Serviço

Cibersegurança e Governança de Risco

Segurança decidida no desenho, não auditada no final. Nove anos em ambiente bancário sob regulação, dimensionados para a sua operação.

Contexto

Por que isso importa

Quando uma vulnerabilidade chega em produção, quase sempre a decisão que a permitiu foi tomada meses antes, num diagrama que ninguém questionou. É por isso que tratamos segurança como propriedade da arquitetura e não como etapa de verificação no fim do projeto.

Na prática isso significa threat modeling antes da primeira linha de código, identidade e menor privilégio dentro do modelo de domínio, segredo fora do repositório, e ferramenta de análise configurada para bloquear merge em vez de gerar relatório que ninguém lê.

Regulação entra com prazo próprio. Em ambiente sob LGPD, ISO 27001 ou exigência setorial, a evidência precisa ser gerada pelo pipeline no momento em que a coisa acontece, não reconstruída correndo no mês da auditoria.

O que entra neste serviço

Escopo detalhado

Cada item abaixo é capacidade que entregamos, dimensionada ao porte e à maturidade da sua operação.

Diagnóstico de exposição

Mapeamento da superfície de ataque real: o que está exposto, com qual versão, sob qual credencial, e o que disso é acessível de fora.

Adequação LGPD e ANPD

Inventário de dado pessoal, base legal por finalidade, atendimento a titular com prazo controlado e plano de resposta a incidente.

AppSec e DevSecOps

SAST, SCA e DAST como gate de merge, não como relatório. Segredo fora do código, dependência com versão fixada e origem verificada.

Threat modeling

Análise de ameaça no desenho, antes do código existir. É onde a correção custa uma fração do que custaria depois.

Gestão de vulnerabilidade

Priorização por exploitabilidade e exposição real, não por nota do scanner. Corrigir o que importa primeiro.

Zero Trust por etapa

Princípio aplicado de forma incremental: identidade forte, microssegmentação, verificação contínua. Não é licença que se compra.

Resposta a incidente

Plano ensaiado antes de precisar, com papel definido, comunicação preparada e prazo de notificação à ANPD mapeado.

Preparação para certificação

ISO 27001, NIST CSF, PCI-DSS e questionário de cliente, com evidência gerada pelo próprio processo em vez de montada para a auditoria.

Entregáveis

O que você recebe, em artefato

Consultoria que termina em apresentação não deixa nada. Todo item abaixo é artefato que fica com você, documentado e utilizável pelo seu time depois que a gente sai.

  • Relatório de diagnóstico com achado priorizado por risco real
  • Inventário de dado pessoal com base legal e prazo de retenção
  • Pipeline com SAST, SCA e DAST configurados como gate
  • Modelo de ameaça documentado por componente crítico
  • Política de segurança escrita e aplicável, não genérica
  • Plano de resposta a incidente, com exercício realizado
  • Matriz de conformidade contra o framework escolhido
  • Evidência de controle gerada automaticamente pelo processo

Métricas

O que passamos a medir junto com você

Sem número acordado no início, qualquer resultado no fim vira questão de interpretação. Estas são as métricas que definimos no diagnóstico e acompanhamos na sustentação.

Métricas acompanhadas neste serviço
MétricaO que significa
Tempo de correção por severidade Da descoberta à correção em produção, medido por criticidade.
Vulnerabilidade que chega em produção Quantas passam pelo gate. Tendência crescente indica gate mal configurado ou contornado.
Cobertura de análise Percentual de repositório e de ambiente sob varredura ativa.
Segredo exposto Credencial encontrada em código ou log. A meta é zero, e é alcançável.
Prazo de atendimento a titular Tempo de resposta a pedido sob LGPD, contra o prazo legal.
Conformidade por controle Percentual de controle do framework com evidência atual, não vencida.

Limite de escopo

O que não fazemos neste serviço

Publicar o limite é mais útil que prometer tudo. Se o seu caso cai em algum item abaixo, é melhor você saber agora.

  • Pentest em sistema de terceiro sem autorização formal por escrito de quem responde por aquele ambiente.
  • Relatório de scanner entregue como se fosse consultoria. Ferramenta gera achado, análise é o trabalho.
  • Prometer conformidade ISO 27001 em prazo irreal. Certificação depende de operação madura por período de observação, não só de documento.
  • Assumir a função formal de encarregado de dados sem estrutura e responsabilidade contratual declarada para isso.

Aplicado na prática

Onde este serviço aparece nas automações

Todo serviço se materializa numa frente de automação. Escolha a área que dói.

Otzar · Financeiro e Tesouraria

Conciliação, fluxo de caixa, cobrança e aprovação de pagamento rodando sozinhos, com alçada respeitada e trilha de auditoria em cada lançamento.

Ver em detalhe

Sachar · Folha de Pagamento

Cálculo, integração com ponto, provisão e conferência cruzada antes do fechamento. Erro de folha não é retrabalho, é passivo trabalhista.

Ver em detalhe

Yeda · RH, Gente e Departamento Pessoal

Da triagem de candidato ao controle de documento vencido. Com um cuidado que quase ninguém tem: decisão sobre pessoa nunca é automática.

Ver em detalhe

Danin · Jurídico, Contratos e Compliance Legal

Leitura de contrato em lote, extração de cláusula de risco, controle de prazo e triagem de processo. A IA lê, o advogado decide.

Ver em detalhe

Mezan · Contábil e Fiscal

Conciliação de nota, classificação, apuração e fechamento. Com a evidência de auditoria produzida no momento do lançamento.

Ver em detalhe

Shomea · Atendimento e Relacionamento

Triagem, resposta e roteamento com IA que sabe a hora de chamar uma pessoa. Robô que insiste em atender o que não sabe destrói marca.

Ver em detalhe

Derech · Logística e Operações

Roteirização, rastreamento, estoque e compra. Operação que avisa antes de faltar, em vez de descobrir quando o cliente reclama.

Ver em detalhe

Magen · Compliance, LGPD e Segurança

Inventário de dado, atendimento a titular, revisão de acesso e evidência de auditoria gerada no momento do fato, não reconstruída depois.

Ver em detalhe

Comece pelo diagnóstico.

Gratuito, com score por eixo e plano priorizado por impacto.

Quero o diagnóstico