Conformidade
Aplicamos as melhores práticas de mercado presentes em normas, certificações e regulamentos de diferentes partes do mundo: proteção de dados no Brasil e na Europa, gestão de segurança da informação e privacidade, continuidade de negócios, nuvem, pagamentos e setores regulados. Esse repertório orienta nossos projetos e operações e dá suporte ao trabalho com empresas e equipes profissionais que buscam conformidade ou certificação.
Do que praticamos ao que o cliente precisa demonstrar.
Adotamos os controles das normas como método próprio e os aplicamos em cada projeto. Quando um cliente precisa comprovar conformidade ou buscar uma certificação, o caminho é o mesmo que seguimos internamente: análise de lacunas em relação à norma escolhida, plano de ação por risco, controles implantados e as evidências exigidas pela auditoria de terceiros.
Segurança e governança por projeto
Os sistemas que construímos e a infraestrutura que operamos nascem com minimização de dados, criptografia em trânsito e em repouso, controle de acesso, separação de responsabilidades e registro de eventos definidos na arquitetura e verificados na entrega. Permissões, retenção e procedimentos de suporte são documentados para garantir uma operação responsável e auditável.
Na prática
- Dados pessoais tratados conforme a LGPD: base legal identificada, finalidade declarada, retenção definida, direitos do titular atendidos pelo canal formulário de contato em prazo registrado.
- Infraestrutura própria e de clientes operada sob linha de base documentada: acesso administrativo controlado, SSH somente por chave, cifra de disco, firewall com bloqueio por padrão, atualizações agendadas e cópia de segurança testada.
- Credenciais e informações sensíveis são tratadas em canais e ferramentas apropriados, com controle de acesso e procedimentos documentados.
- Um e-mail, um documento ou uma página recebidos de fora nunca acionam uma ação por si; uma pessoa decide, e o sistema registra a decisão.
- Avaliações de ambientes que nós mesmos construímos ou fornecemos são descritas como controle de qualidade; quando o cliente precisa de avaliação independente, indicamos quem a faz e preparamos o ambiente para ela.
- Testes intrusivos somente com alvo, escopo, janela e autorização por escrito, válida para aquele teste e para nenhum outro.
- Identidade de clientes e detalhes de trabalhos realizados permanecem em sigilo, inclusive neste site, salvo autorização expressa do cliente.
Normas e regulamentos que orientam o trabalho
Proteção de dados: LGPD, GDPR, CCPA e CPRA. Gestão de segurança e privacidade: ISO/IEC 27001, 27701, 27017 e 27018, ISO/IEC 42001 para sistemas de inteligência artificial, ISO 22301 para continuidade, SOC 2 Tipo II, TISAX, PCI DSS. Referências técnicas: NIST CSF 2.0, CIS Controls, OWASP ASVS, MITRE ATT&CK. Setores regulados: NIS2 e DORA na Europa, o AI Act da União Europeia, HIPAA, regras da FINRA e da SEC. A lista cresce conforme o setor do cliente pede.
Como acompanhamos quem busca conformidade ou certificação
Começamos pela norma ou regulamento que o cliente precisa atender e pelo escopo que faz sentido certificar. Levantamos as lacunas, ordenamos as correções por risco, implantamos os controles que faltam, com engenharia quando é o caso, e montamos o pacote de evidências. No dia da auditoria de terceiros, o cliente chega com o sistema funcionando e a documentação em mãos, e continuamos ao lado dele nos ciclos de manutenção que a norma exige.