Segurança de dados e conformidade com a FTC Safeguards Rule
Visão geral
Cuidar da sua contabilidade significa lidar com parte da informação mais sensível que um negócio tem: movimentações bancárias e de cartão, receita e folha de pagamento, registros fiscais e as credenciais contábeis por trás disso. Proteger essa informação não é uma cortesia na Cecilio Books LLC — é uma obrigação legal sobre a qual construímos nossa prática.
Como lidamos com informações financeiras de consumidores, a lei federal trata uma prática de bookkeeping como a nossa como uma "instituição financeira" sob a Gramm-Leach-Bliley Act e a FTC Safeguards Rule. Esse status traz deveres de segurança de dados específicos e exigíveis. Esta página explica esses deveres, os safeguards que usamos para cumpri-los e onde vive nosso plano por escrito completo.
Por que essas regras se aplicam a um bookkeeper
A Safeguards Rule (16 CFR Part 314) define "instituição financeira" de forma ampla: qualquer negócio que esteja significativamente envolvido em atividades de natureza financeira. A regra menciona os serviços de preparação de impostos — incluindo contadores que preparam declarações de impostos — como exemplos, e a FTC decidiu não isentar as firmas pequenas quando atualizou a regra. O IRS diz isso de forma direta na Publicação 5709: a lei federal, aplicada pela Federal Trade Commission, exige que os preparadores de impostos profissionais criem e mantenham um plano de segurança de dados por escrito.
O mesmo dever alcança uma prática de bookkeeping que lida com informações financeiras de clientes — independentemente do tamanho. Uma firma muito pequena pode reivindicar uma isenção parcial de alguns requisitos quando tem informação de menos de 5.000 consumidores. Nós não nos apoiamos nessa isenção. Construímos e mantemos o programa completo descrito a seguir.
Os elementos exigidos — e como nosso plano os cumpre
Um WISP em conformidade não é uma promessa de uma linha. É um conjunto definido de elementos, extraídos da FTC Safeguards Rule (16 CFR 314.4) e do modelo do IRS na Publicação 5708. Nosso plano é construído sobre esse modelo e cobre cada um dos elementos abaixo.
O plano em si
- Objetivo, propósito e escopo — os dados que tratamos, os sistemas que os guardam, onde vivem e por quanto tempo os mantemos.
- Um coordenador de segurança designado — uma pessoa com nome, responsável pelo programa e por seus resultados.
- Uma avaliação de riscos por escrito — as ameaças à confidencialidade, integridade e disponibilidade dos seus dados, cada uma associada a um controle.
- Um inventário de sistemas e dispositivos — quais equipamentos e serviços podem acessar suas informações, mantido em dia.
- Uma cláusula de implementação e revisão — uma data de vigência, uma revisão programada e como o plano é atualizado e aprovado.
Safeguards técnicos
- Criptografia em trânsito e em repouso — sua informação é criptografada enquanto se move e enquanto fica armazenada.
- Autenticação de vários fatores — as contas que podem acessar seus dados precisam de mais do que uma senha para entrar.
- Antimalware, firewalls e correções aplicadas prontamente — as proteções básicas do "Security Six" que o IRS define para práticas como a nossa.
- Backups testados — para que uma falha, perda ou ataque de ransomware não deixe seus registros fora de alcance.
- Registro de atividade — nosso plano prevê usar os registros de acesso dos sistemas para revisar quem acessa suas informações.
Safeguards administrativos
- Acesso com privilégio mínimo por função — credenciais únicas por pessoa, sem logins compartilhados, e acesso limitado ao que o trabalho exige.
- Confidencialidade e treinamento em segurança — toda pessoa que lida com seus dados é obrigada a protegê-los e treinada para reconhecer ameaças como phishing, com o acesso removido prontamente quando não é mais necessário.
- Supervisão de provedores — escolhemos provedores que publicam programas de segurança sólidos, e nosso plano exige confirmar os safeguards deles e reavaliá-los ao longo do tempo. Os provedores específicos que usamos estão listados na nossa Política de Privacidade.
- Acesso seguro do cliente — os documentos chegam criptografados e trabalhamos no seu QuickBooks por meio de um convite de contadora, acessando com nossas próprias credenciais. Nunca pedimos nem armazenamos a sua senha do QuickBooks, e você pode revisar ou revogar nosso acesso a qualquer momento.
Safeguards físicos
- Acesso controlado aos espaços de trabalho e dispositivos — o equipamento é protegido, as telas bloqueiam quando ociosas e os dispositivos portáteis são criptografados.
- Retenção e descarte seguros — os registros são mantidos apenas pelo tempo necessário e depois destruídos de forma segura, em papel e em formato eletrônico.
Testes, resposta e revisão
- Monitoramento e testes — nosso plano exige verificar nossos safeguards ao longo do tempo para que um controle que deixa de funcionar seja detectado e corrigido; nossos backups, por exemplo, são testados com restauração.
- Um plano de resposta a incidentes por escrito — passos e papéis definidos para detectar, conter e se recuperar de um evento de segurança.
- Revisão anual — o plano estabelece um calendário para ser revisado ao menos uma vez por ano, e sempre que mudam nosso negócio, nossas ferramentas, nossos provedores ou a lei.
Os padrões e modelos que seguimos
Nosso programa é construído sobre as regras e os modelos que regem uma prática que lida com informações financeiras — não sobre selos ou certificados que a própria empresa emite:
- FTC Safeguards Rule (16 CFR Part 314) — a regra federal de segurança de dados para instituições financeiras, que a FTC aplica aos negócios de contabilidade e preparação de impostos.
- Gramm-Leach-Bliley Act (GLBA) — a lei federal que estabelece o dever de proteger as informações financeiras pessoais não públicas que um negócio coleta.
- IRS Publicação 5708 e Publicação 5709 — o modelo e o guia de WISP do Security Summit, criados para práticas de impostos e contabilidade. O IRS explica o requisito no seu resumo do WISP.
- Massachusetts 201 CMR 17.00 — o padrão de Massachusetts que exige um programa de segurança por escrito e a criptografia das informações pessoais em trânsito e em dispositivos portáteis.
Se ocorrer um incidente de segurança
Ninguém pode prometer que nada nunca vai acontecer. O que podemos prometer é um plano e o dever de agir conforme ele. Se um incidente de segurança afetar suas informações, agimos para detectá-lo e contê-lo rapidamente, avisar as pessoas afetadas e informar as autoridades que a lei exige.
Esses deveres são concretos. Sob a Safeguards Rule, uma firma coberta deve notificar a FTC sobre um evento de segurança que envolva a informação não criptografada de 500 ou mais consumidores, e o IRS pede que os profissionais de impostos reportem um roubo de dados ao seu IRS Stakeholder Liaison. Massachusetts e outros estados acrescentam seus próprios requisitos de notificação de brechas. Tratamos isso como obrigações, não como opções.
Retenção de dados e seus direitos
Guardamos as informações que você compartilha enquanto a relação de trabalho estiver ativa, e por um período razoável depois para cumprir exigências legais, contábeis e de prestação de contas. Você pode nos pedir para acessar ou excluir suas informações a qualquer momento. Como coletamos, usamos e guardamos seus dados — e como fazer uma solicitação — está explicado na nossa Política de Privacidade.
Onde vive nosso plano por escrito
O WISP completo nomeia o responsável, faz um inventário das informações que protegemos e detalha cada safeguard e procedimento resumido aqui. Mantemos o plano em si interno por uma razão de segurança simples: publicar os detalhes das suas defesas ajuda justamente quem se quer manter afastado. Colocamos o plano à disposição dos reguladores mediante solicitação, e podemos confirmar sua existência e alcance aos clientes e partners que perguntarem.
Contato
Dúvidas sobre como protegemos seus dados, ou quer relatar uma preocupação de segurança? Escreva para debora@ceciliobooks.com.