2. Descrição dos Serviços
A Nocera InfoSec® oferece serviços especializados de segurança da informação, incluindo, mas não se limitando a:
- Simulação controlada de ataques a redes, aplicações web, APIs e infraestrutura para identificação de vulnerabilidades;
- Simulação avançada de adversários reais com TTPs (táticas, técnicas e procedimentos) de ameaças sofisticadas (APT);
- Engenharia reversa e análise comportamental de artefatos maliciosos;
- Investigação e preservação de evidências digitais em conformidade com padrões jurídicos;
- Auditoria e proteção de perfis corporativos e executivos em plataformas digitais;
- Contenção, erradicação e recuperação de incidentes de segurança;
- Coleta e análise de inteligência em fontes abertas para fins defensivos e investigativos;
- Varredura contínua em fóruns clandestinos, mercados e canais obscuros por exposição de dados;
- Exercícios práticos de resposta a crises cibernéticas para equipes técnicas e executivas.
O escopo exato, metodologia, entregáveis e prazos de cada serviço são definidos na Proposta Comercial e/ou Statement of Work (SoW) assinados pelas Partes.
3. Escopo e Autorização
3.1 Autorização escrita obrigatória: todos os serviços que envolvem atividades de teste, acesso ou interação com sistemas, redes ou ativos digitais do Cliente exigem autorização escrita prévia e expressa do Cliente, especificando o escopo autorizado, sistemas-alvo, janelas de tempo e responsável da Parte autorizante. Nenhum serviço técnico ofensivo será iniciado sem esta documentação.
O Cliente declara ter autoridade legal e contratual para autorizar as atividades sobre os sistemas, redes e dados especificados no escopo, e é responsável por obter as autorizações necessárias de terceiros (ex.: provedores de cloud, ISPs, fornecedores) cujos sistemas possam ser impactados.
A Nocera InfoSec® atuará exclusivamente dentro do escopo aprovado. Qualquer expansão de escopo, incluindo novos sistemas, domínios, faixas de IP ou técnicas, requer aditivo contratual escrito antes da execução.
As janelas de tempo para execução serão acordadas com antecedência mínima de 48 horas, salvo disposição contrária na Proposta; em serviços de Resposta a Incidentes de caráter emergencial, este prazo não se aplica. As Regras de Engajamento (Rules of Engagement, RoE) serão documentadas na Proposta e podem incluir restrições a determinados vetores de ataque, horários, sistemas de produção críticos e dados de clientes do Cliente. A Nocera InfoSec® respeitará integralmente as RoE acordadas.
4. Obrigações do Cliente
- Fornecer informações precisas sobre o ambiente, infraestrutura e sistemas no escopo;
- Designar um ponto de contato técnico disponível durante a execução dos serviços;
- Notificar imediatamente a Nocera InfoSec® sobre incidentes reais ou alarmes durante o período de testes;
- Não divulgar, reproduzir ou redistribuir relatórios, ferramentas, exploits ou entregáveis sem autorização prévia e escrita;
- Manter os entregáveis em sigilo, aplicando controles de acesso adequados;
- Efetuar os pagamentos nos prazos e condições acordados;
- Garantir a legalidade do escopo e as autorizações necessárias;
- Aplicar as remediações recomendadas nos prazos adequados ao nível de criticidade.
5. Obrigações da Nocera InfoSec®
- Executar com diligência e competência profissional (OWASP, PTES, MITRE ATT&CK, NIST SP 800-115);
- Agir exclusivamente dentro do escopo autorizado e das RoE;
- Manter sigilo absoluto sobre todas as informações, vulnerabilidades e dados acessados;
- Notificar imediatamente vulnerabilidades críticas com risco iminente;
- Preservar a integridade dos sistemas, evitando danos ou indisponibilidade não previstos;
- Entregar relatórios completos com evidências, risco, impacto e remediação;
- Eliminar de forma segura quaisquer dados ou acessos obtidos após a conclusão;
- Fornecer suporte pós-entrega conforme prazo definido na Proposta.
6. Pagamento e Faturamento
Os valores, condições de pagamento e forma de faturamento são definidos na Proposta Comercial. Na ausência de disposição específica: pagamento em até 30 dias após emissão da nota fiscal; projetos com duração superior a 30 dias podem ser faturados em parcelas; resposta a incidentes emergencial pode ser cobrada por hora, com faturamento imediato ao encerramento. Para novos clientes ou projetos de maior valor, pode ser exigido adiantamento de 30% a 50% antes do início.
O atraso no pagamento pode incorrer em multa de 2%, juros de 1% ao mês, correção monetária pelo IPCA e suspensão dos serviços até a regularização, sem responsabilidade por danos decorrentes da suspensão. A Nocera InfoSec® pode reter a entrega do relatório final até a quitação integral. Os valores podem ser acrescidos de tributos aplicáveis, salvo isenção válida.
7. Propriedade Intelectual
Todas as ferramentas, scripts, exploits originais, metodologias, processos e know-how permanecem de propriedade exclusiva da Nocera InfoSec®. O Cliente não adquire quaisquer direitos sobre esses ativos.
Relatórios e entregáveis produzidos para o Cliente são licenciados para uso interno, não exclusivo e intransferível. Publicação, sublicenciamento ou distribuição requerem autorização escrita. Todos os dados e sistemas do Cliente permanecem de propriedade do Cliente.
Vulnerabilidades zero-day ou exploits originais descobertos serão comunicados ao Cliente e, após um prazo de remediação acordado, poderão ser divulgados de forma responsável ao fabricante afetado, sem identificação do Cliente.
8. Confidencialidade
Todas as informações trocadas entre as Partes, incluindo vulnerabilidades, relatórios, dados de sistemas e informações comerciais, são estritamente confidenciais. As obrigações de confidencialidade (a) vigoram a partir da assinatura do NDA ou da Proposta; (b) sobrevivem por 5 anos; e (c) se estendem a colaboradores e subcontratados.
Exceções: informação de domínio público sem culpa da Parte; conhecimento prévio comprovado; recebimento legítimo de terceiro sem restrição; ou exigência legal ou ordem judicial (com aviso prévio quando possível).
9. Responsabilidade e Limitações
9.1 Limitação de responsabilidade: exceto em casos de dolo ou culpa grave, a responsabilidade total da Nocera InfoSec® é limitada ao valor total pago pelo serviço específico que originou o dano.
A Nocera InfoSec® não responde por: danos indiretos ou consequenciais, lucros cessantes, perda de dados ou dano reputacional; degradação de sistemas não previamente comunicada como possível nas RoE; incidentes reais ocorridos durante o período de teste não causados pelas atividades da Nocera; e danos decorrentes de uso indevido ou divulgação não autorizada dos relatórios pelo Cliente.
Serviços de pentest e red team são avaliações pontuais e não garantem a identificação de todas as vulnerabilidades, nem proteção futura. O Cliente indenizará a Nocera InfoSec® por reclamações decorrentes de uso fora do escopo, falta de autoridade para autorizar, ou descumprimento destes Termos.
10. Usos Proibidos
É expressamente proibido ao Cliente:
- Contratar os serviços para fins ilegais ou contra terceiros não autorizados;
- Solicitar atividades fora do escopo sem aditivo escrito;
- Usar relatórios, ferramentas ou conhecimento adquirido para realizar ataques não autorizados;
- Redistribuir, vender ou sublicenciar os entregáveis;
- Tentar recrutar diretamente profissionais da Nocera durante o engajamento e por 12 meses após, sem autorização.
Cláusula de uso ético: a Nocera InfoSec® pode recusar ou encerrar imediatamente qualquer engajamento que indique uso antiético ou ilegal, sem reembolso pelos serviços já entregues.
11. Rescisão
11.1 Rescisão por conveniência: qualquer das Partes pode rescindir mediante aviso escrito de 15 dias. O Cliente paga pelos serviços já executados, mais custos não recuperáveis.
A Nocera pode rescindir imediatamente em caso de descumprimento material, inadimplência superior a 30 dias, indícios de uso ilegal ou antiético, ou recusa em fornecer informações essenciais. Entregáveis já produzidos são entregues mediante pagamento; os dados do Cliente são eliminados de forma segura; a confidencialidade permanece conforme a seção 8.
12. Força Maior
Nenhuma das Partes será responsabilizada por falha ou atraso decorrente de eventos de força maior (pandemias, desastres naturais, guerra, ataques cibernéticos de grande escala, atos de governo). A Parte afetada deve notificar em até 48 horas. Persistindo o evento por mais de 30 dias, qualquer das Partes pode rescindir sem penalidades.
13. Conformidade Legal
Os serviços são prestados em conformidade com a legislação brasileira aplicável, incluindo a Lei nº 12.737/2012 (Lei Carolina Dieckmann), a Lei nº 12.965/2014 (Marco Civil da Internet), as Leis nº 9.609/1998 e nº 9.610/1998 (propriedade intelectual e direitos autorais) e o Código Penal Brasileiro (art. 154-A e seguintes). Toda atividade de teste é realizada com base em autorização expressa do titular dos sistemas.
14. Resolução de Disputas
As Partes buscarão a resolução de boa-fé por meio de negociação direta no prazo de 30 dias. Persistindo o conflito, poderão ser utilizados mediação ou arbitragem antes de qualquer litígio judicial. Estes Termos são regidos pela legislação brasileira, com foro na Comarca de São Paulo, SP, para dirimir controvérsias não resolvidas de outra forma.
15. Disposições Gerais
- Integralidade: estes Termos, a Proposta e os NDAs constituem o acordo integral entre as Partes;
- Modificações: alterações serão comunicadas com 30 dias de antecedência; o uso continuado implica aceitação;
- Independência das cláusulas, não renúncia e contratação independente;
- Subcontratação sob NDA, com responsabilidade integral da Nocera perante o Cliente;
- Cessão: o Cliente não pode ceder direitos ou obrigações sem consentimento prévio e escrito.