Nenhuma área da empresa guarda tanto sobre tanta gente. E quase sempre é a que tem menos gente cuidando do acesso.
Atestado, exame admissional, biometria do ponto, dependentes, salário, conta bancária: o RH concentra o dado mais sensível da empresa. Operamos as camadas que protegem esse acervo, com rotina de revisão e resposta a incidente combinada antes de ser necessária.
O que aparece num levantamento de RH
O dado de pessoas vive em mais lugares do que o RH consegue listar.
O sistema de folha tem controle de acesso. O problema está em tudo que existe ao redor dele: a pasta de admissões, a planilha de salários da diretoria, a caixa de e-mail que recebe atestados, o currículo que ninguém apagou.
Atestados médicos e exames chegam por e-mail e mensagem, ficam salvos em pastas compartilhadas e permanecem lá anos depois de o colaborador sair.
A planilha com salários circula como anexo entre diretoria, financeiro e RH, e ninguém sabe quantas cópias existem nem em quais computadores.
Um e-mail convincente pede a troca da conta de pagamento de um colaborador, o DP atende, e o salário vai parar na conta de outra pessoa.
O ex-analista de DP ainda entra no sistema de ponto e na pasta de documentos, porque o desligamento avisou o RH e não avisou o TI.
No BPO de RH, dados de várias empresas clientes dividem a mesma estrutura, e um acesso indevido expõe todas de uma vez.
O que operamos para proteger o dado de pessoas
Camadas de segurança mantidas com rotina e registro, desenhadas a partir de onde o dado de candidatos e colaboradores realmente está.
Inventário do dado de pessoas
Levantamos onde há dado de candidato e de colaborador: folha, ponto, ATS, pastas, planilhas, caixas de e-mail e mensageiros. Para cada lugar, que tipo de dado existe, quem acessa e por quanto tempo fica guardado.
Acesso por perfil ao dado sensível
Gestor vê o próprio time, DP vê o que o cargo exige, dado de saúde fica com quem precisa dele. Implantamos identidade única com verificação em duas etapas nos sistemas de pessoas e revisamos periodicamente quem tem acesso a quê.
Saída que retira todos os acessos
O desligamento registrado no RH vira retirada de acesso em todos os sistemas no mesmo dia, inclusive nas ferramentas que o RH usa e que o TI nem sempre conhece. A conta de quem saiu deixa de ser porta aberta.
Defesa contra fraude e phishing dirigidos ao RH
O RH é alvo preferido de pedido falso de troca de conta bancária e de anexo malicioso disfarçado de currículo. Combinamos simulação de phishing recorrente com a equipe e um procedimento de confirmação por outro canal para qualquer alteração de dado de pagamento.
Proteção das máquinas que abrem o dado
Os computadores do RH e do DP recebem EDR gerenciado, com cobertura conferida e alerta que chega a alguém. Onde a operação pede acompanhamento fora do horário, o MDR é conduzido por analistas do parceiro de operação.
Resposta a incidente com dado de trabalhador
Quem decide, quem comunica e o que registrar ficam acordados antes. A Resolução CD/ANPD nº 15/2024 prevê comunicação à ANPD em três dias úteis quando o incidente pode causar risco ou dano relevante, e o roteiro prepara a empresa para cumprir esse prazo com informação organizada.
Onde esta frente termina
Não é consultoria trabalhista nem certificação. É a operação contínua que protege o dado que o RH guarda.
Segurança gerenciada (esta página)
- O risco é o dado de candidatos e colaboradores sair de onde deveria estar.
- Há acesso demais, cópia demais e nenhuma rotina de revisão.
- Um cliente, uma auditoria ou uma empresa atendida pelo BPO pediu evidência do que é feito.
- A proteção precisa ser mantida todo mês, e não instalada uma vez.
Software sob medida para RH
- Falta um portal de admissão para tirar documentos do e-mail e da pasta compartilhada.
- A regra de benefício ou de elegibilidade precisa de um sistema próprio.
- O problema é o processo que não tem ferramenta, e não o risco sobre a que existe.
A Composto Web não certifica ninguém e não mantém SOC próprio: o monitoramento contínuo do MDR é operado com parceiro, e a preparação para auditoria leva a empresa até um organismo independente. A interpretação trabalhista do que guardar e por quanto tempo é do jurídico da empresa; nós fazemos a decisão valer nos sistemas.
Quando faz sentido conversar
A conversa fica urgente quando o RH percebe que não saberia dizer onde está o atestado de quem saiu há três anos.
A Lei nº 13.709/2018 trata dado de saúde, biometria e filiação sindical como dado pessoal sensível, e o RH lida com os três todos os dias. Quanto maior o quadro, maior o acervo, e maior o estrago de um acesso indevido.
Documentos de admissão e atestados circulam por e-mail e ficam em pastas sem controle de acesso.
Já houve tentativa de troca de conta bancária de colaborador por mensagem falsa.
Ex-colaboradores mantiveram acesso a algum sistema depois da saída.
Uma empresa cliente do BPO de RH mandou questionário de segurança e não havia a quem repassar.
Ninguém sabe o que fazer, nem em que prazo, se a base de colaboradores vazar.
Como operamos a segurança do dado de pessoas
Operação contínua, começando pelo acervo mais exposto e pelos acessos que ninguém revisa.
ETAPA 01
Levantamento
Percorremos com o RH e o TI os sistemas de pessoas, as pastas e as caixas de e-mail que recebem documento, listando que dado sensível existe em cada lugar, quem acessa e o que acontece com ele depois da saída do colaborador.
ETAPA 02
Implantação
Aplicamos primeiro o que reduz mais exposição: acesso por perfil, verificação em duas etapas, retirada de acesso ligada ao desligamento, proteção das máquinas do DP e o procedimento de confirmação para alteração de dado bancário.
ETAPA 03
Operação
Com as camadas no ar, mantemos a rotina: alertas acompanhados, simulações de phishing com a equipe de RH, revisão de acessos a cada ciclo e registro de cada alteração, com o monitoramento fora do horário feito pelo parceiro de MDR.
ETAPA 04
Revisão
Periodicamente revisamos o inventário com o RH: sistema novo, empresa cliente nova no BPO, mudança no tempo de guarda. O plano de resposta a incidente é repassado com quem decide, para o roteiro continuar valendo.
O que muda quando o dado de pessoas tem dono e rotina
Dado sensível com acesso contado
Saúde, biometria e dado bancário ficam acessíveis a quem precisa deles, e a lista de quem acessa é revisada, não presumida.
Fraude de pagamento barrada no processo
Troca de conta só acontece depois de confirmação por outro canal, e a equipe reconhece a abordagem porque treinou com ela.
Resposta pronta para quem pergunta
Diante de uma empresa cliente, de um colaborador ou da autoridade, o RH mostra o que faz e o que fez, com registro.
Dúvidas mais comuns
O que o RH pergunta antes do diagnóstico
“Isso é o mesmo que adequação à LGPD?”
Conversa com ela, mas não é igual. A adequação define base legal, finalidade e tempo de guarda; a segurança gerenciada faz as proteções técnicas funcionarem todo mês. Quando falta a primeira parte, ela entra pela frente de proteção de dados.
“Vocês vão monitorar o RH 24 horas?”
Quando contratado, o acompanhamento contínuo vem do MDR, conduzido por analistas de um parceiro especializado. A Composto Web não tem SOC próprio: cuida do escopo, do acionamento e do que o RH precisa fazer depois de cada alerta.
“Vocês certificam que o RH está seguro?”
Não. Certificação é emitida por organismo acreditado e independente. Preparamos a empresa para essa auditoria e geramos evidência pela rotina, mas quem prepara não certifica.
“Somos BPO de RH. Muda alguma coisa?”
Muda o desenho. O BPO trata dados em nome de cada empresa cliente e segue as instruções dela, então a separação entre clientes, o registro de quem acessou o quê e a comunicação rápida em caso de incidente viram parte do serviço que vocês vendem.
“A equipe de RH vai aceitar mais controle?”
Aceita melhor quando o controle é desenhado com ela. A verificação em duas etapas e a confirmação por outro canal entram explicadas com os casos reais de fraude contra o RH, e não como regra imposta.
“Por onde começar com orçamento curto?”
Pelo acervo mais exposto: pastas de admissão e atestados, acessos de ex-colaboradores e o procedimento de troca de conta bancária. São ajustes que reduzem muito risco com pouca ferramenta nova.
Frentes relacionadas
Voltar para Segurança GerenciadaConsultoria LGPD e DPOaaS
Base legal, tempo de guarda e canal do titular para o dado de pessoas.
Zero Trust e Gestão de Identidade
Quem acessa o dado do RH, com qual verificação e até quando.
Conscientização em Segurança
Simulação de phishing para a equipe mais visada da empresa.
MDR
Detecção e resposta operadas com parceiro, inclusive fora do expediente.
Outras frentes neste setor
Tecnologia para RH
Onde a tecnologia ajuda RH, DP e BPO de RH: sistema para a regra própria, automação do trabalho repetido e proteção do dado de pessoas.
Automação para RH
Robôs, integrações e agente de IA para o RH: documentos de admissão cobrados sozinhos, ponto conferido antes da folha e candidato atendido no WhatsApp.
Software sob medida para RH
Sistemas sob medida para RH e BPO de RH: admissão, regras de benefício e integração entre ATS, folha e ponto que os sistemas de prateleira não resolvem.
Esta frente em outros setores
Segurança da informação para saneamento
Proteção da camada de TI de quem opera água, esgoto e resíduos: sistema comercial, acesso de fornecedores, unidades dispersas e resposta a incidente com parceiro.
Segurança da informação para hospitais e laboratórios
Operação contínua de segurança para hospitais, laboratórios e redes: acesso ao dado de paciente, rede de equipamentos, detecção com parceiro e preparo para auditoria.
Segurança da informação para seguradoras e fintechs
Operação contínua de segurança para quem guarda dado financeiro e responde a regulador: acesso revisado, detecção com parceiro, pentest independente e evidência.
Segurança da informação para empresas de tecnologia
Segurança gerenciada para MSPs, telecom B2B, software houses e SaaS: acesso privilegiado a clientes, pentest, detecção com parceiro e evidência para due diligence.
Segurança da informação para varejo
Segurança gerenciada para varejo: dados de clientes, lojas conectadas e acessos de parceiros, operados com rotina, registro e monitoramento com parceiro.
Segurança da informação para agronegócio
Segurança gerenciada para cooperativas e agroindústrias: unidades espalhadas, dados de produtores e sistemas que não podem parar na safra, operados com rotina.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): Define como dado pessoal sensível, entre outros, o dado referente à saúde, o dado biométrico e a filiação a sindicato (art. 5º, II); obriga os agentes de tratamento a adotar medidas de segurança técnicas e administrativas contra acesso não autorizado (art. 46); e obriga o controlador a comunicar à autoridade nacional e ao titular o incidente de segurança que possa acarretar risco ou dano relevante (art. 48). O operador trata o dado segundo as instruções do controlador (art. 39).
- Resolução CD/ANPD nº 15/2024: Aprova o Regulamento de Comunicação de Incidente de Segurança: o controlador comunica o incidente à ANPD no prazo de três dias úteis contados do conhecimento de que ele afetou dados pessoais (art. 6º) e mantém registro de todo incidente, inclusive do não comunicado, por no mínimo cinco anos (art. 10).
Próximo passo
Se ninguém consegue listar onde estão os atestados da empresa, o levantamento começa por eles.
O diagnóstico percorre os sistemas e as pastas do RH, mostra onde o dado sensível está exposto e quem acessa mais do que deveria, e devolve a ordem do que proteger primeiro.
- Mapa do dado de candidatos e colaboradores por sistema e pasta
- Acessos a revisar, incluindo os de quem já saiu
- Roteiro inicial de resposta a incidente com dado de trabalhador

