Guia prático de cibersegurança

Framework ESCUDO: segurança que protege a advocacia

Um framework direto para organizar os controles de segurança do escritório e um checklist de 31 controles para transformar boas práticas em rotina. Confidencialidade, continuidade e confiança.

Como usar: marque cada controle conforme a realidade do seu escritório. O progresso fica salvo automaticamente neste dispositivo, sem envio de dados. Revise os itens periodicamente e atribua responsáveis.

Progresso do checklist

31 controles no total

0%
Abrir checklist

Os seis pilares do ESCUDO

Um modelo adaptável para proteger dados, pessoas e operações jurídicas.

E

Entender ativos e riscos

Mapear dados, sistemas, responsáveis, ameaças e impactos para priorizar o que mais importa.

4 controles
S

Segregar acessos e proteger o sigilo

Conceder o mínimo necessário, autenticar pessoas e proteger o sigilo profissional.

6 controles
C

Cuidar dos dados e documentos

Classificar, armazenar, compartilhar, reter e descartar informações com segurança.

5 controles
U

Unificar proteção, continuidade e resposta

Combinar proteção técnica, backups, continuidade e resposta coordenada a incidentes.

6 controles
D

Desenvolver pessoas e controlar fornecedores

Treinar a equipe e exigir controles proporcionais de quem presta serviços ao escritório.

5 controles
O

Observar, testar e aprimorar

Medir, testar e revisar controles para acompanhar mudanças no negócio e nas ameaças.

5 controles

Checklist de implementação

Comece pelos itens de alta prioridade e registre responsáveis e evidências internamente.

Pilar
Prioridade
E

Entender ativos e riscos

4 controles
  • Inclua e-mail, software jurídico, nuvem, celulares e sistemas de tribunais.

    alta
  • Ex.: público, interno, confidencial e altamente restrito.

    alta
  • Identifique quem aprova acesso, mudanças e resposta a incidentes.

    média
  • Considere exposição, fraude, indisponibilidade, erro humano e terceiros.

    média
S

Segregar acessos e proteger o sigilo

6 controles
  • Contas genéricas dificultam responsabilização e revogação de acesso.

    alta
  • Priorize contas com acesso a dados de clientes e sistemas críticos.

    alta
  • Use permissões por função, equipe ou necessidade de conhecimento.

    alta
  • Inclua e-mail, dispositivos, armazenamento e fornecedores.

    alta
  • Inclua procedimentos para perda ou roubo do dispositivo.

    alta
  • Evite links públicos; aplique prazo de validade quando possível.

    média
C

Cuidar dos dados e documentos

5 controles
  • Evite contas pessoais e serviços não autorizados.

    alta
  • Alinhe prazos a obrigações profissionais, legais e contratuais.

    média
  • Confirme endereços e anexos antes do envio; use proteção adequada.

    alta
  • Não insira dados identificáveis sem autorização e controles adequados.

    alta
  • Defina contato e ação imediata para conter o incidente.

    média
U

Unificar proteção, continuidade e resposta

6 controles
  • Priorize correções de segurança e equipamentos ainda suportados.

    alta
  • Use medidas adequadas ao ambiente e monitore alertas relevantes.

    alta
  • Considere cópias protegidas contra alteração ou ransomware.

    alta
  • Uma cópia só é útil se puder ser recuperada dentro do prazo necessário.

    alta
  • Inclua fraude, vazamento, perda de equipamento e indisponibilidade.

    alta
  • Defina prioridades, alternativas temporárias e critérios de retorno.

    média
D

Desenvolver pessoas e controlar fornecedores

5 controles
  • Inclua pedidos urgentes de pagamento, alteração de dados bancários e anexos.

    alta
  • Defina requisitos mínimos para acesso a informações do escritório.

    média
  • Verifique acesso a dados, segurança, backups e resposta a incidentes.

    média
  • Considere comunicação de incidentes, subcontratação e encerramento do serviço.

    média
  • Confirme solicitações sensíveis de pagamento ou envio de documentos.

    alta
O

Observar, testar e aprimorar

5 controles
  • Priorize sistemas com dados sensíveis e contas privilegiadas.

    média
  • Documente resultado, falhas, responsável e correção.

    média
  • Busque causas e ações preventivas, sem depender apenas de memória.

    média
  • Use poucos indicadores claros e responsáveis com prazo.

    média
  • Ex.: novo sistema, fornecedor, equipe, modalidade de trabalho ou ameaça.

    baixa

Roteiro de implantação em 90 dias

Uma sequência inicial para começar pelo essencial — ajuste ao porte e à realidade do escritório.

Plano de 90 dias

Comece pelo essencial e avance com responsáveis definidos.

Dias 1–30

Inventariar dados e sistemas; nomear responsáveis; ativar autenticação multifator; revisar contas administrativas e acessos críticos.

Dias 31–60

Classificar documentos; formalizar regras de compartilhamento; proteger dispositivos; validar backups.

Dias 61–90

Treinar a equipe; avaliar fornecedores; testar a resposta a incidentes; corrigir lacunas prioritárias.

Indicadores para acompanhar

Revise mensalmente e leve os principais riscos à gestão do escritório.

  • Contas com autenticação multifator

    Meta: todas as contas críticas

  • Acessos revisados

    Meta: 100% a cada trimestre

  • Backups restauráveis

    Meta: teste periódico aprovado

  • Equipe orientada

    Meta: todos os profissionais

  • Incidentes pendentes

    Meta: plano e responsáveis definidos

Precisa de apoio para implementar o ESCUDO na sua banca?

Conduzimos o diagnóstico, o plano de adequação e a resposta a incidentes unindo direito digital e segurança da informação, com certificação CISM e fundamentos da ISO/IEC 27001.

Veja também a área de Segurança da Informação para escritórios e o modelo de parcerias.

Material de orientação geral. Adapte os controles ao contexto, aos riscos e às obrigações aplicáveis ao escritório. Este checklist não substitui avaliação jurídica, técnica ou de privacidade especializada.