Trust

Segurança &Compliance.

Práticas técnicas, controles organizacionais e enquadramento regulatório (LGPD, GDPR, ISO 27001, SOC 2, NIST CSF) aplicados a cada projeto e operação. Sem declaração de fachada. Com evidência registrada e cláusula com consequência.

Risco zero · Garantia em dobro
US$ 0,00M

custo médio global de uma violação de dados em 2024 (IBM, Cost of a Data Breach Report 2024)

0 dias

tempo médio para identificar uma violação em 2024 (IBM, Cost of a Data Breach Report 2024)

0%

das violações envolvem fator humano não malicioso (Verizon DBIR 2024)

Cenário

Quatro cenas que repetimos antes de virar projeto.

Não é fatalismo. É o que aparece quando segurança e compliance vivem em apresentações de slide e não no sistema, no contrato e na rotina.

Papel não é prática.
01

Papel não é prática.

Política escrita, controle desligado. O contrato cita ISO, a operação não consegue mostrar evidência. A primeira due diligence séria expõe a distância entre o que está afirmado e o que está implementado.

A auditoria é sempre reativa.
02

A auditoria é sempre reativa.

O incidente aparece antes do controle. Times correm para reconstruir log que ninguém preservou, autorização que ninguém revisou, acesso que ninguém revogou. O custo dispara porque a evidência precisa ser inventada sob pressão.

A sanção chega por escrito.
03

A sanção chega por escrito.

Notificação da ANPD, intimação do parceiro, cláusula contratual acionada. R$ 50M é o teto por infração na LGPD. Multa GDPR já passou de €1,2 bilhão. O risco regulatório deixou de ser hipótese.

O contrato evapora.
04

O contrato evapora.

Compras grandes pedem evidência de controle, não promessa. Sem mapa de controles, sem trilha de auditoria, sem postura de evidência, o pipeline trava. A oportunidade vai para quem consegue provar.

Mecanismo

Cinco camadas que se sustentam mutuamente.

Defesa em profundidade não é metáfora. É arquitetura. Cada camada sustenta a próxima, com evidência registrada em ambas as direções.

Camada 01

Governança

Política, papéis, RACI, métricas e cadência de revisão.

Camada 02

Infraestrutura

Hardening, segmentação, observabilidade e backups testados.

Camada 03

Aplicação

SDLC seguro, dependências, segredos e testes adversariais.

Camada 04

Dados

Inventário, classificação, criptografia, retenção e descarte.

Camada 05

Identidade

MFA, least privilege, rotação e trilha de acesso auditável.

Pilares

Secure by design não é selo. É hábito.

Seis princípios que orientam como projetamos, codamos, operamos e entregamos. Cada um vira controle, cada controle vira evidência.

Defense in depth

Camadas independentes. Falha de uma não derruba a outra.

Least privilege

Acesso mínimo, por papel, com expiração e revisão periódica.

Audit by default

Tudo o que importa deixa rastro. Log preservado, íntegro, consultável.

Secure SDLC

Threat modeling, code review, dependências assinadas e segredos cofreados.

Adversarial mindset

Red team interno, fuzzing, abuso e cenários de erro tratados como requisito.

Evidence first

Cada controle nasce com a evidência que prova que está vivo.

Frameworks

Um mapa, vários idiomas.

Cada framework olha o mesmo controle por uma lente. Tratamos como visão única de fato, com de-para entre os anexos. Sem retrabalho de evidência para cada auditor.

BR

LGPD

Lei 13.709/2018. Bases legais, encarregado, RIPD, direitos do titular, atendimento à ANPD.

EU

GDPR

Regulamento (UE) 2016/679. DPO, lawful basis, DPIA, transferências internacionais, art. 32.

ISMS

ISO/IEC 27001

Sistema de gestão de segurança da informação. Anexo A com 93 controles auditáveis.

PIMS

ISO/IEC 27701

Extensão para privacidade. Operacionaliza LGPD e GDPR sobre a 27001.

AICPA

SOC 2

Trust Services Criteria do AICPA. Security, Availability, Confidentiality, Privacy, Processing Integrity.

NIST

NIST CSF 2.0

Govern, Identify, Protect, Detect, Respond, Recover. Linguagem comum com auditor e conselho.

PCI

PCI DSS 4.0

Quando há dados de cartão. Requisitos prescritivos com escopo bem delimitado.

CIS

CIS Controls v8

18 grupos priorizados. Útil como mapa operacional sobre frameworks normativos.

Material gratuito

Checklist LGPD/GDPR by Design.

32 controles auditáveis cruzados com Lei 13.709, GDPR e Anexo A da ISO 27001. PDF objetivo, sem promessa de blindagem. Para quem prefere ver o terreno antes de pisar.

Receber checklist

Sem spam · entrega após confirmação

Quizz · 2 minutos

Sua operação aguenta uma due diligence hoje?

Oito perguntas binárias. Sem cadastro. O resultado é seu, com leitura objetiva sobre onde focar.

  1. 01

    Você consegue exibir, em 24h, o inventário atualizado de dados pessoais tratados pela operação?

  2. 02

    Existem bases legais documentadas para cada finalidade de tratamento?

  3. 03

    Acessos privilegiados têm MFA, expiração e revisão periódica registrada?

  4. 04

    Logs críticos são preservados de forma íntegra por no mínimo 12 meses?

  5. 05

    Há um RIPD/DPIA atualizado para os tratamentos de alto risco?

  6. 06

    O ciclo de desenvolvimento inclui threat modeling antes do código?

  7. 07

    Existe playbook de resposta a incidente testado nos últimos 12 meses?

  8. 08

    O contrato com fornecedores críticos prevê auditoria, log e direito de inspeção?

Score

/ 100

Diagnóstico

Onde sua maturidade real está hoje?

Mova cada dimensão para a leitura que reflete a operação. O radar atualiza em tempo real. Honestidade vale mais que pontuação alta.

  • Governança e políticasDefinido
  • Inventário e classificação de dadosDefinido
  • Bases legais e direitos do titularDefinido
  • Gestão de acesso e identidadeDefinido
  • Logging e trilha de auditoriaDefinido
  • Resposta a incidenteDefinido
  • Gestão de fornecedoresDefinido
  • SDLC seguroDefinido
  • Continuidade e backupDefinido
  • Treinamento e culturaDefinido

Maturidade média

50%

Base existe. Falta consolidar evidência e cadência de revisão.

Validar com especialista

Comparativo

Declaratório vs auditável.

O mesmo controle, dois mundos. Em qual coluna sua operação consegue se sustentar diante de uma auditoria séria?

Controle
Declaratório
Auditável
Política de segurança
PDF publicado
Política + KPIs + revisão registrada
Controle de acesso
Lista no Excel
IAM com MFA, expiração, trilha
Logs
Coletados em alguns sistemas
Centralizados, íntegros, retidos 12m+
Resposta a incidente
Plano em documento
Playbook testado, com tabletop anual
Fornecedores
Cláusula genérica
Due diligence, log, direito de inspeção
Treinamento
E-learning anual
Trilhas por papel, phishing simulado, métrica

Implantação

Sete fases, uma linha contínua.

Não vendemos slide. Implantamos, medimos e operamos a evidência ao longo do tempo.

01

Discovery

Escopo, atores, dados, riscos materiais.

02

Mapping

Inventário, fluxos, bases legais, gaps.

03

Controls

Desenho de controles e responsáveis.

04

Evidence

Trilha viva, automatizada onde possível.

05

Audit-ready

Pacote pronto para auditor e parceiro.

06

Operate

Cadência de revisão, métricas e tabletop.

07

Improve

Maturação contínua e auditoria interna.

Simulador

Quanto custaria um incidente hoje?

Estimativa de ordem de grandeza com base no IBM Cost of a Data Breach Report 2024 (custo setorial + custo por registro comprometido, US$ 169). Não substitui análise atuarial.

Fonte: IBM Cost of a Data Breach Report 2024 — ibm.com/reports/data-breach

Estimativa de impacto

US$ 13.90M

≈ R$ 75.06 milhões

Ordem de grandeza para conselho, jurídico e CFO. O ROI de implementar controle nasce dessa conta.

Reduzir esse número

Material gratuito

Mapa de Controles Hardenn.

Planilha que cruza ISO 27001 Anexo A, NIST CSF 2.0 e LGPD em uma visão única. Para parar de manter três cópias diferentes da mesma verdade.

Receber planilha

Pessoas, papéis, leituras

Quem sente isso na rotina.

DPO

O auditor pede evidência, não promessa.

Precisamos demonstrar que a base legal foi escolhida com critério e que o titular consegue exercer o direito dele de fato.

CISO

Controle sem trilha é folclore.

Sem log preservado, sem revisão registrada, qualquer controle vira história contada por quem implementou.

Jurídico

Cláusula sem consequência é decoração.

Contrato com fornecedor crítico precisa prever auditoria, log e direito de inspeção. Caso contrário, o risco fica com a gente.

Compras

Pipeline trava sem evidência.

Clientes grandes pedem mapa de controle, não política. Sem isso, a venda complexa não fecha.

Perguntas frequentes

O que conselho, jurídico e CISO costumam perguntar.

Garantia

Critério com pele em jogo.

Risco zero no diagnóstico.

Se não ficar satisfeito com o parecer técnico-contratual entregue, você não paga nada. Reembolso integral, sem ginástica.

Garantia em dobro na consultoria.

Se aplicar tudo o que orientamos na consultoria e não der resultado, devolvemos seu investimento e damos mais R$ 5.000 em consultoria, sem custo.

Termos integrais em contrato. Aplicam-se ao escopo formalmente acordado. Não constitui oferta de seguro nem promessa de inviolabilidade.