custo médio de uma violação de dados em saúde em 2024, o setor mais caro pelo 14º ano seguido.
Fonte: IBM, Cost of a Data Breach Report 2024
Atuamos em seis setores onde o software sustenta operação crítica e a regulação não perdoa. Cada engajamento começa por um parecer honesto do que existe, antes de qualquer plano.
custo médio global de um incidente de dados em 2024 (IBM, Cost of a Data Breach)
USD: custo médio em saúde, o setor mais caro pelo 14º ano seguido (IBM, 2024)
USD: custo médio no setor financeiro em 2024 (IBM, Cost of a Data Breach)
Os números abaixo vêm de fontes públicas. Servem para calibrar a conversa antes de aprovar o próximo orçamento de engenharia ou segurança.
custo médio de uma violação de dados em saúde em 2024, o setor mais caro pelo 14º ano seguido.
Fonte: IBM, Cost of a Data Breach Report 2024
custo médio de uma violação no setor financeiro em 2024, segundo setor mais caro.
Fonte: IBM, Cost of a Data Breach Report 2024
teto, por infração, da sanção administrativa da LGPD aplicada pela ANPD.
Fonte: Lei 13.709/2018, art. 52
crescimento observado de ataques DDoS no último ciclo de monitoramento da ENISA.
Fonte: ENISA Threat Landscape

Squad mistura prioridade de produto novo com responsabilidade regulatória. O time mais sênior vai para o que dá visibilidade. O que sustenta a operação fica com quem sobra.

Dado pessoal vaza, serviço crítico cai, lote financeiro atrasa. O playbook está em um doc desatualizado. A descoberta do impacto leva mais tempo do que a contenção.

BACEN, ANS, ANPD, ANEEL ou MEC pedem evidência objetiva. A trilha técnica está em três cabeças, em planilhas paralelas. A resposta vira o segundo maior custo do trimestre.

Sanção administrativa, contrato perdido, cliente institucional saindo. Em setor regulado, a perda de credibilidade dura muito mais que a perda financeira do trimestre.
Toque cada setor para ver a densidade de normas que pesa sobre a engenharia. Quanto maior o índice, mais provas e controles precisam existir, com evidência, antes do próximo ciclo de auditoria.
LGPD, Resolução BACEN 4.658 e Resolução CMN 4.893 desenham um regime de segurança cibernética obrigatório, com responsável nomeado, plano de continuidade e contratação responsável de nuvem.
Nenhum setor recebe a mesma abordagem genérica. Cada engajamento começa pela leitura honesta do que existe, contra o regime regulatório que pesa sobre ele.

Open finance, antifraude, KYC, dados sensíveis e auditoria contínua.
Engenharia capaz de sustentar auditoria do BACEN e do conselho no mesmo trimestre.
LGPD · BACEN 4.658 · CMN 4.893 · ISO 27001

Prontuário, telemedicina, integração com operadoras e LGPD aplicada ao dado sensível.
Operação clínica com prova de controle, sem improviso em incidente sensível.
LGPD · RN ANS 553 · SBIS/CFM · ISO 27799

Plataformas acadêmicas, dados de menores, integrações com órgãos e continuidade.
Plataforma confiável para aluno, professor e órgão público no mesmo dia.
LGPD (menores) · MEC · LDB · ISO 27001

Sistemas de missão crítica, transparência, auditoria e interoperabilidade.
Sistema público com trilha auditável, sem dependência de fornecedor opaco.
LGPD · LAI · Governança Digital · GSI

Operação 24/7, SCADA, IoT industrial e resiliência por design.
Continuidade real, com ensaio periódico e cobertura de cenário de incidente.
ANEEL REN 964 · ISO 27019 · NERC-CIP · NIS2

MES, rastreabilidade, integrações ERP/EDI e proteção de propriedade intelectual.
Cadeia que sustenta auditoria do comprador grande e protege a propriedade intelectual.
LGPD · ISO 27001 · IEC 62443 · GS1
Sem cadastro. Sem envio de dados. A recomendação aparece ao final, com o setor predominante e o próximo passo sugerido.
Qual é a natureza dominante da operação que você lidera?

Resumo objetivo do que cada regulador exige em LGPD, BACEN 4.658, RN ANS 553, ANEEL 964, governança digital e ISO 27001. Para usar antes da próxima reunião de comitê. Enviado por e-mail e WhatsApp após o cadastro.
Receber o mapaSem cadastro. Sem envio de dados. O radar aparece ao final, com a leitura por dimensão e o próximo passo sugerido.
O regime regulatório do seu setor está mapeado e atualizado nos últimos 12 meses?
1 = não existe · 5 = consolidado com evidência
Linha do tempo regulatória
Cada nova norma se soma à anterior. Quem trata segurança como projeto pontual recomeça a cada novo regulamento.
Lei 13.709 publicada em 2018 e em vigor desde 2020, com sanções aplicáveis a partir de 2021.
Política de segurança cibernética obrigatória para instituições financeiras, com responsável nomeado.
Segurança da informação obrigatória para operadoras de planos de saúde no Brasil.
Requisitos mínimos de segurança cibernética para o setor elétrico brasileiro.
Atualiza política de segurança e disciplina contratação de processamento e armazenamento em nuvem.
Diretiva europeia para infraestrutura crítica e digital, referência aplicável a fornecedores brasileiros.
Como o parecer setorial é construído
É um documento de decisão. Quatro camadas, nessa ordem, sem decoração. Quem assina entende o suficiente para defender cada recomendação diante de conselho, regulador ou comprador.
Se o documento que você recebeu não traz as quatro camadas, você ganhou um material de marketing, não um parecer.
Mapa objetivo de normas que pesam sobre o seu setor.
Leitura crítica do que existe, contra critério público.
Achados com severidade, evidência e impacto regulatório.
Ordem, esforço e janela realista, sem reescrever o que funciona.
Simulador · estimativa indicativa
Modelo simplificado, ancorado em fatores públicos de incidente, multa e indisponibilidade por setor (IBM, ANPD, BACEN, ANS, ANEEL). Não substitui parecer técnico, serve para dimensionar a conversa.
Estimativa combinando setor, dependência digital e fator de risco. Inclui custos esperados de incidente, multa proporcional e indisponibilidade. Fontes: IBM Cost of a Data Breach 2024, ANPD, BACEN, ANS, ANEEL.
Quantificar com diagnóstico realQuizz · prontidão para auditoria setorial
Para quem é
Três perfis arquetípicos do público que usa o trabalho setorial da Hardenn. Nenhum depoimento inventado, nenhum nome de cliente exposto sem autorização contratual.

Exame BACEN agendado, crescimento de canal digital, dívida técnica acumulada.
Precisa de leitura honesta antes de aprovar reescrita de core e contratação de novo provedor de nuvem.

Operadora cobrando RN ANS 553, prontuário herdado, integrações sensíveis.
Quer mapear o que existe antes de decidir trocar fornecedor de prontuário ou ampliar telemedicina.

Fiscalização ANEEL, ambiente OT antigo, pressão por continuidade real.
Parecer independente que sustente investimento em arquitetura ativa-ativa e ensaio de continuidade.
Evidência de mercado e regulatória
Nenhuma estatística inventada. Toda fonte é clicável.
custo médio de uma violação de dados no setor de saúde em 2024, o setor mais caro pelo 14º ano consecutivo.
custo médio de uma violação no setor financeiro em 2024, segundo setor mais caro do estudo.
teto, por infração, da sanção administrativa prevista pela LGPD para violações tratadas pela ANPD.
exige política de segurança cibernética, plano de continuidade e contratação responsável de nuvem para instituições financeiras.
estabelece obrigatoriedade de segurança da informação para operadoras de planos de saúde no Brasil.
fixa requisitos mínimos de segurança cibernética para concessionárias do setor elétrico brasileiro.

Lista direta de verificação por setor, com critério de aceite por item. Cobre arquitetura, segurança, continuidade e prova regulatória. Enviado por e-mail e WhatsApp após o cadastro.
Receber o checklistGarantia
Garantia não substitui método. Funciona como compromisso público de que o critério é real, auditável e setorialmente correto.
Se o parecer setorial entregue não apresentar achados materiais e recomendações priorizadas com critério verificável, o investimento do diagnóstico é integralmente restituído. Se não ficar satisfeito, você não paga nada.
Se aplicar tudo o que orientamos na consultoria e ainda assim ocorrer um incidente coberto pelo escopo contratado, a Hardenn aplica R$ 5.000 adicionais em consultoria, sem custo.
Termos da garantia descritos integralmente em contrato. Aplicam-se ao escopo formalmente acordado e a incidentes elegíveis conforme cláusulas contratuais. Não constitui oferta de seguro nem promessa de inviolabilidade.
Objeções honestas
Esses são os setores onde o método foi mais aplicado. Atendemos outros setores regulados sob avaliação caso a caso, sempre com diagnóstico setorial antes de qualquer plano.
Próximo passo
Você já sabe o setor crítico. Defina escopo, prazo e responsável.
Avaliação técnica independente para regulador, conselho, M&A ou comprador.
Ainda em dúvida sobre o caminho. Uma conversa direta resolve.