Pular para o conteúdo
Segurança Gerenciada · Educação

A escola guarda dado de quem ainda não pode decidir sobre o próprio dado. Isso muda o tamanho da responsabilidade.

Mantemos a segurança da instituição de ensino funcionando como rotina: quem abre ficha de aluno e laudo, como professores e alunos usam a rede, o que acontece se o sistema acadêmico for sequestrado e quem responde a um incidente. Com parceiro especializado onde é preciso monitoramento contínuo.

Acesso por função
Rede separada
Plano de incidente

O que aparece no levantamento

Numa escola, muita gente diferente acessa os mesmos sistemas, e quase ninguém tem só o acesso de que precisa.

Professores, coordenação, secretaria, financeiro, prestadores, alunos e famílias usam os sistemas da instituição. Ali estão dados de saúde, de rendimento, de renda para bolsa e de guarda familiar, muitos deles de crianças e adolescentes.

Professor que saiu no meio do ano continua com acesso ao ambiente virtual e ao diário, e a conta compartilhada da coordenação tem a mesma senha há anos.

Laudos, relatórios de acompanhamento e documentos de guarda ficam em pastas compartilhadas abertas para toda a equipe, porque ninguém configurou permissão por função.

Alunos, visitantes e administrativo usam a mesma rede sem fio, e o sistema acadêmico está acessível de qualquer máquina conectada a ela.

Um sequestro de dados na véspera da rematrícula pararia a secretaria, e ninguém sabe dizer quem acionar nem o que comunicar às famílias.

O que operamos para escolas, faculdades e grupos educacionais

Camadas de segurança mantidas como serviço contínuo, pensadas para um ambiente com muitos usuários e dados de menores.

Identidade e acesso por função

Cada perfil acessa o que precisa: professor vê a própria turma, secretaria vê o cadastro, só quem acompanha o caso vê o laudo. Autenticação multifator para a equipe e conta encerrada quando alguém sai, mesmo no meio do ano letivo.

Perfil por funçãoAutenticação multifatorConta encerrada na saída

Rede separada para alunos, visitantes e administração

Firewall gerenciado e segmentação que mantêm a rede de alunos e visitantes longe dos sistemas administrativos. O que acontece no laboratório de informática não alcança o financeiro.

SegmentaçãoFirewall gerenciadoAdministrativo isolado

Detecção e resposta com parceiro

Proteção dos computadores da equipe e dos servidores com detecção e resposta, e monitoramento contínuo operado por parceiro especializado onde o porte pede. A coordenação com a direção fica com a Composto Web.

Detecção no endpointMonitoramento com parceiroCoordenação única

Adequação à LGPD com foco em dados de menores

Mapeamento de onde estão dados de alunos e responsáveis, base legal de cada uso, cuidado específico com crianças e adolescentes e resposta ao titular. Encarregado como serviço quando a instituição não tem quem assuma o papel.

Mapa dos dadosCuidado com menoresEncarregado disponível

Conscientização de professores e secretaria

Treinamento e simulações sobre o golpe que chega à escola: falso responsável pedindo dado de aluno, falso fornecedor com boleto, mensagem com link que imita o sistema acadêmico.

Golpes do setorSimulação periódicaEquipe preparada

Plano de resposta a incidente

Quem aciona, quem contém, quem decide sobre a comunicação à autoridade nacional e às famílias e o que se registra, definido antes de acontecer e ensaiado com a direção.

Papéis definidosComunicação preparadaEnsaio com a direção

Onde esta frente termina

Não é certificação nem plataforma educacional. É a rotina que protege o dado de alunos e famílias todos os dias.

Segurança gerenciada (esta página)

  • A instituição guarda dado de menores e não sabe exatamente quem acessa o quê.
  • A rede e os sistemas cresceram sem separação entre uso pedagógico e administrativo.
  • Falta alguém dedicado a alertas, acessos e atualizações.
  • A LGPD chegou como pergunta de família, de parceiro ou de incidente.

Software sob medida para instituições de ensino

  • A dor é a jornada de matrícula ou a política de bolsas que o sistema acadêmico não comporta.
  • Falta um portal para famílias e alunos.
  • Na construção, perfis de acesso e cuidado com dado de menor entram como requisito.
Ver essa frente

Certificar a instituição não é papel nosso, e a vigilância 24x7 vem de um parceiro especializado, e não de estrutura própria. A escola segue responsável pelo tratamento dos dados dos seus alunos; o que fazemos é operar a proteção e preparar a casa.

Quando faz sentido conversar

A conversa começa quando a instituição percebe o peso do dado que guarda.

A Lei nº 13.709/2018 determina, no art. 14, que o tratamento de dados pessoais de crianças e de adolescentes seja realizado em seu melhor interesse, e exige para dados de crianças o consentimento específico e em destaque de pelo menos um dos pais ou do responsável legal. A mesma lei cobra proteção técnica e administrativa dos dados pessoais e o aviso de incidente relevante à autoridade nacional e ao titular.

Não existe lista de quem tem acesso ao sistema acadêmico, ao ambiente virtual e às pastas de documentos.

Laudos e relatórios de acompanhamento estão em pasta aberta para toda a equipe.

Alunos e administração dividem a mesma rede.

Uma família perguntou como a escola protege os dados do filho e ninguém soube responder.

Um incidente, mesmo pequeno, mostrou que não há plano de resposta.

Como mantemos a segurança numa instituição de ensino

Ciclo contínuo, com as mudanças grandes planejadas para as férias e a rotina rodando durante o ano letivo.

01

ETAPA 01

Levantamento

Mapeamos onde estão os dados de alunos e responsáveis, quem acessa cada sistema e pasta, como a rede está montada e o que acontece se o sistema acadêmico parar. O resultado é a lista de exposições ordenada pelo dano possível.

02

ETAPA 02

Implantação

Implantamos o que falta, com as mudanças de maior impacto nas férias: perfis por função, autenticação multifator, separação de redes, proteção de endpoint e plano de resposta a incidente.

03

ETAPA 03

Operação

Durante o ano letivo o trabalho é diário e silencioso: conta de professor que saiu encerrada, permissão de pasta conferida, alerta de máquina investigado, simulação de golpe com a secretaria e, onde houver contrato, vigilância do parceiro fora do horário.

04

ETAPA 04

Revisão

A cada semestre revisamos o que mudou: unidade nova, sistema novo, troca de equipe, pergunta de família ou incidente registrado. O plano é ajustado com a direção e o ciclo recomeça.

O que muda quando a proteção acompanha o ano letivo

Dado sensível visto só por quem precisa

Laudo, renda e documento de guarda passam a ter acesso restrito e registrado.

Aluno longe do sistema administrativo

A rede pedagógica e a de visitantes deixam de ser caminho para o financeiro e a secretaria.

Resposta pronta para a família

Quando um responsável pergunta como os dados do filho são protegidos, a instituição tem o que mostrar.

Dúvidas mais comuns

O que a direção pergunta antes do levantamento

“Escola pequena precisa disso?”

Precisa do tamanho certo. Uma escola pequena começa por acesso, rede, endpoint e plano de incidente. O monitoramento contínuo com parceiro entra quando o porte e a exposição pedem.

“Vocês certificam que estamos adequados à LGPD?”

Não. Fazemos a adequação e, se a escola quiser, assumimos o papel de encarregado como serviço. Selo de conformidade não sai daqui, e quem responde pelo tratamento continua sendo a instituição.

“Vocês têm uma central de monitoramento?”

Própria, não. Quem vigia o ambiente fora do horário é um parceiro dedicado a essa operação; nós coordenamos e respondemos à direção pelo programa inteiro.

“Dá para mexer em tudo sem parar as aulas?”

As mudanças de maior impacto ficam para férias e recessos. Durante o ano letivo, a implantação segue em etapas pequenas, combinadas com a coordenação.

“Os professores vão aceitar autenticação multifator?”

Ela é configurada para atrapalhar o mínimo, e a conscientização mostra o golpe real que ela evita. A adesão cresce quando a equipe entende o motivo.

“Vocês vão ver os dados dos alunos?”

Só o que a operação de segurança exige ver. A equipe entra com perfil restrito, cada acesso deixa registro, e existe acordo de confidencialidade assinado antes do primeiro login.

Esta frente em outros setores

Fontes citadas

  • Lei nº 13.709/2018 (LGPD), arts. 14, 46 e 48: O tratamento de dados pessoais de crianças e de adolescentes deverá ser realizado em seu melhor interesse; o de crianças, com o consentimento específico e em destaque dado por pelo menos um dos pais ou pelo responsável legal (art. 14, caput e § 1º). Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais (art. 46), e o controlador deve comunicar à autoridade nacional e ao titular incidente de segurança que possa acarretar risco ou dano relevante (art. 48).

Próximo passo

Se a instituição não sabe quem abre o laudo de um aluno, o levantamento começa por aí.

O diagnóstico mapeia onde estão os dados de alunos e famílias, quem acessa e como a rede está montada, e devolve as exposições ordenadas pelo dano possível.

  • Mapa dos dados de alunos e responsáveis e de quem acessa cada um
  • Separação atual entre rede pedagógica, de visitantes e administrativa
  • Primeiras medidas, planejadas para a próxima janela de férias