Normas e padrões de segurança
A segurança do FoxPlan se apoia em dois níveis complementares: a segurança da aplicação (integrada ao produto) e a segurança da hospedagem (garantida pela infraestrutura soberana Scaleway). Esta página recapitula as normas e os padrões reconhecidos que são implementados.
As certificações formais citadas no nível de infraestrutura pertencem ao provedor de hospedagem Scaleway (veja SaaS — Nuvem soberana). O FoxPlan implementa, no nível da aplicação, os padrões descritos abaixo.
Criptografia e transporte
- TLS / HTTPS em todas as trocas (criptografia em trânsito).
- Certificados Let's Encrypt renovados automaticamente, redirecionamento sistemático HTTP → HTTPS.
- Autenticação da API por token assinado (JWT transportado no cabeçalho
Authorization: Bearer).
Autenticação e controle de acesso
O FoxPlan se apoia nos padrões abertos de autenticação mais difundidos da web:
- OAuth 2.0 / OpenID Connect (OIDC) — SSO corporativo com Okta, Keycloak, Google, Microsoft/Azure AD ou qualquer provedor OIDC compatível.
- MFA — TOTP (RFC 6238) compatível com Google Authenticator, Microsoft Authenticator, Okta, Keycloak; ou verificação por e-mail.
- JWT (RFC 7519) para os tokens de sessão e o acesso à API.
- Controle de acesso por papéis (RBAC): direitos atribuídos por papel (espaço de trabalho, portfólios, projetos) e contas de API com permissões dedicadas.
- Login por senha, Google Sign-in e Microsoft Sign-in.
Veja também: SSO corporativo & MFA.
Segurança da aplicação
- Desenvolvimento alinhado às boas práticas OWASP (OWASP Top 10): proteção contra injeções, falhas de controle de acesso, exposição de dados sensíveis etc.
- Compartimentação multi-tenant: isolamento dos dados por organização.
- Gestão de segredos fora do código (variáveis de ambiente / segredos de infraestrutura), senhas armazenadas como hash (nunca em texto claro).
- API documentada (Swagger) e sujeita a autenticação; limitação de taxa.
Proteção de dados pessoais (RGPD)
- O FoxPlan é um serviço europeu cujos dados são hospedados e processados na França: nenhuma transferência para fora da França no âmbito da oferta SaaS.
- Tratamento de dados pessoais concebido em conformidade com o RGPD (Regulamento (UE) 2016/679): minimização, finalidade, direitos dos titulares.
- Soberania reforçada pela escolha de um provedor de hospedagem francês (não sujeito ao Cloud Act).
Segurança da hospedagem (Scaleway)
A infraestrutura que hospeda o FoxPlan em SaaS conta com as certificações da Scaleway:
- ISO/IEC 27001:2022 (gestão da segurança da informação);
- HDS — Hospedagem de Dados de Saúde (desde julho de 2024);
- Conformidade com o RGPD;
- SecNumCloud (ANSSI): qualificação em andamento — a Scaleway está em vias de ser qualificada.
Detalhes: SaaS — Nuvem soberana francesa.
Recapitulativo das normas conhecidas
| Norma / padrão | Domínio | Status no FoxPlan |
|---|---|---|
| TLS 1.2+ / HTTPS | Criptografia em trânsito | ✅ Implementado |
| OAuth 2.0 | Autorização | ✅ Implementado |
| OpenID Connect (OIDC) | Autenticação / SSO | ✅ Implementado |
| TOTP (RFC 6238) | MFA | ✅ Implementado |
| JWT (RFC 7519) | Tokens de sessão / API | ✅ Implementado |
| RBAC | Controle de acesso | ✅ Implementado |
| OWASP Top 10 | Segurança da aplicação | ✅ Alinhado (boas práticas) |
| RGPD (UE 2016/679) | Dados pessoais | ✅ Concebido em conformidade |
| ISO/IEC 27001:2022 | Gestão de segurança | ✅ No nível do provedor (Scaleway) |
| HDS | Hospedagem de dados de saúde | ✅ No nível do provedor (Scaleway) |
| SecNumCloud (ANSSI) | Nuvem de confiança soberana | 🔄 Em andamento (Scaleway) |
Esta tabela reflete os padrões técnicos implementados pelo produto e as certificações do provedor de hospedagem. Qualquer certificação formal própria do FoxPlan (ex.: ISO 27001 organizacional, SOC 2…) deve ser adicionada aqui assim que obtida.