Política de Gestão de Vulnerabilidades
1. Introdução
A WEG está comprometida em identificar, avaliar, tratar e monitorar vulnerabilidades de segurança de forma contínua e baseada em risco, protegendo seus sistemas, produtos, soluções digitais e operações.
A Gestão de Vulnerabilidades faz parte da estratégia corporativa de segurança cibernética da WEG e tem como objetivo reduzir a exposição a ameaças, fortalecer a resiliência dos ativos e contribuir para a continuidade dos negócios, a proteção dos clientes e a conformidade com requisitos legais, regulatórios e normativos.
2. Escopo
Esta Política aplica-se aos ativos tecnológicos, sistemas de informação, ambientes de Tecnologia da Informação (TI), Tecnologia Operacional (OT), Sistemas de Controle Industrial (ICS), produtos com elementos digitais, soluções em nuvem, softwares, firmwares, componentes de terceiros e demais tecnologias desenvolvidas, operadas ou suportadas pela WEG durante seu ciclo de vida suportado, conforme definido pela WEG ou exigido pela legislação e regulamentação aplicáveis.
A gestão de vulnerabilidades também poderá contemplar componentes, bibliotecas, softwares, firmwares e demais elementos desenvolvidos por terceiros e incorporados aos produtos ou soluções da WEG, observadas as limitações técnicas, legais, regulatórias e contratuais aplicáveis.
Todos os colaboradores, fornecedores, parceiros e terceiros envolvidos na gestão desses ativos devem observar as diretrizes estabelecidas nesta Política.
3. Princípios
A Gestão de Vulnerabilidades na WEG é conduzida com base nos seguintes princípios:
- gestão contínua e baseada em risco;
- identificação proativa de vulnerabilidades;
- priorização conforme impacto ao negócio e criticidade dos ativos;
- proteção da confidencialidade, integridade, disponibilidade e autenticidade das informações;
- integração entre os processos de segurança da informação, desenvolvimento seguro, gestão de riscos, gestão de mudanças e resposta a incidentes;
- rastreabilidade das atividades e das decisões;
- melhoria contínua dos processos;
- conformidade com requisitos legais, regulatórios e normativos aplicáveis;
- integração dos princípios de security by design, security by default e privacy by design no ciclo de vida de produtos e soluções.
4. Gestão de Vulnerabilidades
A WEG mantém um processo estruturado para gerenciamento de vulnerabilidades durante todo o ciclo de vida de seus ativos, produtos e soluções.
Esse processo contempla, entre outras atividades:
- identificação de vulnerabilidades;
- avaliação da severidade e do impacto potencial;
- priorização baseada em risco;
- definição e implementação de ações de correção ou mitigação;
- validação da eficácia das medidas adotadas;
- monitoramento contínuo da exposição a vulnerabilidades;
- reavaliação periódica dos riscos.
As vulnerabilidades são tratadas considerando sua criticidade, o contexto operacional e os impactos potenciais para os clientes, operações e negócios da WEG. As decisões relacionadas à avaliação, priorização, tratamento, mitigação, correção e divulgação de vulnerabilidades serão
definidas pela WEG de acordo com critérios técnicos, operacionais, legais, regulatórios e de gestão de risco aplicáveis a cada caso.
Quando a correção imediata não for tecnicamente viável ou operacionalmente adequada, a WEG poderá adotar medidas mitigatórias, controles compensatórios ou procedimentos formais de gestão de riscos para reduzir a exposição associada à vulnerabilidade.
Sempre que aplicável, a avaliação de vulnerabilidades considerará não apenas os impactos técnicos e operacionais, mas também os potenciais efeitos sobre os titulares de dados.
A WEG envidará esforços razoáveis para analisar os relatos recebidos e definir as medidas que considerar apropriadas, de acordo com critérios técnicos, operacionais, legais e regulatórios aplicáveis. Nada nesta Política deverá ser interpretado como garantia de correção, mitigação, divulgação pública ou adoção de qualquer medida específica em relação às vulnerabilidades reportadas. As decisões relacionadas à avaliação, priorização, tratamento, mitigação, correção e divulgação de vulnerabilidades serão definidas pela WEG de acordo com critérios técnicos, operacionais, legais, regulatórios e de gestão de risco aplicáveis a cada caso.
5. Atualizações de Segurança
A WEG busca disponibilizar atualizações de segurança, patches, correções ou medidas mitigatórias para reduzir os riscos associados às vulnerabilidades identificadas em seus produtos.
A priorização dessas atualizações considera fatores como:
- severidade da vulnerabilidade;
- possibilidade de exploração;
- impacto operacional;
- criticidade dos ativos afetados;
- requisitos regulatórios e de negócio.
Para ambientes industriais e produtos utilizados em sistemas críticos, a implantação das atualizações considera requisitos adicionais de disponibilidade, confiabilidade e continuidade operacional.
As correções e medidas mitigatórias implementadas são submetidas a atividades de validação para verificar sua eficácia e assegurar a adequada redução dos riscos identificados.
6. Monitoramento Contínuo
A WEG monitora continuamente fontes confiáveis de inteligência de ameaças, comunicados de fabricantes, vulnerabilidades conhecidas, componentes de terceiros e tendências de segurança cibernética para identificar novos riscos que possam afetar seus ativos, produtos e serviços. Especial atenção é dada a vulnerabilidades exploradas ativamente e ameaças emergentes que possam aumentar o nível de risco para a organização e seus clientes.
As informações obtidas são utilizadas para apoiar a avaliação de riscos, a definição de prioridades e a melhoria contínua do processo de Gestão de Vulnerabilidades.
7. Papéis e Responsabilidades
A Gestão de Vulnerabilidades é uma responsabilidade compartilhada entre as áreas de Segurança da Informação, Tecnologia da Informação, Engenharia, Desenvolvimento de Produtos, Operações, proprietários dos ativos e demais áreas envolvidas.
A área de Segurança da Informação estabelece as diretrizes corporativas, coordena a governança do processo, acompanha indicadores, apoia a gestão dos riscos relacionados a vulnerabilidades e promove sua melhoria contínua.
As áreas responsáveis pelos ativos devem assegurar a implementação em prazo compatível com o risco identificado.
8. Conformidade
Esta Política integra o programa corporativo de segurança cibernética da WEG e está alinhada às principais normas e boas práticas internacionais aplicáveis. A aplicação desses requisitos pode variar conforme o tipo de ativo, produto, solução, serviço, mercado de atuação e contexto regulatório correspondente, incluindo:
- ISO/IEC 27001: sistema de gestão da segurança da informação e proteção dos ativos de informação;
- IEC 62443: requisitos de segurança cibernética para sistemas de automação e controle industrial, produtos e processos relacionados;
- Cyber Resilience Act (CRA): requisitos de cibersegurança aplicáveis a produtos com elementos digitais comercializados na União Europeia;
- Network and Information Security Directive 2 (NIS2): requisitos para gestão de riscos de segurança cibernética e reporte de incidentes em entidades essenciais e importantes da União Europeia;
- Radio Equipment Directive (RED): requisitos de cibersegurança aplicáveis a determinados equipamentos de rádio comercializados na União Europeia;
- General Data Protection Regulation (GDPR): requisitos para proteção de dados pessoais, adoção de medidas de segurança e tratamento de incidentes envolvendo dados pessoais;
- Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709/2018): requisitos aplicáveis à proteção de dados pessoais, à adoção de medidas de segurança e à avaliação de incidentes e vulnerabilidades que possam impactar dados pessoais, quando aplicável;
- Demais requisitos legais, regulatórios e contratuais aplicáveis.
9. Comunicação de Vulnerabilidades
Vulnerabilidades relacionadas a produtos, soluções digitais e serviços da WEG podem ser reportadas por meio dos canais definidos na Política de Divulgação Coordenada de Vulnerabilidades (Coordinated Vulnerability Disclosure – CVD). Informações adicionais poderão ser consultadas nos canais oficiais da WEG.
Quando exigido pela legislação ou regulamentação aplicável, a WEG poderá compartilhar informações relativas a vulnerabilidades ou incidentes com autoridades competentes, órgãos reguladores ou outras entidades legalmente autorizadas.
10. Atualizações desta Política
Esta Política poderá ser revisada periodicamente para refletir mudanças nos requisitos legais, regulatórios, tecnológicos e nas melhores práticas de segurança cibernética.
11. Histórico de Revisões
| Versão | Data | Descrição |
|---|---|---|
| 1.0 | 19/08/2026 | Emissão inicial da Política de Gestão de Vulnerabilidades. |