança✅ No nível do provedor (Scaleway)
HDSHospedagem de dados de saúde✅ No nível do provedor (Scaleway)
SecNumCloud (ANSSI)Nuvem de confiança soberana🔄 Em andamento (Scaleway)
A confirmar / fazer evoluir

Esta tabela reflete os padrões técnicos implementados pelo produto e as certificações do provedor de hospedagem. Qualquer certificação formal própria do FoxPlan (ex.: ISO 27001 organizacional, SOC 2…) deve ser adicionada aqui assim que obtida.