Segurança & Compliance · Shared Responsibility Model

Sem zona cinzaentre cliente e fornecedor.

Modelo de responsabilidade compartilhada explícito. Cada controle com dono identificado entre cliente, Hardenn, cloud provider e terceiros.

Matriz RACICloud nativoTerceiros mapeados
USD 0.00M

custo médio global de violação em 2024 (IBM) · fonte

0%

dos incidentes em cloud envolvem misconfiguração do cliente (CSA) · fonte

USD 0.00M

custo médio de violação em cloud pública (IBM 2024) · fonte

Realidade verificável

O que o mercado registra, em números públicos.

62%

Misconfig cloud

Maioria dos incidentes em cloud envolve cliente (CSA).

CSA
USD 4.10M

Custo em cloud

Violação média em cloud pública (IBM 2024).

IBM
75%

Terceiros

Das violações envolvem cadeia ou terceiro (Verizon DBIR).

Verizon
AWS / Azure / GCP

Shared responsibility

Modelo formal publicado pelos hyperscalers.

AWS

Custo do silêncio

Zona cinza entre cliente e fornecedor vira incidente sem dono.

Quando responsabilidade é implícita, o incidente encontra fronteira aberta. Cliente acha que era fornecedor, fornecedor acha que era cliente.

Sem matriz

Incidente sem dono

Responsabilidade difusa trava resposta.

Misconfig cloud

Custo de cliente

Hyperscaler protege infra, cliente protege configuração.

Terceiro opaco

Cadeia exposta

Fornecedor sem due diligence é vulnerabilidade.

Sem renovação

Matriz desatualizada

Mudança de fornecedor sem atualização gera lacuna.

Evidência de mercado

Dados públicos que sustentam a tese.

Shared Resp.

AWS SRM

Modelo formal AWS.

AWS
2024

CSA Top Threats

Misconfig é vetor dominante em cloud.

CSA
75%

Verizon DBIR

Envolvimento de terceiro em violações.

Verizon

Mecanismo

Como esta postura se converte em entrega.

M1

Leitura honesta

Diagnóstico da operação contra o regime regulatório e contratual vigente.

M2

Tradução técnica

Cláusula e princípio virando controle implementável e assinado.

M3

Implementação

Controles aplicados no pipeline, na operação e na arquitetura.

M4

Evidência arquivável

Trilha contínua por janela, pronta para auditoria e cliente enterprise.

Pilares

Princípios que organizam o trabalho.

R1

Matriz RACI explícita

Cliente, Hardenn, cloud e terceiros por controle.

R2

Cloud config blindada

Misconfiguração tratada como controle crítico.

R3

Due diligence terceiros

Fornecedor crítico com avaliação documentada.

R4

Sem premissa implícita

Cada fronteira com cláusula escrita.

R5

Renovação por janela

Matriz revisada por mudança de fornecedor.

R6

Plano de incidente cruzado

Resposta com dono claro entre partes.

Trajetória

Marcos da postura assumida.

  1. Dia 0 a 14

    Diagnóstico

    Leitura técnica da operação atual e do contexto regulatório.

    • Mapa de obrigações
    • Inventário de gaps
  2. Dia 15 a 45

    Tradução em controles

    Cada obrigação vira controle técnico com responsável nominal.

    • Matriz de controles
    • Parecer arquivável
  3. Dia 46 a 90

    Implementação

    Controles aplicados no pipeline, na operação e na arquitetura.

    • Pipeline blindado
    • Telemetria ativa
  4. Dia 91 em diante

    Cadência contínua

    Comitê fixo, evidência por janela e simulação de auditoria.

    • Comitê instalado
    • Auditoria-piloto

Manifesto

Zona cinza vira incidente sem dono.

Cloud não absorve responsabilidade do cliente. Hyperscaler protege infra, cliente protege configuração. Misconfig é o vetor dominante.

Terceiro opaco é vulnerabilidade documentada. Due diligence sem evidência arquivada é cerimônia.

Matriz RACI explícita é o que separa incidente administrável de crise de atribuição.

Hardenn · Matriz de responsabilidade explícita

Autoridade externa

O que terceiros já registraram sobre o tema.

Cliente é responsável por segurança na cloud; provider é responsável pela segurança da cloud.

AWS Shared Responsibility

AWS

Misconfiguração é o vetor dominante em incidentes de cloud.

CSA Top Threats 2024

CSA

75% das violações envolvem cadeia ou terceiro.

Verizon DBIR 2024

Verizon

Material

Checklist · matriz RACI cliente × Hardenn × cloud × terceiros.

Lista objetiva aplicável ao seu programa, com critério de aceite e evidência.

Quero o checklist

Quiz · aderência

Sua organização opera no mesmo padrão?

As obrigações estão traduzidas em controle técnico verificável?

A evidência é arquivada por janela contínua com responsável nominal?

Existe comitê fixo com ata versionada?

Há plano testado por janela trimestral?

Diagnóstico

O que acontece quando você nos procura.

Etapa 01

Conversa inicial

Contexto regulatório, contratos críticos e exposição material.

Etapa 02

Diagnóstico técnico

Leitura honesta de obrigações, controles e gaps específicos.

Etapa 03

Parecer arquivável

Relatório com lacunas, prazos e responsável por cada item.

Etapa 04

Decisão informada

Você decide seguir, pausar ou levar o plano para outro fornecedor.

Perfis atendidos

Quem conduz a conversa, o foco e o entregável.

CIO / CTO

Foco

Cloud, fornecedor e arquitetura.

Entregável

Matriz RACI e cloud config blindada.

Compliance / Procurement

Foco

Due diligence de terceiros.

Entregável

Avaliação documentada e cláusula contratual.

CISO / Head de Risco

Foco

Plano de incidente cruzado.

Entregável

Resposta ensaiada com responsável claro.

Conversa

Diagnóstico de responsabilidade compartilhada em até 14 dias.

Leitura técnica do contexto e do estado atual da sua operação.

Solicitar diagnóstico

Benefícios práticos

O que você passa a ter ao adotar essa postura conosco.

Matriz RACI

Dono claro por controle entre todas as partes.

Cloud blindada

Misconfig tratada como controle crítico.

Terceiros avaliados

Due diligence documentada por fornecedor.

Sem zona cinza

Cada fronteira com cláusula escrita.

Renovação por janela

Matriz revisada por mudança.

Plano cruzado

Incidente com dono claro entre partes.

Garantia pública

Compromissos que assumimos antes de você assinar.

Risco zero no diagnóstico

Se o diagnóstico não trouxer informação útil, não é cobrado.

Garantia em dobro

Critério não cumprido equivale a refazimento sem custo adicional.

Responsável técnico nominal

Engenheiro assina cada controle implementado e cada parecer entregue.

Trust center público

Postura, incidentes e cadência editorial publicados e versionados.

Perguntas frequentes

Dúvidas honestas, antes da conversa.

Sim. Aplicamos o shared responsibility model formal de cada hyperscaler.

Próximo passo

Sem zona cinza, sem incidente sem dono.

Converse com a Hardenn sobre a matriz RACI explícita para sua operação na cloud.