Framework ESCUDO — Almeida Lara Advocacia
contato@almeidalara.adv.br · (61) 98221-8189 · almeidalara.adv.br
Guia prático de cibersegurança
Framework ESCUDO: segurança que protege a advocacia
Um framework direto para organizar os controles de segurança do escritório e um checklist de 31 controles para transformar boas práticas em rotina. Confidencialidade, continuidade e confiança.
Progresso do checklist
31 controles no total
Os seis pilares do ESCUDO
Um modelo adaptável para proteger dados, pessoas e operações jurídicas.
Entender ativos e riscos
Mapear dados, sistemas, responsáveis, ameaças e impactos para priorizar o que mais importa.
4 controlesSegregar acessos e proteger o sigilo
Conceder o mínimo necessário, autenticar pessoas e proteger o sigilo profissional.
6 controlesCuidar dos dados e documentos
Classificar, armazenar, compartilhar, reter e descartar informações com segurança.
5 controlesUnificar proteção, continuidade e resposta
Combinar proteção técnica, backups, continuidade e resposta coordenada a incidentes.
6 controlesDesenvolver pessoas e controlar fornecedores
Treinar a equipe e exigir controles proporcionais de quem presta serviços ao escritório.
5 controlesObservar, testar e aprimorar
Medir, testar e revisar controles para acompanhar mudanças no negócio e nas ameaças.
5 controlesChecklist de implementação
Comece pelos itens de alta prioridade e registre responsáveis e evidências internamente.
Entender ativos e riscos
- alta
Inclua e-mail, software jurídico, nuvem, celulares e sistemas de tribunais.
- alta
Ex.: público, interno, confidencial e altamente restrito.
- média
Identifique quem aprova acesso, mudanças e resposta a incidentes.
- média
Considere exposição, fraude, indisponibilidade, erro humano e terceiros.
Segregar acessos e proteger o sigilo
- alta
Contas genéricas dificultam responsabilização e revogação de acesso.
- alta
Priorize contas com acesso a dados de clientes e sistemas críticos.
- alta
Use permissões por função, equipe ou necessidade de conhecimento.
- alta
Inclua e-mail, dispositivos, armazenamento e fornecedores.
- alta
Inclua procedimentos para perda ou roubo do dispositivo.
- média
Evite links públicos; aplique prazo de validade quando possível.
Cuidar dos dados e documentos
- alta
Evite contas pessoais e serviços não autorizados.
- média
Alinhe prazos a obrigações profissionais, legais e contratuais.
- alta
Confirme endereços e anexos antes do envio; use proteção adequada.
- alta
Não insira dados identificáveis sem autorização e controles adequados.
- média
Defina contato e ação imediata para conter o incidente.
Unificar proteção, continuidade e resposta
- alta
Priorize correções de segurança e equipamentos ainda suportados.
- alta
Use medidas adequadas ao ambiente e monitore alertas relevantes.
- alta
Considere cópias protegidas contra alteração ou ransomware.
- alta
Uma cópia só é útil se puder ser recuperada dentro do prazo necessário.
- alta
Inclua fraude, vazamento, perda de equipamento e indisponibilidade.
- média
Defina prioridades, alternativas temporárias e critérios de retorno.
Desenvolver pessoas e controlar fornecedores
- alta
Inclua pedidos urgentes de pagamento, alteração de dados bancários e anexos.
- média
Defina requisitos mínimos para acesso a informações do escritório.
- média
Verifique acesso a dados, segurança, backups e resposta a incidentes.
- média
Considere comunicação de incidentes, subcontratação e encerramento do serviço.
- alta
Confirme solicitações sensíveis de pagamento ou envio de documentos.
Observar, testar e aprimorar
- média
Priorize sistemas com dados sensíveis e contas privilegiadas.
- média
Documente resultado, falhas, responsável e correção.
- média
Busque causas e ações preventivas, sem depender apenas de memória.
- média
Use poucos indicadores claros e responsáveis com prazo.
- baixa
Ex.: novo sistema, fornecedor, equipe, modalidade de trabalho ou ameaça.
Roteiro de implantação em 90 dias
Uma sequência inicial para começar pelo essencial — ajuste ao porte e à realidade do escritório.
Plano de 90 dias
Comece pelo essencial e avance com responsáveis definidos.
Dias 1–30
Inventariar dados e sistemas; nomear responsáveis; ativar autenticação multifator; revisar contas administrativas e acessos críticos.
Dias 31–60
Classificar documentos; formalizar regras de compartilhamento; proteger dispositivos; validar backups.
Dias 61–90
Treinar a equipe; avaliar fornecedores; testar a resposta a incidentes; corrigir lacunas prioritárias.
Indicadores para acompanhar
Revise mensalmente e leve os principais riscos à gestão do escritório.
Contas com autenticação multifator
Meta: todas as contas críticas
Acessos revisados
Meta: 100% a cada trimestre
Backups restauráveis
Meta: teste periódico aprovado
Equipe orientada
Meta: todos os profissionais
Incidentes pendentes
Meta: plano e responsáveis definidos
Precisa de apoio para implementar o ESCUDO na sua banca?
Conduzimos o diagnóstico, o plano de adequação e a resposta a incidentes unindo direito digital e segurança da informação, com certificação CISM e fundamentos da ISO/IEC 27001.
Veja também a área de Segurança da Informação para escritórios e o modelo de parcerias.
Material de orientação geral. Adapte os controles ao contexto, aos riscos e às obrigações aplicáveis ao escritório. Este checklist não substitui avaliação jurídica, técnica ou de privacidade especializada.